# Wikilibriste > Tu trouveras tout ce qu'il te faut pour ta libération numérique... Public Ghost content for AI and LLM tooling. This file includes a bounded export of public pages first, then recent public posts. Append `.md` to any post or page URL to get the content in Markdown (for example, `/example-post.md`). ## Pages ### A propos de wikilibriste URL: https://www.wikilibriste.fr/a-propos/ Last updated: 2025-09-27T13:53:56.000Z WikiLibriste existe pour accompagner les personnes qui souhaitent améliorer leur environnement numérique et avancer vers leur libération. L'idée de ce contenu web est de proposer des articles et des tutoriels accessibles, ouverts à tous profils. ## Pourquoi ce wiki ? Nous avons construit une communauté autour de la libération numérique depuis plusieurs années maintenant. Elle compte aujourd'hui plusieurs milliers de membres qui partagent un intérêt commun pour des pratiques plus éthiques en matière de technologie. Notre groupe Telegram [Numérique Libre & Résilient](https://t.me/securite%5Finformatique%5Flibre) est le point central, il guide les débutants et les profils plus confirmés vers des systèmes plus respectueux de leur environnement numérique que ce soit sur ordinateurs, téléphones, tablettes ou nano-PC. Nous avons observé que les questions reviennent souvent sur des points précis. Pour répondre efficacement, nous avons décidé de regrouper toutes ces informations au lieu de renvoyer vers la recherche intégrée dans Telegram (souvent oubliée ou méconnue) ; nous avons donc créé ce support web dédié. WikiLibriste centralise ainsi des solutions pratiques. Il met l'accent sur des outils libres ou au moins open source mais surtout portés sur l'éthique numérique. Ces ressources répondent à des interrogations concrètes et incluent aussi des réflexions et des expérimentations issues de nos membres (nous précisons toujours quand c'est le cas, pour plus de transparence). En partageant toutes ces connaissances, nous aidons chacun à tendre vers une plus grande indépendance technologique et ainsi éviter la dépendance à des systèmes qui ne respectent pas leurs utilisateurs. ## Ce que vous trouverez ici Le wiki propose donc un recueil d'articles et de tutoriels variés. Vous y découvrirez des guides pour utiliser une messagerie sécurisée, créer une adresse courriel sécurisée et pertinente. Nous couvrons aussi l'installation de systèmes alternatifs pour ordinateurs et téléphones. Nous veillons à ce que les articles restent accessibles. Ils s'adressent à ceux qui débutent dans la libération numérique et l'approche du logiciel libre. Mais ils conviennent aussi aux utilisateurs expérimentés. L'ensemble forme une base solide pour progresser pas à pas. ## Licence et attributions Tous les articles et tutoriels de WikiLibriste sont publiés sous la licence suivante : > Nous utilisons la [Creative Commons BY-NC-SA 4.0](https://creativecommons.org/licenses/by-nc-sa/4.0/deed.fr) : *Creative Commons Pattern – Non Commerciale – Partage à l’identique* ![](https://www.wikilibriste.fr/content/images/2025/09/by-nc-sa.png) CC-BY-NC-SA Cette licence permet l'utilisation et le partage libre. Vous pouvez tout à fait adapter les contenus, à condition de **citer la source**. Il est cependant interdit d'en faire un usage commercial et tout partage doit se faire sous les mêmes termes. Nous encourageons ainsi la diffusion des connaissances en logiciel libre. Cela renforce la communauté autour de la souveraineté numérique. Les attributions garantissent le respect du travail collectif. Nous vous laissons découvrir ces ressources et les mettre en pratique. N'hésitez pas à partager vos expériences pour enrichir ce wiki et ainsi contribuer à améliorer le contenu. Ensemble, nous avançons vers une meilleure protection de nos données et notre libération numérique. Librement vôtre. ❤️ *L'équipe `WikiLibriste.fr`* ### Intro URL: https://www.wikilibriste.fr/home/ Last updated: 2025-12-05T11:49:24.000Z # Bienvenue cher Libriste 👋 🆓 Que vous soyez débutant curieux ou libriste confirmé 🔰 Vous êtes au bon endroit. Explorez, apprenez, libérez-vous ### Contribuer URL: https://www.wikilibriste.fr/contribuer/ Last updated: 2025-11-08T14:51:30.000Z Comme vous le savez sûrement, le projet **Wikilibriste** repose en grande partie sur la passion et l'engagement de personnes bénévoles. Cette base de connaissances n'existerait pas sans ces personnes. Néanmoins les frais d'infrastructure et autres frais fixes sont un défi constant pour l'équipe ! Votre soutien, quel qu'il soit, permettra de pérenniser ce site. 💡 Nous croyons en l'accès ouvert à l'information, mais sans votre aide, ce projet ne pourra perdurer. Enfin, un énorme ❤️ MERCI ❤️ à tous ceux et celles qui participent activement, sur le groupe Telegram ou à enrichir ce Wiki, ou bien encore dans toutes les structures d'entraide libres (GULL, Collectifs, Associations, etc.)... ## Pour contribuer à la rédaction... 💻 **Donner de votre temps** \- Vous pouvez tout aussi bien écrire sur wikilibriste. Nous encourageons toute personne ayant l'envie et le temps **d'écrire** des articles et des tutoriels ou bien de les **relire** à venir contribuer au wiki. Pour pouvoir modifier des articles, vous pouvez créer votre compte et contacter notre équipe d'administrateurs afin que l'on vous octroie les droits en rédaction : > ➡️ Ayo > ➡️ Nemtech ## Pour nous soutenir autrement... 👂**Bouche à oreille** \- parler autour de vous de cette initiative et des autres. 💶 **Financièrement** \- Vous pouvez aussi nous soutenir financièrement de plusieurs manières : - En nous faisant une contribution (€) sur Open Collective : [OpenCollective](https://opencollective.com/wikilibriste) - En nous faisant une contribution (€) sur la plateforme Liberapay : [Liberapay](https://fr.liberapay.com/wikilibriste) - En nous faisant une contribution (June) en monnaie libre June sur notre portefeuille G1 : ![](https://www.wikilibriste.fr/content/images/2025/10/image-21.png) ### Pour en savoir plus sur la monnaie libre et la June (G1) : --- ❤️ *L'équipe `WikiLibriste.fr`* ### Avertissements URL: https://www.wikilibriste.fr/avertissements/ Last updated: 2025-12-02T11:31:26.000Z 💡 Notre communauté ne peut ****en aucun cas être tenue responsable** en cas de perte de données ou dans les cas où votre appareil deviendrait inutilisable, ne démarrerait plus ou ne ferait plus le café à votre place. Certaines manipulations détaillées sur ce site sont complexes voire risquées, comme par exemple le déverrouillage du bootloader d'un ordiphone qui efface toutes les données sur votre téléphone et qui est une opération qui peut "bricker" l'appareil ! **Vous en êtes responsables et l'on vous incite très fortement à lire ce qui suit :** > ⚠️ Lire intégralement et attentivement toutes les documentations avant toute manipulation risquée > ⚠️ Poser vos questions sur notre groupe [Telegram](https://t.me/securite%5Finformatique%5Flibre) "Numérique Libre & Résilient" > ⚠️ Vérifier que votre appareil est absolument compatible (d'après son nom de code et d'après la version du modèle) > ⚠️ Charger vos batteries à plus de 70% avant toute manipulation (PC, ordinateur portable, smartphone, tablette) > ⚠️ Vérifier que vos câbles "data" et ports USB sont fonctionnels > ⚠️ Avoir sauvegardé vos données sur un support externe à l'appareil manipulé > ℹ️ S'assurer avant installation que les images disques téléchargées ou programmes sont valides avec une vérification d'intégrité MD5/SHA et/ou des signatures ! > 🔴 Eviter de télécharger des logiciels en dehors des magasins d'applications officiels (logithèques, stores, ...) > 🔴 Ne pas exécuter de script sans en avoir lu son contenu au préalable ou demander sur le groupe s'il est sûr ! --- ❤️ *L'équipe `WikiLibriste.fr`* ### Contact URL: https://www.wikilibriste.fr/contact/ Last updated: 2025-12-02T11:30:32.000Z ## Pour nous contacter SPONSORED [![CTA Image](https://wikilibriste.fr/content/images/2025/12/telegram.png)](https://t.me/securite%5Finformatique%5Flibre) Laissez-nous un message dans le sujet \`Général/Divers\` sur notre Groupe Telegram "****Numérique Libre et Résilient**". [Telegram ](https://t.me/securite%5Finformatique%5Flibre) SPONSORED [![CTA Image](https://wikilibriste.fr/content/images/2025/12/proton-mail.png)](mailto:securite.foss@protonmail.com) Ou envoyez-nous un ****courriel** sur notre boite de réception. [Courriel ](mailto:securite.foss@protonmail.com) 💡 Ou laissez-nous un message dans les espaces commentaire sur les articles ou tutoriels. --- ❤️ *L'équipe `WikiLibriste.fr`* ### Nos tutoriels URL: https://www.wikilibriste.fr/tutoriels/ Last updated: 2026-06-22T14:29:48.000Z # **Les tutoriels Distributions** ## **Pour bien débuter** [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-2.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot.png)](https://www.wikilibriste.fr/bios-boot/) [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-5.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable.png)](https://www.wikilibriste.fr/usb-bootable/) [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-133.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite-1.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) ## Installation de distributions ### Linux Mint [Installer Linux MintComment installer linux mint sur sa machine, simplement, sans prise de tête…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-1.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/install_mint.png)](https://www.wikilibriste.fr/installer-linux-mint/) ### Debian - Stable [Installer Debian Stable sur votre machineGuide complet pour installer et configurer Debian 13 (Trixie) sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-105.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/debian_stable.png)](https://www.wikilibriste.fr/debian-stable/) - Testing [Installer Debian TestingComment installer Debian Testing (Forky) à partir d’un media Debian Stable Trixie, en mode expert, avec bascule des dépôts en cours d’installation.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-126.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian-testing2-1.png)](https://www.wikilibriste.fr/debian-testing/) ### Zorin OS [Installer Zorin OSComment installer Zorin OS sur sa machine, simplement, sans prise de tête…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-110.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-28-39-1.png)](https://www.wikilibriste.fr/installer-zorin-os/) ### Ubuntu LTS [Installer Ubuntu LTSGuide pas à pas pour installer Ubuntu sur votre ordinateur, avec capture d'écran à chaque étape.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-2.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu.png)](https://www.wikilibriste.fr/installer-ubuntu/) ### Fedora [Installer Fedora WorkstationGuide illustré pas à pas pour installer Fedora Workstation sur votre ordinateur.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-137.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/fedora.png)](https://www.wikilibriste.fr/installer-fedora/) ### OpenSuse [Installer OpenSUSE TumbleweedInstaller et configurer OpenSUSE Tumbleweed, la distribution Linux en rolling release d'openSUSE, avec KDE Plasma.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-2.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-temb.png)](https://www.wikilibriste.fr/installer-opensuse-tumbleweed/) ### Manjaro [Installer ManjaroComment installer Manjaro sur votre PC, pas à pas, depuis la clé USB jusqu'à la première configuration.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-2.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-19.png)](https://www.wikilibriste.fr/installer-manjaro/) ## Aller plus loin ### Le partitionnement de sa distribution [Partitionner son disque pour LinuxCet article vous présente une façon de partitionner votre disque adapté aux distributions Linux.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-10.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/partitionner_linux-2.png)](https://www.wikilibriste.fr/partitions-linux/) ### Ajuster les DNS pour plus de vie privée [Configurer son système pour des DNS privésCe tutoriel vous permet de modifier les DNS pour pointer vers des serveurs sécurisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-195.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/config_os_dns-2.png)](https://www.wikilibriste.fr/configurer-systeme-dns/) [Changer les DNS sur votre box FAICe tutoriel vous permet de modifier les DNS directement sur votre box FAI pour pointer vers des serveurs sécurisés…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-39.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/config_box_dns.png)](https://www.wikilibriste.fr/changer-dns-box-fai/) ### La sécurité sur ses distributions [Protéger sa distribution LinuxSauvegardes, pare-feu et anti-malwares pour poser les bases de la sécurité de votre machine Linux.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-2.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/04/tempImagedNM96P.gif)](https://www.wikilibriste.fr/proteger-distribution-linux/) [Durcir sa distribution LinuxAller au-delà des protections de base : chiffrement, ZRAM, durcissement du noyau, randomisation MAC, Secure Boot et confinement.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-2.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/04/tempImagezBt1Be.gif)](https://www.wikilibriste.fr/durcir-distribution-linux/) # **Les tutoriels Applications** - De l'utilisation d'un terminal Linux [Utilisation du TerminalArticle générique sur l’utilisation d’un terminal sous GNU/Linux et des principales commandes…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-155.svg)WikilibristeJesf![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1629654297299-c8506221ca97)](https://www.wikilibriste.fr/terminal-utilisation/) ## Installer et configurer son navigateur - Librewolf [Installer et configurer LibrewolfCe tutoriel vous guide pour l’installation et le paramétrage de Librewolf.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-19.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/librewolf-1.png)](https://www.wikilibriste.fr/installer-et-configurer-librewolf/) - Ungoogled Chromium [Installer et configurer Ungoogled ChromiumCe tutoriel vous guide pour l’installation et le paramétrage de Ungoogled Chromium.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-20.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ug-install-1.png)](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) - Installer des extensions [Configurer uBlock Origin et LocalCDNInstaller et paramétrer uBlock Origin et LocalCDN sur Brave, Librewolf et Ungoogled Chromium pour bloquer pubs et traceurs sans casser le web.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-194.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tempImageyg54ko.gif)](https://www.wikilibriste.fr/ublock-localcdn/) ## Utiliser un gestionnaire de mots de passe - KeePassXC [Utiliser KeepassXCCe tutoriel vous guide dans l’installation et la bonne utilisation de KeepassXC sur ordinateur.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-21.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/keepassxc-1.png)](https://www.wikilibriste.fr/utiliser-keepassxc/) --- - De la bonne utilisation des VPN ![](https://www.wikilibriste.fr/content/images/2025/10/en_travaux.png) - L'utilisation de mécanismes de sécurité [Synchronisation 2FA ordinateur-téléphoneDécouvrez un tutoriel vous permettant de synchroniser votre application Aegis sur mobile, sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-92.svg)Wikilibristejack Navi![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d---e--cran-2026-03-21-a---12.49.38-1.png)](https://www.wikilibriste.fr/2fa-ordinateur-telephone/) [Utiliser GPG au quotidienUn tutoriel complet pour créer, stocker et utiliser des clés GPG de façon plus sûre.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-193.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-2026-05-19----15.00.56.png)](https://www.wikilibriste.fr/utiliser-gpg/) - Les machines virtuelles (VM) ![](https://www.wikilibriste.fr/content/images/2025/10/en_travaux.png) ## Chiffrer un PDF [Chiffrer un document PDFCet article vous présente une solution rapide afin de chiffrer un document PDF.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-83.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-16-30-1.png)](https://www.wikilibriste.fr/chiffrer-document-pdf/) ## Sauvegardes [Bien utiliser FreeFileSyncDécouvrez notre tutoriel dédié à Freefilesync qui vous permet de transférer des fichiers.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-93.svg)Wikilibristesylvie511![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d---e--cran-2026-03-21-a---12.52.00-1.png)](https://www.wikilibriste.fr/bien-utiliser-freefilesync/) ## Découverte de quelques outils de chiffrement [Utilisation de l’outil AgeCe tutoriel vous montre simplement l’utilisation de l’outil de chiffrement “Age”.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-81.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-13-05-1.png)](https://www.wikilibriste.fr/utilisation-age/) [Utilisation standard de KryptorCe tutoriel vous montre comment utiliser l’outil de chiffrement “Kryptor”.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-82.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-12-19-1.png)](https://www.wikilibriste.fr/utilisation-kryptor/) ## Découverte de Mailvelope [MailvelopeCet tutoriel vous explique comment utiliser Mailvelope.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-84.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-22-46-1.png)](https://www.wikilibriste.fr/utiliser-mailvelope/) ## Compte Mullvad anonyme [Créer un compte Mullvad VPN anonymeTutoriel pour créer un compte Mullvad VPN anonyme et confidentiel![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-131.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/mullvad.png)](https://www.wikilibriste.fr/mullvad-vpn-ano/) # **Les tutoriels Serveurs** ## Déployer une Debian Server [Serveur sous Debian StableInstaller et configurer un serveur Debian 13 Trixie, de l’ISO à la sécurisation de base.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-129.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian-server-4.png)](https://www.wikilibriste.fr/debian-serveur-stable/) ## Déployer Pi-Hole [Installer et configurer Pi-holeBloquez les publicités et traceurs sur tout votre réseau local avec Pi-hole, le serveur DNS filtrant libre et simple à mettre en place.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-128.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/pi-hole_logo-2-2.png)](https://www.wikilibriste.fr/pi-hole-dns-bloqueur/) ## Déployer Yunohost [Installer et utiliser YunoHostUn serveur maison clé en main pour héberger vos services, même sans expérience.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-130.svg)WikilibristeJesf![](https://www.wikilibriste.fr/content/images/thumbnail/yunohost-1.png)](https://www.wikilibriste.fr/yunohost/) # **Les tutoriels tout en vidéo** ## Téléphone dégooglisé [Libérer Android avec F-Droid, Orbot et Exodus PrivacyUne première vidéo pour installer des outils utiles sur un Android plus respectueux de votre vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-204.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tuto_fdroid_orbot.jpeg)](https://www.wikilibriste.fr/android-fdroid-orbot/) [Configurer F-Droid et Orbot sur AndroidUne vidéo complémentaire pour mieux utiliser F-Droid, ses dépôts et les réglages d’Orbot.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-205.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tuto_config_fdroid_orbot.jpeg)](https://www.wikilibriste.fr/android-fdroid-config/) ## /e/OS - MurenaOS [Découvrir /e/OS en videoUne courte présentation vidéo de /e/OS pour comprendre ce que propose cette alternative Android.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-206.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/tuto_eOS.jpeg)](https://www.wikilibriste.fr/eos-decouverte/) [Installer /e/OS sur un LG V20Une vidéo d’installation de /e/OS sur LG V20, à relire avec les précautions actuelles.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-208.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/tuto_lgv20.jpeg)](https://www.wikilibriste.fr/eos-lg-v20/) ## Recovery [Découvrir TWRP et les sauvegardes NandroidUne vidéo de présentation de TWRP pour comprendre les sauvegardes et restaurations Android.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-207.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/tuto_twrp.jpeg)](https://www.wikilibriste.fr/twrp-nandroid/) --- ❤️ *L'équipe `WikiLibriste.fr`* ### Glossaire URL: https://www.wikilibriste.fr/glossaire/ Last updated: 2026-03-07T18:27:18.000Z Pour vous aider à vous y retrouver, voici un glossaire des acronymes, abréviations et termes souvent employés sur ce wiki. > En informatique, l'emploi d'anglicismes est souvent incontournable. Nous essayons d'y recourir le moins possible. # ADB Android Debug Bridge : "Pont de débogage Android" en français. L'utilisateur n'ayant pas les droits "root" sous Android (voir "Rooter" plus bas dans le glossaire), l'usage est d'utiliser un ordinateur depuis lequel réaliser les actes d'administration avancés à destination du smartphone. Pour y parvenir, on crée "un *pont*" entre l'ordinateur et le smartphone *Android*, pour "*déboguer*" ce dernier (même si les usages que nous en attendons s'éloignent du débogage), via un programme appelé Android Debug Bridge ou ADB. Outre le débogage, on peut réaliser toute opération d'administration à privilèges élevés sur le smartphone, telles que : - contrôler certains paramètres de sécurité qui nécessitent une élévation de privilège - désinstaller les "pourriciels" (les "bloatwares") imposés par le fabriquant, et qui ne peuvent pas être désinstallés depuis le smartphone, vu que positionnés parmi les "applications système" (sys-apps) : ce qu'on appelle "débloater" (et que nous traduirions par "dépourrifier") 💡 Dans notre contexte, nous allons utiliser ces fonctionnalités pour supprimer les surcouches applicatives imposées, et par Google, et par les fabricants eux-mêmes. - injecter des programmes d'installation Android ("APK" : Android Package, cf. ci -après) sur le mobile, en dehors d'un magasin applicatif ou d'un téléchargement en ligne d' "APK" 💡 Méthode que nous ne recommandons pas aux débutants, sans contrôles adéquats du fichier téléchargé, pour des raisons liées à l'intégrité de celui-ci, et d'où découle la sécurité de l'appareil mobile ! # Algorithme Un algorithme est une suite d'opérations permettant la résolution de problèmes. Dans le cas du chiffrement (ou du déchiffrement), qui nous intéresse particulièrement ici, il s'agit de toutes les transformations du message à effectuer afin de le rendre illisible (chiffrement), ou afin de le rendre de nouveau lisible (déchiffrement). # ANSSI L’ANSSI est l’autorité française en cybersécurité. Elle contribue à l’élaboration et à la mise en œuvre des politiques publiques de sécurité numérique en France, publie des référentiels et des recommandations techniques, assiste tous les organismes vitaux et essentiels dans leurs défenses numériques, et apporte un appui opérationnel (surtout aux acteurs critiques), et qualifie des prestataires de confiance ex. PASSI. # API Une API ou « Application Programming Interface » (interface de programmation d’application) est une interface logicielle d'accès à un service tiers. C'est en quelque sorte la "multiprise" qui sert à un appareil pour se connecter à différents serveurs informatiques eux-mêmes offrant différents services. *Par exemple* : Google fournit une API qui permet d'avoir accès à leurs vidéos Youtube, l'application NewPipe (sur Android) va utiliser cette API pour lister, visionner et télécharger les vidéos. # APK Android PacKage : littéralement "Paquet Android" (sous-entendu paquet logiciel). L'extension `.apk` est le format pour les fichiers exécutables qui permettent d'installer une application Android. Ils se présentent sous la forme "nom\_application.apk". Voici d'autres exemples de formats de fichiers d'installation sur d'autres systèmes d'exploitation : - `.deb` pour les distributions GNU/Linux basées sur Debian (Ubuntu, ...) - `.msi` (ainsi que `.exe`) pour Microsoft Windows - `.dmg` pour Apple MacOS Le téléchargement direct de fichiers APK, en dehors d'un magasin d'applications, est réservé à minima aux profils intermédiaires. Si vous effectuez ce genre de manipulation sans réaliser de contrôle de l'intégrité du fichier, le risque encouru est de télécharger un fichier dont la signature unique ne correspond pas à celle du programme officiel, porte ouverte à un éventuel logiciel malveillant. 🚨 ****Nous nous** [****déchargeons de toute responsabilité**](https://wikilibriste.fr/avertissements) **si vous réalisez une telle opération, sans maîtriser ce que vous faites.** # BATX Sigle généralement utilisé pour mentionner les multinationales chinoises du numérique les plus puissantes, au côté des [GAFAM](#gafam) américaines : - Baidu - Alibaba - Tencent - Xiaomi Note : Huawei pourrait être ajouté aux côtés des BATX. # Blockchain Une blockchain, littéralement "chaîne de blocs", est une technologie comportant 3 caractéristiques principales : 1. Elle est construite par une liste de blocs de données, qui sont en fait des enregistrements; 2. Chaque bloc référence le précédent, et y inclut sa signature - ou une empreinte numérique (hash) -, de sorte à les protéger contre la falsification; 3. Afin d'accorder une **légitimité** à la chaîne, un *consensus* doit avoir lieu entre les participants : un consensus est un ensemble de règles qui régissent la façon dont sont approuvés les blocs (on parle par ex. de consensus de PoW ou "Proof of Work" pour preuve de travail ou de PoS pour "Proof of Stake" pour preuve de participation). Une blockchain doit en théorie atteindre ce consensus sans avoir recours à une tierce partie ; c'est un consensus établi grâce à un environnement ***distribué*** et/ou ***décentralisé***. C'est-à-dire en se basant sur un groupement de plusieurs machines et/ou ressources, dont on emprunte une partie de l'espace de stockage et de la puissance de calcul, afin d'inscrire les blocs et les signer. Et afin de renforcer son côté légitime. ![](https://www.wikilibriste.fr/content/images/2025/11/blockchain-1.jpg) Wikipedia en fournit une [définition plus technique de la blockchain](https://fr.wikipedia.org/wiki/Blockchain). Nous préférons néanmoins notre définition que nous estimons plus abordable. > C'est notamment la technologie utilisée par les cryptomonnaies, ou même encore certains services de messageries chiffrées, comme Session. # Bot Egalement appelé "robot internet". Il s'agit d'un programme capable d'exécuter certaines tâches automatiquement et suivant ce que son auteur a programmer. Il peut s'agir d'un programme utile tout autant qu'un programme malveillant. Nous discutons de ce type de programme malveillant dans l'article dédié de notre mini-série : [#3 Menaces informatiques du quotidien : virus, malwares et phishingArticle concernant la typologie des logiciels malveillants et des attaques usuelles![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-13.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1560854350-13c0b47a3180)](https://www.wikilibriste.fr/virus-malwares-phishing/) # BootLoader Vient du terme "boot" en anglais, lui-même lié au mot "[bootstrap](https://en.wikipedia.org/wiki/Bootstrapping)". C'est la petite languette qui se trouve à l'arrière d'une chaussure permettant de la chausser facilement. Étymologiquement, ce mot viendrait de l'expression "to pull oneself up by one's bootstraps", en référence aux "Aventures du Baron de Munchausen" qui se serait tiré tout seul d'une situation périlleuse sans l'aide de personne 😑 ! En informatique, ce chargeur d’amorçage (bootloader, bootstrap) est un bout de code qui est stocké sur un périphérique de stockage (ROM, EEPROM, Flash) qui va se charger lui-même, à partir de rien. Il va ensuite enchaîner avec le processus de démarrage de l'appareil en faisant appel éventuellement à d'autres programmes pour, en définitive, charger et afficher le système d'exploitation (OS ou "Operating System") prévu par le constructeur. Le "bootstrap" fait appel à plusieurs niveaux de bootloader : - *Premier niveau* sur ordinateur personnel : on va parler de BIOS ou EFI/UEFI pour les systèmes propriétaires, de CoreBoot ou LibreBoot pour les systèmes libres. - *Deuxième niveau* sur ordinateur personnel : NTLDR ou BOOTMGR pour Microsoft, iBoot ou BootX sur Apple, SysLinux ou GNU/GRUB sur les OS libres GNU/Linux et BSD (FreeBSD loader, ...). Sur Android, le bootloader est installé par le fabricant et, tout comme sur ordinateur personnel, il va se charger d’enchaîner avec le chargement des différents bouts de code jusqu’au système d'exploitation Android OEM du fabricant. Durant ce processus, le bootloader va notamment vérifier l'intégrité, la signature, la validité de tous les éléments chargés en mémoire, que ce soit sur ordinateur avec SecureBoot ou sur Android avec "Trusted Execution Environment". Sur ce dernier, les partitions boot vont être analysées et, si elles sont valides, le kernel Linux (ou noyau Linux) sera chargé ainsi que le système d'exploitation (OS). Sinon, au mieux, un message d'avertissement est affiché et, au pire,... le téléphone est bloqué (on parlera alors de téléphone "[brické](#Briquer ou Bricker)"). # Briquer ou Bricker Du terme anglais "bricked" (briqué, transformé en brique) : se dit d'un appareil dont l'intégrité du Firmware (micrologiciel, microprogramme, microcode, logiciel interne ou encore logiciel embarqué, cf. ci-après) n'est plus bonne, et par conséquent il devient inutilisable (ne démarre plus, redémarre en boucle ou affiche un [Screen Of Death](https://en.wikipedia.org/wiki/Screen%5Fof%5Fdeath) ("écran de la mort"). Il existe des "semi-brick" (réparables) et des "brick" intégraux ("full-brick" : irréparables, sauf dans certains cas par le fabricant). # Chargeur d'amorçage Voir [Bootloader](#bootloader) ci-haut. # Checksum La somme de contrôle (ou "checksum") est une valeur hexadécimale (suite de chiffres et de lettres entre 0-9 et A-F) qui est unique pour un fichier donné. C'est une méthode de contrôle. Il existe divers algorithmes qui permettent de calculer cette somme comme MD5, SHA1, SHA2, SHA3... On utilise un outil basé sur ces algorithmes pour calculer cette somme et ainsi vérifier qu'un fichier est intègre, c'est-à-dire qu'il n'a pas été altéré durant son "transport". # Chiffrer et Crypter Loin de nous l'idée de donner un cours de grammaire, mais l'importance des mots et de leur sens a toute sa place, surtout lorsque le sujet évoqué est complexe. Contrairement à ce qui est régulièrement évoqué lorsque certains tentent de vulgariser, dans la langue française, *Chiffrer* et *Crypter* n'ont pas le même sens : - L'action de chiffrement relève de la modification d'un message afin de le rendre illisible. - Crypter un message reviendrait à le chiffrer, mais sans connaissance de la clé de chiffrement. Il est donc important de comprendre que la notion de "crypter" n'est pas utilisée en français, lorsque nous faisons de la cryptologie. En tout cas pas autant qu'en anglais ; et il s'agit en français, soit d'un abus de langage, soit d'une anglicisation du terme "chiffrer" lorsque l'on parle de "\~\~crypter\~\~" ou de "\~\~cryptage\~\~" (respectivement chiffrer et chiffrement, qui sont donc les termes corrects dans notre situation). # Cryptographie Déjà évoquée en introduction, la cryptographie est la discipline dont le but est de protéger la transmission de messages. # Daemon Un Daemon (Deïmon) est un terme anglais qui désigne un service ou un groupe de services s'exécutant en arrière plan de l'OS afin de réaliser des actions sur le matériel, répondre à des requêtes réseau... sans contrôle direct par un utilisateur. Nous pouvons citer par exemple, sous UNIX : - Les services réseau ou de type serveur comme par exemple SSH ou HTTP ou LPD pour les imprimantes. Ils se terminent souvent par un "d", par ex. `httpd`, ou `lighttpd` ou `sshd` - Les services de tâches récurrentes, comme par ex. `crond` # DHCP Le DHCP (Dynamic Host Configuration Protocol) est comme son nom l'indique un protocole de configuration dynamique des hôtes. C'est donc un protocole réseau qui va s'occuper de configurer les paramètres des équipements connectés à un réseau. C'est généralement la "box" de votre fournisseur Internet qui s'en charge sur votre réseau local. Ainsi lorsque vous branchez un PC avec un câble ethernet ou que vous connectez un smartphone à votre Wifi, ceux-ci obtiennent automatiquement une adresse IP et un nom de domaine (cf. DNS) vers qui envoyer les requêtes. # Distribution (ou distro) Il s'agit ici des différentes variantes d'un Système d'Exploitation (SE en français / OS en anglais). Pour citer un exemple parlant du quotidien : lorsque l'on parle d'Android, il s'agit du type de système d'exploitation... Android étant "le socle", ce dernier peut se présenter sous différentes variantes, telles que : - One UI pour les smartphones Samsung, - EMUI pour les smartphones Xiaomi et Huawei, - Pixel Experience pour les smartphones de chez Google. Tous font bien partie du système d'exploitation Android ; ils n'en sont que des variantes (on parle également de ROMs pour Android), qui incluent les applications de la marque du fabricant, ainsi qu'une personnalisation de la façon de naviguer dans l'OS qui est leur marque de fabrique. Pour GNU/Linux, la démarche est la même : au même titre que pour Android, de par la nature ouverte de la méthode de développement du SE (grâce au code source ouvert), on peut en réaliser autant de variantes. Avec des interfaces et des logiciels pré-installées différents selon les besoins : pour la cyber-sécurité, pour les chercheurs en science, pour l'éducation, etc... Les environnements de bureau et logiciels pré-installés sont ainsi **distribués** de manière différente : d'où le terme *distributions*, quand on parle des variantes d'Android ou de GNU/Linux. Aussi, nous vous invitons à lire l'article sur les principales distributions Linux. > A distinguer des *versions*, qui représentent des itérations d'un système d'exploitation, et intègrent les mises à jour logicielles et de sécurité, avec un support assuré sur une certaine durée. > > *Exemples* : la version 20.04 d'Ubuntu, parue en l'année 2020 (20.) le mois d'avril (.04), et qui assure un support des mises à jour pendant 5 ans. Ou encore la version 22.04 d'Ubuntu, qui vous le devinerez est sortie en ... Avril 2022. # DNS DNS (Domain Name System), est une sorte "d'annuaire des sites internet". Nous vous renvoyons vers notre article dédié : [Le système DNS expliquéCet article traite du système de noms de domaine et de sa configuration afin de recouvrer sa vie privée sur internet…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-40.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1597733336794-12d05021d510-1)](https://www.wikilibriste.fr/dns-systeme/) # Dump (Base de données) Un "dump" est une exportation des données stockées dans une Base De Données (BDD). 💡 On ne copie jamais les fichiers bruts d'une base de données, on fait plutôt un "dump". ▶️ Soit à l'aide d'une exportation au format SQL, ▶️ Soit avec les outils inclus avec le SGBD (Système de Gestion de Bases de Données). - Pour MySQL, MariaDB, PostGreSQL, les dumps sont constitués d'une suite de commandes SQL permettant de recréer les tables, les permissions et données d'une base. - Sur d'autres comme Oracle, SQLServer, le dump sera une copie binaire des données. Cette action permet de sauvegarder une base dans un état intègre (c.à.d. sans dégradation, sans corruption) et permettre de restaurer les données si un problème survient. # Durcissement Voir [Hardening](#hardening) ci-après. # E2EE De l'anglais "*End to End Encryption*", pour chiffrement de bout-en-bout. Le chiffrement de bout en bout décrit en fait la manière dont les données sont chiffrées entre émetteur et destinataire : dans ce cas, les données sont chiffrées avant qu'elles ne quittent l'appareil de l'émetteur et celles-ci ne peuvent être déchiffrées uniquement que sur l'appareil du destinataire, de sorte qu'aucun intermédiaire, y compris les fournisseurs de services, ne peut accéder à leur contenu. On oppose ce procédé au chiffrement client-serveur, dont le ou les serveurs vont jouer les intermédiaires et déchiffrer la donnée, pour la chiffrer de nouveau puis la transmettre au destinataire. L'intermédiaire a donc un potentiel accès aux données en transit sur ses serveurs. # Exploit Dans le langage de la cyber-sécurité, un "exploit" est un bout de code ou une suite de commandes qui ***exploite*** une vulnérabilité ou un bug afin de s'introduire sur la machine cible et d'effectuer des actions de compromission attendues (chiffrement pour rançon, infection pour espionnage, infection pour déni de services, etc.). # FAI Acronyme de "Fournisseurs d'Accès à Internet", comme par exemple : - en France : Orange, Bouygues Telecom, SFR ou Free. - en Allemagne : Deutsche Telekom, Vodafone, O2. - aux USA : AT&T, Verizon. # Firmware Traduit en français par "microcode" ou "micrologiciel", il s'agit d'un logiciel embarqué dans du matériel. Concrètement, il peut servir d'intermédiaire entre les composants qui forment l'appareil utilisé - comme détaillé ci-après - et le système d'exploitation. L'UEFI ou "BIOS" est le firmware lié au processeur, qui gère tous les paramètres de la machine : quel volume de stockage est lu en premier (disque dur ou clé USB, disquette pour les plus anciens :)), est lancé en premier, dans quel ordre les différents systèmes d'exploitation sont lancés au démarrage de la machine ? Plus techniquement, un firmware est une forme de logiciel s'occupant d’interagir au plus bas niveau avec les composants électroniques de la cible matérielle (l'appareil dans son ensemble, ainsi que les périphériques : écran, clavier, souris...) ; il s'agit donc d'un logiciel dit de bas niveau, capable d'être une couche d'abstraction pour des logiciels de plus haut niveau comme les systèmes d'exploitation. Le firmware est ainsi généralement présent dans des composants numériques comme une carte réseau, un lecteur de CD-ROM mais aussi dans des appareils plus complexes comme une télévision, un routeur, une télécommande, une caméra ou bien entendu un ordiphone (smartphone). # Flasher Flasher un Firmware : consiste à injecter du code sur un support de stockage (par exemple une mémoire). Cela revient à reprogrammer complètement le programme d'un appareil pour modifier son fonctionnement, le remplacer, résoudre une défaillance (bug) ou combler une faille de sécurité. # Fork De l'anglais "fourche", pour signifier la déviation depuis un matériau originel ; l'utilisation de ce terme se fait sous 2 angles différents : 1. Le premier angle est la définition standard du mot "fork" : fork sur les systèmes UNIX est une fonction qui permet de dupliquer un processus (programme en cours d'exécution) afin par exemple d'assurer un traitement parallèle. Au delà de la pure notion de duplication, il existe également une notion de filiation : le processus père alloue à son clone - le processus fils - tous ses attributs. 2. Le second angle est principalement utilisé en développement : créer un fork signifie, grossièrement, dupliquer le code source d'un logiciel existant pour en créer un nouveau. # FTP FTP est l'acronyme de "File Transfert Protocol". Le FTP est un très ancien protocole, dédié au transfert de fichiers sur un réseau, et toujours utilisé pour beaucoup d'usages notamment : - l'envoi de fichiers Web (html, php, css, .. ) pour mettre à jour son site internet chez son hébergeur en mutialisé - communiquer avec sa box (exemple : freebox) lorsque celle-ci est utilisée en mode NAS. Nous recommandons d'utiliser : - Sur machine PC : le client FTP [Filezilla](https://filezilla-project.org/), sous licence libre et disponible sur toutes les plateformes. Un des meilleurs outils FTP. 💡 Les réglages par défaut de Filezilla sont les suivants : ▶️ la détection automatique de l'encodage du fichier (ou charset en anglais) ▶️ la détection automatique du type de transfert en ASCII ou binaire Ces réglages satisfont la majorité des besoins. Nous vous conseillons de ne pas les changer. - Sur Android : le client FTP [FTPClient](https://f-droid.org/packages/de.qwerty287.ftpclient/) est tout indiqué. # GAMAM ex-GAFAM : sigle généralement utilisé pour mentionner les multinationales du numérique les plus puissantes, souvent nommées "les géants de la Tech" : - **G**oogle (groupe Alphabet) - **A**mazon - groupe **M**eta (ex-Facebook) - **A**pple - **M**icrosoft L'équivalent pour la Chine est : [BATX](#batx) : - **B**aidu - **A**libaba - **T**encent - **X**iami # Hack - hacker De l'anglais "hack" : bidouiller, faire preuve d'astuce. Loin des clichés des pirates informatiques, le terme "hackeur" remonte aux origines de l'informatique moderne, dans la bataille que le fondateur du logiciel libre - Richard Stallman - livre depuis plusieurs années contre les multinationales prédatrices, et privatrices de l'informatique. Multinationales qui ont privatisé un secteur précédemment ouvert via leurs licences (ou "copyright"), là où les programmes s'échangeaient précédemment sans aucune restriction concernant leur étude, ou leur amélioration. Cet [article](https://www.telerama.fr/techno/richard-stallman-hacker-vaillant,51770.php), qui présente R.M. Stallman comme un "hacker vaillant" illustre bien le sens initial du mot "hack" - bidouiller, faire preuve d'astuce pour résoudre une problématique - par la suite dévoyé... Pour illustrer ce terme, on peut citer les vidéos de "life hacks" ou bidouilles / astuces du quotidien ! Peut-être les multinationales comme Microsoft ou Apple ont-elles influencé le sens de ce terme informatique en un terme négatif - l'assimilant systématiquement à du piratage - pour discréditer un mouvement qu'ils estimaient menacer leur modèle économique ? Ou peut-être ce terme a-t-il été détourné par les médias, par mécompréhension de la philosophie sous-jacente ? Quoi qu'il en soit, un pirate informatique est un "hackeur" en ce qu'il "bidouille", et le matériel, et les accès sécurisés d'un matériel. Cependant un "hacker" n'est pas nécessairement un pirate informatique... Installer un jeu vidéo sur un robot de cuisine en remplaçant son système initial, représente ainsi un hack qui permet de faire montre de toute son astuce et ses compétences informatiques. Ou même remplacer un système Android fourni avec le téléphone, par une version plus respectueuse de la vie privée... # Hardening Le Hardening, ou **Durcissement** en français, consiste à renforcer la protection du système ou de la cible à durcir, et ainsi réduire la surface d'attaque. En complément de la sécurité périmétrique (pare-feu, IDP/IPS...), le durcissement est un processus qui permet de garantir une protection en profondeur. Ce processus doit pouvoir réduire les menaces externes et internes, ainsi que diminuer le risque d'erreurs de configuration. En règle générale, cela consiste, par exemple : - à appliquer les derniers correctifs et mises à jour, - à supprimer les services ou objets non utilisés (*Exemples* : débloater Windows ou un smartphone Android, désactiver les services NFS si non utilisés, etc.), - à suivre les recommandations (ou "hardening guidelines") pour les services exposés (SSH, TLS etc.), - etc. # Hardware Est l'anglicisme pour désigner en français un "matériel". # IP IP (Internet Protocol) désigne en fait une ensemble de protocoles de communication conçus pour Internet par Vinton Gray Cerf et Bob Kahn dans les années 1970\. Communément, dans le jargon, lorsque nous parlons d'IP on désigne plutôt une adresse IPv4 comme par exemple : `192.168.1.134`. Plus d'informations à propos de la terminologie IP sur la page dédiée sur [Wikipedia](https://fr.wikipedia.org/wiki/Internet%5FProtocol). # Kernel C'est le noyau. Généralement il est intégré à un système d'exploitation. Parmi les plus connus : - Linux Kernel (GNU/Linux distro) - Free/Open BSD Kernel (BSD distro) - Windows NT Kernel (Microsoft) - XNU Darwin Kernel (Apple) # LDAP LDAP (pour Lightweight Directory Access Protocol) est un système d'annuaire, et un protocole réseau permettant de centraliser la gestion des utilisateurs et des clients (grosso modo les ordinateurs) sur un réseau. C'est un service principalement utilisé dans les entreprises et les infrastructures informatiques. L'avantage d'un tel système est par exemple d'offrir un grand nombre de services Internet, mais l'utilisateur n'aura besoin que d'un identifiant/mot de passe pour se connecter à n'importe lequel de ces services. De même, lorsqu'un parc informatique est grand, il permettra de gérer toute ou partie des clients de manière centralisée. ![](https://www.wikilibriste.fr/content/images/2025/11/fonctionnement-ldap-avec_gnu-linux-1.jpeg) Fonctionnement LDAP avec GNU-Linux # Logiciel gratuit Un logiciel gratuit (appelé également gratuiciel ou freeware) est un logiciel dont le code est fermé (propriétaire), mais distribué gratuitement. # Logiciel libre Un logiciel libre est un logiciel qui respecte ces 4 libertés (numérotées 0 à 3) : 1. La liberté d'exécuter le programme, pour tous les usages ; 2. La liberté d'étudier le fonctionnement du programme et de l'adapter à ses besoins ; 3. La liberté de redistribuer des copies du programme (ce qui implique la possibilité aussi bien de donner que de vendre des copies) ; 4. La liberté d'améliorer le programme et de distribuer ces améliorations au public, pour en faire profiter toute la communauté. *Plus d'informations* : Les [4 libertés essentielles](https://www.gnu.org/philosophy/free-sw.fr.html#four-freedoms). A la différence du logiciel "open-source" qui se veut technique et marketing, le logiciel libre vise l'éthique et la liberté. Il s'agit d'un mouvement philosophique, politique et social à la différence de l'open source qui en est désintéressé. Exemple de logiciels libres : Mozilla Firefox, VLC, LibreOffice. # Micrologiciel Ou microcode ou logiciel embarqué. Voir [Firmware](#firmware) ci-avant. # OEM OEM, pour "Original Equipment Manufacturer" (fabriquant d'équipement d'origine), est un terme qui désigne un fabriquant de pièces détachées qui vend à des entreprises pour un produit final, plus complexe. Par exemple, un ordinateur personnel (PC) de marque Asus ne sera pas forcément uniquement équipé de composants matériels et de logiciels de la marque Asus, mais également d'autres constructeurs tels que : Intel, Nvidia, AMD, Seagate, Microsoft (pour Windows par exemple) etc. # Open source Open Source : littéralement "à source ouverte". *A ne pas confondre avec un logiciel gratuit.* C'est à dire dont le code source, la "recette de fabrication" du logiciel est ouverte au public. Cumulée aux [4 libertés essentielles](#logiciel-libre), c'est une des caractéristiques des logiciels libres. Il s'inspire de l'idée marketing qu'un produit qui peut-être examiné par tout le monde sera nécessairement de meilleure qualité. Cependant un logiciel peut être open source sans être libre, dès lors qu'il ne respecte pas les 4 libertés essentielles ci-haut mentionnées : l'open source est avant tout un standard de développement, qui garantit que le "logiciel fait bien ce qu'on dit qu'il fait", sans mensonge ni omission possible, de par la publication du code source ("la recette de fabrication"). Pour plus de détails sur la distinction entre un logiciel simplement "open source" et un logiciel "libre (et open source)", suivre [ce lien](https://fr.wikipedia.org/wiki/Logiciel%5Flibre). Et pour ceux qui veulent entrer plus dans le détail (intermédiaires ou débutants curieux), les listes de licences suivantes sont disponibles sur le site de leurs fondations : - libres de droits (GPL) : https://www.gnu.org/licenses/license-list.fr.html - open source : https://opensource.org/licenses/category Pour les curieux qui veulent comprendre les fondements juridiques du logiciel libre, un aperçu des licences les plus utilisées : - **GPL v2 et GPL v3** (GNU General Public License) : la licence de Linux lui-même. Toute modification d'un logiciel GPL distribuée publiquement doit l'être sous la même licence. C'est le principe du "copyleft" : la liberté se propage. C'est la licence qui garantit que Linux restera libre quoi qu'il arrive. - **LGPL** (Lesser GPL) : version allégée de la GPL, utilisée par des bibliothèques qui peuvent être intégrées dans des logiciels propriétaires. Wine utilise LGPL, ce qui permet à des entreprises comme CodeWeavers d'en faire un produit commercial tout en devant reverser leurs modifications. - **MIT et BSD** : licences permissives qui permettent l'utilisation dans des projets propriétaires sans obligation de partager les modifications. macOS utilise du code BSD sous ces licences. Ces licences sont populaires dans le monde académique et dans les projets qui veulent maximiser l'adoption. - **Apache 2.0** : licence permissive souvent utilisée pour des projets de l'écosystème Android et Google. Inclut des protections supplémentaires contre les actions en justice liées aux brevets. Comprendre ces licences n'est pas nécessaire pour utiliser Linux au quotidien, mais cela aide à comprendre pourquoi certains projets font certains choix et pourquoi certaines distributions sont plus "libres" que d'autres. # OS (SE) Pour "Operating System" ou Système d'exploitation en français. Sorte de "super logiciel", qui permet à l'utilisateur final d' "exploiter" (entendre ici *utiliser*) l'éco-"système" de la machine qu'il a entre les mains. Le système d'exploitation fait ainsi l'intermédiaire de premier niveau (complété par le firmware pour les périphériques : écran, clavier, souris, imprimante) entre l'utilisateur final et les applications (bureautique, navigation internet...), ou même le matériel lui-même (exemple : je clique sur éteindre : je communique directement avec le matériel). Par exemple, lorsque l'utilisateur utilise la souris, le système d'exploitation interagit avec le firmware de la souris, pour afficher les déplacements réalisés par l'utilisateur, depuis l'écran. Il s'agit ainsi d'une collection de programmes dont les fonctions sont d'orchestrer l’interaction des divers composants d'un appareil (PC, Smartphone, ...) grâce aux firmwares et logiciels installés sur ce même appareil. ![](https://www.wikilibriste.fr/content/images/2025/11/os-1.png) Interactions entre les strates HW/SW Parmi les OS les plus connus : - Les centaines de distributions GNU/Linux (entendre variantes de : voir la définition de "Distributions" ci-haut) : Debian, Ubuntu, Fedora, Red Hat, openSUSE... - Les dizaines de distribution BSD : FreeBSD, OpenBSD ... - La série des Microsoft Windows (et bien avant eux DOS), incluant Windows Phone OS - Apple avec ses OS macOS et iOS - Android (LineageOS, GrapheneOS, /e/OS...) > Pour en savoir plus au sujet des distributions GNU/Linux, nous vous invitons à lire l'article sur les principales distributions Linux. # OTP De l'anglais "**O**ne **T**ime **P**assword" : Mot de passe à usage unique. Produit à partir d'un objet physique ou virtuel, ce "One Time Password" donne des droits pour accomplir certaines opérations. Généré depuis une application mobile - objet virtuel -, ou depuis un boîtier prévu à cet effet - objet physique - comme ce boîtier proposé par une banque : ![](https://www.wikilibriste.fr/content/images/2025/11/exemple_otp-1.jpeg) ![](https://www.wikilibriste.fr/content/images/2025/11/bo--tier_-otp-modif_sans_marque_bk-1.jpg) Application TOTP (à gauche) et terminal OTP (à droite) Il s'agit d'un "jeton" utilisé dans le cadre d'une authentification à double facteur, ou multi-facteurs. Cette technologie a évolué vers **TOTP : Time-based One Time Password** (cf. ci-après). # Partition Un périphérique de stockage (disque dur, mémoire flash...) peut être compartimenté en plusieurs zones de stockage secondaires, de sorte que chaque zone puisse être administrée séparément. Ces zones sont donc appelées des "*Partitions*". Exemple de partitions allouées pour chaque système d'exploitation ; partitions Windows avec le logo "fenêtre" (01, 05 et 07) ; partitions GNU/Linux symbolisées par le manchot (03, 04 et 06) : - **La partition 02 est une partition étendue et n'a pas de système de fichiers désigné. Elle permet juste de créer des partitions logiques sur une table de type MBR.** ![](https://www.wikilibriste.fr/content/images/2025/11/partions_os-1.webp) Exemples de "partitions" 💡 Notez qu'avant de créer des partitions manuellement, il vous faudra créer une table des partitions sur le disque. ▶️ Les UEFI (BIOS récents) utilisent une table de type GPT (à privilégier). ▶️ Les BIOS utilisent une table de type MBR/DOS (sur les appareils anciens). Pour en savoir plus, consultez l'[article Wikipedia sur GPT](https://fr.wikipedia.org/wiki/GUID%5FPartition%5FTable). Sur chaque partition, on choisit un système de fichiers (ext4, btrfs, zfs, swap, ...) et éventuellement un point de montage (/home, /var, ...) : cf. la définition d'un système de fichier ci-après. # Ports réseau Les ports réseau sont au réseau routier ce que sont les *sorties autoroutes*. Des sorties d'autoroute numérotées (cf. tableau ci-après) suivant les "protocoles réseau" qu'elles utilisent, et qui servent à échanger des requêtes internet. Ces mêmes requêtes internet représentent ainsi le trafic, en entrée et en sortie, de l'appareil relié à internet. **Les applications/services, selon les cas, écoutent ou émettent des informations sur ces ports**. Exemples de ports réseau, d'après leur numérotation : ![](https://www.wikilibriste.fr/content/images/2025/11/ports-r--seau-1.jpeg) Les ports réseaux les plus connus Parmi les ports les plus communs, on trouve les ports : - 22 : SSH - 80 : HTTP - 443 : HTTPS > Pour plus de détails sur les ports réseau, consulter l'excellent [article de Malekal](https://www.malekal.com/liste-des-ports-ports-reseaux-de-connexion-et-ce-que-cest/). # Propriétaire Un système d'exploitation, programme, application "propriétaire" se dit d'un outil soumis à licence *commerciale* pour son utilisation, et dont **le propriétaire est l'éditeur logiciel** et non l'utilisateur final, **par opposition aux logiciels libres**. *Exemples* : Windows, MacOS, Google Chrome, Safari, OneDrive, Gmail... # Proxy Sûrement un mécanisme dont vous n'avez que très peu entendu parler. Et pourtant, cette technologie est celle qui est la plus plébiscitée pour les réseaux (entreprises, universités, personnels...). *Qu'est-ce qu'un proxy ?* Un proxy est un élément d'un réseau qui va jouer le rôle d'**intermédiaire**. Schématiquement, il s'agit d'un élément par lequel nous allons faire transiter toutes nos données, entrantes et sortantes : impossible d'y échapper donc (s'il est bien configuré !) : ![](https://www.wikilibriste.fr/content/images/2025/11/proxy-1.png) Architecture d'un proxy Techniquement, il ne s'agit ni plus ni moins que d'un serveur avec des règles de filtrage particulières sur plusieurs niveaux. Ses fonctionnalités et objectifs sont divers : - L'anonymat (à un certain niveau) : il est tout à fait possible de faire appel à un proxy public afin de router le trafic via ce mandataire proxy. Ici donc, notre adresse IP est différente et il nous est possible donc de cacher la nôtre aux sites que l'on visite ! Attention cependant : ici le même problème que pour les VPN apparaît ; vous devez faire une absolue confiance en ce mandataire qui va réellement collecter votre adresse IP. Ce n'est donc **pas** un mécanisme recommandé pour atteindre l'anonymat. - Le contournement de la géo restriction : si vous faites appel à un mandataire proxy dans un autre pays, vous allez obtenir une adresse IP dans ce pays, ce qui peut donc vous donner accès à des sites ou contenus exclusivement liés à ce pays. Ici encore attention à la sécurisation des données en transit, un proxy ne chiffrant pas les échanges (hormis exceptions !). - La sécurité/le filtrage : imaginons que nous gérons une université, nous souhaitons donner accès à internet à nos étudiants (très utile pour eux !) mais nous souhaitons éviter qu'ils naviguent sur certains sites (porno par exemple)... Nous pourrons donc implémenter un proxy, avec des règles de filtrage sur des domaines liés à des sites pornographiques. Bon nous pourrions ici très bien nous contenter d'un pare-feu, mais un proxy viendra filtrer à plus haut niveau, et ainsi parfaitement utile. Vous l'aurez compris, un proxy est généralement utilisé dans une architecture réseau afin d'apporter une couche de sécurité, en parallèle d'autres mécanismes (pare-feu, IDS, VPNs...). Un proxy peut être une alternative dans une certaine mesure aux VPN grands publics, le chiffrement en moins dans la plupart des cas ! # RAM La RAM (Random-Access Memory) aussi appelée "mémoire vive" est une mémoire très rapide trouvable dans les ordinateurs et téléphones s'effaçant à chaque redémarrage. Cette mémoire stocke les données des applications et du système d'exploitation une fois lancé. Un excès de RAM n'apporte pas plus de performance ; en revanche, un manque entraînera le système d'exploitation à stocker les données sur la mémoire morte, ce qui ralentira considérablement le système et l'application/programme. Les ordres de grandeur sont les suivants : - De 2 à 12 Go pour un smartphone, 4 à 6 Go sont la moyenne actuelle et sont suffisants pour l'essentiel des utilisateurs. - De 4 à 64 Go pour un ordinateur, 8 à 16 Go sont la moyenne actuelle et sont suffisants pour l'essentiel des utilisateurs et une grande partie des joueurs. Les grandes quantités de mémoire sont principalement réservées à des applications spécifiques de productivité (modélisation 3D professionnelle, montage de vidéos professionnelles, compilation régulière de très gros programmes, modélisation physique par maillage de calculs mécaniques, thermiques, fluidiques...). # Recovery C'est une "partition" de récupération (recovery en anglais) contenue sur les appareils Android et nommée recovery. Elle contient le mode de récupération Android. Lorsque l'on veut remplacer le système Android, on doit alors le déverrouiller puis le "flasher" pour remplacer le recovery avec un Recovery personnalisé (Custom Recovery). Certaines "custom ROM" permettent de re-verrouiller ensuite l'appareil par souci de sécurité. # Réseau (Informatique) Par définition, un réseau désigne un ensemble de points reliés les uns avec les autres par le biais de liaisons afin d’établir des communications. Pour bien comprendre comment nous nous interconnectons, il est indispensable de comprendre qu’internet est un réseau, et si l’on veut être plus précis encore : un « réseau de réseaux ». Un réseau donc, que l’on définit comme public, c’est-à-dire ouvert à tous. Par analogie : le réseau routier où les points sont les maisons (avec leurs adresses postales), les liaisons sont les routes (départementales, nationales, autoroutes...). C’est exactement ce qu’il se passe avec internet : les points sont les boîtiers internet des fournisseurs d’accès (avec leur adresse « IP » - Internet Protocol), les liaisons sont les câbles reliant les points entre eux (câbles communaux, câbles sous marins...). Nous voyons apparaître ci-haut une notion fondamentale d’un réseau informatique : l’adresse IP. Plus précisément cette adresse IP est dite « publique », tout comme internet l’est, car visible par tous. Par analogie encore et afin de bien appréhender cette notion : l’adresse IP publique est à l’environnement numérique, ce que l’adresse postale est à l’environnement réel. Cette adresse est un identifiant « numérique » pour votre vie digitale, tout comme votre adresse postale est un identifiant physique pour votre vie réelle. C’est par ce biais que vous pouvez communiquer avec n’importe qui sur la planète via internet. Mais c’est aussi par ce biais que vous êtes identifiable sur internet ! Cette adresse vous est fournie (obligatoirement) par un FAI ou Fournisseur d’Accès à Internet (Orange, Bouygues... pour la France, AT&T, Verizon... pour les USA etc.) - qui vous procure un boîtier spécifique (boîtier internet) et vous assigne automatiquement une adresse sur le réseau internet, afin d’y avoir accès. Vous ne pouvez donc pas vous-même vous attribuer une adresse IP publique. ![](https://www.wikilibriste.fr/content/images/2025/11/internet-1.gif) Architecture d'Internet *Petite particularité : vous avez sûrement un téléphone portable, avec une connexion 3G, 4G... Ici le boîtier internet sera en fait le module réseau du téléphone, associé à la carte SIM que vous livrera l’opérateur téléphonique (qui en somme est un FAI). À cette carte SIM sera associée une adresse IP publique, afin d’accéder au réseau internet. Attention donc à ne pas confondre votre boîtier internet à la maison (avec son Wifi probablement), et votre téléphone portable avec sa connexion 3G/4G/5G !* ▶️ *Petite note technique : afin que le réseau 3G/4G/5G puisse vous offrir un accès au réseau internet, les antennes relais 3G/4G/5G sont elles-mêmes reliées aux câbles communaux.* 💡 Attention à ne pas confondre réseau internet, par essence public, et réseau privé qui correspond au réseau que vous créez "chez vous" et qui est différent du réseau internet. Par exemple, en activant le Wifi sur votre Box, celle-ci crée un réseau privé sur lequel vos équipements peuvent se connecter via le Wifi... Par convention : une adresse IP se trouve par exemple, dans sa version actuelle la plus répandue, sous la forme suivante : - 85.134.243.10 Pour les plus techniques d’entre vous : il s’agit bien sûr d’une représentation pour le protocole IP version 4, en attendant le basculement complet vers IP version 6, dont les adresses se présentent par exemple ainsi : - 2001:db8:0:85a3:0:0:ac1f:8001. # Réseau (Infrastructure) Cette définition est, en fait, plusieurs définitions : nous présentons ici les différentes topologies réseau que nous mentionnons dans les articles et que vous avez sûrement dû entendre au moins une fois, ainsi que les architectures potentielles associées à ces topologies. Pour schématiser, voici ce dont nous parlons : ![](https://www.wikilibriste.fr/content/images/2025/11/topologie-1.jpg) Topologies réseaux ## Topologies ### Centralisée *Centraliser ; synonymes : concentrer, grouper.* Le mode de réseau le plus répandu aujourd'hui. Il s'agit d'un réseau basé sur un serveur ou plusieurs serveurs mais dont l'infrastructure est opérée par une seule entité politique ou commerciale ou personne physique. 💡 Google en est un parfait exemple, avec entre autres les règles imposées pour la publication de contenus vidéos sur leur plateforme. ### Décentralisée *Décentraliser ; synonymes : déconcentrer, dégrouper.