{"id":63,"date":"2026-06-11T20:24:16","date_gmt":"2026-06-11T20:24:16","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/11\/veracrypt-chiffrer-disque-tutoriel\/"},"modified":"2026-06-11T20:25:39","modified_gmt":"2026-06-11T20:25:39","slug":"veracrypt-chiffrer-disque-tutoriel","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/11\/veracrypt-chiffrer-disque-tutoriel\/","title":{"rendered":"VeraCrypt : chiffrer un disque en 12 \u00e9tapes [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Un ordinateur portable vol\u00e9 dans un TGV, une cl\u00e9 USB oubli\u00e9e dans un taxi parisien, un disque dur revendu sans effacement r\u00e9el : dans chacun de ces cas, vos fichiers restent lisibles par celui qui les r\u00e9cup\u00e8re, sauf si vous les avez chiffr\u00e9s. <strong>VeraCrypt<\/strong> r\u00e9pond exactement \u00e0 ce probl\u00e8me. Ce logiciel libre et gratuit chiffre un fichier conteneur, une partition enti\u00e8re ou m\u00eame le disque syst\u00e8me au d\u00e9marrage, avec une cryptographie audit\u00e9e et reconnue. La version stable 1.26.24, publi\u00e9e le 30 mai 2025, fonctionne sous Windows, macOS et Linux.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce tutoriel vous accompagne pas \u00e0 pas, de l&#8217;installation v\u00e9rifi\u00e9e jusqu&#8217;au volume cach\u00e9 \u00e0 d\u00e9ni plausible, en passant par le chiffrement d&#8217;une cl\u00e9 USB et du disque syst\u00e8me. Comptez 30 minutes pour un premier volume chiffr\u00e9 op\u00e9rationnel, et environ une heure si vous chiffrez tout votre syst\u00e8me. Chaque \u00e9tape inclut des commandes r\u00e9elles, des exemples de sortie, les pi\u00e8ges \u00e0 \u00e9viter et un bloc de d\u00e9pannage. \u00c0 la fin, vous disposerez d&#8217;un projet complet : un conteneur chiffr\u00e9 mont\u00e9 automatiquement, sauvegard\u00e9 et utilisable au quotidien.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>\u00c9l\u00e9ment<\/th><th>D\u00e9tail (2026)<\/th><\/tr><\/thead><tbody><tr><td>Version stable<\/td><td>VeraCrypt 1.26.24 (30 mai 2025)<\/td><\/tr><tr><td>Licence<\/td><td>Apache 2.0 \/ TrueCrypt License 3.0, gratuit<\/td><\/tr><tr><td>Plateformes<\/td><td>Windows 10\/11, macOS 12+, Linux<\/td><\/tr><tr><td>Algorithme par d\u00e9faut<\/td><td>AES-256 en mode XTS<\/td><\/tr><tr><td>D\u00e9rivation de cl\u00e9<\/td><td>PBKDF2-HMAC, it\u00e9rations \u00e9lev\u00e9es<\/td><\/tr><tr><td>Niveau de difficult\u00e9<\/td><td>D\u00e9butant \u00e0 interm\u00e9diaire<\/td><\/tr><tr><td>Temps estim\u00e9<\/td><td>30 \u00e0 60 minutes<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"pourquoi-chiffrer-vos-donnees-avec-veracrypt-en-2026\">Pourquoi chiffrer vos donn\u00e9es avec VeraCrypt en 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le chiffrement de disque prot\u00e8ge vos donn\u00e9es \u00ab au repos \u00bb, c&#8217;est-\u00e0-dire quand l&#8217;appareil est \u00e9teint, perdu ou saisi. Sans chiffrement, un mot de passe de session Windows ne sert \u00e0 rien : il suffit de retirer le disque et de le brancher sur un autre ordinateur pour lire chaque fichier. VeraCrypt rend ces donn\u00e9es illisibles sans la phrase secr\u00e8te, m\u00eame pour un attaquant qui contr\u00f4le physiquement le mat\u00e9riel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En Europe, l&#8217;enjeu d\u00e9passe la vie priv\u00e9e personnelle. Le RGPD impose des \u00ab mesures techniques appropri\u00e9es \u00bb pour prot\u00e9ger les donn\u00e9es personnelles, et le chiffrement figure parmi les recommandations explicites des autorit\u00e9s. L&#8217;ANSSI, l&#8217;agence fran\u00e7aise de cybers\u00e9curit\u00e9, recommande le chiffrement des supports nomades pour tout poste professionnel transportant des donn\u00e9es sensibles. Une entreprise dont un salari\u00e9 perd un portable chiffr\u00e9 n&#8217;a, en pratique, pas de fuite de donn\u00e9es \u00e0 notifier, alors qu&#8217;un portable non chiffr\u00e9 d\u00e9clenche une obligation de notification sous 72 heures et un risque de sanction.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">VeraCrypt se distingue des solutions int\u00e9gr\u00e9es comme BitLocker (Windows Pro) ou FileVault (macOS) sur trois points. D&#8217;abord, il est multiplateforme : un m\u00eame conteneur s&#8217;ouvre sous Windows, macOS et Linux. Ensuite, il est enti\u00e8rement open source et auditable, sans d\u00e9pendance \u00e0 un \u00e9diteur unique. Enfin, il offre le d\u00e9ni plausible via les volumes cach\u00e9s, une fonction absente des outils commerciaux. Pour comprendre les briques cryptographiques sous-jacentes, consultez notre dossier sur les <a href=\"\/fr\/fonctions-de-hachage\/\">fonctions de hachage cryptographiques<\/a> et notre <a href=\"\/fr\/cryptography-hub\/\">p\u00f4le cryptographie<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"veracrypt-en-bref-heritage-de-truecrypt-et-audits-de-securite\">VeraCrypt en bref : h\u00e9ritage de TrueCrypt et audits de s\u00e9curit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">VeraCrypt est n\u00e9 en 2013 comme successeur de TrueCrypt, le logiciel de chiffrement de r\u00e9f\u00e9rence dont le d\u00e9veloppement s&#8217;est arr\u00eat\u00e9 brutalement en mai 2014 avec un message \u00e9nigmatique conseillant aux utilisateurs de migrer. Mounir Idrassi, d\u00e9veloppeur fran\u00e7ais bas\u00e9 \u00e0 Paris, a repris le code, corrig\u00e9 ses faiblesses et renforc\u00e9 la d\u00e9rivation de cl\u00e9. L\u00e0 o\u00f9 TrueCrypt utilisait quelques milliers d&#8217;it\u00e9rations PBKDF2, VeraCrypt en applique des centaines de milliers, rendant les attaques par force brute beaucoup plus co\u00fbteuses.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le code a \u00e9t\u00e9 soumis \u00e0 un audit ind\u00e9pendant en 2016, financ\u00e9 par l&#8217;OSTIF (Open Source Technology Improvement Fund) et conduit par le cabinet fran\u00e7ais QuarksLab. Cet audit a r\u00e9v\u00e9l\u00e9 plusieurs vuln\u00e9rabilit\u00e9s, toutes corrig\u00e9es dans les versions suivantes. Depuis, le projet maintient un rythme de publication r\u00e9gulier et a d\u00e9j\u00e0 trait\u00e9 des CVE r\u00e9centes : CVE-2024-54187 et CVE-2025-23021 ont \u00e9t\u00e9 corrig\u00e9es dans la version 1.26.18, portant sur des probl\u00e8mes de montage et de chemins sous Linux et macOS. Cette transparence est un argument de confiance que les solutions propri\u00e9taires ne peuvent pas offrir.