La réponse européenne
Le fonctionnement : les magasins de certificats racines. Chaque cadenas repose sur une autorité de certification (AC) qui a signé le certificat du site. Ce certificat n'est accepté que si le navigateur reconnaît l'autorité qui l'a émis. Cette reconnaissance dépend des « root programs », c'est-à-dire des listes d'autorités de confiance tenues par Google (Chrome), Apple (Safari), Mozilla (Firefox) et Microsoft (Edge, Windows). Chacun fixe ses propres règles d'admission, d'audit et d'exclusion. Ces quatre organisations sont toutes américaines : ce sont elles qui décident, en pratique, quelles autorités sont reconnues sur le web dans le monde entier.
Un pouvoir de sanction réel. Une autorité jugée défaillante peut être retirée d'un de ces magasins : ses certificats ne sont alors plus acceptés par des milliards de navigateurs. Une autorité exclue de Chrome perd l'essentiel de son marché, quel que soit l'avis d'un État ou d'un régulateur. En 2024, après la décision de Chrome de ne plus faire confiance à ses certificats, l'américain Entrust a ainsi cédé son activité de certificats web. Cette sanction est décidée par une entreprise privée, s'applique dans le monde entier et ne peut pas être contestée devant un juge. Elle a permis d'écarter des autorités négligentes, et l'écosystème est plus sûr qu'avant. Mais le constat reste le même : les règles de la confiance sur le web sont fixées par des entreprises privées américaines.
Les certificats sont aussi émis surtout par des acteurs américains. Le premier émetteur de certificats web est Let's Encrypt, une autorité américaine à but non lucratif qui fournit gratuitement et automatiquement des certificats à la majorité des sites dans le monde. C'est une grande réussite, mais aussi une forte dépendance envers une organisation basée à San Francisco et financée en grande partie par des entreprises technologiques américaines. Viennent ensuite les principaux acteurs commerciaux, DigiCert et Sectigo, eux aussi américains. Des autorités européennes existent : D-Trust, filiale de l'imprimerie fédérale allemande (Bundesdruckerei), HARICA, issue du monde universitaire grec, l'italien Actalis ou le français Certigna. Mais elles pèsent peu sur le marché mondial des certificats web.
Ce que ce constat signifie, et ce qu'il ne signifie pas. Rien n'indique que ce système soit mal géré : les root programs sont exigeants, leurs règles sont publiques, et le web n'a jamais été autant chiffré. Le problème est structurel : la confiance sur le web est une infrastructure critique gérée par quatre organisations américaines, sans loi qui l'encadre, sans recours devant un juge et sans représentant européen. Jusqu'à récemment, aucun État ni aucune autorité de l'Union ne pouvait peser sur les autorités que le navigateur d'un citoyen européen accepte ou refuse. C'est ce manque que la réponse européenne cherche à combler avec eIDAS, ses prestataires qualifiés et son portefeuille d'identité. L'objectif n'est pas de prendre le contrôle de la confiance sur le web, mais de construire, à côté, un cadre de confiance dont l'Europe fixe les règles.
Trente ans de confiance numérique en dix dates : la confiance sur le web, organisée dès le départ par des acteurs privés américains, et le cadre de confiance qualifié construit par l'Europe, qui doivent coexister à partir de 2026 :
1994Netscape conçoit SSL
Le cadenas apparaît avec les débuts du commerce en ligne. Dès l'origine, la confiance repose sur des autorités de certification privées reconnues par le navigateur. C'est toujours le modèle du web aujourd'hui.
1999Une première directive européenne
La directive sur la signature électronique fixe des principes communs. Mais chaque État la transpose à sa façon, et elle reste sans effet à l'échelle européenne. L'Union en tirera la leçon : il faudra un règlement, directement applicable partout.
2011Le piratage de DigiNotar
L'autorité de certification néerlandaise DigiNotar est piratée. De faux certificats sont émis et utilisés pour surveiller des internautes iraniens. Retirée des navigateurs, l'entreprise fait faillite en quelques semaines.
2014Le règlement eIDAS
Le règlement crée les prestataires de services de confiance qualifiés et donne à la signature électronique qualifiée la même valeur que la signature manuscrite dans toute l'Union. L'Europe dispose ainsi d'un cadre de confiance contrôlé par les autorités publiques.
2015Let's Encrypt généralise HTTPS
Les certificats deviennent gratuits et automatiques, et la quasi-totalité du web passe au chiffrement. C'est une réussite, mais aussi une forte dépendance envers une organisation américaine à but non lucratif.