* Une définition à la mode... Bien que le principe est tout de même très complexe à appréhender. Ce mode de réseau permet d'éviter de concentrer le pouvoir décisionnel d'une entité unique sur le reste du réseau. Ce, afin d'éviter les situations de monopole ou de censure. En revanche, les informations peuvent se retrouver à des endroits différents, ce qui *potentiellement* réduit le côté "safe" vs centralisé. ## Architectures ### Fédérée Les "réseaux fédérés" sont par analogisme comme les états d'une fédération (état fédéral). Cela s'applique très bien pour expliquer cette notion : sur un réseau fédéré, le service fourni (réseau social, blockchain...) représente l'entité parente sur le réseau : la "nation" qui "fédère" toutes les entités enfants. Les "instances" ou "nœuds" sont les "états", qui ont leurs propres particularités, mais sont toutes *fédérées* sous la même bannière. *On peut tout de même s'apercevoir ici qu'une certain niveau de centralisation est nécessaire à un réseau fédéré.* > Mastodon, une alternative libre au réseau social Twitter en est un bon exemple, basé sur [ActivityPub](https://fr.wikipedia.org/wiki/ActivityPub), le protocole de réseau social fédéré. Techniquement, un réseau fédéré (social ou autre) est un type de réseau décentralisé, qui est composé de plusieurs fournisseurs de services (les instances, hébergées sur différents serveurs). Contrairement aux réseaux centralisés, les réseaux fédérés font donc reposer leur "toile" sur plusieurs instances, gérées par des entités différentes (serveur personnel d'un particulier, ou partie de stockage serveur mise à disposition par une association ou entreprise). > Un autre exemple très connu reposant sur un modèle fédéré : le service "e-mail" ! ### Distribuée L’architecture distribuée ou l'informatique distribuée désigne un système d'information, ou un réseau pour lequel l'ensemble des ressources disponibles ne se trouvent pas au même endroit ou sur la même machine. Le modèle distribué permet en fait de répartir ultimement la confiance à travers le réseau, de façon redondante et sécurisée. > Quelques exemples de technologies reposant sur un modèle distribué : P2P type bitcoin, torrent, tor, i2p... ## Analyse En réalité, ces définitions ci-dessus ne font à ce jour pas consensus. On peut cela dit penser que la mode *distribué* représente l'étape ultime de la décentralisation... Mais le mode fédéré est plus ancien, plus simple à mettre en place et à comprendre, c'est pourquoi les efforts tendent à porter sur le mode fédéré, à tord sûrement : - **Modèle fédéré** : Les utilisateurs sont inscrits sur des serveurs (instances) spécifiques de leur choix, ce qui donne à ces serveurs un aperçu des données et surtout des métadonnées de l'utilisateur, ce qui fait de ces serveurs des points de défaillance uniques ("Single Point of Failure") tout en devant transmettre des données à d'autres serveurs par des liens de communication potentiellement dangereux voire compromis (attaque de l'homme du milieu par exemple). En outre, la majorité des utilisateurs n'exploitent pas leurs propres serveurs, ce qui fait des serveurs 'populaires' des cibles intéressantes pour les attaquants. - **Modèle distribué** : L'acheminement des données est répartie sur de nombreux nœuds du réseau de manière redondante, sécurisée (chiffré, signé...) et, dans notre cas, indépendante du contenu. Les meilleurs systèmes distribués prennent en outre des mesures de protection des métadonnées, généralement via un routage en oignon ou un stockage en masse (consensus, blockchain, etc.). # ROM ROM en anglais est l’acronyme pour **R**ead **O**nly **M**emory, mémoire en lecture seule. Android est un système d'exploitation pour smartphones/tablettes qui est installé par le constructeur de l'appareil avant l'achat, au moyen de ce que l'on appelle un firmware OEM. Quand nous souhaitons le remplacer, pour se débarrasser des surcouches du constructeur et notamment de Google, nous devons **Flasher** (installer) une **Custom ROM** (une version personnalisée d'Android telle que Lineage OS, /e/ OS, CalyxOS...). Alors vous allez vous dire, une ROM c'est une mémoire morte en lecture seule, sur laquelle on ne peut pas ré-écrire ? Comment peut-on parler de flasher une ROM ? 😕 Eh bien oui, c'est étrange, mais à l'époque, les mémoires contenant le micrologiciel (firmware) d'un appareil étaient "flashables" (comprendre installables) avec un programmateur d'EEPROM. Depuis, cela a bien évolué et les firmwares sont désormais contenus dans des mémoires de type "Flash" réinscriptibles. L'ancienne appellation a été conservée, de sorte que l'on dit encore : "Flasher une Custom ROM" :D # Root De l'anglais "racine", sur les systèmes de type Unix (GNU/Linux, BSD et MacOS), "root" est le nom donné à un utilisateur du système particulier : cet utilisateur possède tous les droits sur le système. Il est souvent nommé : super utilisateur. Généralement, le compte root est utilisé par les administrateurs systèmes. Aussi, posséder toutes les autorisations de modification/exécution sur un système est pratique mais surtout dangereux. En effet, en utilisant le compte root, il est facile de corrompre le système (volontairement ou par mégarde). Par défaut : - Les systèmes Unix séparent donc le compte root des autres comptes utilisateurs. Sur la plupart des distributions Linux, le programme sudo permet à un utilisateur normal de surélever ses droits temporairement si celui-ci fait partie du groupe sudoers. À chaque fois qu'une opération nécessite des accès root, le mot de passe de l'utilisateur sudoers sera demandé pour que le système valide l'authentification et autorise ainsi la modification/exécution. - Les systèmes Windows de Microsoft, quant à eux, ont un compte intégré (Built-In) appelé "Administrateur". Généralement, les utilisateurs ne se servent pas de ce compte : ils ont un compte utilisateur dédié qui est membre du groupe "Administrateurs". De ce fait, ils peuvent lancer des programmes avec les privilèges super-utilisateur en cliquant "OUI" si ce programme a besoin de droits surélevés (cf. UAC), notez bien que, contrairement à Linux, sur un Windows installé par défaut, le mot de passe ne sera pas demandé ! # Rooter Ceci consiste à reprendre le contrôle du compte root sur une machine. Sur Android, par défaut, ce compte est désactivé et inaccessible. Rooter consiste à effectuer une manipulation sur l'appareil comme par exemple, lancer un "exploit" ou installer un recovery custom puis lancer un script. **Contrairement à l'idée reçue, la plupart du temps, pour flasher une custom ROM, sachez qu'il n'est absolument pas nécessaire de rooter un appareil, c'est même déconseillé !** Sur Apple, on parle de "Jailbreak" qui consiste à "sortir de prison" mais c'est à peu près le même concept qu'Android. Sur un PC, le compte Administrateur (Windows) est activé la plupart du temps. En revanche, sous Unix, le compte Root est la plupart du temps désactivé. Il est absolument déconseillé de l'activer ou si c'est déjà le cas, de l'utiliser. Nous vous conseillons plutôt : - d'utiliser la commande sudo, par ex. sur les dérivés Debian/Linux installés par défaut, pour effectuer toutes vos tâches d'administration. - sous Windows, d'utiliser un compte utilisateur membre du groupe "Administrateurs" et d'utiliser le clic-droit puis "Exécuter en tant qu'administrateur". Il est possible et conseillé, en modifiant UAC, de réactiver la demande de mot de passe lorsque vous faites une élévation de privilèges. # SBC Une SBC ou [Single Board Computer](https://fr.wikipedia.org/wiki/Ordinateur%5F%C3%A0%5Fcarte%5Funique) est un "*ordinateur en modèle réduit*", autrement appelé nano-PC, qui tient sur un petit format de carte imprimé, comme par exemple : - [Raspberry Pi](https://www.raspberrypi.org/) - [OrangePi](http://www.orangepi.org/) - [O-Droid](https://www.hardkernel.com/) - [Arduino](https://www.arduino.cc/) - [Libre Computer Board (LBC)](https://libre.computer/) # SoC Le SoC, de l'anglais "System on a Chip", comporte un système embarqué entier sur une seule puce, d'où la dénomination "Système sur une puce". Cette puce SoC comprend donc la partie processeur, la partie mémoires, la partie graphique, la partie réseau et d'autres composants utiles. # Software Est l'anglicisme pour désigner en français un "logiciel". # SSH Secure Shell (SSH) est un protocole de communication chiffré entre 2 machines. À l'ouverture de la session, des clefs de chiffrement sont échangées afin de sécuriser la communication. C'est aussi un logiciel : serveur `sshd` et client `ssh`. Le client est installé par défaut sur la plupart des distributions GNU/Linux. Voici une sélection de logiciels libres qui proposent un client SSH évolué avec interface graphique et bien d'autres fonctionnalités : | Client SSH | Linux | BSD | MacOS | Windows | Android | iOS | | ----------------------------------------------------------------------- | ----- | --- | ----- | ------- | ------- | --- | | [Tabby Terminal](https://tabby.sh/) | ✅ | ❌ | ✅ | ✅ | ❌ | ❌ | | [Remmina](https://remmina.org/how-to-install-remmina/) | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | | [mRemoteNG](https://mremoteng.org/) | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ | | [PuTTY](https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html) | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ | | [KiTTY](https://www.9bis.net/kitty/#!index.md) | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ | | [ConnectBot](https://connectbot.org/) | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | | [Blink Shell](https://blink.sh/) | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | 💡 Note : Les distributions GNU/Linux permettent nativement en ligne de commandes d'établir des connexions SSH. # Système de fichiers (FS) Un système de fichiers (file system ou FS) peut désigner : - la façon dont les fichiers sont organisés dans une partition. - ou bien la manière de ranger les dossiers dans un système d'exploitation. ## FS au sein d'une partition Lorsque que l'on crée une partition, on doit la formater avec un système de fichiers (FS). Celui-ci organise la façon dont les données sont stockées sur un disque. Il existe beaucoup de [Systèmes de Fichiers](https://fr.wikipedia.org/wiki/Liste%5Fdes%5Fsyst%C3%A8mes%5Fde%5Ffichiers) (ou FS) différents, parmi les plus connus: - *ext : le premier FS pour le noyau Linux, il a été très vite remplacé par ext2.* - *ext2 : utilisé dès l'apparition des distros GNU/Linux dans les années 1993, maintenant obsolète.* - ext3 : évolution de ext2 dès les années 2000, ajoute la journalisation et ainsi permet la récupération des données. *Très peu utilisé* aujourd'hui à part pour la **partition `/boot` sur un table de partition MBR**. - ext4 : quatrième itération du FS ext et évolution de ext3, utilisé depuis 2010 par défaut dans la plupart des distro Linux et Android. Extrêmement populaire, ce FS apporte des améliorations comme une faible fragmentation des fichiers, une compatibilité avec ext3, la possibilité de stocker des fichiers plus grands sur des partitions plus volumineuses. C'est un FS stable qui est **recommandé dans la plupart des cas, notamment si votre disque dur n'est pas SSD ou inférieur à 1 To**. - BTRFS : B-tree file system (Butter FS) a été créé en 2009 mais ne sera annoncé comme stable qu'en 2013\. Ce FS est présenté comme étant le successeur de ext4\. Capable de faire des instantanés (snapshots) et de gérer les sommes de contrôle ainsi que la compression native, il est comme XFS et ZFS un système de fichier avancé comparé à ext4, et commence à devenir un standard sur certaines distributions (Fedora). - XFS : créé par Silicon Graphics dans les années 2000, c'est le système de fichier par défaut sous Red Hat Entreprise Linux. **À privilégier sur les disques de 4 To et plus.** - ZFS/OpenZFS : créé par Sun Microsystems dans les années 2000, développé en parallèle de `ext` il est aujourd'hui **à privilégier sur les systèmes GNU/Linux si votre matériel est récent** (avec disque SSD de 1 To à 2 To, plus de 8 Go de RAM et processeur récent). FS par défaut sous Ubuntu Server. - *FAT16 : utilisé sous MS-DOS, obsolète*. - FAT32 : apparu avec Microsoft Windows 9x (95/98). Il est encore utilisé car il est **compatible avec de nombreux systèmes**. - exFAT : c'est le successeur de FAT32, il permet notamment de s'affranchir de la limite de 4 Go pour la taille des fichiers. **À privilégier sur support externe de type clef USB ou carte SD**. - NTFS : propriétaire Microsoft, non-libre, c'est le successeur de FAT32\. **À utiliser seulement sur les OS de type Windows** car comme MS ne fournit pas les spécifications, le driver Linux ntfs-3g n'est pas aussi performant que sous Windows. Sur ces systèmes, il apporte de nombreuses améliorations comme entre autre, la journalisation, la compression, la gestion des droits (ACL) et des capacités accrues en terme de taille maximum supportée pour les partitions et fichiers. Même s'il est bien en dessous des performances et fonctionnalités apportées par ZFS et XFS ! - HFS/HFS+ : **utilisé sous Apple MacOS** 💡 Pour en apprendre plus sur les "FS", nous vous conseillons de visionner : ["Types de Filesystem : ext4, xfs, btrfs & zfs" sur la chaîne Xavki](https://yewtu.be/watch?v=F6NWxlhjeO0). ## Hiérarchie d'un FS sous Linux Linux (au contraire de Windows) est conçu pour compartimenter chaque espace, un programme pour une tâche et chaque chose à sa place :) Lorsque nous installons une distro Linux, nous installons la plupart du temps la totalité des fichiers du système dans une seule partition `/` (appelée "root FS"). Cependant, il est tout à fait possible de compartimenter les partitions comme expliqué dans le tutoriel partitioner son disque : [Partitionner son disque pour LinuxCet article vous présente une façon de partitionner votre disque adapté aux distributions Linux.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-14.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/partitionner_linux-3.png)](https://www.wikilibriste.fr/partitions-linux/) 💡 Les systèmes UNIX et Linux s'appuient sur un système de fichier standardisé, le FHS ▶️ [Filesystem Hierarchy Standard ou FHS](https://en.wikipedia.org/wiki/Filesystem%5FHierarchy%5FStandard). ▶️ [Infographie plus visuelle](https://whimsical.com/fhs-L6iL5t8kBtCFzAQywZyP4X). Passons en revue les dossiers standards présents à la racine `/` d'un FS GNU/Linux : - **SWAP** : Le swap est traditionnellement stocké dans une partition dédiée avec un FS de type SWAP. Mais il est tout à fait possible de stocker le swap à la racine du FS dans un fichier `/swapfile` - **/bin** : Ce dossier (binaries, en français exécutables) contient tous les programmes essentiels. Par exemple les commandes `ls`, `cat`, `mv` et bien d'autres sont situées dans ce répertoire. - **/boot** : Les fichiers qui permettent de démarrer (boot) le système sont placés dans ce dossier. On y retrouve le noyau (kernel) Linux et l'image ramdisk (initrd et initramfs) mais aussi GRUB et EFI (pour les BIOS de type UEFI). - **/dev** : Sous Linux, tout est fichier. Ainsi, les composants matériels (devices) y sont représentés sous forme de fichiers spéciaux (device files). - **/etc** : Contient les fichiers de configuration du système. - **/home** : Chaque compte aura un sous-dossier ici, c'est la "maison" (home) des utilisateurs où seront stockés les fichiers et paramètres personnels de ceux-ci. - **/lib** : les bibliothèques nécessaires au fonctionnement de `/bin` et `/sbin`. - **/media** : point de montage dédié pour les médias externes tels que les disques USB et les images ISO. - **/mnt** : idem que `/media` mais pour le montage *temporaire*. - **/opt** : ce dossier est destiné à accueillir les applications installées manuellement, c'est-à-dire sans utiliser de gestionnaire de paquet tel que `dpkg`, `rpm`, `apt` ou `dnf`/`yum`. - **/proc** : les processus en cours d'utilisation y sont représentés sous forme de fichiers. - **/root** : c'est le dossier personnel du compte `root` 😈. - **/run** : vidé à chaque démarrage, on y retrouve les informations sur les processus lancés depuis le dernier boot. - **/sbin** : comme `/bin` à la différence que ces programmes nécessitent les droits super-utilisateur `root` ! - **/srv** : contient les données partagées par la machine comme un serveur de fichier, FTP ou dépôt. - **/sys** : les informations à propos des composants des pilotes et du noyau. - **/tmp** : les fichiers temporaires y sont stockés, mais attention : il est vidé à chaque redémarrage ! - **/usr** : contient les données partagées par tous les utilisateurs comme les applications et utilitaires. - **/var** : les données variables au cours de l'utilisation du système, tels que les journaux (`/var/log`), les bases de données (`/var/lib`, les files d'attente email (`/var/mail`) ou impression (`/var/spool`), le cache, les sauvegardes et certains fichiers temporaires (`/var/tmp`). # Token De l'anglais "token" : jeton. En informatique, il s'agit d'un identifiant unique, qui peut tout aussi bien renvoyer : - à un identifiant de session, lors d'une communication réseau : cookie de session, identifié par un token - à un un jeton d'authentification : boîtier électronique générant des nombres synchronisés destiné à l'authentification, ou stockant des informations chiffrées. Par exemple, un jeton OTP (voir OTP ci-haut), dans le cadre d'une authentification à double facteur, ou multifactorielle. - à un jeton échangeable avec contre-valeur, qui s'appuie sur une blockchain. Quelques exemples : Ethereum en cryptomonnaie, les NFT (Non Fungible Token : Jetons Non Fongibles) dans le monde de la musique... # TOTP De l'anglais "Time-based One Time Password", ou mot de passe à usage unique basé sur le temps. Le principe est le même que le [One Time Password (OTP)](#otp) cité plus haut, à ceci prêt que son fonctionnement repose sur la synchronisation de l'horloge entre le serveur d'authentification et le dispositif de l'utilisateur, généralement un ordiphone ou un dispositif de sécurité dédié. Chaque jeton généré est limité dans une temporalité pré-définie (quelques secondes ou minutes), définie en fonction du temps actuel et du secret partagé. ![](https://www.wikilibriste.fr/content/images/2025/11/freeotp-exemple_neutre-1.jpeg) La minuterie régénère un nouveau jeton chaque fois que le précédent est devenu obsolète (sur les applications mobiles l'expiration du jeton change de couleur avant qu'un nouveau ne soit re-généré). L'illustration ci-contre montre par exemple un code TOTP depuis une application mobile, avec la minuterie visible (sur la droite). # Tracker Un tracker (ou "pisteur" en français) est un outil permettant d'effectuer une télémétrie précise des logiciels ou des sites internet (consultation, comportement des utilisateurs...), ainsi qu'une collecte d'informations diverses sur les utilisateurs ou les machines. # URL De l'anglais "Uniform Ressource Locator" : localisateur universel de ressources. C'est, par exemple, l'adresse visible depuis son navigateur internet, dans la barre de recherche : typiquement https://www.exemple-de-site.com. Techniquement, d'après le "Larousse", son rôle est de : 💡 "**préciser la localisation d'une ressource Internet, en indiquant le protocole à adopter, le nom de la machine, le chemin d'accès et le nom du fichier.*" À mettre en lien avec le DNS. # Vulnérabilité Dans le langage de la cyber-sécurité, une vulnérabilité se rapporte à une faille de sécurité dans un système informatique, qui permet à un attaquant de compromettre le système vulnérable, afin de porter atteinte à la confidentialité ou l'intégrité du système. Il s'agit le plus souvent d'erreurs dans le développement de logiciels ou matériels, liées aux mauvaises pratiques de codage. Mais il peut tout autant s'agir d'erreurs dans la mise en oeuvre d'une politique de sécurité (exemple : configuration pare-feu, mise en place réseau internet, etc.). # Web Plus communément connu sous l'appellation WWW ou "World Wide Web" ("toile d'araignée mondiale" si nous traduisons en français), ce terme désigne l'inter-connexion de tous sites internet entre eux. Cette inter-connexion s'effectue en fait par le biais de *liens hypertextes* basés sur le fameux protocole **web** justement : HTTP ou HyperText Transfer Protocol, et faisant *schématiquement* comme si tous ces sites étaient reliés comme dans une toile d'araignée. # White Hat Littéralement "Chapeau Blanc". Il s'agit d'un expert en cyber-sécurité, officiellement mandaté par une entité (gouvernement, entreprise, collectivité...), et qui utilise les techniques de piratage informatique pour : - renforcer la sécurité d'un système informatique, - réaliser des contre-attaques à l'encontre d'acteurs malveillants. Parmi la terminologie en cyber, nous identifions 3 types : White Hat / Grey Hat / Black Hat. Le White Hat s'oppose au Black Hat, pirate aux intentions malveillantes. Le White Hat est également appelé *Pirate éthique* ou *Hacker Ethique* de ce fait, d'où la création d'une discipline "hacking éthique". Le *Grey Hat* lui se réserve le droit de naviguer entre les 2 bords ! ### Votre environnement numérique URL: https://www.wikilibriste.fr/votre-environnement-numerique/ Last updated: 2025-11-28T19:13:26.000Z Retrouvez notre mini-série d'articles dédiés à votre environnement numérique et comment réapprendre l'outil numérique afin de créer votre cocon sécurisé : [#1 Comprendre les bases de l’hygiène numériqueCet article introductif explique simplement pourquoi et comment améliorer sa « santé numérique » en maîtrisant notions clés comme chiffrement, authentification ou métadonnées.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-46.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1459347268516-3ed71100e718)](https://www.wikilibriste.fr/bases-hygiene-numerique/) [#2 Mots de passe et authentification : les clés de votre sécurité en ligneLes mots de passe faibles représentent plus de 80 % des brèches informatiques. Ce second article montre l’importance de choisir des mots de passe robustes, de les gérer avec un gestionnaire dédié et d’activer la MFA![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-47.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1633265486064-086b219458ec)](https://www.wikilibriste.fr/mots-passe-authentification/) [#3 Menaces informatiques du quotidien : virus, malwares et phishingArticle concernant la typologie des logiciels malveillants et des attaques usuelles![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-48.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1560854350-13c0b47a3180-1)](https://www.wikilibriste.fr/virus-malwares-phishing/) [#4 Vie privée en ligne : cookies, trackers et métadonnéesNous expliquons de façon simple comment les sites collectent ces informations (cookies de suivi, télémétrie, métadonnées) et pourquoi cela menace notre vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-49.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1740477959014-b7ade6db03bc-2)](https://www.wikilibriste.fr/vie-privee-en-ligne/) [#5 Protégez vos communications et vos connexionsCet article rappelle l’importance de sécuriser ses échanges (e-mails, messageries) et de paramétrer ses réseaux de sorte à sécuriser tous les échanges.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-50.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1577563908411-5077b6dc7624)](https://www.wikilibriste.fr/communications-connexions/) [#6 Sauvegardes, mises à jour et anti-virus : préserver vos fichiersCet article recommande les mises à jour de sécurité et présente l’intérêt d’outils libres (antivirus/antimalware) pour analyser ses fichiers. Il aborde aussi la sauvegarde régulière des données pour ne rien perdre en cas d’incident![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-51.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1585776245991-cf89dd7fc73a)](https://www.wikilibriste.fr/sauvegardes-mises-a-jour/) [#7 Anonymat sur internet : Tor, Tails et outils avancésCe volet explique dans quels cas utiliser Tor Browser pour naviguer de façon privée. Il présente aussi les solutions plus avancées qui rendent l’anonymat plus robuste.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-52.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1642509064941-f3016439b216-1)](https://www.wikilibriste.fr/anonymat-internet/) [#8 Stockage sécurisé : passer au cloud libre et chiffréCet article présente deux approches : soit stocker localement (disques externes ou NAS auto-hébergé), soit utiliser des services respectueux (Nextcloud, Cryptomator, etc.) en chiffrant ses fichiers avant l’envoi.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-53.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1558494949-ef010cbdcc31)](https://www.wikilibriste.fr/stockage-securise/) [#9 Explorer l’internet alternatif : I2P, Tor et darknetsCe dernier article introduit le Web « invisible » et les darknets. Il explique à quoi servent Tor et I2P pour accéder à ces réseaux anonymes (sites en .onion, .i2p, etc.), et mentionne brièvement d’autres réseaux décentralisés (Freenet, Lokinet).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-54.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1514168757508-07ffe9ae125b-1)](https://www.wikilibriste.fr/internet-alternatif/) ### Les matériels URL: https://www.wikilibriste.fr/materiels/ Last updated: 2026-05-20T11:57:58.000Z ## Matériel GNU/Linux [Trouver un matériel adapté à LinuxOù acheter un ordinateur pensé pour Linux, neuf ou reconditionné, avec un SAV en Europe quand c’est possible et sans mauvaise surprise au premier démarrage.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-186.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1550009158-9ebf69173e03)](https://www.wikilibriste.fr/materiel-linux/) ## Mobilité [Téléphones libérablesLe but de cette page est de fournir une information plus détaillée sur les téléphones libérables pour orienter un achat ou voir facilement quel OS tourne officiellement sur le téléphone.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-178.svg)WikilibristeJustin![](https://www.wikilibriste.fr/content/images/thumbnail/tempImagePybN60.gif)](https://www.wikilibriste.fr/telephones-liberables/) ## Posts ### Les acteurs du Libre à connaître URL: https://www.wikilibriste.fr/acteurs-libre/ Last updated: 2026-07-17T17:31:51.000Z Si vous êtes ici, c'est probablement parce que vous cherchez à mieux comprendre qui fait vivre le Libre, au-delà des logiciels eux-mêmes. Et vous avez raison : un écosystème libre, ce n'est pas seulement du code, ce sont aussi des associations, des médias, des communautés et quelques figures marquantes (parfois très marquantes). Voici donc une sélection utile pour vous repérer, en France et ailleurs. # Les structures qui défendent le Libre Le logiciel libre avance grâce aux outils, bien sûr, mais aussi grâce aux gens qui l'organisent, le défendent et le rendent visible. - [April](https://www.april.org/) promeut et défend le logiciel libre depuis 1996. - [La Quadrature du Net](https://www.laquadrature.net/) défend les libertés fondamentales dans l'environnement numérique, lutte contre la censure et la surveillance, et soutient un Internet libre, décentralisé et émancipateur. - [Framasoft](https://framasoft.org/) est une association française bien connue pour sa défense du numérique libre et pour ses nombreux services en ligne, comme Framagenda ou Framadate. - [AFUL](https://aful.org/) est l'Association francophone des utilisateurs de logiciels libres. Elle travaille à la promotion du Libre et des standards ouverts. # Les médias qui font circuler les idées Le Libre a aussi besoin de relais. Des émissions, des podcasts et des espaces éditoriaux permettent de diffuser les débats, les retours d'expérience et les enjeux politiques. - [Libre à vous !](https://www.libreavous.org/) est une émission de l'April diffusée sur [Cause Commune](https://cause-commune.fm/). - [L'Écho des gnous](https://www.echodesgnous.org/) est une autre émission consacrée au Libre, diffusée sur Radio Campus Lille. # Les initiatives de transcription Une conférence utile qui reste en audio n'aide pas grand monde. La transcription joue donc un vrai rôle d'accessibilité, d'archivage et de diffusion. - [Libre à lire !](https://www.librealire.org/) est un groupe de l'April qui transcrit en texte des enregistrements audio et vidéo portant sur le logiciel libre et les libertés informatiques. # Les figures marquantes du Libre Certaines personnalités ont fondé des projets, d'autres les ont popularisés, d'autres encore ont porté des combats politiques ou culturels. Cette liste n'est pas exhaustive, mais elle donne déjà une bonne carte du terrain. ## Mascotte et symbole ### Tux [Tux](https://fr.wikipedia.org/wiki/Tux) est la mascotte officielle du noyau Linux. ![](https://www.wikilibriste.fr/content/images/2026/07/tux.svg) Tux est un manchot, pas un pingouin (oui, la précision compte). Il a été créé en 1996 par Larry Ewing, après un concours de dessin lancé par Linus Torvalds autour du thème du manchot. Son nom vient de la contraction de **T**orvalds et **U**ni**X**. ## Pionniers, fondateurs et figures historiques ### Linus Torvalds [Linus Torvalds](https://fr.wikipedia.org/wiki/Linus%5FTorvalds) commence en 1991 par développer un émulateur de terminal qui devient ensuite le noyau Linux. Associé au système GNU, ce noyau donnera naissance à GNU/Linux. ### Richard Matthew Stallman [Richard Matthew Stallman, souvent abrégé en RMS](https://fr.wikipedia.org/wiki/Richard%5FStallman), est l'initiateur du mouvement du logiciel libre. En 1983, il lance le projet GNU ainsi que la licence publique générale GNU, la fameuse GPL. En 1992, le système GNU connaît une première version utilisable avec le noyau Linux. ### Ian Murdock [Ian Murdock](https://fr.wikipedia.org/wiki/Ian%5FMurdock) fonde le projet Debian, ainsi que la distribution Progeny Debian. Le nom Debian vient de la combinaison de **Deb**ra et **Ian**. ### Patrick Volkerding [Patrick Volkerding](https://fr.wikipedia.org/wiki/Patrick%5FVolkerding) fonde en 1993 la distribution GNU/Linux Slackware qu'il a longtemps maintenue presque seul. Slackware est souvent présentée comme la plus ancienne distribution GNU/Linux encore en activité. ### Judd Vinet [Judd Vinet](https://fr.wikipedia.org/wiki/Arch%5FLinux) crée Arch Linux en 2002, en s'inspirant de Crux Linux. Il quitte ensuite la tête du projet en 2007. ## Personnalités engagées pour les libertés numériques ### Benjamin Bayart [Benjamin Bayart](https://fr.m.wikipedia.org/wiki/Benjamin%5FBayart) est une figure française des libertés numériques, connue pour ses prises de position sur la neutralité du Net, l'auto-hébergement et le logiciel libre. Il a longtemps été associé à FDN et à La Quadrature du Net. ### Frédéric Couchet [Frédéric Couchet](https://couchet.org/#confsitw) intervient régulièrement sur les sujets liés au logiciel libre et aux libertés informatiques. Il anime aussi une émission radio liée à l'April. ### Jérémie Zimmermann [Jérémie Zimmermann](https://fr.m.wikipedia.org/wiki/Jérémie%5FZimmermann) a été l'un des fondateurs de La Quadrature du Net et son porte-parole pendant plusieurs années. Il a largement contribué à faire connaître les combats liés au numérique libre et aux libertés en ligne. ### Aaron Swartz [Aaron Swartz](https://fr.wikipedia.org/wiki/Aaron%5FSwartz) s'est impliqué très tôt dans les projets open source et dans la culture libre. Il a contribué à Wikipédia et au développement du format RSS, tout en défendant un accès plus libre au savoir. ### Edward Snowden [Edward Snowden](https://fr.wikipedia.org/wiki/Edward%5FSnowden) est un lanceur d'alerte dont les révélations de 2013 sur la surveillance de masse ont profondément marqué les débats sur la vie privée et les libertés numériques. ### Julian Assange [Julian Assange](https://fr.wikipedia.org/wiki/Julian%5FAssange) est surtout connu comme fondateur de WikiLeaks. Son travail a durablement nourri les débats autour de la transparence, de la publication d'intérêt public et des libertés numériques. ## Bâtisseurs d'outils, de distributions et d'écosystèmes ### Alexis Kauffmann [Alexis Kauffmann](https://fr.wikipedia.org/wiki/Alexis%5FKauffmann) est attaché aux valeurs du logiciel libre et de la culture libre. Professeur de mathématiques, il participe à l'origine de Framanet, puis à la naissance de [Framasoft](https://framasoft.org/), d'abord comme site au début des années 2000, puis comme association. ### Gaël Duval [Gaël Duval](https://fr.wikipedia.org/wiki/Ga%C3%ABl%5FDuval) crée en 1998 la distribution Mandrake Linux, devenue ensuite Mandriva Linux. Plus tard, il lance le projet /e/, un système mobile open source basé sur Android. ### Tristan Nitot [Tristan Nitot](https://fr.wikipedia.org/wiki/Tristan%5FNitot) est l'une des grandes voix francophones de la défense du Web ouvert, notamment via Mozilla. Il a aussi publié *Surveillance://*, un livre consacré à la surveillance de masse sur Internet. ### Mark Shuttleworth [Mark Shuttleworth](https://fr.wikipedia.org/wiki/Mark%5FShuttleworth) fonde Canonical et joue un rôle central dans le lancement d'Ubuntu, une distribution GNU/Linux basée sur Debian. Il a aussi financé plusieurs projets éducatifs autour des logiciels open source et libres. ### Clément Lefèbvre [Clément Lefèbvre](https://www.linuxmint.com/) développe Linux Mint à partir de 2006\. Le projet évolue ensuite autour de plusieurs environnements de bureau, dont Cinnamon, MATE et Xfce. ### Nicholas Merrill [Nicholas Merrill](https://en.wikipedia.org/wiki/Nicholas%5FMerrill) est à l'origine du Calyx Institute, une organisation engagée sur les questions de vie privée, de sécurité et de surveillance. Son nom reste souvent associé, par extension, à l'écosystème CalyxOS. ### Daniel Micay [Daniel Micay](https://grapheneos.org/history/) lance GrapheneOS en 2014\. Le projet, centré sur la sécurité et la confidentialité, s'est progressivement imposé comme une référence sur Android durci. # Un point de départ utile, pas un panthéon Le monde du Libre ne repose pas sur quelques héros isolés. Il tient surtout grâce à des collectifs, des associations, des mainteneurs, des journalistes, des bénévoles et des utilisateurs qui transmettent autour d'eux. Autrement dit, vous n'avez pas besoin de devenir Linus Torvalds pour être utile. Rejoindre une association, faire connaître un bon outil, corriger une documentation ou aider un proche à quitter un service privatif, c'est déjà participer. # Pour aller plus loin ## Diffuser le modèle du Libre autour de soi Au moment de choisir un nouveau smartphone, ou de reconditionner un appareil que vous avez déjà, vous pouvez adopter de meilleures habitudes en optant pour un Android dégooglisé. - Dès l'adolescence : Richard Stallman défend l'idée que mettre des logiciels libres entre les mains des plus jeunes permet d'ancrer tôt de bonnes habitudes numériques. - À l'âge adulte : il n'est jamais trop tard pour changer ses pratiques. Vous pouvez par exemple regarder les offres proposées par [Iodé](https://iode.tech/) ou [e Foundation](https://e.foundation/fr/), que ce soit pour installer vous-même le système ou acheter un téléphone préconfiguré. ✅ Faire connaître ces alternatives autour de vous reste souvent plus efficace qu'un long discours théorique. ## Auprès des écoles Si vous souhaitez ouvrir le sujet dans un établissement, le bon angle en 2026 n'est plus seulement "éviter Microsoft ou Google". Le sujet est plus large : protection des données, interopérabilité, pérennité des outils, maîtrise budgétaire et capacité à faire évoluer les usages sans dépendre d'un acteur unique. Le contexte a d'ailleurs mûri. Le ministère met désormais en avant ses propres communs numériques, hébergés dans le cadre de l'Éducation nationale, et plusieurs services s'appuient explicitement sur des logiciels libres. Voici quelques pistes crédibles à proposer à un établissement : | Besoin | Option crédible en 2026 | Pourquoi c'est utile | | ------------------------------------------------------------- | --------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------- | | Stockage, partage, édition simple, visio, messagerie d'équipe | [Apps Éducation](https://apps.education.fr/) | Plateforme ministérielle : Nuage, Tube, CodiMD, Visio-Agents, Tchap et d'autres services, avec un cadre public et des briques libres. | | Parcours pédagogiques | [Éléa](https://eduscol.education.gouv.fr/6711/la-plateforme-d-apprentissage-elea) | Plateforme nationale basée sur Moodle, adaptée au suivi des élèves et aux scénarios pédagogiques. | | Activités de code et de sciences | [Capytale](https://capytale2.ac-paris.fr/web/) | Outil déjà largement connu dans l'enseignement pour créer et partager des activités pédagogiques. | | Postes en école primaire ou salle dédiée | [PrimTux](https://primtux.fr/) | Distribution conçue pour l'école, issue d'un vrai commun éducatif. | | Bureautique locale sur poste | [LibreOffice](https://www.libreoffice.org/discover/libreoffice/) | Solution libre, mature, durable et suffisante dans beaucoup de cas d'usage quotidiens. | | Compatibilité documentaire poussée avec l'existant Office | [ONLYOFFICE Docs](https://www.onlyoffice.com/fr/office-suite.aspx) | Peut aider sur certains flux .docx/.xlsx quand la compatibilité prime, notamment en phase transitoire. | Vous pouvez aussi rappeler que [Framasoft](https://framasoft.org/) est né d'une initiative de professeurs de français et de mathématiques. Ce n'est pas un détail folklorique : dans le Libre, beaucoup d'outils utiles à l'école viennent du terrain, pas d'un effet de mode. ⚠️ Le meilleur réflexe n'est pas de proposer une migration brutale, mais un audit d'usage : quels services sont réellement utilisés, quelles données sortent de l'établissement, qui administre quoi, et quelles alternatives sont déjà disponibles via l'ENT ou les services ministériels ? ## Auprès des associations de parents d'élèves Sensibiliser les parents à l'exploitation des données personnelles reste une étape utile. Les grandes plateformes centralisent énormément d'informations, ce qui expose davantage les enfants et les familles à la collecte, au profilage et, parfois, à des fuites de données. Réduire le volume de données collectées, en choisissant des acteurs plus éthiques, contribue à mieux protéger la vie numérique des plus jeunes. Faire des parents d'élèves des alliés peut aussi faciliter les transitions au sein des établissements. ### Kit express d'argumentaire pour les parents Si vous devez ouvrir le sujet en réunion parents-professeurs ou dans un conseil d'école, vous pouvez partir de ce socle simple : | Argument | Formulation simple | | --------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------- | | Les données scolaires sont sensibles | Notes, identifiants, devoirs, documents administratifs ou échanges avec les familles méritent un cadre plus protecteur qu'un service grand public. | | Un outil "gratuit" n'est pas neutre | Quand un service devient incontournable, l'établissement perd souvent en liberté de choix, en visibilité technique et parfois en maîtrise contractuelle. | | Il existe déjà des alternatives publiques ou libres | Apps Éducation, Éléa, Capytale, PrimTux ou LibreOffice montrent qu'il ne s'agit plus d'une idée théorique. | | Les enfants apprennent aussi par l'exemple | L'environnement numérique proposé par l'école forme des habitudes durables, sur la vie privée comme sur la dépendance à certaines marques. | | Un outil sobre et interopérable dure plus longtemps | Formats ouverts, outils documentés et solutions réutilisables simplifient la continuité pédagogique et limitent les blocages futurs. | Voici ensuite cinq questions utiles à poser calmement : 1. Où sont hébergées les données des élèves et des familles ? 2. L'établissement peut-il utiliser en priorité les services déjà proposés par l'Éducation nationale ou par son ENT ? 3. Les documents restent-ils lisibles avec des formats ouverts, sans imposer un compte privé chez un grand acteur ? 4. Qui peut accéder aux données, pendant combien de temps, et avec quelles garanties en cas d'incident ? 5. Les parents sont-ils clairement informés des outils utilisés, de leurs finalités et des alternatives possibles ? ✅ Ce kit ne vise pas à "faire la guerre" à l'équipe éducative. Il aide surtout à poser de meilleures questions, dans un cadre concret, raisonnable et utile aux élèves. ### Ressources à transmettre aux familles - [CNIL, ressources 11-15 ans](https://www.cnil.fr/fr/prudence-internet-ressources-11-15-ans), utiles pour discuter vie privée, cybersécurité et usages quotidiens. - [CNIL, kit parentalité numérique](https://www.cnil.fr/fr/parentalite-numerique-la-cnil-et-lafcdp), pensé pour des ateliers clés en main. - [CNIL, guides pratiques pour l'Éducation nationale](https://www.cnil.fr/fr/guides-pratiques-violations-de-donnees-education-nationale), utiles pour comprendre les responsabilités en cas d'incident. ## Un blog à consulter - [Libère ton ordi](https://blog.liberetonordi.com/index.php) regroupe des guides et des articles pour découvrir plus largement le numérique libre. --- *❤️ L'équipe `WikiLibriste.fr`* ### Comprendre les GAFAM URL: https://www.wikilibriste.fr/comprendre-gafam/ Last updated: 2026-08-21T09:57:44.000Z > Si vous êtes ici, c'est probablement parce qu'un mot revient sans cesse dans les actualités numériques : **GAFAM**. Ces 5 lettres désignent Google, Apple, Facebook (maintenant connu sous Meta), Amazon et Microsoft, soit les cinq entreprises qui structurent l'essentiel de notre vie en ligne, de la recherche au courriel, du téléphone au stockage de nos photos. Nous vous proposons ici un panorama factuel et sourcé après plusieurs années de collectes d'articles de presse, de billets de blog ou de recherche sur ces entreprises : qui sont-elles, que collectent-elles, pourquoi sont-elles régulièrement condamnées, et surtout, par où commencer pour s'en émanciper sans tout casser du jour au lendemain. 💡 Cet article est une page-ressource. ▶️ Nous avons regroupé les analyses et enquêtes de référence (presse, autorités, associations), avec un parti pris : sources francophones, datées, et de préférence accessibles sans paywall agressif. # Pourquoi parler des GAFAM ? Le terme **GAFAM** s'est imposé dans les années 2010 pour décrire la concentration inédite de pouvoir économique, technologique et politique entre les mains de cinq entreprises américaines. Certains ajoutent désormais un « N » (Netflix) ou parlent de **NATU** (Netflix, Airbnb, Tesla, Uber) pour souligner que le phénomène déborde, mais le noyau reste le même. Concrètement, les GAFAM concentrent 3 leviers rarement réunis dans une même entreprise : - une **infrastructure** que des milliards de personnes utilisent au quotidien (moteurs de recherche, magasins d'applications, services cloud, systèmes d'exploitation). - un **modèle économique** majoritairement bâti sur la donnée personnelle, la publicité ciblée et l'effet de réseau. - une **puissance de lobbying** considérable, qui pèse sur les législateurs des deux côtés de l'Atlantique. Pour creuser cette photographie d'ensemble : - [La toile d'influence des géants du web en France](https://multinationales.org/fr/enquetes/gafam-nation/), enquête de l'Observatoire des multinationales sur le lobbying. - [Les actions et constats de La Quadrature du Net](https://www.laquadrature.net/?s=gafam), association de défense des libertés numériques. - [GAFA, GAFAM ou NATU : les nouveaux maîtres du monde ?](https://www.lafinancepourtous.com/decryptages/finance-et-societe/nouvelles-economies/gafa-gafam-ou-natu-les-nouveaux-maitres-du-monde/), synthèse de La Finance Pour Tous. - [La puissance des GAFAM : réalités, apports et dangers](https://www.afri-ct.org/wp-content/uploads/2020/05/Article-Fontanel-Sushcheva.pdf) (PDF universitaire, Fontanel & Sushcheva). # Ce que les GAFAM savent de vous Vous l'avez sûrement entendu, ce poncif célèbre : > *« Si c'est gratuit, c'est vous le produit »*. La formule est un peu usée, mais elle reste absolument vraie. Le modèle dominant consiste à offrir un service utile (recherche, courriel, réseau social, stockage) en échange d'une collecte massive et continue de signaux comportementaux : ce que vous lisez, achetez, regardez, où vous êtes, qui vous fréquentez, à quelle vitesse vous scrollez... ⚠️ Cette collecte n'est pas qu'un simple détail technique. Recoupées, ces données permettent de reconstruire des ****profils intimes** (santé, opinions politiques, orientation sexuelle, situation financière) que vous n'auriez probablement jamais partagés volontairement. C'est la matière première de la publicité ciblée, mais aussi des décisions automatisées (assurance, crédit, embauche) qui se généralisent. Quelques lectures pour mesurer l'ampleur de la collecte : - [Quelles sont les principales données collectées par les GAFAM ?](https://www.clubic.com/pro/legislation-loi-internet/donnees-personnelles/actualite-432915-quelles-sont-les-principales-donnees-collectee-par-les-gafam.html) (Clubic). - [Données personnelles : qui est le plus gourmand des GAFAM ?](https://leclaireur.fnac.com/article/121692-donnees-personnelles-qui-est-le-plus-gourmand-des-gafam/) (L'Éclaireur Fnac). - [Comment sont collectées les données du *big data* ?](https://inops.fr/intelligence-donnee/comment-peuvent-etre-collectees-donnees-big-data/) (Inops). - [Les GAFAM siphonnent vos données, on vous explique tout](https://www.jeuxvideo.com/news/1614024/les-gafam-siphonnent-vos-donnees-on-vous-explique-tout.htm) (Jeuxvideo.com). Si le sujet vous parle, nous le creusons sous l'angle pratique dans nos articles dédiés à la [vie privée](https://www.wikilibriste.fr/tag/privacy/) et à la [communication](https://www.wikilibriste.fr/tag/communication/). # Un pouvoir qui pèse sur la démocratie Au-delà de la donnée, les GAFAM influencent désormais le débat public, la fiscalité, l'éducation et la presse. Quelques lectures de référence : - [Aux États-Unis, les GAFAM font la loi et imposent leur vision au gouvernement américain](https://www.jeuxvideo.com/amp/news/1688285/aux-etats-unis-les-gafam-font-la-loi-et-imposent-leur-vision-au-gouvernement-americain.htm). - [GAFAM : le vrai danger pour la démocratie](https://www.lesechos.fr/idees-debats/cercle/gafam-le-vrai-danger-pour-la-democratie-1011735) (Les Échos). - [Presse écrite : le vrai danger est l'étouffement par les GAFAM](https://www.publicsenat.fr/article/parlementaire/presse-ecrite-le-vrai-danger-est-l-etouffement-par-les-gafam-191578) (Public Sénat). - [Les GAFAM menacent-ils notre économie ?](https://www.capital.fr/entreprises-marches/gafam-les-geants-du-numerique-menacent-ils-notre-economie-1404011) (Capital). - [Les monopoles dangereux des GAFAM](https://www.lesnumeriques.com/vie-du-net/les-gafam-constituent-ils-des-monopoles-dangereux-washington-enquete-n138565.html) (Les Numériques). - [Contenus illicites, abus de position dominante : comment l'Europe veut réguler](https://numeriqueethique.fr/ressources/articles/contenus-illicites-abus-de-position-dominante-comment-leurope-veut-reguler) (Numérique Éthique). Côté école, santé et formation, la pénétration des outils Google, Microsoft et Apple dans l'Éducation nationale fait débat : - [GAFAM et Éducation nationale](https://www.cachem.fr/gafam-education-nationale/) (Cachem). Et ce paradoxe régulièrement souligné : les cadres mêmes de la Silicon Valley protègent leurs enfants de leurs propres produits. - [Pourquoi les parents de la Silicon Valley interdisent la technologie à leurs enfants ?](https://www.bbc.com/afrique/monde-48845492) (BBC Afrique). - [Bill Gates, Steve Jobs : quand les patrons de la Silicon Valley interdisent les portables à leurs enfants](https://www.francetvinfo.fr/sciences/high-tech/bill-gates-steve-jobs-quand-les-patrons-de-la-silicon-valley-interdisent-les-portables-et-les-reseaux-a-leurs-enfants%5F2514445.html) (Franceinfo). - [Est-il vrai que les cadres de la Silicon Valley envoient leurs enfants dans des écoles sans nouvelles technologies ?](https://www.liberation.fr/checknews/2017/11/07/est-il-vrai-que-les-cadres-de-la-silicon-valley-envoient-leurs-enfants-dans-des-ecoles-sans-nouvelle%5F1652713/) (Libération CheckNews). # Une fiscalité et une concurrence sous tension L'Union européenne multiplie les enquêtes et les amendes pour abus de position dominante et évasion fiscale. - [Les 5 plus grosses amendes infligées par l'UE aux GAFAM](https://www.lesechos.fr/tech-medias/hightech/les-5-plus-grosses-amendes-infligees-par-lue-aux-gafam-1362733) (Les Échos). - [Les différents contentieux de l'UE avec les GAFAM](https://trends.levif.be/economie/entreprises/les-differents-contentieux-de-l-ue-avec-les-gafam/article-news-1591611.html) (Trends Tendances). Pour suivre l'actualité réglementaire au plus près, 2 références institutionnelles : - [La CNIL](https://www.cnil.fr/), gendarme français des données personnelles. - [La Commission européenne, page concurrence](https://commission.europa.eu/business-economy-euro/competition%5Ffr). # Tour d'horizon des 5 géants Nous regroupons ci-dessous, pour chaque entreprise, les enquêtes et condamnations les plus marquantes. Cette liste n'est pas et ne se veut pas exhaustive : elle vise à donner des points d'entrée fiables pour aller plus loin. ## 🔎 Google (maison mère : Alphabet) Google domine la recherche en ligne, les cartes, la vidéo (YouTube), les services cloud, la publicité en ligne et le système mobile Android. Cette omniprésence se paie en enquêtes répétées. - [Google collecte les données téléphone et messages](https://www.francesoir.fr/societe-science-tech/google-collecte-des-donnees-telephone-messages) (France Soir). - [Android : Google condamné par Bruxelles à 4,34 milliards d'euros](https://www.liberation.fr/planete/2018/07/18/android-google-condamne-par-bruxelles-a-43-milliards-d-euros-d-amende%5F1667423/) (Libération, 2018). - [Abus de position dominante : la justice de l'UE confirme l'amende de 4,125 milliards d'euros](https://www.20minutes.fr/high-tech/4001142-20220914-abus-position-dominante-justice-ue-prononce-amende-4-3-milliards-euros-infligee-google) (20 Minutes, 2022). - [Aux États-Unis, Google passe à la caisse pour mettre fin aux enquêtes](https://www.liberation.fr/international/amerique/aux-etats-unis-google-passe-a-la-caisse-pour-mettre-fin-aux-enquetes-20221114%5FVHUMDJ25CVHFHDN5VQGOPQUGSE/) (Libération, 2022). - [Google Analytics dans le viseur de la CNIL](https://www.liberation.fr/economie/economie-numerique/google-analytics-dans-le-viseur-de-la-cnil-20220210%5FMKDTGDMMWRDTXFGOWY54DSML7E/) (Libération, 2022). - [Google paie plus d'amendes en Europe que d'impôts](https://www.lesnumeriques.com/vie-du-net/google-paie-plus-amendes-en-europe-que-impots-n83759.html) (Les Numériques). - [Google paierait 12 milliards de dollars par an à Apple pour rester le moteur de recherche par défaut sur iPhone](https://www.phonandroid.com/google-paie-12-milliards-dollars-apple-rester-moteur-recherche-defaut-iphone.html) (Phonandroid). 💡 Côté pratique, des alternatives existent : [Brave Search](https://search.brave.com/), [Startpage](https://www.startpage.com/), [SearXNG](https://searxng.org/). Pour le navigateur, [Firefox](https://www.mozilla.org/firefox/) et [Brave](https://brave.com/) restent des entrées simples à adopter. Nous avons un article dédié à ces outils. ## 📦 Amazon Au-delà du commerce en ligne, Amazon est aussi un mastodonte du cloud (AWS), de la logistique et de l'enceinte connectée (Alexa). La face cachée n'est jamais loin. - [La sinistre face cachée d'Amazon](https://www.youtube.com/watch?v=JiQsDnHsIQg) (vidéo Cash Investigation, France 2). - [Amazon condamné pour non-respect des données privées](https://www.la-croix.com/Economie/Amazon-condamne-non-respect-donnees-privees-2021-07-31-1201168801) (La Croix, 2021, amende record de 746 millions d'euros au Luxembourg). - Pour aller plus loin sur les pratiques de surveillance des salariés Amazon, voir le dossier de [La Quadrature du Net](https://www.laquadrature.net/?s=amazon). ## 👥 Meta (Facebook, Instagram, WhatsApp, Messenger) Renommée *Meta* en 2021, l'entreprise concentre les principales places de discussion et de partage photos du monde occidental, et reste marquée par le scandale Cambridge Analytica. - [Cambridge Analytica : 5 milliards de dollars, une amende historique qui n'arrêtera pas Facebook](https://www.courrierinternational.com/article/cambridge-analytica-5-milliards-de-dollars-une-amende-historique-qui-narretera-pas-facebook) (Courrier International). - [Cambridge Analytica : Facebook accepte de payer 725 millions de dollars à la justice américaine](https://www.liberation.fr/economie/economie-numerique/scandale-de-cambridge-analytica-facebook-accepte-de-payer-725-millions-de-dollars-a-la-justice-20221223%5FV3UVLSMHJNHTDJGNVYXT6YMSVI/) (Libération, 2022). - [Condamné pour clauses abusives en France, Facebook modifie ses conditions d'utilisation](https://www.nouvelobs.com/societe/20190410.OBS11374/condamne-pour-clauses-abusives-en-france-facebook-modifie-ses-conditions-d-utilisation.html) (L'Obs). - [Vos messages WhatsApp probablement lus et stockés en clair chez Meta](https://www.lepoint.fr/high-tech-internet/vos-messages-whatsapp-sont-ils-lus-et-stockes-par-meta-une-enquete-seme-le-doute-OGFUDR3O4NBZNODON6ODXWRYDA/) (Le Point, 2026). ### Instagram et les jeunes Le sujet du bien-être des adolescents sur les plateformes Meta est devenu central, en particulier depuis les *Facebook Files* publiés par le *Wall Street Journal* en 2021. - [Instagram et Snapchat seraient les pires réseaux sociaux pour le bien-être des jeunes](https://www.numerama.com/tech/260215-instagram-et-snapchat-seraient-les-pires-reseaux-sociaux-pour-le-bien-etre-des-jeunes.html) (Numerama). - [Facebook Files : Instagram nuit à la santé mentale des adolescents, ses propres études le montrent](https://www.lemonde.fr/pixels/article/2021/09/15/facebook-est-au-courant-des-effets-nefastes-d-instagram-sur-la-sante-mentale-des-adolescents%5F6094664%5F4408996.html) (Le Monde, 2021). - Côté humour grinçant : [Dans un monde sans Instagram](https://www.topito.com/video/dans-un-monde-sans-instagram) (Topito). 🚨 Si vous accompagnez de jeunes utilisateurs, prenez le temps de lire les ressources de [Génération Numérique](https://asso-generationnumerique.fr/) et de la [CNIL pour les jeunes](https://www.cnil.fr/fr/jeunes). Les algorithmes de recommandation ne sont pas neutres, et l'exposition prolongée n'est pas anodine. ## 🍎 Apple Apple aime se présenter comme le "bon élève" de la vie privée. La réalité est plus nuancée : pratiques anti-concurrentielles, identifiants publicitaires, et analyse de contenus chez l'utilisateur ont déjà valu plusieurs condamnations à l'entreprise. - [Concurrence : Apple écope d'une amende inédite en France de 1,1 milliard d'euros](https://www.lemonde.fr/economie/article/2020/03/16/concurrence-apple-ecope-d-une-amende-inedite-en-france-de-1-1-milliard-d-euros%5F6033256%5F3234.html) (Le Monde, 2020). - [Apple va analyser les photos iCloud pour lutter contre la pédocriminalité](https://www.blogdumoderateur.com/apple-analyse-photos-icloud-pedocriminalite/) (Blog du Modérateur), dispositif finalement abandonné en 2022 sous la pression du grand public et des associations. - [Publicité : Apple sanctionné par la CNIL, faut-il craindre pour votre vie privée ?](https://www.clubic.com/pro/entreprises/apple/actualite-452457-publicite-apple-sanctionnee-par-la-cnil-faut-il-craindre-pour-votre-vie-privee.html) (Clubic). - [Identifiant publicitaire : sanction de 8 millions d'euros à l'encontre d'Apple Distribution International](https://www.cnil.fr/fr/identifiant-publicitaire-sanction-de-8-millions-deuros-lencontre-de-apple-distribution-international) (CNIL). 💡 Apple verrouille fortement son écosystème (App Store, iMessage, services iCloud). Migrer vers un téléphone plus ouvert est exigeant mais possible. Nous abordons les pistes dans nos articles [vie privée](https://www.wikilibriste.fr/tag/privacy/) et [communication](https://www.wikilibriste.fr/tag/communication/). ## 🪟 Microsoft Microsoft conjugue système d'exploitation (Windows), suite bureautique (Microsoft 365), cloud (Azure), jeu vidéo (Xbox, Activision) et désormais l'un des piliers de l'IA générative via son investissement dans OpenAI, même s'ils se sont retirés il y a quelques temps. - [La justice européenne confirme l'amende de 497 millions à Microsoft](https://www.01net.com/actualites/la-justice-europeenne-confirme-lamende-de-497-millions-de-microsoft-359209.html) (01net), pour abus de position dominante. - Sur la corruption à l'international, voir l'enquête de référence du Department of Justice américain : [Microsoft Corporation Agrees to Pay More Than $25 Million to Resolve FCPA Charges](https://www.justice.gov/opa/pr/microsoft-corporation-agrees-pay-more-25-million-resolve-fcpa-charges) (DOJ, 2019). - Sur la fronde des écoles et collectivités contre la suite Microsoft 365, lire la veille de [Framasoft](https://framablog.org/?s=microsoft) et de [La Quadrature du Net](https://www.laquadrature.net/?s=microsoft). ⚠️ Windows 11 envoie nativement de nombreuses données télémétriques à Microsoft, y compris en édition Pro. Si la migration vers Linux vous intimide, lisez par exemple [Pourquoi Linux ?](https://www.wikilibriste.fr/pourquoi-linux/) et [Quelle distribution choisir ?](https://www.wikilibriste.fr/distributions-linux/). # Que faire à votre échelle ? Reprendre la main sur son numérique n'est pas une question de tout ou rien. Nous vous conseillons d'avancer par étapes, dans cet ordre, en gardant en tête que **chaque petit pas compte**. | Étape | Action concrète | Pour creuser | | ----- | ----------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------- | | 1 | Changer de moteur de recherche par défaut | [Choisir son moteur de recherche](https://www.wikilibriste.fr/moteurs-recherche/) | | 2 | Adopter un navigateur respectueux (Firefox, Brave) | [Navigateurs web et vie privée](https://www.wikilibriste.fr/navigateurs-web/) | | 3 | Quitter Gmail pour un courriel hébergé en Europe (Postéo, Disroot, Proton, Tuta) | [Courriel et vie privée](https://www.wikilibriste.fr/email-vie-privee/) | | 4 | Remplacer Messenger/WhatsApp par Signal pour les conversations sensibles | [Messagerie et vie privée](https://www.wikilibriste.fr/messagerie-vie-privee/) | | 5 | Stocker ses fichiers ailleurs que sur Drive/iCloud/OneDrive (Nextcloud, kDrive, disque chiffré) | [Sauvegarder ses données](https://www.wikilibriste.fr/sauvegarder-donnees/) | | 6 | Reprendre la main sur son réseau (DNS, VPN, Tor) | [DNS](https://www.wikilibriste.fr/dns-systeme/), [VPN et Tor](https://www.wikilibriste.fr/vpn-et-tor/) | | 7 | Migrer son PC vers une distribution Linux conviviale | [Pourquoi Linux ?](https://www.wikilibriste.fr/pourquoi-linux/), [Installer Linux](https://www.wikilibriste.fr/installer-linux/) | 💡 Nous vous recommandons de traiter une étape par mois plutôt que tout d'un coup. L'objectif n'est pas la perfection technique, c'est de garder le contrôle sur ****ce qui compte pour vous** (vos échanges, vos photos, vos finances, vos enfants). # Pour aller plus loin Pour suivre l'actualité GAFAM et libertés numériques au long cours : - [La Quadrature du Net](https://www.laquadrature.net/), association française de défense des libertés à l'ère numérique. - [Framasoft](https://framasoft.org/) et son [Framablog](https://framablog.org/) qui documente l'éducation populaire au numérique libre. - [European Digital Rights (EDRi)](https://edri.org/), réseau européen d'associations de défense des droits numériques. - [NOYB (None Of Your Business)](https://noyb.eu/fr), l'association de Max Schrems qui multiplie les plaintes RGPD contre les GAFAM. - [La newsletter de Numerama « Politique du numérique »](https://www.numerama.com/) pour suivre les régulations européennes. Et côté lecture longue, deux ouvrages francophones que nous recommandons souvent : - *L'Âge du capitalisme de surveillance*, Shoshana Zuboff (Zulma, 2020). - *Technopolice, la surveillance policière par algorithmes*, Félix Tréguer (La Fabrique, 2024). ✅ Cet article est une page-ressource vivante. Si vous repérez un lien cassé, une enquête majeure manquante, ou si vous souhaitez proposer un complément, [écrivez-nous](https://wikilibriste.fr/contact/). Nous mettons à jour cette page régulièrement. --- *❤️ L'équipe `WikiLibriste.fr`* ### Applications Android libres, nos alternatives utiles URL: https://www.wikilibriste.fr/apps-android-libres/ Last updated: 2026-08-21T10:04:41.000Z Si vous êtes ici, c'est probablement parce que vous utilisez encore quelques applications propriétaires sur Android, et que vous souhaitez les remplacer sans transformer votre téléphone en laboratoire. > Bonne nouvelle : c'est possible, et souvent plus simple qu'il ne l'était il y a quelques années. Nous vous proposons ici une sélection resserrée, orientée usage quotidien, avec un critère clair : des applications libres, crédibles, encore maintenues, et assez simples à vivre au quotidien. 