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un point d&#8217;actualit\u00e9 \u00e0 conna\u00eetre : d\u00e9but 2026, Microsoft a temporairement suspendu puis r\u00e9tabli le compte d\u00e9veloppeur servant \u00e0 signer les pilotes Windows et le chargeur d&#8217;amor\u00e7age UEFI de VeraCrypt. Une version de maintenance avec de nouveaux composants EFI sign\u00e9s a suivi. Cet \u00e9pisode rappelle l&#8217;importance de toujours t\u00e9l\u00e9charger VeraCrypt depuis la source officielle et de v\u00e9rifier les signatures, ce que nous faisons d\u00e8s l&#8217;\u00e9tape 1.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"prerequis-et-versions-a-installer\">Pr\u00e9requis et versions \u00e0 installer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant de commencer, r\u00e9unissez les \u00e9l\u00e9ments suivants. La v\u00e9rification des versions \u00e9vite les mauvaises surprises, en particulier sous Linux o\u00f9 les d\u00e9pendances FUSE varient selon la distribution.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Pr\u00e9requis<\/th><th>Version minimale<\/th><th>Remarque<\/th><\/tr><\/thead><tbody><tr><td>VeraCrypt<\/td><td>1.26.24<\/td><td>Derni\u00e8re version stable, mai 2025<\/td><\/tr><tr><td>Windows<\/td><td>10 ou 11 (64 bits)<\/td><td>Support 32 bits abandonn\u00e9 depuis 1.26.18<\/td><\/tr><tr><td>macOS<\/td><td>Monterey 12 ou plus<\/td><td>Build FUSE-T conseill\u00e9 sur Apple Silicon<\/td><\/tr><tr><td>Linux<\/td><td>Noyau r\u00e9cent + FUSE<\/td><td>AppImage x86_64 et ARM64 disponibles<\/td><\/tr><tr><td>Espace disque<\/td><td>Taille du conteneur + 50 Mo<\/td><td>Pr\u00e9voir large pour le volume<\/td><\/tr><tr><td>Droits<\/td><td>Administrateur \/ root<\/td><td>Requis pour partitions et syst\u00e8me<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">C\u00f4t\u00e9 mat\u00e9riel, n&#8217;importe quel processeur r\u00e9cent convient. Les puces Intel, AMD et ARM disposent depuis des ann\u00e9es d&#8217;instructions AES-NI qui acc\u00e9l\u00e8rent le chiffrement AES de fa\u00e7on transparente. Sur un SSD NVMe moderne, l&#8217;impact du chiffrement sur les d\u00e9bits reste n\u00e9gligeable pour un usage bureautique. VeraCrypt 1.26.24 a m\u00eame ajout\u00e9 l&#8217;usage de l&#8217;instruction SHA-256 x86 pour acc\u00e9l\u00e9rer la d\u00e9rivation de cl\u00e9 PBKDF2-HMAC-SHA256, ainsi qu&#8217;un meilleur support mat\u00e9riel AES sur les plateformes ARM64.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-1-telecharger-et-verifier-lintegrite-de-veracrypt\">\u00c9tape 1 : T\u00e9l\u00e9charger et v\u00e9rifier l&#8217;int\u00e9grit\u00e9 de VeraCrypt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Rendez-vous sur la page de t\u00e9l\u00e9chargement officielle et r\u00e9cup\u00e9rez l&#8217;installeur correspondant \u00e0 votre syst\u00e8me, ainsi que le fichier de signature PGP (extension .sig). Ne t\u00e9l\u00e9chargez jamais VeraCrypt depuis un site tiers, un forum ou un lien sponsoris\u00e9 : un installeur modifi\u00e9 pourrait contenir une porte d\u00e9rob\u00e9e. La v\u00e9rification de signature garantit que le binaire provient bien du projet et n&#8217;a pas \u00e9t\u00e9 alt\u00e9r\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sous Linux ou macOS, importez d&#8217;abord la cl\u00e9 PGP publique du projet, puis v\u00e9rifiez la signature de l&#8217;installeur t\u00e9l\u00e9charg\u00e9 :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Importer la cl\u00e9 publique VeraCrypt\ngpg --keyserver hkps:\/\/keys.openpgp.org --recv-keys 5069A233D55A0EEB174A5FC3821ACD02680D16DE\n\n# V\u00e9rifier la signature de l'installeur\ngpg --verify veracrypt-1.26.24-setup.tar.bz2.sig veracrypt-1.26.24-setup.tar.bz2<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Une signature valide affiche une sortie de ce type. La mention \u00ab Good signature \u00bb est l&#8217;\u00e9l\u00e9ment \u00e0 contr\u00f4ler :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>gpg: Signature made Fri 30 May 2025 11:42:18 CEST\ngpg:                using RSA key 5069A233D55A0EEB174A5FC3821ACD02680D16DE\ngpg: Good signature from \"VeraCrypt Team &lt;veracrypt@idrix.fr&gt;\" [unknown]<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;avertissement \u00ab unknown \u00bb sur le niveau de confiance est normal tant que vous n&#8217;avez pas sign\u00e9 la cl\u00e9 localement. Ce qui compte, c&#8217;est l&#8217;empreinte de la cl\u00e9 et la mention \u00ab Good signature \u00bb. Sous Windows, vous pouvez utiliser Gpg4win pour la m\u00eame v\u00e9rification, ou comparer l&#8217;empreinte SHA-256 affich\u00e9e sur la page officielle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-2-installer-veracrypt-sur-votre-systeme\">\u00c9tape 2 : Installer VeraCrypt sur votre syst\u00e8me<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sous Windows, lancez l&#8217;installeur, acceptez la licence et choisissez le mode \u00ab Install \u00bb (plut\u00f4t que \u00ab Extract \u00bb) pour b\u00e9n\u00e9ficier du chiffrement syst\u00e8me. Un red\u00e9marrage peut \u00eatre demand\u00e9 pour charger le pilote. Sous macOS, ouvrez le fichier .dmg et suivez l&#8217;assistant ; sur Apple Silicon, privil\u00e9giez le build FUSE-T recommand\u00e9 par le projet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sous Linux, l&#8217;AppImage est la voie la plus simple et la plus universelle. Elle ne n\u00e9cessite aucune installation syst\u00e8me et fonctionne sur la plupart des distributions :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Rendre l'AppImage ex\u00e9cutable\nchmod +x VeraCrypt-1.26.24-x86_64.AppImage\n\n# Lancer l'interface graphique\n.\/VeraCrypt-1.26.24-x86_64.AppImage\n\n# Ou utiliser la ligne de commande\n.\/VeraCrypt-1.26.24-x86_64.AppImage --text --version\n# Sortie attendue : VeraCrypt 1.26.24<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous pr\u00e9f\u00e9rez une installation syst\u00e8me classique sous Debian ou Ubuntu, t\u00e9l\u00e9chargez le paquet .deb officiel et installez-le avec <code>sudo apt install .