SecuFocus
Sous le capotRéseaux & autonomie

Chiffrer ses données : sur l’ordinateur, dans le cloud et lors d’un envoi

Protéger un ordinateur perdu, fermer l’accès à un dossier cloud, envoyer une archive : cinq situations pour comprendre où intervient le chiffrement et comment récupérer ses fichiers.

Illustration conceptuelle : des documents derrière des lamelles de verre et une clé distincte sur une surface sombre.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Le chiffrement protège la lecture des données à condition de maîtriser les clés. Vérifiez le chiffrement de vos appareils, ajoutez un coffre pour les fichiers sensibles dans le cloud et choisissez une méthode adaptée pour les échanges. Préparez toujours une récupération et une sauvegarde : rendre un fichier illisible ne le protège pas de sa disparition.

Qui peut ouvrir vos fichiers ?

Une copie de votre passeport dans un dossier synchronisé. Des photos de famille sur un disque externe. Un document envoyé à un proche. Nous savons déplacer ces fichiers, mais nous regardons moins souvent ce qui empêche quelqu’un d’autre de les ouvrir.

Le chiffrement transforme des données lisibles en données qui nécessitent une clé pour retrouver leur contenu. Il ne fait pas disparaître le fichier. Il change les conditions de sa lecture. On parle parfois de « cryptage » dans le langage courant ; nous emploierons ici le terme chiffrement.

Le bon outil dépend de la situation. Protéger un portable perdu n’est pas la même chose que cacher le contenu d’un document au service qui le stocke. Et aucun de ces deux besoins ne règle, à lui seul, la perte de la dernière copie. Commençons par les distinguer.

Mot de passe, clé, encodage : ne pas confondre les rôles

Une clé cryptographique est une valeur utilisée par l’algorithme. Selon le logiciel, un mot de passe sert à en dériver une ou à déverrouiller une clé déjà créée. En chiffrement symétrique, le même secret sert à chiffrer et déchiffrer. Les systèmes asymétriques utilisent des clés publique et privée aux rôles complémentaires.

Un encodage comme Base64 ne protège pas un secret : sa transformation est réversible sans clé secrète. Un hachage produit une empreinte et ne remplace pas un fichier chiffré que vous voudriez relire. Ne choisissez pas une méthode parce que son résultat ressemble à une suite incompréhensible de caractères.

Le nom d’un algorithme ne suffit pas non plus à évaluer une protection. Une archive en AES-256 protégée par le nom de votre chat reste exposée aux essais de mots de passe. Le logiciel, ses réglages, la qualité du secret et l’endroit où vous conservez ce secret font partie du même problème.

Quatre protections qui ne couvrent pas le même trajet

HTTPS utilise TLS pour protéger la connexion entre votre navigateur et le serveur contacté. Cela ne promet pas que ce serveur ignore le contenu reçu. De même, un fournisseur peut chiffrer ses disques tout en détenant les clés nécessaires au fonctionnement de son service.

Pour choisir, posez une question précise : à quel endroit les données redeviennent-elles lisibles, et pour qui ? Le terme « chiffré » sans cette précision laisse de côté l’essentiel.

ProtectionCe qu’elle apporte et où elle s’arrête
Connexion HTTPSProtège le transport vers le serveur. Le destinataire technique reçoit les données.
Chiffrement du disqueProtège contre la lecture hors ligne du support, selon sa configuration. Une session ouverte reste un autre contexte.
Chiffrement côté serveurProtège certains accès au stockage. Si le fournisseur détient les clés, ce n’est pas une exclusion de son accès.
Chiffrement de bout en boutPlace le déchiffrement aux extrémités prévues. Les appareils, les destinataires et les sauvegardes restent à examiner.

Exemple 1 : protéger un ordinateur qui pourrait être perdu

Votre ordinateur portable disparaît dans un train. Le chiffrement du disque vise notamment à empêcher la lecture de son contenu en retirant le support ou en démarrant un autre système. Il ne faut pas attendre cette situation pour découvrir où se trouve la clé de récupération.

Sur Mac, ouvrez Réglages Système, Confidentialité et sécurité, puis FileVault. Les Mac avec puce Apple ou T2 chiffrent déjà leur stockage ; FileVault ajoute une protection liée à l’identification de l’utilisateur. Vérifiez son état et le moyen de récupération choisi. Gardez une clé de secours hors du seul disque qu’elle déverrouille.

