Aller au contenu
HexaTransfer
Retour au blog
Chiffrement et securite

Comment chiffrer vos fichiers avant l'upload vers le cloud

Guide étape par étape pour chiffrer vos fichiers avant de les téléverser vers un stockage cloud et garantir une confidentialité maximale.

Chiffrer des fichiers avant l'upload vers le cloud signifie que les octets assis dans votre Google Drive, Dropbox, iCloud, OneDrive, S3, R2 ou Backblaze B2 sont du texte chiffré que vous seul pouvez déchiffrer. Le fournisseur ne voit que du charabia. Vous pouvez utiliser 7-Zip avec un mot de passe fort (AES-256 en mode CBC, adéquat pour la plupart des menaces), rclone avec le backend crypt (NaCl SecretBox, supérieur), Cryptomator pour le chiffrement au niveau du dossier (AES-256-GCM, montage transparent), ou age / gocryptfs pour les workflows en ligne de commande. Le choix dépend de la nécessité d'accès aléatoire, de partage ou de lecture mobile, mais ces cinq options vous placent à l'intérieur du sauf-conduit de chiffrement du RGPD.

Pourquoi le chiffrement géré par le fournisseur ne suffit pas

Chaque grand cloud annonce un « chiffrement au repos » — AES-256 sur leurs disques. Ce qu'ils n'annoncent pas, c'est qu'ils détiennent les clés. Google peut déchiffrer votre Drive, Apple peut déchiffrer votre iCloud (sauf pour le niveau Protection Avancée des Données introduit en 2022 pour certaines régions), Dropbox peut déchiffrer vos fichiers. Toute réquisition judiciaire, tout administrateur interne, ou toute violation atteignant le système de gestion des clés atteint vos fichiers. Le chiffrement côté client avant l'upload renverse cela : le fournisseur détient le texte chiffré, vous détenez la clé, et une réquisition au fournisseur ne produit rien d'utilisable.

7-Zip pour le chiffrement simple par mot de passe

L'outil le plus simple pour le chiffrement ponctuel est 7-Zip sur Windows/Linux, Keka sur macOS, ou ZArchiver sur Android. Faites un clic droit sur le fichier, sélectionnez « Ajouter à l'archive », choisissez le format 7z, la méthode de chiffrement AES-256, et un mot de passe fort. Le fichier .7z résultant est du texte chiffré. Uploadez-le sur n'importe quel cloud. La limite : la fonction de dérivation de clé par défaut de 7-Zip est un peu faible — elle dérive la clé avec 2^19 itérations SHA-256 fixes, qu'un GPU moderne craque à peut-être 100 000 mots de passe par seconde. Utilisez une phrase de passe de 20 caractères ou plus pour compenser. Convient pour les uploads occasionnels ; peu adapté aux fichiers de 10 Go car vous re-uploadez toute l'archive à chaque modification.

Le backend crypt de rclone pour la synchronisation multi-cloud

rclone (open source, licence MIT) synchronise avec plus de 70 fournisseurs cloud et dispose d'un backend crypt qui chiffre les fichiers avant l'upload avec NaCl SecretBox (XSalsa20-Poly1305). Configurez une fois avec rclone config, choisissez un mot de passe, et désormais tout rclone sync ~/docs crypt:bucket chiffre de façon transparente. Les noms de fichiers sont également chiffrés. La clé réside dans la configuration locale de rclone, obscurcie mais récupérable si quelqu'un contrôle votre répertoire personnel — stockez le mot de passe dans un gestionnaire de mots de passe et traitez la configuration comme remplaçable. Fonctionne avec Backblaze B2 à 0,006 €/Go/mois, R2 sans frais de sortie, ou Wasabi à 0,0068 €/Go/mois.

Cryptomator pour le chiffrement transparent au niveau du dossier

Cryptomator (open source, gratuit pour le bureau) monte un coffre-fort chiffré comme un lecteur virtuel sur macOS, Windows et Linux. Déposez un fichier dans le coffre-fort, Cryptomator le chiffre avec AES-256-GCM et stocke le texte chiffré dans un dossier adjacent qui se synchronise avec Dropbox ou Drive. Le texte en clair original ne touche jamais le cloud. Chaque fichier obtient des clés individuelles dérivées du mot de passe du coffre-fort via scrypt. Un .docx de 12 Mo reste à 12 Mo après chiffrement — sans surcharge d'archive — donc la synchronisation des seules modifications fonctionne. Les applications mobiles (iOS 15 €, Android 18 €) lisent le même format de coffre-fort, donc votre téléphone voit les fichiers déchiffrés dans l'application Cryptomator pendant que le fournisseur de synchronisation ne voit rien.

age et rage pour la ligne de commande Unix

age (prononcé « ahhh-gay ») est le remplacement moderne de GPG par Filippo Valsorda, utilisant X25519, ChaCha20-Poly1305 et HKDF-SHA256. Installez avec brew install age ou l'équivalent. Chiffrez avec age -p -o fichier.age fichier.pdf pour le chiffrement par mot de passe, ou age -r age1... pour le chiffrement par clé publique. Le fichier .age résultant peut être uploadé n'importe où. rage est un portage Rust avec un format identique. Par rapport à GPG, age n'a aucune option, pas de toile de confiance, pas de chiffres hérités — juste de la cryptographie moderne qui fonctionne. Pour les pipelines d'automatisation (sauvegardes nocturnes de base de données vers S3), age associé à une clé SOPS ou KMS est le schéma idiomatique en 2026.

