Aller au contenu
Kosmos Kit

Lexique

Mots qu’on te jette. Définitions simples. Chaque loi a son texte, ici, dans le kit.

Textes officiels

  • A

    Auto-détention

    Les clés sont à toi, pas chez l’exchange.

    Matériel, logiciel que tu verifies, seed hors ligne. Perdre la seed = perdre les fonds. DAC8 n’exige pas que tu déposes la seed chez un CASP.

  • B

    Builds reproductibles

    Plusieurs personnes recompilent et obtiennent le même binaire.

    Réduit la foi dans un unique compilateur ou une unique CI. Pas universel. Quand c’est offert, c’est un cran au-dessus de « le site avait le fichier ».

  • C

    CBDC

    Monnaie numérique de banque centrale. L’euro numérique en est une.

    Pas un bitcoin d’État. Pas du cash. Architecture, plafonds, programmabilité : lire le règlement, pas le slogan. En zone euro : voir « euro numérique ».

    Lire le texte dans le kit
  • Chat Control

    Nom courant du règlement CSAM / CSAR : détection dans les messages privés.

    Proposition de scan des communications pour détecter des contenus d’abus, y compris dans des apps chiffrées de bout en bout, souvent via une détection sur l’appareil (client-side scanning). En 2025 le Conseil a poussé une version « volontaire » ; le dossier n’est pas clos. Un cadenas E2EE ne dit rien si le scan a lieu avant le chiffrement.

    Lire le texte dans le kit
  • Cloud chat

    Le chat Telegram par défaut. Chez eux. Pas E2EE.

    Messages, médias, groupes : copies sur les serveurs. Chiffré au repos, clés côté Telegram. Pratique (multi-appareils). Ce n’est pas zéro-accès. C’est 95 % de ce que les gens appellent « Telegram ».

  • Courtier de données

    Revend des dossiers : nom, téléphone, voisins, parfois email.

    People-search, annuaires, courtiers US avec filiale UE. Opt-out pénible, lettre RGPD parfois utile. Ils gardent des copies. Ce n’est pas HIBP : ici on parle de fichiers constitués, pas seulement de fuites.

  • D

    DAC8

    Directive de coopération administrative. Reporting crypto depuis le 1er janvier 2026.

    Les prestataires de crypto-actifs (CASP) de l’UE collectent et transmettent aux administrations fiscales les transactions des résidents UE. Ce n’est pas une interdiction d’auto-détention. C’est un tuyau automatique chez l’intermédiaire. Transposition nationale parfois inégale ; le droit UE s’applique.

    Lire le texte dans le kit
  • DMA

    Digital Markets Act. Devoirs des « contrôleurs d’accès » (stores, messageries…).

    Oblige de très grandes plateformes à l’interopérabilité, au sideloading sous conditions, à moins d’auto-préférence. Utile pour ouvrir un jardin. Ce n’est pas un droit à l’anonymat. Ne pas le confondre avec le DSA ni Chat Control.

    Lire le texte dans le kit
  • DNS

    L’annuaire : quel nom → quelle machine. Qui le résout te voit.

    Le DNS du FAI (ou 8.8.8.8) est un journal de tes visites, même en HTTPS. DNS-over-HTTPS vers un résolveur que tu choisis, ou celui du VPN. NextDNS filtre, et relie tes appareils si tu as un compte.

  • DSA

    Digital Services Act. Devoirs des plateformes, surtout les très grandes.

    Modération, pub, chercheurs, crise. Ce n’est pas un règlement sur le chiffrement privé. Ne pas le confondre avec Chat Control.

    Lire le texte dans le kit
  • E

    E2EE

    Chiffrement de bout en bout : l’éditeur ne lit pas le contenu.

    Le contenu est chiffré entre appareils. Les métadonnées (qui, quand, taille) restent souvent visibles. Une sauvegarde cloud, un scan côté client, un appareil compromis cassent la promesse sans « casser » l’algo.