\/veracrypt-1.26.24-Debian-12-amd64.deb<\/code>. Le paquet ajoute la commande <code>veracrypt<\/code> au PATH ainsi qu&#8217;une entr\u00e9e de menu graphique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-3-creer-votre-premier-volume-conteneur-de-fichiers\">\u00c9tape 3 : Cr\u00e9er votre premier volume conteneur de fichiers<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un volume conteneur est un simple fichier (par exemple <code>coffre.hc<\/code>) qui se comporte comme un disque virtuel une fois mont\u00e9. C&#8217;est l&#8217;option id\u00e9ale pour d\u00e9buter : aucun risque pour le syst\u00e8me, et le fichier se d\u00e9place, se sauvegarde ou se synchronise comme n&#8217;importe quel autre. Dans l&#8217;interface VeraCrypt, cliquez sur \u00ab Create Volume \u00bb, puis choisissez \u00ab Create an encrypted file container \u00bb et \u00ab Standard VeraCrypt volume \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Indiquez ensuite l&#8217;emplacement et le nom du fichier. Choisissez une extension neutre si vous souhaitez la discr\u00e9tion, mais \u00e9vitez d&#8217;\u00e9craser un fichier existant : VeraCrypt remplace le contenu sans r\u00e9cup\u00e9ration possible. D\u00e9finissez enfin la taille du conteneur. Pour des documents, 5 \u00e0 20 Go suffisent largement ; pour une sauvegarde photo, pr\u00e9voyez davantage. La taille est fixe une fois le volume cr\u00e9\u00e9, alors anticipez vos besoins.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En ligne de commande, l&#8217;ensemble du processus se scripte. Voici la cr\u00e9ation d&#8217;un conteneur de 10 Go avec les param\u00e8tres par d\u00e9faut robustes :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>veracrypt --text --create \/home\/sam\/coffre.hc \\\n  --size 10G \\\n  --encryption AES \\\n  --hash sha-512 \\\n  --filesystem exFAT \\\n  --volume-type normal \\\n  --pim 0 \\\n  --keyfiles \"\" \\\n  --random-source \/dev\/urandom<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Le syst\u00e8me de fichiers exFAT est un bon choix multiplateforme, lisible sous Windows, macOS et Linux. Si le conteneur reste cantonn\u00e9 \u00e0 Linux, ext4 offre de meilleures performances et la gestion des permissions Unix.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-4-choisir-lalgorithme-de-chiffrement-et-la-fonction-de-hachage\">\u00c9tape 4 : Choisir l&#8217;algorithme de chiffrement et la fonction de hachage<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">VeraCrypt propose cinq algorithmes de chiffrement et plusieurs fonctions de hachage pour la d\u00e9rivation de cl\u00e9. Pour la quasi-totalit\u00e9 des utilisateurs, le couple par d\u00e9faut AES-256 et SHA-512 est le bon choix : rapide gr\u00e2ce \u00e0 l&#8217;acc\u00e9l\u00e9ration mat\u00e9rielle, normalis\u00e9 et largement \u00e9prouv\u00e9. AES est d\u00e9fini par le standard FIPS 197 du NIST et reste la r\u00e9f\u00e9rence mondiale du chiffrement sym\u00e9trique.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Algorithme<\/th><th>Origine<\/th><th>Taille de cl\u00e9<\/th><th>Vitesse relative<\/th><th>Recommandation<\/th><\/tr><\/thead><tbody><tr><td>AES<\/td><td>NIST (Rijndael)<\/td><td>256 bits<\/td><td>Tr\u00e8s rapide (AES-NI)<\/td><td>Par d\u00e9faut, id\u00e9al<\/td><\/tr><tr><td>Serpent<\/td><td>Concours AES<\/td><td>256 bits<\/td><td>Lent<\/td><td>Marge de s\u00e9curit\u00e9 \u00e9lev\u00e9e<\/td><\/tr><tr><td>Twofish<\/td><td>Bruce Schneier<\/td><td>256 bits<\/td><td>Moyenne<\/td><td>Bonne alternative<\/td><\/tr><tr><td>Camellia<\/td><td>NTT \/ Mitsubishi<\/td><td>256 bits<\/td><td>Rapide<\/td><td>Standard japonais et UE<\/td><\/tr><tr><td>Kuznyechik<\/td><td>Standard russe GOST<\/td><td>256 bits<\/td><td>Moyenne<\/td><td>Usage sp\u00e9cifique<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Les utilisateurs les plus prudents peuvent empiler les algorithmes en cascade, par exemple AES-Twofish-Serpent. Chaque bloc est alors chiffr\u00e9 trois fois avec trois cl\u00e9s ind\u00e9pendantes. La s\u00e9curit\u00e9 gagne en marge th\u00e9orique, mais le d\u00e9bit chute fortement et le gain pratique est discutable face \u00e0 un AES-256 d\u00e9j\u00e0 incassable par force brute. Pour un disque syst\u00e8me ou un usage quotidien, restez sur AES seul.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C\u00f4t\u00e9 hachage, SHA-512 est solide et rapide. BLAKE2s est une alternative moderne et performante, tandis que Whirlpool et Streebog visent des contextes r\u00e9glementaires pr\u00e9cis. Ces fonctions servent \u00e0 la d\u00e9rivation de cl\u00e9 via PBKDF2, pas au chiffrement lui-m\u00eame. Pour approfondir, lisez notre explication de <a href=\"\/fr\/sha-256\/\">SHA-256<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-5-definir-une-phrase-secrete-forte-et-configurer-le-pim\">\u00c9tape 5 : D\u00e9finir une phrase secr\u00e8te forte et configurer le PIM<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 de tout l&#8217;\u00e9difice repose sur votre phrase secr\u00e8te. AES-256 est inviolable par force brute, mais un mot de passe faible le contourne totalement. Visez au minimum 20 caract\u00e8res, id\u00e9alement une phrase de passe compos\u00e9e de plusieurs mots al\u00e9atoires. VeraCrypt accepte jusqu&#8217;\u00e0 64 caract\u00e8res et recommande lui-m\u00eame une longueur sup\u00e9rieure \u00e0 20 pour les volumes sensibles. \u00c9vitez les mots de passe r\u00e9utilis\u00e9s et stockez-les dans un gestionnaire d\u00e9di\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le PIM (Personal Iterations Multiplier) est une fonction propre \u00e0 VeraCrypt. Il contr\u00f4le le nombre d&#8217;it\u00e9rations de la d\u00e9rivation de cl\u00e9. Laiss\u00e9 \u00e0 z\u00e9ro, VeraCrypt applique une valeur par d\u00e9faut \u00e9lev\u00e9e pour les volumes non syst\u00e8me. Une valeur PIM personnalis\u00e9e plus haute renforce la r\u00e9sistance aux attaques hors ligne, au prix d&#8217;un temps de montage plus long. Un PIM agit aussi comme un second secret : sans conna\u00eetre sa valeur, un attaquant ne peut pas monter le volume, m\u00eame avec le bon mot de passe.