💡 Nous faisons volontairement des choix. L'idée n'est pas de lister tout F-Droid, mais de vous donner un point de départ solide. Quand un usage mérite plusieurs options, nous limitons la liste à une recommandation principale et une alternative utile. ⚠️ Une application libre n'est pas automatiquement parfaite pour la vie privée. Il faut aussi regarder son modèle technique : serveur centralisé ou non, dépendance à Google, présence d'un compte, facilité de sauvegarde, ou stabilité du projet. ## Avant de choisir une application Sur Android, la question n'est pas seulement "quelle application ?", mais aussi "depuis quelle source ?". - **F-Droid** reste la logithèque libre la plus connue. ▶️ Nous lui préférons cela dit **Droid-ify** qui permet simplement d'activer des dépôts bien souvent très utiles. - **Obtainium** est très pratique pour suivre directement les versions publiées par les projets eux-mêmes. - **Aurora Store** peut dépanner pour récupérer une application du Play Store sans compte Google personnel. ✅ Si vous utilisez une ROM orientée vie privée, ou un profil professionnel isolé, gardez les applications propriétaires dans cet espace séparé quand vous ne pouvez pas les éviter. C'est souvent le meilleur compromis. ## Notre sélection par usage | Usage | Recommandation principale | Alternative utile | Ce qu'il faut savoir | | -------------------------------- | ------------------------- | ----------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | | Messagerie instantanée | Signal, SimpleX | Session, Conversations, Briar | Signal reste le choix le plus simple pour le grand public. Session et surtout SimpleX intéressent surtout si vous cherchez un modèle plus décentralisé et plus confidentiel. Conversations.im est excellent si vous utilisez XMPP. Briar vise les contextes plus contraints, avec une approche pair à pair. Nous vous invitons à lire l'article dédié. | | Installer Signal hors Play Store | Molly | APK officiel Signal | Molly est un fork sérieux, apprécié quand vous voulez limiter la dépendance à Google. Si vous voulez rester au plus proche du projet d'origine, l'APK officiel de Signal reste une très bonne option. | | Rester sur Telegram | Forkgram | NekoX | Ces clients limitent mieux les traceurs que l'application officielle. En revanche, le service Telegram reste fondamentalement centralisé et côté serveur, ce n'est pas libre. Ne confondez donc pas confort du client et confidentialité réelle. | | SMS et MMS | Fossify SMS Messenger | QUIK SMS | Simple, lisible, sans surplus. Signal ne gère plus les SMS sur Android depuis 2022 et Silence est officiellement arrêté. | | Navigateur web | Librewolf, IronFox | Cromite ou Ungoogled Chromium | IronFox reprend l'héritage de Mull côté Firefox durci, tandis que Librewolf pousse un cran plus loin le durcissement. Cromite conviendra mieux si vous préférez une base Chromium avec blocage publicitaire intégré. Si vous êtes sur GrapheneOS, gardez plutôt Vanadium, pensé pour cet environnement. Nous vous invitons à lire l'article dédié. | | Courriel | Thunderbird pour Android | FairEmail | Thunderbird pour Android est le successeur direct de K-9 Mail. FairEmail reste excellent, mais installez-le de préférence depuis sa source officielle ou F-Droid, plutôt que via une version bridée. Nous vous invitons à lire l'article dédié. | | Cartes et navigation | Organic Maps | OsmAnd\~ | Organic Maps est souvent le plus simple à prendre en main. OsmAnd\~ va plus loin si vous voulez plus d'options, des cartes hors ligne très détaillées, ou du paramétrage avancé. Vous pouvez les aider en optant pour OsmAnd+. | | YouTube sans compte Google | PipePipe, Grayjay | LibreTube, NewPipe (\*) | NewPipe reste pleinement recommandable sur le fond jusque Septembre 2026 (cf. ci-après). Nous préférons donc mettre plus en avant LibreTube et PipePipe dès maintenant. Grayjay est sous licence un peu plus restrictive mais fonctionne très bien. | | Appels téléphoniques | Fossify Phone | Application système épurée | Très bon remplacement pour l'application constructeur ou Google quand vous voulez quelque chose de plus sobre. | | Calendrier | Fossify Calendar | Etar | Les deux font bien le travail. Fossify est plus minimaliste, Etar est plus ancien mais reste fiable. | | Gestionnaire de fichiers | Fossify File Manager | Material Files | Material Files est plus moderne et plus agréable à l'usage pour beaucoup de personnes. Fossify reste une bonne option si vous cherchez la simplicité absolue. | | Notes | Fossify Notes | Notally | Pour des notes rapides, listes, mémos. Si vous cherchez surtout la sobriété, Fossify fait très bien l'affaire. | | Météo | Breezy Weather | | Très bonne application météo, claire, active, et sans l'écosystème publicitaire habituel. | | Gestionnaire de mots de passe | KeePassDX | Bitwarden, Proton Pass | KeePassDX convient très bien si vous voulez un coffre local synchronisé comme vous l'entendez. Bitwarden ou Proton Pass sont plus confortables si vous acceptez un service synchronisé, auto-hébergé (bitwarden uniquement) ou non. Nous vous invitons à lire l'article dédié. | | Authentification 2FA | Aegis Authenticator | Stratum Auth | Aegis, probablement le meilleur choix libre pour le TOTP sur Android : export simple, sauvegarde chiffrée, interface propre. Nous vous invitons à lire l'article dédié. | | Clavier | FlorisBoard | Fossify Keyboard | FlorisBoard est plus ambitieux. Fossify Keyboard est simple. Dans tous les cas, vérifiez bien les permissions activées sur votre clavier. | | Galerie photo | Fossify Gallery | | Un remplacement simple et libre pour la galerie du constructeur ou l'ancienne branche Simple Gallery. | | Contacts | Fossify Contacts | | Très utile si vous voulez éviter les applications contacts surchargées par le constructeur. | | Calculatrice | Fossify Calculator | | Une catégorie banale, mais souvent oubliée, alors qu'elle fait partie des applications que l'on ouvre presque tous les jours. | | Enregistreur vocal | Fossify Voice Recorder | | Pratique pour des mémos rapides, des entretiens ou des notes vocales sans application opaque préinstallée. | | Podcasts | AntennaPod | | Excellente application libre pour suivre, télécharger et écouter des podcasts sans compte central imposé. | | Suite bureautique | Collabora Office | | C'est aujourd'hui la solution libre la plus sérieuse sur Android pour ouvrir et modifier des documents bureautiques. | | Radio en ligne | RadioDroid | OpenRadio | Les deux s'appuient sur RadioBrowser. RadioDroid est souvent le plus connu dans l'écosystème libre. | | Lecteur PDF | PDF Viewer | muPDF | Le visualiseur PDF de GrapheneOS reste un très bon lecteur minimaliste, même hors GrapheneOS. muPDF est aussi une alternative sérieuse. | | Visioconférence | Jitsi Meet (via kMeet) | Jami, Proton Video | Jitsi Meet est généralement le plus simple à faire adopter. Jami reste intéressant si vous tenez à une approche plus décentralisée, mais il est souvent moins fluide pour un usage familial ou professionnel courant. Et récemment, Proton a lancé son alternative visio, qui fonctionne très bien, avec chiffrement E2EE. | | Client Reddit | RedReader | Infinity for Reddit | RedReader est aujourd'hui plus rassurant que les anciens clients abandonnés. Infinity reste actif, mais l'écosystème Reddit dépend fortement des règles imposées par Reddit lui-même. | | Lecteur vidéo | VLC | | Un grand classique, toujours pertinent sur Android. | 💡 Le projet ****Simple Mobile Tools** a été cédé à ZipoApps fin 2023\. La bonne nouvelle, c'est que la relève existe : ****Fossify** maintient désormais les principaux équivalents libres. C'est donc ce nom qu'il faut chercher aujourd'hui, pas l'ancien. #### (\*) Le cas NewPipe, précisément Le sujet mérite un mot à part, parce qu'il risque d'être mal résumé un peu partout. L'équipe à l'origine de NewPipe a publié le [****23 février 2026**](https://newpipe.net/blog/pinned/announcement/keepAndroidOpen/) un billet expliquant qu'elle refusait le programme de [vérification d'identité](https://developer.android.com/developer-verification?hl=fr) imposé par Google aux développeurs Android. La conséquence connue aujourd'hui est qu'****à partir du 30 septembre 2026**, dans un premier groupe de pays, les applications non enregistrées par un développeur vérifié seront plus compliquées à installer et à mettre à jour sur les appareils Android certifiés. Google prévoit ensuite une extension plus large en ****2027**. Nous comprenons très bien la position de l'équipe NewPipe. Sur le fond, elle est cohérente avec une ligne libriste : refuser qu'un acteur central impose l'identification nominative des développeurs pour autoriser l'installation normale d'une application sur des appareils pourtant détenus par leurs utilisateurs. C'est une position défendable, et même saine à rappeler. En pratique, pour nos lecteurs, cela implique plusieurs choses : - NewPipe reste un excellent projet libre aujourd'hui... - Il est prudent de recommander aussi ****LibreTube** et ****PipePipe** dès maintenant, afin de ne pas dépendre d'un seul front-end sur un sujet déjà fragile. Si une application dépend d'un service centralisé non libre, le client libre améliore parfois l'expérience ou limite les traceurs, mais malheureusement il ne change pas la nature du service. ## Quelques applications utiles en plus | Application | Pourquoi la garder en tête | | ---------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | Obtainium | Très pratique pour suivre directement les publications amont de nombreux projets Android, sans dépendre d'une seule logithèque. | | Exodus Privacy | Permet d'inspecter les traceurs intégrés à beaucoup d'applications Android. Très utile pour vérifier ce que vous installez réellement. | | UntrackMe | Peut rediriger certains liens vers des front-ends libres. Utile, mais de plus en plus fragile selon l'état de ces front-ends. | | Termux | Transforme votre téléphone en petit terminal GNU/Linux. Réservé aux utilisateurs un peu plus curieux (ou un peu plus barbus). | | TrackerControl | Donne de la visibilité sur les connexions réseau des applications et permet un blocage fin. Très utile, à manier avec attention si vous ne voulez pas casser une application par excès de zèle. | | Hypatia | Option antimalware légère si vous tenez absolument à en avoir une. Pour beaucoup d'usages Android, ce n'est pas indispensable. | | Rethink DNS + Firewall | Un pare-feu Android puissant. À recommander surtout si vous savez pourquoi vous en avez besoin. | | Shelter ou Insular | Très bon outil pour créer un profil professionnel si votre système ne propose pas déjà cette fonction de façon propre. Nous avons un tutoriel qui vous permet d'appréhender ce type d'outil. | ## Projets à surveiller, ou à éviter comme recommandation principale Certains noms circulent encore beaucoup dans d'anciens articles, dans des listes copiées d'un site à l'autre, ou dans des vidéos vite dépassées. En mai 2026, nous vous conseillons de garder ces nuances en tête : - **Mull** n'est plus une recommandation principale : le projet a été archivé fin 2024. - **Slide** pour Reddit est en hiatus prolongé, donc nous ne le recommandons plus en premier choix. - **K-9 Mail** n'est pas "mort", mais il fait désormais partie de **Thunderbird pour Android**. - **Vanadium** reste excellent, mais surtout dans l'écosystème **GrapheneOS**. Il ne peut pas s'installer sur d'autres systèmes. - Les clients ou "frontends" liés à **YouTube, Telegram, X/Twitter ou Reddit** peuvent casser plus vite que des applications classiques, parce qu'ils dépendent des décisions des plateformes qu'ils contournent. ## Où chercher d'autres alternatives Si vous voulez compléter cette sélection, voici quelques annuaires utiles. Ils couvrent Android, mais aussi le poste de travail. - [AlternativeTo](https://alternativeto.net/) pour élargir la recherche. ▶️ En pensant à activer le filtre **Open Source**. - [Prism Break](https://prism-break.org/fr/) pour chercher par plateforme ou par usage. - [Framalibre](https://framalibre.org) qui présente une alternative par grande famille d'applications. - [Privacy Tools List](https://privacytoolslist.com/) pour une sélection orientée vie privée. - [Secuso](https://secuso.aifb.kit.edu/english/105.php) pour des recommandations plus académiques. 💡 Pour le détail côté ordinateur, nous vous conseillons aussi notre article [Post-installation GNU/Linux](https://www.wikilibriste.fr/post-install-linux/). ## Pour aller plus loin [Les messageries privéesCet article tente de proposer les solutions alternatives aux messageries en ligne…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-179.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1603899122724-98440dd9c400-5)](https://www.wikilibriste.fr/messagerie-vie-privee/) [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-180.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-7)](https://www.wikilibriste.fr/navigateurs-web/) [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-181.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-7)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) [Utiliser le 2FA pour l’authentificationDécouvrez quelques applications d’authentification double-facteurs pour remplacer vos outils propriétaires![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-182.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1691318531721-5603e3c3a8a9-3)](https://www.wikilibriste.fr/2fa-authentification/) --- *Contributeur(s) : marmotte, Ayo* ### Comprendre PGP, OpenPGP et GnuPG URL: https://www.wikilibriste.fr/comprendre-pgp/ Last updated: 2026-06-22T14:36:38.000Z Si vous êtes ici, c'est probablement parce que vous avez croisé l'acronyme PGP au détour d'un post, d'une discussion ou d'un article sur le chiffrement, vu un courriel "signé numériquement", ou que vous voulez enfin comprendre ce que ces histoires de clé privée et de clé publique veulent vraiment dire. ✅ Alors, bienvenue, vous êtes au bon endroit 😀 PGP est l'un des piliers historiques de la cryptographie grand public. Il n'est ni mort, ni dépassé (malgré ce qu'on lit parfois), mais il a beaucoup évolué et 2026 est une année charnière pour son écosystème. Cet article fait le tour, en partant du contexte historique et en finissant sur l'état actuel des outils. 💡 Cet article est le pendant théorique du tutoriel pratique. Pour la prise en main en ligne de commande, rendez-vous sur [Utilisation de GPG dans son quotidien](https://www.wikilibriste.fr/utiliser-gpg/). # Un peu d'histoire ## PGP, les années 90 **PGP**, pour *Pretty Good Privacy*, naît en 1991 sous les doigts de Phil Zimmermann, militant antinucléaire et défenseur de la vie privée aux États-Unis. À cette époque, le chiffrement fort est purement et simplement classé comme arme de guerre par les autorités américaines, soumis aux mêmes restrictions d'exportation qu'un missile (oui, c'est aussi absurde que ça en a l'air). Zimmermann publie pourtant le code source de PGP gratuitement, par conviction. Il pense aux journalistes, aux activistes, aux dissidents (politiques ou syndicaux), à toutes les personnes qui n'ont pas les moyens de s'offrir une protection cryptographique digne de ce nom. Le gouvernement US ouvre une enquête criminelle contre lui qui durera 3 ans avant d'être abandonnée sans suite. Entre-temps, PGP a fait le tour du monde. ## Du logiciel libre au logiciel propriétaire PGP devient rapidement un produit commercial. Il passe successivement entre les mains de Network Associates (1997), de PGP Corporation (formée en 2002 par d'anciens membres de l'équipe), puis de Symantec (rachat en 2010 pour 300 millions de dollars), et aujourd'hui de Broadcom (qui a absorbé la division Enterprise de Symantec en 2019). Cette dérive propriétaire pose un problème évident : un standard cryptographique qui dépend du bon vouloir d'une entreprise n'en est pas vraiment un ! C'est pour cette raison que l'IETF accepte en 1997 le principe d'un standard ouvert, qui aboutit à la première RFC OpenPGP (la 2440) publiée en 1998. **OpenPGP** décrit le format des messages chiffrés, des signatures et des clés, indépendamment de toute implémentation particulière. À partir de là, n'importe qui peut écrire un logiciel compatible. **GnuPG** (parfois abrégé GPG, pour *GNU Privacy Guard*) est l'implémentation libre de référence d'OpenPGP. Lancée fin 1997 par Werner Koch, sa version 1.0 sort en septembre 1999\. Le projet est financé pendant des années sur les fonds propres de Koch jusqu'à ce qu'un article de *ProPublica* en 2015 attire l'attention du monde sur cette infrastructure critique tenue par un seul homme. > Aujourd'hui GnuPG est l'outil que vous trouvez par défaut dans à peu près toutes les distributions GNU/Linux et qui est abondamment utilisé dans la signature des paquets logiciels que vous installez chaque jour. # PGP, OpenPGP, GnuPG Trois noms voisins, trois choses différentes... Voici la distinction qui revient le plus souvent dans la confusion : | Nom | Nature | Statut | | --------------- | ------------------------------ | ----------------------------------- | | **PGP** | Logiciel commercial historique | Propriétaire, propriété de Broadcom | | **OpenPGP** | Standard ouvert (RFC 9580) | Spécification publique de l'IETF | | **GnuPG / GPG** | Implémentation libre d'OpenPGP | Logiciel libre, GPL | 💡 Quand un article parle de "chiffrer un courriel avec PGP", il parle dans 99% des cas d'une utilisation d'OpenPGP via GnuPG. L'usage du mot "PGP" est devenu un terme générique pour la famille entière. # La cryptographie asymétrique PGP repose entièrement sur la **cryptographie asymétrique**. Si vous avez lu notre article sur le chiffrement, vous en connaissez déjà les bases : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-184.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-10)](https://www.wikilibriste.fr/chiffrement/) Sinon, voici une remise à plat rapide. ## Le principe des deux clés En cryptographie symétrique (l'autre famille), une seule clé sert à chiffrer ET à déchiffrer. C'est rapide, c'est efficace, mais ça pose un problème pratique : comment transmettre cette clé à votre correspondant sans qu'elle ne soit interceptée ? La cryptographie asymétrique répond à ce problème en utilisant **2 clés liées mathématiquement** : - une **clé privée** que vous gardez précieusement et que vous ne transmettez **jamais**, à qui que ce soit - une **clé publique**,dérivée de la précédente, que vous pouvez diffuser librement > L'astuce : ce qu'une clé fait, seule l'autre peut le défaire. Et il est mathématiquement très difficile de retrouver la clé privée à partir de la seule clé publique (très, très difficile, au point que les ordinateurs actuels ne savent pas le faire en un temps raisonnable, mais nous y reviendrons sur la partie post-quantique...). 🚨 ****Nous le répétons : une clé privée ne se transmet JAMAIS, sous aucun prétexte, sur aucun réseau.** Si quelqu'un d'autre l'obtient, il peut signer en votre nom et déchiffrer ce qui vous est destiné. C'est l'équivalent numérique de votre signature manuscrite et de la clé de votre boîte aux lettres en même temps. ## Deux usages, deux scénarios Avec ce couple de clés, PGP couvre deux besoins très différents : prouver qui vous êtes, c'est **l'authenticité** (assurée par la signature), et garantir le secret d'un message, c'est la **confidentialité** (assurée par le chiffrement). > Les deux méritent une explication concrète. ### Scénario 1 : Alice signe un courriel à destination de Bob ![](https://www.wikilibriste.fr/content/images/2026/05/gpg_email.png) Alice veut envoyer un message à Bob, et surtout que Bob soit certain que le message vient bien d'elle et n'a pas été altéré en route. - Alice a généré sa paire de clés à l'avance et a transmis sa clé publique à Bob. - Alice écrit son courriel et calcule son **empreinte** (un hash, par exemple SHA-256, qui produit une suite courte caractéristique du message). - Alice **chiffre cette empreinte avec sa clé privée**. Le résultat s'appelle la **signature numérique**. - Alice envoie le courriel et la signature à Bob. - Bob calcule de son côté l'empreinte du message reçu avec le même algorithme. - Bob déchiffre la signature avec la clé publique d'Alice, ce qui lui redonne l'empreinte calculée à l'étape 2. - Bob compare les deux empreintes. Si elles correspondent, deux choses sont prouvées : le message vient bien d'Alice (authentification) et il n'a pas été modifié en route (intégrité). 💡 La signature ne chiffre pas le message lui-même : il reste lisible par tout le monde. Elle prouve seulement son origine et son intégrité. Si vous voulez aussi la confidentialité, il faut combiner avec le scénario suivant. ### Scénario 2 : Alice envoie une photocopie de sa carte d'identité à Bob ![](https://www.wikilibriste.fr/content/images/2026/05/gpg_files.png) Cette fois, Alice doit transmettre un document confidentiel. Personne d'autre que Bob ne doit pouvoir le lire. - Bob a généré sa propre paire de clés et transmis sa clé publique à Alice. - Alice génère une **clé symétrique de session**, à usage unique, qui servira à chiffrer le contenu lui-même (la cryptographie symétrique étant beaucoup plus rapide pour un gros fichier). 💡 Petit détail technique souvent oublié : PGP n'utilise jamais la clé publique pour ***chiffrer** directement un message... Elle ne sert qu'à protéger une ****clé de session jetable**, qui elle, chiffre le contenu. Cette astuce s'appelle le ****chiffrement hybride**, c'est plus rapide et c'est la norme. - Alice chiffre le courriel et la pièce jointe avec cette clé de session. - Alice **chiffre la clé de session avec la clé publique de Bob**. - Le tout (message chiffré + clé de session chiffrée) est envoyé à Bob. - Bob déchiffre la clé de session avec **sa clé privée**. - Bob déchiffre enfin le message avec la clé de session retrouvée. Pour résumer cette double mécanique : - on **signe avec une clé privée**, on **vérifie une signature avec la clé publique correspondante** - on **chiffre avec la clé publique** d'un destinataire, on **déchiffre avec sa clé privée** ✅ Dans la pratique, ces deux usages se combinent naturellement. La plupart des clients de courrier signent et chiffrent en même temps, de manière transparente. Pas besoin de gérer manuellement les clés de session, l'outil le fait. # La toile de confiance, le vrai sujet Tout ce qui précède repose sur un préalable un peu fragile : > **Comment savez-vous que la clé publique d'Alice est bien celle d'Alice et pas celle d'un imposteur ?** Si quelqu'un substitue sa propre clé publique à celle d'Alice avant que vous l'enregistriez, toutes vos communications "avec Alice" passeront en réalité par lui. C'est le problème classique de la cryptographie asymétrique. PGP répond à ce problème par un mécanisme original, la **toile de confiance** ("*Web of Trust"* chez nos chers amis anglais). ## Le magasin de clés Sur votre machine, GnuPG entretient un **magasin de clés** (le fichier `pubring.kbx` dans `~/.gnupg`). C'est l'annuaire de toutes les clés publiques que vous connaissez : les vôtres, celles de vos correspondants, celles des développeurs dont vous voulez vérifier les paquets. Lorsque vous ajoutez une clé publique à ce magasin, vous pouvez choisir de la **signer avec votre propre clé privée**, comme un notaire qui contresigne un document. Vous attestez ainsi que cette clé appartient bien à la personne dont elle porte le nom (parce que vous l'avez vue physiquement, avez vérifié son empreinte sur un canal de confiance, etc.). ## La structure clé maître + sous-clés Une bonne hygiène PGP repose sur une **clé maître** dédiée à la certification et plusieurs **sous-clés** spécialisées : - une sous-clé pour la **signature** (`[S]`), qui sert à signer vos courriels et fichiers - une sous-clé pour le **chiffrement** (`[E]`) qui reçoit les messages chiffrés à votre attention - éventuellement une sous-clé pour l'**authentification** (`[A]`) pour les usages SSH ou similaires - éventuellement une sous-clé de **compatibilité** si vos correspondants utilisent un client logiciel daté L'intérêt de cette séparation est concret : la clé maître reste hors-ligne sur une clé USB chiffrée rangée dans un tiroir et n'est sortie qu'occasionnellement pour signer une nouvelle clé d'un correspondant. Les sous-clés circulent sur les machines du quotidien et peuvent être révoquées une par une si l'une d'elles est compromise. Vous ne perdez pas pour autant l'identité que vous avez patiemment construite. 🚨 Si votre clé maître est perdue ou compromise, c'est tout l'édifice qui s'écroule. Il faut tout recommencer, prévenir tous vos contacts, retisser la toile de confiance. C'est pour ça qu'on ne plaisante pas avec son stockage. ## La révocation Que se passe-t-il si vous perdez une sous-clé, si votre ordinateur est volé, si vous oubliez la phrase de passe de votre clé maître ? Eh bien, vous **révoquez** la clé concernée. Concrètement, vous publiez un certificat spécial qui indique aux autres "cette clé n'est plus valide, ne lui faites plus confiance". C'est la raison pour laquelle on génère **un certificat de révocation au moment de la création** de la clé maître qu'on stocke à part. Si vous ne pouvez plus accéder à la clé pour la révoquer normalement, ce certificat de secours fait le travail à votre place. ## La toile à proprement parler La vraie plus value de PGP, c'est ce qui se passe quand des dizaines, des centaines de personnes signent mutuellement leurs clés. Il se forme un graphe social cryptographique où la confiance se propage. Si vous faites confiance à Bob et que Bob a signé la clé de Claire, alors vous pouvez raisonnablement faire confiance à la clé de Claire, n'est-ce pas ? GnuPG vous laisse choisir le niveau de confiance que vous accordez à chaque signataire : - **ultime** : réservée à vos propres clés, jamais à celles des autres - **entière** : pour des personnes en qui vous avez une confiance absolue (un proche que vous voyez physiquement) - **légère** ou **marginale** : pour des personnes que vous connaissez moins bien - **aucune confiance** : pour signaler explicitement que vous n'avez pas vérifié. Une clé est considérée comme valide si elle a été signée soit par vous-même, soit par suffisamment de personnes en qui vous avez une confiance entière ou marginale. 💡 Bon malheureusement, cette brillante idée de la ****toile de confiance** n'a jamais vraiment décollé, en dehors des cercles techniques (développeurs, hacktivistes, journalistes d'investigation...). Pour le grand public, OpenPGP s'utilise plutôt aujourd'hui via la simple vérification d'empreinte de main à main, ou via des annuaires de clés modernes comme [keys.openpgp.org](https://keys.openpgp.org). # Un état des lieux en 2026 PGP a beaucoup bougé ces deux dernières années, et il serait malhonnête de prétendre que tout va bien dans le meilleur des mondes. ## Les versions actuelles de GnuPG À l'heure où nous écrivons ces lignes, la situation est la suivante : - **GnuPG 2.5.19** est la branche stable récente, sortie mi 2026 - **GnuPG 2.4.9** est la branche de maintenance encore supportée, sortie fin 2025 - **GnuPG 2.4 atteint sa fin de vie le 30 juin 2026**, après quoi, seules les versions 2.5 et au-delà recevront des correctifs de sécurité Si votre distribution livre encore GnuPG 2.4, c'est l'occasion de vérifier sa politique de mise à jour ou de migrer vers la branche 2.5. ## Le schisme RFC9580 vs LibrePGP C'est l'événement de la décennie pour l'écosystème et il mérite qu'on s'y attarde. En 2024, l'IETF a publié la **RFC 9580** qui modernise OpenPGP en remplaçant les RFC 4880, 5581 et 6637\. Cette nouvelle version intègre des algorithmes plus récents (Argon2 pour la dérivation de clé, AEAD pour le chiffrement authentifié) et règle plusieurs faiblesses connues de l'ancienne spécification. Le problème, c'est que **Werner Koch, le mainteneur historique de GnuPG, a refusé d'adopter la RFC 9580 !** Dès fin 2023, soit avant même la finalisation officielle de la RFC, il annonce un standard concurrent baptisé **LibrePGP**, fondé sur l'état d'OpenPGP en 2021 et qui conserve d'autres choix techniques (notamment sur l'AEAD). Résultat : 2 standards coexistent désormais, avec des incompatibilités potentielles entre messages chiffrés. Côté implémentations, le paysage se divise : - **GnuPG** suit LibrePGP par défaut (le choix de Werner Koch) - **Sequoia-PGP** (la bibliothèque `sequoia-openpgp` est en v2.2.0 depuis février 2026), **OpenPGP.js**, **rpm-sequoia** suivent la RFC 9580 - Plusieurs distributions Linux (notamment côté Debian/Fedora) **patchent GnuPG** via le projet **FreePG** pour le rendre compatible RFC 9580 sans attendre l'amont Oui, je sais, toujours et encore de la complexité 😔 ! ⚠️ Concrètement, si vous utilisez GnuPG d'origine et que votre correspondant utilise un client compatible RFC 9580 (ou inversement), certaines fonctionnalités modernes peuvent ne pas être interopérables. Les usages classiques (signatures, chiffrement RSA/ECC traditionnel) restent compatibles entre les deux camps. ## La transition post-quantique L'autre grand chantier en cours, c'est l'arrivée des algorithmes résistants aux ordinateurs quantiques. Pour rappel, un ordinateur quantique suffisamment puissant (qui n'existe pas encore, mais on s'en approche) pourrait casser RSA et la cryptographie à courbes elliptiques en quelques heures, menaçant rétroactivement tous les messages OpenPGP chiffrés aujourd'hui et avant. Le NIST a publié le 13 août 2024 trois standards post-quantiques majeurs : **ML-KEM** (FIPS 203, anciennement Kyber) pour l'établissement de clés, **ML-DSA** (FIPS 204, ex-Dilithium) et **SLH-DSA** (FIPS 205, ex-SPHINCS+) pour les signatures. Les implémentations OpenPGP intègrent progressivement ces algorithmes : Sequoia-PGP propose ainsi des branches `pqc` depuis fin 2025. L'ANSSI, dans son avis mis à jour fin 2023 et complété fin 2024, recommande explicitement une **approche hybride** : combiner systématiquement un algorithme classique éprouvé (RSA, ECC) avec un algorithme post-quantique, plutôt que de remplacer brutalement le premier par le second. Le raisonnement est simple : les nouveaux algorithmes n'ont pas encore 20 ans de cryptanalyse derrière eux, plusieurs candidats post-quantiques ont déjà subi des attaques classiques imprévues, et personne ne veut découvrir trop tard que ML-KEM a une faiblesse cachée. L'agence prévoit une transition en 3 phases : - **Phase 1** (jusqu'à fin 2025) : hybridation comme défense en profondeur - **Phase 2** (à partir de 2025-2026) : hybridation avec assurance post-quantique sans régression classique - **Phase 3** (visée à partir de 2027) : obligations PQC pour la qualification des produits En octobre 2025, l'ANSSI a délivré ses deux premiers Visas de sécurité pour des produits intégrant de la cryptographie post-quantique (Thales et Samsung). Pour le grand public et les usages courants, **RSA 4096 ou Ed25519 restent parfaitement adaptés en 2026**, l'urgence post-quantique concerne d'abord les données dont la confidentialité doit être préservée bien au-delà de 2030. # Les limites de PGP et ses alternatives Il faut le dire : PGP est complexe à utiliser correctement. La courbe d'apprentissage est raide, très raide, ultra raide. Le risque d'erreur est également élevé, et ce n'est pas par hasard que la quasi-totalité des outils de communication grand public s'en passent ou que l'outil est tant décrié. Pour le **chiffrement de fichiers** ou la **signature de logiciels**, des alternatives plus simples ont émergé : - [**Age**](https://wikilibriste.fr/utilisation-age/) (v1.3.1 en 2026) propose un format de chiffrement de fichiers minimaliste, sans les sept couches de configuration de PGP. Pas de toile de confiance, pas de magasin de clés, juste une commande qui chiffre et une commande qui déchiffre. - [**Sequoia-PGP**](https://sequoia-pgp.org) est une réécriture moderne d'OpenPGP en Rust, qui suit la RFC 9580 et offre une bibliothèque (`sequoia-openpgp` v2.2.0 en février 2026) utilisable dans d'autres projets, avec des branches post-quantiques en développement. Pour la **messagerie chiffrée**, PGP n'est plus l'outil de choix depuis longtemps. **Signal** et son protocole homonyme apportent le chiffrement de bout en bout par défaut, le *forward secrecy* (vos anciens messages restent secrets même si une clé est compromise plus tard), et une expérience utilisateur que PGP n'égalera jamais. Côté courriel, **Proton Mail** s'appuie sur OpenPGP en arrière-plan tout en cachant la complexité ; **Tuta** a fait un autre choix et utilise un protocole maison à base d'AES et de Kyber (chiffrement post-quantique déployé depuis mars 2024), incompatible avec OpenPGP mais qui chiffre davantage de métadonnées. 💡 Cela ne veut pas dire que PGP est inutile. Il reste irremplaçable pour la signature des paquets logiciels, l'archivage chiffré au long cours, la communication avec des journalistes ou des sources sensibles, et toutes les situations où la décentralisation et l'absence d'autorité centrale sont des prérequis. # Pour aller plus loin Cet article reste théorique. Si vous voulez maintenant créer votre première paire de clés, signer un courriel, ou apprendre à publier votre clé sur un serveur, le passage à la pratique vous attend. ✅ Direction le tutoriel pas à pas : [Utilisation de GPG dans son quotidien](https://www.wikilibriste.fr/utiliser-gpg/). Et pour replacer PGP dans le grand schéma de la sécurité de l'information, les deux autres volets de la triade **CIA** : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.Wikilibristeayo![](https://images.unsplash.com/photo-1724304406928-c43b01912fa1?crop=entropy&cs=tinysrgb&fit=max&fm=jpg&ixid=M3wxMTc3M3wwfDF8c2VhcmNofDk1fHxlbmNyeXB0ZWR8ZW58MHx8fHwxNzU4OTk1OTg1fDA&ixlib=rb-4.1.0&q=80&w=2000)](https://www.wikilibriste.fr/chiffrement/) [Comprendre l’intégrité des donnéesHachage, empreintes et signatures numériques, pour vérifier que vos fichiers n’ont pas été altérés en chemin.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-201.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1641891847722-7ca2a0df0879-1)](https://www.wikilibriste.fr/integrite-donnees/) Et pour aller voir une alternative moderne à PGP côté chiffrement de fichiers : [Utilisation de l'outil AgeCe tutoriel vous montre simplement l'utilisation de l'outil de chiffrement "Age".Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/01/Capture-d-----cran-du-2026-01-29-12-13-05.png)](https://www.wikilibriste.fr/utilisation-age/) --- *Contributeur(s) : Ayo, marmotte, Theudric* ### Sauvegarder ses données URL: https://www.wikilibriste.fr/sauvegarder-donnees/ Last updated: 2026-06-22T14:19:44.000Z Le triptyque CIA Étape 1 sur 3 1. 01 [Comprendre le chiffrement](https://www.wikilibriste.fr/chiffrement/) 2. 02 [Comprendre l'intégrité](https://www.wikilibriste.fr/integrite-donnees/) 3. 03 La disponibilité des données 💡 Cet article est le ****troisième volet** d'une série consacrée au triptyque ****CIA** de la sécurité de l'information : ****C**onfidentialité, ****I**ntégrité, ****D**isponibilité (ou **Availability* en anglais, qui donne le "A" de CIA). Nous avons couvert la confidentialité dans notre [article sur le chiffrement](https://wikilibriste.fr/chiffrement/) et l'intégrité dans [Comprendre l'intégrité des données](https://wikilibriste.fr/integrite-donnees/). Ici, nous traitons la ****disponibilité** : faire en sorte que vos données soient toujours là quand vous en avez besoin. Un article dédié à PGP/GPG complètera la série pour creuser la signature numérique en profondeur. --- Si vous êtes ici, c'est probablement que vous avez perdu un fichier important, ou que vous redoutez de perdre vos données. Vous avez raison : un disque dur tombe en panne tôt ou tard, un système d'exploitation se corrompt, une fausse manipulation arrive, et il existe même quelques attaques (coucou les rançongiciels !!) qui adorent chiffrer vos données *à votre place*. La sauvegarde, c'est tout simplement copier vos données vers un autre support : disque dur externe, clé USB, NAS ou espace cloud en ligne. Le but, ce n'est pas de copier pour copier. Le but, c'est de pouvoir **restaurer** ces données : - pour revenir à une ancienne version d'un fichier, - pour réinstaller un système d'exploitation après une panne, une fausse manip ou une attaque. Vous pouvez sauvegarder vos photos, vos documents personnels, vos courriels, mais aussi votre système d'exploitation tout entier... Oui, vous avez bien lu, votre système complet. Nous y reviendrons. > La sauvegarde, c'est probablement le sujet le plus important quand on parle de sûreté des données. C'est *encore plus* vrai si votre disque est chiffré (avec LUKS par exemple) et qu'il vous lâche : vous n'aurez plus que vos sauvegardes pour récupérer vos précieuses informations. ⚠️ Une sauvegarde qui n'est pas testée régulièrement est considérée comme non fiable. Faites des tests de restauration de temps en temps : c'est la seule façon de savoir que ça marchera le jour J. # La règle d'or : 3-2-1 Avant de lancer le moindre outil, retenez la règle universelle de la sauvegarde, celle qu'utilisent aussi bien les administrateurs systèmes que les photographes professionnels : ✅ ****3-2-1** ou 3 copies de vos données, sur 2 supports différents, dont 1 hors site. Concrètement : - **3 copies** : l'original sur votre PC + 2 sauvegardes... - **2 supports différents** : par exemple un disque interne, un disque externe USB, un NAS ou un espace cloud chiffré... - **1 hors site** : une copie qui n'est pas physiquement chez vous pour vous protéger d'un incendie, d'un dégât des eaux ou d'un vol. Si vous débutez, ne soyez pas découragé. Une seule sauvegarde externe, c'est déjà infiniment mieux que rien. Mais gardez l'objectif 3-2-1 en tête : c'est le cap à atteindre en fin de compte. # Quelques notions de vocabulaire Quand vous sauvegardez votre machine pour la première fois, tout est copié. C'est ce qu'on appelle une **sauvegarde complète** ("*full backup*" en anglais). Ensuite, pour économiser du temps et de l'espace disque, on ne recopie que ce qui a changé. 2 variantes : - **Sauvegarde incrémentale** : on ne sauvegarde que les données modifiées *depuis la dernière sauvegarde*, complète ou non. - **Sauvegarde différentielle** : on ne sauvegarde que les données modifiées *depuis la dernière sauvegarde complète*. Ces notions reviennent sans cesse dans les outils que nous vous présenterons. 🚨 Dans cet article, nous ne traiterons pas : \- de l'archivage long terme (CD/DVD, bandes magnétiques, plusieurs années) ; cela sort clairement des besoins standards \- du clone de disque entier (avec `dd`, `Clonezilla` ou `Rescuezilla`) \- du dump d'une base de données \- de la réplication de données, même si c'est souvent la technique sous-jacente. # Sauvegarder son smartphone Android Sur un smartphone, on cherche en général à sauvegarder deux choses : - **La configuration des applications** (vos paramètres, vos comptes, vos préférences). - **Vos données personnelles** (photos, musiques, etc.). ## Ce qu'il faut penser à sauvegarder Avant de choisir un outil, faites la liste de ce qui compte pour vous. Voici les catégories typiques à ne pas oublier : - **Communications** : SMS, MMS, conversations de messageries (Signal, etc.) - **Médias** : photos, vidéos, fichiers audio, documents, téléchargements - **Navigation web** : favoris/signets, onglets ouverts, historique - **Agenda et notes** : calendrier, notes, rappels - **Contacts** : carnet d'adresses, groupes de contacts - **Téléphonie** : registre des appels - **Données d'applications** : playlists NewPipe, cartes hors ligne d'OsmAnd, parties enregistrées, **coffre-fort KeePassXC**, etc. - **Configurations et personnalisations** des applications elles-mêmes. 💡 La majorité de ces données vivent dans la mémoire interne du téléphone ( `/sdcard/` ) ou dans le dossier privé de chaque application (`/data/data/`). Sans ****root**, la zone privée n'est accessible qu'à l'application elle-même : c'est pourquoi seuls les outils nécessitant root peuvent tout sauvegarder en un coup. ## Les outils libres recommandés | Solution | Disponibilité | Données sauvegardées | Notes | | ------------------------------------------------------------------------------- | -------------------------------------------------------- | ---------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------- | | [Seedvault](https://github.com/seedvault-app/seedvault) | ROM alternatives : LineageOS, /e/OS, CalyxOS, GrapheneOS | Données personnelles, applications avec leur configuration, contacts, agenda | **Solution la plus complète** si votre OS le propose. Intégré au système (Paramètres > Sauvegarde), chiffrement de bout en bout. | | [Neo Backup](https://github.com/NeoApplications/Neo-Backup) | Android | Applications avec leur configuration | Nécessite **root**. Activement maintenu à l'heure où nous écrivons ces lignes. | | [DataBackup](https://github.com/XayahSuSuSu/Android-DataBackup) | Android | Applications, configurations, données personnelles | Nécessite **root**. A surveiller car application peu maintenue. | | [Android Backup Project](https://github.com/AndDiSa/android%5Fbackup%5Fproject) | Depuis un PC, via ADB | Liste des applications (sans configuration), données personnelles | Scripts shell qui automatisent la sauvegarde via adb. Pas besoin de root. | | [Open Android Backup](https://github.com/mrrfv/open-android-backup) | Depuis un PC, via ADB | Liste des applications (sans configuration), données personnelles | Scripts qui automatisent la sauvegarde via adb. Chiffrement et compression intégrés. Pas besoin de root. | 💡 Pour faire une sauvegarde complète du système Android (la fameuse NANDroid), consultez plutôt notre tutoriel [TWRP : Sauvegarde et restauration NANDroid](https://wikilibriste.fr/twrp/). Sauf pour Seedvault qui est intégré aux OS Android alternatifs, **seul le rootage du téléphone permet de sauvegarder les paramètres de chaque application**. Pour les autres solutions, il vous faudra exporter manuellement les paramètres de chaque application (lorsque l'option existe). C'est un peu fastidieux, mais c'est aussi l'occasion de faire un bon ménage sur votre ordiphone (toujours voir le bon côté des choses). ## Pour les utilisateurs très à l'aise : ADB en direct Si vous êtes confortable avec la ligne de commande et le débogage USB, vous pouvez aussi utiliser `adb` directement, sans outil tiers. Quelques exemples utiles, le tout en commandes : ```bash # Lister les applications utilisateur installées (utile pour réinstaller plus tard) adb shell pm list packages -3 # Récupérer le fichier d'installation (APK) d'une application adb shell pm path com.exemple.application adb pull /data/app/.../base.apk # Copier un dossier de la mémoire interne du téléphone vers le PC adb pull /sdcard/DCIM ./sauvegarde-photos ``` ⚠️ Attention : la commande historique `adb backup` est dépréciée depuis Android 12 et ne fonctionne plus de manière fiable. Préférez les outils du tableau ci-dessus, ou des copies ciblées via `adb pull`. # Sauvegarder ses données personnelles sous Linux ✅ ****Au minimum, mettez en place ce type de sauvegarde.** Pour sauvegarder un système complet en complément, suivez le chapitre Timeshift plus bas. ## Notre tour d'horizon des outils libres Le paysage des outils de sauvegarde sous Linux a un peu bougé. Voici les solutions que nous recommandons en 2026, du plus simple au plus pointu : | Outil | Interface | Backend | Pour qui ? | | ------------------------------------------------- | --------------------------- | ------------------------------------------- | -------------------------------------------------------------- | | [Déjà Dup](https://apps.gnome.org/DejaDup/) | Graphique (GNOME) | Restic (par défaut depuis v45) ou Duplicity | Débutants, usage personnel quotidien | | [Pika Backup](https://apps.gnome.org/PikaBackup/) | Graphique (GNOME) | Borg | Usages personnels récurrents, alternative graphique à Déjà Dup | | [Vorta](https://vorta.borgbase.com/) | Graphique (Qt) | Borg | Utilisateurs KDE ou non-GNOME | | [Restic](https://restic.net/) | Ligne de commande | Restic | Serveurs, scripts, utilisateurs avancés | | [Borg](https://www.borgbackup.org/) | Ligne de commande | Borg | Serveurs, déduplication, chiffrement fort | | [Kopia](https://kopia.io/) | Graphique et CLI | Kopia | Multi-destinations cloud, équipes | | [FreeFileSync](https://freefilesync.org/) | Graphique multi-plateformes | Comparaison fichiers | Synchronisation simple, débutants | 💡 Bonne nouvelle pour Déjà Dup : depuis sa version 45 (fin 2023), il utilise ****Restic** comme moteur par défaut. Plus rapide, plus moderne, et Restic continue de progresser (v0.18.1 en septembre 2025). Vos anciennes sauvegardes en Duplicity restent cela dit lisibles. ⚠️ Nous évitons désormais de recommander ****LuckyBackup** : ses propres développeurs annoncent que le projet est **"presque gelé"*. Préférez Pika Backup ou Vorta si vous voulez du graphique avec déduplication. ✅ ****Pour un usage personnel, nous recommandons Déjà Dup.** C'est ce que nous allons détailler maintenant. ## Présentation de Déjà Dup Déjà Dup est l'un des logiciels les plus simples à utiliser, mais il est très puissant. Il sait : - réaliser des sauvegardes : - chiffrées (le mot de passe que vous fournirez chiffre l'archive) - compressées - exactes (dates, droits, propriétés des fichiers conservés) - automatiques et planifiées - externalisées (disque interne ou externe, partage réseau, cloud) - dédupliquées (un doublon n'est sauvegardé qu'une fois, ça économise un espace fou) - complètes ou incrémentales - supprimer les anciennes sauvegardes selon une politique de rétention - restaurer vos fichiers à partir de n'importe quelle sauvegarde antérieure. ### Préparation 🚨 ****Règle d'or absolue : ne jamais sauvegarder les données d'un disque sur ce même disque !** ➡️ Utilisez impérativement un autre support, si possible externe : clé USB, disque externe, partage réseau, NAS ou espace cloud. Vous avez plusieurs possibilités : - **Disque externe (ou clé USB) branché directement sur le PC à sauvegarder.** Solution simple, mais contraignante avec un PC portable que vous trimballez. 🚨 ****Attention au matériel** : une clé USB est un support de sauvegarde ****fragile et limité en cycles d'écriture**. ▶️ Nous vous conseillons d'éviter les clés sans marque (noname) vendues au rabais (capacité souvent mensongère, durée de vie très courte). ▶️ Et de plutôt privilégier les fabricants reconnus : SanDisk, Kingston, Samsung, Verbatim. Pour une sauvegarde régulière, un vrai disque externe (HDD de marque, voire SSD) reste bien plus fiable. - **Deuxième disque interne** dédié aux sauvegardes. Pratique si votre boîtier tour le permet, mais on n'aborde pas le détail ici. - **Espace de stockage cloud** (Nextcloud, Filen.io, Internet, cf. notre mini-série). Bonne option si vous avez le débit qui suit. - **Disque externe branché sur votre Box internet ou un NAS.** C'est la solution que nous allons détailler ici. ✅ 💡 Dans notre exemple, nous brancherons un disque externe sur la Box. Cela ressemble fortement à un mini-NAS "du pauvre", mais ça marche très bien pour un usage personnel. #### Déterminer le volume de vos données Avant d'acheter le disque externe, sachez ce que vous voulez sauvegarder. Sinon vous risquez d'acheter trop petit (frustrant) ou trop gros (cher pour rien). - Ouvrez l'outil "Analyseur d'utilisation des disques" (`baobab` en ligne de commande) : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-01.jpg) 💡 Ce qui nous intéresse, dans la majorité des cas, c'est le contenu de votre dossier personnel `/home/votre-pseudo`. - Cliquez sur `/home/votre-pseudo` pour analyser son contenu : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-02.jpg) - Les sous-dossiers s'affichent triés par taille : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-03.jpg) Dans notre exemple, nous décidons de sauvegarder tout `/home`, **mais d'exclure** : - `~/.local/share/Trash` (0,002 Go) : la corbeille, inutile. - `~/.cache` (0,240 Go) : cache des logiciels, éphémère. - `~/Téléchargements` (5,3 Go) : ce qui est téléchargé et non rangé peut être retrouvé sur Internet. - `~/Vidéos` (0,966 Go) : vidéos venant d'Internet ici. Attention, si vous faites du montage vidéo, gardez-les ! - `~/Musique` (5,2 Go) : même choix que pour les vidéos. - `~/VirtualBoxVMs` (67,5 Go) : les machines virtuelles peuvent se reconstruire. - `~/.var/app` (0,538 Go) : applications Flatpak. - `~/Apps` (0,632 Go) : nos AppImages personnelles. ⚠️ ****Ceci n'est qu'un exemple** : adaptez selon votre situation. - Calcul : 131 Go - (0,002 + 0,240 + 5,3 + 0,966 + 5,2 + 67,5 + 0,538 + 0,632) = **50,6 Go**. ✅ Nous avons donc 50,6 Go à sauvegarder. ➡️ Un disque externe de 256 Go laissera de la marge pour plusieurs jeux de sauvegardes successifs. #### Préparer son support de sauvegarde 💡 Vous pensiez ne pas avoir de serveur chez vous ? En fait, votre Box est un serveur. (Oui, c'est le cas depuis longtemps.) Les Box font office de routeur, switch, pare-feu, mais aussi de serveur DHCP, DNS, impression **et fichiers** ! Pour notre exemple, nous utilisons une Livebox récente (Livebox 5/6) qui prend en charge le protocole **SMB v2 / v3** (le protocole de partage Microsoft, anciennement CIFS). Si vous avez encore une vieille Box qui ne parle que SMB v1, nous le signalerons aux endroits concernés. ⚠️ ****SMB v1 est obsolète et déconseillé** depuis des années (faille EternalBlue, WannaCry, etc.). Si votre Box ne propose toujours que SMB v1, envisagez sérieusement de la remplacer ou utilisez plutôt un mini-NAS récent. Pour la compatibilité maximale avec votre Box, nous formaterons le disque externe en **exFAT** (au-delà de 32 Go) ou **FAT32** (en dessous). Si votre Box supporte le format `ext4` (rare), vous pouvez l'utiliser. 💡 Pourquoi pas ext4 ? Parce que peu de Box savent lire ce format, alors qu'exFAT et FAT32 sont compris partout. - Branchez votre clé USB ou disque externe sur votre PC. 🚨 ****Sauvegardez d'abord les données présentes sur votre clé USB ou disque externe** : nous allons les effacer en formatant. - Lancez l'outil `Disques` de GNOME (`gnome-disks`) : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-11.jpg) - Sélectionnez votre disque externe à gauche (en vous repérant à sa taille). - Cliquez sur le menu (les 3 points en haut à droite) puis "Formater le disque" : 🚨 ****Vérifiez bien que vous avez sélectionné votre disque externe**, pas le disque interne de votre PC ! ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-12.jpg) - Sélectionnez "Ne pas écraser les données existantes" et "Compatible avec tous les périphériques (MBR/DOS)". - Cliquez sur "Formater". Un avertissement vous demandera confirmation : vérifiez les informations puis confirmez. 🚨 ****Soyez sûr de formater votre disque externe.** La communauté Wikilibriste ne peut être tenue responsable d'une perte de données. Lisez toujours nos [avertissements](https://wikilibriste.fr/avertissements/). - Saisissez votre mot de passe si nécessaire : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-13.jpg) - Cliquez sur le bouton **+** pour créer une nouvelle partition : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-14.jpg) - Assignez le maximum d'espace puis cliquez sur "Suivant" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-15.jpg) - Donnez le nom de volume `BACKUP`. - Si vous cochez "Effacer", cela peut prendre du temps : à vous de voir. - Sélectionnez "Compatible avec tous les systèmes et périphériques (FAT)" pour FAT32, ou choisissez "Autre" puis exFAT si proposé. - Cliquez sur "Créer" : 💡 Votre mot de passe peut vous être redemandé. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-16.jpg) - Une fois le formatage terminé, fermez l'outil Disques et lancez votre explorateur de fichiers. Le disque devrait apparaître. - Créez un dossier `backups` à sa racine (nous l'utiliserons plus tard) : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-17.jpg) - Éjectez le disque (bouton "Éteindre ce disque" ou clic droit "Démonter") : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-18.jpg) - Débranchez-le. #### Montage permanent du support via le réseau Nous allons connecter le disque à la Box, puis le monter en permanence sur notre PC à travers le réseau. - Branchez votre clé ou disque sur un port USB (USB 3 si possible) **de votre Box internet**. - Sur votre PC, lancez cette commande pour découvrir les partages exposés par la Box : ``` smbclient -L //192.168.1.1 ``` 💡 Ici, `192.168.1.1` est l'adresse IP de votre Box (souvent `192.168.0.1` ou `192.168.1.254` selon les opérateurs). ⚠️ Si vous obtenez ce message : `protocol negotiation failed: NT` *`STATUS`*`CONNECTION_DISCONNECTED alors votre Box ne gère que SMB v1. Lancez plutôt : `bash smbclient -L //192.168.1.1 --option='client min protocol=NT1' ➡️ Mais profitez-en pour envisager un remplacement de Box si possible. - Le mot de passe sera demandé. La plupart des Box n'en ont pas, appuyez juste sur ENTRÉE : ``` Password for [WORKGROUP\username]: ``` - Voici un exemple de sortie sur Box récente (sans SMB v1) : ``` Sharename Type Comment --------- ---- ------- BACKUP Disk AutoShare of fbxhdiskd partition 1001 IPC$ IPC IPC share SMB1 disabled -- no workgroup available ``` - Créez un dossier sur votre PC pour monter le disque : ``` sudo mkdir /media/box ``` - Testons le montage. **Pour une Box moderne (SMB v2/v3) :** ``` sudo mount -t cifs //192.168.1.1/backup /media/box -o guest,vers=3.0,iocharset=utf8 ``` 💡 Décortiquons : \- `mount` connecte un disque (local ou réseau) \- `-t cifs` spécifie le type CIFS/SMB \- `//192.168.1.1/backup` est le chemin réseau du partage \- `/media/box` est le point de montage local \- `-o guest` connecte sans mot de passe (cas le plus courant sur Box) \- `vers=3.0` impose SMB v3 (utilisez `vers=2.1` ou `vers=2.0` si nécessaire). ⚠️ Pour une vieille Box en SMB v1 uniquement, remplacez `vers=3.0` par `vers=1.0`. Mais nous insistons : SMB v1 est obsolète. - Listez le contenu pour vérifier : ``` ls -la /media/box/ ``` - Vous devriez retrouver le dossier `backups` créé précédemment : ``` total 3 drwxrwxrwx 7 root root 0 janv. 1 1601 ./ drwxr-xr-x 4 root root 4096 mars 26 15:27 ../ drwxr-xr-x 4 root root 4096 mars 26 15:35 backups ``` - Démontez le disque pour préparer la suite : ``` sudo umount /media/box ``` - Modifiez `/etc/fstab` pour rendre le montage permanent : ``` sudo nano /etc/fstab ``` 🚨 Le fichier `fstab` contient la configuration des montages au démarrage. ****Ne supprimez et ne commentez aucune ligne existante.** - Ajoutez tout en bas du fichier (Box moderne SMB v3) : ``` # Montage Disque USB sur Box //192.168.1.1/backup /media/box cifs nofail,x-systemd.device-timeout=1ms,iocharset=utf8,guest,vers=3.0 0 0 ``` 💡 Quelques options expliquées : \- `nofail` et `x-systemd.device-timeout=1ms` évitent de bloquer le démarrage si le partage n'est pas joignable (clé débranchée, Box éteinte) \- `iocharset=utf8` autorise les accents dans les noms de fichiers \- `guest` se connecte sans mot de passe \- `vers=3.0` impose SMB v3 (mettez `vers=1.0` pour vieille Box). - Montez tout immédiatement : ``` sudo mount -a ``` - Dans votre explorateur de fichiers, vous voyez maintenant un partage `box`. Ouvrez-le. ✅ Vous devriez voir le dossier `backups` que nous avions créé. C'est lui qui recevra nos sauvegardes. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-prep-19.jpg) ### Installer Déjà Dup Sur une distribution Debian, Ubuntu, Linux Mint : ``` sudo apt install deja-dup ``` 💡 Sur les versions récentes de Déjà Dup (45 et plus), le moteur Restic est utilisé par défaut. Sur certaines distributions plus anciennes, c'est Duplicity qui est encore utilisé. Les deux fonctionnent, mais Restic est plus rapide et plus moderne. ✴️ Note sur les captures d'écran de ce tutoriel : celles-ci ont été réalisées sous ****Linux Mint 21 avec Déjà Dup 42 (backend Duplicity)**. L'interface est très proche sur les versions 45+ (backend Restic), mais quelques libellés peuvent différer. Le principe d'utilisation reste cependant identique. ### Configurer les sauvegardes Deux approches possibles pour sauvegarder votre dossier `/home/votre-pseudo` : **Option 1 : ne sauvegarder que certains sous-dossiers** (`~/Documents`, `~/Bureau`, `~/Images`, etc.). ✅ Avantage : volume de sauvegarde réduit. 🚨 Inconvénients : \- les paramètres et données des applications (dossiers cachés `~/.config`, `~/.local`...) ne seront pas sauvegardés \- si vous créez plus tard un nouveau dossier comme `~/Apps`, il ne sera pas pris en compte automatiquement. **Option 2 : tout sauvegarder, puis exclure les dossiers inutiles.** ✅ ✅ Avantage : on est sûr de tout avoir, et plus besoin de revoir le paramétrage à chaque nouveau dossier. 🚨 Inconvénients : \- plus d'espace consommé \- il faut bien identifier les dossiers à exclure. 💡 Nous recommandons l'****option 2** pour les débutants. ➡️ C'est ce que nous allons configurer. - Lancez Déjà Dup et cliquez sur l'icône menu en haut à droite. - Cliquez sur "Préférences" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-01.jpg) - Configurez d'abord les dossiers à sauvegarder. Cliquez sur "Folders" (ou "Dossiers") : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-02.jpg) - Par défaut, votre dossier personnel est inclus. - Dans "Dossiers à ignorer", cliquez sur **+** pour ajouter les dossiers à exclure : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-03.jpg) - Les dossiers cachés (commençant par un `.`) sont masqués par défaut. Faites un clic droit puis cochez "Afficher les fichiers cachés" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-04.jpg) - Sélectionnez `~/.cache/` puis cliquez sur "Ajouter" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-05.jpg) - Répétez pour chaque dossier à exclure, puis cliquez sur "General" : 💡 Vous avez normalement déjà identifié les dossiers à exclure dans le chapitre "Déterminer le volume de vos données". ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-06.jpg) - Dans "General", cliquez sur "Emplacement" pour choisir la destination : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-07.jpg) - Sélectionnez "Dossier local" puis "Choisir un dossier..." : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-08.jpg) - Cliquez sur "Autres emplacements" pour explorer : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-09.jpg) - Sélectionnez votre montage `/media/box` : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-10.jpg) - Sélectionnez ensuite le dossier `backups` puis cliquez sur "OK" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-11.jpg) - De retour dans "General" : - Choisissez la durée de rétention (par exemple "Au moins six mois") - Activez "Sauvegarder automatiquement" et la fréquence (par exemple "Tous les jours"). - Fermez la fenêtre pour valider : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-config-12.jpg) ### Première sauvegarde - Cliquez sur "Créer ma première sauvegarde" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-01.jpg) - Validez les paramètres par défaut : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-02.jpg) ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-03.jpg) - Cochez "Protéger votre sauvegarde par un mot de passe" et "Se souvenir du mot de passe". - Saisissez (deux fois) un mot de passe robuste, puis cliquez sur "Suivant" : ⚠️ Pour ce mot de passe : \- stockez-le dans un gestionnaire de mots de passe (KeePassXC par exemple) \- choisissez-le ****fort** (passphrase de 4 mots minimum) \- faites-le ****différent** de vos autres comptes. ➡️ Voir notre article sur les gestionnaires de mots de passe : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-183.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-8)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-04.jpg) - Sauvegarde en cours. 💡 Soyez patient pour la première sauvegarde : elle peut durer plusieurs heures selon le volume de données à sauvegarder. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-05.jpg) - Une fois terminée, vous pouvez fermer l'application : ✅ Déjà Dup s'occupera des prochaines sauvegardes en tâche de fond, automatiquement. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-06.jpg) - Pour les curieux, naviguez dans `/media/box/backups` : vous y verrez les fichiers chiffrés de vos sauvegardes. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-backup-07.jpg) ### Restaurer un ou plusieurs fichiers - Lancez Déjà Dup et cliquez sur "Restaurer" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-01.jpg) - En bas à droite, choisissez la date à laquelle revenir : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-02.jpg) - Naviguez jusqu'aux fichiers à restaurer : 💡 Vous pouvez aussi utiliser l'icône "loupe" pour rechercher. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-03.jpg) - Sélectionnez les fichiers et cliquez sur "Restaurer" : 💡 Pour sélectionner plusieurs fichiers, maintenez CTRL en cliquant. ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-04.jpg) - Deux cas de figure : - **Le fichier a été détruit** ou vous n'en avez plus besoin dans sa version actuelle : ➡️ "Restaurer les fichiers vers leurs emplacements d'origine" puis "Restaurer". - **Le fichier existe encore et vous voulez juste une ancienne version** : ➡️ "Restaurer vers un dossier spécifique", choisissez la destination, puis "Restaurer". ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-05.jpg) - Restauration en cours : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-06.jpg) - Restauration terminée, cliquez sur "Fermer" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-restore-07.jpg) ### Récupérer après un crash système 💡 Le disque dur de votre machine est tombé en panne, ou votre Linux est parti en vrille ? C'est ce qu'on appelle un "désastre". Heureusement, vos sauvegardes sont externalisées (n'est-ce pas ?). Voici la marche à suivre : - Réparez votre matériel (changez le disque) ou réinstallez votre distribution Linux préférée. ✅ Si vous aviez aussi mis en place des sauvegardes système avec Timeshift, c'est le moment de les utiliser ! - Une fois votre Linux fonctionnel, installez Déjà Dup : ``` sudo apt install deja-dup ``` - **Débranchez le disque externe de votre Box** et **branchez-le directement sur le PC** (plus rapide qu'à travers le réseau). - Ouvrez Déjà Dup, cliquez sur "Restaurer à partir d'une sauvegarde précédente" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-01.jpg) - Cliquez sur "Choisir un dossier..." : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-02.jpg) - Naviguez jusqu'à votre disque, puis "OK" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-03.jpg) - Cliquez sur "Rechercher" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-04.jpg) - Vos sauvegardes sont chiffrées (vous l'aviez prévu, n'est-ce pas), cliquez sur "Saisir le mot de passe" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-05.jpg) - Cochez "Se souvenir du mot de passe", saisissez-le, puis "Continuer" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-06.jpg) - Choisissez la date (en général la plus récente) en bas à droite : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-07.jpg) - Sélectionnez les dossiers à restaurer (souvent tous), puis "Restaurer" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-08.jpg) Deux stratégies : - **Même distribution qu'avant** : choisissez "Restaurer les fichiers vers leurs emplacements d'origine". - **Distribution différente, ou vous savez ce que vous faites** : - "Restaurer vers un dossier spécifique" - créez un dossier `/home/votre-user/restore` et choisissez-le. Vous déplacerez ensuite vos données manuellement. - Cliquez sur "Restaurer" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-09.jpg) - Restauration en cours : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-10.jpg) - Cliquez sur "Fermer" : ![](https://www.wikilibriste.fr/content/images/2026/04/dejadup-recover-11.jpg) ✅ Vos données sont récupérées. 💡 Pour finir, débranchez le disque externe de votre PC et rebranchez-le sur votre Box. Suivez de nouveau les chapitres "Montage permanent du support" et "Configurer les sauvegardes" pour reprendre le rythme normal. # Sauvegarder un système complet 💡 Sauvegarder un système complet, c'est différent de sauvegarder ses données. Le but : pouvoir revenir rapidement à un état antérieur fonctionnel de l'OS, après une mauvaise mise à jour, une fausse manipulation, ou un sinistre. ✅ Pour la sauvegarde système, nous recommandons ****Timeshift**. Combiné avec Déjà Dup pour les données personnelles, vous avez une couverture complète : Timeshift gère le système, Déjà Dup gère vos données. ## Timeshift ⚠️ Timeshift exclut par défaut `/home` et `/root`. Selon la fréquence des instantanés ("snapshots"), cela peut consommer beaucoup d'espace disque. Adaptez la rétention. 