Sur un PC compatible, cherchez Paramètres, Confidentialité et sécurité, Chiffrement de l’appareil. Cette fonction existe aussi sur certains appareils sous Windows Famille. Le panneau complet de chiffrement de lecteur BitLocker concerne notamment les éditions Pro. L’absence d’un menu ne permet pas, à elle seule, de conclure à l’état du disque.

Avant de modifier la protection, vérifiez vos sauvegardes et l’accès à la clé de récupération BitLocker. Selon la configuration, elle peut être conservée dans le compte Microsoft ou celui de l’organisation. Une modification matérielle peut déclencher sa demande. Pour un ordinateur administré, passez par son responsable plutôt que de changer les réglages au hasard.

Exemple 2 : chiffrer un dossier avant sa synchronisation

Vous souhaitez conserver des documents administratifs dans votre cloud habituel tout en ajoutant une protection du contenu avant l’envoi. Cryptomator permet de créer un coffre local contenant des fichiers chiffrés. La synchronisation reste assurée par votre client cloud.

Créez un coffre nommé « Documents-personnels » et commencez par deux fichiers sans valeur. Repérez le dossier qui contient la version chiffrée et le lecteur qui donne accès aux fichiers déchiffrés. Une fois ces deux emplacements identifiés, vous pourrez passer à vos documents.

  1. Créer un coffre Cryptomator dans un dossier synchronisé par le service cloud choisi.
  2. Choisir une phrase de passe unique et conserver séparément le moyen de récupération.
  3. Déverrouiller le coffre. Copier les deux fichiers d’essai dans le lecteur virtuel présenté par Cryptomator, pas directement dans les dossiers chiffrés.
  4. Fermer les documents, verrouiller le coffre et laisser la synchronisation se terminer.
  5. Sur un autre appareil compatible, ouvrir le coffre synchronisé et vérifier que les deux fichiers sont lisibles avec le bon secret.

Ce que cette opération ne retire pas du cloud

Copier un ancien dossier dans un coffre ne chiffre pas rétroactivement ses précédents téléversements. Les originaux peuvent encore exister dans un dossier partagé, une corbeille, un historique de versions, une pièce jointe ou une sauvegarde. Faites cet inventaire avant de décider ce qu’il faut conserver ou supprimer.

Ne supprimez pas votre seule copie pour « faire propre ». Vérifiez d’abord le nouveau coffre, sa sauvegarde et la récupération. Ensuite seulement, gérez les anciens exemplaires avec les outils du service. Une suppression visible dans votre interface ne vous permet pas d’attester vous-même de l’effacement immédiat de toutes les copies côté fournisseur.

Cryptomator indique aussi que certaines informations restent observables, notamment la taille des fichiers, leur nombre et leurs horodatages. Des logiciels peuvent créer des fichiers temporaires lisibles lorsque vous travaillez. Le coffre protège son contenu stocké ; ce n’est ni un système d’anonymat ni une protection générale contre les logiciels malveillants.

Exemple 3 : envoyer une archive chiffrée à un proche

Vous devez transmettre trois documents à une personne qui utilise Windows. Convenez d’abord d’un outil qu’elle sait ouvrir. Avec 7-Zip, le format 7z propose le chiffrement AES-256 et une option pour chiffrer les noms des fichiers. Une archive simplement compressée n’est pas automatiquement chiffrée.

Dans 7-Zip, sélectionnez les copies à transmettre, choisissez Ajouter à l’archive, le format 7z, puis AES-256 et un mot de passe unique dans les options de chiffrement. Activez aussi le chiffrement des noms de fichiers. Donnez à l’archive un nom neutre : son propre nom reste visible.

Avant l’envoi, fermez puis rouvrez l’archive pour vérifier qu’elle demande bien le mot de passe et qu’elle contient seulement les documents prévus. Testez avec le destinataire sur un fichier fictif si nécessaire. Les logiciels intégrés au système ne prennent pas tous en charge le même format chiffré.

Envoyez le secret par un canal distinct dont vous connaissez le destinataire, par exemple un appel au numéro déjà enregistré. La CNIL recommande cette séparation entre les données protégées et leur secret. Mettre le mot de passe dans le même e-mail que l’archive annule une grande partie de l’intérêt face à une boîte mail compromise.

Exemple 4 : partager directement dans une conversation chiffrée

Pour quelques documents entre proches, une messagerie chiffrée de bout en bout peut être plus simple qu’une archive et un mot de passe séparé. Signal chiffre ses messages et ses appels de bout en bout. Vérifiez quand même que la conversation correspond à la personne voulue avant d’envoyer.

Pour un échange sensible, comparez le numéro de sécurité Signal avec votre contact, idéalement en personne en scannant son code QR. Ce contrôle porte sur les clés de la conversation ; il n’établit pas à lui seul l’identité civile de quelqu’un. Un changement peut suivre un nouveau téléphone ou une réinstallation, sans prouver automatiquement une attaque.

Le fichier reste lisible sur l’appareil destinataire. Son propriétaire peut l’enregistrer, en faire une capture ou le sauvegarder ailleurs. Choisissez donc aussi ce que vous envoyez : si une seule page suffit, le dossier entier n’a peut-être rien à faire dans la conversation.

Exemple 5 : restaurer une sauvegarde chiffrée

Un disque chiffré protège la lecture de son contenu, pas sa survie. Une panne, une suppression ou un logiciel malveillant peuvent détruire des fichiers déjà chiffrés. La synchronisation peut également propager une mauvaise modification. Elle ne remplace donc pas à elle seule une sauvegarde récupérable.

Pour vos documents importants, conservez une autre copie chiffrée, par exemple sur un disque externe que vous déconnectez après la sauvegarde. Selon votre besoin, ajoutez un historique de versions ou une autre copie séparée physiquement. Pensez aux clés nécessaires pour chacune : chiffrer le disque du portable ne chiffre pas automatiquement tout ce que vous copiez sur une clé USB.

Faites un petit exercice : à partir de la sauvegarde, restaurez un dossier fictif dans un nouvel emplacement, ouvrez ses fichiers, puis vérifiez que vous savez retrouver le secret sans dépendre de l’ordinateur supposé perdu. Ce test répond à une question que l’étiquette « sauvegarde réussie » ne suffit pas à trancher : saurez-vous reprendre vos données au mauvais moment ?

Où conserver les clés de récupération ?

Une clé de secours n’est pas un détail administratif. Elle peut ouvrir l’accès aux données. Gardez-la dans un endroit protégé et accessible si votre appareil habituel disparaît. Évitez le cercle fermé : mot de passe dans le coffre, seule copie de la clé du coffre dans ce même coffre.

Dans Cryptomator, la clé de récupération permet de réinitialiser le mot de passe du coffre. Un changement de mot de passe ne renouvelle pas les clés qui chiffrent les fichiers. Une ancienne copie du fichier de clé maître, associée à l’ancien mot de passe, peut donc rester utile à un attaquant.

Si votre secret a été compromis, étudiez la procédure adaptée au logiciel. Pour ce cas de coffre, il peut être nécessaire de créer un nouveau coffre avec de nouvelles clés et de migrer les données après vérification. Changer le mot de passe ne rappelle pas les anciennes copies et n’efface pas ce qu’une autre personne a déjà déchiffré.

Commencer par un appareil ou un dossier

Choisissez un seul besoin concret. Si vous transportez souvent votre ordinateur, vérifiez son chiffrement et la récupération. Si vos documents sensibles dorment dans un cloud, faites un essai de coffre avec deux fichiers fictifs. Si vous devez transmettre un dossier, accordez-vous d’abord avec le destinataire sur la méthode.

Avant de chiffrer d’autres dossiers, essayez de rouvrir celui-ci depuis votre sauvegarde. Retrouvez la clé ou le mot de passe sans vous servir de l’appareil d’origine. Si cet exercice échoue, corrigez la récupération avant d’étendre le dispositif.

  • Identifier les fichiers et toutes les copies qui comptent.
  • Choisir une protection adaptée : appareil, coffre, archive ou conversation.
  • Créer un secret unique et préparer la récupération.
  • Tester l’ouverture et la restauration avec des fichiers sans valeur.
  • Garder les applications à jour et contrôler les accès aux appareils.

Questions fréquentes

Les questions pratiques

Le chiffrement remplace-t-il une sauvegarde ?

Non. Il limite la lecture des données sans la clé, mais n’empêche pas la suppression, la panne du disque ou la corruption des fichiers. Gardez une copie indépendante et essayez de la restaurer avec les clés que vous avez conservées.

Comprendre : Exemple 5 : restaurer une sauvegarde chiffrée #Lien vers cette réponse

Chiffrer aujourd’hui retire-t-il les anciennes copies du cloud ?

Non. Des fichiers en clair peuvent rester dans l’historique, la corbeille, un partage ou une autre sauvegarde. Examinez ces emplacements et les règles de conservation du service. Le nouveau coffre ne retire pas les copies qui existaient déjà.

Comprendre : Ce que cette opération ne retire pas du cloud #Lien vers cette réponse

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.