  • eIDAS 2

    Règlement (UE) 2024/1183. Cadre de l’identité électronique et du wallet.

    En vigueur depuis 2024. Les actes d’exécution fixent le calendrier concret. eIDAS 1 concernait surtout les services de confiance ; eIDAS 2 y ajoute le portefeuille et des obligations d’acceptation.

    Lire le texte dans le kit
  • ePrivacy

    Règlement encore en chantier. Confidentialité des communications électroniques.

    Doit succéder à la directive « vie privée et communications électroniques ». Cookies, métadonnées, confidentialité du contenu. Toujours pas adopté comme règlement unique. En attendant : directive 2002/58, RGPD, et les textes sectoriels.

    Lire le texte dans le kit
  • EUDI

    Portefeuille d’identité numérique européen, issu d’eIDAS 2.

    Les États membres doivent offrir au moins un wallet certifié vers fin 2026. L’usage par la personne est présenté comme volontaire ; les parties prenantes réglementées devront l’accepter ensuite (vers 2027). Il porte des attributs (âge, titre, diplôme). Le risque utile à regarder n’est pas seulement « un fichier central », c’est la corrélation entre services.

    Lire le texte dans le kit
  • Euro numérique

    CBDC de la zone euro. Pas émis. Règlement visé 2026, pilote 2027, émission possible 2029.

    Monnaie banque centrale en plus du cash, pas un remplacement annoncé du cash. Plafonds de détention, mode hors-ligne, rôle des banques : le règlement en trilogue en 2026 doit trancher. La BCE ne décide l’émission qu’après le droit. Ce n’est pas du cash. Ce n’est pas non plus « déjà dans le téléphone ».

    Lire le texte dans le kit
  • F

    F-Droid

    Dépôt d’apps Android libres, signé, sans Play.

    Pas magique : tu fais confiance au dépôt et aux mainteneurs. Mieux qu’un APK de forum. Obtainium permet de suivre des releases GitHub signées.

  • Fingerprinting

    Te reconnaître sans cookie, par la forme du navigateur.

    Canvas, polices, WebGL, fuseau, langue, taille d’écran. Un Firefox unique plein d’extensions rares est plus identifiable qu’un Mullvad Browser stock. Vise moins de liaisons de compte, pas « 0,001 % de la Terre ».

  • G

    GAFAM

    Google, Apple, Facebook/Meta, Amazon, Microsoft. Cinq graphes, pas une hydre unique.

    Chacun prend autre chose : Google l’OS de ta vie, Meta le graphe social, Apple le jardin, Amazon l’inventaire, Microsoft le bureau. Sortir, c’est une maison à la fois. Remplacer Gmail par Outlook n’est pas sortir.

  • Gestionnaire de mots de passe

    Un secret par compte. Local de préférence.

    KeePassXC en fichier local, Bitwarden auto-hébergé, ou un coffre que tu comprends. Un gestionnaire nuage + la même adresse mail que tout le reste relie encore.

  • GrapheneOS

    Android durci, surtout sur Pixel, sans Google par défaut.

    Sandbox, mises à jour amont rapides, Services Google optionnels et enfermés. Ce n’est pas « devenir invisible ». C’est retirer le compte et une partie de la surface.

  • H

    Have I Been Pwned

    Index de fuites. Ce kit n’y touche pas : rien ne part.

    HIBP peut utiliser une k-anonymité sur les préfixes de hash. Tu sors quand même vers un tiers. Si tu vérifies, fais-le hors de Kosmos Kit, en connaissance de cause.

  • I

    iCloud

    Le nuage Apple. Photos, sauvegardes, Safari, parfois Messages.

    Le chiffrement avancé (Advanced Data Protection) étend le E2EE à plus de catégories, pas à toutes (Mail, Contacts, calendrier restent plus exposés). Une sauvegarde locale chiffrée sur un Mac que tu tiens est un autre modèle.

  • K

    k-anonymité

    On se cache dans k identiques. Utile, pas une preuve.