💡 Timeshift est toujours activement maintenu en 2026 (dernière version 25.12.4 sortie en avril 2026, sous la responsabilité de l'équipe Linux Mint). ### Installation ``` sudo apt install timeshift ``` ### Configuration - Lancez Timeshift. Votre mot de passe sera demandé pour élever les droits. 💡 C'est nécessaire pour accéder à toute l'arborescence `/`. - Cliquez sur "Paramètres" : ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-01.jpg) - Onglet "Type" : sélectionnez **RSYNC** : 💡 L'autre option, BTRFS, n'est utilisable que si votre système est installé sur un système de fichiers Btrfs (rare en installation Linux Mint/Ubuntu par défaut). ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-02.jpg) - Onglet "Emplacement" : choisissez le disque qui recevra les snapshots : ✅ Si vous avez un deuxième disque interne, c'est l'idéal. Sinon, choisissez une partition avec assez d'espace, par exemple `/home`. ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-03.jpg) - Onglet "Planning" : choisissez la fréquence des snapshots : ⚠️ Plus vous gardez de snapshots, plus vous consommez d'espace. Trouvez votre équilibre selon l'espace disponible. ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-04.jpg) - Onglet "Utilisateurs" : laissez par défaut. 💡 Les dossiers `/home` et `/root` seront exclus des snapshots (c'est intentionnel, vos données sont gérées par Déjà Dup). ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-05.jpg) - Onglet "Filtres" : laissez par défaut : ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-06.jpg) - Onglet "Divers" : laissez par défaut. Cliquez sur "Valider" pour enregistrer : ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-config-07.jpg) ### Première sauvegarde - Cliquez sur "Créer" : ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-backup-01.jpg) - Estimation en cours : ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-backup-02.jpg) - Sauvegarde en cours : ⚠️ De quelques minutes à plusieurs heures selon votre système et la puissance de la machine. Soyez patient. ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-backup-03.jpg) - Premier snapshot terminé, les suivants se déclencheront selon la planification renseignée : ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-backup-04.jpg) ### Restauration Deux cas de figure : **1\. Le système est encore utilisable.** Lancez Timeshift, sélectionnez le snapshot à restaurer, cliquez sur "Restaurer" et validez. 💡 Redémarrez après la restauration. ⚠️ Avec Timeshift : \- ****ne restaurez pas** `/home` (utilisez votre sauvegarde Déjà Dup) \- puisque le système démarre, ****ne restaurez pas non plus** `/boot` et `/boot/efi`. ![](https://www.wikilibriste.fr/content/images/2026/04/timeshift-restore-01.jpg) **2\. Le système ne démarre plus.** Préparez : - une clé USB bootable de votre distribution - démarrez votre PC sur cette clé en mode "Live USB" - installez Timeshift sur le système Live - restaurez votre système depuis votre snapshot Timeshift, éteignez le PC, retirez la clé, redémarrez. ⚠️ Dans ce cas : \- ****ne restaurez pas** `/home` (utilisez Déjà Dup ensuite) \- ****restaurez** `/boot`, `/boot/efi` et la racine `/` (et toute autre partition système selon votre configuration). # Restic et Borg, pour les utilisateurs avancés Si vous êtes à l'aise avec la ligne de commande, ou si vous gérez plusieurs machines, deux outils méritent qu'on s'y attarde. ## Restic [Restic](https://restic.net/) est devenu le standard de fait pour les sauvegardes en ligne de commande. Écrit en Go, il sait : - chiffrer (AES-256) et compresser - dédupliquer agressivement - envoyer vers des destinations très variées : disque local, SFTP, S3 (et compatibles), Backblaze B2, rclone, REST server. Pour démarrer (exemple sur un disque externe monté en `/mnt/backup`) : ```bash # Installer sudo apt install restic # Initialiser un nouveau dépôt chiffré restic init --repo /mnt/backup/restic-repo # Sauvegarder votre dossier home restic -r /mnt/backup/restic-repo backup ~/ # Lister les snapshots restic -r /mnt/backup/restic-repo snapshots # Restaurer un snapshot restic -r /mnt/backup/restic-repo restore latest --target /tmp/restore ``` 💡 Restic gère seul le chiffrement et la déduplication. Sa documentation officielle est d'un niveau excellent. ## Borg [Borg](https://www.borgbackup.org/) est plus ancien (et toujours maintenu, version 1.4.4 en mars 2026), avec un fonctionnement assez proche de Restic. Il sert de moteur à Pika Backup et Vorta. Si vous préférez le graphique, c'est par ces deux derniers que nous vous suggérons de passer. # Sauvegarder en mode client/serveur ⚠️ Ces outils ne s'adressent pas aux débutants mais aux utilisateurs confirmés et aux administrateurs systèmes. L'idée : un serveur central pilote les sauvegardes de plusieurs machines clientes via le réseau, par l'intermédiaire d'un agent installé sur chaque client. Cette approche est intéressante car : - les sauvegardes sont **centralisées** - on peut sauvegarder un système entier et le restaurer rapidement - on économise du volume grâce à la déduplication globale - on couvre des machines hétérogènes (Linux, BSD, Windows, macOS) - ces outils proposent davantage de fonctionnalités (rapports, ordonnancement fin, gestion de bandes). Voici les solutions libres ou open-source que nous recommandons en 2026 : | Outil | Cas d'usage | État du projet (2026) | | ------------------------------------------------------------------------- | ---------------------------------------------------------- | ---------------------------------------------------- | | [Bareos](https://www.bareos.org/) | Multi-OS (Linux, BSD, Solaris, macOS, Windows), entreprise | Activement maintenu (v25.0.3, avril 2026) | | [Bacula](https://www.bacula.org/) | Quasi identique à Bareos (dont Bareos est un fork) | Maintenu | | [Proxmox Backup Server](https://www.proxmox.com/en/proxmox-backup-server) | Virtualisation Proxmox VE, déduplication forte | Actif, recommandé pour qui utilise PVE | | [UrBackup](https://www.urbackup.org/) | Image et fichiers, Linux/Windows/FreeBSD, interface web | Actif (v2.5.30, avril 2026) | | [BackupPC](https://backuppc.github.io/backuppc/) | Léger, interface web PHP, multi-OS | Maintenu mais lent (dernière release majeure : 2020) | | [Amanda](https://www.amanda.org/) | Historique, similaire à Bareos | Activité réduite | 💡 Si vous démarrez aujourd'hui un projet de sauvegarde centralisée, regardez en priorité ****Bareos** (généraliste) ou ****Proxmox Backup Server** (si votre infra est virtualisée sur Proxmox, c'est encore mieux). # Pour aller plus loin Les deux autres volets de la triade CIA : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.Wikilibristeayo![](https://images.unsplash.com/photo-1724304406928-c43b01912fa1?crop=entropy&cs=tinysrgb&fit=max&fm=jpg&ixid=M3wxMTc3M3wwfDF8c2VhcmNofDk1fHxlbmNyeXB0ZWR8ZW58MHx8fHwxNzU4OTk1OTg1fDA&ixlib=rb-4.1.0&q=80&w=2000)](https://www.wikilibriste.fr/chiffrement/) [Comprendre l’intégrité des donnéesHachage, empreintes et signatures numériques, pour vérifier que vos fichiers n’ont pas été altérés en chemin.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-203.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1641891847722-7ca2a0df0879-2)](https://www.wikilibriste.fr/integrite-donnees/) Pour stocker en lieu sûr la passphrase de vos sauvegardes : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.Wikilibristeayo![](https://images.unsplash.com/photo-1729860646385-3e71fb29ff04?crop=entropy&cs=tinysrgb&fit=max&fm=jpg&ixid=M3wxMTc3M3wwfDF8c2VhcmNofDM1fHxwYXNzd29yZHxlbnwwfHx8fDE3NDgxNzgwOTZ8MA&ixlib=rb-4.1.0&q=80&w=2000)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) Pour chiffrer une archive de sauvegarde avant un envoi cloud, alternative simple à PGP : [Utilisation de l'outil AgeCe tutoriel vous montre simplement l'utilisation de l'outil de chiffrement "Age".Wikilibristeayo![](https://www.wikilibriste.fr/content/images/2026/01/Capture-d-----cran-du-2026-01-29-12-13-05.png)](https://www.wikilibriste.fr/utilisation-age/) Vous avez maintenant tout ce qu'il faut pour mettre en place une sauvegarde fiable, automatique et chiffrée. La règle 3-2-1, Déjà Dup pour vos données, Timeshift pour votre système, et un test de restauration de temps en temps : c'est largement suffisant pour dormir tranquille. --- *Contributeur(s) : marmotte, DyanZan, ayo* ### Comprendre l'intégrité des données URL: https://www.wikilibriste.fr/integrite-donnees/ Last updated: 2026-06-22T14:12:08.000Z Le triptyque CIA Étape 2 sur 3 1. 01 [Comprendre le chiffrement](https://www.wikilibriste.fr/chiffrement/) 2. 02 Comprendre l'intégrité 3. 03 [La disponibilité des données](https://www.wikilibriste.fr/sauvegarder-donnees/) 💡 Cet article est le deuxième volet d'une série consacrée au triptyque ****CIA** de la sécurité de l'information : ****C**onfidentialité, ****I**ntégrité, ****D**isponibilité (oui, le "D" devient "A" en anglais pour **Availability*, et ça donne "CIA", ce qui est plus marquant). Nous avons déjà couvert la confidentialité dans notre [article sur le chiffrement](https://wikilibriste.fr/chiffrement). Ici, nous nous attaquons à l'****intégrité**. La disponibilité est traitée dans notre [article sur la sauvegarde de vos données](https://wikilibriste.fr/sauvegarder-donnees/). Et un article dédié à PGP/GPG complétera la série pour creuser la signature numérique en profondeur. --- Si vous êtes ici, c'est probablement parce que vous avez déjà téléchargé une image ISO de Linux, un installateur de logiciel ou un fichier important, et que quelqu'un vous a parlé de "vérifier l'empreinte" sans que cela soit très clair. Vous êtes au bon endroit, nous allons démystifier tout cela ensemble. ## Mais l'intégrité, c'est quoi exactement ? Reprenons la définition la plus simple : > **L'intégrité d'une donnée, c'est l'état fiable et crédible de cette donnée. (Larousse)** La norme [ISO/IEC 27000](https://www.iso.org/standard/73906.html) (référence des normes de sécurité de l'information) la définit comme *"la propriété d'exactitude et de complétude"*. Autrement dit : la donnée que vous lisez est-elle exactement celle qui a été produite à l'origine, sans altération volontaire ni accidentelle ? Dans le monde numérique, une donnée a un **cycle de vie**. Elle est créée, copiée, transférée, stockée, parfois pendant des années. À chaque étape, elle peut être altérée : - de façon **involontaire** : un bit qui bascule lors d'un transfert, une corruption disque, un bug logiciel - de façon **volontaire** : un attaquant qui injecte un malware dans un installateur ou modifie un fichier en transit Vérifier l'intégrité, c'est s'assurer qu'aucune de ces deux choses n'est arrivée. ## Intégrité, confidentialité, authenticité : ne pas confondre Beaucoup de gens utilisent ces trois mots de façon interchangeable. Ils désignent pourtant des propriétés différentes, qui se complètent : | Propriété | Question à laquelle elle répond | Outil typique | | ------------------- | -------------------------------------------------------------------- | ------------------------------------- | | **Confidentialité** | Personne d'autre que le destinataire ne peut lire la donnée ? | Chiffrement (AES, ChaCha20) | | **Intégrité** | La donnée n'a-t-elle pas été modifiée entre émission et réception ? | Fonction de hachage (SHA-256, BLAKE3) | | **Authenticité** | Cette donnée vient-elle bien du destinataire qui prétend l'envoyer ? | Signature numérique (Ed25519, RSA) | 💡 Une donnée peut très bien être chiffrée (confidentielle) et altérée (intégrité compromise) en même temps. ****Les 3 propriétés se construisent par couches**. ## Pourquoi vérifier absolument un fichier téléchargé ? Un fichier qui transite par internet peut subir toutes sortes de mésaventures. Voici les cas concrets que nous rencontrons régulièrement. ### Le dépôt compromis Un attaquant pénètre le serveur de téléchargement d'un éditeur et remplace l'installateur officiel par une version compromise (avec trojan par exemple). Et non, ce n'est pas de la science-fiction : - En 2017, [le logiciel CCleaner a été infecté à la source](https://www.latribune.fr/technos-medias/informatique/le-logiciel-ccleaner-infecte-par-un-malware-2-3-millions-d-utilisateurs-touches-750834.html), touchant **2,3 millions** d'utilisateurs. - En 2024, [la backdoor XZ Utils](https://en.wikipedia.org/wiki/XZ%5FUtils%5Fbackdoor) (CVE-2024-3094) a frôlé la catastrophe : un mainteneur malveillant a injecté du code dans une bibliothèque de compression utilisée par quasiment toutes les distributions Linux. - En 2025-2026, les attaques sur la chaîne d'approvisionnement logicielle ont été pointées par l'ANSSI comme une tendance majeure. Très [récemment](https://www.theregister.com/cyber-crime/2026/05/12/cache-poisoning-caper-turns-tanstack-npm-packages-toxic/5238650) encore sur NPM ! ### L'attaque de l'homme du milieu (MITM) Un attaquant placé entre vous et le serveur de téléchargement intercepte la connexion et substitue le fichier à la volée. HTTPS limite ce risque, mais il ne le supprime pas (DNS empoisonné, faux certificat, Wi-Fi public hostile). ### Et puis, la corruption toute simple Ici, nul besoin d'attaquant : un disque qui vieillit, un transfert interrompu, une mauvaise copie. Le fichier que vous avez téléchargé n'est tout simplement pas complet ou est "corrompu". 🚨 ****Conséquence concrète** : si vous installez un système d'exploitation à partir d'une ISO altérée, vous pouvez compromettre la machine cible et toutes vos données. Vérifier l'empreinte avant l'installation prend 30 secondes ; reformater une machine compromise prend des heures et restaurer des données perdues prend parfois toute une vie ! ## L'empreinte numérique, votre détecteur de modification Pour vérifier qu'un fichier n'a pas bougé, on lui calcule une **empreinte** (en anglais *checksum*, *hash* ou *digest*). C'est une chaîne courte de caractères calculée à partir du contenu du fichier par un algorithme appelé **fonction de hachage**. Pour bien comprendre, voici une analogie : imaginez le sceau de cire rouge que l'on apposait autrefois sur les lettres. Si le sceau est intact à l'arrivée, le destinataire sait que personne n'a ouvert l'enveloppe en chemin. L'empreinte numérique joue exactement ce rôle, en bien plus précis et plus actuel. ### Trois propriétés clés Une bonne fonction de hachage cryptographique garantit que : - **Le résultat est déterministe** : le même fichier donne toujours la même empreinte sur n'importe quel ordinateur. - **Le calcul est à sens unique** : impossible (en pratique) de reconstruire le fichier à partir de l'empreinte. - **Les collisions sont improbables** : 2 fichiers différents ne produisent quasiment jamais la même empreinte. Le mot "quasiment" est important, nous y revenons juste après **\***. Concrètement, si vous changez un seul octet dans un fichier de 4 Go, l'empreinte produite sera complètement différente. C'est ce qu'on appelle l'**effet d'avalanche**. #### \* Pourquoi "Quasiment" et non "Jamais" ? Une fonction de hachage prend une entrée de taille arbitraire (un fichier de 1 Ko ou de 10 Go peu importe) et la compresse en une empreinte de taille fixe (par exemple : 256 bits pour [**SHA-256*](https://csrc.nist.gov/pubs/fips/180-4/upd1/final), soit environ 1,16 x 10⁷⁷ valeurs possibles). Comme il existe une infinité de fichiers possibles mais un nombre fini d'empreintes, ****il existe forcément des couples de fichiers différents qui partagent la même empreinte** (**principe des tiroirs*). Ce qu'une fonction de hachage cryptographique garantit, ce n'est donc pas l'absence de collisions, c'est qu'****il est mathématiquement infaisable d'en trouver une**. Pour SHA-256, trouver une collision par force brute demande en moyenne 2¹²⁸ opérations (environ 3,4 x 10³⁸), ce qui reste hors de portée de toute l'informatique mondiale réunie pour les décennies à venir. C'est exactement pour cette raison que ****MD5 et** [****SHA-1**](https://datatracker.ietf.org/doc/html/rfc3174) **sont déconseillés** : ce n'est pas qu'on a "découvert" qu'ils avaient des collisions (toute fonction de hachage en a, par construction), c'est qu'on sait désormais en **produire à volonté* en quelques heures sur du matériel grand public (enfin, surtout MD5). La fonction ne joue donc plus son rôle de garantie d'intégrité. SHA-256, [SHA-3](https://csrc.nist.gov/pubs/fips/202/final) ou BLAKE3 restent eux solides : on sait que des collisions existent quelque part dans l'univers mathématique, mais personne n'a les moyens d'en exhiber une (pour le moment). D'où la terminologie employée ici "quasiment" : parce que le "jamais" est mathématiquement faux. Cette partie est bien entendu pour les plus puristes d'entre nous ! #### Hachage simple vs hachage cryptographique Petite précision (souvent oubliée) : il existe deux familles de fonctions qui produisent des empreintes. - Les fonctions à ****code de redondance cyclique** (CRC32, CRC64) : conçues pour détecter les erreurs **accidentelles* de transmission. Rapides mais cassables volontairement. C'est ce que votre carte réseau utilise en interne. - Les fonctions de ****hachage cryptographique** (SHA-2, SHA-3, BLAKE) : conçues pour résister à un attaquant qui chercherait activement à produire une collision. C'est ce qui nous intéresse ici. Quand un fournisseur publie une empreinte de fichier, il utilise (normalement) une fonction de hachage cryptographique. ## Quel algorithme choisir en 2026 ? En cryptographie, les algorithmes vieillissent : ce qui était sûr il y a 10 ans peut l'être beaucoup moins, voire être cassé aujourd'hui. Voici l'état des lieux à l'heure où nous écrivons ces lignes : | Algorithme | Statut 2026 | Quand l'utiliser | | ------------------------------ | -------------------- | ------------------------------------------------------------------------------------- | | **SHA-3** (SHA3-256, SHA3-512) | ✅ Recommandé | Choix sûr, indépendant structurellement de SHA-2 | | **SHA-2** (SHA-256, SHA-512) | ✅ Recommandé | Le plus répandu, par défaut dans la majorité des outils | | **BLAKE3** | ✅ Sûr et très rapide | Performances maximales (4 à 10 fois plus rapide que SHA-256), usage non-réglementaire | | **BLAKE2** | 🟡 Acceptable | Sera progressivement remplacé par BLAKE3 | | **SHA-1** | 🛑 À proscrire | Cassé depuis 2017 (collision *SHAttered* publiée par Google) | | **MD5** | 🛑 À proscrire | Cassé depuis 2004, encore (trop) répandu | | **MD6, autres** | 🛑 À proscrire | Rarement utilisés, parfois cassés, jamais recommandés | ⚠️ Si un site vous propose ****uniquement** une empreinte MD5 ou SHA-1 à vérifier, méfiez-vous : même si l'empreinte que vous calculez correspond, cela ne prouve plus rien. Un attaquant capable de modifier le fichier peut aussi forger une empreinte MD5 identique. Cherchez un miroir qui propose du SHA-256 ou demandez à l'éditeur. ### Et l'ère post-quantique ? Vous entendrez sûrement parler de "menace quantique" et de "cryptographie post-quantique". **Bonne nouvelle** : les fonctions de hachage comme SHA-2 et SHA-3 résistent aux ordinateurs quantiques (l'algorithme de Grover divise la sécurité par deux mais SHA-256 reste largement assez robuste). Ce sont les **signatures numériques** (RSA, ECDSA) qui sont les plus exposées, et c'est pour cela que le NIST a finalisé en 2024 ses premiers standards post-quantiques (ML-DSA, SLH-DSA). Nous y reviendrons dans le futur article PGP. ## Vérifier une empreinte en pratique Sur la plupart des distributions GNU/Linux (Debian, Ubuntu, Fedora, Arch, openSUSE...), les outils de calcul d'empreintes sont **déjà installés** via le paquet `coreutils`. Vous disposez nativement de : - `md5sum` (à éviter, mais utile pour vérifier de vieux fichiers) - `sha1sum` (à éviter aussi) - `sha256sum`, `sha384sum`, `sha512sum` (la famille SHA-2) - `b2sum` (BLAKE2) Pour **SHA-3**, il n'existe pas encore (2026) de commande standalone dans coreutils. En attendant l'arrivée de `cksum --algorithm sha3` dans une version stable, utilisez OpenSSL : ``` openssl dgst -sha3-256 mon-fichier.iso ``` Pour **BLAKE3**, le paquet `b3sum` est séparé : `pacman -S b3sum` sur Arch, `dnf install b3sum` sur Fedora, ou `cargo install b3sum` sur les autres distributions. Le principe est toujours le même : ``` sha256sum mon-fichier.iso ``` Vous obtenez une chaîne de 64 caractères hexadécimaux que vous comparez à celle publiée par le fournisseur. Si elles sont identiques, le fichier est intègre. 💡 Pour la procédure pas à pas avec exemples, captures et cas SHA / GPG, rendez-vous dans notre tutoriel dédié à la vérification d'intégrité : [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-177.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite-6.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) ## Aller plus loin : la signature numérique L'empreinte seule a une limite : elle prouve que le fichier n'a pas changé **entre** son téléchargement et votre vérification, mais elle ne prouve pas **qui** l'a publié. Si un attaquant compromet le site officiel d'un éditeur, il peut très bien remplacer le fichier **et** son empreinte affichée. Vous calculerez la même empreinte que celle publiée et tout semblera bon. Vous voyez le problème ? C'est là qu'intervient la **signature numérique**. ![](https://www.wikilibriste.fr/content/images/2026/05/signature_pgp.png) Principes de base d'une signature numérique (Source : CNIL.fr) L'idée : - L'éditeur calcule l'empreinte du fichier (via SHA-2 ou BLAKE3) - Il la chiffre avec sa **clé privée** (que lui seul possède) - Il publie le résultat (la *signature*) à côté du fichier - Vous vérifiez la signature avec sa **clé publique** (récupérée de façon fiable au préalable) Si tout concorde, vous savez deux choses : le fichier n'a pas bougé (intégrité) **ET** il a bien été signé par celui qui détient la clé privée correspondante (authenticité). Deux propriétés CIA d'un coup, plutôt élégant. L'outil le plus utilisé dans le monde libre pour signer des fichiers, des courriels et des paquets logiciels est **GnuPG** (souvent appelé *GPG*), une implémentation libre du protocole **OpenPGP**. ⚠️ ****À savoir** : depuis 2024, l'écosystème OpenPGP est traversé par un schisme. L'IETF a publié la nouvelle norme [RFC 9580](https://www.rfc-editor.org/rfc/rfc9580.html) (juillet 2024) qui modernise le format avec OpenPGP v6\. GnuPG 2.5 (branche stable en 2026) suit en parallèle une spécification dérivée appelée **LibrePGP*, ce qui crée des soucis d'interopérabilité. Les distributions Linux appliquent généralement les patches du projet **FreePG* pour rester compatibles RFC 9580\. Pour la vérification de signatures simples (le cas le plus courant), tout fonctionne encore. Nous traiterons cela en détail dans l'article PGP dédié. ### Cryptographie asymétrique : une vue d'ensemble Sans entrer dans les détails (qui mériteraient leur propre article), la signature numérique repose sur la **cryptographie asymétrique** : > 2 clés mathématiquement liées, où ce que l'une fait, l'autre seule peut le défaire. - On **signe** avec sa clé **privée**, on **vérifie** avec la clé **publique**. - On **chiffre** avec la clé **publique** du destinataire, il **déchiffre** avec sa clé **privée**. 🚨 ****Une règle absolue** : une clé privée ne se transmet ****jamais**, sous aucun prétexte, et surtout pas par réseau. Elle reste sur votre machine, idéalement protégée par une phrase de passe robuste. Pour la pratique (importer une clé publique, vérifier une signature, gérer son trousseau), notre tutoriel de vérification d'intégrité couvre la procédure pas à pas avec un cas réel. ## Pour aller plus loin - Vérifier l'intégrité d'un fichier (tutoriel) : la procédure pas à pas [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-176.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite-5.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) - Comprendre le chiffrement : le pendant "confidentialité" de cet article [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-175.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-9)](https://www.wikilibriste.fr/chiffrement/) - Sauvegarder ses données : le pendant "disponibilité" de cet article [Sauvegarder ses donnéesSauvegarder pour ne rien perdre, restaurer pour repartir vite. Voici notre méthode complète sous Linux et Android.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-202.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1597852074816-d933c7d2b988-1)](https://www.wikilibriste.fr/sauvegarder-donnees/) Plus technique, pour les initiés : - [RFC 9580 : OpenPGP](https://www.rfc-editor.org/rfc/rfc9580.html) : la norme de référence (en anglais, technique) - [Annexe B1 du RGS de l'ANSSI](https://cyber.gouv.fr/publications/mecanismes-cryptographiques) : les algorithmes recommandés en France --- *Contributeur(s) : Ayo, marmotte, Theudric* ### Pourquoi GNU/Linux ? Le système Libre URL: https://www.wikilibriste.fr/pourquoi-linux/ Last updated: 2026-05-03T13:36:58.000Z Le guide Linux Étape 1 sur 4 1. 01 Pourquoi Linux ? 2. 02 [Choisir sa distribution](https://www.wikilibriste.fr/distributions-linux/) 3. 03 [Réussir son installation](https://www.wikilibriste.fr/installer-linux/) 4. 04 [Post-installation](https://www.wikilibriste.fr/post-install-linux/) Annexe [Gaming sur Linux : Wine, Proton, Steam](https://www.wikilibriste.fr/linux-gaming/) --- # Bienvenue dans le monde Linux : entre liberté et complexité Il existe, à l'heure où nous écrivons ces lignes, plusieurs centaines de distributions GNU/Linux. Oui, des centaines. C'est à la fois l'une des plus grandes forces de cet écosystème et, il faut l'admettre, l'une des premières sources de confusion pour quiconque débarque de Windows ou de macOS. > Vous vous demandez sûrement pourquoi autant de distributions ? Laquelle choisir sans y passer des semaines à se perdre dans des forums en anglais, des comparatifs interminables, des opinions tranchées et défendues avec force et passion ? Un Système d'Exploitation (SE ou OS) est le logiciel fondamental qui fait fonctionner votre ordinateur : processeur, mémoire, disque, clavier, écran. Windows, macOS et GNU/Linux sont des systèmes d'exploitation. La différence fondamentale entre Linux et les deux autres : le code source ou "recette" de GNU/Linux est **ouvert, libre, consultable, modifiable, redistribuable**. 🐧 C'est un **"**[**logiciel libre**](https://www.wikilibriste.fr/glossaire#logiciel-libre)**"**, et c'est précisément pour cela qu'il en existe tant de variantes. ## L'histoire de GNU/Linux En 1983, **Richard Stallman**, informaticien du MIT, lance le projet *GNU* : un système entièrement libre dont le code serait accessible et modifiable par tous. Il fonde la Free Software Foundation (FSF) et la licence GPL, qui garantit les "quatre libertés fondamentales" : utiliser, étudier, modifier, redistribuer. Le projet produit GCC, Bash, Emacs et les utilitaires système mais il manque un noyau. En 1991, un étudiant finlandais de 21 ans, **Linus Torvalds**, annonce sur Usenet qu'il travaille sur "un système d'exploitation libre, juste un passe-temps" ! Ce passe-temps deviendra par la suite *Linux*. Combiné aux outils GNU et donnant donc GNU/Linux, ceci devient donc un système complet et fonctionnel sous la licence GPL v2\. Le noyau Linux compte aujourd'hui plus de 27 millions de lignes de code. Il fait tourner la quasi-totalité des serveurs sur internet, les supercalculateurs, les smartphones Android (plus de 3 milliards de personnes), les voitures autonomes, les stations spatiales et une proportion croissante d'ordinateurs personnels. ## Linux et la vie privée Windows depuis longtemps collecte d'importantes quantités de données sur leurs utilisateurs : télémétrie, publicités personnalisées, intégration poussée des services Microsoft, Drive, Cortana puis Recall, etc. macOS n'est pas exempt non plus de toute télémétrie et publicités ciblées malgré les efforts d'Apple ces dernières années dans le renforcement de la vie privée de leur écosystème. GNU/Linux est, quant à lui, fondamentalement différent pour une raison simple : le code est ouvert et n'importe quelle personne (qui en a la capacité) peut vérifier ce que le système fait de vos données. La plupart des distributions n'ont aucune télémétrie, aucune publicité, aucune intégration tierce non désirée. Toutes ne se valent pas pour autant : certaines incluent des composants propriétaires pour des raisons pratiques, d'autres activent des retours anonymisés. Nous verrons comment naviguer selon vos besoins. ## Linux dans l'enseignement et les administrations Si Linux est partout dans les universités, les laboratoires et quelques administrations, ce n'est pas pour "faire joli" : il coûte moins cher, se répare mieux et laisse davantage de contrôle à ceux qui l'utilisent. La Gendarmerie Nationale, par exemple, a migré plus de 90 000 postes sur GendBuntu, une distribution interne basée sur Ubuntu. Les instances encouragent maintenant le logiciel libre dans leurs institutions, chose enfin que nous louons 👋. Des établissements scolaires adoptent Linux et LibreOffice pour s'affranchir des licences Microsoft. Savoir que des institutions publiques font ce choix est souvent rassurant pour les particuliers. ## Une analogie pour comprendre la diversité > Mais alors, pourquoi autant de distributions ? Imaginez un moteur de voiture. Chez certains constructeurs, c'est une boîte noire hermétique : vous ne savez pas ce qu'il y a dedans, vous ne pouvez pas le modifier, et si quelque chose va mal, il est obligatoire de passer par le concessionnaire. Maintenant, imaginez qu'un groupe de passionnés publie librement les plans complets du moteur. N'importe qui peut les lire, le construire, l'améliorer et redistribuer ses variantes. On obtient des dizaines, puis des centaines de moteurs : optimisés pour la consommation, pour la puissance ou pour la légèreté, adaptés aux vieilles voitures, aux sportives, aux camions... C'est exactement ce qui se passe avec Linux : le noyau est le moteur et les distributions sont les voitures complètes construites autour. ## Pourquoi cette diversité est une force Elle signifie qu'il existe une distribution adaptée à chaque profil. - Un système stable pendant dix ans sans maintenance ? Il y en a. - Les dernières versions des logiciels tout le temps ? Aussi. - Ressusciter une machine de 15 ans ? Idem. - Tout contrôler, brique par brique ? Aucun souci. Cette richesse est aussi un piège pour les débutants : trop d'options et un risque concret de rester insatisfait quelle que soit la décision prise. C'est justement ce que nous allons tenter de démêler. ## Ce que vous trouverez dans cet article Cet article a été conçu par et pour la communauté Wikilibriste. Nous avons toujours gardé les mêmes priorités : le respect de la vie privée (ceci est non négociable), l'accessibilité aux débutants et l'adaptation aux machines moins récentes. Les distributions sont présentées par niveau de difficulté avec des sections dédiées aux cas particuliers : PC ancien, gaming, Mac Apple Silicon, BSD et serveurs à la maison. ### Comment utiliser ce guide ▶️ Vous débutez sur Linux : Concentrez-vous sur "Sauvegarder", "Créer une clé USB bootable" et "Configurer le BIOS". Le reste peut se lire plus tard. ▶️ Vous avez quelques mois de pratique. Lisez les sections "types de distributions" et "environnements de bureau" pour monter en connaissances. ▶️ Vous êtes à l'aise. Allez directement à la section qui vous intéresse (gaming, serveur, initiés). Deux ressources à mettre dans vos Favoris : - [**DistroWatch**](https://distrowatch.com) : actualité et caractéristiques des distributions. Son classement mesure les pages vues, pas l'usage réel. - [**Distrochooser**](https://distrochooser.de/fr) : un outil d'aide à la décision en français. Une vingtaine de questions et des suggestions adaptées à votre profil. # La carte des distributions : visualiser l'écosystème Avant de plonger dans les descriptions, prenons du recul. Le schéma ci-dessous représente les principales distributions selon deux axes : la **complexité** (installation et usage au quotidien) et l'**investissement en temps** nécessaire. ![](https://www.wikilibriste.fr/content/images/2026/03/Capture-d-----cran-du-2026-03-14-10-21-59.png) ➡️ **Zone débutant (bas gauche)** : Linux Mint, Zorin OS, Ubuntu voire elementaryOS. Pensées pour fonctionner simplement, dès l'installation, pour les utilisateurs venant de Windows ou macOS. ➡️ **Zone intermédiaire (centre)** : Debian, Fedora, OpenSUSE, Manjaro. Elles demandent un peu plus de curiosité, offrent plus de contrôle, plus de fraîcheur logicielle ou une philosophie plus rigoureuse. ➡️ **Zone confirmée (haut droite)** : Arch Linux, Gentoo, Slackware, LFS. Pour ceux qui veulent maîtriser leur système en profondeur. L'investissement est certes élevé mais la maîtrise acquise en vaut le détour. Réservée à ceux qui veulent comprendre. ## Comment lire ce diagramme > La première question n'est pas "quelle est la meilleure distribution ?" mais "combien de temps puis-je investir ?" et "de quel niveau de contrôle ai-je besoin ?" "Je veux juste que ça fonctionne" ▶️ Linux Mint ou Zorin OS. "Je suis curieux, je veux comprendre" ▶️ Fedora ou Debian et leurs communautés. "Je veux tout contrôler et j'en ai le temps" ▶️ Arch Linux et son énorme wiki. ## La progression naturelle Un phénomène courant dans la communauté : une progression en plusieurs étapes. Linux Mint au début, puis Debian ou Fedora, puis Manjaro ou EndeavourOS, parfois Arch pur. Ce chemin n'a rien d'obligatoire. Certaines personnes restent à vie sur Linux Mint qui répond parfaitement à leurs besoins. D'autres vont directement sur Arch et se découragent. L'objectif fondamental ici est de respecter votre courbe d'apprentissage. 💡 ****À retenir** : Le "meilleur" Linux n'est pas le plus complexe ni le plus populaire. C'est celui qui correspond à vos besoins et à votre temps disponible. ## Les grandes familles de distributions En regardant l'arbre généalogique des distributions Linux, on distingue quelques grandes familles : **La famille Debian** est la plus importante. Debian est la "mère" de dizaines de distributions, dont Ubuntu, qui est elle-même la base de Linux Mint, Zorin OS, Pop!\_OS, elementary OS et beaucoup d'autres. Quand vous choisissez Linux Mint, vous bénéficiez indirectement de 33 ans de travail Debian. Le gestionnaire de paquets de cette famille est `apt` et les paquets ont l'extension `.deb`. **La famille Red Hat** regroupe Fedora (la version communautaire), Red Hat Enterprise Linux (ou RHEL pour les intimes, la version commerciale pour entreprises), et leurs dérivées libres AlmaLinux et Rocky Linux. Le gestionnaire de paquets est `dnf` (ou `yum` sur les versions plus anciennes) et les paquets ont l'extension `.rpm`. **La famille Arch** inclut Arch Linux elle-même et ses dérivés (Manjaro, EndeavourOS, Garuda...). Le gestionnaire de paquets est `pacman`, complété par AUR (Arch User Repository) pour les logiciels communautaires. **La famille SUSE** comprend OpenSUSE (version communautaire) et SUSE Linux Enterprise (version commerciale). Le gestionnaire de paquets est `zypper`. **Les distributions indépendantes** Gentoo, Void Linux, Solus OS, Alpine Linux, Slackware, etc. ont chacune leur propre gestionnaire de paquets et leur propre philosophie. Connaître ces familles est utile parce qu'une solution ou un tutoriel qui fonctionne sur une distribution d'une famille fonctionne généralement sur les autres membres de la même famille avec des adaptations mineures. En parallèle de ces familles, citons ensuite 3 systèmes universels qui coexistent avec les gestionnaires natifs : - **Flatpak** (décentralisé via [Flathub](https://flathub.org), sandboxé) est notre recommandation pour les applications absentes des dépôts natifs. - **AppImage**, de son côté, propose carrément une application portable en un seul fichier exécutable (avec ses dépendances), pratique mais sans sandbox ni mise à jour automatique. - **Snap** (Canonical, centralisé) pose des questions de décentralisation et de performance. Ici nous recommandons la hiérarchie suivante : installation des paquets natifs si disponible, puis Flatpak, puis AppImage, puis Snap en dernier recours. ## Les types de distributions : Rolling Release et Stable Toutes les distributions ne proposent pas le même mode de maintenance. Certaines veulent être simples et stables, d'autres vous donnent les dernières versions de tout, d'autres encore vous laissent tout régler vous-même. La façon dont une distribution gère ses mises à jour et ses versions a un impact direct sur votre expérience au quotidien et sur le temps que vous passerez à entretenir votre système. ### Les distributions à cycle fixe (Stable) Sur une distribution à cycle fixe, une nouvelle version sort à intervalles réguliers : tous les 6 mois pour Ubuntu, 1 à 2 ans pour Fedora, environ 3 ans pour Debian. Cette version est figée après publication et ne reçoit plus que des correctifs de sécurité et de bugs, jamais de nouvelles versions de logiciels jusqu'à la prochaine version majeure. **L'avantage** est la stabilité. Un système bien choisi tourne pendant des années sans surprise : les mises à jour des composants sont limitées au strict minimum (correctifs de sécurité et de bugs), soigneusement testées et ne changent pas le comportement du système. C'est pour cette raison que les entreprises, les administrations et les serveurs s'appuient sur ce modèle et c'est aussi le plus simple à gérer pour les débutants. **L'inconvénient** est le vieillissement logiciel. Sur Debian Stable par exemple, certains logiciels ont plusieurs mois voire un à deux ans de retard. Pour la bureautique courante, c'est sans importance. Pour un développeur qui a besoin d'un framework très récent, cela peut bloquer (bien que des solutions existent, comme Flatpak ou les backports). Chaque version majeure impose aussi une migration du système, bien documentée et à préparer pour éviter de casser certaines briques. **Les branches LTS** (Long Term Support) sont une sous-catégorie essentielle. Ubuntu publie des versions standard supportées 9 mois et des versions LTS supportées 5 ans au minimum. Une LTS est faite pour durer sans migration fréquente. - Nous recommandons toujours les versions LTS pour les débutants et pour les usages stables. ### Les distributions à développement continu (Rolling Release) Une Rolling Release, c'est l'inverse du cycle fixe : pas de "version 2024" ni de "version 2025", le système se met à jour **en continu**. Quand Firefox sort une nouvelle mouture, elle arrive dans Arch Linux quelques jours plus tard. Le jour où le noyau 7.2 est publié, il remplace le 7.1 à la prochaine mise à jour. Vous suivez l'actualité des logiciels presque en temps réel, sans jamais avoir à "migrer" vers une nouvelle version majeure. Le gros **avantage**, c'est donc d'avoir toujours du récent sous la main, sans rupture. Pas de moment où l'on bascule d'une version à l'autre en croisant les doigts, pas de distribution qui sort du support parce qu'on a traîné 2 ans à migrer. Les nouvelles fonctionnalités arrivent au fil de l'eau, ce qui est appréciable pour un développeur ou quelqu'un qui aime bidouiller. Mais, mais, mais, la **contrepartie**, c'est qu'une mise à jour peut casser des choses. C'est plus rare qu'on ne le pense vraiment, mais ça arrive. Nous avons vu par exemple une mise à jour Manjaro casser l'accélération vidéo pendant une semaine avant le correctif. Rien de catastrophique, mais il faut accepter ce genre de petits imprévus de temps en temps, et garder le réflexe de lire les annonces avant une grosse mise à jour (sur Arch notamment). Il faut aussi tenir le rythme. Une Rolling Release ne se laisse pas sans maintenance : l'idéal est de mettre à jour toutes les semaines ou toutes les deux semaines. Laisser filer plusieurs mois finit souvent par créer des conflits de dépendances pénibles à démêler. - Si vous n'avez pas le temps ou l'envie de suivre, autant rester sur du cycle fixe. ### Mais alors, que choisir ? Pour les **débutants et les utilisateurs qui veulent la tranquillité d'esprit** : une distribution à cycle fixe avec une branche LTS est recommandée. Linux Mint, Ubuntu LTS, Debian Stable sont les choix les plus sûrs. Leur stabilité légendaire et leur longue durée de support permettent d'installer et d'oublier (enfin, n'oubliez pas trop tout de même 😏). Pour ceux qui veulent **toujours les dernières versions des logiciels** et qui acceptent une maintenance un peu plus active : une Rolling Release modérée comme Manjaro (qui ajoute un délai de test par rapport à Arch pur) ou OpenSUSE Tumbleweed (qui a d'excellents tests automatisés). Pour les **serveurs** : presque sans exception, une distribution à cycle fixe avec un support long terme. La stabilité et la prévisibilité sont primordiales sur une machine de production. #### Mise en perspective sur la "fraîcheur" des logiciels Relativisons : la plupart des applications du quotidien (navigateur, bureautique, lecteur multimédia) reçoivent des patches de sécurité sur toutes les distributions. Firefox sur Debian Stable est plus ancien que sur Arch et reçoit les correctifs (Firefox ESR). LibreOffice sur Ubuntu LTS peut avoir six mois de retard, mais 95 % des fonctionnalités utiles sont là. La fraîcheur compte vraiment dans deux cas : un développeur qui a besoin d'un framework très récent, ou un utilisateur de logiciels spécialisés en évolution rapide. #### Le cas particulier de Debian et ses trois branches Debian maintient simultanément trois branches. ****Stable** est la version en production, celle que nous recommandons pour la quasi-totalité des usages. Les logiciels peuvent sembler vieux, mais ils sont d'une fiabilité absolue. C'est pour ça que des serveurs Debian Stable tournent dix ans sans problème. ****Testing** est la future stable en préparation, plus fraîche, avec un risque légèrement plus élevé de bugs. Excellent compromis pour qui veut des logiciels récents sur une base Debian solide. ****Unstable** (nom de code "Sid", référence à Toy Story) reçoit tous les paquets en premier. Pas destinée à un usage quotidien, c'est l'environnement de développement des contributeurs. ## Les environnements de bureau Sur Windows ou macOS, l'interface est imposée. Sur GNU/Linux, l'**environnement de bureau** (DE) est un composant **séparé** du reste du système. Vous pouvez en changer sans changer de distribution, en installer plusieurs, voire ne pas en avoir du tout. ### GNOME ![](https://www.wikilibriste.fr/content/images/2026/03/gnome.jpg) [GNOME](https://www.gnome.org/) mise sur la cohérence et la simplification. Son interface s'articule autour de la **Vue des Activités** (touche Super) : fenêtres en miniature, recherche universelle, favoris. Pas de barre des tâches permanente. Les paramètres de base sont volontairement limités, mais des **extensions** ([extensions.gnome.org](https://extensions.gnome.org/)) modifient profondément l'interface. C'est le DE le plus gourmand : **4 Go de RAM minimum**, 8 Go à l'aise. Fonctionne nativement avec **Wayland**, DE par défaut d'Ubuntu et Fedora. Donnez-lui 2 semaines avant de trancher. ### KDE Plasma ![](https://www.wikilibriste.fr/content/images/2026/03/KDE.svg) [KDE Plasma](https://kde.org/) est la philosophie inverse de GNOME : là où GNOME fait des choix à votre place, KDE vous donne le contrôle sur tout (position des barres, thèmes, widgets, animations). Écosystème fort : Dolphin, Kdenlive, Krita, Kate. Contre toute attente, ce DE est étonnamment léger : **700 Mo à 1 Go de RAM** au repos. Si vous venez de Windows et cherchez une interface familière hyper personnalisable, KDE Plasma est votre DE. Kubuntu, Fedora KDE Spin et OpenSUSE l'intègrent très bien. ### Xfce ![](https://www.wikilibriste.fr/content/images/2026/03/xfce.jpg) [Xfce](https://www.xfce.org/) existe depuis 1996\. Très minimaliste, pas d'animations inutiles, pas d'effets coûteux. Tourne confortablement avec 4 **Go de RAM**, utilisable sous 2 Go. Interface traditionnelle, panneaux, menu des applications. DE de prédilection des distributions pour machines anciennes (comme avec MX Linux, AntiX, Q4OS) et des administrateurs qui préfèrent une interface prévisible. ### Cinnamon ![](https://www.wikilibriste.fr/content/images/2026/03/cinnamon.png) Cinnamon est né en 2011 quand l'équipe de Linux Mint a refusé de suivre GNOME 3\. Résultat : un DE moderne visuellement et ergonomiquement familier pour les utilisateurs de Windows. Panneau en bas, menu à gauche, exactement comme Windows. Il se distingue de Xfce par sa **finition visuelle** : animations fluides, transitions soignées. Personnalisation directe depuis l'interface. Comptez **2 Go de RAM** minimum, 4 Go à l'aise. Si vous arrivez de Windows, Cinnamon est la porte d'entrée la plus logique, et c'est pour ça que Linux Mint Cinnamon est notre recommandation numéro 1. ### MATE ![](https://www.wikilibriste.fr/content/images/2026/03/MATE.png) MATE a, de son côté, forké GNOME 2 quand GNOME 3 est sorti (décidément ce GNOME 3 a divisé). C'est littéralement GNOME 2 modernisé. Léger : 512 Mo pour une utilisation basique, 2 Go pour le confort. Sobre, prévisible, deux panneaux. Choix naturel sur machine ancienne et dans les environnements professionnels ou éducatifs. ### Les autres - **LXQt** : extrêmement léger, distributions pour très vieilles machines. - **LXDE** : prédécesseur de LXQt, plus léger encore mais moins maintenu. - **Deepin (DDE)** : visuellement soigné, questions légitimes sur la collecte de données (Chine). - **Budgie** : moderne et épuré, entre GNOME et Cinnamon. - **Pantheon** : créé pour elementary OS, inspiré de macOS. - **Enlightenment** : ultra-léger, original depuis 1996. ### Comment choisir | Profil | Environnement recommandé | | ------------------------------------- | --------------------------------- | | Débutant venant de Windows | Cinnamon ou KDE Plasma | | Débutant venant de macOS | Pantheon (elementary OS) ou GNOME | | Machine récente, design moderne | GNOME | | Veut tout personnaliser | KDE Plasma | | Machine ancienne (2-4 Go RAM) | Xfce ou Cinnamon | | Très vieille machine (< 2 Go) | MATE ou Xfce | | Machine extrêmement ancienne (< 1 Go) | LXQt ou LXDE | | Cohérence macOS | Pantheon | | Robustesse sobre | MATE | Maintenant que vous en savez plus sur le monde Linux, retrouvez les distributions que Wikilibriste recommande suivant les profils. [Les distributions Linux ](https://www.wikilibriste.fr/distributions-linux/) --- *Contributeur(s): Ayo, Marmotte et Theudric* ### Gaming sur Linux : Wine, Proton, Steam et compatibilité matérielle URL: https://www.wikilibriste.fr/linux-gaming/ Last updated: 2026-05-03T11:01:02.000Z 💡 Article transverse du parcours Linux. Pour les bases (choisir une distribution, installer), commencez par [Pourquoi Linux](https://www.wikilibriste.fr/pourquoi-linux/) puis [Quelle distribution choisir](https://www.wikilibriste.fr/distributions-linux/). # Gaming sur Linux : jouer sans Windows La question "peut-on jouer sur Linux ?" avait longtemps une réponse nuancée. Aujourd'hui, c'est un "oui" de plus en plus franc. [90 %](https://www.protondb.com/dashboard) des jeux Windows tournent sous Linux grâce à Proton. La Steam Deck de Valve, vendue à des millions d'exemplaires, tourne sous SteamOS (qui est basé sur Arch) et a convaincu le monde que Linux pouvait être une plateforme sérieuse ; Cyberpunk 2077, Elden Ring, God of War, Hogwarts Legacy pour ne citer que les jeux les plus connus fonctionnent parfaitement. Cas problématiques : les jeux avec des **anti-triches agressifs** (Valorant, PUBG) refusent Linux pour des raisons hypothétiques de triche, mais EasyAntiCheat et BattlEye ont annoncé récemment un support Linux. Quelques jeux très récents avec DRM Denuvo posent également parfois des problèmes temporaires. Côté performances : pour les jeux OpenGL ou Vulkan natifs, Linux égale voire même dépasse Windows grâce à une gestion mémoire plus efficace. Pour DirectX, l'écart est là encore très faible. Un desktop Linux bien configuré libère 1 à 2 Go de RAM supplémentaires par rapport à Windows 11\. Sur du matériel à la limite, cela peut vraiment changer la fluidité. - [**ProtonDB**](https://www.protondb.com/) reste LA ressource pour vérifier la compatibilité d'un jeu sous Linux. ## Quelques outils à connaître [**Wine**](https://www.winehq.org/) (**W**ine **I**s **N**ot an **E**mulator) est la fondation technique. Ce n'est pas un émulateur mais une implémentation de l'API Win32 qui traduit les appels Windows en appels Linux. Lancé en 1993, maintenu par une communauté mondiale et soutenu par CodeWeavers. Cet outil est la pierre angulaire de tout autre application gaming : - [**Proton**](https://www.protondb.com/) : fork de Wine par Valve, intègre DXVK, D3D12, Steam Linux Runtime. Jouer depuis Steam en quelques clics. - [**Bottles**](https://usebottles.com/) : interface graphique pour créer des "bouteilles" Wine isolées. Excellent pour les applications non-Steam. - [**Lutris**](https://lutris.net/) : plateforme unifiée pour Steam, GOG, Epic, Blizzard, DOS, MAME, émulateurs. Scripts d'installation communautaires. - [**CrossOver**](https://www.codeweavers.com/) : version commerciale de Wine par CodeWeavers, support technique et compatibilité optimisée. 💡 Avantage méconnu : toutes les améliorations CodeWeavers au code Wine sont reversées à la communauté open source (licence LGPL). Donc si vous décidez d'acheter une licence CrossOver, sachez que cela finance aussi le développement de Wine libre. ## Steam et SteamOS **Steam** (Valve, 2003) est la plus grande plateforme PC. Valve a longtemps ignoré Linux, puis a pris la décision d'adapter Steam en 2013\. Le vrai tournant est en 2018, avec Proton et Steam Play. En 2022, la **Steam Deck** démontre à grande échelle que Linux est un excellent système pour le jeu vidéo. Des millions de joueurs découvrent Linux via la Steam Deck, parfois même, sans même le savoir. **Vie privée et gaming.** Les clients de jeux Windows (Battle.net, Epic, EA App) collectent des données et installent des services en arrière-plan. Sur Linux, ils tournent via Wine ou Proton dans des environnements plus isolés. Certains utilisateurs combinent Wine avec du sandboxing pour limiter davantage l'accès au système. Steam lui-même collecte des données (matériel, bibliothèque) ; on peut l'isoler dans un container, au prix d'une baisse de performances. La communauté francophone **GLF (Gaming Linux Fr)** propose tutoriels, scripts et support bénévole. Membres bienveillants, accueillants pour les débutants. - Chaîne Vinceff GLF : [youtube.com/channel/UCu6YaQSJf6gUzAoszZniJ8g](https://www.youtube.com/channel/UCu6YaQSJf6gUzAoszZniJ8g) - Chaîne CardiacMan : [youtube.com/channel/UC7VqJVFvk75-B0uKg4MWfpw](https://www.youtube.com/channel/UC7VqJVFvk75-B0uKg4MWfpw) - Discord GLF : [discord.gg/8J8vQPEG](https://discord.gg/8J8vQPEG) - Scripts Arch : [github.com/Cardiacman13/Architect](https://github.com/Cardiacman13/Architect) - Scripts Debian : [github.com/Xdavius/postinstall-debian](https://github.com/Xdavius/postinstall-debian) - Guide pilotes Nvidia : [codeberg.org/Gaming-Linux-FR/guide-nvidia](https://codeberg.org/Gaming-Linux-FR/guide-nvidia) ## AMD vs Nvidia sur Linux **AMD** est le choix recommandé pour le gaming Linux. Les pilotes AMDGPU sont intégrés directement au noyau depuis des années, sont open source, bien maintenus par AMD et la communauté. Plug-and-play dans la très grande majorité des cas. **Nvidia** est plus complexe. Pilotes propriétaires performants, mais conflits avec Wayland, installation séparée, noyau qui casse parfois les pilotes lors des mises à jour. Pour du matériel neuf dédié au gaming Linux, préférez encore AMD. Si vous avez déjà du Nvidia, ça fonctionnera avec potentiellement un peu plus de configuration initiale. 💡 La situation Nvidia s'améliore. Nvidia a ouvert une partie de ses pilotes en 2022, les pilotes "open" progressent, et Nvidia y participe désormais. Nobara et Garuda facilitent grandement la gestion des pilotes Nvidia. **Intel Arc** : pilotes libres en développement actif, compatibilité qui s'améliore rapidement. ## Quelle distribution pour le gaming ? Techniquement, toute distribution peut faire tourner des jeux si elle est correctement configurée. Les distributions "gaming" se distinguent par leur configuration pré-installée, la fraîcheur des pilotes et le noyau. **Les distributions stables :** - [**Nobara**](https://nobaraproject.org/download-nobara/) : par Thomas Crider (GloriousEggroll, auteur de GE-Proton). Basée sur Fedora, avec noyau sur-mesure patché, des codecs propriétaires embarqués, des outils pré-configurés. L'une des plus prometteuses. - [**CachyOS**](https://cachyos.org/) : distribution Arch qui s'est imposée depuis quelques années maintenant. Elle recompile tous ses paquets avec des optimisations agressives, propre noyau ultra réactif, propre fork de Proton (Proton-CachyOS). L'une des plus dynamiques du moment. - [**Garuda Linux**](https://garudalinux.org/editions) : basée sur Arch, avec kernel-zen ou kernel-amd. Bonne réputation dans le gaming. - [**PikaOS**](https://pika-os.com/) : Debian orientée gaming, noyaux façon CachyOS, choix du DE (GNOME, KDE, Hyprland, COSMIC, Niri). ISO séparées Nvidia et AMD/Intel. Parfait si vous venez de Debian/Ubuntu. - [**GLF-OS**](https://www.gaminglinux.fr/glf-os/) : développée par Gaming Linux Fr (équipe autour de Vinceff), basée sur NixOS, avec GNOME ou KDE, noyau optimisé, pilotes AMD ou Nvidia, et optimisée également pour le montage vidéo ou le streaming. **Les distributions "atomic" (immutables) gaming** : > **Euh, c'est quoi une distribution atomic ?** > Imaginez votre smartphone : quand Android ou iOS se met à jour, tout le système se remplace d'un bloc. Si ça rate, vous rebootez et tout revient comme avant. C'est ce que font les distributions atomic pour Linux : base en lecture seule, applications via Flatpak ou autres conteneurs, mises à jour testées avant diffusion. Beaucoup y voient l'avenir du bureau Linux : plus solide, plus sûr et moins de casse ! - [**Bazzite**](https://bazzite.gg/) : le nom qui revient le plus souvent en gaming immutable. Basée sur Fedora Atomic (Silverblue en GNOME, Kinoite en KDE), intègre Steam, codecs et pilotes Nvidia dès le démarrage. Variante "Deck" qui boote directement en mode jeu. - [**ChimeraOS**](https://chimeraos.org/) : Arch immutable, démarre directement sur Steam Big Picture. Pas de bureau, juste vos jeux. Gestion des jeux hors Steam (GOG, Epic via Heroic, ROMs) via une interface web accessible depuis un téléphone. Parfaite pour un mini-PC au salon ou une station de rétro-gaming. **Les noyaux gaming : toujours utiles ?** Si vous utilisez CachyOS, Nobara, Bazzite ou Garuda, vous avez déjà un noyau optimisé, donc cette section ne sert que pour information. Pour Fedora, Ubuntu, Debian, Arch "nu", des noyaux alternatifs existent. Mais soyons honnêtes : les gains en FPS bruts sont modestes (1 à 5%, parfois dans la marge d'erreur). Là où la différence se voit, c'est sur la réactivité : latence d'entrée réduite, gameplay plus fluide quand d'autres processus tournent, meilleure gestion audio pour les streamers... | Noyau | URL | Disponibilité | Apport | | -------------- | --------------------------------------------------------- | -------------------- | --------------------------------------------- | | **Liquorix** | [liquorix.net](https://liquorix.net/) | Debian, Ubuntu, Arch | Actif, faible latence, scheduler PDS, 1000 Hz | | **XanMod** | [xanmod.org](https://xanmod.org/) | Debian, Ubuntu | Proton fsync, BBRv3, AMD V-Cache optimizer | | **kernel-zen** | dépôts Arch (extra) | Arch uniquement | Intégré Arch, base de Garuda | | **linux-tkg** | [linux-tkg](https://github.com/Frogging-Family/linux-tkg) | Toutes (à compiler) | Patching + compilation, utilisateurs avancés | 💡 Le noyau cachy/BORE qu'utilise CachyOS est aujourd'hui considéré comme le plus performant pour le gaming. Mais il s'installe naturellement avec CachyOS, pas en addition. Si son approche vous convient, migrer vers CachyOS devient la voie logique. A vos manettes 🎮 !! ### Post-installation GNU/Linux : configurer et sécuriser sa distribution URL: https://www.wikilibriste.fr/post-install-linux/ Last updated: 2026-05-03T13:38:34.000Z Le guide Linux Étape 4 sur 4 1. 01 [Pourquoi Linux ?](https://www.wikilibriste.fr/pourquoi-linux/) 2. 02 [Choisir sa distribution](https://www.wikilibriste.fr/distributions-linux/) 3. 03 [Réussir son installation](https://www.wikilibriste.fr/installer-linux/) 4. 04 Post-installation Annexe [Gaming sur Linux : Wine, Proton, Steam](https://www.wikilibriste.fr/linux-gaming/) # L'installation n'est qu'un début Vous arrivez ici depuis notre guide [Réussir son installation Linux](https://www.wikilibriste.fr/installer-linux/) ? Bravo, vous avez désormais une machine fraîchement installée. La partie la plus intimidante est derrière vous : le système démarre, l'interface s'affiche, tout a l'air de fonctionner... Mais l'installation n'est qu'un point de départ. Quelques étapes restent à faire dans les jours qui suivent pour avoir un système bien configuré, sécurisé et respectueux de votre vie privée. Rien de très compliqué : juste des bonnes habitudes à prendre, au bon moment, pour partir sur de bonnes bases. 💡 Cet article est volontairement concis. Chaque sujet abordé ici fait l'objet d'un article ou d'un tutoriel dédié sur Wikilibriste : nous nous contentons d'indiquer les directions importantes et de vous renvoyer vers les ressources appropriées. ## Mettre à jour le système : la priorité absolue La toute première chose à faire après une installation fraîche est de **mettre à jour l'ensemble du système**. Entre la date de création de l'image ISO que vous avez téléchargée et aujourd'hui, des semaines ou des mois se sont peut-être écoulés, et des correctifs de sécurité ont été publiés entre-temps. Selon votre distribution, le gestionnaire de mises à jour vous informera automatiquement des mises à jour disponibles. Vous pouvez aussi lancer la mise à jour manuellement depuis le gestionnaire de logiciels ou encore via le terminal. ### Vérifier que tout fonctionne après la mise à jour Après une première grosse mise à jour, surtout sur une Rolling Release, redémarrez le système et vérifiez que tout fonctionne correctement (interface graphique, réseau, son…). En cas de problème, Timeshift (si installé) permet de revenir à l'état précédent en quelques clics. ### Ne jamais ignorer les mises à jour de sécurité Les mises à jour de sécurité critiques (celles qui corrigent des vulnérabilités activement exploitées) sont à installer dès que possible. Certains gestionnaires de mises à jour les marquent généralement de façon visible. Plusieurs distributions proposent l'installation automatique de ces correctifs : `unattended-upgrades` sur Ubuntu et ses dérivés (dont Linux Mint), `dnf-automatic` sur Fedora, RHEL et leurs dérivés, ou encore les hooks `pacman` côté Arch pour les utilisateurs avancés. Nous recommandons d'activer ce mécanisme sur les machines qui ne sont pas administrées au quotidien : c'est l'un des rares points de consensus entre l'[ANSSI dans ses recommandations de sécurité relatives à un système GNU/Linux](https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux) et les chercheurs en sécurité indépendants comme [Madaidan](https://madaidans-insecurities.github.io/guides/linux-hardening.html). ### Configurer les mises à jour automatiques Sur les distributions comme Linux Mint ou Ubuntu, les mises à jour automatiques se configurent via l'interface graphique. Notre recommandation : laissez les mises à jour de sécurité s'installer automatiquement, et choisissez vous-même le moment pour les mises à jour plus lourdes (montée de version, nouveau noyau). Sur les Rolling Release (Arch, Manjaro…), les mises à jour automatiques **non supervisées** sont à éviter. Faites-les manuellement, de façon régulière (idéalement hebdomadaire), en lisant les notes de mise à jour importantes. Une Rolling Release qui n'est plus mise à jour pendant trois mois devient dans la plupart des cas un casse-tête à rattraper. ## Les noyaux et leur gestion Le noyau Linux ([kernel](https://www.wikilibriste.fr/glossaire/)) lui-même est mis à jour régulièrement. Sur les distributions orientées débutants, les mises à jour du noyau s'installent automatiquement avec les autres mises à jour : vous n'avez pas à vous en préoccuper particulièrement. Sur Linux Mint et Ubuntu, plusieurs versions du noyau coexistent et vous pouvez choisir laquelle utiliser au démarrage. Si une mise à jour du noyau cause des problèmes (un pilote graphique qui décroche, un module Wi-Fi qui ne se charge plus), vous pouvez facilement revenir à la version précédente depuis le menu de démarrage GRUB. 💡 Les utilisateurs d'Ubuntu LTS héritent par défaut d'un noyau dit GA (General Availability), figé pour toute la durée de la version. La pile HWE (HardWare Enablement) propose en parallèle un noyau plus récent, utile sur du matériel sorti après la version LTS. Côté Fedora, le projet [Linux Kernel LTS](https://www.kernel.org/category/releases.html) est suivi sans HWE : c'est la branche stable la plus récente qui est livrée. Si vous tenez à creuser, le travail de [Kees Cook sur le durcissement du noyau](https://outflux.net/blog/) reste l'une des meilleures sources francophones et anglophones sur l'état réel des protections kernel-side. ## Sécuriser son système Un système Linux fraîchement installé est déjà bien plus sécurisé qu'un système Windows fraîchement installé. Mais "bien plus sécurisé" ne signifie pas "parfaitement sécurisé". Quelques améliorations de base s'imposent. ### Pourquoi Linux est naturellement plus sécurisé Avant d'entrer dans les recommandations, comprenons pourquoi Linux est considéré comme plus sécurisé que Windows pour les usages courants. 3 raisons principales, même si quelques nuances s'imposent, comme toujours. 1️⃣ D'abord, le **modèle de permissions**. Sous Linux, votre compte utilisateur n'a pas de droits d'administrateur par défaut. Pour installer un logiciel ou modifier un fichier système, il faut explicitement élever ses privilèges (via la commande `sudo` par exemple). Un malware qui s'exécuterait avec vos permissions ne pourra donc pas modifier les fichiers système ni s'installer de façon permanente sans votre intervention consciente. Attention toutefois : un programme tournant sous votre compte garde l'accès à toutes vos données personnelles (documents, navigateur, clés SSH). Un rançongiciel (ransomware) n'a pas besoin de root pour chiffrer votre dossier `/home` : c'est un angle mort classique du modèle Linux desktop, qu'aucune élévation de privilèges ne vient combler. 