2017Les navigateurs retirent leur confiance à Symantec
Après des manquements répétés, Google et Mozilla retirent progressivement leur confiance à Symantec, alors la plus grande autorité de certification commerciale. Symantec cède son activité à DigiCert. L'épisode montre le poids des décisions prises par les navigateurs.
2024eIDAS 2 et le débat sur l'article 45
L'Union veut obliger les navigateurs à reconnaître ses certificats web qualifiés (QWAC). Mozilla et Google s'y opposent fortement. Un compromis est trouvé, et le règlement 2024/1183 crée aussi le portefeuille européen d'identité numérique.
2024Les premiers standards post-quantiques
Le NIST publie ses premiers standards de cryptographie post-quantique. Toutes les infrastructures à clés publiques (certificats racines, chaînes de certificats, cartes) devront progressivement migrer. Ce chantier occupera la décennie.
24 décembre 2026Le portefeuille d'identité disponible
Chaque État membre doit proposer un portefeuille d'identité numérique à ses citoyens. En France, il s'appuiera sur France Identité. L'identité qualifiée devient utilisable au quotidien.
24 décembre 2027Les plateformes doivent l'accepter
Les services privés qui exigent une authentification forte et les très grandes plateformes au sens du DSA devront accepter le portefeuille à la demande de l'utilisateur. Chacun pourra se connecter avec une identité encadrée par le droit européen.
Un statut encadré par la loi. Le règlement eIDAS de 2014 a créé les prestataires de services de confiance qualifiés. « Qualifié » est ici un statut juridique, pas un argument commercial. Il implique des audits obligatoires selon les normes européennes ETSI, un contrôle par l'autorité nationale de chaque État membre (l'ANSSI en France), et une inscription sur les listes de confiance publiées par chaque État et rassemblées par la Commission. C'est l'inverse du fonctionnement du web : les autorités de confiance ne sont pas choisies par quatre éditeurs de navigateurs, mais publiées par des autorités publiques, selon un règlement accessible à tous et qui peut être invoqué devant un juge.
Des outils juridiques reconnus dans toute l'Union. Sur cette base, eIDAS a créé plusieurs outils sans équivalent à cette échelle ailleurs dans le monde. La signature électronique qualifiée a la même valeur juridique qu'une signature manuscrite dans les vingt-sept États membres : un document signé en France est valable en Lituanie. Le cachet électronique qualifié garantit l'origine et l'intégrité des documents émis par une organisation. L'horodatage qualifié prouve la date d'un document. Contrats, marchés publics, factures ou actes officiels peuvent s'appuyer sur ces outils.
Une infrastructure de confiance européenne. Ensemble, ces éléments forment ce qui manque au web : une infrastructure de confiance dont les règles sont européennes. Les autorités de confiance sont publiées par les États. Les prestataires exercent sous le droit européen : ils peuvent être audités, contrôlés et sanctionnés par une autorité publique. La valeur des signatures est garantie par le règlement, et non par la politique d'un éditeur de navigateur. Dans le cadre d'eIDAS, un prestataire qualifié ne peut pas perdre son statut sur décision d'une entreprise privée étrangère : c'est son autorité de contrôle qui le lui accorde ou le lui retire, selon des règles écrites et avec des voies de recours.
Un marché actif, avec des acteurs français. Plus de 200 prestataires qualifiés figurent sur les listes de confiance de l'Union. Ils proposent la signature, le cachet et l'horodatage qualifiés, et bientôt des services liés au portefeuille d'identité. Plusieurs sont présents en France, comme Certigna, CertEurope, Docaposte ou Worldline, sous le contrôle de l'ANSSI. Ils montrent qu'un marché européen de la confiance qualifiée existe. Le portefeuille européen d'identité, prévu pour fin 2026, s'appuie sur ce cadre éprouvé depuis dix ans. Il doit permettre aux 450 millions de citoyens de l'Union d'utiliser la confiance qualifiée au quotidien, et plus seulement pour signer des documents.
