Utilisateurs d'iPhone : sauvegardez les clés de votre portefeuille avant la prochaine mise à jour

PQC Wallet pour iPhone a rejoint le nouveau compte développeur Apple de notre entreprise. La prochaine mise à jour iPhone ne pourra pas lire les clés enregistrées par les versions précédentes : il vous faudra une copie des clés de chaque portefeuille pour continuer à l'utiliser. Android n'est pas concerné.

Comment se préparer

Avant la mise à jour : Dans PQC Wallet, ouvrez l'onglet « Portefeuille » et, pour chaque portefeuille, touchez-le → « Export private key » → « Show key ». Copiez la clé privée, ainsi que la clé publique pour les portefeuilles post-quantiques, et conservez-les hors ligne et en privé. Si les mises à jour automatiques sont activées, faites-le aujourd'hui.

Après la mise à jour : Supprimez d'abord l'ancienne entrée : ouvrez le portefeuille → « Archive wallet », puis « Paramètres » → « Archived Wallets » → « Delete ». Touchez ensuite « New wallet » → « Import a wallet » et collez les clés. Avant votre prochaine signature, vous devrez aussi vous reconnecter et vérifier à nouveau votre identité.

Nous ne vous demanderons jamais vos clés privées ni votre phrase de récupération.

ML-DSA-44 · FIPS 204

La signature que vous apposez aujourd’hui a une date d’expiration.

Les signatures électroniques reposent aujourd’hui sur RSA et ECDSA. Un ordinateur quantique suffisamment puissant les casse tous les deux — et le contrat que vous signez devra peut-être tenir plus longtemps qu’il n’en faudra pour en arriver là. Nous signons avec ML-DSA-44, la norme post-quantique du NIST.

En continuant, vous acceptez les Conditions d’utilisation. La manière dont nous traitons vos données est expliquée dans la Politique de confidentialité et, pour les utilisateurs en Turquie, dans notre notice KVKK.

Le problème n’est pas la vitesse. C’est la durée.

Un bail court sur cinq ans, un titre de propriété sur toute une vie, un brevet sur vingt ans. Une signature doit faire ses preuves non pas le jour où elle est apposée, mais le jour où elle est contestée. La signature d’aujourd’hui doit tenir jusque-là.

Aujourd’hui

RSA-2048 et ECDSA sont partout, rapides et sûrs à l’heure actuelle.

Plus tard

Un ordinateur quantique exécutant l’algorithme de Shor les casse tous les deux. On ne sait pas quand. On sait que cela arrivera.

La réponse

Des signatures fondées sur les réseaux euclidiens. ML-DSA-44 repose sur un problème difficile qu’aucun algorithme quantique connu ne sait résoudre.

Comment se déroule la signature

Vous ne désignez pas les signataires à l’avance. Le document porte un code ; quiconque le lit signe, et c’est vous qui décidez ce que vous acceptez.

Tout le parcours en une minute et demie : l'inscription, la vérification d'identité avec la puce de votre carte, puis la signature, le site et le téléphone côte à côte.
  1. 01

    Vérifiez votre identité une seule fois

    Placez votre téléphone contre votre carte d’identité ou votre passeport. L’application lit la puce, vérifie la signature de l’État émetteur et compare la photo à votre visage. Une clé distincte, utilisée uniquement pour signer, est créée à ce moment-là.

  2. 02

    Partagez le document

    Un code apparaît sur le document. Toute personne présente peut le scanner, et celles qui ne sont pas là peuvent être invitées par leur numéro d’identification national.

  3. 03

    Ils le lisent, puis signent

    Quiconque scanne le code lit le document sur son propre téléphone avant de signer. Les signataires apparaissent dans la liste au fur et à mesure qu’ils signent, pas avant.

  4. 04

    Vous acceptez

    Chaque signature vous est soumise pour décision. Le document est finalisé avec celles que vous acceptez, puis le PDF signé est généré.