2️⃣ Ensuite, la **transparence du code**. Les logiciels libres peuvent être audités par quiconque en possède les compétences, et les portes dérobées sont plus difficiles à cacher dans un code que des milliers de personnes lisent. Cela dit, "peuvent être audités" ne veut pas dire "le sont activement". L'épisode de la [porte dérobée découverte dans xz-utils en mars 2024](https://www.openwall.com/lists/oss-security/2024/03/29/4) (analyse complète sur [LWN](https://lwn.net/Articles/967180/)), restée invisible pendant des mois dans une bibliothèque de compression critique, l'a rappelé à toute la communauté. La transparence est un filtre puissant, pas une garantie. 3️⃣ Enfin, la **gestion des logiciels par dépôts centralisés**. Sur Linux, vous installez vos logiciels depuis les dépôts officiels de votre distribution (l'équivalent d'un App Store vérifiable), pas depuis des fichiers téléchargés au hasard sur le web. Ces dépôts sont signés cryptographiquement et chaque paquet est vérifié avant d'être accepté. C'est une vraie barrière, qui n'élimine pas les attaques de la chaîne d'approvisionnement (ou "supply-chain attack" pour les anglophones, `xz-utils` est passé par cette chaîne par ex.) mais les rend beaucoup plus coûteuses à exécuter. Plus récemment, en avril 2026, la divulgation de [Pack2TheRoot (CVE-2026-41651)](https://www.securityweek.com/easily-exploitable-pack2theroot-linux-vulnerability-leads-to-root-access/) a rappelé que même la couche d'autorisation autour des paquets pouvait contenir des bugs très anciens : cette faille de PackageKit, présente depuis une version sortie il y a 14 ans et utilisée notamment sous Fedora, permettait à un utilisateur local sans privilège d'installer n'importe quel paquet en root. Elle a été découverte par la Red Team de Deutsche Telekom et corrigée dans PackageKit 1.3.5. ⚠️ Ces 3 avantages ne signifient pas qu'on peut relâcher toute vigilance. Le hameçonnage (ou phishing), les scripts exécutés à la main (le fameux "copiez-collez cette commande dans votre terminal"), les logiciels téléchargés depuis des sources non officielles et les extensions de navigateur compromises restent des vecteurs d'attaque bien réels, y compris sur Linux. ▶️ Pour une vue critique et documentée des limites du desktop Linux, le guide de référence est [Madaidan's Insecurities](https://madaidans-insecurities.github.io/linux.html), à lire en gardant en tête qu'il s'adresse à des profils paranoïaques avancés. ### Les gestes de sécurité de base Activez le **pare-feu** s'il ne l'est pas déjà. Sur Fedora il est piloté par `firewalld` (qui s'appuie aujourd'hui sur `nftables`, le successeur de l'historique `iptables`), sur Ubuntu et Linux Mint c'est `UFW` (un wrapper qui simplifie **grandement** les règles!), et sur Arch ou OpenSUSE il faut généralement l'activer à la main. Un pare-feu actif bloque les connexions entrantes non sollicitées et reste un filet de sécurité fondamental. Nous avons rédigé un tutoriel pour cela, pas de panique, continuez la lecture. Si vous avez activé le **chiffrement intégral du disque** (LUKS) pendant l'installation, c'est le moment d'en prendre soin : phrase secrète robuste, sauvegarde du header LUKS, ajout éventuel d'une clé de secours. Si vous ne l'avez pas activé et que vos données sont sensibles, le plus simple reste de réinstaller proprement avec l'option chiffrement plutôt que tenter une bascule à chaud après coup. La marche à suivre côté installeur est traitée dans notre article [Réussir son installation Linux](https://www.wikilibriste.fr/installer-linux/). ⚠️ Une nuance importante que beaucoup d'articles omettent : LUKS protège vos données contre un voleur qui repart avec votre machine éteinte. Il ne protège pas contre une attaque de type evil maid, où quelqu'un altère physiquement votre bootloader pour intercepter votre passphrase au prochain démarrage. Pour s'en prémunir, il faut combiner ****Secure Boot** et un déverrouillage lié au ****TPM** (typiquement via [systemd-cryptenroll](https://www.freedesktop.org/software/systemd/man/latest/systemd-cryptenroll.html), bien décrit par [Lennart Poettering sur son blog](http://0pointer.net/blog/brave-new-trusted-boot-world.html)). Bonne nouvelle cependant pour les nouvelles installations : [Ubuntu 26.04 LTS "Resolute Raccoon"](https://canonical.com/blog/canonical-releases-ubuntu-26-04-lts-resolute-raccoon), sortie le 23 avril 2026, propose désormais le chiffrement intégral lié au TPM dès l'installation, ce qui rend cette protection accessible sans configuration manuelle. Pour les autres distributions, il n'y a pas de doute quant à la future prise en compte de cette fonctionnalité pour leurs futures versions. ### Les mises à jour de sécurité : votre vrai bouclier Sur Linux, on n'installe généralement pas d' "antivirus" tiers. Le vecteur principal d'infection sur Linux n'est pas un virus qui s'installe à votre insu, mais des logiciels mal maintenus avec des vulnérabilités connues. **La solution** : maintenir votre système à jour systématiquement. Un système Linux à jour (noyau, navigateur, applications) est résilient face à la grande majorité des attaques automatisées. Ne pas faire ses mises à jour pendant des mois, en revanche, expose à toutes les vulnérabilités publiées entre-temps. C'est pour cette raison que la section "mettre à jour en premier" de ce guide n'est pas anodine : c'est le geste de sécurité le plus impactant qu'un utilisateur puisse poser. ### AppArmor, SELinux et les bacs à sable moderne AppArmor (activé par défaut sur Ubuntu et ses dérivés, donc sur Linux Mint) et SELinux (activé par défaut sur Fedora, RHEL et leurs dérivés) sont deux systèmes dits MAC (Mandatory Access Control), qui limitent ce que les processus peuvent faire, même quand ils tournent avec vos droits. Même si un logiciel est compromis, AppArmor ou SELinux peuvent contenir les dégâts. SELinux est généralement reconnu comme plus granulaire qu'AppArmor par la recherche en sécurité (voir l'[analyse comparative de Madaidan](https://madaidans-insecurities.github.io/linux.html#mac)), au prix d'une configuration plus complexe cependant. À côté de ces deux historiques, deux briques plus récentes complètent le tableau et sont actives sans que vous n'ayez rien à faire : - **Landlock**, une couche de sandboxing intégrée au noyau Linux depuis la version 5.13 et largement mature aujourd'hui. Elle permet à une application de réduire elle-même ses propres droits, sans privilège root. Plusieurs navigateurs et outils l'utilisent désormais par défaut. - **Le sandboxing applicatif** des paquets Flatpak et Snap, qui s'appuie sur les *namespaces* du noyau et sur [Bubblewrap](https://github.com/containers/bubblewrap). Une application Flatpak n'a accès qu'aux ressources que vous lui accordez explicitement (avec [Flatseal](https://flathub.org/apps/com.github.tchx84.Flatseal) en interface graphique pour vérifier ou modifier selon les besoins). Pour la plupart d'entre vous, ces systèmes fonctionnent en arrière-plan sans nécessiter d'intervention. Ils contribuent silencieusement à la sécurité globale du système. Pour les profils qui veulent reprendre la main dessus, le tutoriel de durcissement plus bas couvre les manipulations utiles. #### Pour creuser : sources d'initiés en cybersécurité Ces ressources s'adressent à un public déjà à l'aise avec les concepts de sécurité Linux et le terminal. Elles complètent (sans s'y substituer) les références institutionnelles type [ANSSI](https://messervices.cyber.gouv.fr/guides/recommandations-de-securite-relatives-un-systeme-gnulinux) ou [CIS Benchmarks](https://www.cisecurity.org/cis-benchmarks), qui sont elles plutôt utilisées en entreprise pour la conformité réglementaire. - [Madaidan's Insecurities](https://madaidans-insecurities.github.io/linux.html) : analyse critique et documentée des limites du desktop Linux côté sécurité. Ton tranchant, exigences élevées, à lire avec recul mais incontournable pour comprendre le décalage entre l'image grand public de Linux et la réalité technique. - [Kees Cook](https://outflux.net/blog/) : blog du mainteneur upstream du durcissement du noyau Linux. État réel des protections kernel-side, avancées concrètes, retours d'expérience des distributions. - [ArchWiki, page Security](https://wiki.archlinux.org/title/Security) : wiki communautaire technique, applicable bien au-delà d'Arch Linux. Référence pratique sur le pare-feu, le sandboxing, AppArmor/SELinux et le chiffrement. - [Privacy Guides, Linux Overview](https://www.privacyguides.org/en/os/linux-overview/) : recommandations communautaires orientées vie privée et sécurité, modérées par un collectif indépendant, mises à jour régulièrement. ### Les tutoriels - Pour sécuriser votre système de façon simple et guidée (pare-feu, anti-malware...), consultez notre tutoriel de protection d'une distribution : [Protéger sa distribution LinuxSauvegardes, pare-feu et anti-malwares pour poser les bases de la sécurité de votre machine Linux.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-153.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tempImagedNM96P.gif)](https://www.wikilibriste.fr/proteger-distribution-linux/) - Pour aller plus loin (durcissement avancé du système), nous avons rédigé un tutoriel de durcissement pour les profils concernés : [Durcir sa distribution LinuxAller au-delà des protections de base : chiffrement, ZRAM, durcissement du noyau, randomisation MAC, Secure Boot et confinement.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-154.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tempImagezBt1Be.gif)](https://www.wikilibriste.fr/durcir-distribution-linux/) ## Améliorer sa vie privée Un système Linux de base est déjà bien plus respectueux de votre vie privée que Windows ou macOS. Quelques améliorations supplémentaires peuvent toutefois renforcer considérablement votre confidentialité numérique. ### La menace réelle sur un PC personnel sous Linux Avant de parler des améliorations, posons les bonnes perspectives. Sur un PC personnel sous Linux, les vecteurs d'attaque les plus courants ne sont généralement pas des exploits du noyau ou des malwares sophistiqués. Ce sont : - Le **hameçonnage** (faux sites, faux e-mails ou SMS ou message WhatsApp, qui vous demanderont vos identifiants) : Linux ne vous protège pas contre ça, aucun système d'exploitation ne le fait vraiment. - Les **logiciels installés par vous-même** depuis des sources peu fiables (scripts sans vérification, paquets douteux…) : Linux ne vous protège pas non plus contre ça. - Le **navigateur web** : c'est la surface d'attaque la plus large pour la plupart d'entre nous. Pisteurs, publicités malveillantes, cookies, fingerprinting… - Le **réseau** : ce que votre fournisseur d'accès peut voir, ce que les sites collectent, ce que des tiers récupèrent sur un Wi-Fi public. Les améliorations que nous recommandons ciblent principalement les deux derniers points, qui sont les plus pertinents pour la grande majorité des utilisateurs. ### Cinq leviers concrets pour reprendre la main ➡️ **Les serveurs DNS** que vous utilisez par défaut sont généralement ceux de votre fournisseur d'accès internet, qui peut enregistrer tous les noms de sites que vous visitez. Cette information est potentiellement monétisée ou soumise à des obligations légales de conservation. Changer pour des DNS respectueux de la vie privée (ou s'auto-héberger avec Pi-hole ou AdGuard Home) est une amélioration simple, efficace, et souvent sous-estimée. Nous avons rédigé pléthores de guides concernant les DNS, dont : [Le système DNS expliquéCet article traite du système de noms de domaine et de sa configuration afin de recouvrer sa vie privée sur internet.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-157.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1597733336794-12d05021d510-3)](https://www.wikilibriste.fr/dns-systeme/) [Configurer son système pour des DNS privésCe tutoriel vous permet de modifier les DNS pour pointer vers des serveurs sécurisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-156.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/config_os_dns-1.png)](https://www.wikilibriste.fr/configurer-systeme-dns/) [Installer et configurer Pi-holeBloquez les publicités et traceurs sur tout votre réseau local avec Pi-hole, le serveur DNS filtrant libre et simple à mettre en place.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-158.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/pi-hole_logo-2-3.png)](https://www.wikilibriste.fr/pi-hole-dns-bloqueur/) ➡️ **Les trackers web et le fingerprinting** : au-delà du réseau, la vie privée en ligne se joue surtout dans le navigateur. Les sites utilisent des trackers pour vous suivre d'une page à l'autre et d'un site à l'autre. Ils utilisent des cookies, mais aussi des techniques plus sophistiquées comme le *fingerprinting* (empreinte unique du navigateur) qui peut vous identifier même sans cookie. Un bon navigateur, bien configuré, avec des extensions de blocage de pisteurs, ainsi qu'un moteur de recherche soucieux de votre vie privée, font une différence énorme. Nous avons rédigé quelques articles et tutoriels sur ce sujet, dont : [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-159.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-6)](https://www.wikilibriste.fr/navigateurs-web/) [Les moteurs de rechercheCet article discute des moteurs de recherche internet et de leur niveau d’exigences envers le respect de la vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-162.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1586769852836-bc069f19e1b6-1)](https://www.wikilibriste.fr/moteurs-recherche/) [Installer et configurer LibrewolfCe tutoriel vous guide pour l’installation et le paramétrage de Librewolf.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-160.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/librewolf-4.png)](https://www.wikilibriste.fr/installer-et-configurer-librewolf/) [Installer et configurer Ungoogled ChromiumCe tutoriel vous guide pour l’installation et le paramétrage de Ungoogled Chromium.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-161.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ug-install-4.png)](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) ➡️ **Un VPN** chiffre votre trafic internet et masque votre adresse IP réelle auprès des sites que vous visitez et de votre fournisseur d'accès. C'est particulièrement important sur les Wi-Fi publics (café, bibliothèque, hôtel, gare) où n'importe qui sur le réseau peut potentiellement intercepter votre trafic si la connexion n'est pas chiffrée. À domicile, un VPN limite ce que votre fournisseur d'accès peut voir de vos activités si vous en sentez le besoin. Nous avons rédigé quelques articles et tutoriels sur ce sujet, dont : [Bien utiliser les VPN et TorCet article aborde les très importants concepts de VPN et TOR, souvent méconnus ou mal utilisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-163.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1617453106089-c8e6263c9114-3)](https://www.wikilibriste.fr/vpn-et-tor/) [Créer un compte Mullvad VPN anonymeTutoriel pour créer un compte Mullvad VPN anonyme et confidentiel![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-164.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/mullvad-1.png)](https://www.wikilibriste.fr/mullvad-vpn-ano/) ➡️ **Le chiffrement des données au repos** : si votre ordinateur portable est volé ou perdu, vos données sont accessibles à quiconque a accès au disque dur, à moins que celui-ci ne soit chiffré. Le chiffrement intégral du disque (Full Disk Encryption ou FDE) rend les données illisibles sans le mot de passe de déchiffrement. Pour une machine portable, ce n'est plus une option mais une précaution fondamentale. Nous avons rédigé quelques articles et tutoriels sur ce sujet, dont : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-165.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-6)](https://www.wikilibriste.fr/chiffrement/) ➡️ **La messagerie et les communications chiffrées** : adopter Linux sur votre ordinateur ne sert à rien si vous continuez à utiliser WhatsApp, qui transmet vos métadonnées (voire vos messages) à Meta, ou Gmail qui analyse le contenu de vos courriels. La cohérence numérique passe aussi par revoir ses applications de communication. Nos articles dédiés sur les messageries et les courriels vous guideront vers des alternatives respectueuses de votre vie privée. Nous avons rédigé quelques articles et tutoriels sur ce sujet, dont : [Les messageries privéesCet article tente de proposer les solutions alternatives aux messageries en ligne…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-166.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1603899122724-98440dd9c400-4)](https://www.wikilibriste.fr/messagerie-vie-privee/) [Le courriel dans notre quotidienCet article tente de montrer comment il est possible de communiquer sur internet tout en gardant sa vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-167.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1596526131083-e8c633c948d2-3)](https://www.wikilibriste.fr/email-vie-privee/) 💡 Le chemin vers la vie privée numérique est une progression, pas une course. Commencez par les changements les plus impactants (navigateur, moteur de recherche, messagerie principale) et progressez à votre rythme vers les améliorations plus techniques ## Trouver ses applications En ce qui concerne les applications, certaines distributions incluent d'emblée un ensemble d'applications de base qui sont tout à fait acceptables d'un point de vue vie privée, par exemple : - **LibreOffice**, qui remplace Microsoft Office pour la bureautique courante - **VLC** ou un équivalent qui lit pratiquement n'importe quel fichier au format multimédia - **GIMP** qui est dédié pour la retouche photo - **Firefox** qui est bien souvent pré-installé pour la navigation web (Zorin a récemment fait le choix de Brave Browser néanmoins) Le gestionnaire de logiciels de votre distribution est l'endroit idéal pour explorer et installer les autres outils dont vous avez besoin. Pour les navigateurs et les moteurs de recherche, 2 choix structurants pour la vie privée, nous avons des guides dédiés, que nous avons ajouté à la section précédente. ### Les applications libres incontournables Voici une sélection (et pas une liste exhaustive) d'applications libres de qualité, que vous pouvez installer sur n'importe quelle distribution Linux. Certaines sont probablement déjà pré-installées chez vous selon votre distribution : | Catégorie | Application | Description | | ---------------------------------- | --------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | Suite bureautique | LibreOffice | Traitement de texte, tableur, présentation : remplace Microsoft Office | | Navigateur | Firefox | Navigateur libre par défaut sur la plupart des distributions, à configurer avec uBlock Origin et quelques autres extensions | | Navigateur vie privée | Mullvad Browser | Fork de Firefox pré-configuré pour la vie privée, partenariat Mullvad / Tor Project | | E-mail | Thunderbird | Client courriel complet, support natif d'OpenPGP, agenda et carnet d'adresses intégrés | | Messagerie | Signal / SimpleX | Messageries chiffrées de bout en bout : Signal (centralisée, basée sur un numéro) ou SimpleX (décentralisée, sans identifiant) | | Visioconférence | Element / Jitsi Meet | Element (réseau Matrix, salons chiffrés) et Jitsi Meet via kMeet (visioconférence sans compte) | | Lecture multimédia | VLC | Lit pratiquement tous les formats audio et vidéo | | Bibliothèque musicale | Rhythmbox / Lollypop | Gestion et lecture de bibliothèque musicale locale | | Édition audio | Audacity | Enregistrement et montage audio multipiste, format de référence depuis vingt ans | | Streaming et capture d'écran vidéo | OBS Studio | Capture d'écran, enregistrement et diffusion en direct, devenu un standard professionnel | | Montage vidéo | Kdenlive | Montage vidéo non-linéaire, le plus mature de l'écosystème libre | | Retouche photo | GIMP | Éditeur d'images bitmap complet, comparable à Adobe Photoshop pour 95 % des usages | | Capture d'écran | Flameshot | Capture, annotation et partage rapide. Sur GNOME, l'outil intégré peut suffire. | | PDF | Papers (ex-Evince) / Okular | Lecture, annotation et signature de fichiers PDF (Papers côté GNOME, Okular côté KDE) | | Lecteur ebook | Foliate / Calibre | Foliate pour la lecture confortable, Calibre pour la gestion de bibliothèque et la conversion de formats | | Notes | Joplin, Logseq ou Notesnook | Notes et carnets en Markdown, chiffrement de bout en bout (optionnel ou inclus), synchronisation pair-à-pair ou via votre cloud | | Diagrammes | Draw.io | Diagrammes, schémas réseau, organigrammes, sans dépendance à un service en ligne | | Mots de passe | KeePassXC | Gestionnaire local, libre, robuste. Base chiffrée que vous synchronisez vous-même si besoin | | Cloud personnel | Nextcloud (client) | Synchronisation avec votre instance Nextcloud personnelle, chez Zaclys ou un autre fournisseur tiers, ou auto-hébergée | | Synchronisation pair-à-pair | Syncthing ou FreeFileSync | Synchronise des dossiers entre vos machines sans serveur central : pas de cloud, pas de compte, juste vos appareils qui se parlent | | Sauvegarde | Pika Backup / Vorta | Interface graphique pour BorgBackup : sauvegardes incrémentales chiffrées et déduplication | | Chiffrement de fichiers cloud | Cryptomator | Coffre-fort chiffré côté client avant envoi sur Dropbox, Nextcloud, Google Drive… | | Téléchargement BitTorrent | qBittorrent | Client BitTorrent libre, sans publicité, devenu la référence après le déclin de Transmission sur Linux | | Pont avec son téléphone | KDE Connect / GSConnect | Notifications, transfert de fichiers, télécommande entre votre PC Linux et votre téléphone Android (GSConnect = intégration GNOME) | | Gravure et images disque | K3b / GNOME Disks | Gravure de CD/DVD, gestion d'images disque, écriture d'ISO sur clé USB. Historiquement Brasero, aujourd'hui en mode maintenance minimale, donc nous le déconseillons pour les nouvelles installations | 💡 Cette sélection couvre les besoins courants. Pour des usages plus spécialisés (modélisation 3D avec Blender, comptabilité avec GnuCash, dessin assisté par ordinateur avec FreeCAD, développement, cartographie…), il existe presque toujours une solution libre mature. N'hésitez pas à fouiller dans le gestionnaire de logiciels de votre distribution. ### Premier réflexe : chercher un logiciel libre avant un logiciel propriétaire > Adopter Linux, c'est aussi adopter une nouvelle façon de penser ses outils. Avant d'installer un logiciel propriétaire (même s'il est gratuit), prenez le réflexe de chercher d'abord une alternative libre. Ce n'est pas une obligation idéologique, c'est plus un réflexe pratique : le logiciel libre vous donne plus de contrôle, vous protège mieux en terme de vie privée et contribue à un écosystème numérique plus sain. Plusieurs annuaires de qualité existent. Voici ceux que nous utilisons régulièrement, classés par angle d'approche : - [**Framalibre**](https://framalibre.org) : l'annuaire du libre porté par l'association d'éducation populaire [Framasoft](https://framasoft.org/fr/). Catalogue francophone, fiches descriptives, point de départ idéal pour les néophytes. - [**AlternativeTo**](https://alternativeto.net/) : l'un des catalogues les plus riches au monde. Recense aussi bien des logiciels payants, gratuits qu'open-source. **Pensez à filtrer sur "Open Source"** après chaque recherche, sans quoi le site vous sortira aussi des alternatives propriétaires. - [**OpenAlternative**](https://openalternative.co) : orienté outils professionnels (SaaS, productivité, développement), pratique pour remplacer un service en ligne propriétaire par une solution auto-hébergeable. - [**Awesome Privacy**](https://github.com/pluja/awesome-privacy) : dépôt GitHub communautaire centré sur les alternatives respectueuses de la vie privée, organisé par catégorie. - [**Privacy Tools List**](https://privacytoolslist.com/) : page web simple, classée par catégorie, avec un focus vie privée. - [**Prism-Break**](https://prism-break.org/fr/) : historique du genre, propose des alternatives en partant des plateformes (GNU/Linux, Android, iOS, Windows…). - [**Secuso**](https://secuso.aifb.kit.edu/english/105.php) : recommandations issues de l'institut de recherche en sécurité de l'université de Karlsruhe, plus académique. 💡 Ces annuaires sont complémentaires : Framalibre pour la francophonie, AlternativeTo pour l'exhaustivité, Awesome Privacy ou Prism-Break quand la vie privée est prioritaire. Lancez votre recherche sur deux ou trois d'entre eux, comparez les recommandations, et choisissez l'outil qui correspond à votre usage réel. # Et maintenant ? Un système à jour, un pare-feu actif, un navigateur bien configuré, quelques applications libres bien choisies : vous avez déjà l'essentiel. Le reste, c'est une progression à votre rythme, au gré de vos besoins et de votre curiosité. **Les erreurs font partie du processus.** Vous allez peut-être casser quelque chose en voulant trop bien faire ou aller trop vite. C'est normal et la plupart des problèmes sont réversibles. C'est en corrigeant qu'on apprend le plus vite. **La communauté est là.** Sur Wikilibriste, Ubuntu-fr, le forum Linux Mint ou le wiki Arch, des milliers de bénévoles sont prêts à aider. La règle d'or : cherchez d'abord, posez la question ensuite. **Votre choix a un impact.** Chaque utilisateur Linux supplémentaire envoie un signal aux développeurs. Chaque signalement de bug améliore le système pour tous. Pas besoin de savoir programmer : traduire de la documentation, aider sur les forums, faire un don à Linux Mint, Debian ou GNOME, tout cela compte. Si vous voulez revenir aux bases ou explorer d'autres distributions, rendez-vous sur notre [guide des distributions GNU/Linux](https://www.wikilibriste.fr/distributions-linux/). Pour la suite de votre cheminement vers la souveraineté numérique, la suite Wikilibriste sur [l'hygiène numérique](https://www.wikilibriste.fr/tag/fondamentaux/) est le meilleur point de départ. Bonne route sur GNU/Linux 🐧 --- *Contributeur(s) : Ayo, Marmotte et Theudric* ### Réussir son installation Linux : préparation, clé USB, BIOS URL: https://www.wikilibriste.fr/installer-linux/ Last updated: 2026-05-03T13:39:40.000Z Le guide Linux Étape 3 sur 4 1. 01 [Pourquoi Linux ?](https://www.wikilibriste.fr/pourquoi-linux/) 2. 02 [Choisir sa distribution](https://www.wikilibriste.fr/distributions-linux/) 3. 03 Réussir son installation 4. 04 [Post-installation](https://www.wikilibriste.fr/post-install-linux/) Annexe [Gaming sur Linux : Wine, Proton, Steam](https://www.wikilibriste.fr/linux-gaming/) # La pratique : l'installation de votre distribution Vous avez choisi votre distribution dans notre [guide des distributions Linux](https://www.wikilibriste.fr/distributions-linux/) ? Place à l'action. Cet article vous accompagne pas à pas dans la préparation et la réussite de votre installation : sauvegarde, clé USB bootable, configuration du BIOS et réponses aux questions fréquentes des débutants. ## Checklist avant installation Cette section vous permet de vérifier toutes les étapes préliminaires avant installation de votre distribution. Nous avons créé pour la plupart de ces étapes des tutoriels détaillés : - **Sauvegarde complète** de vos données sur un support différent de la machine (disque externe, NAS, cloud de confiance). Règle 3-2-1 pour les données vraiment précieuses : trois copies, deux supports, une hors site. [#6 Sauvegardes, mises à jour et anti-virus : préserver vos fichiersCet article recommande les mises à jour de sécurité et présente l’intérêt d’outils libres (antivirus/antimalware) pour analyser ses fichiers. Il aborde aussi la sauvegarde régulière des données pour ne rien perdre en cas d’incident![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-147.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1585776245991-cf89dd7fc73a-4)](https://www.wikilibriste.fr/sauvegardes-mises-a-jour/) - **Vérification** : ouvrez quelques fichiers sur le support de sauvegarde. Une sauvegarde non vérifiée n'en est pas une. - **Téléchargement de l'ISO** depuis le site officiel de la distribution. - **Vérification SHA-256** de l'ISO contre l'empreinte publiée. Deux minutes qui évitent les installations corrompues et protègent contre les ISO malveillants (cas Linux Mint en 2016). - **Décision chiffrement** : il est de nos jours recommandé d'activer le **chiffrement intégral du disque** (FDE) au moment du partitionnement, surtout si vous êtes sur une machine portable. Mais, c'est un choix qui se prend dès maintenant, voir la section dédiée plus bas. [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-148.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite-4.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) 🚨 ****Avertissement** : avant d'installer, impératif de sauvegarder vos données. Notre équipe ne pourra être tenue responsable de la perte de vos données. Suivez la page [Avertissement](https://www.wikilibriste.fr/avertissement). > Petite anecdote vécue : un membre téméraire a tenté une installation Linux. Au moment du partitionnement, une seconde de distraction. Un mauvais clic. Et la partition Windows avec 5 ans de photos disparaît. Une bonne partie sera perdue malgré les outils de récupération malheureusement. Depuis, chez Wikilibriste, **pas d'installation sans sauvegarde**. **Que sauvegarder ?** Documents, photos et vidéos, musiques, projets en cours, favoris (exportés en HTML), contacts et agenda (vCard, iCal), mots de passe si gestionnaire local type KeePass, toute donnée professionnelle ou scolaire. Pendant que vous y êtes, profitez-en pour sauvegarder votre smartphone. ## Créer la clé USB bootable : les outils Une clé USB bootable ne se fait pas par simple copier-coller de l'ISO : le fichier doit être "flashé" avec un outil spécifique. - [**BalenaEtcher**](https://www.balena.io/etcher/) : notre recommandation pour débuter. Windows, macOS, Linux. Très simple d'emploi, vérifie l'intégrité après écriture. Normalement, fonctionne dans 85 à 90 % des cas. - [**Ventoy**](https://www.ventoy.net/en/index.html) : idéal pour tester plusieurs distributions. Vous installez Ventoy une fois sur la clé, puis copiez les ISO dessus comme de simples fichiers. Un menu au démarrage liste toutes les ISO présentes. Une seule clé de 32 Go peut contenir Linux Mint, Zorin, Fedora, MX Linux, Debian. Et même vos fichiers classiques que vous avez l'habitude de mettre. 💡 ****Secure Boot et Ventoy** : sur PC récents, Ventoy nécessite d'enrôler sa clé MOK dans l'UEFI au premier démarrage (fenêtre bleue guidée). Les débutants peuvent désactiver Secure Boot pendant le test puis le réactiver ensuite. - [**UNetBootin**](https://unetbootin.github.io/) : alternative historique, mais par expérience, moins fiable. Outil à essayer si les autres échouent. Tutoriel détaillé avec captures d'écran : [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-87.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-3.png)](https://www.wikilibriste.fr/usb-bootable/) ## BIOS/UEFI et démarrage Le BIOS/UEFI est le premier programme qui s'exécute au démarrage. Il décide quel dispositif utiliser pour booter. Depuis 2010-2012, la grande majorité des PC utilisent UEFI plutôt que l'ancien BIOS : interface graphique, démarrage rapide, gestion des disques > 2 To, et **Secure Boot**... 💡 ****Secure Boot**. Le fameux Secure Boot. Le Secure Boot est une fonction UEFI qui vérifie que l'OS est signé cryptographiquement. La plupart des distributions modernes (Linux Mint, Ubuntu, Fedora, Debian, OpenSUSE) sont compatibles via un "shim" signé par Microsoft. En revanche, si vous voyez "Secure Boot violation", désactivez-le dans l'UEFI, vous pourrez le réactiver après installation. Deux approches existent actuellement pour démarrer sur la clé USB : - Accéder au BIOS/UEFI directement et modifier l'**ordre de démarrage** (ou Boot order). Pour accéder au BIOS/UEFI, appuyer sur une touche spécifique (F2, F10, F12, Suppr, Échap selon le fabricant) pendant les toutes premières secondes du démarrage. Fenêtre courte, 2 à 3 secondes sur les machines modernes. - Ou bien depuis peu, utiliser un **menu de démarrage ponctuel** (F12, F11 ou Échap selon le fabricant) qui liste les périphériques bootables. Le menu ponctuel est plus rapide et moins risqué pour tester une distribution. Tutoriel dédié avec les raccourcis par marque : [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-88.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-3.png)](https://www.wikilibriste.fr/bios-boot/) ## Chiffrement du disque : à décider maintenant La plupart des installeurs Linux (Ubuntu, Fedora, Debian, Linux Mint en mode avancé, Pop!\_OS en case à cocher) vous proposent de chiffrer entièrement le disque pendant le partitionnement. C'est ce qu'on nomme le **chiffrement LUKS** : sans votre phrase secrète, vos données restent illisibles pour quiconque démarre la machine. À activer si vous transportez votre ordinateur, si vous tenez à vos photos et documents personnels, ou encore pire, si vous travaillez avec des informations sensibles. La perte d'un portable chiffré reste fâcheuse, mais cesse d'être une fuite de données. ⚠️ ****Une décision qui se prend maintenant :** le chiffrement se choisit avant que l'installeur ne copie les fichiers. Une fois l'installation terminée sans chiffrement, l'ajouter après coup est complexe et risqué (sauvegarde complète obligatoire, `cryptsetup-reencrypt` à la main, plusieurs heures sans interruption). Pour un débutant, il vaut mieux recommencer une installation propre que tenter la bascule à chaud. Pour comprendre le chiffrement et ses outils en profondeur, voir notre article : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-168.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-7)](https://www.wikilibriste.fr/chiffrement/) La gestion d'un disque déjà chiffré (rotation de phrase secrète, sauvegarde du header LUKS, déverrouillage TPM) est traitée dans notre article [Post-installation Linux](https://www.wikilibriste.fr/post-install-linux/). # FAQ : les questions fréquentes des débutants ## "Est-ce que je peux continuer à utiliser Windows en parallèle ?" Oui, cela s'appelle le **dual-boot** : 2 systèmes installés sur la même machine. Choisissez votre système au démarrage. Linux Mint, Fedora ou Debian le proposent automatiquement si Windows est détecté lors de l'installation.Des tutoriels spécifiques existent dans notre section dédiée. Cela dit, nous recommandons aux débutants de **tester Linux en mode live** depuis la clé USB avant de se lancer dans un dual-boot. Le mode live vous permet d'essayer pendant quelques heures sans rien modifier directement sur l'ordinateur. ## "Est-ce que mes imprimantes/scanners vont fonctionner ?" La compatibilité s'est beaucoup améliorée depuis des années. Les imprimantes courantes (HP, Canon, Epson, Brother) sont supportées via les drivers libres ou les packages fabricants. **CUPS** gère l'impression sous Linux depuis des années et les scanners via **SANE**. Bien souvent, aucune installation tierce n'est à prévoir. Vérifiez via [OpenPrinting](https://openprinting.github.io/printers/) et la base [SANE](https://www.sane-project.org/sane-supported-devices.html). ## "Est-ce que je vais perdre mes fichiers Office ?" Non. LibreOffice ouvre les fichiers .docx, .xlsx, .pptx sans problème pour la très grande majorité des documents. Quelques incompatibilités mineures existent pour des documents complexes (macros VBA, mises en forme très avancées), mais pour les usages courants l'interopérabilité est très bonne. Il faudra seulement accepter quelques changements d'habitudes. ## "Est-ce que Linux va rendre mon ordinateur plus rapide ?" Souvent, oui. Linux utilise généralement moins de ressources que les systèmes Windows, surtout récents. Sur du matériel de 4 à 8 ans, la différence est perceptible. Sur du matériel ancien avec Xfce ou MATE, la différence peut être encore plus importante. ## "Linux est-il compatible avec les jeux Steam ?" Nous avons consacré une section complète à ce sujet. La réponse courte : oui, pour la grande majorité des jeux Steam. ## "Quelle est la distribution parfaite pour moi ?" La distribution "parfaite" n'existe pas. Chacune offre des compromis, entre liberté et compatibilité, stabilité et fraîcheur, simplicité et contrôle. Et le choix importe moins qu'on ne le croit au départ. Ne perdez pas trop de temps à vous questionner, testez, pratiquez, lancez-vous. Installez Linux Mint si vous hésitez. Essayez-le un mois. Si vous voulez aller plus loin ensuite, vous serez bien mieux armé. Et si Linux Mint vous convient et que vous n'avez jamais envie de changer, c'est aussi une réussite. Maintenant que vous avez installé votre distribution, suivez notre guide de post-installation afin de finaliser votre nouveau système. [Post installation Linux ](https://www.wikilibriste.fr/post-install-linux) --- *Contributeur(s): Ayo, Marmotte et Theudric* ### Quelle distribution Linux choisir ? Notre guide par profil URL: https://www.wikilibriste.fr/distributions-linux/ Last updated: 2026-05-03T11:52:06.000Z Le guide Linux Étape 2 sur 4 1. 01 [Pourquoi Linux ?](https://www.wikilibriste.fr/pourquoi-linux/) 2. 02 Choisir sa distribution 3. 03 [Réussir son installation](https://www.wikilibriste.fr/installer-linux/) 4. 04 [Post-installation](https://www.wikilibriste.fr/post-install-linux/) Annexe [Gaming sur Linux : Wine, Proton, Steam](https://www.wikilibriste.fr/linux-gaming/) # Quelle distribution Linux choisir ? Vous comprenez l'écosystème Linux et vous êtes prêt à choisir ? Ce guide compare les distributions par profil d'utilisateur : débutant, intermédiaire, initié, ou besoin spécifique. Chaque section est autonome, allez directement à celle qui vous concerne. 💡 Première fois sur Linux ? Lisez d'abord [Pourquoi Linux](https://www.wikilibriste.fr/pourquoi-linux/) pour comprendre les familles de distributions, les types Rolling/Stable et les environnements de bureau. Cela évite de revenir en arrière à chaque définition. # Pour débuter : les distributions qui accueillent les nouveaux venus Voici la section que les nouveaux membres attendent le plus. Si vous arrivez de Windows ou macOS et voulez passer à Linux sans vous prendre la tête, vous êtes au bon endroit. 💡 ****Note** : si votre PC n'a pas de processeur 64 bits (machines d'avant 2009-2010), orientez-vous directement vers la section "PC anciens". Les 3 distributions présentées ici sont basées sur Ubuntu LTS, proposent un installateur graphique convivial, incluent l'essentiel dès l'installation et ont des communautés francophones actives. ## Linux Mint : notre recommandation numéro un Si nous devions recommander une seule distribution à quelqu'un qui n'a jamais touché Linux, ce serait Linux Mint. Fondée en 2006 par Clément Lefebvre, un développeur français, elle repose sur une idée simple : un système qui fonctionne dès l'installation, sans friction, sans complication. Vous y trouvez **LibreOffice** (compatible .docx/.xlsx/.pptx), **Firefox**, **VLC**, un gestionnaire de logiciels type App Store, et **Timeshift**, un outil de restauration système précieux. Les codecs multimédia propriétaires (MP3, MP4, DVD, etc.) ne sont pas installés par défaut, mais l'installateur propose une case à cocher dédiée pour les ajouter en un clic, et un raccourci système permet de le faire après coup si vous l'avez sautée. Les pilotes propriétaires (Nvidia, Wi-Fi) se gèrent eux aussi en quelques clics. Trois variantes : **Cinnamon** (4 Go RAM, recommandée), **MATE** (2-4 Go RAM), **Xfce** (2-4 Go RAM). Aucune télémétrie, pas de Snap, communauté francophone accueillante. Base Ubuntu LTS, 5 ans de mises à jour de sécurité sans les compromis de Canonical (Snap, ...). 💡 ****Info** : tutoriel d'installation pas à pas avec captures d'écran : [Installer Linux MintComment installer Linux Mint sur sa machine, simplement, sans prise de tête…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-85.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-28-44.png)](https://www.wikilibriste.fr/installer-linux-mint/) **Ressources** : - Téléchargement : [linuxmint.com/download.php](https://linuxmint.com/download.php), "Cinnamon Edition" - Forum : [forums.linuxmint.com](https://forums.linuxmint.com/) ## Zorin OS : pour une transition en douceur depuis Windows Lancée en 2008 par deux frères irlandais, Artyom et Kyril Zorin (alors âgés de 16 et 14 ans), Zorin OS veut rendre la transition depuis Windows aussi indolore que possible. L'interface par défaut reprend Windows 10 et l'outil **Zorin Appearance** bascule en un clic entre styles Windows 11, macOS ou classique. Quatre éditions : **Core** (gratuite, notre recommandation), **Pro** (\~40 €, thèmes supplémentaires et soutien au projet), **Lite** (Xfce, machines modestes) et **Education**. Pas de télémétrie, pas de Snap. Petite équipe, cycles de publication moins fréquents que Linux Mint ou Ubuntu. Notre premier choix pour les utilisateurs dont le PC sous Windows 10 n'est pas compatible Windows 11 : l'interface familière réduit le choc culturel et sur une machine 2015-2017 avec 8 Go de RAM, Zorin Core tourne très bien. 💡 ****Info** : tutoriel d'installation Zorin OS : [Installer Zorin OSComment installer Zorin OS sur sa machine, simplement, sans prise de tête…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-109.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d-----cran-du-2026-01-29-12-28-39.png)](https://www.wikilibriste.fr/installer-zorin-os/) **Ressources** : - Téléchargement : [zorin.com/os/download](https://zorin.com/os/download/) - Forum : [forum.zorin.com](https://forum.zorin.com/) ## Ubuntu LTS : la plus connue, avec des réserves Ubuntu, fondée en 2004 par Mark Shuttleworth (Canonical), reste la distribution Linux la plus connue. Sa **documentation pléthorique** en fait la référence IT et universitaire. Linux Mint, Zorin OS, Pop!\_OS en sont issues. Sauf que le dossier **Snap** gâche tout : Canonical pousse son propre système de paquets, centralisé sur le "Snap Store" (contrairement à Flatpak, décentralisé). Résultats : démarrage plus lent, consommation disque supérieure, intégration graphique parfois imparfaite. Ubuntu l'impose sans donner le choix, et d'ailleurs Firefox s'installe en Snap par défaut depuis la version 22.04 (ce n'est qu'un exemple). D'où notre préférence pour **Linux Mint** : même base Ubuntu LTS, sans les compromis. Ubuntu reste pertinente en environnement pro pour le support commercial Canonical ou via **Ubuntu Pro** (gratuit jusqu'à 5 machines, 10 ans de support sécurité). 💡 ****Info** : tutoriel d'installation Ubuntu disponible. [Installer Ubuntu LTSGuide pas à pas pour installer Ubuntu sur votre ordinateur, avec capture d’écran à chaque étape.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-144.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ubuntu.png)](https://www.wikilibriste.fr/installer-ubuntu/) **Ressources** : - Téléchargement francophone : [ubuntu-fr.org/download](https://www.ubuntu-fr.org/download/), **prenez toujours une LTS** - Forum : [forum.ubuntu-fr.org](https://forum.ubuntu-fr.org/) ## Tableau récapitulatif, distributions pour débutants | Distribution | Environnement | Base | RAM minimale | Points forts | Points faibles | | -------------- | ---------------------- | ---------- | ----------------------------------------- | ------------------------------------------------------------- | ----------------------------------------------------- | | **Linux Mint** | Cinnamon / MATE / Xfce | Ubuntu LTS | 2 Go (Xfce), 2 Go (MATE), 4 Go (Cinnamon) | Expérience débutant soignée, Timeshift, pas de Snap | Codecs propriétaires à activer pendant l'installation | | **Zorin OS** | GNOME modifié | Ubuntu LTS | 4 Go (Core), 2 Go (Lite) | Interface proche de Windows, personnalisation visuelle facile | Petite équipe, mises à jour moins fréquentes | | **Ubuntu LTS** | GNOME Ubuntu | Debian | 4 Go | Documentation immense, écosystème pro | Snap forcé, pratiques commerciales Canonical | # Aller plus loin : distributions pour utilisateurs intermédiaires Vous avez quelques mois de Linux derrière vous. Vous n'avez plus peur d'ouvrir un terminal, et les compromis de Linux Mint ou Ubuntu commencent à vous frustrer légèrement. Bienvenue dans la section intermédiaire. Ces distributions ne sont pas plus complexes au quotidien, mais demandent plus de compréhension et une certaine autonomie pour être bien choisies. ## Debian Stable : la reine de la fiabilité Fondée en 1993 par Ian Murdock (son prénom fusionné avec celui de sa compagne Debra donne "Debian"). L'une des plus anciennes distributions encore activement maintenues et la "mère" de tout l'arbre Ubuntu. Sa communauté prend très au sérieux la philosophie du logiciel libre, formalisée depuis 1997 dans le **Contrat Social Debian** et les **DFSG**. Sa stabilité vient d'un processus rigoureux : chaque paquet passe par Unstable, puis par Testing, puis enfin par Stable (gel + corrections uniquement). Ce parcours prend des mois. Support total : **7 ans** (5 officiels + 2 LTS communautaire). La version stable actuelle est **Debian 13 "Trixie"**. Depuis Debian 12 "Bookworm" (2023), les ISO officielles incluent les firmwares non libres par défaut, ce qui règle la plupart des problèmes de compatibilité (Wi-Fi, GPU). Debian supporte 9 architectures (x86-64, ARM 32/64, MIPS, PowerPC, RISC-V, IBM S/390), référence pour le matériel non standard. À l'installation, vous choisissez votre environnement : GNOME, KDE, Xfce, LXQt, MATE ou Cinnamon. Si la branche Stable vous semble trop conservatrice, **Debian Testing** est sérieuse : logiciels plus récents, qualité bien supérieure aux Rolling Release classiques, bien que parfois capricieuse. 💡 ****Info** : tutoriel d'installation Debian : [Installer Debian Stable sur votre machineGuide complet pour installer et configurer Debian 13 (Trixie) sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-106.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/debian_stable-1.png)](https://www.wikilibriste.fr/debian-stable/) **Ressources** : - ISO officielle (firmwares non libres inclus, recommandée pour la plupart des PC) : [cdimage.debian.org/debian-cd/current-live/amd64/iso-hybrid/](https://cdimage.debian.org/debian-cd/current-live/amd64/iso-hybrid/) - Pour rester **strictement 100 % libre** sur Debian, le projet ne maintient plus d'ISO live dédiée depuis Debian 12 : il suffit de décocher l'inclusion des firmwares non libres pendant l'installation. Si vous cherchez une distribution garantie sans aucun composant propriétaire, la FSF tient une liste de référence : [gnu.org/distros/free-distros.html](https://www.gnu.org/distros/free-distros.html) (PureOS, Trisquel, Parabola, etc.). ## Linux Mint Debian Edition (LMDE) : Mint sans Ubuntu LMDE propose l'expérience Linux Mint sur base **Debian Stable** plutôt qu'Ubuntu LTS. C'est ce que Clément Lefebvre appelait le "Plan B" : si Canonical prenait des décisions incompatibles avec les valeurs de Linux Mint, LMDE permettrait de continuer sans dépendre de Canonical. Concrètement : même interface Cinnamon, mêmes outils maison, même Timeshift. Mais sans Snap du tout (pas même la possibilité d'en installer par accident), et plus proche du logiciel pur. L'expérience au quotidien est pratiquement identique à Linux Mint Cinnamon. LMDE représente environ 10 à 15 % des téléchargements de Linux Mint. Elle attire surtout des utilisateurs expérimentés qui veulent couper le cordon avec Canonical pour des raisons de principe. **Ressources** : [linuxmint.com/download\_lmde.php](https://linuxmint.com/download%5Flmde.php) ## OpenSUSE : rigueur et outillage maison Distribution communautaire de **SUSE**, fondée en 1992 à Nuremberg. Sa relation avec SUSE ressemble à celle de Fedora avec Red Hat. Marquée par une ingénierie de qualité : rigoureuse et bien documentée. Caractéristique distinctive : **YaST** (Yet another Setup Tool), un centre de contrôle système graphique qui centralise toute l'administration (réseau, utilisateurs, partitions, services, imprimantes, bootloader). Précieux pour qui veut administrer sans terminal, même si toujours un peu austère. Il existe 2 saveurs. - **Tumbleweed** : Rolling Release avec tests automatisés (`openQA`), probablement la Rolling la plus stable du marché. - **Leap** : cycle fixe basé sur SUSE Linux Enterprise (Leap 16.0 supporté au moins jusqu'en octobre 2027). Pour la bureautique avec logiciels récents, Tumbleweed + KDE. Pour la production, Leap. OpenSUSE entretient une relation historique forte avec **KDE Plasma**, l'une des distributions où KDE est le mieux intégré. [Installer OpenSUSE TumbleweedInstaller et configurer OpenSUSE Tumbleweed, la distribution Linux en rolling release d’openSUSE, avec KDE Plasma.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-145.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/opensuse-temb.png)](https://www.wikilibriste.fr/installer-opensuse-tumbleweed/) **Ressources** : [opensuse.org](https://www.opensuse.org/) ## Fedora : la pointe technologique à portée de main Distribution communautaire de **Red Hat** (rachetée par IBM en 2019), Fedora intègre les nouvelles technologies en premier : systemd, Wayland, PipeWire, BTRFS par défaut... Si vous utilisez Fedora, vous vivez sur la frontière technologique. Fedora est aussi **"upstream first"** : ses modifications remontent vers les projets amont (GNOME, noyau, systemd) et profitent à tous. Le cycle demande un peu d'attention : nouvelle version tous les 6 mois, supportée 13 mois. Il faut donc planifier une mise à niveau (`sudo dnf system-upgrade`) environ tous les ans, fiable mais à surveiller. Côté logiciel libre, Fedora est stricte : codecs et firmwares non libres absents par défaut, mais **RPM Fusion** les fournit facilement. Les **Fedora Spins** proposent d'autres DE (KDE, Xfce, i3), et les **Fedora Labs** des éditions thématiques (Scientific, Security, Design Suite). Pour les développeurs ou quiconque veut être à la pointe, Fedora est dans le haut du panier. 💡 ****Info** : tutoriel d'installation Fedora : [Installer Fedora WorkstationGuide illustré pas à pas pour installer Fedora Workstation sur votre ordinateur.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-142.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/fedora-1.png)](https://www.wikilibriste.fr/installer-fedora/) **Ressources** : [getfedora.org/fr/workstation/download](https://getfedora.org/fr/workstation/download/) ## Manjaro : l'expérience Arch simplifiée Née en 2011, Manjaro rend accessibles les avantages d'Arch sans son installation manuelle. Trois différences clés : **Calamares** (installateur graphique) ; **MHWD** (détection matériel, installe les pilotes Nvidia en quelques clics) ; un **délai de test** de 1 à 2 semaines sur les mises à jour. Avantage majeur de l'écosystème Arch : **AUR**, un dépôt communautaire de dizaines de milliers de logiciels, y compris propriétaires et de niche. Le **Manjaro Settings Manager** centralise la gestion des noyaux et pilotes. ⚠️ ****AUR n'est pas officiel** : les paquets sont maintenus par des bénévoles, qualité et sécurité variables. Privilégiez les paquets très votés, lisez les commentaires avant d'installer. Trois variantes officielles : KDE, GNOME, Xfce. Restez-y pour une maintenance garantie. Attention, Manjaro n'est pas simplement "Arch avec un installateur" : noyau et infrastructure propres peuvent occasionnellement créer des incompatibilités avec certains paquets AUR. 💡 ****Info** : tutoriel d'installation Manjaro : [Installer ManjaroComment installer Manjaro sur votre PC, pas à pas, depuis la clé USB jusqu’à la première configuration.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-146.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/manjaro-19.png)](https://www.wikilibriste.fr/installer-manjaro/) **Ressources** : [manjaro.org/download](https://manjaro.org/download/) ## Les autres - [**Pop!\_OS**](https://pop.system76.com/) (System76, US) se distingue par son tout nouvel environnement de bureau **COSMIC** (totalement réécrit en Rust), même si encore en développement actif et destiné à remplacer GNOME. Intéressante pour les développeurs, créateurs de contenu. - [**elementary OS**](https://elementary.io/) propose **Pantheon**, un DE qui rend hommage à macOS : dock en bas, barre de menu en haut, cohérence visuelle stricte. Son **AppCenter** applique un modèle économique innovant, certaines applications sont payantes (1 à 5 €) et financent leurs créateurs. Pour qui aime l'esthétique Apple mais veut s'en libérer. - [**EndeavourOS**](https://endeavouros.com/latest-release/) se positionne entre Manjaro et Arch pur : basée directement sur Arch, installateur graphique Calamares, mais moins de couches supplémentaires. Pour s'approcher d'Arch sans partir de zéro. - [**Feren OS**](https://ferenos.weebly.com/) est basée Ubuntu LTS avec KDE Plasma, soignée, pensée pour la migration Windows. Portée par une seule personne passionnée, avec une fiabilité en retrait. ## Tableau récapitulatif, distributions intermédiaires | Distribution | Environnement | Base | Type | Idéal pour | | ------------------- | ------------------------- | --------------- | ----------- | ---------------------------------------- | | Debian Stable | GNOME / KDE / Xfce / MATE | Indépendant | Cycle fixe | Stabilité maximale, logiciel libre pur | | LMDE | Cinnamon | Debian | Cycle fixe | Linux Mint sans Ubuntu, logiciel libre | | OpenSUSE Tumbleweed | KDE / GNOME | Indépendant | Rolling | Logiciels récents, YaST, KDE excellent | | OpenSUSE Leap | KDE / GNOME | SUSE Enterprise | Cycle fixe | Stabilité + YaST (serveur/desktop) | | Fedora | GNOME | Red Hat | Cycle court | Technologies de pointe, développeurs | | Manjaro | KDE / GNOME / Xfce | Arch | Rolling | Arch accessible, AUR, facile à installer | | Pop!\_OS | COSMIC / GNOME | Ubuntu | Cycle fixe | Chiffrement, développeurs, multimédia | | elementary OS | Pantheon | Ubuntu | Cycle fixe | Esthétique macOS, cohérence visuelle | | EndeavourOS | Xfce / KDE / GNOME | Arch | Rolling | Arch simplifié, proche d'Arch pur | | Feren OS | KDE | Ubuntu | Cycle fixe | KDE soigné, migration Windows | # Pour les initiés : distributions exigeantes Cette section regroupe des distributions plus exigeantes, qui demandent davantage de temps, d'autonomie sur la ligne de commande et d'envie de comprendre le système en profondeur. Beaucoup de membres Wikilibriste y arrivent après plusieurs mois ou plusieurs années sur Linux Mint, Ubuntu ou Fedora, mais c'est une option, pas une obligation : si votre distribution actuelle vous convient au quotidien, c'est qu'elle remplit son rôle. Ces choix s'adressent à celles et ceux qui veulent un contrôle total, une sécurité avancée ou une expérience particulière. ### Arch Linux : tout contrôler, brique par brique Le principe **KISS** (Keep It Simple, Stupid) guide toute sa philosophie : ne pas ajouter de couches inutiles. Installer Arch signifie démarrer sur une image ISO avec un shell, puis tout construire manuellement : partitions, réseau, bootloader, interface graphique. Bien que le script **archinstall** propose depuis quelques années un menu semi-guidé. **Pacman** et **AUR** sont les deux piliers. Arch est une **Rolling Release** dans toute la rigueur du terme. Les mises à jour régulières (idéalement hebdomadaires) sont indispensables, ainsi que la consultation de la page "Actualités" avant chaque grosse mise à jour afin d'identifier les potentiels points de blocage. Le **Wiki Arch Linux** est souvent cité comme la meilleure ressource de documentation GNU/Linux au monde : exhaustif, précis, à jour. Aucune télémétrie, aucun service cloud non demandé. Pour ceux qui veulent comprendre leur système en profondeur et investir dans sa maintenance. **Ressources** : - Téléchargement : [archlinux.org/download](https://archlinux.org/download/) - Wiki : [wiki.archlinux.org](https://wiki.archlinux.org/title/Main%5Fpage%5F%28Fran%C3%A7ais%29) ### Qubes OS : la sécurité par compartimentation QubesOS n'est pas une distribution comme les autres. Plutôt que de rendre un système unique, imperméable aux menaces, Qubes divise tout en compartiments isolés appelés des "qubes" : il s'agit en fait de machines virtuelles, légères, fonctionnant simultanément. Un qube pour le travail, un pour la banque, un pour les activités sensibles, un pour les fichiers non vérifiés. L'isolation est matérielle, assurée par l'**hyperviseur Xen**. Si un malware infecte votre qube de navigation, il est physiquement confiné : il ne peut pas accéder à la mémoire des autres qubes. Qubes s'intègre nativement avec [**Whonix**](https://www.whonix.org/) pour faire passer tout le trafic d'un qube par Tor. > Edward Snowden a déclaré utiliser Qubes OS publiquement, ce qui situe le profil visé. Néanmoins les exigences matérielles sont significatives : **8 voire 16 Go de RAM minimum**, 32 Go préconisés chez Wikilibriste. Processeur avec virtualisation matérielle activable (Intel VT-x + VT-d, ou AMD-V + IOMMU). Principalement pour journalistes, avocats, personnes exposées, professionnels de la cybersécurité. Ce n'est clairement pas pour un usage quotidien ordinaire. **Ressources** : [qubes-os.org/downloads](https://www.qubes-os.org/downloads/) ### NixOS : la déclaration qui change tout NixOS répond à une frustration universelle : après des mois de `sudo apt install` et de configurations bricolées, le système est dans un état que personne ne peut reproduire. Réponse radicale : **décrire le système plutôt que le construire**. Tout est écrit dans un fichier `configuration.nix` : paquets, services, pile réseau, utilisateurs. `nixos-rebuild switch` applique ce fichier, et le système devient exactement ce qu'il décrit. Copiez ce fichier sur une autre machine, lancez `nixos-rebuild` : vous obtenez un système identique. Chaque application crée une "*génération*". Si une mise à jour casse votre Wi-Fi, vous rebootez, sélectionnez la génération précédente, tout refonctionne. Sans diagnostic, sans restauration. Le dépôt `nixpkgs` compte plus de **120 000 paquets**. Le système de **Flakes** épingle précisément les versions. **Home-manager** étend la déclarativité aux dotfiles (les fichiers commençant par un .). La courbe d'apprentissage est cependant réelle : le langage Nix est fonctionnel, avec ses propres idiomes, donc nécessite un apprentissage. Si nous recommandons quelque chose, ce serait de commencer par utiliser le gestionnaire Nix sur sa distribution habituelle, puis migrer une fois à l'aise. Aucune télémétrie et la déclarativité facilite l'audit : `configuration.nix` est la liste explicite de tout ce qui tourne sur le système. **Ressources** : - Téléchargement : [nixos.org/download](https://nixos.org/download/) - Wiki : [wiki.nixos.org](https://wiki.nixos.org/) - Recherche de paquets : [search.nixos.org](https://search.nixos.org/) ### Tails OS : l'amnésie comme protection Tails (The Amnesic Incognito Live System) est conçue pour **ne rien mémoriser**. Vous démarrez depuis une clé USB, vous travaillez, vous éteignez, tout disparaît. **Le principe de l'amnésie** : Tails ne s'installe pas sur le disque, c'est la grande différence avec les autres distributions. Elle s'exécute entièrement en RAM. À l'extinction, tout est effacé : cookies, fichiers temporaires, traces. Vous pouvez la lancer sur n'importe quel ordinateur, y compris un poste public, sans laisser d'empreinte. **Tor intégré par défaut** : tout le trafic réseau passe par Tor. Aucune connexion directe n'est possible. Cela complique la surveillance réseau et masque l'IP réelle. Un volume de stockage persistant chiffré sur la clé permet de conserver certains fichiers d'une session à l'autre. Les usages typiques : journalistes avec sources sensibles, activistes en pays sous surveillance, victimes de violence domestique qui ne veulent pas laisser de traces. ⚠️ ****Tails ne protège pas contre tout** : elle protège contre la surveillance locale et réseau passive. Pas contre une machine compromise au niveau matériel (keylogger, BIOS malveillant), ni contre une mauvaise hygiène opérationnelle. Tor ralentit aussi la navigation. **Ressources** : - Téléchargement : [tails.boum.org/install](https://tails.boum.org/install/) - Documentation : [tails.boum.org/doc](https://tails.boum.org/doc/) ### Pour aller plus loin - [**Gentoo**](https://www.gentoo.org/downloads/) et [**Calculate Linux**](https://wiki.calculate-linux.org/download) : Gentoo compile tous ses paquets depuis les sources sur votre machine via des "**USE flags**", pour un binaire optimisé pour votre matériel. La contrepartie ? Compiler Firefox prend de 30 min à 2h, le noyau plusieurs heures 😮 ! Calculate atténue quelque peu ce défaut avec plus de 12 000 paquets pré-compilés, compatibles avec l'écosystème Gentoo. Mais soyons francs, cela prend un certain temps. - [**Alpine Linux**](https://alpinelinux.org/downloads/) : basé sur **musl libc** et **OpenRC**, une image de base sous les **10 Mo (oui vous lisez bien !)**, contre 100 à 200 Mo pour Ubuntu minimal par exemple. C'est LA distribution la plus utilisée dans les containers Docker, base de PostmarketOS, grâce à sa petite taille. Possible d'utiliser cette distribution sur desktop, mais c'est assez exigeant. - [**PureOS**](https://pureos.net/download/) (Purism) : 100 % libre selon la FSF, figure sur la liste officielle des "distributions GNU entièrement libres". Compatibilité matérielle limitée aux composants fonctionnant avec des pilotes libres. Conçue pour le matériel Purism (Librem) en particulier. Disons que sur du matériel standard, Debian non-free reste souvent bien plus pratique. - [**Solus OS**](https://getsol.us/download/) : distribution indépendante, créée from scratch, avec son propre gestionnaire (eopkg) et son DE phare **Budgie**. Simple, propre, et 100 % desktop. - [**Void Linux**](https://voidlinux.org/download/) : indépendante Rolling avec **runit** (alternative à systemd), son gestionnaire **XBPS** et variante **musl libc**. Pour ceux qui veulent s'éloigner de tout l'environnement systemd. - [**PCLinuxOS**](https://www.pclinuxos.com/) : indépendante, Rolling avec KDE, Xfce ou MATE, qui vient avec apt + rpm. Cette distribution a la réputation d'être l'une des Rolling les plus stables. - [**Slackware**](https://download.liveslak.org/latest/) : la plus ancienne distribution Linux encore maintenue (de quelques mois avec Debian, créée par Patrick Volkerding en juillet 1993, Debian août 1993). Pas de gestionnaire de dépendances automatique, ce qui est vu comme une vertu pédagogique par ses adeptes. C'est la philosophie UNIX pure. - [**LFS**](https://www.linuxfromscratch.org/) **(Linux From Scratch)** : ce n'est pas réellement une distribution mais un livre pour construire soi-même son système depuis les sources. L'expérience se veut avant tout éducative et incomparable. ### Tableau récapitulatif, distributions pour initiés | Distribution | Base | Type | Philosophie principale | | --------------- | --------------- | ---------- | --------------------------------------------------------------------- | | Arch Linux | Indépendant | Rolling | Contrôle total, KISS, AUR, wiki excellent | | Gentoo | Source-based | Rolling | Compilation sur mesure, USE flags, optimisation | | Calculate Linux | Gentoo | Rolling | Gentoo accessible, 12 000 paquets pré-compilés | | Qubes OS | Fedora + Debian | Cycle fixe | Sécurité par isolation, Xen, Whonix intégré | | Alpine Linux | Indépendant | Rolling | Légèreté extrême, musl, OpenRC, containers | | PureOS | Debian | Stable | 100 % libre, FSF approuvée | | NixOS | Indépendant | Rolling | Configuration déclarative, rollback par générations, +120 000 paquets | | Solus OS | Indépendant | Rolling | Indépendant, Budgie, simple | | PCLinuxOS | Indépendant | Rolling | Rolling stable, apt+rpm | | Void Linux | Indépendant | Rolling | runit, XBPS, musl disponible, sans systemd | | Slackware | Source-based | Cycle fixe | Tradition, UNIX pur, sans gestionnaire de dépendances | | LFS | Source-based | N/A | Construction complète depuis les sources | # Cas spécifiques ## Pour les PC anciens : nos vieilles machines Un vieux laptop qui traîne, inutilisable sous Windows devenu trop lourd ? GNU/Linux peut le transformer en système parfaitement fonctionnel. C'est l'une de ses grandes forces face à Windows : là où Microsoft exige TPM 2.0 et un processeur récent, des distributions Linux font tourner des machines très anciennes. Un portable de 2010 peut retrouver une vie convenable sous MX Linux ou AntiX par exemple. 