Adopté en 2014, eIDAS est le socle de la confiance numérique européenne : il crée les prestataires de services de confiance qualifiés (QTSP) — audités selon les normes ETSI, supervisés par les autorités nationales (l'ANSSI en France), inscrits sur les listes de confiance des États — et des instruments à valeur juridique garantie dans toute l'Union : la signature électronique qualifiée, équivalente à la manuscrite dans les vingt-sept États, le cachet et l'horodatage qualifiés. Plus de 200 prestataires qualifiés figurent aujourd'hui sur les listes, dont les Français Certigna, CertEurope, Docaposte ou Worldline. Sa révision eIDAS 2 (règlement 2024/1183) change d'échelle : chaque État membre devra offrir à ses citoyens un portefeuille européen d'identité numérique au 24 décembre 2026 — la confiance qualifiée, jusqu'ici affaire de documents, entre dans la poche de 450 millions d'Européens.
De quoi s'agit-il ? Le portefeuille européen d'identité numérique (EUDI Wallet), créé par le règlement eIDAS 2 d'avril 2024, est une application dans laquelle le citoyen conserve son identité et ses attestations (diplôme, permis de conduire, procuration…). Il peut les présenter pour s'identifier ou signer électroniquement, en ligne comme au guichet. En France, c'est l'application France Identité qui est adaptée pour répondre aux exigences d'eIDAS 2 : l'outil existe déjà, le calendrier européen fixe les échéances.
Le calendrier. Deux dates comptent. Au 24 décembre 2026, chaque État membre doit proposer au moins un portefeuille à ses citoyens, et les services publics doivent l'accepter dès qu'il est disponible. Au 24 décembre 2027, les entreprises privées qui exigent une authentification forte devront aussi l'accepter à la demande de l'utilisateur, à l'exception des micro et petites entreprises (moins de 50 salariés et 10 M€ de chiffre d'affaires). Les très grandes plateformes au sens du DSA seront soumises à la même obligation. Dans un peu plus d'un an, chacun pourra donc se connecter aux grandes plateformes avec une identité encadrée par le droit européen.
Un point clé : limiter les données demandées, de façon vérifiable. Le règlement encadre aussi les services qui utiliseront le portefeuille. Chaque « partie utilisatrice » doit s'enregistrer en indiquant précisément les données qu'elle demandera, et elle n'a pas le droit d'en exiger davantage. La minimisation des données, jusqu'ici un principe général, devient ainsi contrôlable par tous. Le portefeuille permet aussi la divulgation sélective : on peut prouver qu'on est majeur sans donner sa date de naissance. Enfin, le règlement limite le croisement des données entre services sans l'accord de l'utilisateur. Sur le papier, c'est l'inverse du bouton « Se connecter avec Google » : un identifiant qui ne sert pas à collecter des données sur l'utilisateur.
Deux lectures opposées. Pour ses partisans, le portefeuille est conçu pour protéger la vie privée : moins de données transmises qu'aujourd'hui, des demandeurs enregistrés et contrôlables, et une alternative européenne aux identités fournies par les plateformes américaines. Pour ses critiques, il risque de devenir une infrastructure d'identification généralisée : un identifiant unique dont l'usage pourrait s'étendre, service après service, jusqu'à exiger une identification là où l'anonymat suffisait. Des chercheurs en cryptographie signalent aussi que certaines techniques retenues ne garantissent pas pleinement qu'on ne puisse pas relier entre elles les présentations d'un même utilisateur. Les garanties prévues par le texte réduisent ces risques sans les supprimer. Beaucoup dépendra de la mise en œuvre : code ouvert, gestion des registres, et contrôle de chaque nouvel usage.
Adoptée le 11 avril 2024, la révision d'eIDAS impose à chaque État membre d'offrir à ses citoyens au moins un portefeuille d'identité numérique au 24 décembre 2026 — en France, sur la base de France Identité — et, au 24 décembre 2027, son acceptation par les organisations privées exigeant une authentification forte et par les très grandes plateformes du DSA. Ses garde-fous font sa singularité : les parties utilisatrices doivent s'enregistrer en déclarant les données qu'elles demanderont — rien au-delà, la minimisation devient publiquement vérifiable —, la divulgation sélective permet de prouver sa majorité sans révéler sa date de naissance, et le profilage inter-services sans consentement est interdit. Le débat reste ouvert — anti-surveillance par conception ou infrastructure d'identification généralisée — et l'implémentation tranchera ; mais l'ambition est sans précédent : une identité sous droit européen dans la poche de 450 millions de citoyens.
L'autorité de contrôle. Dans le cadre d'eIDAS, l'ANSSI contrôle les prestataires de services de confiance français et publie la liste de confiance nationale. Elle délivre aussi ses propres qualifications, héritées du RGS, le référentiel historique de l'administration, qui se rapproche progressivement du cadre européen. Comme pour SecNumCloud dans le dossier cloud, la France fonde la confiance sur des référentiels : les prestataires sont audités, contrôlés et inscrits sur une liste. Avec d'autres modèles nationaux, notamment allemand, cette approche a inspiré le règlement eIDAS.
