2 points par GN⁺ 2023-10-03 | 1 commentaires | Partager sur WhatsApp
  • VeraCrypt est un outil gratuit et open source de chiffrement de disque basé sur TrueCrypt 7.1a, conçu pour protéger les données stockées sur Windows, Mac OS X et Linux
  • Il peut monter un simple fichier comme disque chiffré virtuel, ou chiffrer une partition entière et des périphériques de stockage comme des clés USB ou des disques durs
  • Il protège même le lecteur où Windows est installé grâce à une authentification avant démarrage, et le chiffrement fonctionne de manière automatique, en temps réel et transparente
  • Grâce à la parallélisation, au pipelining et à l’accélération matérielle, il réduit la perte de performances en lecture et en écriture même lorsque le chiffrement est activé
  • Par rapport à TrueCrypt, le nombre d’itérations par défaut a été fortement augmenté pour mieux résister aux attaques par force brute ; VeraCrypt 1.26.29 inclut aussi Argon2id pour les volumes non système et la correction de 2 problèmes de sécurité

Ce que VeraCrypt peut chiffrer

  • VeraCrypt est un logiciel gratuit et open source de chiffrement de disque pour Windows, Mac OS X et Linux
  • Il est proposé par AM Crypto et basé sur TrueCrypt 7.1a
  • Les principales cibles de chiffrement sont les suivantes
    • Monter comme un vrai disque un disque chiffré virtuel créé dans un fichier
    • Chiffrer une partition entière ou un périphérique de stockage, comme une clé USB ou un disque dur
    • Chiffrer la partition ou le lecteur où Windows est installé, avec authentification avant démarrage

Chiffrement automatique et performances

Fonctions cachées pour faire face à la divulgation forcée du mot de passe

  • VeraCrypt offre une négation plausible (plausible deniability) pour les situations où un attaquant force la divulgation du mot de passe
  • Fonctions associées

Paramètres de sécurité renforcés par rapport à TrueCrypt

  • VeraCrypt renforce la sécurité des algorithmes utilisés pour le chiffrement système et des partitions afin de répondre à l’évolution des nouvelles attaques par force brute
  • Il corrige également plusieurs vulnérabilités et problèmes de sécurité identifiés dans TrueCrypt
  • La différence du nombre d’itérations par défaut est importante
    • Pour le chiffrement de la partition système, TrueCrypt utilise 1 000 itérations de PBKDF2-RIPEMD160
    • VeraCrypt utilise 200 000 itérations par défaut, avec possibilité d’augmenter via un PIM personnalisé
    • Pour les conteneurs standard et les autres partitions, TrueCrypt utilise jusqu’à 2 000 itérations
    • VeraCrypt utilise 500 000 itérations par défaut, avec possibilité d’augmenter via un PIM personnalisé
  • Cette sécurité renforcée n’ajoute un délai qu’au moment de l’ouverture de la partition chiffrée, sans impact sur les performances lors de l’usage des applications
  • Depuis la version 1.12, la fonction PIM permet d’utiliser un nombre d’itérations personnalisé

Compatibilité et conversion des volumes TrueCrypt

  • VeraCrypt peut charger des volumes TrueCrypt depuis la version 1.0f
  • Il peut aussi convertir les conteneurs TrueCrypt et les partitions non système au format VeraCrypt

Ce qui a changé dans les dernières versions

  • VeraCrypt 1.26.29 a été publié le 9 juin 2026
    • Ajout de la prise en charge d’Argon2id pour les volumes non système
    • Correction de 2 problèmes de sécurité
    • Nombreuses améliorations de stabilité et de compatibilité
    • Le détail des changements figure dans les Release Notes / Changelog
  • VeraCrypt 1.26.24 a été publié le 30 mai 2025
    • Ajout d’une fonction de protection de l’écran sous Windows
    • Ajout de la prise en charge d’AppImage sous Linux
    • Autres corrections et améliorations
  • VeraCrypt 1.26.20 a été publié le 3 février 2025
    • Correction de régressions sous Windows et Linux
    • Améliorations ARM64 et autres changements
  • VeraCrypt 1.26.19 a été publié le 22 janvier 2025
    • Correction d’une régression affectant le démontage des volumes sur macOS
  • VeraCrypt 1.26.18 a été publié le 20 janvier 2025
    • Correction de 2 vulnérabilités de sécurité sous Linux
    • Ajout de l’accélération AES pour les plateformes ARM64
    • Diverses corrections et améliorations

Vérification des fichiers d’installation et informations de distribution

  • Les programmes d’installation et les paquets sont proposés dans la section Downloads
  • Tous les fichiers de publication sont signés avec une clé PGP
  • Les sommes SHA256 et SHA512 de tous les fichiers de publication sont fournies dans la section Downloads