💡 Les PC d'avant 2006-2007 ont souvent un processeur 32 bits. Depuis le Core 2 Duo (2006) et l'Athlon 64 (2003), le 64 bits est standard. Vérifiez via [cet article](https://itsfoss.com/32-bit-64-bit-ubuntu/). Certaines distributions "légères" ont abandonné le 32 bits cependant. MX Linux et AntiX sont parmi les rares à maintenir encore des images 32 bits. #### MX Linux : la légèreté bien outillée L'une des plus populaires pour machines modestes. Basée sur Debian et AntiX, cette distribution propose le DE Xfce par défaut (et KDE et Fluxbox en alternatives), et est disponible en 32 **et** 64 bits. Sa suite **MX Tools** est ce qui la distingue vraiment : MX Snapshot, MX Package Installer, MX Boot Repair... permettent d'exécuter des tâches d'administration avancées sans terminal. MX Snapshot mérite une attention particulière, il crée une **image ISO bootable de votre système actuel**, avec toutes vos applications et configurations. Plutôt pratique. Sa communauté est active, son forum est reconnu pour son support surtout orienté débutants. Sur un netbook Atom avec 2 Go de RAM par exemple, MX Linux Xfce démarre en 30 secondes et fait tourner Firefox sans souci : le genre de renaissance numérique que Linux permet. Assez bluffant! **Ressources** : [mxlinux.org/download-links](https://mxlinux.org/download-links/) #### AntiX : pour les machines vraiment anciennes L'une des rares à fonctionner avec aussi peu que **256 Mo de RAM**. Basée sur Debian, elle n'utilise pas systemd mais SysVinit ou runit. Les DE (Fluxbox, IceWM, JWM) sont des gestionnaires de fenêtres minimalistes, très loin de GNOME visuellement, mais parfaitement fonctionnels pour naviguer, écrire, regarder des vidéos légères... Disponible en 32 et 64 bits et bien souvent la toute dernière option viable pour un PC vraiment antique. Si AntiX ne tourne pas, malheureusement vous devrez dire adieu à votre machine. **Ressources** : [antixlinux.com/download](https://antixlinux.com/download/) #### Quid des autres distros Il en existe d'autres, qui peuvent tourner sur des machines anciennes. Nous vous listons celles qui peuvent avoir un intérêt, mais sans support 32 bits : **Q4OS** propose Trinity Desktop (fork de KDE 3.5) et son interface est très proche de Windows XP. **Zorin OS Lite** et **Linux Lite** quand à eux visent la transition Windows sur machines 64 bits modestes mais n'offrent plus le 32 bits. | Distribution | Base / DE | CPU | RAM min | Intérêt | | ------------- | ------------------- | ----------------- | ------- | ----------------------------------- | | Q4OS | Debian / Trinity DE | 32/64 bits | 256 Mo | Interface Windows XP pour vieux PC | | Zorin OS Lite | Ubuntu LTS / Xfce | 64 bits seulement | 2 Go | Confort Zorin sur machine légère | | Linux Lite | Ubuntu LTS / Xfce | 64 bits seulement | 2 Go | Transition Windows, 64 bits modeste | ## Gaming sur Linux : jouer sans Windows Le sujet du gaming sous Linux mérite son propre article. Wine, Proton, Steam et SteamOS, distributions gaming, AMD vs Nvidia, noyaux optimisés : tout y est détaillé. [Gaming sur Linux : Wine, Proton, Steam et compatibilité matérielleTout pour jouer sur Linux en 2026 : Wine, Proton, Steam et SteamOS, AMD vs Nvidia, distributions gaming et noyaux optimisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-85.svg)Wikilibristeayo](https://www.wikilibriste.fr/linux-gaming/) ## Pour Mac Apple Silicon (M1 et ultérieur) : Asahi Linux Depuis 2020, Apple a migré ses Mac vers des processeurs ARM maison : M1, M2, M3, M4 et maintenant M5\. Architectures fondamentalement différentes des Intel/AMD, ce qui rend impossible l'installation d'un Linux standard. [**Asahi Linux**](https://asahilinux.org/). Lancé par Hector Martin, le projet fait du reverse-engineering des composants matériels Apple pour développer des pilotes open source. Travail minutieux : Apple ne fournit aucune documentation, tout doit être découvert par analyse du comportement matériel. Chaque composant (CPU, GPU, audio, Wi-Fi, Bluetooth, caméra, Touch ID) doit avoir son propre pilote développé de zéro. Le projet est très actif, potentiellement utilisable au quotidien par des utilisateurs expérimentés, et surtout, qui acceptent quelques limitations. Ce n'est pas encore recommandé pour un Mac qui est votre unique outil de travail. D'autant plus que les derniers CPU M ne sont toujours pas pris en compte. **Vie privée.** Utiliser Linux sur Apple Silicon permet d'échapper à la collecte de données Apple (diagnostics, iCloud, Siri/Apple Intelligence) tout en profitant de l'excellent matériel Apple. Pour qui veut quitter l'écosystème Apple sans changer de machine, Asahi Linux est un projet à suivre. 💡 ****Note** : pour les Mac Intel (2012-2020), n'importe quelle distribution Linux standard s'installe sans problème particulier puisque leur base est x86 (CPU Intel). | Distribution | Environnement | Base | CPU | URL | | ------------ | ------------- | ----------- | ---------------------------------------------------------------------- | ----------------------------------------- | | Asahi Linux | Variable | Indépendant | ARM Apple Silicon (M1, M2, M3, car M4 et M5 pas encore pris en compte) | [asahilinux.org](https://asahilinux.org/) | ## BSD : l'alternative au noyau Linux Pour les curieux qui veulent aller au-delà de Linux, il existe une autre famille de systèmes libres basée sur le **noyau BSD** (Berkeley Software Distribution). BSD est un système dérivé d'UNIX, créé à l'université de Berkeley dans les années 70 et 80, bien avant Linux donc. Mais les 2 familles s'enrichissent mutuellement : OpenSSH, NTP, des algorithmes de chiffrement sont nés côté BSD et utilisés partout sous Linux ; des outils GNU et des pans de systemd ont été portés sur BSD. Pour ne citer que ces exemples. **La licence BSD** est plus permissive que la GPL : elle permet à n'importe qui d'utiliser le code dans des produits propriétaires sans obligation de partager. C'est d'ailleurs pourquoi macOS est partiellement basé sur FreeBSD. **BSD et la vie privée.** OpenBSD, en particulier, est réputé pour son excellence en sécurité et confidentialité. L'équipe réalise des audits de code systématiques et supprime sans pitié le code jugé inutile ou dangereux. Si la sécurité est une priorité absolue, OpenBSD vaut le détour, mais c'est une plateforme exigeante pour utilisateurs expérimentés. Le pare-feu PF d'OpenBSD est réputé pour sa robustesse. OpenBSD a aussi initié LibreSSL en 2014 après les failles d'OpenSSL. **Les variantes principales** : - **FreeBSD** : le plus populaire, performances réseau et stabilité. Très utilisé dans les routeurs (pfSense, OPNSense), le stockage, et Netflix pour une partie de son infrastructure. - **OpenBSD** : axé sur la sécurité, audits de code systématiques. OpenSSH, LibreSSL, pf sont utilisés partout. - **NetBSD** : champion de la portabilité, tourne sur plus d'architectures que pratiquement tout autre OS. - **DragonFly BSD** : focalisé sur les performances multi-cœurs. **Pour débuter avec BSD :** [**GhostBSD**](https://www.ghostbsd.org/) est le meilleur point de départ. Basé sur FreeBSD, il propose une installation graphique et 2 DE : **MATE** ou **Xfce**. L'expérience quotidienne est proche de Linux. Les différences se font sentir pour l'administration : chemins, commandes, philosophie différents. Si vous avez de l'expérience Linux, l'adaptation demande quelques ajustements. **Différences pratiques** : - **Gestionnaire de paquets** : sur FreeBSD/GhostBSD, c'est `pkg`. `pkg install firefox` équivaut à `apt install firefox`. L'écosystème (les "Ports") est riche mais moins vaste que Debian ou Arch. - **Système de fichiers** : UFS ou ZFS. ZFS est réputé pour ses snapshots et sa protection des données, adopté ensuite par Linux (OpenZFS). - **Drivers** : compatibilité bonne mais moins étendue. Matériels très récents parfois non supportés. Vérifier le Wi-Fi avant installation est prudent. - **Style UNIX** : souvent décrit comme plus pur et plus cohérent. Services gérés via rc.d plutôt que systemd. Plus d'infos sur la [documentation officielle de GhostBSD](https://ghostbsd-documentation-portal.readthedocs.io/en/latest/). ## Pour les serveurs : stabilité, sécurité, longévité Cette section n'est pas réservée aux pros. Un nombre croissant de membres Wikilibriste font tourner un petit serveur à la maison, et les choix ci-dessous s'appliquent autant au Raspberry Pi de salon qu'à une machine de datacenter. Un serveur tourne en permanence pour fournir des services réseau : web, fichiers, mail, base de données, VPN. Il est donc crucial de bien comprendre les priorités d'un serveur en terme de système : - **stabilité** : un serveur ne doit pas tomber à cause d'une mise à jour mal testée, - **durée de support** : des années voire 10 ans est un must, - **sécurité** : des patchs rapides (pour ne pas laisser des failles trop longtemps), - **légèreté** : pas de DE, administration en ligne de commande. ⚠️ ****Important** : nous ne conseillons pas RHEL, Oracle Linux ou SUSE Linux Enterprise pour un particulier. Ces distributions sont orientées entreprise avec licences payantes. 💡 Vous retrouverez les procédures d'installation dans la rubrique "Tutoriels Serveur". #### Debian Stable : notre recommandation principale **Debian Stable est notre recommandation principale pour les serveurs.** Après 33 ans et des millions de serveurs en production, sa fiabilité n'est plus à démontrer. La durée de support tient la route : - Support officiel Debian : **5 ans** - Debian LTS : **2 ans supplémentaires** (7 ans donc au total) - ELTS via [Freexian](https://freexian.com/) : encore **5 ans supplémentaires** Un serveur Debian Stable installé aujourd'hui peut recevoir des correctifs pendant potentiellement **12 ans**. Aucune autre distribution gratuite n'offre ça. Les mises à jour publiées sur Stable sont exclusivement des corrections de bugs et des correctifs de sécurité, jamais des changements de comportement. Pour un serveur, c'est très précieux. L'équipe de sécurité Debian surveille les CVE en permanence. Pour les vulnérabilités critiques, les correctifs arrivent en quelques heures (quelques jours au max). Pour une organisation entièrement bénévole, ce niveau de réactivité est parfait. Usage très répandu : l'hébergement à domicile. Par exemple avec Nextcloud, ou un serveur mail personnel, ou bien encore VPN Wireguard, ou Home Assistant. Un Raspberry Pi 5 sous Debian Stable peut faire tourner des services domestiques pendant des années sans réinstallation et avec une maintenance acceptable. 💡 Tutoriel d'installation serveur sous Debian Stable : [Installer Debian Stable sur votre machineGuide complet pour installer et configurer Debian 13 (Trixie) sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-107.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/debian_stable-2.png)](https://www.wikilibriste.fr/debian-stable/) **Ressources** : [debian.org/releases/stable/index.fr.html](https://www.debian.org/releases/stable/index.fr.html) #### Ubuntu Server LTS : une alternative solide Même si nous lui préférons Debian, sur serveur, Ubuntu Server LTS a des arguments sérieux. - **Ubuntu Pro** (gratuit jusqu'à 5 machines personnelles) étend le support sécurité à **10 ans** et couvre les paquets "universe". - **LivePatch** applique les correctifs noyau **sans redémarrer** : précieux sur des serveurs en 24/7. - **Documentation et écosystème** qui sont les plus riches pour serveurs, particulièrement utile pour débuter. Les usages courants : hébergement de conteneurs Docker ou Podman bien souvent ou auto hébergement comme Debian. Ubuntu est la distribution la mieux supportée par Docker et par la majorité des images officielles. Chemin de moindre résistance pour déployer des services en conteneurs. **Ressources** : - [ubuntu.com/download/server](https://ubuntu.com/download/server) - Ubuntu Pro : [documentation.ubuntu.com/pro](https://documentation.ubuntu.com/pro/) #### AlmaLinux, OpenSUSE Leap, Arch **AlmaLinux** est le successeur communautaire de CentOS. En 2020, Red Hat a changé le modèle CentOS, rompant le contrat implicite avec des milliers d'administrateurs. 2 forks sont nés : **AlmaLinux** et **Rocky Linux**, 100 % compatibles binaires avec RHEL. Nous recommandons AlmaLinux pour sa réactivité : les correctifs sécurité arrivent dans les heures ou jours suivant RHEL, Rocky a parfois accusé des semaines de retard. Malheureusement, en 2023, Red Hat a encore restreint l'accès au code source RHEL. AlmaLinux s'est adaptée en devenant "ABI-compatible" et a renforcé sa gouvernance indépendante. **Ressources** : - [almalinux.org](https://almalinux.org/) - [rockylinux.org](https://rockylinux.org/) **OpenSUSE Leap** apporte **YaST** sur serveur : une interface graphique pour configurer réseau, pare-feu, Samba, SSL. Précieux pour un administrateur débutant. ⚠️ ****Important** : le support Leap est limité à environ 18 mois, avec mises à niveau régulières. Sur serveur donc, privilégiez toujours ****uniquement Leap**, jamais Tumbleweed. **Ressources** : [get.opensuse.org/leap](https://get.opensuse.org/leap/) **Arch Linux sur serveur** : modularité extrême, système strictement minimal, versions récentes. Mais Rolling Release, maintenance active, suivi des annonces avant chaque mise à jour. Nous trouvons tout de même risqué l'utilisation de Arch pour un serveur de production critique si vous n'êtes pas régulièrement disponible. **Ressources** : [wiki.archlinux.org](https://wiki.archlinux.org/title/Installation%5Fguide%5F%28Fran%C3%A7ais%29) #### Tableau récapitulatif, distributions pour serveurs | Distribution | Base | Type | Support | Points forts | | --------------------- | --------------- | ---------- | -------- | ------------------------------------------------ | | **Debian Stable** | Indépendant | Cycle fixe | 5–7 ans | Stabilité absolue, indépendance, LTS | | **Ubuntu Server LTS** | Debian | Cycle fixe | 5–10 ans | Ubuntu Pro, LivePatch, doc immense | | **AlmaLinux** | RHEL | Cycle fixe | \~10 ans | Compatible RHEL, rapide sur les patches sécurité | | Rocky Linux | RHEL | Cycle fixe | \~10 ans | Compatible RHEL, moins réactif qu'Alma | | **OpenSUSE Leap** | SUSE Enterprise | Cycle fixe | 18 mois | YaST, administration graphique | | Arch Linux | Indépendant | Rolling | Continu | Modularité, légèreté, experts seulement | Maintenant que vous avez choisi votre distribution, suivez notre guide de pré installation. [Préparer son installation Linux ](https://www.wikilibriste.fr/installer-linux/) --- *Contributeur(s): Ayo, Marmotte et Theudric* ### Créer un compte Mullvad VPN anonyme URL: https://www.wikilibriste.fr/mullvad-vpn-ano/ Last updated: 2026-04-28T11:51:36.000Z Ce tutoriel présente la démarche pour ouvrir un compte Mullvad VPN sans laisser de trace, ni laisser ses coordonnées personnelles, de manière anonyme et confidentielle. Ceci dans le but de ne pas associer votre identité à votre navigation internet. ✅ Pré-requis : avoir un peu de Bitcoin et connaître la différence entre Bitcoin on-chain et Bitcoin Lightning. # Quelques explications... Voici les différences entre les transactions Bitcoin sur la chaîne et les transactions Bitcoin Lightning : 1. **Bitcoin on-chain** fait référence aux transactions enregistrées et validées directement sur la blockchain Bitcoin, ce qui garantit la sécurité mais peut prendre plus de temps avec des frais réseau plus chers. 2. **Lightning Network** est un protocole de paiement de couche 2 construit au-dessus de la blockchain Bitcoin, permettant des transactions plus rapides et moins chères en traitant les transactions hors chaîne. 3. Les transactions **on-chain** offrent une sécurité et une finalité accrues car elles sont vérifiées par le réseau Bitcoin distribué, tandis que les transactions **Lightning** reposent sur des canaux de paiement sécurisés mais centralisés. 4. Les transactions **Lightning** conviennent aux micropaiements et aux transactions fréquentes, tandis que les transactions **on-chain** conviennent mieux aux paiements importants ou aux transactions où la sécurité est primordiale ou dans le but d'un investissement long terme. | Fonctionnalité | Bitcoin On-Chain | Bitcoin Lightning | | -------------------------- | ---------------------------------------------------- | ------------------------------------------------------------------ | | **Vitesse de transaction** | \~10 minutes par transaction | Transactions quasi-instantanées | | **Scalabilité** | \~7 transactions par seconde | Grande scalabilité avec des canaux hors chaîne | | **Frais de transaction** | Élevés en période de congestion du réseau | Frais bas grâce au traitement hors chaîne | | **Micropaiements** | Peu pratique en raison des frais élevés | Adapté aux micropaiements | | **Décentralisation** | Très décentralisé | Inquiétudes sur une centralisation potentielle | | **Sécurité** | Sécurisé par le consensus de preuve de travail (PoW) | Sécurisé par des contrats intelligents et des méthodes hors chaîne | | **Adoption** | Largement accepté et reconnu | Adoption croissante mais encore limitée | | **Cas d'utilisation** | Transactions de grande valeur | Transactions quotidiennes, micropaiements | # Procédure Ouvrir le navigateur [TOR](https://wikilibriste.fr/debutant/vpn-tor) et entrer l'adresse officielle de Mullvad en .onion : > http://o54hon2e2vj6c7m3aqqu6uyece65by3vgoxxhlqlsvkmacw6a7m7kiad.onion/fr 💡 Une URL en .onion correspond à un site hébergé sur le réseau TOR, non surveillable et non censurable, il n'est pas accessible sur le réseau internet normal. **1\. Créer un compte** Cliquer sur le bouton "Commencer" en haut à droite ou bien sur "Créer un compte" au milieu de la page. **2\. Générer un numéro de compte** Écrire/Copier votre numéro de compte en lieu sûr. Ne partager **JAMAIS** votre identifiant Mullvad VPN en ligne avec d'autres personnes. **3\. Ajouter du crédit à votre compte** Le site officiel de Mullvad propose le paiement par Monero, Bitcoin et Bitcoin cash. Le paiement par Bitcoin utilise le réseau on-chain, ceci prend du temps et des frais. Une autre solution est de payer par Bitcoin sur le réseau Lightning, rapidement et sans frais. Voici donc la procédure : **Recharger le VPN Mullvad avec Lightning via le navigateur TOR** Se rendre sur le site en .onion pour charger votre compte : > http://soveng42aj6ynynkqeyut2dwnmwou45epfpuwvjy2t45fpxn3dk2ymad.onion/ > De préférence, utiliser le site en .onion, mais au cas où : site web en clair https://vpn.sovereign.engineering/ - Entrer votre numéro de compte et cliquer sur "Login", - Sélectionner le temps d'utilisation à ajouter à votre compte : 6 ou 12 mois, - Cliquer sur "Top-up with Lightning". La facture est générée avec le QR code. Il vous reste à payer avec un portefeuille compatible BTC Lightning. **4\. Installer et utiliser Mullvad VPN** - Télécharger Mullvad VPN depuis la page de téléchargement : http://o54hon2e2vj6c7m3aqqu6uyece65by3vgoxxhlqlsvkmacw6a7m7kiad.onion/fr/download/ - L'installer et indiquer votre numéro de compte, - Vous pouvez surfer de manière anonyme. :) # Vidéo d'exemple Voici, pour illustrer, une vidéo de 30 secondes : *Lien direct :* [ici](https://peertube.fr/w/8a04cb41-1ace-4258-9f9b-5e66c0fe44db) *Durée :* 31 secs --- *Contributeur(s) : John* ### Qu'est ce que l'auto-hébergement ? URL: https://www.wikilibriste.fr/auto-hebergement/ Last updated: 2026-05-28T10:18:42.000Z > "*L'auto-hébergement est une pratique consistant à héberger ses services réseau sur ses propres machines ou sur des serveurs dédiés virtuels.*" ## Définition Cette pratique s'oppose à l'utilisation de services d'hébergement chez un prestataire, modèle que nous utilisons le plus souvent au quotidien et que nous imposent notamment les GAFAM. L'auto-hébergement est encore très répandu dans les entreprises, mais il intéresse de plus en plus les particuliers : il offre le contrôle total et la responsabilité de ses propres données, sans dépendre d'un tiers. Concrètement, il permet de trouver des alternatives libres à Google Drive, Office 365 ou autres services comme des moteurs de recherche ou YouTube, ou de contribuer à des réseaux sociaux décentralisés comme ceux du [Fediverse](https://fediverse.party/), sans abonnement payant, ni paiement en données personnelles. Si vous cherchez à reprendre la main sur vos données, mais que les services respectueux de votre vie privée coûtent trop cher, que vous ne faites pas confiance à ces entreprises, ou que vous voulez simplement expérimenter : l'auto-hébergement est peut-être ce qu'il vous faut. ## Les solutions Plusieurs distributions et outils ont été conçus pour faciliter l'auto-hébergement, même sans connaissances avancées : - [Nextcloud](https://nextcloud.com/) est certainement l'outil le plus connu pour stocker ses fichiers, photos et vidéos, l'équivalent libre de Google Drive ou Apple iCloud. Il existe même [NextcloudPi](https://nextcloudpi.com/), une image clé en main pour Raspberry Pi, mais cela limite le Pi à Nextcloud uniquement. - [YunoHost](https://yunohost.org/), basé sur Debian, automatise l'installation de plus de 400 applications officiellement supportées. C'est sans doute l'option la plus accessible pour débuter. - [Umbrel](https://umbrel.com) est une distribution qui utilise des conteneurs Docker, avec une interface soignée et un catalogue d'applications croissant. Elle est arrivée à maturité (v1.5, fin 2025). - [CasaOS](https://casaos.io) mise aussi sur Docker, avec une interface très épurée orientée grand public. Le projet est en développement actif, bien que aucune version n'ait été publiée depuis quelques mois ; à garder à l'œil. - [UCS (Univention Corporate Server)](https://www.univention.com/products/ucs/) installe les services via conteneurs Docker avec une intégration LDAP complète. Plutôt orienté usage en entreprise. ## Le matériel : ce dont vous avez besoin Bonne nouvelle : vous n'avez pas besoin d'un serveur de datacenter. Un simple vieux PC reconverti, un mini-PC de type Intel N100 (moins de 150 €), un Raspberry Pi, ou un NAS Synology/QNAP peuvent très bien faire l'affaire pour un usage familial. Si vous préférez ne pas gérer le matériel chez vous, un **VPS** (serveur privé virtuel loué à un hébergeur) est une alternative valide ; comptez quelques euros par mois chez des hébergeurs respectueux comme Infomaniak, Hetzner voire OVH. ⚠️ ****Un point sur le CGNAT :** certains opérateurs (FAI mobile, certaines offres fibre) ne vous attribuent pas d'adresse IP publique fixe, c'est à dire que votre connexion est partagée avec d'autres abonnés. Dans ce cas, impossible d'ouvrir des ports directement. Les solutions : ▶️ soit votre FAI vous permet de réserver une adresse full-stack (c'est le cas de Free) ▶️ soit changer d'offre, ▶️ soit passer par un VPS ou un tunnel VPN ou proxy (cf. Netbird, équivalent de Tailscale). ## Règles de sécurité 🚨 ****Avant de continuer :** héberger un service accessible depuis Internet, c'est une responsabilité. Prenez le temps de lire cette section. Il y a une différence fondamentale entre un ordinateur personnel et un serveur : - **Votre ordinateur personnel** ne reçoit pas de connexions depuis Internet par défaut. Il fait des requêtes vers l'extérieur, mais personne ne peut initier une connexion vers lui. - **Un serveur**, lui, est accessible depuis Internet. N'importe qui peut tenter de s'y connecter via son URL ou son IP. Pour rendre un service accessible, vous devrez ouvrir des **ports** sur votre box : vous indiquez à la box que si une requête arrive sur tel port depuis Internet, elle doit la rediriger vers tel appareil de votre réseau. Dès lors, la box ne filtre plus rien pour cet appareil. **La sécurité repose entièrement sur le serveur lui-même.** Et si un attaquant parvient à s'y introduire, il se retrouve sur votre réseau local, avec accès potentiel à tous vos appareils connectés à la même box. Pour éviter cela, trois règles absolument incontournables : - **Des mots de passe très solides** : longs, aléatoires, surtout pour les comptes administrateurs. Nous vous invitons à lire notre article sur KeePassXC pour générer et gérer des mots de passe complexes facilement : [Utiliser KeepassXCCe tutoriel vous guide dans l’installation et la bonne utilisation de KeepassXC sur ordinateur.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-101.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/keepassxc-3.png)](https://www.wikilibriste.fr/utiliser-keepassxc/) - **Des mises à jour régulières** : si une faille est découverte sur l'un de vos services ou sur le système d'exploitation, la mettre à jour rapidement est non négociable. Sur YunoHost, les mises à jour sont simples et rapides : profitez-en. - **Activer uniquement les services nécessaires** : chaque service supplémentaire est une surface d'attaque de plus. Si vous n'utilisez pas SSH, désactivez-le, idem pour Samba ou NFS. Configurez votre pare-feu applicatif (firewalld, gufw...) pour restreindre les ports autorisés au strict nécessaire. 🚨 Ces règles ne sont pas optionnelles. Si vous hébergez des données pour d'autres personnes (famille, amis, association), leur sécurité dépend aussi de votre rigueur. ## Aller plus loin Nous avons rédigé des tutoriels pour vous accompagner dans vos premiers pas : - Installer et utiliser YunoHost : [Installer et utiliser YunoHostUn serveur maison clé en main pour héberger vos services, même sans expérience.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-120.svg)WikilibristeJesf![](https://www.wikilibriste.fr/content/images/thumbnail/yunohost.png)](https://www.wikilibriste.fr/yunohost/) - Serveur sous Debian Stable : [Serveur sous Debian StableInstaller et configurer un serveur Debian 13 Trixie, de l’ISO à la sécurisation de base.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-121.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian-server-1.png)](https://www.wikilibriste.fr/debian-serveur-stable/) --- *Contributeurs : Jesf, Nemtech* ### Synchronisation 2FA ordinateur-téléphone URL: https://www.wikilibriste.fr/2fa-ordinateur-telephone/ Last updated: 2026-03-31T19:46:46.000Z # AEGIS 1. Ouvrez les paramètres. ![](https://www.wikilibriste.fr/content/images/2026/03/Screenshot_20260321-120509-1.png) 1. Allez sur "Importer & Exporter". ![](https://www.wikilibriste.fr/content/images/2026/03/Screenshot_20260321-120523.png) 1. Cliquez sur "Exporter". ![](https://www.wikilibriste.fr/content/images/2026/03/Screenshot_20260321-120532.png) 1. Exportez en format "Aegis (.JSON)" et activez l'option "Chiffrer le coffre-fort". ![](https://www.wikilibriste.fr/content/images/2026/03/Screenshot_20260321-120542.png) 1. Faites OK, choisissez où mettre le JSON, puis entrez un mot de passe fort. ![](https://www.wikilibriste.fr/content/images/2026/03/Screenshot_20260321-120557.png) ![](https://www.wikilibriste.fr/content/images/2026/03/Screenshot_20260321-120614.png) ▶️ Là, vous aurez le fichier JSON chiffré. Mettez-le sur un cloud, une clé USB ou autre, pour le transférer sur votre ordinateur. # SUR ORDINATEUR [GNOME Authenticator](https://gitlab.gnome.org/World/Authenticator) (ou Authentificateur si votre système est en français), par Bilal Elmoussaoui en version Flatpak (v4.6.2 actuellement). 1. Cliquez sur les 3 barres, pour activer un menu (dit hamburger). ![](https://www.wikilibriste.fr/content/images/2026/03/1.1.png) 1. Choisissez "Backup & Restore". 2. Dans la section Restaurer, vous verrez une option Aegis. 3. Cliquez sur la flèche sur la droite afin d'afficher un sous-menu; celui-ci permet de rentrer un mot de passe et un bouton "Sélectionner un fichier". 4. Entrez le mot de passe du coffre-fort (celui entré sur Aegis), puis cliquez sur "Sélectionner un fichier". ![](https://www.wikilibriste.fr/content/images/2026/03/2-3-4-5-1.png) 1. Allez chercher votre fichier JSON chiffré (celui d'Aegis), puis cliquez sur Ouvrir. ✅ Voilà, vous devriez avoir toutes vos entrées TOTP sur l'outil, synchronisées avec Aegis. ![](https://www.wikilibriste.fr/content/images/2026/03/fin-2.png) --- *Contributeur(s): Jack Na'Vi* ### Utiliser le 2FA pour l'authentification URL: https://www.wikilibriste.fr/2fa-authentification/ Last updated: 2026-03-22T11:37:35.000Z Vous souhaitez utiliser des jetons de connexion (cf. [TOTP](https://wikilibriste.fr/glossaire#totp), et [ici](https://wikilibriste.fr/hygiene-numerique#acc%C3%A8s-aux-informations-ou-authentification) et [ici](https://wikilibriste.fr/hygiene-numerique#authentification)) à vos logiciels et souhaiteriez trouver des alternatives open-source, voire libres ? ➡️ Alors, vous êtes au bon endroit 😃 ! # Les outils 2FA à proscrire Pour générer des jetons pour vos connexions avec authentification à deux facteurs (2FA), nous vous recommandons d’éviter ces 4 applications, car elles ne sont pas open-source et vos données sont conservées dans leurs clouds, qui peuvent à tout moment subir une fuite de bases de données. 🛑 Google Authenticator 🛑 Microsoft Authenticator 🛑 Lastpass Authenticator 🛑 Authy 🛑 ... d’une façon générale, toute application à sources fermées. # Les outils 2FA "éthiques" En utilisant un des outils suivants, vos identifiants sont conservés localement et vous pouvez exporter/importer votre liste de jetons pour en faire des sauvegardes sur lesquelles vous gardez le contrôle. | Plateforme | Outil | Description | | ------------------------------ | --------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | **Sur PC (via extensions) 💻** | [Authenticator](https://authenticator.cc) | *Authenticator génère des codes de vérification en deux étapes dans votre navigateur (pour bases Firefox et Chrome).* | | | [Bitwarden OTP](https://bitwarden.com/fr-fr/help/integrated-authenticator/) | *Authentificateur Bitwarden TOTP* | | **Sur PC (Linux) 🐧** | [Keysmith (KDE app)](https://apps.kde.org/fr/keysmith/) | *Keysmith génère des jetons pour vos connexions avec authentification à deux facteurs (2FA).* | | | [OTPClient](https://github.com/paolostivanin/OTPClient) | *Application GTK+ légère et sécurisée pour gérer les tokens TOTP et HOTP. Elle offre une interface conviviale et prend en charge le chiffrement des données.* | | | [Authenticator (GNOME)](https://gitlab.gnome.org/World/Authenticator) | *Inspirée des authentificateurs mobiles, cette application permet de générer des codes 2FA avec une interface simple. Elle prend en charge les méthodes TOTP, HOTP et Steam, ainsi que les algorithmes SHA-1, SHA-256 et SHA-512.* | | | [2fast](https://2fast.app/) | *Application 2FA multiplateforme prenant en charge TOTP. Elle permet de stocker les données chiffrées localement, sans dépendre d'un cloud tiers.* | | **Sur Android 🤖** | [Aegis Authenticator](https://getaegis.app) | *Aegis Authenticator est une application gratuite, sécurisée et open-source pour Android qui permet de gérer vos jetons de vérification en 2 étapes...* | | | [Stratum Auth](https://authenticatorpro.jmh.me) | *Stratum Auth (ex-Authenticator Pro) est une application d’authentification à deux facteurs gratuite et open-source pour Android...* | | **Sur iOS 📱** | [Tofu](https://tofuauth.com) | *Une application d’authentification à deux facteurs, facile à utiliser et open-source, conçue spécifiquement pour iOS* | 💡 Notons que la majorité des gestionnaires de mot de passe sont également capables de générer des jetons, au même titre que Bitwarden. ****Nous vous renvoyons vers l'article lié à ces outils.** Vous trouverez également un tutoriel afin de synchroniser Aegis avec GNOME Authenticator sur PC : [Synchronisation 2FA ordinateur-téléphoneDécouvrez un tutoriel vous permettant de synchroniser votre application Aegis sur mobile, sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-94.svg)Wikilibristejack Navi![](https://www.wikilibriste.fr/content/images/thumbnail/Capture-d---e--cran-2026-03-21-a---12.49.38-2.png)](https://www.wikilibriste.fr/2fa-ordinateur-telephone/) --- *Contributeur(s) : John* ### Le Chiffrement URL: https://www.wikilibriste.fr/chiffrement/ Last updated: 2026-05-24T14:31:13.000Z Le triptyque CIA Étape 1 sur 3 1. 01 Comprendre le chiffrement 2. 02 [Comprendre l'intégrité](https://www.wikilibriste.fr/integrite-donnees/) 3. 03 [La disponibilité des données](https://www.wikilibriste.fr/sauvegarder-donnees/) 💡 Cet article est le ****premier volet** d'une série consacrée au triptyque ****CIA** de la sécurité de l'information : ****C**onfidentialité, ****I**ntégrité, ****D**isponibilité (ou **Availability* en anglais, qui donne le "A" de CIA). Nous avons couvrirons ensuite l'intégrité dans [Comprendre l'intégrité des données](https://wikilibriste.fr/integrite-donnees/) puis la disponibilité dans [Sauvegarder ses données](https://wikilibriste.fr/sauvegarder-donnees/). Et un article dédié à PGP/GPG complétera la série pour creuser la signature numérique en profondeur. Ici, nous traitons la ****confidentialité** : faire en sorte que vos données soient illisibles hormis pour vous. --- Si vous êtes ici, c’est probablement parce que vous avez déjà entendu parler du **chiffrement**, peut-être en lisant un article sur la protection de vos données, ou en discutant avec une connaissance qui s’inquiète de sa confidentialité en ligne. Et vous vous demandez sûrement : « Mais concrètement, c’est quoi ? Je ne suis pas James Bond, est-ce vraiment utile ? » Eh bien, rassurez-vous : le chiffrement n’est pas réservé aux experts barbus ou aux espions ultra-méga secrets 😄. Il s'agit en réalité d'un outil simple, puissant et aujourd’hui indispensable pour quiconque veut garder un minimum de contrôle sur sa vie privée. Que vous soyez un parent qui envoie des photos de famille, un professionnel qui voyage avec son ordinateur, ou simplement quelqu'un qui n’aime pas l’idée que n’importe qui puisse fouiller dans ses affaires personnelles numériques, le chiffrement est justement là pour cela. Dans cet article, nous allons repartir de 0\. Nous commencerons par un peu d'histoire (parce que, oui, c'est important l'histoire !), nous tenterons de définir tout le jargon, nous verrons comment cela fonctionne en pratique, quels outils sont les plus solides actuellement (2025-2026), et surtout comment vous allez pouvoir l’appliquer au quotidien, que ce soit pour protéger un simple fichier ou tout votre ordinateur. # Un peu d'histoire autour du chiffrement L’idée même du chiffrement, c'est à dire de cacher un message pour qu’il ne soit lu que par les bonnes personnes est aussi vieille que l’écriture elle-même. Dès l’Antiquité, les Grecs utilisaient la *scytale* : un bâton autour duquel on enroulait une bande de cuir. Le message écrit sur la bande n’avait de sens que si on possédait un bâton du même diamètre. Sans lui ? Juste une suite de lettres incompréhensible. Quelques siècles plus tard, Jules César utilisait un système très simple (qu’on appelle d'ailleurs encore le "chiffre de César") : il décalait chaque lettre de l’alphabet de quelques positions. A devenait D, B devenait E, etc. Facile à casser aujourd’hui, mais à l’époque, ça suffisait largement pour brouiller les pistes. Malin ! Puis c'est au Moyen Âge et à la Renaissance que la **cryptographie** devient un art raffiné, surtout en France : Blaise de Vigenère, au XVIe siècle, invente un système poly-alphabétique très résistant, et sous Louis XIV, le « Cabinet noir » dirigé par Antoine Rossignol déchiffrait les correspondances des ambassadeurs étrangers. Le XXe siècle marque un tournant avec la machine Enigma, utilisée par les allemands pendant la Seconde Guerre mondiale. Cette machine électromécanique produisait un chiffrement d’une complexité jamais vue. Pourtant, les équipes de Bletchley Park (dont Alan Turing) parviennent à le casser, un exploit tout de même à l'époque. Puis arrive l’ère numérique. Dans les années 1970, deux révolutions : 1. L’invention d’[AES](https://fr.wikipedia.org/wiki/Advanced%5FEncryption%5FStandard) (qui deviendra par la suite le standard mondial) par deux chercheurs belges. 2. La cryptographie asymétrique ([RSA](https://fr.wikipedia.org/wiki/Chiffrement%5FRSA)) qui permet enfin d’échanger des clés secrètes sans jamais les transmettre en clair. Depuis, le chiffrement est partout : dans votre téléphone, votre banque en ligne, vos messages Signal (ou WhatsApp !), même dans votre clé de voiture moderne. > Tous ces procédés ont en commun la *cryptographie* c'est-à-dire l'art de protéger un message. Le chiffrement est quant à lui l'opération qui consiste à transformer un message clair en cryptogramme. # Utilisons le bon vocable Afin de pouvoir parler la même langue, prenons cinq minutes pour définir les termes de base. ## Qu'est-ce que chiffrer ? Pour commencer, voici la définition officielle du chiffrement : > "*Opération qui consiste à transformer un message à transmettre, dit « message clair », en un autre message, inintelligible pour un tiers, dit « message chiffré », en vue d'assurer le secret de sa transmission.*" [Larousse](https://www.larousse.fr/dictionnaires/francais/chiffrement/15322) En français correct, nous utilisons la terminologie **chiffrer** un message et **chiffrement**. « Crypter » est un [anglicisme](https://chiffrer.info/) qu’on entend souvent, mais il n’a pas vraiment de sens précis dans notre langue. - **Chiffrer**, c’est donc transformer un texte clair (que tout le monde peut lire) en un texte chiffré (qui ressemble à du charabia). - L’opération inverse s’appelle, vous l'aurez compris, **déchiffrer**. ![](https://www.wikilibriste.fr/content/images/2025/10/fonction_chiffrement.png) Source : CNIL ## Algorithme Un algorithme est une suite d'opérations permettant la résolution de problèmes. Dans le cas du chiffrement (ou du déchiffrement) qui nous intéresse particulièrement ici, il s'agit de toutes les transformations du message à effectuer afin de le rendre illisible (chiffrement), ou afin de le rendre de nouveau lisible (déchiffrement). C’est en quelque sorte la recette mathématique qui indique comment mélanger les lettres ou les bits. Comme une recette de gâteau : les ingrédients (votre message) sont les mêmes, mais la façon de les mélanger change complètement le résultat. ## Clé de sécurité Une clé de sécurité, souvent appelée par vulgarisation *clé de chiffrement*, est un paramètre donné en entrée d'un algorithme afin que celui-ci fournisse le résultat attendu en sortie. Il s'agit du fameux *secret* qui permet de chiffrer et/ou de déchiffrer. Sans la bonne clé, même avec le meilleur algorithme, impossible de lire le message. ## Cryptographie Nous posons les bases ici, même si nous y reviendrons plus tard. Deux types de cryptographies existent : - **Symétrique** : une seule clé sert à chiffrer et à déchiffrer. C'est rapide, efficace, mais il faut trouver un moyen sûr de transmettre ce *secret* à son correspondant. - **Asymétrique** : ici, une paire de clés, une publique (que tout le monde peut connaître) et une privée (que vous gardez secrètement). Ce qui est chiffré avec la publique ne peut être déchiffré qu’avec la privée, et vice-versa. Très pratique pour échanger avec quelqu'un que nous n'avons jamais rencontré. ## E2EE De l'anglais "*End to End Encryption*", le fameux « chiffrement de bout en bout ». Cela signifie que le message est chiffré sur votre appareil et ne peut être déchiffré que sur l’appareil du destinataire. Personne entre l'émetteur et le destinataire (ni même le fournisseur de service, ni un opérateur réseau) ne peut lire le contenu. À l’opposé, le chiffrement « transport » (ou client-serveur) protège les données en transit, mais le serveur peut théoriquement les lire. #### Aller plus loin De façon schématique et très simplifiée, voici comment nous pourrions décrire ces 2 procédés. Mettons un émetteur Alice et un destinataire Bob : ****Chiffrement client-serveur** 1. L'émetteur Alice (qui joue le rôle de client) chiffre les données à l'aide d'une clé de chiffrement. 2. L'émetteur Alice envoie les données au serveur. 3. Le serveur déchiffre à l'aide de la clé de déchiffrement et stocke les données. 4. Le serveur chiffre de nouveau les données à l'aide d'une nouvelle clé de chiffrement. 5. Les données chiffrées sont transmises du serveur au destinataire Bob. 6. Le destinataire Bob déchiffre les données à l'aide de la clé de déchiffrement correspondante. ****Chiffrement de bout-en-bout** 1. L'émetteur Alice chiffre les données à l'aide d'une clé de chiffrement. 2. Les données chiffrées sont transmises directement de l'émetteur Alice au destinataire Bob (il peut tout à fait passer par des serveurs, mais ceux-ci n'auront pas les clés pour déchiffrer !). 3. Le destinataire Bob reçoit les données et les déchiffre à l'aide de la clé correspondante. 💡 ****Attention** : E2EE n'est pas un standard de chiffrement ou un algorithme en soi, c’est un mode d’application du chiffrement. Signal, SimpleX ou Session l’utilisent. ## Authentification, Intégrité, Confidentialité Le chiffrement vise principalement la **confidentialité**. Les protocoles modernes ajoutent généralement : - **L’intégrité**, c'est à dire détecter toute modification du message et de son "*intégrité*". - **L’authentification**, c'est à dire s’assurer que le message vient bien du détenteur de la clé attendue : en somme, vérifier que vous parlez bien à la bonne personne. Attention cependant, selon le système, cela ne garantit pas toujours l’**identité réelle** de la personne sans vérification supplémentaire (empreinte, QR code, etc.). Nous traitons ces aspects dans d'autres articles que nous vous invitons à lire. # Comment ça marche ? Nous allons simplifier pour pouvoir comprendre les enjeux : prenons Bob qui souhaite recevoir des messages confidentiels de son amante Alice, sans que personne d’autre ne puisse les lire. ## Avec le chiffrement asymétrique **Pour satisfaire au chiffrement asymétrique**, Bob fabrique des centaines de cadenas identiques, ouverts, et les distribue librement à tout le monde. Il garde avec lui la clé qui permet d'ouvrir ces cadenas. N’importe qui (Alice 😉, au hasard) peut prendre un de ces cadenas, mettre son message dans une boîte, fermer la boîte avec le cadenas, et envoyer la boîte à Bob. Une fois le cadenas enclenché, *personne* ne peut ouvrir la boîte… sauf Bob, qui possède l’unique clé capable de déverrouiller les cadenas. Même Alice, qui a fermé le cadenas, ne peut plus ouvrir la boîte. Ici donc : - Le cadenas joue le rôle de "clé publique" de Bob - La clé secrète joue le rôle de "clé privée" de Bob, gardée très secrètement En version très simplifiée, cela donne : ![](https://www.wikilibriste.fr/content/images/2026/01/Chiffrement_asym--trique.png) Schéma simplifié chiffrement asymétrique (Source Wikipedia.fr) ## Avec le chiffrement symétrique **Pour satisfaire au chiffrement symétrique**, Alice et Bob doivent d’abord s'être déjà rencontrés pour partager secrètement la même clé. Ensuite, ils échangent leurs messages dans la boîte avec cadenas, et utilisent tous les deux cette même clé pour verrouiller et déverrouiller leurs boîtes. C’est très rapide et solide, mais le défi est d’avoir échangé cette "clé secrète" sans qu’un intermédiaire l’intercepte. ![](https://www.wikilibriste.fr/content/images/2026/01/Chiffrement_sym--trique-1.png) Schéma simplifié chiffrement symétrique (Source Wikipedia.fr) ## Système hybride Le plus courant aujourd'hui est de combiner le meilleur des deux mondes, dans un système hybride : Alice utilise d’abord le cadenas ouvert de Bob (c'est le côté *asymétrique*) pour lui envoyer en toute sécurité une clé *symétrique* temporaire qu’elle vient d’inventer. Bob ouvre la boîte avec sa *clé privée*, récupère cette nouvelle *clé symétrique*, et désormais ils utilisent tous les deux cette clé partagée pour verrouiller et déverrouiller rapidement toutes les boîtes suivantes. À la fin de la conversation, ils jettent cette clé temporaire. ❓ Un exemple concret : vous utilisez tous les jours ce principe. Quand vous vous connectez à votre banque en ligne, votre navigateur et le serveur de la banque font exactement cela pendant une phase que nous appelons "handshake TLS". Le serveur a, au préalable, publié son cadenas ouvert (i.e. certificat) et tous les navigateurs l'ont ; votre navigateur génère une clé symétrique éphémère et la propose (protégée par le cadenas fermé) au serveur, et toute la session (c'est à dire tout ce que vous faites sur le site) est ensuite protégée par cette clé symétrique éphémère. # L'état de l'art actuel La cryptographie évolue constamment. Ce qui était solide il y a dix ans peut être affaibli aujourd’hui, voire même cassé, et l’arrivée des ordinateurs quantiques nous oblige déjà à anticiper. Voici les recommandations actuelles de la communauté (et des organismes comme l'ANSSI, le NIST, etc.) : ## Chiffrement de fichiers, dossier ou disques | Usage | Algorithme recommandé | Commentaires | | ---------------------------- | -------------------------------------------------- | ---------------------------------------------------------------------------- | | Avec accélération matérielle | AES-256-GCM ou AES-256-CBC + HMAC-SHA-512 ou SHA-3 | Standard universel, très rapide grâce aux instructions CPU modernes (AES-NI) | | Sans accélération matérielle | XChaCha20-Poly1305, ChaCha20-Poly1305 | Plus rapide sur les appareils modestes, très résistant | | Alternatives solides | Serpent-256, Twofish-256 | Moins courants mais toujours considérés sûrs | On évite tout le reste. ## Navigation Web - TLS 1.3 obligatoire quand c’est possible. - TLS 1.2 acceptable si bien configuré. - Tout ce qui est inférieur (TLS 1.1, SSL) doit être refusé. #### ****Aller plus loin** ECH, et eSNI avant lui, sont 2 procédés imaginés afin de protéger les échanges durant une phase particulière du TLS : le "handshake" - ou l'initialisation d'une communication dans laquelle certaines métadonnées sont échangées entre client et serveur (comme clé de sécurité, SNI, ALPN...). En particulier, lors du tout premier message appelé "Client Hello", le plus critique : - **eSNI* pour **encrypted Server Name Indication* a d'abord été implémenté, et permet de protéger une partie de ce premier message, le ****'SNI**' qui donne une indication de quel client est en train de parler à quel serveur (donnée critique). - **ECH* pour **Encrypted Client Hello* a, par la suite, été créé et consiste à protéger l'entièreté du premier message (pour faire court !). Préférez les navigateurs qui activent par défaut ECH (**Encrypted Client Hello*) : cela cache même le nom du site que vous visitez dans la phase initiale de connexion. ## Pour les signatures et échanges PGP/OpenPGP - Courbes elliptiques : Ed25519 (signature), Curve25519 (échange de clés) - RSA 4096 bits minimum - On évite RSA 2048 bits ## Pour les clés SSH - Ed25519 en priorité - RSA 4096 bits si nécessaire pour compatibilité **ℹ️ À noter que** certains outils permettent de générer des clés RSA 8192 bits. Vous pouvez en générer, mais attention à la compatibilité avec les logiciels qui utiliseront les clés : toutes les applications ne peuvent pas encore gérer des clés de cette longueur. - On évite RSA 2048 bits voire 3072 bits. # Chiffrer ses données stockées ## Pourquoi chiffrer ses données au repos ? Imaginez que votre ordinateur portable soit volé dans un train (ça arrive plus souvent qu’on ne le pense). Sans chiffrement, le voleur branche le disque sur un autre PC et accède à tout : photos, documents stockés, mots de passe enregistrés… Avec un bon chiffrement de disque complet, il ne verra qu’un tas de données aléatoires. ## Niveau 1 : Chiffrer fichiers ou répertoires isolés Parfait pour protéger quelques documents sensibles sans toucher au reste. ### **Solutions simples et multi-plateformes** - **PeaZip** qui vous permettra de créer des archives protégées par mot de passe (attention de bien choisir des mots de passe FORTS. Nous vous renvoyons à notre mini-série qui adresse l'hygiène informatique). [PeaZip free archiver utility, open extract RAR TAR ZIP filesFree file archiver utility for Windows, macOS, Linux, Open Source file compression and encryption software. Open, extract RAR TAR ZIP archives, 200+ formats supported![](https://www.wikilibriste.fr/content/images/icon/favicon-4.ico)PeaZip file archiver utility, free RAR ZIP software![](https://www.wikilibriste.fr/content/images/thumbnail/peazip.png)](https://peazip.github.io/) - **AESCrypt** : également multi-plateforme, cet outil offre une interface graphique assez simple. Il suffit d'un clic droit sur un fichier → « AES Encrypt ». Très intuitif. [AES Crypt - Advanced File EncryptionAES Crypt is an advanced file encryption software product for Windows, Mac, Linux, and BSD systems![](https://www.wikilibriste.fr/content/images/icon/favicon-1.png)Advanced File Encryption![](https://www.wikilibriste.fr/content/images/thumbnail/aes_crypt_social_og.png)](https://www.aescrypt.com) - **eCryptFs** Il s'agit d'un outil pour créer un répertoire chiffré, via chiffrement symétrique (mot de passe). Un très bon tutoriel détaillé est disponible sur le site de [LinuxTricks.fr](https://www.linuxtricks.fr/wiki/ecryptfs-chiffrer-son-dossier-personnel) [eCryptfsCryptographic filesystem for Linux![](https://www.wikilibriste.fr/content/images/icon/AAzXCke1IUFX-IkVIWQ4ky39KFPKQdBeqaZCvkj6bjC2SnE49U2Tg6-bGyPcZgjxYvXUFrlPgL4zC0r_gGELhA4l5sLGRUFPphk5t_Zh7k7TPPr4n4JbEb6_EJv-AM9YDHvYYcpx-YaSg5SC4kqBNMmVhfHlFQ4fozuaOI6hQtmbFtNmIQnIBs1gHk1Qydo)![](https://www.wikilibriste.fr/content/images/thumbnail/AAzXCkdGeD8jiJTvrkf7wwRePwNEVw6BJUDF1lVNcUd1SY7C3-KjVMXo0kJENLwQCudRhhZDI767O8Uy44qU0p2gPFT1Rnx9dn_Fv4YxkIolcRuL64ec7L6B7LfF85bVhlCHJscMlol_JueKXaQ-71FXlQAIDNE4Cq1FlOpSUzmcJCfw_BnhQZnbuQkiKSMThGj0vBWaa3BzwaaeDLA-w1280)](https://www.ecryptfs.org/home) - **Cryptomator** : l’outil préféré de la communauté pour chiffrer des données et des dossiers sur des clouds non éthiques (Dropbox, Google Drive, OneDrive, etc) mais aussi maintenant sur différents supports comme Nextcloud ou ownCloud. Il crée un « coffre-fort » virtuel que vous montez comme un disque normal. **Exemple d’utilisation de Cryptomator** 1. Installez l’application (gratuite sur ordinateur, petit coût unique sur mobile). 2. Créez un nouveau coffre-fort → choisissez l’emplacement (local ou cloud). 3. Définissez un mot de passe fort. 4. Le coffre apparaît comme un disque virtuel : glissez-déposez vos fichiers dedans. 5. Démontez le coffre → tout est chiffré automatiquement. La documentation de Cryptomator est très explicite : [Getting Started | Cryptomator DocumentationYou will be greeted with the following screen when you start Cryptomator for the first time.![](https://www.wikilibriste.fr/content/images/icon/favicon-5.ico)CRYPTOMATOR![](https://www.wikilibriste.fr/content/images/thumbnail/og-image.png)](https://docs.cryptomator.org/en/latest/desktop/getting-started/) ### Solutions en ligne de commande Pour les plus téméraires, en lignes de commande et avec l'outil **GnuPG** : ➡️ **Avec Chiffrement à clé publique :** Mettons que vous avez un fichier `mon-fichier.txt` à chiffrer dans votre répertoire personnel `~/` et l'ID de la clé est `0xA6F76D3B09BC268A`. Entrons ceci pour chiffrer ce fichier : ```bash gpg --output ~/mon-fichier.txt.gpg --encrypt --recipient 0xA6F76D3B09BC268A ~/mon-fichier.txt ``` Puis il faut faire : ```bash ls -al ``` La sortie de commande vous donne : ``` [...] -rw------- 1 toi toi 32 nov. 17 18:40 mon-fichier.txt -rw------- 1 toi toi 629 nov. 17 18:36 mon-fichier.txt.gpg [...] ``` Pour déchiffrer, voici la commande : ```bash gpg --output ~/mon-fichier.txt --decrypt ~/mon-fichier.txt.gpg ``` ➡️ **Avec Chiffrement symétrique :** Entrons ceci pour chiffrer ce fichier : ```bash gpg --output ~/mon-fichier.txt.gpg --symmetric --cipher-algo AES256 ~/mon-fichier.txt ``` Puis tapons : ```bash ls -al ``` La sortie de commande vous donne : ``` [...] -rw------- 1 toi toi 32 nov. 17 18:40 mon-fichier.txt -rw------- 1 toi toi 117 nov. 17 18:46 mon-fichier.txt.gpg [...] ``` Pour déchiffrer, voici la commande : ```bash gpg --output ~/mon-fichier.txt --decrypt ~/mon-fichier.txt.gpg ``` - Enfin, 2 outils commencent à monter dans la communauté : - **Kryptor** : un outil qui se veut plus accessible que GPG. N'hésitez pas à regarder notre tutoriel spécifique. [Introduction | Kryptor![](https://www.wikilibriste.fr/content/images/icon/image)Kryptor![](https://www.wikilibriste.fr/content/images/thumbnail/-MQ3mj3NNmzaVLxguQYB)](https://www.kryptor.co.uk/) - **Age** : un outil de chiffrement uniquement. N'hésitez pas à regarder notre tutoriel spécifique. [GitHub - FiloSottile/age: A simple, modern and secure encryption tool (and Go library) with small explicit keys, no config options, and UNIX-style composability.A simple, modern and secure encryption tool (and Go library) with small explicit keys, no config options, and UNIX-style composability. - FiloSottile/age![](https://www.wikilibriste.fr/content/images/icon/pinned-octocat-093da3e6fa40-3.svg)GitHubFiloSottile![](https://www.wikilibriste.fr/content/images/thumbnail/5ec7b837-2ff3-4285-a747-c0b5c233ef9b)](https://github.com/FiloSottile/age) 💡 Attention : nous n'avons que très peu de recul sur ces outils, même s'ils utilisent les derniers algorithmes robustes. Veillons à les utiliser en toute connaissance de cause. ## Niveau 2 : Chiffrer ses partitions ou un disque Il s'agit là du niveau le plus élevé de protection locale, pour les données au repos. Ici 2 outils en fonction de votre système. ### LUKS [LUKS](https://gitlab.com/cryptsetup/cryptsetup) pour Linux Unified Key Setup, ou *cryptsetup* son implémentation, est l'outil de base des distributions GNU/Linux. Certaines distributions proposent même, dès l'installation, de chiffrer vos partitions (via LUKS donc), comme Pop!\_OS à partir de la [version 22.04](https://support.system76.com/articles/install-pop) ou Ubuntu et Fedora (c'est devenu maintenant une option courante, même si certaines distributions peuvent le proposer à l'installation moyennant un partitionnement manuel). Il est néanmoins tout à fait possible de chiffrer certaines partitions après installation, mais il va falloir passer en lignes de commandes ; oui, je sais que vous raffolez de ça 😄. 🚨 ****Attention** : les commandes qui suivent vont supprimer TOUTES vos données sur la partition que vous allez chiffrer. Vous perdrez TOUTES vos informations ! Il est donc crucial de faire une sauvegarde intégrale sur une source externe, comme un second disque dur ou un NAS, avant d'exécuter les commandes suivantes. Afin de sauvegarder votre partition sur un disque dur externe, voici la suite de commandes : - *Nous sauvegardons ici la partition /dev/sda3, veillons à bien connaître la partition que nous souhaitons sauvegarder, elle peut être différente...* ```bash dd if=/dev/sda3 of=/media/user/MONDISQUEEXTERNE status=progress ``` - Passons maintenant à la protection de cette partition : ```bash sudo apt install cryptsetup cryptsetup --help ``` - La sortie de `cryptsetup` vous donne : ``` Clé compilée par défaut et paramètres de phrase secrète : Taille max. fichier de clé : 8192 ko, longueur max. interactive de phrase secrète 512 (caractères) PBKDF par défaut pour LUKS1 : pbkdf2, temps d'itération : 2000 (ms) PBKDF par défaut pour LUKS2 : argon2id Temps d'itération: 2000, Mémoire requise: 1048576 ko, Threads parallèles: 4 Paramètres de chiffrement compilés par défaut : loop-AES: aes, Clé 256 bits plain: aes-cbc-essiv:sha256, Clé: 256 bits, Hachage mot de passe: ripemd160 LUKS: aes-xts-plain64, Clé: 256 bits, Hachage en-tête LUKS: sha256, RNG: /dev/urandom LUKS: La taille de clé par défaut en mode XTS (deux clés internes) sera doublée. ``` Traduisons cette sortie : 1. Clé compilée fait référence aux mots de passe de vos partitions chiffrées, stockés de façon sécurisée avec l'algorithme pbkdf2 pour LUKS1 et argon2id pour LUKS2\. En référence aux algorithmes recommandés dans la partie dédiée, LUKS2 semble être à privilégier ! 2. Chiffrement de la partition. L'algorithme utilisé est l'AES-256, ce qui correspond très bien aux recommandations d'algorithmes. Ce petit aperçu nous donne une piste quant à l'utilisation de LUKS1 ou LUKS2, bien-sûr vous l'aurez compris, nous utiliserons LUKS2\. Ce qui tombe bien, a priori, puisque LUKS2 est utilisé par défaut... - Passons maintenant de la théorie à la pratique : vous trouverez un tutoriel très bien détaillé ici : [Créer et utiliser une partition chiffrée avec LUKS sous LinuxQuelques mots sur LUKS LUKS, pour Linux Unified Key Setup, est le standard GNU/Linux pour le chiffrement des disques. Une partition chiffrée est chiffrée via une clé, clé qui est générée lors de la…![](https://www.wikilibriste.fr/content/images/icon/cropped-Photo_Valerian_NB_512x512-180x180.jpg)Valérian REITHINGERDECOCK dit :![](https://www.wikilibriste.fr/content/images/thumbnail/logo-luks-150x150.png)](https://www.val-r.fr/geek/os/linux/creer-et-utiliser-une-partition-chiffree-avec-luks-sous-linux/) ### VeraCrypt [VeraCrypt](https://www.veracrypt.fr/en/Home.html) : outil très connu, surtout chez nos amis *Windowsiens*, héritier de TrueCrypt. Cet outil vous permettra non seulement de créer des partitions chiffrées, mais également de chiffrer des partitions déjà existantes. Il possède de nombreux points forts assez utiles : - Chiffrement de partitions, disques entiers, ou création de conteneurs (fichiers qui se montent comme disques virtuels). 💡 Attention cependant, VeraCrypt ne permet pas de chiffrer sa partition système sur GNU/Linux, au contraire de LUKS. - Support de cascades d’algorithmes pour les plus paranoïaques. - Mode « hidden volume » (volume caché à l’intérieur d’un autre), très utile pour les plus exposés d'entre nous, afin d'y appliquer un déni plausible ([*plausible denial*](https://fr.wikipedia.org/wiki/D%C3%A9ni%5Fplausible)). **Tutoriel rapide VeraCrypt (création d’un conteneur)** 1. Lancez VeraCrypt → « Créer un volume ». 2. Choisissez « Créer un fichier conteneur chiffré ». 3. Standard ou volume caché selon vos besoins. 4. Algorithme : AES-256 recommandé (cf. plus haut). 5. Taille du conteneur (ex. 50 Go). 6. Mot de passe fort. 7. Formatez en NTFS ou exFAT selon l’usage. 8. Montez le volume → il apparaît comme un disque normal. 