Gaëtan Leurent Profile picture
Cryptographer. Breaks stuff. @bruteforce@mamot.fr
Jan 19, 2022 8 tweets 4 min read
Le @CAEinfo vient de sortir une étude sur l'impact du passe sanitaire sur l'épidémie et sur l'économie.

C'est super d'avoir une étude la dessus, mais c'est très acrobatique de modéliser 5 mois d'évolution de l'épidémie, et ça peux donner des résultat absurdes.
Explications 🔽 Le point de départ de l'étude, c'est d'estimer l'augmentation de la vaccination grâce au passe sanitaire. Ils prennent les données vaccinales avant l'annonce du passe, extrapolent la courbe (counterfactual), et comparent aux chiffres réels. La différence serait due au passe.
Dec 13, 2021 16 tweets 8 min read
Que sait-on aujourd'hui de l'efficacité de @TousAntiCovid?

L'application a été prolongée jusqu'à juillet 2022 alors que la @CNIL se plaint de n'avoir aucune donnée factuelle pour l'évaluer. J'ai reçu de nouvelles données, je vous explique dans un thread🔽
cnil.fr/fr/la-cnil-pub… La CNIL attire de nouveau l’attention du gouvernement sur La principale métrique pour évaluer le traçage de contact, c'est le nombre de cas positifs détectés. On regarde aussi le nombre de cas alertés (si on alerte toute la population on va trouver plein de cas positifs), et on calcule donc le taux de positivité parmi les cas contacts.
Aug 19, 2021 11 tweets 5 min read
Depuis juin, @TousAntiCovid collecte des statistiques pour évaluer l'application. Avec @gilbsgilbs et @JohanD_0, nous avons étudié la collecte de ces données: elles permettent d'identifier les utilisateurs, et de déduire des information de santé.
gitlab.inria.fr/stopcovid19/st… Au départ @TousAntiCovid est une application de traçage de contacts privacy-preserving, avec des protocoles qui protègent l'utilisateur même si le serveur est malveillant:
- ROBERT pour le traçage Bluetooth
- Cléa pour le traçage par QR-codes de lieu (carnet de rappel numériques)
Jun 29, 2021 13 tweets 5 min read
J'ai finalement reçu les indicateurs @TousAntiCovid de ma demande CADA! Je n'ai pas tout ce que j'ai demandé, et les données sont de mauvaise qualité, mais ça donne une idée du nombre d'utilisateurs de l'appli: probablement 3 ou 4 millions. ⤵️
madada.fr/demande/statis… J'ai mis le fichier en ligne. La qualité est mauvaise car il n'y a aucun nouvel utilisateur depuis le 12/02. En fait, je pense que le fichier ne couvre pas l'API v4 qui est sortie le 15/12. C'est surprenant que le ministère n'ait pas de meilleures données!
who.rocq.inria.fr/Gaetan.Leurent…
Jun 8, 2021 13 tweets 3 min read
Let's do an English thread on the French (and EU) Health Pass.

It launches tomorrow (mandatory for large events), and is very similar to the EU Digital COVID Certificate. However the implementation is a privacy nightmare: a central server gets a live view of who uses their pass! The digital pass follows the structure of a dumb paper certificate, with identity info, COVID data (vaccine or PCR), and a digital signature by an authority. The digital signature is more secure that paper, but we have to trust all the doctors who enter COVID data in the system.
Jun 3, 2021 8 tweets 3 min read
StopCovid (aujourd'hui @TousAntiCovid) a été lancé il y a un an, avec des promesses de transparence, un débat parlementaire, un protocole développé par des chercheurs Inria, et la caution scientifique d'Inria et Inserm. Ou en est-on aujourd'hui? ⤵️ Coté efficacité, on a aucune info concrète, seulement des simulations et des modélisations. C'est dommage car d'autres pays font des études, et l'architecture centralisée de @TousAntiCovid mettait la France dans une position privilégiée pour évaluer le traçage Bluetooth!
Oct 13, 2020 6 tweets 2 min read
Comme le gouvernement cherche des idées pour relancer StopCovid, je voudrais proposer un nouveau modèle d'appli. Au lieu d'être centralisé ou décentralisé, LotoCovid est offline, et ne collecte aucune donnée personnelle. C'est plus sûr que StopCovid, et tout aussi efficace!
⬇️ 1⃣ Sécurité. Il y a deux types d'attaques contre les applis de traçage Bluetooth:
•Attaque paparazzi pour savoir si quelqu'un est malade
•Injection de fausse alerte pour mettre quelqu'un en quarantaine
☑️ Avec LotoCovid, zéro données perso, zéro attaque!
risques-tracage.fr