Des chercheurs affirment que VK peut activer la surveillance de Max par compte
Le 24 septembre, le laboratoire de sécurité numérique InterSecLab a publié une analyse technique de Max, la messagerie que la Russie impose sur les téléphones neufs. Le constat central n'est pas que l'application collecte beaucoup. C'est que ce qu'elle collecte peut être modifié compte par compte depuis les serveurs de VK, sans mise à jour et sans que rien n'apparaisse dans l'interface.
Deux personnes avec la même version de Max peuvent utiliser, dans les faits, deux applications différentes. Sondage du réseau, détection de VPN, transcription des messages vocaux, journalisation détaillée : ce sont des interrupteurs côté serveur. Cela change ce qu'une vérification personnelle peut prouver : elle montre ce qui est actif chez vous aujourd'hui, pas ce dont l'application est capable.
En bref
- InterSecLab a observé Max pendant neuf semaines, en lisant son trafic depuis l'intérieur de l'application avant chiffrement et en comparant le comportement au code.
- Les fonctions de surveillance s'activent compte par compte depuis le serveur, sans trace visible et sans mise à jour.
- Au lancement, l'application transmet l'IP publique, l'opérateur, la présence d'un VPN et la liste des services joignables.
- Le centre de sécurité de Max rejette l'étude. En mars, VK affirmait que Max ne suit pas du tout l'usage des VPN.
Ce que les chercheurs ont réellement fait
Cela compte plus que d'habitude, car Max fait depuis longtemps l'objet d'accusations anonymes et de démentis tout aussi anonymes. InterSecLab, avec RKS Global, a travaillé depuis de vrais comptes sur la version Android 26.12.0 (6664) de mars à mai 2026, a capté le contenu des messages juste avant leur chiffrement, puis a confronté ces observations au code de l'application. La publication est arrivée quatre mois après la fin des travaux, le 24 septembre.
Cet écart mérite d'être dit clairement. Ce qui est décrit, c'est le comportement de l'application au printemps, vérifié sur le code de l'époque. Avant publication, les auteurs disent avoir soumis leurs conclusions à VK Group, MAX LLC, Apple, Google et au Conseil de l'Union européenne. Seule l'UE a répondu.
Les interrupteurs qui ne sont pas dans les réglages
Le rapport décrit une configuration livrée par le serveur, et non choisie par l'utilisateur. Sonder le réseau ou non, chercher un VPN ou non, transcrire les messages vocaux ou non, consigner plus ou moins : chacun de ces points peut être réglé pour un seul compte ou pour beaucoup, et l'interface n'en dit rien.
De l'extérieur, l'utilisateur ne peut pas le vérifier. Un test indépendant montre ce que fait un compte donné à un instant donné, et c'est précisément ce qui rend le constat inconfortable pour tout le monde, y compris pour les chercheurs : une fonction désactivée pendant le test n'est pas une fonction absente.
| Ce que documente le rapport | Détail |
|---|---|
| Rapport réseau au lancement | IP publique via jusqu'à six services externes, opérateur, indicateur de VPN, accessibilité d'une liste de services dont le portail public de l'État |
| Détection de VPN | Vérifie l'appareil lui-même ; un VPN sur le routeur reste invisible |
| Carnet d'adresses | Envoyé en clair à VK à l'inscription, noms associés aux numéros, y compris de personnes n'ayant jamais installé Max |
| Chiffrement | Pas de chiffrement de bout en bout ; le contenu est lisible sur les serveurs de VK |
| Messages vocaux | Transcrits sur les serveurs de VK, pas sur l'appareil |
| Recherche par numéro | Renvoie l'identifiant du compte, le nom affiché et la date de création ; le statut en ligne a commencé 1,2 seconde plus tard, sans avertir la personne recherchée |
Le volet VPN, et pourquoi ce sont deux histoires
Deux points du rapport concernent directement les VPN, et ils sont de nature différente. Le premier est passif : un indicateur, dans le rapport réseau, signalant si un tunnel est actif. Le second est actif. Les chercheurs décrivent une tentative de répondre à un message qui a débouché sur une consigne plein écran d'éteindre le VPN, sans aucun moyen de passer outre.
