L’histoire de la semaine
Brian Krebs est un ancien du Washington Post, spécialisé dans la cybercriminalité. Le 31 août, un contact lui signale une annonce sur un forum de pirates russophone. Un nouveau service, baptisé Nexus, vend les scans de plus de 153 millions de permis de conduire américains et canadiens, 10 millions de cartes d’identité, 3 millions de documents de voyage. Et pour prouver que la marchandise est vraie, un échantillon gratuit : le permis de Brian Krebs lui-même.
Il tape son nom. Son dossier contient six images. Recto et verso, en lumière normale, en infrarouge et en ultraviolet, avec une date et une heure. Juin 2025, le moment exact où il a donné son permis au comptoir d’une agence de location de voitures. Il demande alors à une douzaine de proches l’autorisation de chercher leur nom. Neuf y sont, et pour chacun l’horodatage correspond au jour où ils ont montré leur pièce d’identité quelque part. Le FBI a ouvert un dossier le 1er septembre. Nexus a fermé le soir même. Les images, elles, sont toujours quelque part.
La presse a traité l’affaire comme une fuite de plus. Je crois qu’elle raconte autre chose :
Pourquoi, cinquante ans après la photocopieuse, on continue de transmettre des copies de nos papiers, et pourquoi ça finit toujours mal ?
Vérifier n’est pas conserver
Commençons par le point qui devrait sauter aux yeux et que personne ne relève. Le boîtier sur le comptoir n’avait besoin que d’authentifier le client. Regarder la carte, vérifier que les éléments de sécurité réagissent bien à l’infrarouge et à l’ultraviolet, dire oui ou non à l’employé. Une seconde, et c’est fini. Rien dans cette opération n’exige de garder six photos avec la date et l’heure.
Alors pourquoi les garder ? Parce que la copie ne sert pas uniquement à vous authentifier. Elle sert à prouver, à l’avenir, que le commerçant vous a vérifié. Le prestataire américain le dit lui-même à ses clients : ces boîtiers les aident à « réduire leur responsabilité » et à protéger leur business. La photo est une pièce à conviction en cas de contrôle ou de procès. Elle protège celui qui la garde.
Mais le risque, lui, est porté par celui qui l’a montrée. Autrement dit : vous et moi. Vous n’avez pas choisi le prestataire, vous ne connaissez pas son nom, vous n’avez rien signé avec lui. Si sa base fuite, il perd un contrat. Vous, vous perdez une chose que vous ne pourrez jamais remplacer. Un mot de passe volé, ça se change. Un visage, une date de naissance, un numéro de permis, non.
C’est le cœur du problème, et il n’est pas technique. Une preuve d’identité, dans le monde d’aujourd’hui, est conservée par quelqu’un qui n’en assume pas le risque.
D’où vient le réflexe
Pour comprendre, il faut remonter à la photocopieuse.
Dans les années 80, quand vous louiez un appartement, le propriétaire photocopiait votre carte et la rangeait dans un classeur. Il avait raison de le faire : en cas de litige, la copie prouvait qui il avait logé. Le risque était réel mais local. Pour voler dix mille cartes, un individu devait forcer dix mille tiroirs, dans dix mille appartements.
Puis la loi a généralisé le geste. La lutte contre le blanchiment a obligé les banques à collecter et à garder vos pièces cinq ans après la fin de la relation. Le décret sur les locations a dressé la liste de ce qu’un bailleur peut exiger, carte d’identité comprise. Les opérateurs télécom, les assureurs, les sites de crédit ont suivi. Chaque étape reprenait le réflexe du classeur, sans se demander s’il avait encore un sens.
Car entre-temps, deux choses ont changé. La copie est devenue gratuite et parfaite. Et surtout, elle a cessé d’être locale. Le propriétaire d’aujourd’hui ne photocopie plus, il vous demande un scan sur une plateforme. Le loueur ne regarde plus votre permis, il le passe dans un boîtier relié à un sous-traitant. La banque en ligne ne vous reçoit plus, elle confie la vérification à un prestataire qui travaille pour cent autres banques.
Les dix mille tiroirs sont devenus un seul tiroir, et il peut contenir 153 millions de cartes.
Ce n’est pas une différence d’échelle. C’est une différence de nature. Un tiroir isolé ne vaut pas la peine d’être forcé. Un tiroir qui centralise, si.

Ce n’est pas la première fois, et la réponse est toujours la même
Septembre 2022, en Australie. L’opérateur Optus se fait voler les données de près de 10 millions de clients, dont 2,1 millions de numéros de documents d’identité. Les États australiens font alors une chose qu’ils avaient toujours refusée : autoriser les victimes à changer de numéro de permis. Six mois plus tard, la société de crédit Latitude annonce à son tour 7,9 millions de numéros de permis volés.
Octobre 2025. Discord révèle qu’un prestataire de support client s’est fait piller. Parmi le butin, quelque 70 000 photos de pièces d’identité que des utilisateurs avaient envoyées pour prouver leur âge. Quatre mois après, sous la pression de sa communauté, Discord repousse sa vérification d’âge mondiale et promet des méthodes qui n’exigent plus de pièce.