Ressources du projet

1 commentaires

 
GN⁺ 2023-10-03
Avis de Hacker News
  • Pendant des années, j’ai essayé toutes sortes de méthodes de chiffrement — True/Vera-Crypt, sparse bundles/images chiffrés, etc. — mais aucune ne m’a vraiment convenu
    Ces temps-ci, j’utilise surtout Cryptomator, qui offre un chiffrement transparent entre appareils que les autres outils ne proposaient pas
    On crée un coffre quelque part dans le cloud, on y met ses données, puis on peut y accéder depuis un ordinateur portable, un téléphone ou une tablette, avec une intégration aux API classiques d’exploration de fichiers
    Comme le chiffrement se fait fichier par fichier, il n’est pas nécessaire de télécharger depuis le cloud des blocs de 20 à 100 Mo avant de déchiffrer, donc c’est généralement rapide
    Cryptomator est open source et gratuit sur desktop, mais l’application mobile est payante en achat unique
    https://cryptomator.org/
    https://github.com/cryptomator

    • J’utilisais autrefois une solution similaire de chiffrement cloud fichier par fichier, mais si l’on dispose déjà d’un serveur à synchroniser, ou qu’on peut l’utiliser comme point de terminaison chiffré, SyncThing était meilleur à tous égards
    • Je ne l’ai pas essayé moi-même, mais il y a aussi CryFS. Comme EncFS ou eCryptFS, il fonctionne fichier par fichier, mais utilise des fichiers de texte chiffré de taille fixe et rembourrés afin d’éviter les fuites d’information sur la structure des fichiers
      Je ne connais pas bien Cryptomator, mais avec EncFS, il peut être relativement facile de déduire, par exemple, que Tor Browser s’y trouve, rien qu’en observant la taille et la forme des fichiers chiffrés
      https://www.cryfs.org/
    • Cela ressemble beaucoup au remote Crypt proposé par Rclone
      Je l’utilise pour stocker des données chiffrées fichier par fichier sur Dropbox, et j’ai aussi un dépôt restic par-dessus
      https://rclone.org/crypt/
    • Gocryptfs est aussi une alternative du même type. La prise en charge d’Android est meilleure et c’est plus pratique en ligne de commande, donc j’ai quitté Cryptomator pour lui
    • J’utilise Cryptomator pour synchroniser de petits ensembles de fichiers individuels, et Veracrypt pour de grosses archives locales
      Je ne me souviens plus si je l’avais connecté à Dropbox ou à Google Drive, mais je n’ai jamais eu de problème
  • C’est complètement à côté du sujet, mais dans un CTF auquel j’ai participé récemment, il y avait une épreuve de stéganographie où un volume True/VeraCrypt était caché dans un fichier MP4
    Ce fichier MP4 pouvait être monté comme un volume VeraCrypt ordinaire
    https://keyj.emphy.de/real-steganography-with-truecrypt/

    • C’était utile, mais en ouvrant l’article avec Tor Browser, j’ai eu le réflexe de vouloir commenter pour dire de faire attention aux noms TrueCrypt et VeraCrypt
      Continuer à utiliser l’ancien nom après le changement de nom, surtout dans un contexte de sécurité, sert à beaucoup de gens d’heuristique pour juger la fiabilité d’un article et de ses données comme plus faible
      Je pense que la plupart de la stéganographie convient davantage à l’échange de clés qu’à la dissimulation de grandes quantités de données. Cela dit, beaucoup d’utilisateurs de ce site semblent surtout s’intéresser à un modèle de menace légaliste centré sur les États-Unis, où l’on ne ment pas aux totalitaires
      https://web.archive.org/web/20110916033048/https://keyj.emphy.de/real-steganography-with-truecrypt/
  • Je l’utilise depuis plusieurs années et je n’ai aucune hésitation à le recommander. Je ne trouve pas non plus que ce soit aussi “technique” que certains commentaires le disent
    Les performances sont bonnes, presque à la vitesse native d’un SSD. Je l’utilise avec une partition cachée sur un HDD externe, et depuis que j’ai empêché Windows de me demander de formater cette partition, tout fonctionne bien
    La fonctionnalité que j’aimerais, c’est une meilleure intégration avec des appareils comme Yubikey. On peut utiliser un mot de passe statique comme clé de chiffrement, mais il faudrait mieux que ça

    • “Presque à la vitesse native d’un SSD” : je serais curieux de savoir comment les performances se comparent exactement à BitLocker ou LUKS, à algorithme de chiffrement de même robustesse supposé
    • J’utilise un fichier-clé en plus du mot de passe statique. Le fichier-clé peut être n’importe quel fichier, par exemple une photo d’apparence ordinaire simplement posée sur la machine
    • J’ai vu des signalements de corruption de fichiers, ce qui m’a toujours fait hésiter à l’utiliser. J’ai même payé l’application Android pour les soutenir
      Je me demande si la corruption de fichiers est encore un problème
    • Je me demande ce qui pourrait être fonctionnellement meilleur qu’un mot de passe statique
  • Je me suis toujours demandé ce qui était réellement arrivé à TrueCrypt. J’aimerais connaître les coulisses
    Pas des spéculations, mais ce qui s’est vraiment passé

