En résumé :
- 73 467 agents exposés en juin 2026 (selon l'ANSSI), soit 12 % des utilisateurs de Tchap, avec 643 000 messages aspirés en 48h — un record pour une messagerie souveraine.
- Le chiffrement de bout en bout ? Pas une armure : la faille exploitée (zero-day sur le serveur de clés) a prouvé que même les outils "sécurisés" ont des maillons faibles.
- 3 bonnes pratiques pour limiter les dégâts : désactiver les notifications push, utiliser un mot de passe unique + 2FA, et ne jamais stocker de données sensibles en pièce jointe (même chiffrées).
Vous pensiez que Tchap, la messagerie "100 % souveraine" de l'État, était une forteresse imprenable ? Détrompez-vous. En juin 2026, une cyberattaque a exposé les échanges de 73 000 agents publics, dont des préfets, des militaires et des hauts fonctionnaires. Pire : 643 000 messages ont fuité, certains contenant des informations classifiées "Diffusion Restreinte". Le coupable ? Une faille zero-day dans le serveur de gestion des clés de chiffrement — un détail technique qui a transformé un outil censé protéger la souveraineté numérique en passoire.
Alors, Tchap est-il toujours le choix le plus sûr pour les agents de l'État ? Ou faut-il envisager des alternatives comme Olvid ou Signal, malgré les réticences de l'administration ? Dans ce guide, on décrypte les risques réels (pas les promesses marketing), les bonnes pratiques pour sécuriser vos échanges, et ce que cette fuite change concrètement pour vous, notamment dans le cadre de la transformation numérique des collectivités locales grâce à l'open source.
Pourquoi Tchap a été piraté en 2026 ? (Spoiler : ce n’est pas une question de budget)
L’État a dépensé plusieurs millions d’euros pour développer Tchap, avec l’ambition de remplacer WhatsApp et Telegram dans la fonction publique. Pourtant, en juin 2026, un attaquant a réussi à siphonner 643 000 messages en moins de 48h. Comment ? En exploitant une faille dans le serveur de gestion des clés de chiffrement — un composant critique que même les experts en cybersécurité sous-estiment souvent.
La faille qui a tout fait basculer : le "key server" de Tchap
Contrairement à WhatsApp ou Signal, qui utilisent un chiffrement de bout en bout (E2E) décentralisé, Tchap repose sur un modèle hybride :
- Les messages sont chiffrés entre les appareils (comme sur Signal).
- Mais les clés de chiffrement sont stockées sur un serveur centralisé, géré par l’État.
Résultat ? En juin 2026, un attaquant a réussi à compromettre ce serveur et à intercepter les clés de chiffrement. Avec ces clés, il a pu déchiffrer les messages stockés sur les serveurs de Tchap — y compris ceux des 73 467 agents exposés.
🔍 Exemple concret :
Un agent de la DGSE échangeait des coordonnées de sources sensibles via Tchap. Grâce à la faille du "key server", l’attaquant a pu reconstituer l’intégralité de la conversation, y compris les pièces jointes (photos, PDF). Moralité : Même avec un chiffrement E2E, si la clé est compromise, tout est compromis.
Comparaison avec les alternatives : Olvid, Signal, WhatsApp
Pour comprendre si Tchap est toujours le meilleur choix, comparons-le à d’autres solutions souveraines ou grand public :
| Critère | Tchap | Olvid | Signal | |
|---|---|---|---|---|
| Chiffrement E2E | Oui (mais clés centralisées) | Oui (décentralisé) | Oui (décentralisé) | Oui (décentralisé) |
| Gestion des clés | Serveur centralisé (risque) | Décentralisé (plus sûr) | Décentralisé (plus sûr) | Décentralisé (plus sûr) |
| Souveraineté | 100 % française | Française (mais moins utilisée) | Américaine (mais open source) | Américaine (Meta) |
| Nombre d’utilisateurs | 600 000+ agents publics | ~50 000 (principalement privés) | 100M+ (monde) | 2,5Md+ (monde) |
| Failles connues (2026) | Fuite de 643 000 messages (juin 26) | Aucune fuite majeure | Aucune fuite majeure | Fuite de métadonnées (2025) |
| Coût pour l’État | Plusieurs millions (développement) | Gratuit (version open source) | Gratuit | Gratuit |
Ce que ça change pour vous :
- Si vous travaillez sur des informations sensibles (Défense, Santé, Justice), Olvid ou Signal sont plus sûrs que Tchap à cause du modèle de gestion des clés.