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Type de volume<\/th><th>PIM = 0 (d\u00e9faut)<\/th><th>Effet d&#8217;un PIM \u00e9lev\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Volume non syst\u00e8me<\/td><td>It\u00e9rations \u00e9lev\u00e9es par d\u00e9faut<\/td><td>Montage plus lent, force brute plus co\u00fbteuse<\/td><\/tr><tr><td>Volume syst\u00e8me (boot)<\/td><td>It\u00e9rations adapt\u00e9es au d\u00e9marrage<\/td><td>D\u00e9marrage plus long<\/td><\/tr><tr><td>Effet secondaire<\/td><td>Aucun secret additionnel<\/td><td>PIM devient un second facteur \u00e0 m\u00e9moriser<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pour renforcer encore l&#8217;acc\u00e8s, ajoutez un fichier-cl\u00e9 (keyfile) : VeraCrypt combine alors votre mot de passe avec le contenu d&#8217;un fichier de votre choix, par exemple une image stock\u00e9e sur une cl\u00e9 USB. Sans ce fichier, le volume reste inaccessible. Cette approche se rapproche d&#8217;une authentification \u00e0 deux facteurs pour le chiffrement. Consultez notre guide sur la <a href=\"\/fr\/securite-des-mots-de-passe\/\">s\u00e9curit\u00e9 des mots de passe<\/a> pour b\u00e2tir des phrases secr\u00e8tes robustes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-6-generer-lentropie-et-formater-le-volume\">\u00c9tape 6 : G\u00e9n\u00e9rer l&#8217;entropie et formater le volume<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant de cr\u00e9er le volume, VeraCrypt collecte de l&#8217;al\u00e9a pour g\u00e9n\u00e9rer les cl\u00e9s de chiffrement. Dans l&#8217;interface graphique, vous devez bouger la souris de fa\u00e7on al\u00e9atoire dans la fen\u00eatre pendant au moins une trentaine de secondes. Plus vous bougez, plus l&#8217;entropie collect\u00e9e est forte, et plus la barre de progression se remplit. Cet al\u00e9a est la mati\u00e8re premi\u00e8re des cl\u00e9s : ne n\u00e9gligez pas cette \u00e9tape.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une fois l&#8217;entropie suffisante, cliquez sur \u00ab Format \u00bb. VeraCrypt \u00e9crit l&#8217;en-t\u00eate chiffr\u00e9, g\u00e9n\u00e8re les cl\u00e9s ma\u00eetres et formate le syst\u00e8me de fichiers choisi. Pour un conteneur de 10 Go, l&#8217;op\u00e9ration prend quelques secondes en mode rapide. Pour une partition enti\u00e8re, l&#8217;\u00e9criture int\u00e9grale de donn\u00e9es al\u00e9atoires peut durer plusieurs minutes \u00e0 plusieurs heures selon la taille et la vitesse du disque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voici un exemple de sortie en ligne de commande lors de la cr\u00e9ation d&#8217;un conteneur. Le processus demande la phrase secr\u00e8te puis confirme la r\u00e9ussite :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Enter password: ********************\nRe-enter password: ********************\nEnter PIM: 0\nEnter keyfile [none]:\n\nDone: 100.000%  Speed: 412 MB\/s  Left: 0 s\n\nThe VeraCrypt volume has been successfully created.<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-7-monter-et-utiliser-votre-volume-chiffre\">\u00c9tape 7 : Monter et utiliser votre volume chiffr\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un volume n&#8217;est lisible que lorsqu&#8217;il est \u00ab mont\u00e9 \u00bb. Dans l&#8217;interface, s\u00e9lectionnez une lettre de lecteur libre (Windows) ou un point de montage (macOS, Linux), cliquez sur \u00ab Select File \u00bb, choisissez votre conteneur, puis \u00ab Mount \u00bb et saisissez la phrase secr\u00e8te. Le volume appara\u00eet comme un disque normal. Vous y copiez vos fichiers, ils sont chiffr\u00e9s \u00e0 la vol\u00e9e, de fa\u00e7on transparente. Aucune donn\u00e9e en clair ne touche le disque physique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En ligne de commande, le montage est direct. Sous Linux, le volume est mont\u00e9 sur un point de montage que vous indiquez :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Monter le conteneur sur \/mnt\/coffre\nveracrypt --text --mount \/home\/sam\/coffre.hc \/mnt\/coffre \\\n  --pim 0 --keyfiles \"\" --protect-hidden no\n\n# Lister les volumes mont\u00e9s\nveracrypt --text --list\n# Sortie : 1: \/home\/sam\/coffre.hc \/dev\/mapper\/veracrypt1 \/mnt\/coffre\n\n# Copier des fichiers, puis travailler normalement\ncp ~\/documents-sensibles\/*.pdf \/mnt\/coffre\/<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Pendant que le volume est mont\u00e9, traitez-le comme n&#8217;importe quel dossier. Les applications l&#8217;utilisent sans savoir qu&#8217;il est chiffr\u00e9. D\u00e8s que vous d\u00e9montez le volume, ou que l&#8217;ordinateur s&#8217;\u00e9teint, le contenu redevient un bloc de donn\u00e9es illisibles. C&#8217;est pr\u00e9cis\u00e9ment ce qui prot\u00e8ge vos donn\u00e9es en cas de vol ou de perte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-8-chiffrer-une-cle-usb-ou-une-partition-entiere\">\u00c9tape 8 : Chiffrer une cl\u00e9 USB ou une partition enti\u00e8re<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Au-del\u00e0 du conteneur fichier, VeraCrypt chiffre des p\u00e9riph\u00e9riques complets. Pour une cl\u00e9 USB nomade, c&#8217;est id\u00e9al : tout le contenu est prot\u00e9g\u00e9, et la perte de la cl\u00e9 n&#8217;expose aucune donn\u00e9e. Dans \u00ab Create Volume \u00bb, choisissez cette fois \u00ab Encrypt a non-system partition\/drive \u00bb, s\u00e9lectionnez le p\u00e9riph\u00e9rique, puis suivez le m\u00eame assistant que pour un conteneur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Attention, cette op\u00e9ration efface tout le contenu existant du p\u00e9riph\u00e9rique. Sauvegardez vos fichiers avant de commencer. Identifiez bien le bon p\u00e9riph\u00e9rique : sous Linux, v\u00e9rifiez avec <code>lsblk<\/code> que vous ciblez la cl\u00e9 USB et non votre disque syst\u00e8me. Une erreur de cible d\u00e9truit des donn\u00e9es irr\u00e9cup\u00e9rables.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Identifier le bon p\u00e9riph\u00e9rique avant toute chose\nlsblk -o NAME,SIZE,TYPE,MOUNTPOINT\n# sdb      28G  disk            &lt;-- cl\u00e9 USB de 32 Go\n# \u2514\u2500sdb1   28G  part  \/media\/usb\n\n# D\u00e9monter avant de chiffrer\nsudo umount \/dev\/sdb1\n\n# Lancer VeraCrypt en mode partition (interface graphique conseill\u00e9e ici)\nveracrypt --text --create \/dev\/sdb1 --encryption AES --hash sha-512 \\\n  --filesystem exFAT --volume-type normal --random-source \/dev\/urandom<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Pour une cl\u00e9 USB destin\u00e9e \u00e0 circuler entre plusieurs syst\u00e8mes, le format exFAT et l&#8217;algorithme AES garantissent une compatibilit\u00e9 maximale. Une fois la cl\u00e9 chiffr\u00e9e, n&#8217;importe quel poste \u00e9quip\u00e9 de VeraCrypt pourra la monter avec la phrase secr\u00e8te, sous Windows comme sous macOS ou Linux.