VeraCrypt pour les volumes conteneurs complets

VeraCrypt (fork open source de TrueCrypt) crée des fichiers conteneurs chiffrés qui se montent comme des lecteurs. Un conteneur VeraCrypt de 50 Go héberge des fichiers arbitraires, chiffre à la volée avec AES-256, Serpent ou Twofish, et s'uploade comme un seul blob. Déni plausible via les volumes cachés. L'inconvénient : modifier un fichier à l'intérieur d'un grand conteneur signifie re-synchroniser tout le conteneur vers le cloud, ce qui annihile la synchronisation delta de Dropbox. Utilisez VeraCrypt pour les sauvegardes de type archivage (instantanés annuels) plutôt que pour les ensembles de travail actifs. Le conteneur survit aux changements de fournisseur — passez de Dropbox à Mega sans re-chiffrer.

gocryptfs pour une utilisation quotidienne sous Linux et macOS

gocryptfs est un système de fichiers FUSE qui a été audité en matière de sécurité (Quarkslab 2017, réaudit 2023) et fonctionne sur Linux et macOS via macFUSE. Similaire à Cryptomator mais plus léger : gocryptfs ~/cipher ~/plain et vous travaillez dans ~/plain pendant que ~/cipher se synchronise. Chiffrement au niveau du fichier avec AES-256-GCM, structure de répertoires préservée mais noms chiffrés avec EME. Plus rapide que Cryptomator car il est en C natif plutôt qu'en Java. Se couple naturellement avec rclone pour la synchronisation cloud ou restic pour la sauvegarde avec déduplication. C'est le choix des utilisateurs avancés sous Linux qui veulent un chiffrement transparent sans interface graphique.

Choisir la bonne stratégie de dérivation de clé

Chaque outil ci-dessus dérive des clés de chiffrement à partir de votre mot de passe. La solidité dépend de la KDF : 7-Zip utilise 2^19 itérations SHA-256 (~500 000), rclone crypt utilise scrypt avec N=16384, Cryptomator utilise scrypt avec les paramètres par défaut à 2^15, VeraCrypt utilise 500 000 PBKDF2-HMAC-SHA512, age en mode mot de passe utilise scrypt avec N=2^18. Argon2id serait meilleur que tout cela ; seules les versions récentes de age l'incluent. Choisissez un mot de passe d'au moins 75 bits d'entropie (20 caractères aléatoires ou six mots Diceware) pour que les faiblesses de la KDF n'aient pas d'importance — une phrase de passe de 100 caractères résiste aux attaques hors ligne même avec peu d'itérations.

Que faire des métadonnées de fichiers

Chiffrer le contenu des fichiers est l'essentiel, mais les métadonnées fuient aussi. Les tailles de fichiers, les horodatages de modification, les noms de fichiers et la structure de répertoires révèlent tous des informations. Cryptomator, gocryptfs et rclone chiffrent les noms de fichiers ; age et 7-Zip ne le font pas. Pour une confidentialité maximale, regroupez les fichiers sensibles dans une seule archive avec un nom obscur (archive-2026-05-14.tar.gz.age) et une date de modification neutre. Le fournisseur voit un horodatage mais pas quels fichiers vous avez modifiés. Pour le stockage cloud partagé avec des collègues, ce niveau d'obscurcissement brise souvent les workflows — choisissez vos batailles.

Quand utiliser HexaTransfer plutôt que le stockage cloud permanent

Si vous uploadez un fichier pour le partager avec une personne puis le supprimer, vous n'avez pas besoin de stockage cloud du tout — un transfert chiffré éphémère fonctionne mieux. HexaTransfer effectue du chiffrement AES-256-GCM côté client avec des clés qui n'atteignent jamais le serveur, une limite de 10 Go, et une expiration automatique. Par rapport à l'upload d'un fichier chiffré avec age vers Dropbox, au partage du lien, et au rappel de supprimer ultérieurement, un outil de transfert dédié implique moins de gestion. Pour le stockage permanent, chiffrez avant l'upload avec les outils ci-dessus. Pour le partage ponctuel, utilisez un service E2EE éphémère.

Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier