Aller au contenu

Sécurité

Ce que nous voyons
de vos fichiers.

Et ce que nous n'en voyons pas. Cette page décrit la mécanique, pièce par pièce, pour que vous puissiez la vérifier plutôt que nous croire sur parole.

Le partage exact

Un service de stockage voit forcément certaines choses. Autant dire lesquelles.

Ce que nos serveurs voient

  • Le nombre d'objets que vous stockez et leur volume total. Il faut bien compter pour facturer.
  • Les dates de dépôt et de lecture, comme tout serveur qui répond à une requête.
  • Votre adresse électronique, qui sert à vous identifier et à vous écrire.
  • Votre adresse IP, le temps de la requête, dans les journaux techniques.
  • Votre formule et son état de paiement. Les coordonnées bancaires, elles, vont chez Stripe et ne passent jamais par nos serveurs.

Ce qu'ils ne voient pas

  • Le contenu de vos fichiers.
  • Leur nom, leur extension, leur type.
  • Le nom de vos dossiers et la forme de votre arborescence.
  • Votre mot de passe, ni rien qui permette de le retrouver.
  • Vos douze mots de récupération, qui ne quittent jamais votre navigateur.

Le chemin d'un fichier

Les quatre premières étapes se passent sur votre machine. Rien ne part avant.

  1. Il est découpé

    Votre fichier est coupé en blocs d'un mébioctet. Un film de 4 Go devient quatre mille blocs.

  2. Une clé est tirée pour lui seul

    Votre navigateur tire une clé au hasard, propre à ce fichier-là. Deux copies du même fichier déposées deux fois n'ont pas la même clé, et se ressemblent donc en rien une fois chiffrées.

  3. Chaque bloc est chiffré

    En AES-256-GCM, l'algorithme utilisé par les banques et les États. Chaque bloc reçoit un compteur qui lui est propre, pour qu'aucun ne soit jamais chiffré deux fois dans les mêmes conditions. C'est le point où beaucoup de conceptions se trompent, y compris chez de gros services, et nous l'avons traité explicitement.

  4. La clé du fichier est enfermée

    Elle est scellée par votre clé de compte, qui ne sort jamais de votre navigateur. La clé du fichier voyage donc avec le fichier, mais verrouillée.

  5. Nos serveurs reçoivent des blocs opaques

    Rangés sous des identifiants tirés au hasard. Pas de nom, pas d'extension, pas de dossier. Du bruit, et le poids de ce bruit.

Vos trois clés

Il n'y a qu'une seule clé de compte, tirée au hasard le jour de votre inscription. Elle est rangée dans trois enveloppes, fermées par trois serrures différentes. Ouvrir n'importe laquelle donne la même clé.

Serrure 1

Votre mot de passe

Celle de tous les jours. Quand vous changez de mot de passe, on rescelle cette enveloppe et rien d'autre : vos fichiers ne sont pas touchés, l'opération prend une seconde même avec trois téraoctets rangés.

Serrure 2

Vos douze mots

Le filet de sécurité, remis à l'inscription, à noter sur papier. Il n'existe nulle part ailleurs que sur votre feuille. Nous n'en avons aucune copie, aucune empreinte, aucun indice.

Serrure 3, facultative

Le séquestre

Éteinte par défaut. Si vous l'allumez, nous pouvons rouvrir votre compte quand vous avez tout perdu. Voyez plus bas ce que cela change, car cela change beaucoup.

Vos douze mots

Le code de récupération est une suite de douze mots français courants, tirée de la liste employée par les portefeuilles de cryptomonnaie. Le principe est le même, et pour une bonne raison : on recopie mal une suite de caractères au hasard, on recopie bien des mots.

Ces douze mots portent 128 bits d'information. Un ordinateur qui essaierait mille milliards de combinaisons par seconde mettrait, pour les parcourir toutes, un milliard de fois l'âge de l'univers. Ce n'est pas une image : c'est le calcul.

Un treizième élément se cache dans les douze : quatre bits de contrôle. Si vous vous trompez en recopiant, nous pouvons souvent vous dire quel mot cloche, au lieu de vous laisser devant un « code incorrect » sans indice.

La saisie accepte les majuscules, les accents manquants, et l'abréviation à quatre lettres. Taper « debu » suffit pour « débutant ».

Le séquestre, et pourquoi il est éteint

C'est la seule partie du système où nous détenons quelque chose que nous pouvons ouvrir. Elle mérite d'être décrite en entier.

Si vous perdez votre mot de passe et vos douze mots, personne ne peut rien pour vous. Certaines personnes acceptent ce risque, d'autres non. Le séquestre est là pour les secondes.

En l'activant, vous nous confiez une troisième enveloppe de votre clé de compte, fermée par une serrure qui nous appartient. Nous pouvons alors rouvrir votre compte. Et donc lire vos fichiers, et y être contraints par une décision de justice. C'est l'échange, il est dit en toutes lettres au moment de l'activation.

