# Documentation technique - Clé USB Coffre-fort Version documentaire : 5 septembre 2026. Ce document décrit une configuration de chiffrement et ses limites. Il ne constitue pas une garantie d'inviolabilité, un conseil juridique individualisé ni une procédure permettant de faire face à la contrainte ou à une enquête. ## 1. Inventaire et fiche de configuration La clé comporte : un volume VeraCrypt de 45 Go ; un espace externe leurre de 9 Go uniquement si la fiche de configuration le confirme ; un dossier Cryptomator ; des installateurs pour Windows et macOS ; et la documentation PDF illustrée. La fiche de configuration doit indiquer précisément le type de volume VeraCrypt (standard ou volume externe avec volume caché), l'emplacement du dossier Cryptomator, les versions, les sommes ou signatures disponibles, les sources officielles et la date de préparation. Atelier Améthyste ne doit conserver aucun mot de passe, clé de récupération ou copie de données du client. Les secrets de test utilisés pendant la préparation doivent être supprimés avant livraison. Le client doit définir ses propres phrases de passe et vérifier le montage à réception avec des fichiers de test. ## 2. VeraCrypt : fonctionnement attendu VeraCrypt chiffre un conteneur ou un volume. Après présentation d'un mot de passe valide, il monte le volume associé. Un volume externe et un volume caché, lorsqu'ils sont effectivement créés selon la procédure officielle, possèdent des mots de passe distincts. Le mot de passe du volume externe donne accès à son contenu leurre ; le mot de passe du volume caché donne accès au contenu caché. Il n'existe pas de détection native d'une « tentative par force brute » ni de déclenchement automatique d'un dossier leurre. Présenter un mot de passe court ou faible augmente le risque qu'il soit découvert ; cela ne crée pas une protection supplémentaire. Le contenu réel ne doit jamais dépendre d'un mécanisme marketing non vérifié. Si un volume caché est utilisé, ne modifiez pas le volume externe sans appliquer la procédure officielle de protection du volume caché, lorsque celle-ci est nécessaire. Une écriture mal maîtrisée peut endommager le volume caché. Gardez le volume externe plausible mais ne déduisez pas de sa présence une garantie de déni plausible. ## 3. Création et gestion des secrets Chaque espace doit disposer d'une phrase de passe unique, suffisamment longue et non réutilisée. Ne choisissez ni renseignement personnel, ni mot courant isolé, ni phrase connue. Testez immédiatement le montage après la création sur le clavier et la disposition qui seront utilisés. Documentez seulement pour vous-même, dans un emplacement séparé et sûr, les informations nécessaires à la récupération ; ne stockez jamais le secret avec la clé. Une phrase de passe perdue peut rendre les données définitivement inaccessibles. Atelier Améthyste et les éditeurs ne peuvent pas la réinitialiser. Une phrase de passe divulguée, saisie sur un poste compromis ou réutilisée doit être considérée comme compromise : déplacez les données vers un nouveau volume et remplacez le secret depuis un environnement de confiance. ## 4. Cryptomator Cryptomator est adapté au chiffrement côté client de fichiers, notamment avant leur synchronisation chez un prestataire de stockage. Il chiffre les contenus et les noms de fichiers mais n'est pas une solution de sauvegarde, ni une protection contre un logiciel malveillant capable de lire les données au moment où le coffre est déverrouillé. Certains métadonnées, tels que le nombre d'éléments, les tailles ou des horodatages, peuvent rester observables selon le stockage. Installez Cryptomator depuis l'installateur identifié dans la fiche de configuration ou depuis la source officielle, après vérification de sa provenance. Sous macOS, un mécanisme de volume approprié peut nécessiter un composant tiers ; utilisez la documentation officielle et les licences des éditeurs. Un lien vers une page officielle ne vaut pas redistribution du logiciel tiers. ## 5. Procédure d'utilisation minimale 1. Sur un système à jour et auquel vous faites confiance, vérifiez l'état de la clé. 2. Lancez VeraCrypt depuis une source authentifiée, sélectionnez le volume puis montez-le avec le mot de passe correspondant. 3. Copiez ou modifiez les fichiers nécessaires. Fermez les applications ayant ouvert ces fichiers. 4. Démontez le volume et vérifiez qu'il n'apparaît plus comme accessible avant de retirer la clé. 5. Pour Cryptomator, verrouillez le coffre après usage et attendez la fin d'une éventuelle synchronisation avant d'éjecter le support. Les documents ouverts peuvent laisser des traces hors du volume : fichiers temporaires, aperçus, caches, indexation, sauvegardes automatiques ou fichiers récemment ouverts. Pour des données particulièrement sensibles, l'environnement de travail doit être conçu en conséquence ; le chiffrement du conteneur seul ne suffit pas. ## 6. Sauvegardes, mises à jour et intégrité Maintenez au moins une sauvegarde séparée, chiffrée, testée et conservée dans un lieu distinct. Ne comptez pas sur une copie unique ni sur Cryptomator seul : ce dernier n'est pas un outil de sauvegarde. Avant une mise à jour de VeraCrypt, Cryptomator, macOS ou Windows, sauvegardez, lisez les notes de version et testez si possible sur des données non sensibles. Les installateurs présents sur la clé peuvent devenir obsolètes. Vérifiez les signatures, empreintes ou moyens d'authentification publiés par les éditeurs avant une réinstallation, et préférez les versions officielles corrigées. Ne désactivez pas une protection système simplement pour forcer une installation. ## 7. Limites et modèle de menace Une protection cryptographique robuste ne protège pas contre tous les scénarios : vol du support, perte ou oubli du mot de passe, malware, enregistreur de frappe, poste déjà compromis, accès pendant que le volume est monté, faille de logiciel ou de matériel, sauvegarde non chiffrée, métadonnées, analyse de trafic, contrainte, confiscation ou vulnérabilité future. Les outils ne garantissent ni la confidentialité absolue ni la disponibilité des données. Un volume caché VeraCrypt vise une propriété de déni plausible selon des conditions strictes. Il ne fournit pas d'assurance juridique, ne permet pas de garantir le comportement d'un adversaire et peut être fragilisé par les traces laissées dans le système, les copies, les journaux, les usages incohérents ou le matériel de stockage. La formulation commerciale appropriée est « protection élevée sous réserve des recommandations », et non « coffre inviolable ». ## 8. Assistance, droits et références Ne transmettez au support ni mot de passe, ni clé de récupération, ni fichier confidentiel. Pour un dysfonctionnement, communiquez une description non sensible, la version du logiciel, le système utilisé et le texte de l'erreur. Conservez la facture. Les limites techniques ne retirent aucun droit légal au consommateur. Le vendeur doit délivrer un bien conforme au contrat et les clauses qui supprimeraient ou réduiraient le droit à réparation du consommateur en cas de manquement professionnel sont interdites. Les clauses limitant la responsabilité du fait des produits défectueux sont réputées non écrites. Références : Code de la consommation, art. L. 217-3, L. 121-2 et R. 212-1 ; Code civil, art. 1245-14 ; VeraCrypt, documentation officielle sur les volumes cachés et le déni plausible, https://veracrypt.io/en/Hidden%20Volume.html ; Cryptomator, documentation de sécurité, https://docs.cryptomator.org/security/ .