Coffre

Caché, verrouillé, chiffré — trois mots vendus comme un seul

Presque tout le monde a une poignée de fichiers qu’il préférerait ne pas voir apparaître en tendant son téléphone à quelqu’un pour montrer une photo. Les apps qui promettent de régler ça vont du dossier avec un dessin de cadenas dessus à quelque chose de réellement illisible sans clé, et vues de l’extérieur elles se ressemblent toutes. La différence ne devient visible que le jour où ça compte.

14 min de lecture Mis à jour 29 juillet 2026

  • 0 copie Les clés qu’un coffre bien fait garde ailleurs que sur ton propre appareil
  • 2 entrées Le code que tu retiens, et le code de récupération que tu as rangé ailleurs
  • 1 règle Perds les deux et les fichiers restent illisibles — pour toi comme pour qui a écrit l’app

Ce que « caché » veut dire en pratique

L’album Masqué de Photos est la version que la plupart des gens utilisent déjà, et il vaut la peine d’être précis : il sort les éléments de la grille principale et, depuis iOS 16, place Face ID devant l’album lui-même. Ce qu’il ne fait pas, c’est changer le fichier. La photo est stockée exactement comme avant, elle se synchronise toujours avec Photos iCloud, elle est toujours renvoyée à tout ce à quoi tu as donné accès à ta photothèque, et quiconque connaît le code de ton appareil peut l’ouvrir puisque le code de l’appareil est le recours de secours de Face ID. C’est du rangement, pas de la protection — et pour le cas courant d’un ami qui fait défiler une photo de trop, le rangement suffit vraiment.

Le niveau au-dessus est un dossier derrière un code, ce que sont réellement la plupart des apps qui se disent coffre. Il y a un écran de PIN, et derrière lui une liste de fichiers qui vivent sur le disque de façon ordinaire. Ça arrête une personne qui tient ton téléphone déverrouillé, ce qui est une menace réelle et courante. Ça ne fait absolument rien contre une sauvegarde complète, une extraction forensique, ou quoi que ce soit d’autre qui lise le stockage plutôt que l’app.

Le niveau du haut est le chiffrement avec sa propre clé. Les fichiers sont transformés à l’entrée, et ce qui reste sur le disque n’a aucun sens sans la clé : ni un aperçu, ni un nom de fichier, ni une longueur qui trahisse le contenu. Qui copie le stockage récupère du bruit. C’est la seule version où la phrase « personne d’autre ne peut l’ouvrir » est littéralement vraie — et c’est aussi la seule version où perdre ta propre clé veut dire perdre les fichiers, ce qui est le compromis que personne n’annonce.

Les trois approches, mesurées à ce qui t’inquiète vraiment

Choisis selon la menace, pas selon le marketing. La plupart des gens ont besoin de la deuxième et achètent la troisième ; quelques-uns ont vraiment besoin de la troisième et se contentent de la première.

01

L’album masqué intégré

L’album Masqué de Photos, les notes verrouillées de Notes, un dossier commençant par un point. Gratuit, déjà là, aucune app en plus dans ta vie.

Ça marche bien quand

Quelqu’un qui emprunte ton téléphone une minute. Garder la pellicule rangée. Zéro risque de perdre quoi que ce soit, puisque rien n’est chiffré donc rien à perdre.

Les limites

Le code de ton appareil ouvre tout. Ça se synchronise avec iCloud. Toute app ayant accès à la photothèque voit encore les photos, masquées ou pas.

02

Un dossier derrière un PIN dans une app

Un écran séparé, son propre code, parfois Face ID. Les fichiers sont déplacés dans le stockage de l’app mais pas transformés.

Ça marche bien quand

La confidentialité du quotidien face aux gens autour de toi, et une séparation nette avec ta bibliothèque principale. Rien à perdre : oublie le PIN et l’app peut généralement te laisser rentrer.