    • Paul Leroux a été condamné à 25 ans de prison le 25 juin 2020, et sa peine a été confirmée en appel en 2022
      https://law.justia.com/cases/federal/appellate-courts/ca2/20-2184/20-2184-2022-06-03.html
    • Si vous êtes prêt à accepter un peu de spéculation, voici un point de départ intéressant
      https://magazine.atavist.com/he-always-had-a-dark-side/
    • J’ai souvent entendu des spéculations sur une intervention de la NSA, et j’y crois dans une certaine mesure
      À l’époque, quand le projet s’est arrêté, c’était pratiquement une mise hors service au point de démolir tout le site, et il y avait beaucoup de spéculations de ce genre sur Reddit
    • Toutes les informations connues ne sont que des “spéculations de quelqu’un”, donc je vois mal comment en exiger davantage
  • Je l’aime vraiment beaucoup, mais ce n’est pas encore la réponse pour le grand public. C’est très bien pour les 0,01 % qui connaissent et comprennent le chiffrement, mais ce n’est pas prêt pour le marché de masse
    Avec BitLocker, il suffit d’appuyer sur un bouton puis de passer à autre chose, et un administrateur peut l’appliquer à tout un parc avec quelques petits réglages, tout en disposant de clés de récupération gérées de façon centralisée
    VeraCrypt est-il plus sûr ? Oui. Est-ce que j’aimerais le déployer chez des clients ? Oui. Mais le déployer et l’administrer à l’échelle de toute une organisation risque fort de virer au cauchemar
    C’est dommage qu’au-delà de « l’utilisateur unique à l’aise avec l’informatique », cet excellent outil n’ait en pratique presque aucune chance

    • Veracrypt est un fork de TrueCrypt, et TrueCrypt était beaucoup utilisé aussi par des personnes peu techniques
      Pour certains usages, il était assez intuitif et, à l’époque, c’était à mon avis le logiciel de sécurité à la fois le plus simple et le plus robuste que les gens pouvaient utiliser. Parce qu’il était gratuit et open source
      Le comparer à BitLocker est étrange. Son code source est fermé, ce qui, pour beaucoup de gens, le rend presque automatiquement « indigne de confiance », et il est aussi réservé à Windows
    • Je ne pense pas que l’objectif de Veracrypt soit l’usage en entreprise
      Par définition ou presque, les entreprises vendront leur âme à Microsoft si cela leur donne une forme de « responsabilité », au sens où elles ont quelqu’un vers qui se tourner en cas de problème
      Le simple fait que Veracrypt existe et que ces 0,01 % puissent l’utiliser suffit ; il est déjà plus utile qu’on ne pouvait l’espérer
    • Je me demande vraiment s’il est meilleur. Même les développeurs de TrueCrypt, sur lequel il est basé, recommandent désormais de passer à BitLocker
      https://truecrypt.sourceforge.net
    • À niveau de sécurité équivalent, c’est-à-dire avec une configuration demandant un mot de passe au démarrage, BitLocker est, d’après mon expérience, bien plus déroutant et sujet aux erreurs
      Je savais ce que je cherchais et je comprenais la terminologie, mais il m’a quand même fallu trois essais, et une fois j’ai perdu l’accès au lecteur
      Je ne le recommanderais absolument pas à quelqu’un ayant peu de connaissances techniques. La configuration par défaut fonctionne bien, mais elle n’offre quasiment aucune sécurité dans des situations courantes comme le vol
      BitLocker a été le chiffrement fourni par un système d’exploitation le moins convivial que j’aie vu, et il est tellement mauvais qu’il donne l’impression d’avoir été volontairement saboté
  • Si, sous Linux, vous préférez une interface graphique basée sur Qt, zuluCrypt vaut le coup d’œil
    Il permet de créer des volumes PLAIN dm-crypt, LUKS, TrueCrypt et VeraCrypt, et d’ouvrir des volumes PLAIN dm-crypt, LUKS, TrueCrypt, VeraCrypt et BitLocker
    https://github.com/mhogomchungu/zuluCrypt