🚨 Si vous perdez votre mot de passe et votre fichier de récupération, vos données sont perdues à jamais. Faites une sauvegarde sécurisée de la clé de récupération. Vous trouverez pléthore d'autres tutoriels sur internet (y compris des vidéos) dont voici une petite liste : - L'excellent site de Malekal qui chiffre sa partition `HOME` sur Ubuntu 22.04 : [VeraCrypt : Chiffrer un disque sur Ubuntu 22.04 LTSComment chiffrer son disque avec VeraCrypt sur Ubuntu 22.04 LTS afin de protéger les données![](https://www.wikilibriste.fr/content/images/icon/favicon-6.ico)malekal.commalekalmorte![](https://www.wikilibriste.fr/content/images/thumbnail/chiffrer-un-disque-avec-veracrypt-sur-ubuntu-20-04-lts.jpg)](https://www.malekal.com/veracrypt-chiffrer-un-disque-ubuntu-22-04-lts/) - Le site de Tails OS nous donne accès à un tutoriel intéressant : [Tails - Utiliser des volumes chiffrés avec VeraCrypt![](https://www.wikilibriste.fr/content/images/icon/favicon-7.ico)Utiliser des volumes chiffrés avec VeraCrypt![](https://www.wikilibriste.fr/content/images/thumbnail/container-icon.png)](https://tails.boum.org/doc/encryption%5Fand%5Fprivacy/veracrypt/index.fr.html) - L'incontournable site OpenClassrooms (ex Site du Zéro pour les anciens 😉 !) [OpenClassrooms![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-ipad-retina-display.png)OpenClassrooms](https://openclassrooms.com/fr/courses/1757741-securisez-vos-donnees-avec-la-cryptographie/6031867-protegez-vos-fichiers-avec-le-chiffrement-de-disque-dur) Pour synthétiser, vous l'aurez sûrement compris : afin de chiffrer vos partitions ou votre disque complet sur GNU/Linux, préférez **LUKS**. Sur d'autres systèmes d'exploitation, **VeraCrypt** sera la solution. # Protéger ses échanges : le Chiffrement en Transit Nous venons de voir comment protéger ses données lorsqu'elles sont au repos. Mais les données peuvent aussi "transiter" d'un stockage à un autre. Quand nous parlons de chiffrement pour les données "en transit", on pense à tout ce qui **voyage** sur internet : nos connexions web, nos courriels, nos messages ou SMS. L’idée est simple : même si quelqu'un intercepte la communication (un FAI, un hotspot Wi-Fi public, des agences un peu trop curieuses, ou tout attaquant sur le réseau), il ne doit rien pouvoir lire de compréhensible. Contrairement au chiffrement des données au repos, ici nous allons créer un **tunnel sécurisé**, autour du canal de communication. Tout ce qui passe dans ce tunnel est chiffré et incompréhensible, et les meilleurs systèmes ajoutent aujourd'hui aussi l’authentification (pour vérifier qu’on parle bien à la bonne personne) et la vérification d’intégrité (pour détecter toute modification). D'ailleurs, vous utilisez déjà ce type de protection tous les jours sans vous en rendre compte. Mais voyons comment aller plus loin, étape par étape. ## Navigation Web : HTTPS et au-delà En 2026, la grande majorité des sites web, près de 90 % selon les[ dernières statistiques](https://w3techs.com/technologies/details/ce-httpsdefault), et jusqu'à 95 à 99 % du trafic sur des navigateurs modernes utilisent HTTPS par défaut. Imaginez qu'il y a encore dix ans, on en était encore à peine à 50 %. Pour les plus techniques d'entre vous, HTTPS c’est tout simplement HTTP (le protocole de base du web) avec une couche de chiffrement TLS (Transport Layer Security, l’évolution de SSL). Quand vous voyez le petit cadenas dans la barre d’adresse, c’est que la connexion entre votre navigateur et le serveur est chiffrée. Personne, théoriquement, au milieu ne peut lire vos mots de passe, numéros de carte, ou même le contenu des pages. Mais attention : HTTPS protège le **contenu** et empêche l’interception active, mais il laisse encore visibles certaines métadonnées, comme l’adresse IP et, jusqu’à récemment, le nom du site (via le champ SNI). C’est là qu’intervient **ECH** (Encrypted Client Hello), la nouvelle norme intégrée à TLS 1.3 : elle chiffre même cette première poignée de main (le fameux "handshake TLS", vous vous souvenez ?), cachant ainsi le nom du site aux observateurs passifs. En 2026, Firefox, Chrome et les navigateurs basés sur Chromium/Firefox (Brave, LibreWolf…) supportent largement ECH quand le serveur le propose. ### **Bons réflexes à adopter dès aujourd’hui** - Activez le mode "Mode HTTPS uniquement" (ou équivalent) dans votre navigateur. - Dans **Firefox/LibreWolf** : ▶️ Paramètres → Vie privée et sécurité → Mode HTTPS uniquement → Dans toutes les fenêtres. - Dans **Chrome/Brave** : ▶️ Paramètres → Confidentialité et sécurité → Toujours utiliser des connexions sécurisées. ![](https://www.wikilibriste.fr/content/images/2026/01/https_force_ff.png) ![](https://www.wikilibriste.fr/content/images/2026/01/https_force_chrom.png) 💡 Les paramètres et mentions présentés ci-dessus peuvent ne pas être rigoureusement les mêmes sur votre navigateur. En effet, les applications évoluent sans cesse. Cela dit, vous devriez trouver les équivalents assez simplement. Si vous ne trouvez toujours pas, nos commentaires sont ouverts. Si un site n’offre pas HTTPS, le navigateur vous bloque ou vous avertit clairement, c'est alors à vous de décider : ![](https://www.wikilibriste.fr/content/images/2025/12/https_avert.png) ![](https://www.wikilibriste.fr/content/images/2025/12/https_avert_solved.png) - Note : L’ancienne extension [*HTTPS Everywhere*](https://www.eff.org/https-everywhere) de l’EFF n’est plus nécessaire (elle a d’ailleurs été retirée il y a quelques années, car les navigateurs intègrent désormais cette fonction nativement). Tout se fait en interne et c’est bien plus fiable. - Sur les réseaux publics (café, hôtel, aéroport), utilisez toujours un **VPN** en complément comme nous le recommandons dans notre mini-série. HTTPS protège le contenu, mais votre adresse IP et le volume de trafic restent visibles pour le fournisseur du hotspot WiFi. Un VPN chiffre tout le tunnel jusqu'à un serveur de confiance. ## Courriels : pourquoi le classique reste fragile, et comment faire mieux ? Ah, le très fameux et très ancien courriel, très souvent appelé e-mail par anglicisme, pour 'electronic mail' (courrier électronique). Le courriel est basé sur des protocoles anciens (SMTP pour l’envoi, IMAP/POP pour la réception) qui n’ont pas été conçus avec la confidentialité moderne en tête. Par défaut, il n’offre **aucun chiffrement de bout en bout**. Chez les grands fournisseurs comme Gmail, Outlook.com ou Yahoo, ceux-ci vous promettent monts et merveilles, mais voici ce qu'il se passe en réalité : le **transport** est souvent chiffré en TLS, entre votre appareil et leur serveur, et entre serveurs quand les deux côtés le supportent. - C’est mieux que rien me direz-vous, cela empêche l’interception passive sur le réseau. Le problème c’est que ce n'est pas garanti à 100 % ; certains vieux serveurs ne le font pas. - Et une fois sur leurs serveurs, vos messages sont **déchiffrés**, stockés en clair, analysés (principalement pour la publicité ciblée chez Google, par exemple), et re-chiffrés pour l’envoi. Le fournisseur a donc un accès total au contenu et aux métadonnées. Google le dit clairement dans sa [politique de confidentialité](https://policies.google.com/privacy) : ils scannent les courriels pour proposer des fonctionnalités (réponses intelligentes, catégorisation…) et, historiquement, pour la publicité (même s’ils ont arrêté les pubs ciblées sur Gmail en 2017, l’analyse continue). Microsoft fait de même pour Outlook. ### **Solutions vraiment respectueuses de la vie privée** - **Proton Mail** (basé en Suisse) et **Tuta** (basé en Allemagne) : Ils chiffrent vos messages côté client, avant même qu’ils quittent votre appareil. Entre utilisateurs du même service (proton-proton, ou tuta-tuta), c’est du vrai E2EE. Les messages sont stockés chiffrés sur leurs serveurs (même eux ne peuvent pas les lire). Ils proposent aussi une fonction très pratique : envoyer un message chiffré protégé par mot de passe à une personne qui n’a pas de compte chez eux (elle reçoit un lien sécurisé pour le lire). - Pour les autres messageries que nous recommandons, la meilleure option reste **Thunderbird + OpenPGP**. Vous signez et chiffrez manuellement les messages sensibles avec des clés PGP. C’est plus technique, mais extrêmement solide. Nous avons un article dédié avec un tutoriel pas à pas. Nous vous renvoyons vers l'article que nous avons sorti à ce sujet : [Le courriel dans notre quotidienCet article tente de montrer comment il est possible de communiquer sur internet tout en gardant sa vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-73.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1596526131083-e8c633c948d2)](https://www.wikilibriste.fr/email-vie-privee/) ## Messageries instantanées En 2026, les messageries instantanées avec chiffrement de bout en bout sont devenues la norme pour toute personne soucieuse de sa vie privée. Voici un tableau comparatif des options les plus solides et les plus souvent recommandées : | Application | E2EE par défaut | Métadonnées protégées | Open-source | A savoir... | | ------------------------------------------------------------- | --------------- | ----------------------------------------------------- | ----------- | ---------------------------------------------------------------------------------------------------------------------------------------- | | Signal | Oui | Minimales (numéro de téléphone requis) | Oui | Protocole ultra-solide, appels chiffrés, disparitions programmées. | | SimpleX | Oui | Quasi aucune métadonnée (pas d’identifiant permanent) | Oui | Extrêmement fort sur l’anonymat, pas de numéro ni d’adresse mail requise. Idéal pour les échanges très sensibles. | | Session | Oui | Aucune métadonnée (pas de numéro) | Oui | Décentralisé sur un réseau onion-like, sans compte centralisé. | | Matrix / Element | Oui | Variables (dépend du serveur) | Oui | Fédération possible (vous pouvez héberger votre propre serveur). Très complet (salons, appels, ponts). | | Briar | Oui | Excellentes | Oui | Fonctionne même hors ligne (via Bluetooth/Wi-Fi direct) ou Tor. Parfait en cas de censure réseau. | | Jami | Oui | Excellentes (P2P pur) | Oui | Complètement décentralisé sans serveur central ; idéal pour anonymat maximal, mais adoption faible et connectivité P2P parfois instable. | | XMPP + OMEMO (ex. Conversations ou Gajim/Dino sur ordinateur) | Oui (si activé) | Variables (dépend du serveur) | Oui | Protocole fédéré historique, vous choisissez votre serveur (ou l’hébergez). OMEMO apporte l’E2EE moderne. | **Quelques précisions tout de même :** - **Signal** reste le choix le plus simple pour convaincre famille et amis : interface fluide, appels de qualité, et une fondation à but non lucratif derrière. - **SimpleX** et **Session** montent en popularité chez ceux qui veulent minimiser les métadonnées (pas de numéro de téléphone obligatoire). - **Jami** attire les puristes de la décentralisation absolue, mais son usage quotidien reste limité par le faible nombre d’utilisateurs. - **XMPP avec OMEMO** plaît aux puristes de la décentralisation : vous n’êtes pas prisonnier d’un service unique. Des serveurs publics respectueux existent (comme jabber.fr ou conversations.im), ou vous pouvez installer votre propre instance avec Snikket pour une configuration familiale simplifiée. En résumé, pour vos échanges quotidiens, privilégiez toujours une messagerie avec un vrai E2EE. Ça ne coûte rien, c’est souvent plus agréable à utiliser que les vieux systèmes, et ça protège non seulement vos conversations, mais aussi celles de vos correspondants. Parce que la vie privée, c’est contagieux ! --- Un article dédié est déjà publié, et présente les solutions les plus respectueuses et les plus sécurisées aujourd'hui : [Les messageries privéesCet article tente de proposer les solutions alternatives aux messageries en ligne…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-67.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1603899122724-98440dd9c400-1)](https://www.wikilibriste.fr/messagerie-vie-privee/) ### Gestionnaire de mots de passe Avec des dizaines, voire des centaines de comptes, impossible de retenir tous les mots de passe. Un bon gestionnaire de mots de passe est donc indispensable, et lui-même repose sur un chiffrement très solide. Le point chiffrement sera rapide ici : il s'agit de créer une base de données qui sera chiffrée grâce à du chiffrement symétrique via des algorithmes très robustes (AES mais aussi d'autres, cf. partie algorithme), protégés donc par mot de passe. Bien évidemment ici, un mot de passe très fort sera choisi afin de résister à différentes attaques (brute force, etc.). Ici, le point important est de ne pas se fier à des outils qui proposent des services *en ligne* mais bien de générer nous-même notre base de données de mots de passe, la stocker chez nous à 2 ou 3 endroits au maximum et ne jamais la transférer par internet ! Malheureusement, peu d'outils respectent ces exigences, comme mentionné dans l'article sur les gestionnaires de mots de passe que nous vous invitons à lire bien entendu : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-68.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-2)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) # Conclusion Nous y voilà ! Nous avons parcouru ensemble un long chemin : de la scytale grecque aux protocoles quantique-résistants de demain, des premiers fichiers chiffrés aux messageries modernes qui protègent des millions de conversations chaque jour. Le chiffrement n’est pas une option réservée aux experts ou aux militants. C’est un droit fondamental et un outil à la portée de tous. En l’utilisant, vous reprenez un peu de contrôle dans un monde où nos données sont convoitées en permanence. --- *Contributeur(s): Ayo, Nemtech* ### Le courriel dans notre quotidien URL: https://www.wikilibriste.fr/email-vie-privee/ Last updated: 2026-08-21T10:02:29.000Z Vous créez un compte bancaire ? Il vous faut donner une adresse courriel. Vous postulez à un emploi ? Encore un courriel. Les administrations, les entreprises, les journalistes, les activistes : tous continuent de s'appuyer sur le courriel pour leurs communications formelles, traçables et souvent sensibles (même si les profils les plus exposés devraient arrêter le courriel !). Le courriel n'exige absolument pas que l'autre soit en ligne et il permet d'envoyer des pièces jointes lourdes sans se prendre la tête. Mais il y a un souci, et pas des moindres : le courriel, intrinsèquement, n'a jamais été pensé pour la **confidentialité**. C'est un peu comme envoyer une carte postale *sans enveloppe* : n'importe qui sur le chemin peut la lire. Et en 2025, avec les scandales qui n'en finissent pas – fuites de données massives, surveillance généralisée, modèles économiques basés sur la revente de nos données – beaucoup découvrent soudainement que leurs chers courriels chez Gmail ou Outlook sont lus, analysés voire monétisés. C'est là que notre article entre en jeu. Nous allons explorer ensemble comment reprendre la main sur cet outil indispensable. Non pas pour le rejeter, mais pour mieux le maîtriser, apprendre à le sécuriser, le rendre compatible de notre hygiène numérique au quotidien. # Les bases pour les débutants > Commençons par le commencement. Qu'est-ce qu'un courriel, au juste ? Le courrier électronique, courriel pour franciser la chose (communément appelé "e-mail", pour 'electronic mail', par pur anglicisme) est un moyen de communication encore plus ancien que les messageries, né dans les années 1970\. Il ne s'agit ni plus ni moins que d'un message électronique envoyé d'un ordinateur à un autre via internet. Aujourd'hui, en 2026, le courriel reste basé sur des standards et protocoles ouverts, ce qui explique sa longévité. N'importe quel service peut communiquer avec n'importe quel autre, tant qu'il respecte ces protocoles. Voici comment cela fonctionne : vous écrivez un message textuel puis vous cliquez sur "Envoyer". À ce stade, votre *client* (l'application que vous utilisez) contacte un *serveur* appelé **MTA** (Mail Transfer Agent) via le protocole **SMTP** (Simple Mail Transfer Protocol). Ce serveur joue le rôle de La Poste d'internet : il achemine le message vers le serveur du destinataire en passant éventuellement par d'autres bureaux de poste (appelés des *relais*). Une fois arrivé, le message attend sur le serveur du destinataire. Pour le récupérer, vous utilisez soit le protocole **POP3** (Post Office Protocol) qui télécharge les courriels et les supprime souvent du serveur, soit un protocole plus récent, **IMAP** (Internet Message Access Protocol) qui synchronise tout en laissant une copie en ligne. IMAP est plus pratique aujourd'hui, surtout avec plusieurs appareils, et c'est depuis un moment le protocole entrant par défaut. ![](https://www.wikilibriste.fr/content/images/2025/12/20250706_160927.jpg) Les protocoles pour courriels (Crédits: sysxplore.com) Côté clients, c'est-à-dire, l'applicatif qui permet de **lire** vos courriels, il y a 2 types de logiciels : - Le **webmail** : utilisé quand vous consultez vos courriels directement dans votre navigateur, comme *gmail.com* ou *orange.fr* ou bien encore *proton.me/mail* par exemple. Pas d'application dédiée, tout se passe en ligne. - Le **client mail dédié** : logiciel installé sur votre ordinateur ou téléphone comme Thunderbird ou FairEmail. Il offre plus de contrôle, plus de fonctionnalités, et souvent une meilleure intégration pour la sécurité. 💡 Pourquoi cette distinction est-elle importante : parce qu'un webmail est certes pratique, mais il dépend entièrement du fournisseur. Avec un client dédié, vous gardez plus de maîtrise, et pour la vie privée, c'est souvent un choix judicieux. Nous comprenons que cela soit quelque peu intimidant, n'hésitez pas à relire pour bien comprendre. Une fois compris, cela démystifie beaucoup de choses. Et cela montre pourquoi choisir le bon fournisseur et les bons outils changent tout. Passons à la suite. # Quel fournisseur de courriel ? Voilà la question qui revient le plus souvent : quel fournisseur puis-je choisir pour plus de vie privée ? En 2026, les [GAMAM](https://www.wikilibriste.fr/glossaire#gamam) dominent toujours, mais vous savez maintenant à quel prix : leur modèle économique repose sur l'exploitation de vos données, c'est-à-dire qu'ils scannent vos courriels pour vous cibler en terme de publicités, collectent les métadonnées et les stockent indéfiniment, voire revendent ces données. Open source ? Aucunement, tout est propriétaire et privateur. Chiffrement ? Couche transport TLS, oui, mais pas E2EE par défaut, et surtout ils possèdent les clés. Enfin, le plus important selon nous est le niveau de protection de la vie privée de leurs utilisateurs, proche du néant ; nous avons vu trop d'affaires, comme les fuites chez Yahoo par exemple (qui appartient à Verizon maintenant, mais même combat). 💡 Sans compter les plus gros scandales qui se succèdent : [PRISM](https://fr.wikipedia.org/wiki/PRISM%5F%28programme%5Fde%5Fsurveillance%29) révélé par **Edward Snowden*, des collaborations forcées avec les autorités (obligations légales de partage sous FISA ou CLOUD Act), les fuites massives... Et vos métadonnées ? Une mine d'or pour créer des profils bien complets. Quelles alternatives alors ? Nous en recommandons quelques-unes, avec nuances, car aucune n'est parfaite comme d'ailleurs chaque outil que nous analysons. Il conviendra donc d'en adapter les usages ou de prendre ses décisions en fonction de son modèle : 1. D'abord, **Posteo**. ➡️ Pour nous, c'est souvent le premier choix. Le fournisseur est basé en Allemagne, le service est payant (bon, il reste très contenu, 1 €/mois, payable anonymement en cash si vous le souhaitez, ce qui est un bon point) et il demande très peu d'informations à l'inscription. Quoi d'autre ? Service tourné vers l'énergie verte autant que possible, pas de journalisation de l'IP, chiffrement côté serveur, et support OpenPGP natif. ➡️ Les limites ? Stockage de base limité bien qu'extensible. Pas d'application mobile dédiée, bien que cela fonctionne très bien avec les clients standards. Interface un peu austère, mais les goûts et les couleurs, surtout quand il s'agit de vie privée, vous savez ce qu'on en pense! 💚 En 2026, Posteo reste une référence solide, avec une réputation intacte. Pas de vague, discret et performant. 2. Ensuite, **Disroot**. ➡️ Service gratuit (avec dons pour plus de stockage, et nous vous encourageons à faire des dons), géré par une association néerlandaise engagée. 1 Go de base qui est extensible. Très orienté "vie privée" et logiciels libres. ➡️ Les limites : ressources limitées (c'est une petite structure, non lucratif), parfois connaît quelques ralentissements, mais rien de grave. 💙 En 2026, pour un usage quotidien, c'est fiable et éthique. 3. **Tutanota** (rebaptisé Tuta depuis peu, pour simplifier). ➡️ Service basé en Allemagne. Entre utilisateurs Tuta, tout est chiffré automatiquement de bout en bout. Pour les échanges externes, vous pouvez ajouter un mot de passe pour sécuriser, ce qui crée une sorte de chiffrement symétrique. Important : depuis 2024, ils déploient un protocole *hybride propriétaire* (TutaCrypt), qui combine AES et ECC pour résister aux attaques quantiques futures. Standardisé en 2025 pour tous les nouveaux comptes, une première pour un fournisseur courriel grand public. ➡️ Oui mais voilà le hic : ce chiffrement est **propriétaire**, ce qui veut dire qu'il n'est pas compatible avec d'autres services ou clients courriels standards. Vos correspondants doivent être sur Tuta impérativement pour profiter de ce chiffrement. Nous devons ajouter un second point d'attention : les clés sont gérées par eux et non vous, ce qui nous pose problème en terme d'indépendance surtout depuis les obligations légales passées (comme ce cas en [2020](https://www.01net.com/actualites/le-service-mail-le-plus-securise-au-mondecontraint-d-integrer-une-backdoor-pour-la-police-2012718.html) où le gouvernement allemand a forcé un monitoring sur des courriels non-E2E externes). 🧡 A ce titre, en 2026, ce fournisseur reste solide pour la plupart des gens, mais pour les profils à risque (activistes, journalistes, etc.), on préférera des options plus adéquates. *Sources pour creuser : leur blog sur le* [*post-quantum*](https://tuta.com/blog/post-quantum-cryptography) *et sur* [*NIST*](https://tuta.com/blog/nist-publishes-quantum-resistant-encryption-algorithms)*.* 4. **Proton Mail**. ➡️ Le suisse bien connu (Proton AG), avec une suite complète qui inclut calendrier, drive et VPN. Chiffrement de bout en bout automatique entre utilisateurs Proton ; pour les externes, un mot de passe suffit pour protéger mais il faudra transmettre ce mot de passe par un canal sécurisé. Ils supportent OpenPGP nativement, ce qui permet une interopérabilité avec d'autres outils comme Thunderbird. En 2025, ils intègrent même partiellement les dernières avancées de la norme OpenPGP de 2024, avec des clés v6 et des modes de chiffrement avancés (cf. chiffrement authentifié ou [AEAD](https://fr.wikipedia.org/wiki/Chiffrement%5Fauthentifi%C3%A9)). Cela les rend compatibles avec des implémentations modernes, y compris à l'avenir sur du post-quantum dans l'écosystème OpenPGP (discuté à [FOSDEM 2025](https://freebsdfoundation.org/our-work/journal/browser-based-edition/downstreams/conference-report-fosdem-2025/), par exemple). ➡️ Pourtant, des incidents passés nous font rester prudents : en 2021, une obligation légale suisse les a forcés à enregistrer des IP pour un cas spécifique (activistes [français](https://korii.slate.fr/tech/technologie-protonmail-balance-activistes-parisiens-youth-for-climate-arrestation-adresse-ip-suisse-europol) via Europol). Sachant que la Suisse commence doucement à dériver vers un renforcement des contrôles numériques, poussant même Proton à vouloir quitter la Suisse, cela ne nous enchante guère. Leur politique actuelle ? Pas de journalisation permanente par défaut, mais possibles sur ordre judiciaire suisse – sachant que la Suisse coopère parfois avec l'UE et les US (une fois encore, si votre modèle de menaces doit couvrir des autorités, mieux vaut minimiser les points de vulnérabilité) 🧡 Même si Proton Mail reste une solution crédible, pour les très sensibles, nous conseillons de combiner avec du PGP personnel plutôt que de s'appuyer uniquement sur leur système interne, qui gère les clés pour vous. *Regardez leur GitHub pour* [*gopenpgp*](https://github.com/ProtonMail/gopenpgp) *et leur article sur les* [*clés OpenPGP*](https://proton.me/support/openpgp-keys-security)*.* ## Les options populaires à éviter, et pourquoi 💡 Nous ne revenons pas sur les options fournies par les GAMAM, vous l'aurez bien compris, la confiance est totalement rompue avec eux. Il y a, depuis quelques années, des "alternatives" payantes qui ont bonne presse, parfois même côté vie privée, c'est de ces solutions dont nous discutons ici : - **Fastmail** (Australie). Rapide, fiable, avec un bon support pour les domaines personnalisés. Mais trop de points négatifs selon nous : solution pas du tout open source, basée chez les 5-eyes, avec de potentiels journalisation d'IP, paiements classiques, pas de cash ou de crypto anonyme. Côté chiffrement : PGP est supporté, mais pas intégré par défaut. Niveau protection, ce n'est pas au niveau de nos standards, on lui préférera Tuta ou Proton Mail. Qui plus est ce service ressemble encore trop à un modèle de business commercial, sans l'éthique open source, chère à nos libristes. - **Startmail** (Pays-Bas). Néerlandais, donc 14-eyes, et bien que leur marketing "privacy-oriented" (vie privée) fonctionne à plein régime, la solution est propriétaire donc comment vérifier ⁉️ Paiements crypto acceptés, chiffrement PGP. Malheureusement des liens passés avec des boîtes US qui nous font grincer des dents (cf. liens avec [Startpage](https://support.startmail.com/hc/en-us/articles/15501488297117-How-are-StartMail-and-Startpage-connected) et de facto [System1](https://techrights.org/o/2019/10/16/startpage-is-surveillance/)). Côté protection des données : le niveau de protection peut être jugé bon, mais pas excellent, d'autant qu'ils stockent des métadonnées plus que nécessaire. Bien entendu c'est toujours mieux que Gmail, mais pour une vision libriste, qui vise l'indépendance, cette solution nous semble fébrile. - **Hushmail** (Canada, 5-eyes). Vétéran du chiffrement OpenPGP, point accordé (mais pas E2EE pour tout), paiement crypto possible donc un second point. Mais pas du tout open source, et basé dans un pays ultra-surveillé depuis maintenant des années, et soumis bien entendu au CLOUD Act. Ce pourrait être tentant, pour les professionnels, mais nos critères le mettent de côté, et il y a bien mieux selon nous. - **Mailfence** (Belgique, 14-eyes). Open source partiel même s'ils prévoient d'ouvrir le frontend [prochainement](https://kb.mailfence.com/kb/is-mailfence-open-source/) (nous attendons toujours !), chiffrement E2E via OpenPGP interopérable, paiements crypto acceptés, et une suite complète (calendrier, docs, groupes). Des points solides pour un usage professionnel ou collaboratif. Autre point excellent : ils [publient](https://blog.mailfence.com/transparency-report-and-warrant-canary/) régulièrement des "transparency reports" et un warrant canary, ce qui montre une certaine ouverture et transparence envers leurs utilisateurs. Nous hésitons à le ranger dans les solutions à surveiller, mais nous luis préférons des options comme Posteo ou Disroot, qui poussent plus loin la confidentialité et minimisent les risques légaux, ce pays n'étant pas spécifiquement connu pour ses choix en terme de vie privée. - Enfin, solution francophone : **Mailo** (France, 14-eyes). Webmail historique, aliases intégrés, et un discours fort sur le renforcement de la vie privée : données stockées en France, respect du RGPD, etc. C'est mieux que Gmail sur bien des points... Mais nous bloquons sur plusieurs points : Mailo affirme ne pas "utiliser le contenu (courriels, documents, contacts…) pour de la publicité ciblée ni pour enrichir une base commercialisable". Mais ils mentionnent aussi "**analyser automatiquement tous les courriels"** pour vérification antivirus/antispam et certaines fonctions (*graymail*) sur ses serveurs. Par ailleurs, OpenPGP disponible, mais avec stockage des clés côté fournisseur, et pas de chiffrement bout-en-bout par défaut. La solution est propriétaire, et leur modèle repose tout de même sur des publicités pour leur offre gratuite (version gratuite avec publicités contextuelles, premium sans dès 1 €/mois). Pour les libristes que nous sommes, nous ne pouvons adhérer à cette solution, qui n'est déjà pas open source. Nous lui préférons des options comme Posteo et même Proton Mail et Tuta, qui minimisent plus la confiance et les risques. En résumé, ces options sont souvent "mieux que rien", mais elles ne respectent pas notre engagement pour l'open source total, l'indépendance aux GAMAM, une réduction drastique de la collecte de données, et une localisation qui minimise les risques légaux. Si vous êtes ultra-débutant, elles peuvent être un tremplin temporaire... mais vous devez viser plus haut. Il y a également 2 fournisseurs qui pourraient potentiellement arriver à concurrencer nos 4 piliers : ☑️ [****Mailbox.org**](https://mailbox.org/en/) : fournisseur allemand (oui, 14-eyes, mais plutôt à l'aise sur la transparence), open source en grande partie (via des outils comme Roundcube), accepte les paiements crypto et cash (via partenaires), chiffrement PGP natif, et une super protection des données utilisateurs (no-logs vérifiés). [****Kolab Now**](https://kolabnow.com/) : fournisseur suisse (donc, hors 14-eyes stricts), entièrement open source, paiements crypto acceptés, avec un regard axé sur l'esprit collaboratif sécurisé. ### Et les hébergeurs CHATONS pour du mail local et solidaire ? Il existe une autre solution que nous oublions souvent : le collectif des CHATONS ([chatons.org](https://www.chatons.org/)). Si vous voulez soutenir des associations francophones engagées, nous vous invitons à jeter un œil à leurs coopératives. Tous les membres qui proposent du courriel sont sous outils libres (Roundcube souvent, backend open source). Le côté éthique est au top, la vision de sortir des GAMAM est ancrée dans leur ADN, les prix sont bien souvent dans l'esprit "solidaire" (dons ou abonnements modestes), et la communauté s'agrandit de jour en jour. Parmi les offres, qui sont nombreuses et que nous ne pouvons analyser en totalité, faites un tour du côté de ces fournisseurs : - [Zaclys](https://www.zaclys.com/). Stable depuis des années, outils libres, prix solidaires, qui propose du mail éthique, avec une communauté sympa - [Ouvaton](https://ouvaton.coop/). Un hébergeur avec une infrastructure intéressante, qui propose une offre unique avec adresses courriels. Idéal pour un usage quotidien engagé, en France. Mais pour les profils plus exigeants, nos recommandations restent tout de même Posteo minimisent plus les risques légaux/anonymat. ## Nos recommandations En résumé, pour nous : Posteo ou Disroot en priorité. Ils minimisent la confiance nécessaire. [E-mail vert, sûr, simple et sans pub - posteo.de -Posteo est un fournisseur de messagerie innovant misant sur la durabilité et la protection de la vie privée. Il fonctionne entièrement sans publicité. Nos boîtes mail, calendriers et carnets d’adresse peuvent être syncrhonisés: nous utilisons un concept de chiffrement global.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-4.png)Posteo![](https://www.wikilibriste.fr/content/images/thumbnail/posteo-logo.svg)](https://posteo.de/fr) [Disroot | Disroot.orgDisroot is a platform providing online services based on principles of freedom, privacy, federation and decentralization.![](https://www.wikilibriste.fr/content/images/icon/favicon-2.png)Disroot.org![](https://www.wikilibriste.fr/content/images/thumbnail/logo_email.png)](https://disroot.org/) Puis Proton et Tuta, pratiques, mais avec ces points négatifs (ou questionnements) qu'il ne faut pas oublier. [Tuta: Turn ON privacy for free with secure emails, calendars & contacts | TutaTuta guarantees your data stays private for free & without ads. Quantum-resistant encryption makes Tuta the best secure technology solution to protect your privacy.![](https://www.wikilibriste.fr/content/images/icon/logo-favicon.svg)Tuta![](https://www.wikilibriste.fr/content/images/thumbnail/share-tuta-thumbnail.png)](https://tuta.com/fr) [Proton Mail: Get a free email account with privacy and encryption | ProtonProton Mail is the world’s largest secure email service with over 100 million users. Available on Web, iOS, Android, and desktop. Protected by Swiss privacy law.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-5.png)Proton![](https://www.wikilibriste.fr/content/images/thumbnail/image-transformation)](https://proton.me/mail) > **Important** : il est crucial de retenir qu'aucun fournisseur n'est infaillible. Les lois locales peuvent forcer bien souvent des coopérations. D'où l'importance du chiffrement de bout en bout que nous abordons plus loin. # Les clients de courriel Le choix du client courriel est un des leviers les plus importants pour reprendre le contrôle de ses courriels. Avec un webmail, vous êtes coincé dans l'écosystème du fournisseur, parfois chez les moins regardants, les publicités s'incrustent, et les options de sécurité restent basiques. Le webmail est, certes, pratique mais côté vie privée et sécurité, tout est en ligne, vulnérable aux fuites ou aux obligations légales. Pour ce qui est des clients dédiés, c'est une toute autre histoire : vous téléchargez vos courriels sur votre machine, vous travaillez hors-ligne sans problème (en voyage, etc.) et surtout, vous pouvez intégrer du chiffrement personnel, des filtres avancés, des sauvegardes locales... Et à ce jour, avec les applications mobiles, tout cela devient encore plus fluide. La plus connue et la plus intéressante des alternatives à Outlook : **Thunderbird,** gratuit, open-source et développé par une solide communauté ([MZLA Technologies Corporation](https://fr.wikipedia.org/wiki/Mozilla%5FFoundation), filiale de la fondation Mozilla), et depuis peu sur Android, sous le nom de *Thunderbird Android* (basé sur l'ancien client K-9 Mail qu'ils ont intégré et amélioré). Sur Thunderbird, l'intégration OpenPGP est native depuis des années et donc il n'y a plus besoin d'extensions compliquées, comme Enigmail à une époque. L'interface est claire, modulable avec des thèmes et des extensions comme sur navigateur (calendrier intégré, filtres anti-spam, gestion des tâches, etc.). Mises à jour régulières, pas de profilage, et une stabilité à toute épreuve. > **Petite note sur Thunderbird et les puristes du Libre** > Vous avez sûrement entendu parler de débats anciens autour de composants non libres dans Thunderbird, ou de la version "Icedove" utilisée dans certaines distributions GNU/Linux. Il s'agit d'un vieux conflit de marque avec Mozilla, résolu depuis 2017 : Debian et les autres distributions proposent maintenant Thunderbird officiellement, sans problème. Aujourd'hui, en 2026, Thunderbird est entièrement open-source (sous MPL), sans blobs propriétaires intégrés. Les seules critiques restantes viennent parfois des extensions activées par défaut (qui pointent vers un catalogue contenant du "non-libre"), mais vous pouvez les désactiver facilement. Pour les ultra-puristes, Icedove existe encore et fonctionne très bien, mais il s'agit juste d'un nom différent uniquement, pas un nouvel outil ou un thunderbird-like. Une alternative qui est également en première ligne sur Android : **FairEmail**. Toujours maintenu par son développeur passionné, open-source bien-sûr et surtout très configurable : boîte de réception unifiée, chiffrement OpenPGP directement accessible, règles de filtrage avancées, pas de service gourmand en fond qui draine la batterie, une multitude de petites fonctionnalités très intéressantes. C'est l'application idéale si vous voulez quelque chose de léger et respectueux de votre vie privée. Sur GNU/Linux, **Evolution** fait également très bien le job avec intégration calendrier et contacts, même si son interface commence à dater un peu, et fait vieillot face à Thunderbird qui reste plus universel. Côté configuration, rien de plus simple : ajoutez votre compte (préférez IMAP pour la synchronisation multi-appareils car POP3 plus ancien télécharge et supprime souvent les messages des serveurs), forcez STARTTLS ou SSL/TLS. Pour certains fournisseurs, activez l'authentification "OAuth2" si supporté (Posteo et Disroot le supportent). Avec Posteo ou Disroot, tout cela est souvent pré-configuré. Vous entrez juste vos identifiants, le client reconnaît immédiatement et importe les informations. 💡 Petite mention sur Proton Mail et Tuta qui ne permettent pas l'utilisation de clients tiers. Il est obligatoire de rester avec leurs webmails ou leurs applications. Même si Proton Mail depuis 2017 permet un rapatriement sur ordinateur via une application spécifique à télécharger (Proton Mail Bridge). ## Nos recommandations - Sur Ordinateurs : [Thunderbird — Libérez votre boîte de réception.Thunderbird est une application de messagerie facile à configurer et à personnaliser — elle comporte de nombreuses fonctionnalités très pratiques !![](https://www.wikilibriste.fr/content/images/icon/ios-icon-180.png)Thunderbird![](https://www.wikilibriste.fr/content/images/thumbnail/thunderbird-256.png)](https://www.thunderbird.net/fr/) [Apps/Evolution – GNOME Wiki Archive![](https://www.wikilibriste.fr/content/images/icon/favicon-13.ico)![](https://www.wikilibriste.fr/content/images/thumbnail/evolution.png)](https://wiki.gnome.org/Apps/Evolution) - Sur Mobiles : [FairEmailOpen source, privacy friendly email app for Android![](https://www.wikilibriste.fr/content/images/icon/ic_launcher-web.png)Fully featured, privacy oriented email appM66B![](https://www.wikilibriste.fr/content/images/thumbnail/banner7_long.png)](https://email.faircode.eu/) # Les alias et la compartimentation > Pourquoi des alias ? Et que sont les alias ? Vous avez sûrement entendu parler de ce fonctionnement particulier concernant les courriels : les alias. Le concept est très simple : il s'agit d'une adresse jetable ou dédiée qui redirige vers votre boîte principale. Si un service fuite vos données, ou commence à spammer, vous coupez l'alias sans aucun impact sur le reste : nul besoin de changer votre courriel principal partout. Cela est très pratique donc pour compartimenter sa vie numérique car cela devient de plus en plus important, surtout vu les fuites de données qui pleuvent et les spammeurs qui affinent leurs techniques. Vous séparez, simplement, les pans de votre vie. Exemple concret : un alias pour les banques et l'administration (factures, impôts, etc.), un autre pour le shopping en ligne, un autre pour les réseaux sociaux, un dernier pour la famille... Résultat : moins de spam global, traçabilité réduite (notion importante pour certains libristes, difficile de lier facilement vos activités avec des alias), et une paix d'esprit énorme. Une fuite sur un site obscur de shopping ? Désactivez l'alias et passez à autre chose. > Pour aller plus loin, vous pouvez visionner la vidéo de présentation de ce type de service : > Avertissement : vidéo en anglais. ## Nos recommandations [Free, Open-source Anonymous Email Forwarding | addy.ioCreate unlimited email aliases for free. Protect your real email from spam by using a different address for each service. Privacy friendly, anonymous replies.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-6.png)addy.io![](https://www.wikilibriste.fr/content/images/thumbnail/og-image-2.png)](https://addy.io/) **Addy.io** (ex-AnonAddy) : open-source, avec une application Android dédiée. En version gratuite, les alias sont limités à 10 (ce qui est déjà confortable). Fonctionnalités au top : règles de filtrage (répondre depuis l'alias de façon anonyme, envoyer depuis l'alias), chiffrement OpenPGP des courriels retransmis, domaines personnalisés, extension navigateur pour générer des alias à la volée... ▶️ Vraiment une solution incontournable. [SimpleLogin | Open source anonymous email serviceWith email aliases , you can be anonymous online and protect your inbox against spams and phishing.![](https://www.wikilibriste.fr/content/images/icon/favicon-14.ico)SimpleLoginSimpleLogin![](https://www.wikilibriste.fr/content/images/thumbnail/open-graph.png)](https://simplelogin.io/) **SimpleLogin**, racheté par Proton en 2022, s'intègre donc parfaitement à leur écosystème. Si vous êtes chez Proton, c'est inclus dans les plans payants. Mais si vous évitez Proton, Addy.io reste plus indépendant et recommandé. --- Commencez petit : un alias pour les inscriptions douteuses. Puis élargissez. Cela change vraiment la vie pour améliorer son hygiène numérique. Des tutoriels existent pour vous aider : ➡️ Présentation de Addy.io par la communauté Techlore (vidéo en anglais) ➡️ présentation de SimpleLogin par la communauté Techlore (vidéo en anglais) # Sécuriser ses échanges courriel Voilà, voilà, nous arrivons maintenant à une section qui, bien souvent, est celle qui fait le plus peur aux gens. Nous pouvons le comprendre, sécuriser ses courriels, cela peut sonner technique, compliqué ou réservé aux "*geeks*" barbus 🙂. Et pourtant... pensez à tous ces courriels que vous envoyez sans trop y réfléchir : une photo de pièce d'identité pour une inscription, un RIB pour un virement, un mot de passe partagé "rapidement" (hum, hum !), ou même juste des confidences personnelles. > Sans protection, c'est comme écrire sur une carte postale expédiée par la poste ordinaire. N'importe qui sur le trajet, le facteur par ex., les centres de tri, les serveurs intermédiaires, ou même un pirate bien placé, peut lire en clair son contenu. Et en 2025, avec les fuites massives qui ont fait la une régulièrement, on sait que ça arrive plus souvent qu'on ne le croit. C'est ici que le chiffrement entre en jeu. Mais attention, 2 grands types de chiffrement coexistent, et il s'agit de bien en faire la distinction (au même titre que pour les messageries) : - D'abord, le **chiffrement de transport** : souvent appelé TLS (Transport Layer Security). C'est ce que la plupart des fournisseurs utilisent aujourd'hui. Gmail, Outlook, même Posteo ou Disroot d'ailleurs. Ce mode de chiffrement protège vos courriels pendant leur voyage : comme une enveloppe fermée qui empêche les intermédiaires de lire en transit. Sauf que voilà le piège : à l'arrivée, sur les serveurs du fournisseur (ou du destinataire), l'enveloppe s'ouvre. Le contenu est en clair, accessible donc au fournisseur. Les métadonnées restent quand à elles visibles tout du long. Nous pouvons dire que c'est mieux que rien, mais réellement pas suffisant si vous voulez une vraie confidentialité ou vie privée effective. - Ensuite, le **chiffrement de bout en bout** (E2EE) : ici, la méthode est bien plus robuste, seuls l'expéditeur et le destinataire détiennent les clés. Le contenu est chiffré sur votre machine et reste chiffré durant tout le trajet. Le message n'est déchiffré que sur la machine du destinataire. Comme une lettre placée dans un coffre-fort dont seuls vous deux avez la combinaison ! Même le fournisseur ne peut rien lire. Ni les intermédiaires. Ni les autorités, sans vos clés bien entendu. --- Maintenant que nous avons établi les mécanismes, voyons comment ils s'appliquent : Chez Proton Mail et Tuta, leurs services proposent un E2EE intégré, automatique entre leurs utilisateurs. Pour les échanges externes, c'est généralement un mot de passe partagé (chiffrement symétrique). Ce sont de bonnes solutions, bien pensées et intégrées à leur écosystème, mais il y a des **nuances importantes** : les clés sont générées et gérées par eux, sur leurs serveurs. En ce sens, vous devez leur faire une confiance absolue ! Et comme nous l'avons mentionné plus haut, des obligations légales passées rappellent que même les "bons" fournisseurs peuvent coopérer sous pression. ▶️ Nous le rappelons : en 2025, leurs systèmes de chiffrement sont solides (Tuta avec son protocole quantum-resistant propriétaire, Proton avec support OpenPGP partiel), mais pour les profils sensibles, s'abstenir. La solution que nous recommandons généralement est celle qui vous donne le contrôle total, à savoir **OpenPGP**, géré de façon personnalisée avec un client comme Thunderbird. Vous générez vos propres clés, vous les gardez chez vous en sécurité, vous échangez les clés publiques avec vos correspondants. Aucun de tiers de confiance. C'est décentralisé, ouvert et interopérable. - Nous avons créé un tutoriel spécifique pour vous montrer comment gérer OpenPGP avec Thunderbird : ![](https://www.wikilibriste.fr/content/images/2025/12/en_travaux.png) Pour ceux qui souhaitent rester sur les webmail (par habitude ou par contrainte), des extensions existent : c'est le cas de **Mailvelope**. Toujours active en 2025 (version 6.2, avec [audits](https://mailvelope.com/en/blog/security-audit%5F2025) récents confirmant sa solidité), elle s'intègre à bons nombres de webmail, Gmail, Outlook web, etc. mais aussi sur Posteo (bien qu'ici nous vous recommandions l'utilisation de Thunderbird). [MailvelopeCet tutoriel vous explique comment utiliser Mailvelope.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-72.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/svg-icons.svg)](https://www.wikilibriste.fr/utiliser-mailvelope/) Une mention rapide également pour **FlowCrypt** : plus simple d'usage, surtout pour Gmail, avec une interface fluide et [audité](https://www.opentech.fund/security-safety-audits/flowcrypt/) récemment. Mais plus limitée et moins flexible pour les configurations avancées. [Fügen Sie Ende-zu-Ende-Verschlüsselung zu Ihrer Webmail-Adresse mit Mailvelope hinzu!Senden und empfangen Sie Ende-zu-Ende-verschlüsselte E-Mails mit Ihrem bevorzugten Webmail-Dienst. Ein Browser-Add-on für Chrome, Firefox oder Edge integriert Ihre Benutzeroberfläche mit den intuitiven Mailvelope-Funktionen.![](https://www.wikilibriste.fr/content/images/icon/logo_signet_180.png)Mailvelope GmbH![](https://www.wikilibriste.fr/content/images/thumbnail/og_hero_graphics.jpg)](https://mailvelope.com/fr) [FlowCrypt: PGP Encryption for Gmail![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-7.png)![](https://www.wikilibriste.fr/content/images/thumbnail/flowcrypt-logo.svg)](https://flowcrypt.com/) #### Les standards du chiffrement : OpenPGP, ses évolutions et ses controverses Il est tout à fait probable que vous ayez déjà entendu que PGP était dépassé, cassé ou inutile car bourré de vulnérabilités. C'est compréhensible vu la confusion qui règne avec différents protocoles. PGP (pour **Pretty Good Privacy*), implémenté souvent via GPG (pour **GNU Privacy Guard*), reste le standard pour chiffrer les e-mails, mais il tient lieu souvent de débats houleux... Tentons d'y voir plus clair. D'abord, rappelons : OpenPGP est le format ouvert pour le chiffrement et la signature des messages. Créé en 1998 ([RFC 2440](https://datatracker.ietf.org/doc/html/rfc2440)), mis à jour en 2007 ([RFC 4880](https://datatracker.ietf.org/doc/html/rfc4880)), et tout récemment en 2024 sous la [RFC 9580](https://datatracker.ietf.org/doc/html/rfc4880). Cette dernière version apporte plusieurs améliorations : l'introduction des clés en version 6, plus robustes, avec chiffrement authentifié AEAD pour mieux résister aux attaques, et une compatibilité accrue avec le post-quantique. Thunderbird (via sa librairie RNP et OpenPGP.js) travaille activement à intégrer cette RFC 9580, tandis que GnuPG classique reste sur l'ancienne pour l'instant. Malheureusement, comme souvent en technologie, il y a un hic : une séparation, en 2024, un "[schisme](https://lwn.net/Articles/953797/)" même, sur fond de bataille pour l'avenir et la continuation de PGP. D'un côté, OpenPGP officiel (RFC 9580, poussé par l'[IETF](https://fr.wikipedia.org/wiki/Internet%5FEngineering%5FTask%5FForce)) qui remplace une partie de l'héritage de PGP afin de moderniser le mécanisme. De l'autre, LibrePGP, promu par W. Koch, le boss de GnuPG, et des implémentations comme RNP (clés v5, utilisé par Thunderbird). Pourquoi donc ce schisme ? Eh bien, en sécurité de l'information, il est important de bien comprendre une composante essentielle à toujours maintenir : la rétro-compatibilité, afin de ne pas casser la transition vers des évolutions... Actuellement des millions de clés v4 sont en circulation. Passer à des versions supérieures implique une fragmentation potentielle : certains outils émettent en v6, d'autres en v5 (comme GPG). En pratique, pour l'instant, les outils restent souvent sur du v4 pour éviter ces problèmes d'interopérabilités, mais vient un moment où il y aura des questions à se poser à ce niveau. Côté controverses, certains spécialistes annoncent que PGP est obsolète : pas cryptographiquement (les algorithmes RSA-4096, AES-256, SHA-256 tiennent toujours contre les attaques classiques), mais plutôt lié à la façon d'implémenter. Nous pouvons citer une vulnérabilité critique levée en 2025 . Sans oublier que PGP protège le contenu, pas les métadonnées (sujet, expéditeur/destinataire visibles). Et puis, il y a ces critiques plus profondes qui sont totalement fondées. Des articles comme celui de [Latacora](https://www.latacora.com/blog/2019/07/16/the-pgp-problem/) en 2019 démontent PGP et le présentent comme un outil trop complexe, avec une IHM qui décourage tout le monde et un modèle qui manque de "**forward secrecy*" (= si vos clés sont compromises, tout le passé est compromis). [EFAIL](https://efail.de/efail-attack-paper.pdf) en 2018 a montré comment des clients très mal configurés pouvaient exfiltrer du texte déchiffré via du HTML piégé ; ceci n'est pas une faille cryptographique pure, mais un rappel que l'intégration avec le courriel (bourré bien souvent de HTML) est fragile. Plus radicalement, comme sur [secushare](https://secushare.org/PGP) : PGP protège le contenu, mais laisse les métadonnées nues (qui, quand, à qui), sans vrai [déni plausible](https://fr.wikipedia.org/wiki/D%C3%A9ni%5Fplausible) (impossible de nier avoir envoyé un message si une signature est là), et nous enferme dans un outil de toute façon "obsolète". Citons enfin, en 2025, une vulnérabilité ([CVE-2025-47934](https://nvd.nist.gov/vuln/detail/CVE-2025-47934)) dans OpenPGP.js qui montrait la possibilité de contourner les signatures PGP. Certes patchée rapidement, mais dans le fond, cela rappelle les risques des librairies JS dans les navigateurs. Ceci a relancé le débat et le schisme (OpenPGP vs LibrePGP) qui menacent l'interopérabilité. Toutes ces critiques sont crédibles, ce n'est pas remis en cause. Il n'y a pas de complot, juste des spécialistes qui disent "on peut mieux faire aujourd'hui". ****Notre position chez wikilibriste** : pour de la messagerie **synchrone*, dans tous les cas, fuyez PGP et optez par exemple pour Signal ou SimpleX. Pour l'e-mail **asynchrone*, qui reste tout de même encore universel, PGP reste le seul standard ouvert qui permet du vrai E2EE sans dépendre d'un écosystème fermé. Les failles se patchent, les configurations modernes (sous-clés éphémères, révocation, améliorations UX, etc.) atténuent les risques. Utilisez cette technologie en toute connaissance : combinez avec des alias, pour limiter les métadonnées dans la nature, testez vos configurations, et acceptez que rien n'est parfait. Si votre modèle de menaces est élevé, priorisez bien entendu d'autres outils comme nous le mentionnons précédemment... mais pour beaucoup d'entre nous, c'est toujours un pas énorme vers la vie privée. # Bonnes pratiques avancées et auto-hébergement Nous arrivons maintenant dans une section où les choses vont être un peu plus pointues. Si vous voulez pousser la notion de vie privée un poil plus loin, ces pratiques font une vraie différence. D'abord, la gestion des mots de passe pour le chiffrement : que ce soit pour du chiffrement symétrique (un mot de passe partagé pour un courriel externe chez Proton ou Tuta par ex.) ou pour protéger vos clés OpenPGP privées, choisissez-le fort, unique, et gérez-le bien. Nous vous renvoyons vers notre article dédié aux gestionnaires de mots de passe : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-71.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-3)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) Autre astuce avancée mais souvent appliquée pour tout un tas de secrets : la rotation régulière de vos clés PGP. Ne gardez pas la même paire éternellement, c'est une mauvaise pratique en général. Créez-en une nouvelle tous les 1 ou 2 ans, publiez la nouvelle publique, et révoquez l'ancienne (cf. CRLs). Et pour l'usage quotidien, utilisez des sous-clés (appelées *subkeys*) : la clé maître reste hors-ligne (sur une paire de clés USB chiffrées, dans un coffre, 2 clés au cas où l'une ne fonctionne plus!), et vous signez/chiffrez avec des sous-clés éphémères. Thunderbird gère ça parfaitement et cela limite les risques si votre machine quotidienne est compromise. --- > Et puis il existe l'auto-hébergement. Le Graal pour certains, le cauchemar pour d'autres 🙁 Imaginez : votre serveur courriel à vous, chez vous et pour vous. Le contrôle total, pas de fournisseur tiers, pas de dépendances outre mesure, vos données chez vous, et une configuration sur mesure, aux petits oignons. En 2026, c'est toujours possible, et même plus mature qu'avant avec certains montages Docker. Mais nous nous devons d'êtres honnêtes : **ce n'est pas pour les débutants**. Ni même pour la plupart des profils intermédiaires. 🛑 Attention, ici, auto héberger des services courriels requiert des connaissances et du temps pour pouvoir administrer correctement ces services, bien plus que pour d'autres services plus simples à auto héberger. Nous ne vous recommandons pas de vous lancer dans cette aventure si vous n'êtes pas sûr de vous. Pour plusieurs raisons. Les problèmes de transmission des messages, déjà, sachant que les GAMAM (Google, Microsoft, Yahoo...) ont durci les règles ces dernières années avec des exigences strictes sur les protocoles SPF, DKIM, DMARC, anti-spam IP, sans oublier que bien souvent vos IP publiques sont blacklistées à un moment ou un autre. Une IP dédiée propre (via un VPS chez un hébergeur mail-friendly comme Hetzner ou OVH) aide, mais cela demande un monitoring constant... Beaucoup abandonnent après quelques mois de mails dans les spams. Si cela vous tente malgré tout, voici des projets solides en 2026 : - [**Mail-in-a-Box**](https://mailinabox.email/) : Toujours vivant et mis à jour, il s'agit d'un script qui installe tout en une commande sur distro Ubuntu : Postfix, Dovecot, Roundcube (le webmail), SPF/DKIM/DMARC automatiques, les backups... Solution simple pour un premier auto hébergement avec un tableau de bord clair. - [**docker-mailserver**](https://docker-mailserver.github.io/docker-mailserver/latest/) : Containerisé (docker), léger, production-ready (SMTP, IMAP, antispam avec Rspamd, antivirus ClamAV, Let's Encrypt automatique). Configuration via des fichiers yaml, la communauté est assez importante, les mises à jour sont fréquentes. - [**Mailcow**](https://mailcow.email/) : Plus moderne, avec une interface web complète (basée sur Docker aussi). Gestion des utilisateurs, des quotas, des calendriers... Très populaire pour son IHM professionnelle et ses fonctionnalités (quarantaine spam, etc.), mais peut être un peu plus pointu à déployer. Bref, l'auto-hébergement, ce sera pour les plus experts d'entre vous ou ceux qui ont du temps. Sinon, optez pour Posteo ou Disroot, ces services font déjà le café. ### Conclusion : Et maintenant, à vous de jouer Enfin, il est temps de faire le point. Récapitulons les paliers, selon votre modèle de menaces : - **Débutant** (vous venez de réaliser que Gmail lit tout vos messages) : changez pour un fournisseur respectueux comme Posteo ou Disroot, passez à un client dédié, Thunderbird par exemple. Déjà une belle avancée : moins de métadonnées exploitées, plus de contrôle de base. - **Intermédiaire** (vous compartimentez déjà un peu) : Ajoutez des alias (Addy.io ou SimpleLogin) pour séparer banque, shopping et réseaux sociaux. Chiffrez dès que vous le pouvez, que ce soit un mot de passe pour les courriels sensibles ou OpenPGP avec vos correspondants proches. Configurez bien vos filtres et vos sauvegardes. - **Avancé** (modèle de menaces moyen ou juste perfectionniste) : OpenPGP systématique, clés personnelles gérées avec rigueur (sous-clés, rotations). Compartimentation stricte avec plusieurs adresses, voire des domaines personnalisés. Peut-être même un œil sur l'auto-hébergement si vous avez les compétences et en avez l'envie. - **Exposé** (modèle de menaces élevé : activiste, journaliste, ou juste perfectionniste) : évitez le courriel 😉. Chaque pas compte. Commencez par le plus simple (migrer votre adresse principale, par exemple). Vous verrez, ça devient vite une seconde nature. Les premiers mails chiffrés avec une connaissance, le premier alias qui bloque un spammeur... Ces petites victoires motivent. --- *❤️ L'équipe `WikiLibriste.fr`* ### Les messageries privées URL: https://www.wikilibriste.fr/messagerie-vie-privee/ Last updated: 2025-12-26T18:26:03.000Z > Vous souvenez-vous de Caramail ou bien plus encore de MSN Messenger ? Ça, c'est pour les très anciens, les vieux de la vieille 🙂 Tellement ancien, que les jeunes aujourd'hui ne connaissent pas ces noms... Mais toutes les messageries actuelles (en commençant par les plus connues : WhatsApp & Co) sont des descendantes de ces messageries instantanées. Les messageries ont une sacrée histoire ; d'abord implémentées sous UNIX puis DOS (avec la commande NET SEND), elles connaissent une première avancée grâce au Minitel (eh oui encore lui !), avec une application appelée Gretel qui permettait de communiquer de pair à pair. Puis IRC a été créé et standardisé vers la fin des années 80\. Cela dit, celles-ci n'étaient pas encore tout à fait des messageries dites 'instantanées', car très peu de notions d'authentification ou de détection de présence... Une première explosion des messageries instantanées a lieu vers la fin des années 90 lorsque AOL promeut ICQ, puis Yahoo son propre outil Yahoo! Messenger et enfin MSN avec MSN Messenger en 1999 (avec l'histoire qu'on lui connaît, racheté par Microsoft puis transition vers Skype, etc.). En parallèle, un autre service a fait parler de lui : le SMS, dont les débuts sont, à priori, situés en 1992\. Ce n'est pas à l'origine à proprement parler un concurrent, car le SMS avait été créé initialement pour que les FAI puissent simplement communiquer avec leurs clients et uniquement ça. Rien ne le prédestinait à autre chose... Mais au vu de la simplicité d'utilisation, l'interopérabilité de la technologie et parce que l'infrastructure téléphonique des opérateurs était déjà bien déployée le SMS a finalement percé à l'époque pour devenir ce que l'on connaît aujourd'hui (le SMS utilisant le réseau [GSM](https://fr.wikipedia.org/wiki/R%C3%A9seau%5Fde%5Ft%C3%A9l%C3%A9phonie%5Fmobile), les messageries... le réseau internet qui, à l'époque, n'était pas aussi répandu qu'aujourd'hui et encore moins sur téléphone mobile !). L'explosion d'internet vers le milieu des années 2000 aura vu poindre de nouveaux outils de messagerie bien plus performants : la naissance, par exemple, de Jabber/XMPP en 2004/2005 et surtout celle d'une messagerie bien connue aujourd'hui, WhatsApp, en 2009\. Avec l'avènement des ordiphones et de l'utilisation intensive du réseau internet, rien ne pouvait résister à la mort lente des SMS ; même si de nos jours les organismes tentent de leur donner un second souffle avec des nouveaux standards (MMS ou RCS par exemple), il est vraisemblable que celui-ci soit amené à disparaître petit à petit... **Mais nous sommes là dans la spéculation ! Revenons-en à nos moutons : les messageries.** ## La collecte des données Dans notre voyage, afin de regagner un peu de contrôle sur nos données et donc renforcer notre vie privée, il est essentiel de savoir quelle est l'étendue du désastre sur la **collecte des données personnelles** nous concernant. Voici un aperçu simple de 5 messageries-type en ce qui concerne la collecte de vos données personnelles : ![](https://www.wikilibriste.fr/content/images/2025/12/messageries-3.jpg) --- **Premier constat** : la majorité des messageries les plus connues aujourd'hui sont détenues par les GAFAM ou leur code source est propriétaire ou privateur. Ce qu'il faut retenir de l'infographie ci-dessus est : - Sachant leur politique de collecte de données (qui semble être la même partout sur toutes les messageries propriétaires), nous devrions être plus attentifs. - Sachant également que, bien qu'ils nous assurent que les données collectées ne le sont pas à des fins commerciales ou sont bien protégées, nous n'avons aucun moyen de savoir si tout cela est véridique car le code source est fermé, et les agissements de ces entreprises sont bien entendu opaques. 🛑 Il est donc évident que ****toutes ces messageries** doivent être abandonnées le plus vite possible. Cela comprend exhaustivement : ➡️ ❌ Whatsapp ➡️ ❌ Meta/Facebook Messenger ➡️ ❌ Instagram ➡️ ❌ Snapchat ➡️ ❌ Google avec tous leurs outils de messagerie : Gmail, Hangouts, Messages, Chat, Duo, Google+... ➡️ ❌ Amazon WickrMe ➡️ ❌ Microsoft Skype (Service arrếté en 2025) ➡️ ❌ Zoom ➡️ ❌ Cisco Webex ➡️ ❌ Microsoft Teams ➡️ ❌ Apple iMessages ➡️ ❌ Yahoo messagerie ➡️ ❌ Discord ➡️ ❌ Twitter ➡️ ❌ Slack ➡️ ❌ WeChat ➡️ ❌ Viber ➡️ ❌ Line ➡️ ❌ Bip ➡️ ❌ Les potentielles messageries de votre/vos FAI : Orange, Bouygues, SFR, Free et autres MVNO. ➡️ ❌ Toute autre messagerie à sources fermées. Si vous avez néanmoins besoin de plus d'informations pour vous en convaincre, voyez par vous-même : [Apple et iCloud](https://www.blogdumoderateur.com/apple-analyse-photos-icloud-pedocriminalite/), [plus récemment WhatsApp et son ultimatum](https://www.blogdumoderateur.com/whatsapp-supprime-compte-refus-partage-donnees-facebook/), ou encore [la "*modération*" sur WhatsApp](https://www.presse-citron.net/gare-a-vos-propos-sur-whatsapp-vous-etes-peut-etre-surveille/), ou [les remords du co-fondateur de WhatsApp](https://www.clubic.com/application-mobile/whatsapp/actualite-845767-co-fondateur-whatsapp-concede-vendu-confidentialite-utilisateurs.html) qui nous permettent de tirer un bilan noir. Il est également intéressant de voir que le FBI a créé un document qui liste les données qu'il peut extraire (légalement bien sûr 😉 !) de la plupart des messageries sur le marché : ![](https://www.wikilibriste.fr/content/images/2025/12/fbi-messageries.png) Nous retrouvons toutes les messageries mentionnées ci-dessus, tout en notant que *Signal* est la messagerie au travers de laquelle il est le plus difficile d'obtenir des informations... Nous y reviendrons ! ## État des lieux du marché Maintenant que nous avons une idée de l'étendue des dégâts, passons aux choix qui se présentent à nous. Vous avez sûrement tous entrevu ces infographies, faisant état de la majorité des messageries actuellement disponibles comparées aux messageries propriétaires : ![](https://www.wikilibriste.fr/content/images/2025/12/messageries-1.jpg) ![](https://www.wikilibriste.fr/content/images/2025/12/messageries-2.jpg) 💡 Voici quelques bonnes sources d'informations avec des comparatifs des applications de messageries sécurisées ➡️ [Tableau comparatif](https://www.securemessagingapps.com/) des messageries par Mark Williams sous license CC BY-NC-SA 4.0 ➡️ [Tableau comparatif](https://www.messenger-matrix.de/messenger-matrix-en.html) des messageries avec filtre par Mike Kuketz sous license CC BY-SA 4.0 ➡️ [Tableau comparatif](https://eylenburg.github.io/im%5Fcomparison.htm) des messageries par eylenburg sous license CC BY-SA 4.0. --- **Deuxième constat** : il est difficile de savoir quelle application utiliser dans cette jungle des messageries, simplement en visualisant des infographies... En effet, ces outils sont en plein essor, notamment du côté des solutions à sources ouvertes. Le marché n'est pas encore consolidé et nous avons aujourd'hui la possibilité d'utiliser des outils basés sur des mécanismes assez complexes et comprendre, surtout, lorsque les aspects de "chiffrement" ne sont pas les mêmes partout ! Sur la figure suivante sont schématisés les 5 "statuts logiciel" des messageries actuelles que vous pourrez retrouver sur le marché. ![](https://www.wikilibriste.fr/content/images/2025/12/messageries-5.jpg) Quelques explications : cette infographie classe les messageries selon **deux axes** souvent confondus : 1. Le **statut du logiciel** (client et serveur libres ou non), 2. L’**architecture réseau** (centralisée, fédérée, décentralisée, pair-à-pair) que nous définirons juste après. 