Coffre fort numérique

Coffre fort numérique

Notes

gocryptfs sur Linux

https://wiki.archlinux.org/title/Gocryptfs

Pour chiffrer des fichiers importants, mais pas l’intégralité du disque dur de votre système Linux , utiliser gocryptfs.

Meilleure intégration Linux et efficacité gocryptfs
Utilisation en ligne de commande ou automatisation gocryptfs

gocryptfs protection contre les violations de données

Une solution est de chiffrer vos documents. Traditionnellement, cela se fait en chiffrant l’intégralité de votre disque dur. C’est sécurisé, mais cela ralenti également légèrement votre ordinateur. De plus, si vous subissez une panne catastrophique, cela peut compliquer le processus de restauration de votre système à partir des sauvegardes.

Le système gocryptfs vous permet de chiffrer que les répertoires qui nécessitent une protection et d’éviter le surcoût chiffrement et de déchiffrement à l’échelle du système. C’est rapide, léger et facile à utiliser. Il est également facile de déplacer des répertoires chiffrés vers d’autres ordinateurs. Tant que vous avez le mot de passe pour accéder à ces données, il ne laisse aucune trace de vos fichiers sur l’autre ordinateur.

Le système gocryptfs est conçu comme un système de fichiers léger et chiffré. Il est également montable par des comptes ordinaires, non-root, car il utilise le package Filesystem in Userspace (FUSE). Cela agit comme un pont entre gocryptfs et les routines de système de fichiers du noyau auxquelles il doit accéder.

Installer gocryptfs

Pour installer gocryptfs

debian/ubuntu

1
sudo apt-get install gocryptfs

Fedora

1
sudo dnf install gocryptfs

Archlinux et dérivés

1
sudo pacman -Syu gocryptfs

Créer un répertoire chiffré

Utiliser gocryptfs

  • Créez un répertoire $HOME/coffre-chiffre pour contenir les fichiers et sous-répertoires que vous protégez.
  • Créez un répertoire vide $HOME/coffre-ouvert comme point de montage, puis montez le répertoire chiffré dessus.
  • Utilisez gocryptrfs pour initialiser ce répertoire.
  • Dans le point de montage, vous pouvez voir et utiliser les fichiers déchiffrés et en créer de nouveaux.
  • Démontez le dossier chiffré lorsque vous avez terminé.

Procédure

1
2
# répertoire pour contenir les données chiffrées 
mkdir -p $HOME/coffre-chiffre 

Nous devons initialiser notre nouveau répertoire. Cette étape crée le système de fichiers gocryptfs dans le répertoire :

1
2
# Création système de fichiers `gocryptfs`
gocryptfs -init $HOME/coffre-chiffre

Tapez un mot de passe lorsque vous y êtes invité (vous le taperez deux fois pour vous assurer qu’il est correct). Choisissez-en un solide : trois mots sans lien qui incluent de la ponctuation, des chiffres ou des symboles constituent un bon modèle.

Votre clé maître est générée et affichée. Copiez-la et enregistrez-la quelque part en toute sécurité et en privé. Dans notre exemple, nous créons un répertoire gocryptfs sur une machine de recherche qui est effacée après chaque article écrit.

Comme cela est nécessaire pour un exemple, vous pouvez voir la clé maîtresse pour ce répertoire. Vous voudrez certainement être beaucoup plus discret avec la vôtre. Si quelqu’un obtient votre clé maîtresse, il pourra accéder à toutes vos données chiffrées.

Montage du répertoire chiffré

Le répertoire chiffré est monté sur un point de montage, qui n’est rien d’autre qu’un répertoire vide. Nous allons en créer un appelé “coffre-ouvert” :

1
mkdir -p $HOME/coffre-ouvert

Nous pouvons maintenant monter le répertoire chiffré sur le point de montage. Pour être précis, ce qui est réellement monté est le système de fichiers gocryptfs à l’intérieur du répertoire chiffré. On nous demande le mot de passe :

1
gocryptfs $HOME/coffre-chiffre $HOME/coffre-ouvert

Lorsque le répertoire chiffré est monté, nous pouvons utiliser le point de montage $HOME/coffre-ouvert de la même manière que nous le ferions avec n’importe quel autre. Tout ce que nous modifions et créons dans ce répertoire est en réalité écrit dans le répertoire chiffré monté.