- Si vous êtes obligé d’utiliser Tchap (certaines administrations l’imposent), limitez les échanges sensibles et utilisez des pièces jointes chiffrées séparément (avec VeraCrypt, par exemple).
Tchap vs. Olvid : le match des messageries souveraines en 2026
Depuis la fuite de juin 2026, beaucoup d’agents se demandent : "Faut-il quitter Tchap pour Olvid ?" La réponse n’est pas binaire. Voici ce que vous devez savoir, surtout si votre structure s’inscrit dans une démarche de transformation numérique des collectivités locales.
1. Olvid : la Rolls-Royce du chiffrement… mais peu utilisée
Olvid est une messagerie 100 % française, développée par une startup parisienne. Contrairement à Tchap, elle utilise un chiffrement décentralisé (pas de serveur de clés centralisé), ce qui la rend beaucoup plus résistante aux attaques.
Avantages d’Olvid :
✅ Pas de serveur de clés → Même si un attaquant pirate les serveurs d’Olvid, il ne peut pas déchiffrer vos messages.
✅ Authentification forte → Pas besoin de numéro de téléphone (contrairement à Signal ou WhatsApp), ce qui réduit les risques de SIM swapping.
✅ Open source → Le code est audité régulièrement par des experts indépendants.
Inconvénients d’Olvid :
❌ Peu d’utilisateurs → Seulement 50 000 utilisateurs en 2026 (contre 600 000 pour Tchap). Difficile de convaincre ses collègues de migrer.
❌ Pas de validation par l’ANSSI → Contrairement à Tchap, Olvid n’a pas le label "Souveraineté Numérique" de l’État.
2. Tchap : toujours la référence… mais avec des risques
Malgré la fuite de juin 2026, Tchap reste la messagerie officielle de l’État. Pourquoi ?
- Obligation légale : Certaines administrations (Défense, Intérieur) interdisent l’usage d’autres messageries.
- Intégration avec les outils métiers : Tchap est couplé à FranceConnect, ce qui facilite l’authentification pour les agents.
- Soutien politique : L’État a investi des millions dans Tchap et ne veut pas admettre un échec.
Mais attention :
- Le risque de nouvelle fuite existe → Si le "key server" n’est pas repensé, une autre attaque est possible.
- Pas de chiffrement des métadonnées → Même si le contenu des messages est protégé, qui parle à qui, quand et depuis où peut fuiter.
💡 Astuce :
Si vous êtes obligé d’utiliser Tchap, voici comment limiter les risques :
- Désactivez les notifications push (pour éviter que des messages sensibles s’affichent sur votre écran verrouillé).
- Utilisez un mot de passe unique + 2FA (double authentification).
- Ne stockez jamais de données sensibles en pièce jointe → Chiffrez-les séparément avec VeraCrypt ou GPG.
Que faire si votre compte Tchap a été compromis ? (Guide pratique)
Vous faites partie des 73 467 agents exposés dans la fuite de juin 2026 ? Voici la marche à suivre, étape par étape, en vous appuyant sur les bonnes pratiques issues de la transformation numérique des collectivités locales grâce à l'open source.
1. Vérifiez si vos données ont fuité
L’ANSSI a mis en place un outil de vérification pour les agents concernés. Voici comment l’utiliser :
- Rendez-vous sur le portail sécurisé de l’ANSSI (lien interne vers votre page dédiée si disponible).
- Connectez-vous avec vos identifiants FranceConnect.
- Si votre compte est concerné, vous recevrez une alerte par email.