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-9-chiffrer-le-disque-systeme-au-demarrage-sous-windows\">\u00c9tape 9 : Chiffrer le disque syst\u00e8me au d\u00e9marrage sous Windows<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le chiffrement syst\u00e8me est la protection la plus compl\u00e8te : tout le disque, y compris Windows et vos fichiers temporaires, est chiffr\u00e9. \u00c0 chaque d\u00e9marrage, un chargeur d&#8217;amor\u00e7age VeraCrypt demande la phrase secr\u00e8te avant m\u00eame que le syst\u00e8me ne se lance. Sans elle, le disque est un bloc inerte. Cette fonction est disponible sous Windows ; sous Linux, on lui pr\u00e9f\u00e8re g\u00e9n\u00e9ralement LUKS, int\u00e9gr\u00e9 au noyau.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans l&#8217;interface, choisissez \u00ab System \u00bb puis \u00ab Encrypt the System Partition\/Drive \u00bb. L&#8217;assistant vous guide \u00e0 travers plusieurs \u00e9tapes importantes. La premi\u00e8re : cr\u00e9er un disque de secours (Rescue Disk). Ne sautez jamais cette \u00e9tape. Si le chargeur d&#8217;amor\u00e7age est endommag\u00e9, ce disque est votre seul moyen de r\u00e9cup\u00e9rer vos donn\u00e9es. Gravez-le ou enregistrez l&#8217;image ISO en lieu s\u00fbr, hors de l&#8217;ordinateur chiffr\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">VeraCrypt lance ensuite un test du chargeur d&#8217;amor\u00e7age : il red\u00e9marre l&#8217;ordinateur et vous demande la phrase secr\u00e8te une premi\u00e8re fois, sans encore chiffrer. Si ce test r\u00e9ussit, le chiffrement r\u00e9el d\u00e9marre et se d\u00e9roule en arri\u00e8re-plan pendant que vous continuez \u00e0 travailler. Pour un SSD de 512 Go, comptez 30 \u00e0 90 minutes. Vous pouvez mettre le processus en pause et le reprendre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Notez que sur les machines r\u00e9centes en UEFI Secure Boot, il peut \u00eatre n\u00e9cessaire d&#8217;ajuster un r\u00e9glage du firmware si le chargeur VeraCrypt n&#8217;est pas reconnu. L&#8217;\u00e9pisode de signature de d\u00e9but 2026 a rendu cette compatibilit\u00e9 plus fluide avec les composants EFI re-sign\u00e9s, mais v\u00e9rifiez toujours que vous utilisez la derni\u00e8re version.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-10-creer-un-volume-cache-pour-le-deni-plausible\">\u00c9tape 10 : Cr\u00e9er un volume cach\u00e9 pour le d\u00e9ni plausible<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le volume cach\u00e9 est la fonction signature de VeraCrypt. L&#8217;id\u00e9e : \u00e0 l&#8217;int\u00e9rieur d&#8217;un volume chiffr\u00e9 classique (le volume \u00ab ext\u00e9rieur \u00bb), vous cr\u00e9ez un second volume invisible, prot\u00e9g\u00e9 par une phrase secr\u00e8te diff\u00e9rente. Selon le mot de passe saisi au montage, VeraCrypt ouvre soit le volume ext\u00e9rieur, soit le volume cach\u00e9. Un observateur ne peut pas prouver l&#8217;existence du volume cach\u00e9, car l&#8217;espace libre d&#8217;un volume VeraCrypt est rempli de donn\u00e9es al\u00e9atoires indiscernables de donn\u00e9es chiffr\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette propri\u00e9t\u00e9 offre un d\u00e9ni plausible : si vous \u00eates contraint de r\u00e9v\u00e9ler un mot de passe, vous livrez celui du volume ext\u00e9rieur, qui contient des fichiers d&#8217;apparence sensible mais sans r\u00e9elle valeur. Le volume cach\u00e9, lui, reste secret. Pour cr\u00e9er ce dispositif, choisissez \u00ab Hidden VeraCrypt volume \u00bb dans l&#8217;assistant et suivez les deux phases : d&#8217;abord le volume ext\u00e9rieur, puis le volume cach\u00e9 log\u00e9 dans son espace libre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une pr\u00e9caution essentielle : quand vous montez le volume ext\u00e9rieur pour y ajouter des fichiers leurres, activez la protection du volume cach\u00e9. Sans elle, vous risquez d&#8217;\u00e9craser physiquement les donn\u00e9es du volume cach\u00e9 en remplissant l&#8217;ext\u00e9rieur. VeraCrypt propose une option \u00ab Protect hidden volume \u00bb au montage, qui emp\u00eache cette corruption en demandant aussi le mot de passe cach\u00e9.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Monter le volume ext\u00e9rieur en prot\u00e9geant le volume cach\u00e9\nveracrypt --text --mount \/home\/sam\/coffre.hc \/mnt\/exterieur \\\n  --protect-hidden yes\n# VeraCrypt demande le mot de passe ext\u00e9rieur PUIS le mot de passe cach\u00e9\n# afin de conna\u00eetre la zone \u00e0 prot\u00e9ger contre l'\u00e9crasement<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-11-sauvegarder-len-tete-et-adopter-les-bonnes-pratiques\">\u00c9tape 11 : Sauvegarder l&#8217;en-t\u00eate et adopter les bonnes pratiques<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;en-t\u00eate du volume (les premiers kilo-octets) contient les cl\u00e9s ma\u00eetres chiffr\u00e9es. S&#8217;il est corrompu, par exemple par un secteur d\u00e9fectueux ou une coupure de courant pendant une \u00e9criture, vos donn\u00e9es deviennent irr\u00e9cup\u00e9rables, m\u00eame avec le bon mot de passe. VeraCrypt permet de sauvegarder cet en-t\u00eate via le menu \u00ab Tools \u00bb puis \u00ab Backup Volume Header \u00bb. Conservez cette sauvegarde s\u00e9par\u00e9ment du volume.