Voici ce que nous faisons pour que cette serrure ne soit pas le maillon faible de tout le service :

  • Elle est coupée en deux. Une moitié vit dans un secret de notre hébergeur, l'autre est fabriquée à partir d'un code envoyé sur votre adresse au moment du déverrouillage. Quelqu'un qui volerait notre secret n'ouvrirait rien.
  • Deux preuves sont exigées. Notre clé, et la démonstration que vous contrôlez l'adresse du compte. Jamais l'une sans l'autre.
  • Chaque compte a son sel. Une même clé ne déverrouille pas tout le monde de la même façon.
  • Elle porte un numéro de version. Nous pouvons la remplacer sans rien vous redemander.
  • Elle n'existe pas dans notre code source. Ni dans le dépôt, ni relisible depuis un tableau de bord une fois posée.
  • Chaque usage vous est signalé. Par courriel, immédiatement, et inscrit dans l'historique de votre compte.
  • Elle ne concerne que les comptes qui l'ont allumée. Si notre secret fuitait, les comptes restés sur le réglage par défaut ne seraient pas concernés. Cette propriété est vérifiée dans le code, pas seulement affirmée ici.

Vous pouvez éteindre le séquestre quand vous voulez. L'enveloppe est alors supprimée, et la date de suppression inscrite dans votre compte.

Ce que nous ne pouvons pas vous promettre

Une page sécurité qui ne parle que de ses forces n'est pas une page sécurité.

Le code vient de chez nous

Le programme qui chiffre vos fichiers vous est transmis par nos serveurs à chaque visite. Nous publions son empreinte pour que vous puissiez vérifier que vous recevez le même que tout le monde. C'est la limite de tout chiffrement dans un navigateur, et nous préférons vous la dire.

Tout perdre est possible

Mot de passe et douze mots égarés, sans séquestre : vos fichiers deviennent illisibles pour de bon. Il n'existe pas de procédure d'exception, pas de service client qui connaîtrait une astuce.

Un lien partagé a voyagé

Désactiver un lien de partage empêche les téléchargements suivants. Cela ne rappelle évidemment pas les copies déjà faites par ceux qui l'avaient reçu.

Ce n'est pas votre seule copie

Nous conservons vos fichiers en trois exemplaires, ce qui protège d'une panne de matériel. Cela ne protège pas d'une suppression que vous feriez vous-même. Ce qui compte vraiment mérite une copie ailleurs.

Où vivent vos fichiers

Chez Infomaniak, entreprise suisse indépendante qui possède ses propres centres de données, en trois exemplaires répartis sur deux sites. La loi suisse encadre l'accès des autorités plus strictement que le CLOUD Act américain.

Cela dit, la géographie compte moins que le chiffrement : des blocs illisibles restent illisibles où qu'ils soient posés. Nous vous le disons dans cet ordre exprès, parce que beaucoup vendent la Suisse à la place de la cryptographie.

État au 28 septembre 2026

  • Le coffre, avec comptes et abonnement, n'est pas encore ouvert. Aucun fichier d'abonné n'existe à ce jour.
  • L'outil de dépôt gratuit, lui, fonctionne. Les fichiers qui y transitent sont aujourd'hui stockés chez Cloudflare, en Europe, et supprimés au bout d'un an. Ils ne bénéficient pas du chiffrement décrit sur cette page, qui suppose un compte.

Cette page est datée et le restera. Quand la mécanique changera, la date changera avec.

Ce que vous ne lirez jamais ici

Nous nous interdisons une liste de mots. Non par coquetterie : chacun d'eux est soit invérifiable, soit une promesse qu'on ne pourrait pas tenir le jour où elle compterait.

  • « le cloud le plus sécurisé du monde » et tout superlatif du même genre. Invérifiable, donc attaquable, et c'est exactement ce qu'on reproche aux autres.
  • « inviolable », « sécurité militaire ». Des formules, pas des faits.
  • « sauvegarde », « vos données sont à l'abri ». Ces mots transforment une obligation de moyens en obligation de résultat. Nous stockons, nous ne sauvegardons pas à votre place.
  • « 99,9 % de disponibilité », tant que nous ne l'aurons pas mesuré et publié.
  • « en cas de problème, contactez-nous » au sujet d'un mot de passe perdu. Entretenir l'ambiguïté pour rassurer à la vente, c'est la faire payer au pire moment.

Si vous trouvez l'un de ces mots quelque part sur ce site, écrivez-nous : c'est un oubli, et il sera corrigé.

Vous avez trouvé une faille

Écrivez-nous. Nous accusons réception sous deux jours ouvrés, nous vous disons ce que nous comptons faire, et nous vous citons si vous le souhaitez.

Signaler par courriel

Nous n'avons pas de programme de récompense pour l'instant, et nous le disons plutôt que de laisser croire le contraire.