Chiffrement de fichiers vs chiffrement de disque : différences
Comprenez les différences clés entre chiffrement au niveau fichier et au niveau disque pour choisir la bonne stratégie de protection des données.
Le chiffrement de disque (BitLocker sur Windows, FileVault 2 sur macOS, LUKS/dm-crypt sur Linux, APFS sur iOS) protège l'intégralité du disque avec une clé déverrouillée au démarrage — une fois connecté, chaque fichier est accessible à tous les processus en cours. Le chiffrement de fichiers (age, 7-Zip AES-256, GPG, Cryptomator) protège des fichiers individuels avec des clés par fichier qui restent verrouillées même après la connexion. Le chiffrement de disque défend contre un ordinateur portable volé ; le chiffrement de fichiers défend contre les malwares, les collègues indiscrets et les fournisseurs de synchronisation cloud. Pour la plupart des postures de sécurité, vous voulez les deux — ils résolvent des problèmes différents et se composent proprement.
Ce que le chiffrement de disque fait réellement
BitLocker utilise AES-XTS-256 sur l'ensemble du volume. La clé maîtresse de volume (VMK) chiffre la clé de chiffrement de volume complet (FVEK) ; la VMK elle-même est protégée par les mesures scellées par le TPM plus optionnellement un PIN ou une clé de récupération. Au démarrage, le TPM vérifie le chemin de démarrage (UEFI, bootloader, noyau), libère la VMK, qui déverrouille la FVEK, qui déchiffre les lectures de disque à la volée. FileVault 2 fonctionne de façon similaire avec le Secure Enclave T2/M-series détenant les clés. LUKS utilise le format LUKS2 avec la dérivation de clé Argon2id. Une fois le volume monté, chaque fichier qu'il contient est accessible à l'utilisateur connecté et à chaque processus s'exécutant sous cet utilisateur.
Ce que le chiffrement de fichiers fait réellement
Le chiffrement de fichiers traite chaque fichier (ou chaque archive) comme un texte chiffré indépendant avec sa propre clé. Un fichier .7z protégé par AES-256 reste chiffré même sur un disque déverrouillé et déchiffré. Un .pdf chiffré avec GPG sur votre Bureau est toujours illisible sans la clé privée. Les outils vont du style archive (7-Zip, WinRAR, age -p) au montage transparent (Cryptomator, gocryptfs, EncFS) au fichier unique (age, GPG, openssl enc). La clé de chaque fichier peut être différente — une clé publique par destinataire, une clé aléatoire par fichier enveloppée par un mot de passe, ou un mot de passe au niveau du dossier dérivé via scrypt.
La menace que chacun défend
Le chiffrement de disque défend contre le vol physique. Un ordinateur portable volé dans un café, un disque dur retiré d'un serveur décommissionné, une tablette saisie à une frontière. Sans les identifiants de démarrage, le disque est inutile. Le chiffrement de fichiers défend contre les menaces post-démarrage. Un collègue utilisant votre poste de travail déverrouillé ne peut pas lire le bulletin de salaire chiffré. Des malwares s'exécutant sous votre compte ne peuvent pas exfiltrer des fichiers confidentiels chiffrés. Un fournisseur de synchronisation cloud ne peut pas lire les fichiers chiffrés avant la synchronisation. Une réquisition contre le fournisseur cloud ne produit que du texte chiffré. Les menaces sont orthogonales ; le chiffrement de disque n'est d'aucune aide pour la deuxième catégorie, le chiffrement de fichiers n'est d'aucune aide pour la première.
Caractéristiques de performance
Le chiffrement de disque est quasi gratuit sur les CPU modernes. Les instructions AES-NI d'Intel et les extensions cryptographiques ARM gèrent AES-XTS à la vitesse de la bande passante mémoire — plus de 5 Go/s sur un ordinateur portable correct. Vous ne remarquerez jamais BitLocker ou FileVault au quotidien. La surcharge du chiffrement de fichiers varie selon l'usage : 7-Zip re-chiffrant une archive entière à chaque sauvegarde est lent pour les gros fichiers ; le chiffrement AES-GCM par fichier de Cryptomator est assez rapide pour être transparent ; les opérations de clé publique GPG prennent des millisecondes par fichier quelle que soit la taille, car seule la clé de session utilise RSA/ECC. Pour la synchronisation cloud, le chiffrement de fichiers est le seul modèle praticable — le chiffrement de disque n'aide pas quand vous uploadez du texte en clair.