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adoptez ensuite quelques r\u00e9flexes durables. D\u00e9montez toujours vos volumes avant d&#8217;\u00e9teindre ou de mettre en veille prolong\u00e9e. Ne stockez jamais la phrase secr\u00e8te sur le m\u00eame appareil que le volume. Sauvegardez r\u00e9guli\u00e8rement le contenu chiffr\u00e9, car le chiffrement ne prot\u00e8ge pas contre la panne mat\u00e9rielle ou la suppression accidentelle. Le chiffrement prot\u00e8ge la confidentialit\u00e9, pas la disponibilit\u00e9. Pour comprendre comment les fuites surviennent malgr\u00e9 tout, lisez notre dossier sur les <a href=\"\/fr\/fuites-de-donnees\/\">fuites de donn\u00e9es<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"etape-12-demonter-et-automatiser-vos-montages\">\u00c9tape 12 : D\u00e9monter et automatiser vos montages<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le d\u00e9montage est aussi important que le montage. Tant qu&#8217;un volume est mont\u00e9, ses cl\u00e9s r\u00e9sident en m\u00e9moire vive et son contenu est accessible. D\u00e9montez d\u00e8s que vous avez termin\u00e9. Dans l&#8217;interface, s\u00e9lectionnez le volume et cliquez sur \u00ab Dismount \u00bb ou \u00ab Dismount All \u00bb. En ligne de commande, une seule commande suffit :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># D\u00e9monter un volume pr\u00e9cis\nveracrypt --text --dismount \/mnt\/coffre\n\n# D\u00e9monter tous les volumes d'un coup\nveracrypt --text --dismount\n\n# Script de montage rapide (\u00e0 prot\u00e9ger par chmod 700)\n#!\/bin\/bash\nVOL=\"\/home\/sam\/coffre.hc\"\nMNT=\"\/mnt\/coffre\"\nveracrypt --text --mount \"$VOL\" \"$MNT\" --pim 0 --keyfiles \"\" \\\n  --protect-hidden no &amp;&amp; echo \"Volume mont\u00e9 sur $MNT\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Pour un usage r\u00e9gulier, vous pouvez configurer un d\u00e9montage automatique apr\u00e8s une p\u00e9riode d&#8217;inactivit\u00e9, dans \u00ab Settings \u00bb puis \u00ab Preferences \u00bb. Activez aussi \u00ab Dismount all when user session is locked \u00bb : d\u00e8s que vous verrouillez votre session, VeraCrypt ferme les volumes. C&#8217;est une protection efficace contre l&#8217;acc\u00e8s opportuniste quand vous quittez votre poste quelques minutes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"pieges-courants-a-eviter-avec-veracrypt\">Pi\u00e8ges courants \u00e0 \u00e9viter avec VeraCrypt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Certaines erreurs reviennent syst\u00e9matiquement chez les d\u00e9butants. Les conna\u00eetre \u00e0 l&#8217;avance vous \u00e9vitera des pertes de donn\u00e9es et des frustrations.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Oublier la phrase secr\u00e8te.<\/strong> Il n&#8217;existe aucune proc\u00e9dure de r\u00e9cup\u00e9ration. Pas de bouton \u00ab mot de passe oubli\u00e9 \u00bb, pas de porte d\u00e9rob\u00e9e. Une phrase perdue signifie des donn\u00e9es perdues d\u00e9finitivement. Stockez-la dans un gestionnaire de mots de passe fiable.<\/li><li><strong>Ne pas v\u00e9rifier la signature du t\u00e9l\u00e9chargement.<\/strong> Un installeur pi\u00e9g\u00e9 r\u00e9cup\u00e9r\u00e9 sur un site tiers peut exfiltrer vos cl\u00e9s. La v\u00e9rification PGP de l&#8217;\u00e9tape 1 n&#8217;est pas optionnelle.<\/li><li><strong>Cibler le mauvais p\u00e9riph\u00e9rique.<\/strong> Chiffrer une partition efface son contenu. Confondre la cl\u00e9 USB avec le disque syst\u00e8me d\u00e9truit votre installation. V\u00e9rifiez toujours avec <code>lsblk<\/code> ou le gestionnaire de disques.<\/li><li><strong>Sauter le disque de secours du chiffrement syst\u00e8me.<\/strong> Sans Rescue Disk, un chargeur d&#8217;amor\u00e7age corrompu rend le syst\u00e8me inaccessible. Cr\u00e9ez-le et conservez-le hors de la machine.<\/li><li><strong>Remplir le volume ext\u00e9rieur sans prot\u00e9ger le volume cach\u00e9.<\/strong> Vous \u00e9craseriez irr\u00e9m\u00e9diablement les donn\u00e9es cach\u00e9es. Activez toujours \u00ab Protect hidden volume \u00bb au montage.<\/li><li><strong>Laisser un volume mont\u00e9 en permanence.<\/strong> Un volume mont\u00e9 annule la protection en cas de vol \u00e0 chaud ou d&#8217;acc\u00e8s distant. D\u00e9montez d\u00e8s la fin de votre travail.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"depannage-resoudre-les-erreurs-frequentes\">D\u00e9pannage : r\u00e9soudre les erreurs fr\u00e9quentes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Voici les probl\u00e8mes les plus signal\u00e9s et leurs solutions, class\u00e9s du plus courant au plus technique.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Sympt\u00f4me<\/th><th>Cause probable<\/th><th>Solution<\/th><\/tr><\/thead><tbody><tr><td>\u00ab Incorrect password or not a VeraCrypt volume \u00bb<\/td><td>Mot de passe, PIM ou hachage erron\u00e9<\/td><td>V\u00e9rifier le PIM, la casse, le verrou majuscule et le bon fichier-cl\u00e9<\/td><\/tr><tr><td>Le volume ne se monte pas sous Linux<\/td><td>FUSE absent ou non charg\u00e9<\/td><td>Installer le paquet fuse et relancer ; v\u00e9rifier les droits root<\/td><\/tr><tr><td>Montage tr\u00e8s lent (plusieurs secondes)<\/td><td>PIM \u00e9lev\u00e9, comportement normal<\/td><td>Le d\u00e9lai prot\u00e8ge contre la force brute ; patienter<\/td><\/tr><tr><td>Chargeur d&#8217;amor\u00e7age non reconnu (UEFI)<\/td><td>Secure Boot ou EFI non sign\u00e9<\/td><td>Mettre \u00e0 jour vers la derni\u00e8re version, ajuster le firmware<\/td><\/tr><tr><td>\u00ab Operation not permitted \u00bb au montage partition<\/td><td>Droits insuffisants<\/td><td>Lancer avec sudo ou en administrateur<\/td><\/tr><tr><td>Lettre de lecteur indisponible (Windows)<\/td><td>Lettre d\u00e9j\u00e0 utilis\u00e9e<\/td><td>Choisir une autre lettre libre dans la liste<\/td><\/tr><tr><td>Donn\u00e9es illisibles apr\u00e8s coupure de courant<\/td><td>En-t\u00eate de volume corrompu<\/td><td>Restaurer depuis la sauvegarde d&#8217;en-t\u00eate (Tools)<\/td><\/tr><tr><td>VeraCrypt ne d\u00e9marre pas apr\u00e8s mise \u00e0 jour macOS<\/td><td>FUSE incompatible avec la nouvelle version d&#8217;OS<\/td><td>Installer le build FUSE-T recommand\u00e9 pour Apple Silicon<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Si un volume refuse obstin\u00e9ment de se monter malgr\u00e9 le bon mot de passe, la cause la plus fr\u00e9quente reste un PIM oubli\u00e9. Si vous avez d\u00e9fini un PIM personnalis\u00e9 \u00e0 la cr\u00e9ation, vous devez le saisir au montage : sans lui, VeraCrypt teste la valeur par d\u00e9faut et \u00e9choue. De m\u00eame, si vous aviez ajout\u00e9 un fichier-cl\u00e9, il faut le fournir \u00e0 nouveau. En dernier recours, la restauration de l&#8217;en-t\u00eate depuis une sauvegarde r\u00e9sout les corruptions mat\u00e9rielles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"astuces-avancees-pour-les-utilisateurs-experimentes\">Astuces avanc\u00e9es pour les utilisateurs