    Un préfixe de hash envoyé à HIBP, un groupe d’âge au lieu d’une date. Ça réduit, ça ne nulle pas. Un k trop petit ne sert à rien.

  • KYC

    Know Your Customer. Pièce d’identité chez l’intermédiaire.

    Banque, exchange, parfois forfait. Relie un compte d’actifs à une personne civile. DAC8 s’appuie sur ces prestataires, pas sur ta seed.

  • M

    Métadonnées

    Qui, quand, où, combien — sans ouvrir le contenu.

    Ennuyeux et décisif. Un graphe d’appels, un EXIF GPS, un User-Agent, un horaire de relais. Le contenu chiffré laisse souvent ce halo intact.

  • MiCA

    Règlement marchés de crypto-actifs. Agrément des CASP.

    Cadre de prestataires, white papers, stablecoins. DAC8 s’en sert comme tuyau fiscal. Avoir un agrément MiCA n’est pas une garantie de confidentialité.

    Lire le texte dans le kit
  • Mode Isolement

    Durcissement iOS / macOS contre les attaques ciblées.

    Coupe des surfaces (aperçus, liens, pièces jointes, certains JS). Utile sur un trajet à risque, pas un mode de vie obligatoire. Ne remplace pas un compte Apple propre.

  • N

    NIP-05

    Identifiant genre nom@domaine, lié à une npub via DNS/HTTPS.

    Pratique pour les humains. Ce n’est pas la clé. Perdre le domaine n’invalide pas la npub. Un NIP-05 chez un tiers est une dépendance.

  • npub

    Clé publique Nostr. C’est l’identité qu’on peut montrer.

    Format npub1… On peut la citer, la mettre dans un profil, la chercher. Elle ne signe pas. La coller ici ne pose pas de problème de secret — ce n’est pas une nsec.

  • nsec

    Clé privée Nostr (bech32). Ne se colle nulle part. Ce kit la refuse.

    Format nsec1… Toute personne qui la possède peut publier comme toi. Hors ligne, hors photo, hors gestionnaire nuage, hors Kosmos Kit. Un collage ici déclenche un refus automatique : rien n’est lu, rien n’est stocké, rien n’est exporté.

  • P

    Passkey / FIDO2

    Clé d’auth matérielle ou de plateforme, à la place du mot de passe.

    Résiste au phishing de mot de passe. Une passkey synchronisée dans un compte Google/Apple relie encore ces comptes. Une clé physique (YubiKey) est un autre modèle.

  • Pseudonyme

    Un nom d’usage étanche, pas un déguisement collé au vrai nom.

    Étanche veut dire : autre mail, autre appareil si besoin, autre graphe de contacts. Un pseudo + le même numéro + le même navigateur n’est pas un pseudo.

  • Q

    Qubes OS

    Compartiments (VMs) plutôt qu’un seul bureau de confiance.

    Un PDF douteux n’a pas à vivre dans la même machine que la clé. Lourd, pas pour tout le monde. Proportionné à certains modèles d’attaque.

  • R

    Relais (Nostr)

    Serveur qui accepte et redistribue tes notes signées.

    Pas un hébergeur de clé. Il voit du public et de la connexion. Plusieurs relais, relais que tu peux tenir, relais que tu peux quitter.

  • RGPD

    Droit d’accès, d’effacement, de limitation. Pas un invisibilité cloak.

    Encore le levier le plus banal contre un fichier commercial. Délais, exceptions, copier-coller d’un modèle. Utile. Insuffisant face à un devoir légal de conservation.

    Lire le texte dans le kit
  • S

    Scan côté client

    Le téléphone inspecte le contenu avant chiffrement ou envoi.

    Cœur technique de beaucoup de versions de Chat Control. Le cadenas E2EE reste affiché ; l’inspection a lieu en amont. Faux positifs, extension possible du périmètre, prise sur l’appareil.

  • Secret Chat

    Le seul fil Telegram vraiment E2EE. 1 contre 1. Pas un groupe.