Granularité et accès sélectif
Le chiffrement de disque est tout ou rien. Quiconque dispose des identifiants de démarrage lit chaque fichier. Les systèmes multi-utilisateurs ont besoin d'un chiffrement de disque par utilisateur (EFS sur Windows, ou filesystems empilés) pour donner à différents utilisateurs des vues différentes — rarement déployé en pratique. Le chiffrement de fichiers vous donne un contrôle d'accès par fichier et par destinataire. Envoyez à Alice un fichier chiffré sous sa clé publique ; elle le déchiffre avec sa clé privée ; Bob, assis à côté d'elle avec sa propre clé, ne peut pas le lire même sur la même machine. Cela compte pour les ordinateurs partagés, les systèmes borne, et tout scénario où plusieurs personnes ont besoin de vues différentes sur le même stockage.
Récupération et scénarios de mot de passe perdu
La perte des identifiants de chiffrement de disque signifie généralement des données perdues. BitLocker dispose d'une clé de récupération de 48 chiffres que Microsoft stocke dans votre compte par défaut (compromis de sécurité : ils peuvent potentiellement la remettre aux forces de l'ordre). FileVault utilise une récupération iCloud ou une clé de récupération locale. LUKS offre plusieurs emplacements de clés, donc une phrase de passe de sauvegarde fonctionne. Les outils de chiffrement de fichiers varient : GPG n'a aucune récupération si vous perdez la clé privée — un choix de conception délibéré. Cryptomator n'a pas de récupération maîtresse. Les archives 7-Zip sont du texte chiffré permanent sans le mot de passe. La leçon : pour le chiffrement de fichiers, sauvegardez les clés dans un gestionnaire de mots de passe et conservez des codes de récupération hors ligne.
Comment ils se composent
Le déploiement pratique est le chiffrement de disque sur chaque appareil (ordinateur portable, téléphone, disque de sauvegarde) plus le chiffrement de fichiers pour tout ce qui est sensible et quitte l'appareil. Une déclaration fiscale en .pdf dans votre dossier Dropbox est chiffrée avec age ou Cryptomator avant que Dropbox ne la synchronise — le fichier est du texte chiffré à la fois sur votre disque (sous FileVault) et dans Dropbox (sous chiffrement côté client). Un voleur avec votre ordinateur portable ne peut pas la lire (couche disque), Dropbox ne peut pas la lire (couche fichier), et des malwares s'exécutant sous votre compte ne peuvent pas exfiltrer des copies lisibles (couche fichier). Les couches se renforcent mutuellement.
Considérations pour les services cloud
Les services de stockage et de sauvegarde cloud annoncent souvent un « chiffrement au repos » qui signifie le chiffrement de disque sur leurs serveurs. Le fournisseur détient la clé. Cela protège contre un voleur s'emparant de leurs disques, pas contre le fournisseur lui-même. Pour un chiffrement côté client qui tient le fournisseur à l'écart, vous avez besoin du chiffrement de fichiers avant l'upload. Dropbox, Google Drive et iCloud chiffrent tous au repos mais détiennent les clés ; la Protection Avancée des Données d'Apple (introduite en 2022) rend iCloud chiffré côté client pour la plupart des types de fichiers. L'iCloud régulier, OneDrive et Dropbox ne le font pas. Si votre modèle de menace inclut le fournisseur cloud, le chiffrement de fichiers est obligatoire.
Traitement réglementaire des deux
HIPAA 164.312(a)(2)(iv) traite le chiffrement comme adressable — le chiffrement de disque et de fichiers sont tous deux qualifiants, mais le disque seul laisse les PHI lisibles une fois la machine démarrée, ce qui échoue au contrôle d'accès 164.308(a)(4). PCI DSS 4.0 Exigence 3.5.1 exige que le PAN soit rendu illisible partout où il est stocké ; le chiffrement au niveau fichier avec tokenisation est le schéma standard car le chiffrement de disque ne satisfait pas un accès granulaire. L'Article 32 du RGPD accepte l'un ou l'autre comme « mesure technique appropriée » selon le risque. Le sauf-conduit du RGPD s'applique à l'un ou l'autre tant que les clés n'ont pas été compromises aux côtés des données.
Ce que les services de transfert de fichiers fournissent
HexaTransfer et les services de transfert E2EE similaires effectuent un type spécifique de chiffrement de fichiers — par fichier, par transfert, avec des clés aléatoires partagées via le fragment d'URL. Ce n'est pas du chiffrement de disque (ne protège pas votre ordinateur portable) et pas du chiffrement de fichiers persistant (le fichier disparaît après le téléchargement). C'est du chiffrement de fichiers en phase de transit : protéger ce transfert spécifique du prestataire, du réseau et du fournisseur cloud, puis le faire s'autodétruire. Pour le stockage permanent, associez-le à des outils de chiffrement de fichiers persistants (age, Cryptomator) appliqués avant l'archivage. Des problèmes différents, des outils différents.
Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.
Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout
Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.
Envoyer un fichier