exp\u00e9riment\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une fois les bases ma\u00eetris\u00e9es, plusieurs techniques renforcent votre dispositif. Combinez un fichier-cl\u00e9 stock\u00e9 sur une YubiKey ou une cl\u00e9 USB d\u00e9di\u00e9e avec votre phrase secr\u00e8te : le volume devient inaccessible sans la pr\u00e9sence physique de la cl\u00e9, transformant le chiffrement en authentification \u00e0 deux facteurs. Conservez une copie du fichier-cl\u00e9 en lieu s\u00fbr, car sa perte verrouille le volume aussi s\u00fbrement qu&#8217;un mot de passe oubli\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les serveurs et les sauvegardes automatis\u00e9es, scriptez le montage et le d\u00e9montage avec des fichiers-cl\u00e9s plut\u00f4t que des mots de passe interactifs, et chiffrez le script lui-m\u00eame ou stockez les secrets dans un coffre d\u00e9di\u00e9. Sur les SSD, gardez \u00e0 l&#8217;esprit que le TRIM et le nivellement d&#8217;usure peuvent laisser des traces ; pour le secret maximal, un volume sur partition enti\u00e8re sans TRIM offre une meilleure \u00e9tanch\u00e9it\u00e9 que sur un syst\u00e8me de fichiers h\u00f4te.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Enfin, pour une d\u00e9fense en profondeur, combinez VeraCrypt avec d&#8217;autres couches : chiffrement du transport via TLS pour les donn\u00e9es en transit, et chiffrement applicatif pour les secrets les plus sensibles. Le chiffrement de disque prot\u00e8ge au repos ; il ne remplace pas le chiffrement de bout en bout des communications. Notre article sur <a href=\"\/fr\/https-et-tls\/\">HTTPS et TLS<\/a> d\u00e9taille la protection des donn\u00e9es en transit.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"projet-complet-un-coffre-chiffre-sauvegarde-et-automatise\">Projet complet : un coffre chiffr\u00e9 sauvegard\u00e9 et automatis\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour consolider l&#8217;ensemble, voici le projet de r\u00e9f\u00e9rence \u00e0 reproduire. Il combine cr\u00e9ation v\u00e9rifi\u00e9e, montage automatis\u00e9 et d\u00e9montage s\u00e9curis\u00e9. C&#8217;est la base d&#8217;un usage quotidien s\u00fbr.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>#!\/bin\/bash\n# Projet : coffre chiffr\u00e9 VeraCrypt, pr\u00eat \u00e0 l'emploi\nset -e\nVOL=\"$HOME\/Coffres\/coffre.hc\"\nMNT=\"$HOME\/Coffres\/monte\"\n\n# 1. Cr\u00e9er le coffre s'il n'existe pas (10 Go, AES\/SHA-512)\nif [ ! -f \"$VOL\" ]; then\n  mkdir -p \"$HOME\/Coffres\"\n  veracrypt --text --create \"$VOL\" --size 10G \\\n    --encryption AES --hash sha-512 --filesystem exFAT \\\n    --volume-type normal --pim 0 --keyfiles \"\" \\\n    --random-source \/dev\/urandom\n  echo \"Coffre cr\u00e9\u00e9 : $VOL\"\nfi\n\n# 2. Monter le coffre\nmkdir -p \"$MNT\"\nveracrypt --text --mount \"$VOL\" \"$MNT\" --pim 0 \\\n  --keyfiles \"\" --protect-hidden no\necho \"Coffre mont\u00e9 sur $MNT\"\n\n# 3. Travailler dans le coffre, puis d\u00e9monter\nread -p \"Appuyez sur Entr\u00e9e pour d\u00e9monter en toute s\u00e9curit\u00e9...\"\nveracrypt --text --dismount \"$MNT\"\necho \"Coffre d\u00e9mont\u00e9. Donn\u00e9es prot\u00e9g\u00e9es au repos.\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Prot\u00e9gez ce script avec <code>chmod 700<\/code>, n&#8217;y inscrivez jamais le mot de passe en clair, et compl\u00e9tez-le par une sauvegarde r\u00e9guli\u00e8re du conteneur vers un support externe et par une sauvegarde de l&#8217;en-t\u00eate. Avec ce socle, vous disposez d&#8217;un syst\u00e8me de chiffrement professionnel, portable et auditable, comparable aux solutions d&#8217;entreprise tout en restant gratuit et sous votre contr\u00f4le.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"veracrypt-face-a-bitlocker-et-luks-quelle-solution-choisir\">VeraCrypt face \u00e0 BitLocker et LUKS : quelle solution choisir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">VeraCrypt n&#8217;est pas le seul outil de chiffrement de disque. Le tableau suivant le situe face \u00e0 ses principales alternatives, pour vous aider \u00e0 choisir selon votre contexte.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Crit\u00e8re<\/th><th>VeraCrypt<\/th><th>BitLocker<\/th><th>LUKS<\/th><\/tr><\/thead><tbody><tr><td>Plateformes<\/td><td>Windows, macOS, Linux<\/td><td>Windows Pro\/Entreprise<\/td><td>Linux<\/td><\/tr><tr><td>Open source<\/td><td>Oui, audit\u00e9<\/td><td>Non, propri\u00e9taire<\/td><td>Oui<\/td><\/tr><tr><td>Volume cach\u00e9 \/ d\u00e9ni plausible<\/td><td>Oui<\/td><td>Non<\/td><td>Non (natif)<\/td><\/tr><tr><td>Conteneur fichier<\/td><td>Oui<\/td><td>Limit\u00e9 (VHD)<\/td><td>Via fichier loop<\/td><\/tr><tr><td>Co\u00fbt<\/td><td>Gratuit<\/td><td>Inclus (\u00e9ditions Pro)<\/td><td>Gratuit<\/td><\/tr><tr><td>Id\u00e9al pour<\/td><td>Multiplateforme, nomadisme<\/td><td>Parc Windows homog\u00e8ne<\/td><td>Serveurs Linux<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le choix d\u00e9pend de votre environnement. Sur un parc 100 % Windows g\u00e9r\u00e9 par une DSI, BitLocker s&#8217;int\u00e8gre nativement \u00e0 Active Directory et au TPM. Sur un serveur Linux, LUKS est la norme. VeraCrypt s&#8217;impose d\u00e8s que vous avez besoin de portabilit\u00e9 entre syst\u00e8mes, de conteneurs fichiers transportables, de d\u00e9ni plausible, ou simplement d&#8217;un code ouvert et auditable que vous ne d\u00e9pendez d&#8217;aucun \u00e9diteur pour maintenir.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"foire-aux-questions-sur-veracrypt\">Foire aux questions sur VeraCrypt<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"veracrypt-est-il-vraiment-gratuit-et-sur-en-2026\">VeraCrypt est-il vraiment gratuit et s\u00fbr en 2026 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui. VeraCrypt est un logiciel libre et gratuit, sans version payante ni publicit\u00e9. Sa s\u00e9curit\u00e9 repose sur des algorithmes standardis\u00e9s comme AES-256 et sur un audit ind\u00e9pendant men\u00e9 par QuarksLab en 2016, dont toutes les failles ont \u00e9t\u00e9 corrig\u00e9es. Les CVE r\u00e9centes, comme CVE-2025-23021, sont trait\u00e9es rapidement. T\u00e9l\u00e9chargez toujours depuis le site officiel et v\u00e9rifiez la signature.