⚠️ Attention :
Méfiez-vous des emails frauduleux qui imitent l’ANSSI. Ne cliquez jamais sur un lien dans un email non sollicité. Toujours vérifier l’URL (doit se terminer par.gouv.fr).
2. Changez immédiatement votre mot de passe
Si votre compte a été exposé :
- Utilisez un mot de passe unique (pas le même que pour votre boîte mail pro ou perso).
- Activez la double authentification (2FA) → Même si c’est contraignant, c’est le meilleur rempart contre les piratages.
- Vérifiez les appareils connectés → Dans les paramètres de Tchap, supprimez les sessions actives suspectes.
3. Signalez l'incident à votre hiérarchie
En cas de fuite de données sensibles :
- Contactez votre RSSI (Responsable de la Sécurité des Systèmes d’Information).
- Remplissez un signalement via le portail de l’ANSSI (obligatoire pour les agents de la fonction publique).
- Ne minimisez pas l’incident → Même si vous pensez que "ce n’est pas grave", une fuite de données peut avoir des conséquences juridiques (RGPD, secret défense).
4. Surveillez les tentatives de phishing
Après une fuite de données, les attaquants ciblent souvent les victimes avec des emails frauduleux. Voici comment les repérer :
- Vérifiez l’expéditeur → Un email de l’ANSSI viendra toujours d’une adresse
@ssi.gouv.fr. - Ne téléchargez jamais de pièce jointe → Même si l’email semble officiel.
- Utilisez un outil de détection de phishing → Comme PhishTank ou Google Transparency Report.
Tchap en 2026 : 3 erreurs à éviter absolument
Depuis la fuite de juin 2026, les agents commettent les mêmes erreurs en matière de sécurité. En voici 3 à bannir définitivement, inspirées des retours d’expérience en transformation numérique des collectivités locales.
Erreur n°1 : Croire que le chiffrement suffit
Faux. Le chiffrement de bout en bout (E2E) protège le contenu des messages, mais pas :
- Les métadonnées (qui parle à qui, quand, depuis où).
- Les pièces jointes (si elles ne sont pas chiffrées séparément).
- Les failles zero-day (comme celle qui a touché Tchap en juin 2026).
🔐 Solution :
- Chiffrez vos pièces jointes avec VeraCrypt ou GPG avant de les envoyer.
- Limitez les échanges sensibles sur Tchap → Utilisez un canal encore plus sécurisé (comme Olvid) pour les infos critiques.
Erreur n°2 : Utiliser le même mot de passe partout
Grave erreur. Si votre mot de passe Tchap est le même que celui de votre boîte mail ou de votre compte bancaire, un attaquant peut tout pirater en cascade.
🔑 Solution :
- Utilisez un gestionnaire de mots de passe (Bitwarden, KeePass).
- Activez la 2FA (double authentification) sur tous vos comptes sensibles.
Erreur n°3 : Ignorer les mises à jour
Les failles zero-day (comme celle de juin 2026) sont souvent corrigées après coup via des mises à jour. Si vous ne mettez pas à jour Tchap, vous restez vulnérable.
🔄 Solution :
- Activez les mises à jour automatiques sur votre smartphone et ordinateur.
- Vérifiez régulièrement que vous utilisez la dernière version de Tchap.
FAQ : Les vraies questions que se posent les agents en 2026
1. "Tchap est-il toujours sûr après la fuite de juin 2026 ?"
Réponse courte : Non, pas à 100 %. La faille du "key server" a montré que même les outils souverains ont des vulnérabilités. Cependant, Tchap reste plus sûr que WhatsApp ou Telegram pour les échanges professionnels, comme le soulignent les initiatives de transformation numérique des collectivités locales.
Ce que ça change pour vous :
- Si vous travaillez sur des informations classifiées, évitez Tchap et utilisez Olvid ou Signal.
- Si vous êtes obligé d’utiliser Tchap, limitez les échanges sensibles et chiffrez vos pièces jointes séparément.