Les limites

Le mot « chiffré » est souvent employé ici quand même. Tout ce qui lit le stockage — une sauvegarde, un réparateur, un outil forensique avec le code — lit les fichiers.

03

Un coffre chiffré avec sa propre clé

Les fichiers sont chiffrés à l’entrée avec une clé dérivée de ton code, et déchiffrés seulement en mémoire, seulement pendant que tu les regardes.

Ça marche bien quand

Ce qui arrive sur le disque, dans une sauvegarde et dans tout ce qui est copié depuis l’appareil est du chiffré. L’affirmation « nous ne pouvons pas l’ouvrir non plus » devient vraie au lieu de rassurante.

Les limites

Tu es désormais responsable d’une clé. Il n’y a pas d’e-mail « mot de passe oublié », parce qu’il n’y a pas de compte et aucune copie côté serveur à partir de laquelle réinitialiser.

Les mots de la liste de fonctionnalités, traduits

Ces termes sont employés avec précision par ceux qui construisent ça et vaguement par ceux qui le vendent. Les connaître, c’est l’essentiel de la défense.

Chiffrement au repos
Le fichier est illisible pendant qu’il est posé sur le disque, pas seulement pendant qu’il voyage. C’est l’affirmation qui compte pour un coffre, et celle qui est le plus souvent suggérée sans être faite.
AEAD (chiffrement authentifié)
Un chiffrement qui détecte aussi la falsification — AES-GCM et ChaCha20-Poly1305 sont les deux d’usage courant. Sans ça, un fichier peut être altéré d’une façon qui ne se voit pas au déchiffrement.
Dérivation de clé (KDF)
Transformer un code court en vraie clé par une lenteur délibérée, pour que deviner des millions de PIN coûte du temps réel. Un coffre qui saute cette étape est un coffre avec une clé de quatre chiffres.
Enveloppe / enveloppage de clé
Les fichiers sont chiffrés avec une seule clé maître aléatoire, et cette clé est ensuite chiffrée séparément par ton code et par ton code de récupération. C’est pourquoi changer le code prend un instant au lieu de tout rechiffrer, et pourquoi deux secrets différents peuvent ouvrir le même coffre.
Code de récupération
Une longue chaîne générée une seule fois, à la configuration, qui enveloppe une seconde copie de la clé maître. C’est la seule autre porte. Il existe précisément parce qu’il n’y a aucun compte à réinitialiser, et il ne vaut rien s’il ne vit que sur l’appareil qu’il protège.
Data Protection
La couche iOS qui lie la disponibilité d’un fichier au déverrouillage de l’appareil. Elle est vraiment solide, et elle ne remplace pas la clé propre à l’app — elle protège contre un appareil qu’on t’a pris, pas contre le propriétaire du téléphone à qui on demande de l’ouvrir.
Coffre leurre / déni plausible
Un second contenu crédible ouvert par un code différent, pour la situation où ce n’est pas toi qui décides si le coffre s’ouvre. Une vraie fonctionnalité avec de vraies limites : elle aide contre une personne, pas contre un analyste qui compte les octets sur le disque.

Configurer un coffre pour qu’il s’ouvre encore dans deux ans

Le mode de défaillance du stockage chiffré n’est presque jamais un attaquant. C’est le propriétaire, dix-huit mois plus tard, avec un code qu’il a défini une fois et jamais retapé.

  1. Choisis un code que tu connaîtras encore

    Pas une variante de quelque chose que tu utilises ailleurs, et pas un nombre aléatoire que tu taperas deux fois. Quelque chose que tu peux reconstituer de mémoire dans un an, parce que tu ne t’en serviras pas tous les jours.

  2. Range le code de récupération là où le téléphone n’est pas

    Un gestionnaire de mots de passe, une note dans un coffre-fort, une ligne imprimée dans un tiroir. Sur l’appareil qu’il protège, il est décoratif. Envoyé par e-mail à toi-même, il est aussi sûr que ta boîte mail — ce qui peut convenir, du moment que tu l’as décidé exprès.