La signature se fait dans PQC Wallet

L’application mobile gratuite qui lit la puce de votre carte d’identité et conserve votre clé de signature. Installez-la une fois ; ensuite, chaque signature se résume à un scan.

Ce qui vous reste entre les mains

À l’issue du processus, il reste un PDF. Il doit pouvoir être vérifié de façon autonome, même si cette plateforme disparaît, et il a été conçu pour cela.

Signé par: Said Nadeem · Ayşe Çiğdem Yılmaz Page 4/9

Les signataires sur chaque page

Les signataires sont indiqués en bas de chaque page, pas seulement sur la dernière. Une personne qui n’a que la page quatre en main n’a pas à chercher pour savoir à qui appartient le document.

Un code de vérification

L’adresse imprimée sur le document ne change pas. Des années plus tard, une personne qui en détient une copie papier peut scanner le code et vérifier les signatures.

Ancré sur la blockchain

L’empreinte du document est enregistrée sur SciChain. Modifiez un seul caractère et l’empreinte ne correspond plus : toutes les signatures échouent.

La clé de signature ne quitte jamais le téléphone

La clé utilisée pour signer est distincte de votre portefeuille et elle est créée au moment où votre identité est vérifiée. Elle ne peut être ni exportée ni importée — l’application ne propose aucun moyen de le faire. Le serveur ne voit que la partie publique. La seule chose qui puisse produire votre signature, c’est cette clé, sur ce téléphone.

La clé n’est utilisée qu’après une vérification biométrique.

La situation juridique

Ces signatures ne sont pas une « güvenli elektronik imza » au sens de la loi turque n° 5070. Celle-ci exige un certificat qualifié délivré par un prestataire agréé, et la liste des algorithmes de l’autorité de régulation n’inclut pas encore ML-DSA. La robustesse cryptographique ne s’y substitue pas.

Ce que nous faisons, c’est ajouter une signature conçue pour résister aux ordinateurs quantiques à celle que la loi reconnaît aujourd’hui. Si vous disposez d’un certificat qualifié, les deux peuvent être utilisées ensemble : l’une pour le tribunal, l’autre pour les archives.

Questions fréquentes

Les signataires doivent-ils installer quelque chose ?
Ils installent l’application et vérifient leur identité une seule fois. Ensuite, ils scannent le code sur le document et signent ; aucune configuration n’est nécessaire pour chaque document.
Qu’advient-il de mes documents si cette plateforme ferme ?
Le PDF signé vous appartient et se vérifie de façon autonome. L’empreinte du document est inscrite sur SciChain : on peut donc démontrer, indépendamment de nous, que les signatures appartiennent bien à ce document.
Mes données d’identité et de visage sont-elles conservées ?
La photo de la puce et la comparaison faciale ne quittent jamais le téléphone ; la comparaison s’effectue sur l’appareil et la photo est supprimée une fois l’opération terminée. Le serveur ne reçoit que les données d’identité de la puce (nom, numéro d’identification national et numéro du document) ainsi que votre clé publique.
Puis-je l’utiliser en complément de ma signature électronique qualifiée existante ?
Oui — c’est précisément sa raison d’être. Votre certificat qualifié fournit la signature que la loi reconnaît aujourd’hui ; celle-ci permet au document de traverser l’ère quantique. Les deux peuvent figurer sur le même document.
Qui peut voir le document ?
Toute personne qui dispose du code peut le lire et le signer. C’est vous qui décidez si une signature est enregistrée sur le document ; une signature que vous n’acceptez pas n’y apparaît pas.

Soumettez un document à la signature

La vérification d’identité prend quelques minutes et ne se fait qu’une seule fois.

En continuant, vous acceptez les Conditions d’utilisation. La manière dont nous traitons vos données est expliquée dans la Politique de confidentialité et, pour les utilisateurs en Turquie, dans notre notice KVKK.