    • Sans vouloir dénigrer zuluCrypt, j’aimerais que les gens ne choisissent pas un programme de chiffrement en fonction de son framework d’interface graphique
    • C’est un bon point
      Cela dit, le grand avantage de VeraCrypt, et de TrueCrypt avant lui, est de fonctionner à la fois sous Windows, macOS et Linux
      Si vous avez besoin d’une clé USB chiffrée pour partager des données entre différents systèmes, c’est, à ma connaissance, pratiquement la seule option. C’est dommage
  • Pour un utilisateur Linux ordinaire, il suffit d’exécuter ceci
    sudo touch /etc/udisks2/tcrypt.conf
    sudo systemctl restart udisks2
    Vous pourrez alors utiliser les volumes VeraCrypt dans Nautilus ou GNOME Disks comme des volumes LUKS

    • Je me demande pourquoi quelqu’un voudrait utiliser des volumes VeraCrypt plutôt que du LUKS classique
  • J’ai suivi Veracrypt d’assez près pendant des années ; il fonctionne bien et semble être une option très solide, mais j’aimerais que la différence entre MBR/BIOS et UEFI ne soit pas une limite
    Sur les anciens systèmes MBR, on pouvait chiffrer tout le disque système avec Veracrypt, ce qui permettait une fonctionnalité unique que rien d’autre n’a vraiment réussi à reproduire correctement : l’OS caché
    L’option d’OS caché est limitée au mode de démarrage legacy, et comme ce mode est de moins en moins recommandé, je crains que les utilisateurs ne puissent bientôt plus profiter de l’étanchéité de cette fonctionnalité
    J’ai vu des tentatives liées à cela
    https://portswigger.net/daily-swig/russian-doll-steganography-allows-users-to-mask-covert-drives
    https://i.blackhat.com/eu-18/Thu-Dec-6/eu-18-Schaub-Perfectly-Deniable-Steganographic-Disk-Encryption.pdf
    Mais je n’ai plus rien vu depuis sur ce type de fonctionnalité, et je n’ai pas vu d’autre logiciel de chiffrement se concentrer à ce point sur la stéganographie, le chiffrement et la dénégation plausible

    • On pourrait penser que ce devrait être une fonctionnalité courante, mais je ne sais pas trop ce qu’il en est côté Linux. OpenBSD propose le chiffrement complet du disque et un bootloader qui le gère bien
      Cela dit, quand quelque chose fonctionne sous OpenBSD, la configuration est généralement simple et la documentation bonne, si bien qu’on a tendance à croire que si un petit projet OpenBSD peut le faire, ce sera facile partout. En réalité, pas du tout
      Démarrer depuis un volume softraid et configurer une source NetFlow me viennent en tête : c’était trivial sous OpenBSD, mais un énorme casse-tête sous Linux
      Et comme les pages de manuel d’OpenBSD sont meilleures, il m’arrive souvent de les suivre sous Linux puis de me demander pourquoi ça ne marche pas
    • J’ai l’impression que l’intérêt a diminué maintenant que les machines virtuelles sont bon marché et faciles à utiliser. Il suffit de chiffrer une VM
      Je travaille à affiner une approche différente pour masquer l’OS. Elle utilise un chiffrement de disque avec la clé stockée dans le TPM et démarre par défaut sur un OS virtualisé, sans laisser apparaître de traces de virtualisation
      Il faut appuyer sur une combinaison de touches à l’écran de démarrage puis saisir un mot de passe pour démarrer sur le véritable OS. Cela ne bloque pas tout, mais si l’objectif est la dénégation plausible, cela peut couvrir pas mal de situations
  • VeraCrypt est très bien, mais pas vraiment adapté à la synchronisation. Dès qu’un bit quelconque de l’image disque change, le hash de l’ensemble du disque devient invalide.
    Cryptomator modifie la structure et les noms, mais stocke les fichiers chiffrés internes sous forme de fichiers, ce qui permet une synchronisation fichier par fichier.

    • On peut atténuer le problème en utilisant un outil qui prend en charge la copie delta par blocs pour les gros fichiers.
      https://bvckup2.com/kb/delta-copying
    • À mon avis, VeraCrypt et Cryptomator répondent à des cas d’usage assez différents. VeraCrypt propose aussi des fonctions comme les volumes cachés, dont la plupart des gens n’auront sans doute pas besoin.
    • Un bon outil de synchronisation devrait pouvoir ne synchroniser que les parties modifiées.
    • VeraCrypt est un outil de chiffrement de disque, pas un outil de synchronisation.
  • Si ma mémoire est bonne, VeraCrypt était un fork de TrueCrypt, qui était abandonné, et le code de TrueCrypt avait été audité, obtenant en quelque sorte une certification attestant qu’il ne contenait ni backdoor ni grosse erreur.
    Ensuite, il a pris un nouveau nom affreux et a discrètement disparu à l’arrière-plan.
    TrueCrypt était vraiment excellent, et j’aimais bien son approche de la dénégation plausible, mais je ne l’ai plus utilisé depuis environ 2006.