  3. Décide ce qu’une sauvegarde doit faire ici

    Inclure le coffre dans ta sauvegarde iCloud ou d’ordinateur veut dire que les fichiers chiffrés survivent à un téléphone perdu. L’exclure veut dire une sauvegarde plus petite et rien de récupérable si l’appareil disparaît. Les deux se défendent ; glisser vers l’un sans s’en rendre compte, non.

  4. Fais entrer les originaux, puis supprime-les de là où ils étaient

    Dans cet ordre, et seulement après que le coffre a confirmé l’arrivée de chaque élément. Un import qui supprime d’abord est à un transfert interrompu de perdre le fichier entièrement — et la suppression devrait passer par la confirmation du système, pas se faire en silence.

  5. Verrouille-le, et ouvre-le une fois à froid

    Ferme l’app, rouvre, tape le code plutôt que d’utiliser Face ID. Ça attrape le cas où tu entres par la biométrie depuis le début et où le code que tu avais défini n’a jamais vraiment été mémorisé.

  6. Regarde ce qui est resté derrière

    Cherche le nom du fichier dans la bibliothèque principale. Regarde les récemment lus, le widget, l’écran de verrouillage pendant qu’un élément du coffre est en lecture. Un coffre qui laisse fuiter son contenu par un titre « en cours de lecture » est un coffre avec une fenêtre.

L’exercice complet prend environ cinq minutes et c’est la différence entre un coffre et un dossier qui te met en confiance.

Les situations que les gens rencontrent vraiment

À lire avant la configuration plutôt qu’après, parce que deux de ces lignes ne peuvent pas être corrigées ensuite.

SituationCe qui se passe avec un coffre bien fait
Nouveau téléphone, restauré depuis une sauvegardeLes fichiers chiffrés et les clés enveloppées passent ; le code lui-même non, parce qu’il est stocké d’une façon qui ne voyage pas. Tu entres une fois avec l’ancien code ou avec le code de récupération, puis tu en définis un nouveau.
Code oublié, code de récupération en mainLe code de récupération désenveloppe la clé maître, le coffre s’ouvre, et tu définis immédiatement un nouveau code. Rien n’est rechiffré, donc ça prend un instant plutôt qu’une heure.
Les deux perdusLes fichiers restent sur le disque en chiffré et restent illisibles. C’est le résultat que la conception garantit, et aucune app ne peut offrir à la fois cette garantie et un moyen de la contourner.
App suppriméeTout ce qu’il y avait dedans part avec elle, exactement comme avec le stockage privé de n’importe quelle app. Exporte avant de désinstaller — un coffre qui vaut la peine a une seule action qui remet tout dans des dossiers ordinaires.
Quelqu’un connaît le code de ton appareilIl atteint l’appareil, pas le coffre : la clé du coffre est dérivée de son propre code séparé. C’est le cas pour lequel un coffre leurre est conçu, quand la personne est debout à côté de toi.
Sauvegarde exclue, téléphone perduLes fichiers chiffrés n’ont jamais été copiés ailleurs, donc il n’y a rien à restaurer. Un choix délibéré pour certains et une mauvaise surprise pour les autres.

Les captures et enregistrements d’écran sont la seule brèche qu’aucune app iOS ne peut fermer : pendant que tu regardes quelque chose, le système peut le capturer. Toute app qui prétend le contraire sur iPhone ou iPad décrit quelque chose qu’elle ne peut pas faire.

Comment juger une app de coffre avant d’y mettre quelque chose d’irremplaçable

  • Nomme-t-elle le chiffrement, ou dit-elle juste « de niveau militaire » ?

    AES-256-GCM ou ChaCha20-Poly1305 sont des réponses. « Sécurité de niveau bancaire » est une décoration, et apparaît généralement là où il n’y a rien à nommer.

  • Explique-t-elle honnêtement le chemin de récupération ?