La détection regarde l'appareil. Un VPN sur le routeur, en amont du téléphone, lui échappe. Nous décrivons le fonctionnement de la vérification, nous ne conseillons pas de contourner les règles d'un service, et la limite mérite d'être posée franchement : un tunnel sur le routeur change ce que l'application apprend de votre connexion. Il ne change rien à un carnet d'adresses déjà envoyé, ni à des messages qui n'ont jamais été chiffrés de bout en bout.
Nous avions traité le premier épisode en mai, quand des testeurs indépendants ont signalé pour la première fois la détection de VPN dans Max. Le nouveau rapport n'est pas une redite : il nomme le laboratoire, la version et la méthode, et il ajoute la partie sur le réglage compte par compte.
Ce que dit VK, hier et aujourd'hui
Le centre de sécurité de Max a rejeté l'étude : le matériel publié ne correspondrait pas au fonctionnement de Max. L'accent porte sur un point, à savoir que Max n'a jamais eu de « chats secrets », ce qui, dans cette logique, discrédite l'ensemble du travail. Il a aussi suggéré que le texte pouvait avoir été produit par une IA. Ce que la réponse ne fait pas, c'est répondre aux affirmations techniques précises sur le chiffrement, le carnet d'adresses, le rapport réseau et les interrupteurs côté serveur.
La déclaration la plus intéressante est plus ancienne. En mars, après un billet sur Habr posant la même question, VK a déclaré au quotidien Kommersant que Max ne suit pas l'usage des VPN, et que les données d'IP servent uniquement au bon fonctionnement des appels.
Service de presse de VK, Kommersant, 5 mars 2026« Max n'envoie pas de requêtes aux serveurs de WhatsApp et Telegram et ne suit pas l'usage des VPN. Les données sur les adresses IP servent uniquement au bon fonctionnement des appels dans la messagerie. »
- Dans le rapport de septembre, l'indicateur de VPN fait partie de ce rapport réseau que l'application envoie à chaque lancement, avec l'IP et l'opérateur.
- Y figure aussi la consigne plein écran d'éteindre le VPN, sans laquelle le message ne part pas.
- Les deux affirmations peuvent être littéralement vraies à des moments différents si la fonction est un interrupteur côté serveur. C'est exactement ce que soutient le rapport.
Ce qu'un lecteur hors de Russie doit en retenir
L'application elle-même est un sujet russe : Max y est obligatoire sur les appareils neufs, et Apple comme Google l'ont depuis retirée de leurs boutiques. L'architecture, elle, n'est pas un sujet russe. Les indicateurs de fonctionnalité côté serveur relèvent de l'ingénierie ordinaire, presque toutes les grandes applications déploient ainsi leurs changements. Le rapport ne décrit rien d'exotique. Il décrit un mécanisme banal, pointé vers une question que l'utilisateur croit réglée par le numéro de version affiché sur son téléphone.
D'où une leçon valable pour toute application qui fonctionne sous obligation d'État : ce que fait un programme aujourd'hui est une garantie plus faible qu'elle n'en a l'air. Le chiffrement de bout en bout s'en distingue parce qu'il n'est pas une promesse de comportement mais une propriété du système. Max ne l'a pas.
Max détecte-t-il vraiment les VPN ?
Mes messages sont-ils chiffrés ?
Je n'ai jamais installé Max. Mon numéro peut-il s'y trouver ?
Un VPN sur le routeur aiderait-il ?
Puis-je vérifier tout cela moi-même ?
• The Max Messenger: An Analysis of Russia's State-Mandated Messaging Application - InterSecLab
• Max опроверг слухи о слежке за VPN - Коммерсантъ
• Центр безопасности Max опроверг исследование InterSecLab - vc.ru
• VK может удаленно включать слежку за пользователями Max - The Moscow Times