Nous pouvons créer un fichier texte simple, comme le suivant :

1
2
cd $HOME/coffre-ouvert
touch secret-notes.txt

Nous pouvons l’éditer, y ajouter du contenu, puis enregistrer le fichier

Notre nouveau fichier a été créé

1
ls

Si nous passons à notre répertoire chiffré, comme montré ci-dessous, nous voyons qu’un nouveau fichier a été créé avec un nom chiffré. On ne peut même pas dire de quel type de fichier il s’agit juste d’après le nom :

1
cd $HOME/coffre-chiffre
1
ls -hl

Si nous essayons de voir le contenu du fichier chiffré, nous pouvons voir qu’il est vraiment brouillé :

1
less aJGzNoczahiSif_gwGl4eAUnwxo9CvOa6kcFf4xVgYU

Notre simple fichier texte, montré ci-dessous, est maintenant tout sauf simple à déchiffrer.

Démonter le répertoire chiffré

gocryptfs est performant et adapté à la synchronisation fichier par fichier, mais il est surtout conçu pour la ligne de commande. Une interface graphique comme SiriKali peut simplifier son utilisation.

Lorsque vous avez terminé avec votre répertoire chiffré, vous pouvez le démonter avec la commande fusermount. Faisant partie du package FUSE, la commande suivante démonte le système de fichiers gocryptfs à l’intérieur du répertoire chiffré du point de montage:

Pour démonter le coffre :

1
fusermount -u $HOME/coffre-ouvert

Si vous tapez ce qui suit pour vérifier votre répertoire de point de montage, vous verrez qu’il est vide

1
ls

Tout ce que vous avez fait est soigneusement stocké dans le répertoire chiffré.

Simple et sécurisé

Les systèmes simples ont l’avantage d’être utilisés plus souvent, tandis que les processus plus compliqués tendent à tomber dans l’oubli. Utiliser gocryptfs n’est pas seulement simple, c’est aussi sécurisé. La simplicité sans sécurité ne vaudrait pas le coup.

Vous pouvez créer autant de répertoires chiffrés que vous le souhaitez ou simplement un pour contenir toutes vos données sensibles. Vous pourriez également vouloir créer quelques alias pour monter et démonter votre système de fichiers chiffré et simplifier encore plus le processus.

Nextcloud + Cryptomator

Cryptomator au-dessus d’un Nextcloud auto-hébergé est une très bonne architecture pour constituer un coffre de documents personnel. Nextcloud assure le stockage, la synchronisation, le partage et les sauvegardes ; Cryptomator chiffre et déchiffre localement, de sorte que le serveur ne reçoit que les fichiers chiffrés.[cryptomator][cryptomator]

Solution Motif du choix Modèle de sécurité Limites importantes
Nextcloud + Cryptomator Vous voulez un cloud personnel complet, avec calendrier, contacts et partage, mais un vrai coffre séparé Cryptomator chiffre les fichiers avant leur arrivée dans Nextcloud Il faut gérer deux composants ; l’indexation et les aperçus sont volontairement limités dans le coffre

Architecture recommandée

Créez un dossier dédié dans Nextcloud, par exemple :

1
2
3
4
Nextcloud/
├── Documents
├── Photos
└── Coffre-Cryptomator/

Dans Coffre-Cryptomator, Cryptomator créera son propre dossier de coffre, par exemple Prive.cryptomator. Ne modifiez jamais manuellement les fichiers et répertoires internes générés par Cryptomator (d, vault.cryptomator, etc.) : ils sont le format chiffré du coffre.

Sur vos ordinateurs, le fonctionnement idéal est :

  1. Le client officiel Nextcloud Desktop synchronise Coffre-Cryptomator vers un dossier local.
  2. Cryptomator ouvre le coffre depuis ce dossier local synchronisé.
  3. Vous travaillez dans le disque virtuel déverrouillé par Cryptomator.
  4. Nextcloud synchronise automatiquement uniquement les données chiffrées.

Cryptomator est justement prévu pour s’appuyer sur le dossier local synchronisé du fournisseur cloud sur Windows, macOS ou Linux.[docs.cryptomator][github]

Mise en place sur ordinateur

1. Créer le dossier Nextcloud

Dans l’interface web Nextcloud ou depuis le dossier synchronisé localement, créez :

1
Coffre-Cryptomator

Évitez de partager ce dossier : cela réduit les risques de conflit, de suppression accidentelle ou de mauvaise gestion des accès. Un coffre Cryptomator est adapté à un usage personnel ; il n’est pas un bon espace collaboratif.