L'infrastructure de l'État. L'État gère aussi sa propre autorité racine : l'IGC/A, l'infrastructure de gestion de clés de l'administration, qui sert de base de confiance aux certificats du secteur public. La France ne se contente donc pas de réglementer : elle exploite elle-même une infrastructure de certificats, avec les procédures et les responsabilités que cela implique.
L'incident de 2013. En décembre 2013, une autorité intermédiaire rattachée à l'IGC/A a émis par erreur des certificats pour des domaines de Google. Ils étaient utilisés dans un équipement d'inspection du trafic d'un ministère. Google a détecté le problème, l'ANSSI a reconnu une erreur humaine, et les navigateurs ont limité la racine française aux domaines de l'administration française. L'épisode illustre le constat de ce dossier : même un État reste soumis aux règles des root programs américains pour la confiance sur le web. C'est pour cette raison que le cadre eIDAS, où les règles sont européennes et les recours prévus par écrit, est important.
Créée au début des années 2000 et opérée aujourd'hui par l'ANSSI, l'IGC/A est l'autorité de certification racine de l'État : elle signe les autorités intermédiaires des ministères et ancre les certificats de l'administration. Sa singularité souveraine : ses empreintes sont publiées au Journal officiel — l'ancre de confiance de la République se vérifie dans le droit, pas dans le magasin d'un navigateur. Deux nuances font sa juste mesure : absente des magasins de racines des navigateurs, elle ancre la confiance interne de l'État — les sites publics grand public s'appuient, eux, sur des autorités du commerce ; et l'incident de 2013 — des certificats émis à tort pour des domaines Google sous une autorité intermédiaire — lui a valu des restrictions imposées par les navigateurs : même une racine d'État répond devant les root programs. Elle n'en reste pas moins ce que peu d'États possèdent : une ancre de confiance nationale, opérée en propre, publiée en droit.
Les acteurs français. Parmi les prestataires inscrits sur les listes de confiance : Certigna, marque de la société nordiste Dhimyotis, acteur indépendant et l'une des rares autorités françaises encore présentes sur le marché des certificats web ; Docaposte, filiale numérique de La Poste, qui porte aussi L'Identité Numérique La Poste ; Worldline, spécialiste du paiement ; Universign ; et Yousign, créée à Caen, devenue prestataire qualifié et acteur européen de la signature électronique face aux américains DocuSign et Adobe. Signature, cachet, horodatage, identité : tous les services prévus par eIDAS sont proposés par des acteurs français.
Un marché créé par la réglementation, et qui attire les investisseurs. Comme pour SecNumCloud, un cadre exigeant n'a pas freiné le marché : il l'a créé. La qualification est devenue un argument commercial qui permet aux acteurs européens de se distinguer face aux plateformes américaines de signature. Mais le secteur se concentre. CertEurope, l'un des premiers acteurs français, appartient aujourd'hui au groupe italien Tinexta-InfoCert. Il reste européen, mais l'exemple rappelle que, dans ce domaine aussi, c'est l'actionnaire qui détermine la nationalité d'un prestataire, pas sa marque.
Le statut de QTSP est le cœur du système eIDAS : un prestataire — signature électronique, cachet, horodatage, recommandé électronique, authentification de site, conservation — qui a passé un audit selon les normes européennes ETSI, est placé sous la supervision de son autorité nationale (l'ANSSI en France) et figure sur les listes de confiance publiées par les États — avec le droit d'afficher le label de confiance de l'UE. La contrepartie est décisive : ses services « qualifiés » emportent des effets juridiques garantis par règlement dans les vingt-sept États — la signature qualifiée équivaut à la manuscrite. Et à la différence d'une autorité du web, un QTSP ne peut pas être banni par une décision privée : son statut se gagne et se perd devant son superviseur, avec des règles écrites et des recours. Plus de 200 QTSP sont listés dans l'Union — dont les Français Certigna, Docaposte, Worldline, Universign ou Yousign.
FranceConnect : un usage déjà répandu. Depuis 2016, le bouton FranceConnect permet de se connecter aux services publics avec un compte que l'on possède déjà, par exemple celui des impôts ou de l'Assurance maladie. Ce compte sert de fournisseur d'identité pour les autres services, et des dizaines de millions de personnes l'utilisent. C'est un acquis important : en France, l'identité numérique fournie par l'État n'est pas une nouveauté à faire accepter, c'est déjà un usage courant.
