Test de piratage concluant: aucune faille critique dans le système de vote électronique de la Poste
Des hackeuses et hackers éthiques ont testé de manière intensive le système de vote électronique de la Poste pendant près de trois semaines. Malgré une participation nettement plus élevée qu’en 2025, les personnes participantes n’ont pas trouvé de faille critique. Parallèlement, six constats établis par des hackers fournissent de précieuses indications pour continuer à améliorer encore le système. La Poste a récompensé les signalements avec un montant total d’environ 38 000 francs.

Angriffe im Dienst der Sicherheit
Attaques au service de la sécurité
À l’été 2026, la Poste a une nouvelle fois soumis son système de vote électronique à un test d’intrusion public (Public Intrusion Test, PIT). Du 6 au 24 juillet, des hackeuses et hackeurs éthiques ont pu attaquer le système de la Poste afin de tester le processus de vote sous toutes les coutures. Le test ne portait pas sur le véritable système de vote, mais sur un environnement identique leur permettant de simuler l’ensemble du processus, de l’enregistrement du vote à l’urne électronique.
Participation nettement plus élevée et récompense d’environ 38 000 francs
La participation était nettement plus élevée qu’en 2025. Ainsi, 5479 adresses IP différentes issues de 107 pays ont accédé à l’infrastructure mise à disposition pour le test. En 2025, il s’agissait de 2600 adresses IP issues de 54 pays. Au total, la Poste a enregistré cette année plus de 403 000 accès. En 2026, la Poste a enrichi son test d’intrusion public en y ajoutant de nouvelles possibilités de test. 20 spécialistes de la sécurité triés sur le volet ont pu examiner le système de manière encore plus approfondie. La Poste verse des récompenses («bounties») pour les failles confirmées («bugs»). Dans le cadre du test de cette année, la Poste a versé aux hackeuses et hackers éthiques près de 38 000 francs suisses en guise de récompense pour leurs constats.
Résultat: l’urne numérique reste intacte
La Poste a reçu 85 signalements, les a analysés et a pu confirmer six constats. Les constats formulés dans le cadre du programme bug bounty relatif au vote électronique sont classés en quatre degrés de sévérité: «faible», «moyen», «élevé» et «critique». Lors du test d’intrusion, un constat de degré de gravité «élevé» et un de degré de gravité «moyen» ont été enregistrés. Pour les autres, il s’agit de constats d’un degré de sévérité «faible». La faille de degré de sévérité «élevé» aurait pu compromettre la disponibilité du serveur de vote, sans toutefois avoir d’incidence sur la sécurité des votes exprimés. Aucune hackeuse ni aucun hacker éthique n’a identifié de failles critiques dans le système de vote électronique de la Poste. L’urne numérique a résisté aux attaques malgré une participation nettement plus élevée. La Poste analyse minutieusement tous les signalements et s’en sert pour continuer à améliorer le système. Pour la Poste, une chose est claire: la transparence et la coopération avec la communauté internationale en matière de sécurité contribuent à rendre le vote électronique en Suisse toujours plus sûr.
So arbeitet die Post an sicherem E-Voting
Comment la Poste travaille à un système de vote électronique sécurisé
La Poste a développé le système de vote électronique en Suisse et continue de le développer ici-même. Elle a créé un centre de compétences pour le vote électronique et la cryptographie à Neuchâtel. Une équipe d’expertes et d‘experts y travaille quotidiennement sur des codes et des algorithmes. Les tests de sécurité publics constituent pour la Poste un moyen important d’améliorer le système en continu. Ils sont prescrits par la loi pour que le vote électronique puisse être utilisé en exploitation à l’essai. Des informations complémentaires sur le thème du vote électronique sont disponibles auprès de la Chancellerie fédérale et sur swisspost-digital.ch. D’ailleurs, outre le vote électronique, la Poste propose aussi d’autres prestations numériques: la Post-App permet notamment d’envoyer et de recevoir des lettres numériques directement.