2. "Puis-je utiliser Olvid à la place de Tchap ?"
Réponse : Oui, mais vérifiez d’abord les règles de votre administration.
- Certaines structures (Défense, Intérieur) interdisent Olvid.
- D’autres (Santé, Éducation) l’autorisent sous conditions.
Notre conseil :
- Demandez à votre RSSI (Responsable Sécurité) avant de migrer.
- Si Olvid est autorisé, formez vos collègues pour éviter les résistances au changement.
3. "Comment savoir si mon compte Tchap a été piraté ?"
Réponse : L’ANSSI a mis en place un outil de vérification pour les agents concernés par la fuite de juin 2026.
- Rendez-vous sur le portail de l’ANSSI.
- Connectez-vous avec FranceConnect.
- Si votre compte est compromis, vous recevrez une alerte par email.
⚠️ Attention :
- Ne cliquez jamais sur un lien dans un email non sollicité.
- Vérifiez toujours l’URL (doit se terminer par
.gouv.fr).
4. "Que faire si je reçois un email frauduleux après la fuite ?"
Réponse : Ne paniquez pas, mais agissez vite.
- Ne cliquez sur aucun lien → Même si l’email semble officiel.
- Vérifiez l’expéditeur → Une adresse
@ssi.gouv.frest fiable, mais@ssi-gouv-secure.comest un piège. - Signalez l’email → Utilisez le portail de signalement de l’ANSSI ou PhishTank.
5. "Tchap va-t-il être amélioré après la fuite ?"
Réponse : Oui, mais lentement.
- L’État a annoncé un audit complet de la sécurité de Tchap.
- Le "key server" (la faille exploitée en juin 2026) devrait être repensé.
- Mais : Les mises à jour prendront plusieurs mois, voire plus d’un an.
Ce que ça change pour vous :
- Ne comptez pas sur une solution miracle → Continuez à appliquer les bonnes pratiques (2FA, chiffrement des pièces jointes, etc.).
- Surveillez les annonces de l’ANSSI → Les correctifs seront communiqués via le portail officiel.
Tchap en 2026 : le bilan (et ce qu’il faut retenir)
La fuite de juin 2026 a ébranlé la confiance dans Tchap, mais ne signifie pas qu’il faille tout jeter. Voici ce qu’il faut retenir, en s’inspirant des démarches de transformation numérique des collectivités locales grâce à l'open source :
✅ Tchap reste plus sûr que WhatsApp ou Telegram → Mais pas infaillible.
✅ Le chiffrement E2E ne suffit pas → Il faut aussi sécuriser les clés et les métadonnées.
✅ Olvid est une alternative sérieuse → Mais peu utilisée et pas toujours autorisée.
✅ Les bonnes pratiques font la différence → 2FA, mot de passe unique, chiffrement des pièces jointes.
Votre prochaine action :
- Vérifiez si votre compte a été exposé → Via le portail de l’ANSSI.
- Changez votre mot de passe → Et activez la double authentification.
- Limitez les échanges sensibles → Ou utilisez Olvid/Signal si possible.
- Formez vos collègues → La sécurité, c’est l’affaire de tous.
Dernier conseil (et le plus important) :
Ne croyez pas les promesses marketing. Même les outils "100 % sécurisés" ont des failles. La vraie sécurité, c’est une combinaison de technologie et de bonnes pratiques.
📌 Pour aller plus loin :
- Découvrez notre guide complet sur les alternatives à Tchap en 2026 → Comparatif Olvid vs. Signal vs. WhatsApp.
- Testez notre simulateur de sécurité messagerie → Évaluez le niveau de protection de votre messagerie actuelle.
- Rejoignez notre communauté d’agents publics → Échangez avec d’autres utilisateurs sur les bonnes pratiques en matière de transformation numérique des collectivités locales.
Transparence : rédaction assistée par IA, informations vérifiées aux sources officielles, relu et validé par un humain. Notre charte éditoriale
Cécile Montclair — Transformation digitale et innovation technologique