FranceConnect+ : un niveau de garantie plus élevé. Pour les démarches sensibles, FranceConnect+ exige un niveau de garantie « substantiel » au sens d'eIDAS. Ce niveau est apporté notamment par L'Identité Numérique La Poste, qui vérifie la pièce d'identité et la personne qui la détient. Plusieurs services l'exigent déjà, dans la santé ou la propriété intellectuelle par exemple. Le niveau d'exigence augmente donc avant même l'arrivée du portefeuille, et les fournisseurs d'identité comme les services connectés sont déjà prêts.
France Identité : la carte d'identité dans le téléphone. L'étape suivante est déjà en place. Avec la carte nationale d'identité électronique, diffusée depuis 2021, l'application France Identité permet de prouver son identité depuis son téléphone, d'y enregistrer son permis de conduire et de créer des justificatifs qui ne contiennent que les informations choisies. C'est cette application qui est adaptée aux exigences d'eIDAS 2 : France Identité doit devenir le portefeuille européen d'identité pour la France, en vue de l'échéance du 24 décembre 2026.
Ce qui reste à faire. La France a de l'avance, mais tout n'est pas réglé. La généralisation dépend du renouvellement des cartes d'identité : des millions de Français n'ont pas encore la carte électronique. L'ouverture aux usages privés (banque, vérification de l'âge, location) reste à venir, avec l'échéance de 2027 pour les grandes plateformes. Enfin, la divulgation sélective devra être vérifiée dans les faits, grâce à un code ouvert et à des contrôles indépendants. Comme ailleurs sur ce site, le principe est le même : la confiance doit pouvoir être vérifiée, y compris quand c'est l'État qui fournit le service.
Ce dossier a montré que les règles de la confiance sont fixées ailleurs : par les root programs américains pour le web, par le règlement eIDAS pour la confiance qualifiée. Le logiciel libre est présent dans les deux cas, pour une raison simple : en cryptographie, pouvoir vérifier le code est une condition de la confiance. Un logiciel dont le code est fermé ne permet pas de vérifier qu'il protège réellement les secrets qu'on lui confie.
Cette page présente quatre aspects de cette réponse :
- les protocoles et outils ouverts sur lesquels repose déjà la confiance sur le web : ACME, la transparence des certificats, OpenSSL ;
- les logiciels libres publiés par la Commission européenne, encore peu connus : l'outil de validation des signatures eIDAS et le code du portefeuille européen d'identité ;
- les outils qui permettent à toute organisation de gérer sa propre infrastructure de certificats interne avec des logiciels vérifiables ;
- la migration vers la cryptographie post-quantique, préparée avec des standards publics et des implémentations ouvertes.
Une autorité de confiance doit pouvoir être vérifiée. Avec un code fermé, il faut croire l'éditeur sur parole ; avec un code libre, on peut vérifier. C'est vrai pour le cadenas du navigateur comme pour le portefeuille d'identité de 2026.
ACME : un protocole ouvert. Let's Encrypt n'est pas seulement une autorité de certification gratuite. Son fonctionnement repose sur un protocole ouvert, ACME, normalisé par l'IETF, qui automatise l'émission et le renouvellement des certificats. Comme le protocole est ouvert, n'importe quelle autorité peut le proposer, y compris une autorité européenne ; plusieurs le font déjà. La dépendance envers Let's Encrypt est réelle, mais on peut en sortir : il suffit de changer d'autorité, sans changer d'outils. On dépend d'un fournisseur, sans être enfermé chez lui.
La transparence des certificats : tout émettre en public. Avec la Certificate Transparency, chaque certificat accepté par les navigateurs doit être inscrit dans des journaux publics, consultables par tous. Un certificat émis par erreur ou de façon frauduleuse ne peut plus passer inaperçu, et c'est ainsi que plusieurs autorités défaillantes ont été repérées. Face à un système de confiance difficile à contrôler, la solution qui a fonctionné n'a pas été le secret, mais la transparence obligatoire.
