Serrure 1
Votre mot de passe
Celle de tous les jours. Quand vous changez de mot de passe, on rescelle cette enveloppe et rien d'autre : vos fichiers ne sont pas touchés, l'opération prend une seconde même avec trois téraoctets rangés.
Sécurité
Et ce que nous n'en voyons pas. Cette page décrit la mécanique, pièce par pièce, pour que vous puissiez la vérifier plutôt que nous croire sur parole.
Un service de stockage voit forcément certaines choses. Autant dire lesquelles.
Les quatre premières étapes se passent sur votre machine. Rien ne part avant.
Votre fichier est coupé en blocs d'un mébioctet. Un film de 4 Go devient quatre mille blocs.
Votre navigateur tire une clé au hasard, propre à ce fichier-là. Deux copies du même fichier déposées deux fois n'ont pas la même clé, et se ressemblent donc en rien une fois chiffrées.
En AES-256-GCM, l'algorithme utilisé par les banques et les États. Chaque bloc reçoit un compteur qui lui est propre, pour qu'aucun ne soit jamais chiffré deux fois dans les mêmes conditions. C'est le point où beaucoup de conceptions se trompent, y compris chez de gros services, et nous l'avons traité explicitement.
Elle est scellée par votre clé de compte, qui ne sort jamais de votre navigateur. La clé du fichier voyage donc avec le fichier, mais verrouillée.
Rangés sous des identifiants tirés au hasard. Pas de nom, pas d'extension, pas de dossier. Du bruit, et le poids de ce bruit.
Il n'y a qu'une seule clé de compte, tirée au hasard le jour de votre inscription. Elle est rangée dans trois enveloppes, fermées par trois serrures différentes. Ouvrir n'importe laquelle donne la même clé.
Serrure 1
Celle de tous les jours. Quand vous changez de mot de passe, on rescelle cette enveloppe et rien d'autre : vos fichiers ne sont pas touchés, l'opération prend une seconde même avec trois téraoctets rangés.
Serrure 2
Le filet de sécurité, remis à l'inscription, à noter sur papier. Il n'existe nulle part ailleurs que sur votre feuille. Nous n'en avons aucune copie, aucune empreinte, aucun indice.
Serrure 3, facultative
Éteinte par défaut. Si vous l'allumez, nous pouvons rouvrir votre compte quand vous avez tout perdu. Voyez plus bas ce que cela change, car cela change beaucoup.
Le code de récupération est une suite de douze mots français courants, tirée de la liste employée par les portefeuilles de cryptomonnaie. Le principe est le même, et pour une bonne raison : on recopie mal une suite de caractères au hasard, on recopie bien des mots.
Ces douze mots portent 128 bits d'information. Un ordinateur qui essaierait mille milliards de combinaisons par seconde mettrait, pour les parcourir toutes, un milliard de fois l'âge de l'univers. Ce n'est pas une image : c'est le calcul.
Un treizième élément se cache dans les douze : quatre bits de contrôle. Si vous vous trompez en recopiant, nous pouvons souvent vous dire quel mot cloche, au lieu de vous laisser devant un « code incorrect » sans indice.
La saisie accepte les majuscules, les accents manquants, et l'abréviation à quatre lettres. Taper « debu » suffit pour « débutant ».
C'est la seule partie du système où nous détenons quelque chose que nous pouvons ouvrir. Elle mérite d'être décrite en entier.
Si vous perdez votre mot de passe et vos douze mots, personne ne peut rien pour vous. Certaines personnes acceptent ce risque, d'autres non. Le séquestre est là pour les secondes.
En l'activant, vous nous confiez une troisième enveloppe de votre clé de compte, fermée par une serrure qui nous appartient. Nous pouvons alors rouvrir votre compte. Et donc lire vos fichiers, et y être contraints par une décision de justice. C'est l'échange, il est dit en toutes lettres au moment de l'activation.
Voici ce que nous faisons pour que cette serrure ne soit pas le maillon faible de tout le service :
Vous pouvez éteindre le séquestre quand vous voulez. L'enveloppe est alors supprimée, et la date de suppression inscrite dans votre compte.
Une page sécurité qui ne parle que de ses forces n'est pas une page sécurité.
Le programme qui chiffre vos fichiers vous est transmis par nos serveurs à chaque visite. Nous publions son empreinte pour que vous puissiez vérifier que vous recevez le même que tout le monde. C'est la limite de tout chiffrement dans un navigateur, et nous préférons vous la dire.
Mot de passe et douze mots égarés, sans séquestre : vos fichiers deviennent illisibles pour de bon. Il n'existe pas de procédure d'exception, pas de service client qui connaîtrait une astuce.
Désactiver un lien de partage empêche les téléchargements suivants. Cela ne rappelle évidemment pas les copies déjà faites par ceux qui l'avaient reçu.
Nous conservons vos fichiers en trois exemplaires, ce qui protège d'une panne de matériel. Cela ne protège pas d'une suppression que vous feriez vous-même. Ce qui compte vraiment mérite une copie ailleurs.
Chez Infomaniak, entreprise suisse indépendante qui possède ses propres centres de données, en trois exemplaires répartis sur deux sites. La loi suisse encadre l'accès des autorités plus strictement que le CLOUD Act américain.
Cela dit, la géographie compte moins que le chiffrement : des blocs illisibles restent illisibles où qu'ils soient posés. Nous vous le disons dans cet ordre exprès, parce que beaucoup vendent la Suisse à la place de la cryptographie.
État au 28 septembre 2026
Cette page est datée et le restera. Quand la mécanique changera, la date changera avec.
Nous nous interdisons une liste de mots. Non par coquetterie : chacun d'eux est soit invérifiable, soit une promesse qu'on ne pourrait pas tenir le jour où elle compterait.
Si vous trouvez l'un de ces mots quelque part sur ce site, écrivez-nous : c'est un oubli, et il sera corrigé.
Écrivez-nous. Nous accusons réception sous deux jours ouvrés, nous vous disons ce que nous comptons faire, et nous vous citons si vous le souhaitez.
Nous n'avons pas de programme de récompense pour l'instant, et nous le disons plutôt que de laisser croire le contraire.