    Une app qui propose de t’envoyer un lien de réinitialisation par e-mail te dit qu’elle détient une clé. Ça peut être un compromis acceptable — mais ça veut dire que l’éditeur peut ouvrir ton coffre, et ça devrait être dit à voix haute.

  • Peux-tu tout ressortir en une seule action ?

    Un coffre devrait être une pièce qu’on peut quitter. Si exporter veut dire ouvrir les fichiers un par un, tes données sont l’otage de la survie de l’app.

  • Prend-elle en otage le contenu déjà présent contre un abonnement ?

    Mesurer les nouveaux ajouts est raisonnable. T’enfermer dehors de ce qui est déjà dedans quand un abonnement expire ne l’est pas, et ça vaut la peine d’être vérifié avant plutôt qu’après.

  • Qu’est-ce qui fuit sur les bords ?

    Résultats de recherche, Spotlight, vignettes dans un cache partagé, listes de récemment lus, widgets, écran de verrouillage pendant qu’un audio joue, un serveur de partage de fichiers que l’app fait tourner. Chacun de ces éléments a fait fuiter un coffre au moins une fois.

  • Où vivent les vignettes ?

    Une image d’aperçu, c’est le fichier. Des vignettes écrites dans un répertoire de cache accessible à tout le système annulent le chiffrement pour tout ce que quiconque voudrait réellement voir.

  • Est-ce que quelque chose part vers un serveur ?

    Un coffre n’a aucune raison de téléphoner à la maison. S’il envoie des données, la question de qui détient les clés devient la seule question qui compte.

Là où les plateformes diffèrent

iPhone

L’appareil le plus susceptible d’être tendu à quelqu’un d’autre, d’où la domination du modèle de menace du quotidien. Face ID plus un code de coffre séparé couvre ça ; le code de l’appareil ne devrait pas être ce qui ouvre le coffre.

iPad

Plus souvent un appareil partagé ou familial, et plus souvent celui qu’on laisse sur une table. Un second verrou mérite sa place ici plus que partout ailleurs, et le grand écran rend un contenu leurre plus convaincant plutôt que moins.

Mac

FileVault chiffre tout le disque quand le Mac est éteint, ce qui est une couche différente et complémentaire : il protège une machine qu’on a emportée, alors qu’un coffre dans une app protège contre qui est déjà connecté.

Les questions qu’on se pose

L’album Masqué de Photos est-il privé ?

Il est caché, pas privé. Depuis iOS 16, l’album lui-même demande Face ID, mais les photos sont inchangées : elles se synchronisent, elles restent dans ta photothèque pour toute app à qui tu as donné accès, et le code de ton appareil les ouvre parce qu’il est le recours de secours de Face ID. Pour un ami curieux, ça suffit. Pour tout le reste, ce n’est pas ce que ça semble être.

Ceux qui ont écrit l’app peuvent-ils ouvrir mon coffre ?

Avec un coffre correctement construit, non — la clé est dérivée de ton code sur ton appareil et n’existe jamais nulle part ailleurs. Le moyen de vérifier, c’est l’histoire de la récupération : une app qui peut t’envoyer un lien de réinitialisation par e-mail détient nécessairement quelque chose qui ouvre ton coffre. Ce n’est pas automatiquement malhonnête, mais c’est le contraire de ce que « toi seul peux l’ouvrir » veut dire.

Et si on me force à l’ouvrir ?

C’est à ça que sert un coffre leurre : un second code qui ouvre un contenu crédible et inoffensif, pour que céder et protéger le vrai contenu soient la même action. Il est conçu contre une personne en face de toi, pas contre une analyse forensique du stockage, et il marche mieux quand le leurre contient des choses plausibles plutôt que d’être vide.

Un coffre protège-t-il un téléphone volé alors qu’il était déverrouillé ?

Oui, du moment que le coffre s’est reverrouillé — ce qui est exactement ce que décide le réglage de verrouillage automatique. Un coffre réglé pour rester ouvert toute la session est ouvert sur un téléphone déverrouillé volé. Ce seul réglage fait plus de travail que le choix du chiffrement n’en fera jamais.