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"puis-je-recuperer-mes-donnees-si-joublie-le-mot-de-passe\">Puis-je r\u00e9cup\u00e9rer mes donn\u00e9es si j&#8217;oublie le mot de passe ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non. C&#8217;est le revers de la robustesse : il n&#8217;existe aucune porte d\u00e9rob\u00e9e ni proc\u00e9dure de r\u00e9cup\u00e9ration. Sans la phrase secr\u00e8te exacte (et le PIM ou fichier-cl\u00e9 \u00e9ventuels), les donn\u00e9es sont d\u00e9finitivement perdues. Cette absence de r\u00e9cup\u00e9ration est une garantie de s\u00e9curit\u00e9, pas un d\u00e9faut. Stockez vos secrets dans un gestionnaire de mots de passe fiable.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"veracrypt-ralentit-il-mon-ordinateur\">VeraCrypt ralentit-il mon ordinateur ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tr\u00e8s peu. Gr\u00e2ce aux instructions mat\u00e9rielles AES-NI pr\u00e9sentes sur tous les processeurs r\u00e9cents, le chiffrement et le d\u00e9chiffrement AES sont quasi instantan\u00e9s. Sur un SSD moderne, l&#8217;impact sur les d\u00e9bits est imperceptible pour un usage bureautique. Seul le montage d&#8217;un volume avec PIM \u00e9lev\u00e9 prend quelques secondes suppl\u00e9mentaires, par conception.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-la-difference-entre-un-conteneur-et-une-partition-chiffree\">Quelle est la diff\u00e9rence entre un conteneur et une partition chiffr\u00e9e ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un conteneur est un fichier unique qui se monte comme un disque virtuel ; il se d\u00e9place, se copie et se sauvegarde facilement. Une partition chiffr\u00e9e occupe un p\u00e9riph\u00e9rique entier (disque, cl\u00e9 USB), ce qui efface son contenu existant. Le conteneur convient pour d\u00e9buter et pour des donn\u00e9es sp\u00e9cifiques ; la partition pour prot\u00e9ger un support complet ou un syst\u00e8me.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"veracrypt-resiste-t-il-aux-ordinateurs-quantiques\">VeraCrypt r\u00e9siste-t-il aux ordinateurs quantiques ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">AES-256 est consid\u00e9r\u00e9 comme r\u00e9sistant au quantique pour le chiffrement sym\u00e9trique : l&#8217;algorithme de Grover r\u00e9duit sa s\u00e9curit\u00e9 effective \u00e0 128 bits, ce qui reste hors de port\u00e9e. La menace quantique p\u00e8se surtout sur la cryptographie asym\u00e9trique (RSA, ECC), que VeraCrypt n&#8217;utilise pas pour le chiffrement des volumes. Pour ce sujet, consultez notre <a href=\"\/fr\/cryptography-hub\/\">p\u00f4le cryptographie<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-volume-cache-est-il-indetectable\">Le volume cach\u00e9 est-il ind\u00e9tectable ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En th\u00e9orie, oui. L&#8217;espace libre d&#8217;un volume VeraCrypt est rempli de donn\u00e9es al\u00e9atoires, indiscernables d&#8217;un volume cach\u00e9 chiffr\u00e9. Personne ne peut prouver cryptographiquement qu&#8217;un volume cach\u00e9 existe. En pratique, des indices indirects (fichiers r\u00e9cents, traces logicielles) peuvent \u00e9veiller des soup\u00e7ons. Le d\u00e9ni plausible est une couche de protection, pas une garantie absolue.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"veracrypt-est-il-conforme-au-rgpd\">VeraCrypt est-il conforme au RGPD ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">VeraCrypt fournit le chiffrement fort que le RGPD recommande comme mesure technique de protection des donn\u00e9es personnelles. Chiffrer les supports nomades r\u00e9duit fortement le risque en cas de perte ou de vol. La conformit\u00e9 RGPD globale d\u00e9pend toutefois de l&#8217;ensemble de vos pratiques (gestion des acc\u00e8s, registres, dur\u00e9es de conservation), pas du seul chiffrement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/cryptography-hub\/\">Cryptographie et fonctions de hachage : le socle de la confiance num\u00e9rique<\/a><\/li><li><a href=\"\/fr\/sha-256\/\">SHA-256 expliqu\u00e9 : l&#8217;empreinte de 256 bits qui s\u00e9curise le web<\/a><\/li><li><a href=\"\/fr\/fonctions-de-hachage\/\">Les fonctions de hachage cryptographiques : principes et usages<\/a><\/li><li><a href=\"\/fr\/securite-des-mots-de-passe\/\">S\u00e9curit\u00e9 des mots de passe : longueur, hachage et gestionnaires<\/a><\/li><li><a href=\"\/fr\/fuites-de-donnees\/\">Fuites de donn\u00e9es : comment elles surviennent et comment s&#8217;en prot\u00e9ger<\/a><\/li><li><a href=\"\/fr\/https-et-tls\/\">HTTPS et TLS : comment votre connexion est prot\u00e9g\u00e9e<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sources et ressources officielles : <a href=\"https:\/\/veracrypt.fr\/en\/Home.html\" target=\"_blank\" rel=\"noopener\">site officiel VeraCrypt<\/a>, <a href=\"https:\/\/www.veracrypt.fr\/en\/Documentation.html\" target=\"_blank\" rel=\"noopener\">documentation VeraCrypt<\/a>, <a href=\"https:\/\/ostif.org\/the-veracrypt-audit-results\/\" target=\"_blank\" rel=\"noopener\">r\u00e9sultats de l&#8217;audit OSTIF<\/a>, <a href=\"https:\/\/csrc.nist.gov\/pubs\/fips\/197\/final\" target=\"_blank\" rel=\"noopener\">standard FIPS 197 (AES) du NIST<\/a> et <a href=\"https:\/\/cyber.gouv.fr\/\" target=\"_blank\" rel=\"noopener\">recommandations de l&#8217;ANSSI<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un ordinateur portable vol\u00e9 dans un TGV, une cl\u00e9 USB oubli\u00e9e dans un taxi parisien, un disque dur revendu sans effacement r\u00e9el : dans chacun de ces cas, vos fichiers\u2026<\/p>\n","protected":false},"author":9,"featured_media":64,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,2],"tags":[],"class_list":["post-63","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-cryptography"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/63","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=63"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/63\/revisions"}],"predecessor-version":[{"id":65,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/63\/revisions\/65"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/64"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=63"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=63"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=63"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}