    À ouvrir manuellement, à chaque correspondant. Pas stocké sur les serveurs. Autodestruction possible. Ce n’est pas le chat qui s’ouvre quand tu tapes un nom. Si tu n’as pas choisi « Secret Chat », tu es en cloud.

  • Seed / phrase de récupération

    12 ou 24 mots BIP39. C’est la clé. Kosmos Kit refuse de la lire.

    Qui a la phrase a les fonds, le wallet, parfois l’identité. Papier, métal, hors photo, hors nuage, hors ce navigateur. Un import JSON qui contient une seed est rejeté en entier.

  • Signal

    E2EE sérieux, identité encore ancrée au numéro.

    Plancher pour beaucoup de gens. Molly (Android) est un fork. Les usernames atténuent l’affichage du numéro, ils ne suppriment pas toute ancre. Les sauvegardes : lire la doc, pas l’icône.

  • SIM-swap

    L’attaquant prend ton numéro. Le SMS 2FA tombe.

    PIN opérateur, pas de 2FA SMS sur l’argent ou le mail principal, alerte opérateur. L’eSIM n’est pas magique : c’est encore une identité télécom.

  • SimpleX

    Messagerie sans identifiant utilisateur durable.

    Pas de numéro, pas d’ID public stable. Les files d’attente relais existent encore. Utile pour séparer un cercle. Ce n’est pas « introuvable par design magique ».

  • T

    Telegram

    Messagerie cloud-first. Le marketing dit privacy. Le défaut n’en est pas une.

    Numéro obligatoire. Chats normaux stockés chez Telegram, pas E2EE. Secret Chats : E2EE, 1 contre 1, à activer à chaque fois — la plupart des gens ne le font jamais. Groupes et canaux : jamais E2EE. Métadonnées (IP, appareil, connexions) conservées ~12 mois. Depuis l’arrestation de Durov (août 2024), coopération plus large avec les autorités (IP + numéro sur demande légale), discours public inchangé. Utile pour un canal. Pas un outil privé pour parler.

  • Télémétrie

    L’OS et les apps qui racontent l’usage à l’éditeur.

    Windows, Chrome, Android, iOS : on par défaut. Ça n’est pas toujours « de la pub ». C’est un halo. On le réduit (menus, Firefox, Graphene). On ne le nulle pas sur un OS fermé.

  • Tor

    Réseau de circuits. Anonymat vis-à-vis du site, pas un sortilège.

    Tor Browser est le client qui a un modèle. Brancher un compte nominatif par-dessus annule le circuit. Les nœuds de sortie voient le trafic non chiffré vers un site HTTP.

  • Tracker

    Morceau de site qui te suit d’une page à l’autre.

    Cookies tiers, pixels, SDK d’apps. uBlock Origin les coupe côté web. Dans une app native, c’est plus dur : permissions, profil de travail, ou ne pas installer. Le consentement « Accepter tout » n’est pas un contrat que tu as lu.

  • V

    Vérification d’âge

    Prouver un seuil d’âge, souvent via wallet ou pièce.

    Peut s’appuyer sur l’EUDI (« plus de 18 ans » sans donner la date). Peut aussi imposer un scan de pièce à un tiers. Demander ce qui est réellement transmis.

  • VPN

    Tunnel vers un autre observateur. Pas l’invisibilité.

    L’opérateur voit le VPN, pas le site. Le VPN voit tes destinations. Le site voit l’IP du VPN plus tes cookies. Connecté à Google, le VPN n’a presque rien changé pour Google. Mullvad, IVPN : modèles lisibles. VPN « gratuits » : fuir.

  • Z

    Zéro connaissance

    L’hébergeur ne peut pas lire. À vérifier, pas à croire sur un bandeau.

    Proton, Tuta, Cryptomator, un .kdbx : des modèles différents. « Zero-knowledge » marketing recouvre parfois un recovery par email. Lis qui a les clés, et le recovery.