OpenSSL : un bien commun essentiel, et fragile. Presque toutes les connexions chiffrées reposent sur une bibliothèque libre : OpenSSL ou l'une de ses alternatives (LibreSSL, BoringSSL, GnuTLS). La faille Heartbleed, en 2014, a montré le problème : un logiciel aussi critique, maintenu par quelques développeurs mal financés, représente un risque pour tout le système. Des financements ont ensuite été organisés pour soutenir ces projets. Une limite demeure : ces outils sont ouverts, mais leur gouvernance et leur financement restent surtout américains. Le code ouvert permet à l'Europe d'y participer ; encore faut-il qu'elle le fasse.
Née en 1998, OpenSSL est la bibliothèque libre qui met en œuvre TLS et la cryptographie dans une part écrasante des serveurs, équipements et objets connectés du monde : presque chaque cadenas HTTPS travaille avec elle ou l'une de ses descendantes (LibreSSL, BoringSSL). Sa leçon fondatrice date de 2014 : la faille Heartbleed a révélé qu'un commun critique maintenu par une poignée de développeurs sous-financés était un risque systémique — l'industrie s'est enfin organisée pour financer ce dont elle dépend. Modernisée depuis (architecture à « providers », module certifié FIPS), OpenSSL a franchi en 2025 le cap qui engage la décennie : l'intégration des algorithmes post-quantiques standardisés par le NIST — la migration des PKI passera, là encore, par le commun. La grille du site s'applique : code auditable par tous, mais gouvernance et financements majoritairement américains — l'ouvert donne prise, il ne dispense pas d'y prendre sa part.
L'outil de validation eIDAS est libre. C'est un fait peu connu : l'outil de référence de la confiance qualifiée est un logiciel libre. La bibliothèque DSS (Digital Signature Service), publiée en open source par la Commission européenne, permet à toute administration, entreprise ou éditeur de créer et vérifier des signatures électroniques conformes au règlement eIDAS, y compris des signatures qualifiées. L'Europe n'a pas seulement écrit les règles de la confiance : elle a aussi publié le code qui permet de les appliquer.
Le portefeuille européen d'identité, en code ouvert. La même logique s'applique au portefeuille prévu pour 2026. La Commission publie sur GitHub l'implémentation de référence du portefeuille européen d'identité : bibliothèques, applications d'exemple et architecture. Une communauté de développeurs s'est formée autour. C'est ce qui permettra de contrôler la mise en œuvre évoquée plus haut : la protection de la vie privée ne se décrète pas, elle se vérifie dans le code, et ce code est accessible à tous.
Des outils européens : Botan et EJBCA. L'Europe dispose aussi de briques de base. Botan est une bibliothèque cryptographique libre soutenue par le BSI, l'agence allemande de cybersécurité. EJBCA est un logiciel d'autorité de certification créé en Suède, utilisé par des États pour gérer leurs infrastructures de certificats. Mais son éditeur, PrimeKey, a été racheté en 2021 par l'américain Keyfactor. L'édition communautaire reste libre et peut être reprise par d'autres, mais certaines fonctions ne sont disponibles que dans l'édition commerciale. Le rachat n'a donc pas fait disparaître le code libre, mais une partie des développements dépend désormais d'une entreprise américaine.
Gérer ses propres certificats avec des outils vérifiables. Toute organisation gère en pratique une infrastructure de certificats : certificats des machines, chiffrement des échanges internes, authentification. Le logiciel libre permet de le faire en gardant la maîtrise : EJBCA ou OpenXPKI pour l'autorité de certification interne, step-ca pour automatiser l'émission des certificats avec le protocole ACME sur son propre réseau, et OpenBao pour la gestion des secrets. L'histoire d'OpenBao est parlante : en 2023, quand l'éditeur de Vault a remplacé sa licence libre par une licence restrictive, la communauté a repris le dernier code libre pour créer OpenBao, aujourd'hui hébergé par la Linux Foundation. C'est le même raisonnement que pour le cloud : un éditeur peut changer la licence des versions futures, mais le code déjà publié en libre reste utilisable et peut être repris.
La cryptographie post-quantique se développe en open source. La migration des infrastructures de certificats vers la cryptographie post-quantique, l'un des grands chantiers de la décennie, s'appuie largement sur des logiciels libres. Le projet Open Quantum Safe fournit des implémentations des algorithmes normalisés par le NIST, et ces algorithmes sont progressivement intégrés aux bibliothèques courantes : OpenSSL les prend en charge nativement depuis sa version 3.5. Ce n'est pas un hasard : pour protéger des secrets sur des décennies, il faut des algorithmes et des implémentations que tout le monde peut analyser. En cryptographie, c'est l'examen public par de nombreux experts qui établit la confiance.