Et maintenant Nexus, avec un prestataire de vérification d’identité comme source.
Regardez la suite d’événements. À chaque fois, le maillon qui cède est un intermédiaire dont les victimes ignoraient l’existence. À chaque fois, la réponse officielle est « nous allons mieux sécuriser ». Jamais « nous allons arrêter de garder ».
On renforce la serrure du tiroir, on ne se demande pas pourquoi le tiroir existe.
Le paradoxe français
Mardi 1er septembre devait être le premier jour de l’interdiction des réseaux sociaux aux moins de 15 ans. Le Conseil constitutionnel l’a censurée le 14 août, je vous en parlais il y a deux semaines. Depuis mercredi, je relis sa décision avec un autre œil. Les Sages écrivent noir sur blanc que pour interdire l’accès aux moins de 15 ans, la loi oblige « toute personne, même majeure, à faire la preuve de son âge avant d’y accéder ». Et que le législateur n’a rien prévu sur la façon de le faire.
Prouver son âge, en pratique, c’est envoyer sa pièce d’identité ou son visage à quelqu’un. Vous savez maintenant ce qui peut se passer derrière.
Mais voilà le paradoxe. La France connaît la solution, elle l’a même écrite. Pour les sites pour adultes, le référentiel de l’Arcom impose depuis 2024 un « double anonymat » : un tiers confirme au site que vous êtes majeur sans lui dire qui vous êtes, et sans savoir lui-même quel site vous consultez. La CNIL va plus loin et recommande des preuves générées sur votre propre téléphone, sans passer par un tiers à chaque fois. France Identité teste depuis février une preuve d’âge de ce type. Le portefeuille d’identité européen, attendu fin 2026, repose sur le même principe. Les techniques qui permettent de prouver un fait sans révéler la donnée qui le prouve existent depuis 1985.
Et la loi de juillet sur les réseaux sociaux n’en disait pas un mot. On a voté l’obligation de prouver sans dire comment prouver, et on a laissé aux plateformes le soin de choisir. Devinez ce qu’elles auraient choisi : le scan de carte d’identité, envoyé à un prestataire. Le coup du tiroir, encore.
Faut-il renoncer à protéger les enfants pour autant ? Non. Mais la question « qui garde la copie ? » compte autant que la question « qui a le droit d’entrer ? ». Et tant qu’on ne répond pas à la première, chaque nouvelle obligation de vérification crée un nouveau risque.
Le principe
Si je devais résumer cette histoire en une phrase :
Une preuve d’identité devrait se consommer, pas se stocker.
Une place de cinéma se valide et devient inutile. Un mot de passe à usage unique meurt après trente secondes. Votre carte d’identité, elle, est photographiée, conservée, dupliquée chez des gens qui n’en ont besoin que pour se couvrir. Chaque copie qui existe quelque part est une fuite qui attend son pirate. En France, l’usurpation d’identité touche déjà plusieurs centaines de milliers de personnes par an. Et une carte volée en 2026 vaut la même chose en 2036, parce que vous aurez toujours le même visage, à peu de chose près.
Vous ne pouvez pas changer les boîtiers des loueurs de voitures ni les systèmes de vérification. Vous pouvez en revanche décider de ce que vous laissez comme trace à chaque fois qu’on vous demande vos papiers.
Merci de me lire, et à la semaine prochaine,
Guillaume
P.S. Toute la méthode de mon livre repose sur une idée simple : moins il existe de copies de vos données quelque part, moins vous avez à craindre du prochain piratage. Cette semaine en est l’illustration parfaite.
Sources et références (16 liens)
L’affaire Nexus
- KrebsOnSecurity, via Cybernews - Reports on alleged massive IDScan.net data breach : 153 million driver’s licenses for sale
- Korben - 153 millions de permis de conduire scannés en vente sur le darkweb
- Malwarebytes - Plus de 153 millions de permis de conduire en vente sur une nouvelle plateforme du dark web (citation du prestataire sur la « responsabilité » de ses clients)
Les précédents
- Wikipedia - 2022 Optus data breach
- Drive - Optus data breach : Australian states and territories issuing new driver licence numbers
- Reuters, via Business Insurance - Australia’s Latitude says nearly 8M drivers license numbers stolen
- Discord - Update on a security incident involving third-party customer service
- Notebookcheck - Discord postpones global age verification to the second half of 2026
La France
- Conseil constitutionnel - Communiqué de presse, décision n° 2026-911 DC du 14 août 2026
- CNIL - Vérification de l’âge en ligne : la CNIL a rendu son avis sur le référentiel de l’Arcom
- Siècle Digital - France Identité teste la preuve d’âge anonyme en ligne
- beta.gouv.fr - FiligraneFacile
- Journal du Geek - France Identité : les justificatifs d’identité à usage unique sont là
En bref