Une vidéo chiffrée peut-elle être lue sans déchiffrer tout le fichier d’abord ?

Oui, quand le fichier est chiffré par blocs plutôt qu’en un seul bloc. Le lecteur demande la partie dont il a besoin, ce bloc est déchiffré en mémoire, et le seek marche toujours. L’alternative — écrire une copie déchiffrée dans un fichier temporaire pour la lire — annule le chiffrement pendant toute la durée de la lecture, et ça vaut la peine de poser la question.

FoxDL

Comment le coffre de FoxDL est construit

Détaillé, parce que tout l’intérêt de ce qui précède est que des affirmations vagues ne sont pas des affirmations.

  • Les fichiers sont chiffrés avec ChaCha20-Poly1305, bloc par bloc, avec une clé maître aléatoire générée une fois sur ton appareil. Une vidéo se lit directement depuis le coffre : chaque bloc est déchiffré en mémoire quand le lecteur l’atteint, et aucune copie déchiffrée n’est jamais écrite sur le disque.
  • Deux enveloppes, une clé. La clé maître est enveloppée une fois par le code de ton coffre et une fois par ton code de récupération. Changer le code réenveloppe l’enveloppe en quelques millisecondes au lieu de rechiffrer ta bibliothèque, et l’un ou l’autre secret ouvre le coffre sur un nouvel appareil.
  • Le coffre a son propre code, distinct du verrouillage de l’app, avec Face ID ou Touch ID et son propre minuteur de verrouillage automatique. La copie biométrique de la clé est dans le Keychain, exige ta présence, et est liée à cet appareil.
  • Rien de lisible ne reste sur le disque. Les fichiers sont stockés en dehors de ton dossier Documents sous des noms qui ne veulent rien dire ; les vrais noms et l’arborescence ne vivent que dans un catalogue chiffré, et les vignettes restent dans le coffre plutôt que dans un cache partagé.
  • Rien ne fuit sur les bords. La recherche de bibliothèque, Spotlight, le Transfert Wi-Fi, l’envoi appareil à appareil et la boîte de partage ne voient pas le coffre. Dans les listes de lecture et les récemment lus, un élément du coffre apparaît comme une ligne masquée, et l’écran de verrouillage affiche un titre générique pendant qu’il joue.
  • Camouflage et coffre leurre. Le coffre peut porter un nom et une icône que tu choisis, sans badge de verrou, s’ouvrant directement sur un ensemble de fichiers inoffensif, avec le vrai coffre derrière un geste que tu choisis. Un second code ouvre le leurre, et un réglage optionnel fait que Face ID et le code de l’appareil ouvrent aussi le leurre — pour que le vrai ne réponde qu’à un code que tu n’as jamais à démontrer.
  • Tes fichiers ne sont jamais pris en otage. Tout ce qui est dedans reste consultable, lisible et exportable quel que soit l’état de ton abonnement, et un bouton dans les réglages du coffre remet le tout dans des dossiers ordinaires.
  • La version gratuite contient 15 éléments, comptés en direct, donc en retirer un fait de la place. Au-delà, c’est FoxDL Pro — et c’est la seule fonctionnalité sans voie par vidéo récompensée, parce que la publicité n’a rien à faire dans une fonctionnalité de confidentialité.

Range le code de récupération ailleurs que sur le téléphone avant d’y faire entrer quoi que ce soit. Si le code est oublié et que le code de récupération a disparu, nous ne pouvons pas ouvrir le coffre pour toi, et personne d’autre non plus — c’est la garantie qui fonctionne comme prévu, et c’est la raison d’être du code.

Questions fréquentes

Toutes les questions

À lire aussi

Ta bibliothèque, enfin au même endroit.

Téléchargement gratuit. Pas de compte, pas d’inscription — tout est dans la version gratuite.

Télécharger dans l’App Store