2. Installer et configurer le client Nextcloud

  • Installez le client de bureau Nextcloud sur chaque ordinateur concerné.
  • Synchronisez le dossier Coffre-Cryptomator localement.
  • Vérifiez qu’il est bien disponible hors ligne avant de créer le coffre.

Sur un poste, vous devez obtenir quelque chose de ce type :

1
~/Nextcloud/Coffre-Cryptomator/

3. Créer le coffre dans Cryptomator

Dans Cryptomator Desktop :

  • cliquez sur Ajouter un coffre ;
  • choisissez Créer un nouveau coffre ;
  • placez-le dans le dossier synchronisé, par exemple :
1
~/Nextcloud/Coffre-Cryptomator/Prive.cryptomator
  • définissez une phrase de passe longue, unique et différente de votre mot de passe Nextcloud ;
  • choisissez le mécanisme de montage recommandé par Cryptomator pour votre système ;
  • déverrouillez le coffre : il apparaîtra comme un disque ou un dossier virtuel.

Le disque virtuel contient la version déchiffrée. C’est uniquement là que vous devez créer, lire et modifier vos documents. Cryptomator chiffre les opérations à la volée avant que Nextcloud les synchronise.[cryptomator][docs.cryptomator]

Téléphone Android ou iPhone

L’application Cryptomator mobile peut accéder directement à votre Nextcloud via WebDAV. Vous n’avez donc pas besoin de faire transiter les documents déchiffrés par l’application Nextcloud.

Utilisez l’URL WebDAV suivante, en adaptant le domaine et le nom d’utilisateur :

1
https://cloud.votre-domaine.fr/remote.php/dav/files/votre-utilisateur/

Créez la connexion WebDAV vers la racine du stockage, puis sélectionnez le dossier du coffre dans l’étape d’ajout du coffre. Il ne faut pas renseigner directement l’URL qui pointe dans le coffre lui-même : Cryptomator recommande de connecter d’abord la racine de l’espace WebDAV accessible.[docs.cryptomator][docs.cryptomator][docs.cryptomator]

Si la double authentification Nextcloud est activée — ce qui est souhaitable — créez un mot de passe d’application dans les paramètres de sécurité Nextcloud et utilisez-le dans Cryptomator mobile à la place de votre mot de passe principal. La documentation Cryptomator le précise pour l’accès WebDAV à Nextcloud.[docs.cryptomator]

Points d’attention

  • Ne déverrouillez pas le même coffre pour écrire depuis deux appareils en parallèle. Attendez la fin complète de la synchronisation sur le premier appareil avant de modifier depuis un autre. Sinon, vous risquez des conflits Nextcloud ou, dans le pire cas, une incohérence du coffre.
  • Attendez les coches vertes du client Nextcloud avant d’éteindre le PC ou de travailler sur un autre appareil.
  • N’ouvrez pas le coffre avec l’interface fichiers de Nextcloud : vous n’y verrez que la structure chiffrée, inutilisable directement.
  • Les prévisualisations, l’édition en ligne OnlyOffice/Collabora, la recherche plein texte et l’antivirus côté serveur ne fonctionnent pas réellement sur le contenu du coffre. C’est le prix normal de la confidentialité côté client.
  • Le serveur Nextcloud peut encore connaître certains métadonnées, notamment le volume global de données et les dates/rythmes de synchronisation. Les noms de fichiers et le contenu dans le coffre sont chiffrés.
  • Votre serveur protège la disponibilité, pas la connaissance du mot de passe Cryptomator : gardez cette phrase de passe dans KeePassXC, idéalement aussi avec une copie de secours hors ligne soigneusement protégée.

Sauvegardes

Nextcloud n’est pas une sauvegarde à lui seul. Sauvegardez le coffre chiffré, le plus simplement possible :

  • une copie locale versionnée sur un second disque ou un NAS ;
  • une copie hors site chiffrée ;
  • une sauvegarde de la base de données et de la configuration Nextcloud pour restaurer le service ;
  • un test réel de restauration de fichiers et d’ouverture du coffre, au moins occasionnellement.

Pour les données Cryptomator, il est préférable de sauvegarder la totalité du dossier du coffre, y compris les fichiers de configuration du coffre, plutôt que d’essayer de sélectionner seulement certains sous-dossiers.