💡 L’objectif n’est pas de "noter" une messagerie, mais bien de comprendre ****où se concentre la confiance** et, par extension, où se situent les métadonnées. Comme bien souvent en sécurité de l'information, la ****confiance** est le point clé des décideurs. #### 1\. Client + serveur non libres, centralisation C'est le cas typique des solutions propriétaires que nous avons énoncées plus haut : on ne peut ni vérifier le code, ni auditer précisément ce qui se fait côté serveur. Le service est opaque par nature. Le fournisseur de cette application contrôle l’infrastructure et le logiciel. Les métadonnées sont généralement très riches (qui parle avec qui, quand, combien, depuis où, fréquence...) et vous êtes totalement verrouillé sur leur réseau. #### 2\. Client libre, serveur non libre, centralisation (ex. Telegram) Le client est auditable, mais **le cœur du système** (les serveurs) **reste opaque**. Ici la confiance reste concentrée sur l'opérateur de l'application, les parties les plus critiques (le routage, le stockage, modération, la journalisation, etc.) ne sont pas vérifiables. La centralisation des échanges passe par l'infrastructure du fournisseur de service, et même si le client est bon, les serveurs restent les mêmes derrière et peuvent collecter et corréler beaucoup de métadonnées (ici l'exemple des clients Telegram). #### 👁️‍🗨️ Petite note sur Telegram Telegram est aujourd'hui plus utilisé comme un **réseau social*, en remplacement de Facebook ou Twitter, plutôt qu'une messagerie. Même si à l'origine, cette application a été créée pour échanger des messages, elle a évolué avec les usages pour devenir bien plus une plateforme de **média social*, et continue son évolution dans ce sens. ****Notre avis pour Telegram en tant que simple messagerie** : sachant qu'ils ne proposent pas "nativement" la protection bout en bout des échanges (pour cela, il est obligatoire de créer des canaux appelés "Secret", et uniquement disponible sur téléphone) et que les groupes créés ne sont pas non plus protégés de bout en bout (uniquement protection client-serveur), ****nous avons tendance à ne pas recommander Telegram en tant que messagerie**, mais en tant que média social, au même titre que Mastodon, même si ce n'est pas la même catégorie d'application. #### 3\. Client + serveur libres, centralisation (ex. Signal, Wire) Ici, le code est publiquement auditable mais **l’architecture reste centralisée**. La transparence technique permet un meilleur audit et une opacité plus faible, du moins sur les logiciels (il faudrait également s'assurer que ce sont ces logiciels audités qui tournent bien sur les serveurs ; mais ici, c'est rarement vérifiable). La confiance est donc toujours concentrée sur un acteur, celui qui relaie vos communications. Même si le risque "boite noire" diminue, la centralisation conserve ses points d'achoppement et ses inconvénients (pannes, blocages, pressions légales, corrélation de métadonnées). #### 4\. Client + serveur libres, fédération (ex. Matrix/Element, XMPP) Ici l'idée est simple : nous pouvons choisir où héberger notre serveur, et les serveurs se parlent entre eux, c'est ce qu'on appelle la fédération. La confiance est "distribuée" et nous réduisons ainsi la dépendance à un fournisseur unique. L'interopérabilité est possible, c'est un avantage majeur, mais en contrepartie, cela augmente d'autant la complexité et la façon de sécuriser les échanges. Quant aux métadonnées, elles peuvent être réparties entre plusieurs serveurs afin de réduire ce côté "centralisation" ; l'inconvénient est qu'elles peuvent être plus nombreuses si des ponts sont créés, ce qui multiplie les points d'observation. #### 5\. Client libre, pair-à-pair (ex. Briar, Tox, Jami selon modes) Ici, les appareils communiquent directement (ou via des relais limités selon la technologie) : il n'y a pas d'intermédiaire, pas de fournisseur central. Cela réduit drastiquement le verrouillage à un fournisseur de services et par extension certains risques structurels. Nous décrivons ce principe plus loin. ## La sécurité des messageries Nous ne pouvons pas, bien entendu, comparer des messageries sans discuter de la **sécurité des échanges** : c'est un peu un passage obligé pour pouvoir décider quel outil vous allez utiliser. Nous allons tenter de faire ça simplement. Le piège classique est ici encore de mélanger les choses, notamment deux sujets bien distincts : 1. **L’architecture** (centralisée, fédérée, pair-à-pair, etc.) que nous avons traitée juste avant, 2. **Le modèle de chiffrement** (qui peut lire le contenu ?) que nous traitons dans cette section. Pour rester simple, il y a 2 mécanismes de protection à connaître. ##### Chiffrement client–serveur Aussi appelé "chiffrement en transit". Dans ce modèle, le service chiffre la connexion **jusqu'au serveur** (comme HTTPS pour un site web), comme suit : - Le client négocie et établit un canal *chiffré* vers le serveur - Vous envoyez le message à travers ce canal chiffré - Le serveur peut **déchiffrer** le contenu - Puis le serveur envoie le message au destinataire, bien souvent heureusement, via un autre canal chiffré. Conséquence directe : **le serveur est en position de lire le contenu des messages**, même s’il promet de ne pas le faire ! Ici l'on se rend bien compte du problème, en terme de respect de la vie privée : - Si le serveur est compromis, - Si le fournisseur du service conserve des journaux, - Si une obligation légale impose une interception ou une remise de données. Ce modèle protège surtout contre les attaques "réseau" (Wi-Fi public, FAI, etc.), mais il ne protège pas contre le fournisseur du service lui-même (directement ou indirectement). ##### Chiffrement de bout en bout Dans un chiffrement de bout en bout (ou [E2EE](https://www.wikilibriste.fr/glossaire#e2ee)), le message est chiffré **sur l’appareil de l’émetteur** et ne peut être déchiffré **que sur l’appareil du destinataire**. Le serveur (qu’il existe ou non) n’est alors censé voir que des données chiffrées. Point important : "bout en bout" ne veut pas dire **sans serveur !** La plupart des messageries E2EE utilisent quand même des serveurs pour : - Acheminer les messages, - Stocker temporairement des messages quand quelqu’un est hors-ligne, - Gérer des fonctionnalités (groupes, recherche, pièces jointes, etc.). La vraie différence dans ce modèle réside donc sur ce point précis : **qui possède la capacité technique de déchiffrer le contenu** ? ##### Le vrai nerf de la guerre : les clés Chiffrer, c’est gérer des **clés cryptographiques** (ou clés de sécurité, jetez un coup d’œil à l'article sur le [chiffrement](https://www.wikilibriste.fr/chiffrement) pour bien comprendre l'aspect des clés de sécurité). Ici, nous devons distinguer plusieurs choses : - Qui génère les clés ? - Où sont-elles stockées ? - Qui peut y accéder ? Dans un E2EE bien conçu, les clés "*privées"* qui permettent de déchiffrer **restent sur les machines qui les ont générées**. Le serveur ne devrait pas pouvoir les stocker ou gérer (sinon ce n’est plus du bout en bout, ou alors c’est du faux-E2EE, "fragilisé" par un mécanisme de récupération). En pratique cela donne : - **Messageries centralisées (Signal, etc.)** : le routage est centralisé, mais les clés de déchiffrement sont censées rester sur les appareils. La confiance se déplace : elle repose moins sur la confidentialité du contenu et plus sur la solidité du protocole utilisé, la gestion des identités et la surface d'attaque des serveurs. - **Messageries fédérées / décentralisées / pair-à-pair** : les clés restent aussi côté appareils, mais l’architecture peut réduire certains points de défaillances uniques et parfois, selon l'architecture réduire la corrélation de métadonnées. Cela ne rend pas tout "*ultra sécurité de la mort qui tue*" 😄 automatiquement : cela change surtout **où la confiance se concentre**. Enfin, certains modèles (surtout pair-à-pair) peuvent exiger une présence simultanée ou imposer des contraintes de disponibilité. C’est parfois un avantage (moins de stockage tiers, plus de confidentialité) mais bien souvent une contrainte à l'usage (surtout quotidien). Pour plus de détails sur les définitions, rendez vous sur le [glossaire](https://www.wikilibriste.fr/glossaire#r%C3%A9seau-infrastructure). --- #### Ce qu’il faut retenir (pour la suite) - **Architecture** : dit *où* passent les messages et *qui* contrôle l’infrastructure. - **Chiffrement** : dit *qui peut lire le contenu*. Donc une messagerie peut être : - **centralisée + E2EE** (contenu protégé, mais métadonnées et points uniques de défaillances restent importants), - **fédérée** mais sans E2EE par défaut (interopérable mais contenu potentiellement exposé selon les paramètres utilisés), - **pair-à-pair** (moins d’opérateur mais contraintes pratiques à l'usage). > Simple ! 😄 > Faites une pause, vous l'avez bien mérité... ## Analyse des forces en présence Passons maintenant au concret. #### CENTRALISE : Signal La messagerie, vue comme la "plus sécurisée", est la plus connue à ce jour dans ce genre d'outil de communication, en tout cas au sein de M. et Mme Toutlemonde. ##### Petit point sur les controverses... Signal, tout comme beaucoup d'applications aujourd'hui, fait l'objet de beaucoup de théories et de fantasmes. La plus répandue étant celle qui lie Signal à l'agence bien connue à 3 lettres des USA. Voici en gros l'argumentaire répandu par certains : > Entre 2013 et 2016, les développeurs ont reçu 3M de dollars du fond Open Technology Fund (OTF). L'OTF était à l'origine un programme de Radio Free Asia sous la coupe de l'US Agency Global Media (USAGM). L'USAGM est "une organisation indépendante" du gouvernement US en charge de promouvoir les intérêts américains à l'international et serait directement financée et gérée par le gouvernement US. Par ricochet, l'USAGM/Radio Free Asia étant gérés par le gouvernement US, qui ont financé l'OTF, qui a financé le développement de l'application Signal, la CIA aurait donc créé Signal ! **Tentons d'y voir plus clair** : l'USAGM (et tous ses projets dont OTF et Radio Free Asia...) promeut effectivement les intérêts US (en utilisant des capacités disruptives ou déstabilisantes), surtout dans des pays où les gouvernements ont des liens très complexes avec les gouvernements US... Donc, en plus de soutenir des médias *indépendants* dans ces pays, cela implique également le soutien du gouvernement US à des outils capables de contourner la censure et permettre à des personnes de résister à des régimes pointés comme autoritaires. De plus, le soutien financier de l'OTF à divers projets est du domaine [public](https://www.opentech.fund/results/supported-projects/open-whisper-systems/). Bien évidemment du fait de la facilité d'obtenir cette information et de vouloir faire sensation, le buzz, quelques journaux ont publié des articles concernant la messagerie, remplis de sous entendus ; ce qui, de fait, a contribué à créer cette théorie. Maintenant, examinons les faits : - Signal est open-source ¹ (y compris leur protocole de chiffrement, dérivation de clés, gestion de la confidentialité permanente, PFS etc.), ce qui implique que le code est auditable à n'importe quel moment par des experts ou développeurs (n'oublions pas que cette messagerie est très connue) > *¹ ⚠️ C'est confirmé depuis fin* [*2021*](https://signal.org/blog/keeping-spam-off-signal/) *(fil* [*lemmy*](https://lemmy.ml/post/55595)*), et après de nombreuses demandes des développeurs et utilisateurs, Signal confirme qu'il ferme une petite partie de son code source, côté serveur : il s'agit d'*un "*composant serveur séparé, dédié à la détection et la perturbation des campagnes de spam/abus*"*. ⚠️* > *Le reste du code source, notamment relatif au protocole reste quant à lui bien sûr open-source.* - *Même si la justification est a priori recevable pour la majorité des libristes, cela constitue donc un relatif danger pour certains utilisateurs... Car en terme de surveillance de masse, il est plus simple et plus intéressant pour les institutions d'utiliser des outils à code source fermé (ex. : le scandale des* [*backdoors*](https://www.infoworld.com/article/2608141/snowden--the-nsa-planted-backdoors-in-cisco-products.html) *sur les routeurs Cisco qui n'est qu'un exemple).* - *Nous ne sommes pas en train de dire que c'est le cas pour Signal, mais de préciser qu'à priori personne ne pourra le prouver puisqu'une partie du code est fermé !* - *Cela dit, il est aussi bien plus simple d'installer un petit spyware sur des téléphones (cf. le scandale* [*PRISM*](https://www.theverge.com/2013/7/17/4517480/nsa-spying-prism-surveillance-cheat-sheet)*, ou encore ce scandale au* [*Canada*](https://www.politico.com/news/2022/06/29/canada-national-police-spyware-phones-00043092)*), donc relativisons !* - Une multitude de projets open source sont financés par des entités similaires. L'OTF a par exemple financé beaucoup d'autres projets dont nous discutons dans tous nos articles : Tor Project, K9-Mail, F-Droid, Certbot, et même [Tails OS](https://www.torproject.org/fr/about/supporters/). Et bien d'autres projets open source sont financés en partie par des agences ou des organismes qui peuvent avoir quelques liens avec des gouvernements ; d'ailleurs, les messageries mentionnées dans notre article peuvent avoir reçu des fonds de gouvernements : par exemple, Element aux UK et Session en Australie.... Il nous semble évident que ceci est un débat sans fin... Il est toujours intéressant et très utile d'avoir un regard critique et de se poser des questions sur les financements, mais nous ne devrions pas, de notre point de vue, établir des raccourcis simplistes simplement car ils correspondent à des croyances. Signal a été financé par d'autres entités et mécènes : récemment le co-fondateur de WhatsApp a octroyé 50M$ en prêt à 0% aux développeurs de Signal, devenant également CEO de la Signal Foundation ! 💡 Il y a effectivement des faits valides qui expliquent pourquoi et comment Signal a pu émerger et en arriver là, ce qui ****ne prouve ou n'implique en aucun cas** l'existence d'une backdoor créée par les agences étatiques connues pour cibler ses utilisateurs. Comme tout sujet lié au numérique, tout n'est pas si rose, vous vous en doutez bien, et nous avons des raisons ****plus techniques** d'être vigilant envers Signal... ##### ... Revenons sur terre Signal est donc cette messagerie dite "sécurisée" dont ses développeurs ont créé leur propre protocole de communication, repris d'ailleurs par beaucoup d'autres messageries (WhatsApp par exemple), suite à l'ouverture des sources de ce protocole. Protocole [audité](https://eprint.iacr.org/2016/1013.pdf) en profondeur dès 2016 puis pratiquement [chaque année](https://community.signalusers.org/t/overview-of-third-party-security-audits/13243) depuis, qui aujourd'hui confirme sa robustesse à une bonne partie des attaques. Les développeurs sont d'ailleurs très réactifs lorsqu'il s'agit de corriger certaines failles de sécurité. C'est un projet très bien maintenu et très bien géré. **Néanmoins, comme évoqué plus haut, tout n'est pas si rose :** En dehors du fait qu'une partie du code source côté serveur est maintenant fermé, voici les points techniques sujets à débat : #### Le côté centralisé Signal repose sur une ****infrastructure centralisée**. C'est une décision prise à l'origine afin d'accélérer l'adoption de la messagerie aux utilisateurs non technophiles (M. et Mme Michu en somme), mais au détriment d'une partie de la vie privée. Et il semble qu'ils n'évolueront pas sur ce point, les développeurs étant convaincus que le modèle centralisé est le meilleur (probablement pour leurs finances !). En réalité, il s'agit d'une grande infrastructure cloud de serveurs, hébergés dans des datacenters ****Amazon** à travers tous les US. Dit comme ceci, en effet, cela est peu reluisant. Ce choix fait par les développeurs n'est pas incompréhensible, car cela permet une grande disponibilité de l'application, et des messages échangés qui peuvent être stockés (chiffrés bien entendu !) en attendant que les personnes se connectent pour les lire, et une facilité dans la gestion de groupes de communication sécurisés. Oui mais voilà, cette centralisation apporte certains inconvénients au niveau vie privée et fiabilité comme nous en avons discuté précédemment. #### Le numéro de téléphone Signal exige que tout compte soit lié à un ****numéro de téléphone**. L'importance des métadonnées a été prise en compte pas les développeurs, ce qui est un bon point : ils arrivent à protéger et/ou obfusquer la majorité de ces données. Néanmoins, il est depuis 2016 devenu évident que Signal [collecte](https://signal.org/bigbrother/eastern-virginia-grand-jury) les numéros de téléphone associés à un compte ainsi qu'une seconde donnée qui est la "dernière connexion d'un compte X à un serveur". Et ce n'est pas l'introduction récente des "noms utilisateur" qui viendrait réduire cette collecte, le numéro de téléphone étant toujours imposé. Pour beaucoup, lier le numéro de téléphone est un problème et met à mal le modèle de confidentialité prétendument mis en avant par la messagerie. En effet, un numéro de téléphone est dans la plupart des cas lié à une carte SIM, carte SIM qui, de facto, est reliée à un propriétaire qui aura dû présenter son identité (en tout cas en Europe c'est le cas). De plus, Signal ayant abandonné récemment la gestion des SMS/MMS, la communauté n'a pas compris pourquoi il était toujours obligatoire d'enregistrer un numéro de téléphone. Et bien entendu, sur le point de la collecte, nous n'avons pas le choix que de faire confiance aux développeurs ! Idem sur le sujet des ordonnances reçues par Signal demandant une divulgation d'informations. À l'heure où nous écrivons ces lignes, il n'y a pas de raison valable de douter de leur bonne foi, mais il est important de se demander jusqu'à quel point nous sommes prêts à faire confiance en cette messagerie ; il est évident que des adversaires comme un état ou des groupements de pirates malveillants soutenus par des états ont des capacités importantes de collecte et d'agrégation / corrélation de (méta)données, même en ne ciblant pas directement Signal mais en passant par Amazon. Signal est donc bien plus vulnérable à ce type d'attaque que d'autres solutions, du fait de son infrastructure centralisée. #### Le protocole de sécurité Il y a tout de même quelques doutes sur le ****protocole** en lui-même. Pour les plus experts d'entre vous, et ceux ayant le courage de creuser un peu plus le sujet du protocole de chiffrement, un [chercheur](https://connect.ed-diamond.com/MISC/misc-090/chiffrement-de-messagerie-quasi-instantanee-a-quel-protocole-se-vouer) de l'ANSSI a rédigé un rapport sur les protocoles de messageries qu'utilise Signal, rapport très intéressant et pointant quelques lacunes. Tout comme nous, et bien d'autres collectifs, il analyse le réel niveau de sécurisation de Signal et pose des questions plus que légitimes au regard des évolutions récentes de la messagerie... #### DECENTRALISE Ici nous avons 2 types d'outils, aux objectifs différents : - Element/Matrix met l'accent sur le côté temps-réel et interopérabilité, **et constitue plus un réseau social qu'une messagerie** (à l'instar de Telegram). - Simple X et Session quant à eux restent concentrés sur la sécurisation des échanges de bout en bout et un certain niveau ce confidentialité. Bien que ces solutions se reposent sur la décentralisation (à un certain niveau cela dit) et implémentent le chiffrement de bout en bout, il y a donc bien une grande différence entre les 2 types de messageries, qui ne seront pas destinées aux mêmes usages... ##### Element [Element](https://element.io/) est basé sur le protocole et le réseau Matrix. Ce réseau est un réseau **fédéré** et est surtout axé sur l'**interopérabilité** : c'est-à-dire la capacité de recevoir des communications d'autres messageries (WhatsApp, Telegram, Signal...) et d'autres protocoles de communication, via ce qu'ils appellent des "*ponts"*. C'est la grande force de Matrix, même si cela vient avec des inconvénients, vous vous en doutez... Côté sécurisation des échanges, Matrix permet le chiffrement de bout en bout et utilise les mêmes méthodes de chiffrement que Signal (le côté centralisation en moins) ; ce n'est pas l'objectif prioritaire de Matrix car il n'impose pas le chiffrement **par défaut**, ce qui peut rebuter certains, et nous le comprenons. D'ailleurs certaines applications qui utilisent Matrix ne fournissent pas de chiffrement, par exemple : Nio ou Fractal, mais Element et ElementX l'implémentent et l'imposent. Néanmoins, quelques cas de figure problématiques peuvent apparaître dans son utilisation : #### Complexité La complexité vient en fait du choix des serveurs, car si certaines personnes ne se trouvent pas sur les mêmes serveurs, les messages seront dupliqués sur tous les serveurs. Pour peu que ces serveurs soient basés aux États-Unis, en France, Allemagne, etc. ceci peut potentiellement poser un problème en terme de vie privée. Et pour peu que ces serveurs ne permettent pas le pseudonymat, vous pouvez donc permettre à des serveurs de collecter des métadonnées ! #### Les ponts Il est certainement très utile de créer des ponts, car vos proches ne veulent peut-être pas changer de messagerie par exemple ! Mais le problème est que si votre interlocuteur utilise une application qui ne chiffre pas (Fractal ou Nio par exemple), vos messages peuvent potentiellement se retrouver sur des serveurs, non protégés, en clair. Problématique! #### Chiffrement Certaines données ne seront pas chiffrées, comme les images de profils, les réactions et les pseudonymes. Les appels voix et vidéo ne sont pas non plus protégés de bout en bout, utilisant Jitsi (à priori, cela devrait évoluer avec l'adoption de la VoIP). Cela dit, nous restons à des appels de groupes non authentifiés, il faudra donc éviter de passer des appels privés avec cette application, car n'importe qui pourra se connecter ! 🚨 En conclusion, Element/Matrix ne doit pas être utilisée si votre modèle doit être strict, mais plus pour le côté interopérabilité et réseau (social). Également, veillez à bien choisir les serveurs sur lesquels vous vous connecterez : certains demandent une adresse e-mail... Dans ce cas, changez de serveur ! ***Ressources d'intérêts :*** - Audit de sécurité : [Audit indépendant du protocole Matrix en 2016](https://matrix.org/blog/2016/11/21/matrixs-olm-end-to-end-encryption-security-assessment-released-and-implemented-cross-platform-on-riot-at-last) et statuant sur des capacités correctes dans la sécurisation, si correction des divers bugs remontés (je vous rassure, depuis les divers bugs de sécurité sont corrigés !). ##### Session [Session](https://getsession.org/) est, quant à lui, un fork de Signal. La différence fondamentale est que, plutôt que de proposer une centralisation, Session propose de passer par un réseau **décentralisé** appelé Lokinet/Oxen (un équivalent de Tor) qui est implémenté sur une blockchain. > Alors rassurez-vous tout ceci est transparent pour les utilisateurs, et vous n'aurez pas non plus à acheter des cryptomonnaies 😄 L'idée derrière l'utilisation de ce réseau est d'apporter une **confidentialité** et un niveau d'**anonymat** accrus : #### Identifiant Session ne demande aucun numéro de téléphone ou adresse courriel ou autre identifiant reliant à une identité. La messagerie utilise un identifiant unique relié aux paires de clés et autres items de sécurité utilisés sur la blockchain. #### Données Session s'assure que les adresses IP ne peuvent être en aucun cas liées à des messages lus ou reçus, grâce à la façon dont est implémenté Lokinet : "**requêtes en oignon*", relire notre article [dédié](https://www.wikilibriste.fr/vpn-et-tor/). #### Groupes Enfin, il vous sera possible de créer des groupes de discussions, publics et privés. Cela dit, veillez à éviter absolument la création de groupes "publics" qui bien qu'ouverts à plus de 100 personnes ne permettent pas d'assurer la protection des échanges (groupe ouverts "par design"). 💡 En conclusion, Session semble être une messagerie d'intérêt pour des communications enfin plus confidentielles. ***Ressources d'intérêts :*** - Audit de sécurité : [Audit](https://getsession.org/session-code-audit) de sécurité effectué en 2021 et concluant "*The overall security level of this application is good and makes it usable for privacy-concerned people*", ce qui donne en français : "le niveau de sécurité global de l'application est bon et le rend utilisable pour les personnes ayant un intérêt pour leur vie privée. - [Papier Blanc](https://arxiv.org/pdf/2002.04609.pdf) ##### SimpleX [SimpleX](https://simplex.chat/) vise un objectif très proche de Session sur un point clé : **réduire au maximum les métadonnées exploitables** (communicants, identifiant, etc.). Mais il le fait avec une approche différente : SimpleX ne repose pas sur un annuaire d’utilisateurs, ni sur des comptes, ni même sur des identifiants (que ce soit numéro, e-mail, pseudo, clé publique, etc.). > L'idée est simple : pas d’ID utilisateur = pas de "graphe social" facile à reconstruire. A l’inverse : vous obtenez l’équivalent d’une "*adresse de réception",* différente pour chaque contact, et ces "adresses" ne servent qu’au transport des messages, pas à vous identifier. SimpleX implémente bien-sûr un chiffrement de bout en bout (type “Double Ratchet” comme Signal). L’idée, ici, n’est pas seulement de "chiffrer le contenu" mais aussi d'éviter de fabriquer des métadonnées inutiles comme des ID, annuaire, domaine... qui simplifient l’enquête ou la surveillance généralisée. #### Niveau d'anonymat Autre point très important pour un usage encore plus anonymisant. La messagerie permet d’aller plus loin encore : elle propose plusieurs profils, et un ****mode incognito** permettant de limiter les éléments partagés avec vos contacts (par exemple : ne pas réutiliser les mêmes infos d’affichage d’un contact à l’autre). Résultat : même si 2 contacts comparent ce qu’ils voient de vous, ils ne peuvent pas forcément être certain qu’ils parlent à la même personne. Redoutable ! Comme toujours, il faut rester lucide : SimpleX ne rend pas "anonyme par magie" (nous ne le répéterons jamais assez). Si vous vous connectez directement aux serveurs relais, **votre IP reste visible par le serveur que vous utilisez** (cela dit, c’est vrai pour pratiquement toutes les messageries). La différence est que SimpleX est conçu pour que ce serveur ne puisse pas facilement relier vos conversations entre elles via un identifiant. Et si votre modèle de menace l’exige, SimpleX peut être utilisé derrière un réseau adapté comme notre ami Tor, ce qui permet de traiter le problème de l’IP. 💡 En conclusion, SimpleX est une excellente option quand vous voulez une messagerie chiffrée orientée "anti-métadonnées", sans numéro, sans e-mail, sans identifiant "stable", et avec de bons outils de compartimentage. SimpleX coche beaucoup de cases dans notre cahier des charges, pour des profils avancés et ayant besoin d'une grande confidentialité. #### PAIR-A-PAIR Avant d’en venir aux outils, il nous semble essentiel de clarifier le vocabulaire, car souvent le modèle "pair-à-pair" (P2P) est mal compris. Une communication de type **pair-à-pair (P2P)** cherche à réduire la dépendance à une infrastructure centrale : les appareils des utilisateurs participent activement à l’acheminement et/ou au stockage des échanges. Selon les applications, cela peut aller du **direct** (directement d'appareil à appareil) à des modèles où les pairs **répliquent** des messages et les resynchronisent plus tard, ou encore où certains services secondaires existent pour contourner les contraintes du réseau (proxy par exemple). #### Les avantages sont nombreux ****➡️** Les applications P2P ont souvent un bénéfice très pratique : elles évitent les identifiants imposés comme un numéro de téléphone, un e-mail. Cela permet un usage sur ordinateur ou sur téléphone sans carte SIM, sans lier votre identité à un identifiant. ****➡️** Moins de centralisation, c'est moins de "point unique" : pas d’opérateur centralisé qui voit passer tout le trafic ou qui peut couper le service d’un seul geste et à tout moment. ➡️ Réduction de certaines métadonnées : une architecture P2P bien conçue peut compliquer la collecte à grande échelle, ce qui est un avantage certain pour des profils exposés. #### Mais tout cela a un prix : la ****disponibilité** ▶️ Le raccourci "P2P = synchronicité" est ****souvent vrai** dans le P2P dit *"direct"*, mais ****pas universel**, comme nous allons le voir : - ****Pour du P2P "direct" (temps réel)** : si l’application ne stocke rien ailleurs (ni serveur, ni réplication), alors il est essentiel que les deux interlocuteurs soient joignables au même moment, un peu comme un appel téléphonique. - ****Pour un P2P avec synchronisation (asynchrone possible) :** certaines applications P2P permettent d’envoyer des messages à des contacts hors-ligne, à condition qu’au moment de la resynchronisation, au moins un appareil ayant "une copie" soit joignable. Exemple concret : Tandis que Briar synchronise directement entre appareils et peut le faire via Bluetooth/Wi-Fi ou via Tor sur Internet, sur une application comme Jami, chaque appareil d’une conversation conserve une copie des messages et lorsqu’un participant revient en ligne, il récupère ses nouveaux messages depuis d’autres appareils joignables (c'est le côté décentralisé). ▶️ Le P2P ne rend pas les discussions de groupes impossibles mais souvent bien plus complexes : il faut gérer la réplication, la cohérence, et la disponibilité. Certaines applications s'en sortent mieux que d'autres cela dit. ▶️ Enfin au niveau batterie et performances, c’est souvent plus coûteux qu’une messagerie centralisée : maintien des connexions, découverte des pairs, chiffrement, utilisation Bluetooth/Wi-Fi, parfois Tor... Vous imaginez bien que l’impact sur les batteries peut vite grimper ! #### Utilisation de Tor ****dans ce contexte**... Bien que le modèle P2P nous permet une résistance à la collecte de métadonnées, cela n'empêche pas des adversaires à fortes ressources d'atteindre ces (méta)données. Ils ont un contrôle ou des capacités leur permettant d'effectuer ces tâches. Afin de réduire le risque, nous pourrions donc utiliser Tor. Tor peut être pertinent pour réduire le lien direct entre votre IP et vos communications (surtout contre un observateur réseau local/FAI). Nous l'avons vu dans d'autres articles, Tor va nous permettre d'ajouter une couche d'anonymat. Dans notre contexte actuel il s'agira d'augmenter l'anonymat dans nos communications, de sorte que même si nous sommes ciblés, nos adversaires aient beaucoup, beaucoup de mal à retracer les destinataires avec qui nous échangeons. Cela dit, il y a 3 limitations importantes : 1. Tor est ****visible** pour les mandataires de réseau (FAI) : votre trafic interroge des noeuds Tor. Cela peut suffire à vous identifier comme utilisateur Tor sur un réseau où personne d’autre ne l’utilise (en rase campagne par ex.). 2. Tor ne rend pas invisible : Tor ne protège pas contre tous les scénarios, notamment ceux liés à des des adversaires capables de corrélation de trafic à (très) grande échelle. 3. Côté protocoles, P2P et Tor ne font pas forcément bon ménage: Tor tourne essentiellement sur ****TCP**, alors que beaucoup de briques P2P utilisent l'****UDP**. Dès lors toute technologie permettant de faire le pont se trouve être un point unique défaillance dans la chaîne. Il conviendra donc de prendre en compte les risques identifiés sur Tor afin de ne pas se retrouver dés-anonymisés. ##### L'application Briar [Briar](https://briarproject.org) est une application open-source, développée par Briar Project, un ensemble de développeurs, hackers et activistes, principalement en Europe. L'application propose bien entendu des échanges P2P, mais l'objectif de Briar est également de permettre des communications si internet tombe : il est donc possible d'échanger directement avec des contacts via Wifi ou Bluetooth, votre interlocuteur devra en revanche être proche de vous. Briar permet également de créer un réseau à part entre différents utilisateurs de l'application, de sorte à acheminer les messages en passant par des contacts comme point de relais. Son utilisation reste identique en mode chat ou groupe, à ceci près que chaque participant devra être en ligne. Cependant, il est important de bien comprendre son fonctionnement intrinsèque afin de cerner ses objectifs : oui Briar apporte une sécurité très importante dans les échanges, est très résistant à la collecte des métadonnées, mais en revanche Briar **ne fournit pas d'anonymat** ou en tout cas pas à un niveau très important : nous vous conseillons de bien lire ce que les développeurs ont ajouté sur leur [wiki](https://code.briarproject.org/briar/briar/-/wikis/FAQ), notamment sur cette question d'anonymat (adresse Bluetooth, IP, etc.). > Toujours lire les manuels d'utilisation, les documentations ou les FAQ 😀 ! ***Ressources d'intérêts*** - Audit de sécurité : Briar a fait l'objet d'un [audit](https://briarproject.org/news/2017-beta-released-security-audit/) en 2017, puis plus récemment en [2023](https://www.opentech.fund/security-safety-audits/briar-security-audit/), et toutes les remarques remontées ont toutes été adressées à ce jour. ## Les messageries non évoquées ### Les controversées Certains vont se demander pourquoi certaines messageries connues n'apparaissent pas ici. Voici les raisons : - **Threema** : application suisse, très prisée dans le monde germanophone. Cette messagerie est payante et une partie de son code source n'est pas ouvert (côté serveur). Il est donc évident que nous ne recommanderons pas cette solution. - **Wire** : également suisse, Wire a été créée par le fondateur de Skype. L'application est totalement open-source, et utilise les méthodes de chiffrement de Signal. Néanmoins, Wire a un modèle qui ne colle pas avec la philosophie du Libre, la société s'adressant plus particulièrement au monde professionnel qu'au grand public et donc possédant un modèle économique attirant les convoitises. Ici encore, nous ne recommandons pas forcément cette messagerie. ### Le cas délicat d'Olvid Oui nous ne recommandons pas, à ce jour, l'application française **Olvid**... Beaucoup ici trouveront cette idée farfelue, mais voici nos raisons : - Bien que certifiée [ANSSI](https://www.olvid.io/technology/fr/#certifications) et ayant fait l'objet d'un second [audit](https://olvid.io/assets/documents/Synacktiv-Olvid-CSPN-Olvid-0.8.2-RTE-public.pdf) de sécurité (2020), cette application n'est pas totalement à code source ouvert : seul le protocole de chiffrement et les clients Android/iOS le sont, l'objectif étant de faciliter les audits et bug bounty afin de perfectionner les algorithmes (qui ont été créés de zéro). Mais la partie [serveur](https://www.olvid.io/privacy/fr/) est à sources fermées ce qui empêche des experts indépendants de réellement les auditer. - Les serveurs montés par les créateurs d'Olvid sont tous hébergés hors Europe (chez Amazon [AWS](https://www.lemondeinformatique.fr/actualites/lire-olvid-la-polemique-sur-aws-ne-paas-pas-92463.html)), ce qui laisse songeur sur leur côté éthique et soumission aux règles américaines. Finalement un peu comme Signal, le côté éthique en un peu plus discutable. - De plus, Olvid considère que l'adresse IP est plus une [donnée technique](https://www.olvid.io/faq/serveur-et-open-source/) qu'une donnée personnelle, ce qui dès lors devrait nous mettre la puce à l'oreille... 🚨 À ce titre, nous ne recommandons pas spécialement cette messagerie car elle ne répond tout simplement pas sur beaucoup de points à notre cahier des charges. ****Signal** voire même ****SimpleX** ou ****Session** par exemple nous semblent bien plus indiqué ici. ### Les autres projets D'autres solutions de messageries, moins connues ou plus récentes existent. Nous faisons état ci-dessous de quelques-unes qui méritent de s'y intéresser, bien que pour certaines trop "jeunes" pour être utilisées au quotidien. Cela doit rester à la discrétion des utilisateurs et de choisir de faire confiance ou non à ces outils : - [Jami](https://jami.net/fr/) : *projet ambitieux et très intéressant, sur une architecture pair-à-pair décentralisée, intéressante pour l’autonomie. Mais les contreparties en terme de fiabilité (inhérent au réseau et aux mécanismes de connectivité) peuvent être un frein* - [Molly](https://molly.im) : *un fork de Signal, qui réduit encore les métadonnées* - [Cwtch](https://cwtch.im/) : *un équivalent de Briar, et solution très intéressante, à regarder de près* - [Berty](https://berty.tech) : *équivalent de Element, en* [*cours*](https://berty.tech/blog/berty-not-war-ready) *d'audit* ### XMPP-Jabber Eh oui, pour les fans de XMPP, nous n'avons pas encore parlé de ce beau protocole qui reste toute de même une valeur sûre dans l'éco-système des messageries. Les applications que nous recommandons : - [Conversations](https://conversations.im/) - [Snikket](https://snikket.org/) ### A suivre Plus confidentielles et pour des profils aux besoins d'anonymat et de sécurité avancés : - [Delta Chat](https://delta.chat/en/) *une messagerie via e-mail* - [Speek](https://github.com/Speek-App/Speek) *transit des échanges via Tor* ▶️ **Attention** : le projet semble être à l'arrêt ; dernière version v1.7.0 au 31 juillet 2022. Nous pouvons mentionner également : - [TinFoil Chat](https://github.com/maqp/tfc) *qui nécessite tout de même une infrastructure pour une utilisation complète (séparation de l'émetteur et du récepteur, etc.).* ▶️ Pour des profils plutôt initiés ou à l'aise avec l'outil numérique. ## Nos recommandations Pour vous faciliter la prise de décision, nous vous présentons la liste des messageries que nous recommandons, discutés dans les précédents chapitres, suivant les usages que vous souhaitez en faire, qui sont : - Pour un modèle de tous les jours, famille, connaissance - un whatsapp-like : [Signal Messenger: Speak FreelySay “hello” to a different messaging experience. An unexpected focus on privacy, combined with all of the features you expect.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-3.png)Signal Messenger![](https://www.wikilibriste.fr/content/images/thumbnail/og-image-1.png)](https://signal.org/fr/) - Pour une messagerie basé sur Matrix, communautaire et décentralisée : [Element | Collaboration et messagerie sécuriséesElement est une application de messagerie chiffrée de bout en bout et de collaboration sécurisée basée sur Matrix. Il est décentralisé pour l’auto-hébergement numérique souverain ou via un service d’hébergement tel que Element Matrix Services. Element fonctionne sur le réseau Matrix ouvert pour assurer l’interopérabilité et faciliter les connexions.![](https://www.wikilibriste.fr/content/images/icon/5f0e1754953989c7b1ecff5d_favicon.png)HM Government logo![](https://www.wikilibriste.fr/content/images/thumbnail/open-graph-large.png)](https://element.io/fr) - Pour un modèle plus strict, volontairement confidentiel : [SimpleX Chat: private and secure messenger without any user IDs (not even random)SimpleX Chat - a private and encrypted messenger without any user IDs (not even random ones)! Make a private connection via link / QR code to send messages and make calls.![](https://www.wikilibriste.fr/content/images/icon/favicon-11.ico)logo![](https://www.wikilibriste.fr/content/images/thumbnail/share_simplex.jpg)](https://simplex.chat/) - Pour un modèle de défense des communications, ou l'utilisation stricte du P2P (aucun intermédiaire) : [Secure messaging, anywhere - BriarSecure messaging, anywhere![](https://www.wikilibriste.fr/content/images/icon/briar_logo_circle.png)Briar![](https://www.wikilibriste.fr/content/images/thumbnail/google_play_badge_web_generic.png)](https://briarproject.org/) ### Les gestionnaires de mots de passe URL: https://www.wikilibriste.fr/gestionnaires-mots-de-passe/ Last updated: 2026-05-23T16:11:42.000Z Cet article s'intéresse à un outil qui est assez méconnu du grand public : le gestionnaire de mots de passe. Soyons honnête : en 2025, avoir un seul et unique mot de passe pour tous ses comptes - comme "luciole92" ou "123456" 😏 - est une [hérésie](https://nordpass.com/fr/most-common-passwords-list/), surtout avec toutes les fuites de données qui se font de plus en plus courantes. Avoir une politique très robuste de mot de passe est aujourd'hui devenue **obligatoire** et crucial du fait de la multiplication des services nécessitant une authentification via la paire "Login"/"Mot de passe". Il est, de nos jours, impossible d'utiliser un service sans cette protection. Néanmoins, avec en moyenne entre 200 et 500 comptes par personne, retenir des mots de passe uniques, longs et robustes est mission impossible. Notre cerveau n'est pas fait pour cela. C'est ici qu'interviennent les gestionnaires de mots de passe. Plutôt que d'écrire tous ses mots de passe dans un cahier ou sur une feuille volante (on évitera cette pratique n'est-ce pas ?!), les gestionnaires de mots de passe vous permettent de stocker, chiffrer et générer des mots de passe uniques. 💡 Mais attention : tous les outils ne se valent pas, comme toujours. ## Pourquoi ne peut-on plus s’en passer ? Dans les années 2000, souvenez-vous, nous avions une dizaine de sites internet tout au plus qui demandaient un mot de passe. Aujourd'hui, entre les réseaux sociaux, l'administration (le tout numérique), les banques, le streaming, la machine à café connectée, la tondeuse... les compteurs explosent, et bien souvent, notre côté humain face à la technologie prend le dessus : choisir un mot de passe ultra simple, pour s'en souvenir. Oui mais voilà, le résultat est alarmant : près de 80% des [fuites de données](https://www.verizon.com/business/fr-fr/resources/reports/dbir/) en 2024 étaient liées à des mots de passe faibles, simples, voire réutilisés et même volés. > Oui, vous lisez bien, 80%! Ce n'est pas pour rien que nous vous embêtons avec ce sujet. Il existe cependant un grand paradoxe, comme souvent en sécurité : plus le mot de passe est fort et plus nous avons envie de le noter quelque part : une feuille, un post-it sur l'écran, afin de s'en souvenir. Puis, plus nous en avons, plus la tentation de réutiliser les mêmes partout se fait sentir. Et enfin, plus nous réutilisons le même mot de passe, plus une seule fuite de données met de multiples comptes en danger. Le cercle vicieux infernal. ### Oui mais alors, quelle solution ? Une des solutions les plus robustes à l'heure actuelle est le "coffre-fort numérique", ou plus communément appelé le **gestionnaire de mots de passe**. Cet outil vous permet de ne retenir qu'un seul mot passe ultra-fort et il s'occupe du reste. 💡 Cerise sur le gâteau : tu peux enfin avoir un mot de passe différent pour tes 1235 sites internet, sans devenir fou. 😄 ## Les solutions à fuir absolument Commençons par faire le ménage de printemps, direction la poubelle numérique : ### Les outils des clouds propriétaires Exit les solutions "cloud privateurs" (pratiquement toutes les solutions du marché !) : ❌ 1Password ❌ Dashlane ❌ Lastpass (*surtout après les* [*incidents*](https://blog.lastpass.com/posts/security-incident-update-recommended-actions) *de 2022-2024 où les coffres chiffrés ont fuité…*) ❌ Nordpass ❌ Enpass ❌ Psono ❌ RoboForm ❌ Keeper ❌ ...Nous en oublions peut-être... Pourquoi les fuir ? 1. Vous ne contrôlez rien. Les mots de passe (même chiffrés) sont stockés sur leurs serveurs et nous n'avons que très peu d'information ou ne pouvons pas confirmer les propos qu'ils tiennent concernant la sécurité de leur infrastructure. 2. Ils déchiffrent **à la volée côté client**… et bien souvent avec des bouts de code propriétaires, non auditables. Parfois même ne laissent aucun choix dans les algorithmes utilisés qui, bien souvent, sont obsolètes. 3. Ils ont pour certains un [historique chargé](https://team-sik.org/trent%5Fportfolio/password-manager-apps/) : - LastPass a laissé fuiter des coffres complets en [2022](https://blog.lastpass.com/posts/notice-of-recent-security-incident) et [2024](https://www.techradar.com/pro/security/lastpass-hacked-users-see-millions-of-dollars-of-funds-stolen), - 1Password a eu des vulnérabilités critiques en [2023](https://support.1password.com/kb/202309/), - Keeper a exposé des mots de passe en clair via une extension Chrome en [2017](https://project-zero.issues.chromium.org/issues/42450529), - Onelogin qui a subi une intrusion exposant des clés API capables de déchiffrer des conteneurs en [2017](https://krebsonsecurity.com/2017/06/onelogin-breach-exposed-ability-to-decrypt-data)… 1. Ils collectent parfois des données (visites de sites, trafic, date, IP…) et les revendent à des tiers (coucou [Norton LifeLock](https://www.security.org/data-removal/incogni-vs-lifelock/) !). ### Les gestionnaires dans les anti-virus Exit les services proposés dans des solutions anti-virus ou de protection d'ordinateur : les Avast, Kaspersky, Bitdefender, Norton… tous proposent aujourd'hui un "*gestionnaire premium*". ❌ Avast Passwords ❌ Bitdefender Wallet ❌ Norton LifeLock ❌ etc. 🛑 Bref, vous confiez la clé de votre vie numérique à une entreprise qui a tout intérêt à monétiser vos données. ▶️ Ces solutions sont donc À FUIR absolument. ### Les gestionnaires intégrés aux navigateurs Exit enfin les gestionnaires des navigateurs internet : ❌ Firefox ❌ Chrome ❌ Opera ❌ Edge ❌ Safari ❌ Brave et autres navigateurs, qui reposent tous sur des solutions dans le "cloud". Ah, c'est très pratique en effet, c'est gratuit ; mais c'est bien souvent problématique : - Chiffrement souvent faible pour : - [Firefox](https://blog.mozilla.org/security/2021/10/05/securing-connections-disabling-3des-in-firefox-93/) : qui utilisait avant 2025 3DES, faible, obsolète et vulnérable ; *ℹ️ Note* : même si, soyons honnête, ENFIN, Firefox dans sa [version 144](https://9to5linux.com/firefox-144-to-strengthen-the-encryption-of-logins-in-the-firefox-password-manager) (donc tout récent) a amélioré les choses en adoptant le standard robuste AES-256-CBC. - [Chrome](https://issues.chromium.org/issues/40103678) et [Edge](https://learn.microsoft.com/en-us/deployedge/microsoft-edge-security-password-manager-security) : qui utilisent encore aujourd'hui le très moyen standard AES-128. - [Opera](https://cybernews.com/best-password-managers/password-managers-for-opera/) : qui utilise AES-256, mais qui n'a jamais ajouté de master passphrase. - [Safari](https://cybernews.com/best-password-managers/is-icloud-keychain-safe/) : oui le niveau de sécurité est bon, mais limité à l'éco-système Apple. - [Brave](https://teampassword.com/blog/brave-password-manager) : dépendant du système hôte et aucune master passphrase. - Une seule compromission de compte (cf.[ ¹](https://www.upguard.com/blog/your-password-was-exposed-in-a-non-google-data-breach) ou[ ²](https://www.reddit.com/r/chrome/comments/vpph9k/90%5Fof%5Fpasswords%5Fstored%5Fin%5Fchrome%5Ffound%5Fin%5Fdata/) ou[ ³](https://support.google.com/accounts/answer/6294825?hl=en)) et le risque que tous vos mots de passe soient accessibles augmente drastiquement. - Pas d’audit indépendant sérieux ou porté à notre connaissance, donc une opacité qui nous dérange fortement. ## Les (trop) rares solutions recommandables Bien, maintenant que nous avons fait le tri, il ne reste… pas grand-chose ! À ce jour, trois familles sérieuses sont recommandables. ### KeePass et ses dérivés (le roi incontesté) KeePass 2.x (et surtout ses forks modernes) reste, en 2025, la référence absolue pour qui veut garder le contrôle total, hors ligne. Il s'agit du seul gestionnaire de mots de passe [certifié](https://www.ssi.gouv.fr/entreprise/certification%5Fcspn/keepass-version-2-10-portable/) par l'ANSSI (cf. [Glossaire](https://www.wikilibriste.fr/glossaire/)). KeePass 2.x est certifié depuis 2010 (version 2.10) et continue d'être audité régulièrement. De plus, le BSI, qui est l'équivalent de l'ANSSI en Allemagne, a de son côté également [audité](https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/BSI-CS/BSI-CS%5F003.html) et recommandé l'application aux PME en 2018\. Rajoutons que le fork KeePassXC (dans sa version 2.7.9+) a passé la [certification](https://cyber.gouv.fr/produits-certifies/keepassxc-version-279) ANSSI également fin 2025, un très bon point. Au-delà, des audits ont été menés lors du tout premier FOSSA européen ("Free and Open Source Software Audit") en [2016](https://joinup.ec.europa.eu/sites/default/files/ckeditor%5Ffiles/files/DLV%20WP6%20-02-%20Summary%20of%20the%20evaluation%20of%20results%20%5FKeePass%5Fpublished.pdf) puis en [2019](https://keepass.info/ratings.html). Tous ces audits ont permis de conclure au niveau élevé de sécurité de l'application. Malheureusement, l'outil de base ne jouit pas d'une interface élégante et c'est son *gros point noir* : cette interface paraît plutôt très austère ! C'est pourquoi certains développeurs ont eu la brillante idée de créer des forks, qui non seulement possèdent les mêmes caractéristiques en terme de sécurité, mais proposent une interface un peu plus jolie : - **KeePassXC** pour une utilisation sur ordinateurs [KeePassXC Password ManagerKeePassXC Password Manager![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-precomposed.png)KeePassXC Team![](https://www.wikilibriste.fr/content/images/thumbnail/keepassxc.svg)](https://keepassxc.org/) - **KeePassDX** pour une utilisation sur Android [KeePassDX![](https://www.wikilibriste.fr/content/images/icon/favicon-9.ico)](https://www.keepassdx.com/) 💡 Ce qui en fait donc le candidat idéal pour gérer vos mots de passe. De plus, KeePass vous permet de générer aléatoirement des mots de passe, et de calculer l'entropie, pratique pour tester localement la robustesse de vos mots de passe, nous en parlons plus loin. Nous avons créé un tutoriel spécial pour vous guider sur KeePassXC. N'hésitez pas à le consulter : [Utiliser KeepassXCCe tutoriel vous guide dans l’installation et la bonne utilisation de KeepassXC sur ordinateur.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-58.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/keepassxc-2.png)](https://www.wikilibriste.fr/utiliser-keepassxc/) ### Bitwarden / Vaultwarden (le compromis cloud acceptable) Bitwarden est le seul gestionnaire en ligne qui remplit (presque) tous nos critères. Bitwarden est 100% open source, audité très régulièrement, [2018](https://bitwarden.com/help/is-bitwarden-audited/) par Cure53, de nouveau en [2020-2022](https://bitwarden.com/help/is-bitwarden-audited/) pour obtenir la certification SOC2 Type II, [2023](https://bitwarden.com/blog/third-party-security-audit/) une nouvelle fois, puis [2025](https://bitwarden.com/blog/third-party-security-audit/) encore. À chaque audit, aucune faille n'a été remontée, ce qui est plutôt rare de nos jours et ce qui implique donc un bon niveau de maturité de l'équipe. Le chiffrement proposé est robuste, ce qui se fait de mieux en sécurité, sur les derniers standards. Une petite particularité est qu'une équipe a créé un fork afin d'auto-héberger l'outil : appelé **Vaultwarden**. Ce qui peut constituer un excellent compromis entre KeePass et Bitwarden. [Best Password Manager for Business, Enterprise & Personal | BitwardenBitwarden is the most trusted password manager for passwords and passkeys at home or at work, on any browser or device. Start with a free trial.![](https://www.wikilibriste.fr/content/images/icon/icon-192x192.png)Bitwarden![](https://www.wikilibriste.fr/content/images/thumbnail/bitwarden-og-EN.png)](https://bitwarden.com) [GitHub - dani-garcia/vaultwarden: Unofficial Bitwarden compatible server written in Rust, formerly known as bitwarden\_rsUnofficial Bitwarden compatible server written in Rust, formerly known as bitwarden\_rs - dani-garcia/vaultwarden![](https://www.wikilibriste.fr/content/images/icon/pinned-octocat-093da3e6fa40-4.svg)GitHubdani-garcia![](https://www.wikilibriste.fr/content/images/thumbnail/vaultwarden)](https://github.com/dani-garcia/vaultwarden) 💡 Il s'agira de notre deuxième recommandation, pour le côté simplicité si version cloud. ### Et les outils stateless alors ? Deux outils, aussi appelés "*stateless password generator*", remontent souvent dans les discussions autour des mots de passe, comme pouvant constituer un compromis aux gestionnaires de mots de passe. Ces outils, de prime abord, pratiques - pas de base à stocker, régénération de mot de passe à la volée à partir d’un master password + le nom du site + un identifiant - ne réussissent pas à concurrencer sérieusement les gestionnaires. **Aucun audit de sécurité indépendant** n'a été effectué sur ces solutions et quelques vecteurs d'attaque impliquent certains risques, par exemple : - *La falsification du site internet* : un attaquant peut très bien usurper l'identité du site (expiration du certificat par ex.) et/ou rediriger quelqu'un vers un site miroir qu'il aura reconstruit. Dès lors, vous rentrez votre mot de passe maître + les données et l'attaquant pourra retrouver les mots de passe que vous aurez recherchés. - *Le renouvellement/changement de mots de passe* : pour Lesspass, il y a un compteur qui peut être incrémenté ; mais pour Spectre, il sera difficile de renouveler et plus d'informations seront à mémoriser. Malheureusement donc, nous ne recommandons pas ces outils car : - Lesspass n'est plus maintenu depuis 2023, il semble donc abandonné. - Spectre lui aussi est abandonné même s'il garde une application iOS uniquement. - Buttercup dont le dépôt Github a été archivé mi-2025 semble lui aussi l'arrêt. - Padloc n'est plus maintenu non plus. ### Quid de ProtonPass ? Depuis son lancement en 2023, Proton Pass a bien grandi. Audits indépendants (Cure53 [2023](https://proton.me/fr/blog/pass-open-source-security-audit) et suivi en 2024, puis une autre plus robuste en [2026](https://proton.me/business/blog/proton-pass-audit-2026)), prévision de compliance SOC2 Type II ([2025](https://proton.me/blog/soc-2)), chiffrement correct et intégration bien entendu avec leur suite Proton Mail/Calendar/Drive. Mais : l'application n'est pas tout à fait FOSS, car la partie[**serveur n’est pas open source**](https://discuss.privacyguides.net/t/proton-pass-password-manager/12416/64?page=4). Cette partie est mutualisée avec leurs autres applications et n'a jamais été prévue pour avoir du code source ouvert. ✴️ Il vous faudra donc faire confiance à Proton AG… ou pas. Cela dit, ça reste beaucoup plus envisageable que les autres gestionnaires de mots de passe marketing ! ## Comment bien utiliser son gestionnaire au quotidien Penchons-nous sur les bonnes pratiques avec cet outil : Ton saint Graal, le mot de passe maître (ou master passphrase), doit être très long pour être **robuste** (minimum 20 caractères, ou 5-6 mots aléatoires, voire une phrase de passe), jamais réutilisé (jamais !) et sauvegardé hors ligne sur un papier dans un coffre ou sur métal type Cryptosteel, ou bien dans votre tête. - *Exemple : Trottinette!Jaune$Escargot2025?Poussin* #### ****Qu'est-ce que la "Robustesse" ?** Vous vous êtes peut-être demandé si le mot de passe que vous avez choisi était bien assez robuste pour être considéré comme un mot de passe **fort*. Nous sommes capables de définir la robustesse d'un mot de passe, ou aussi appelée ***entropie**. L'entropie se définit comme la résistance du mot de passe à une attaque par énumération (aussi appelée attaque "force brute"). Calculer l'entropie est assez simple : il s'agit d'un rapport entre la longueur du mot de passe (en nombre de caractères) et le nombre de symboles possibles dans l'énumération (30, 60, 90...). Heureusement, des outils permettent de nous guider 😃 : ****EntroCalc** : qui fournit une évaluation de la force "théorique" d'un mot de passe, de "très faible" à "fort (longue durée). [Tester l'entropie](https://acceis.github.io/EntroCalc) ****Rumkin** : qui propose une analyse statique des mots de passe ainsi qu'un générateur de passphrase via la méthode Diceware [Vérification de force](https://rumkin.com/tools/password/) Ou le guide fournit par l'agence nationale FR ANSSI. [Guide officiel](https://www.ssi.gouv.fr/administration/precautions-elementaires/calculer-la-force-dun-mot-de-passe/) 💡Pour ce qui est de la valeur minimum recommandée par les experts : - L'entropie minimum à atteindre est ****80/90**. - L'entropie optimale est ****110/130** Les bons outils viennent avec une bonne configuration : choisir les bons algorithmes quand on vous donne le choix ou que l'on peut vérifier est toujours signe d'un outil puissant et fiable. - *Parlons un peu technique ce coup-ci :* #### Les algorithmes autour des mots de passe Nous allons présenter rapidement les aspects techniques sur les algorithmes que vous devrez utiliser afin d'assurer la sécurité de votre base de données de mots de passe. ****Chiffrement de la base de données** Préférez : - **Avec accélération matérielle* : ****▶️** **`AES-256-CBC`** **ou** **`AES-256-GCM`** : AES (Rijndael) sur 256 bits, avec CBC ou GCM ****➕** **`HMAC-SHA-2`** **ou** **`HMAC-SHA-3`** pour les signatures des digests, ce que KeePass utilise par défaut ; Préférez la version *`SHA-3`* tout de même. ***👁️‍🗨️ Une note concernant HMAC-SHAx** *: si vous souhaitez utiliser un token physique (type Yubikey, Nitrokey...), il est possible que ces tokens ne supportent que* *`HMAC-SHA1`* *. Par conséquent, vous devrez accepter l'utilisation de cet algorithme, le temps que le token soit compatible avec les successeurs.* - **Sans accélération matérielle* : ****▶️** **`AES-256-CBC`** **ou** **`AES-256-GCM`** : AES (Rijndael) sur 256 bits, avec CBC ou GCM ****▶️** **`ChaCha20`** ou `XChaCha20` ****▶️** **`Serpent`** ****▶️** **`TwoFish`** ****➕** **`HMAC-SHA-2`** **ou** **`HMAC-SHA-3`** pour les signatures des digests (préférez la version *`SHA-3`* tout de même). On évite tout le reste. ****Dérivation de clés/Hashs pour stockage mots de passe** Préférez : - **`Argon2`** : **Attention** avec Argon2d, visiblement vulnérable à certaines attaques par canaux auxiliaires ("side channel attack"). ****▶️** Préférez donc **`Argon2id`** *.* - ****▶️** **`Scrypt`** : Si Argon n'est pas proposé Sinon : - ****▶️** **`Bcrypt`** si ces 2 algorithmes ne sont pas disponibles - ****▶️** **`PBKDF2`** en dernier recours, avec un facteur d'itération de 600000 au minimum ➕ `HMAC-SHA256`, ou de 1300000 minimum avec `HMAC-SHA1` On évite l'utilisation seule de `SHA-3`, `SHA-2`, `SHA-1`, `MD5`, qui sont moins adaptés dans ce cas de figure. Ou alors `SHA-3` (512 bits) avec une implémentation bien spécifique et robuste (étirement, salage, etc...). Fractionner ses bases, attention : il est possible de fractionner ses bases de mots de passe, par ex. une base pour banques, impôts, une base pour les réseaux sociaux, et une autre pour les sites vitrines, etc. - *Avantages* : si une base est compromise, les autres restent intègres et protégées - *Inconvénients* : plus de mots de passe maître à retenir, parfois la tentation est grande d'utiliser la même sur les 3 bases de mots de passe : à ne pas faire! Côté synchronisation inter-équipements : la mauvaise idée est d'utiliser un cloud type Google Drive, iCloud ou Dropbox. Nous ne savons rien de ces clouds. Préférez dans l'ordre : - Syncthing (P2P chiffré) - Nextcloud personnel - Clé USB non chiffrée ou chiffrée Utilisez ces gestionnaires pour le 2FA : oui, certains gestionnaires permettent d'éviter une application TOTP, et génèrent ou stockent les codes TOTP 2FA. Comme recommandé dans nos articles, il est vivement conseillé d'activer le 2FA partout où vous le pouvez. ## Les outils en ligne de commande pour les barbus Nous ne vous oublions pas, mesdames et messieurs les barbu-e-s 😀! Oui il existe de très bons outils, en ligne de commande. ### Pass, le standard Unix [Pass: The Standard Unix Password ManagerPass is the standard unix password manager, a lightweight password manager that uses GPG and Git for Linux, BSD, and Mac OS X.![](https://static.ghost.org/v5.0.0/images/link-icon.svg)](https://www.passwordstore.org/) - Forces : Simple, audité, repose sur GPG. - Client Android : [Password Store](https://github.com/android-password-store/Android-Password-Store). ### Gopass, pass en mieux [gopass - The Password Manager for Developers![](https://www.wikilibriste.fr/content/images/icon/favicon-10.ico)gopass![](https://www.wikilibriste.fr/content/images/thumbnail/gopass_gopher-sm.png)](https://www.gopass.pw/) - Pass écrit en Go, avec une interface plus sympa. ### pa, le nouveau venu [pa/README![](https://static.ghost.org/v5.0.0/images/link-icon.svg)](https://passwordass.org/) - Très prometteur, cryptographie moderne (basé sur [age](https://github.com/FiloSottile/age)), mais encore un peu jeune. 💡 Attention toutefois, la faiblesse de la cryptographie asymétrique pour la gestion de mots de passe est à prendre en considération, compte tenu des futurs dangers notamment liés à l'[informatique quantique](https://rot256.dev/post/pass/). ## Conclusion Afin de terminer cet article, rappelons donc dans l'ordre les outils recommandés : **1️⃣ KeepassXC/KeePassDX (solution locale)** **2️⃣ Vaultwarden, le Bitwarden personnel (solution auto-hébergée)** **3️⃣ Bitwarden.com (solution cloud)** 📗 Bien entendu, nous ne dirons jamais assez que des applications **sans faille* cela n'existe pas et n'existera jamais. Ce type de logiciel peut très bien contenir des failles qui seront découvertes dans quelques temps... Il est donc important de garder une très bonne hygiène numérique et de bonnes pratiques d'isolation. ## Les enjeux à venir (2025-2030) La question des mots de passe est aujourd'hui massivement débattue, d'autres moyens sont en train de voir le jour, même si leur maturité n'est pas encore bonne. Mentionnons tout de même ce que pourrait être le futur proche. ### Passkeys : la révolution ou le mirage ? Apple, Google et Microsoft poussent fort leurs solutions à base de passkeys (protocole WebAuthn + des clés physiques sur appareil voire dans un cloud). Ces solutions comportent certes des avantages, mais surtout des inconvénients massifs. **Avantages** : - Résistant au hameçonnage. - Plus de mot de passe à taper... > Je vous sens joyeux, mais calmez-vous, passons aux inconvénients 😉 **Inconvénients** : - Solutions propriétaires (surtout iCloud Keychain et Google Password Manager). - Dans le cas d'une perte d’appareil, vous perdez dans certains cas tous les accès. - La synchronisation se fait toujours dans les Clouds des GAFAM. 💡 Voilà pourquoi tous les spécialistes vous recommanderont, si vous souhaitez tout de même opter pour les passkeys des GAFAM, de les utiliser ****en plus** des mots de passe, et jamais à la place. ### Menaces quantiques Cela peut paraître farfelu, mais nous ne sommes plus très loin de l'informatique quantique (prévu pour 2035/2040 selon les estimations basses) et des machines quantiques, qui seraient capables de casser l'algorithme `RSA-2048` ou `ECDH`. Il est donc important de prendre cette menace très au sérieux dès maintenant. Cela dit, certains algorithmes sont par nature déjà protégés : - `Argon2` et `ChaCha20` sont par ex. résistants. - Et la PQC ("Post-Quantum Cryptography", la cryptographie post-quantique) arrive doucement (`Kyber`, `Dilithium`, etc.). Voilà pourquoi vous entendez souvent parler d'algorithmes post-quantiques. 💡 Notons que KeePass et Bitwarden commencent à intégrer les algorithmes hybrides dans leurs exigences de sécurité. Ce qui permet de garder la rétro-compatibilité des items déjà chiffrés et d'utiliser les nouveaux algorithmes pour chiffrer les nouveaux items. Ainsi ils assurent une transition en douceur. ### Les moteurs de recherche URL: https://www.wikilibriste.fr/moteurs-recherche/ Last updated: 2026-05-19T16:04:11.000Z Un moteur de recherche, "search engine" en anglais, est un outil qui vous permet de rechercher sur le web à l'aide de mots clefs. L'outil aura auparavant indexé une multitude de sites à travers la toile afin de vous afficher les résultats les plus appropriés sous forme d'une page avec des liens hypertextes, ainsi qu'une description sommaire de leur contenu. 💡 A ne pas confondre avec un [navigateur web](https://wikilibriste.fr/navigateurs-web/) ("web browser" en anglais), qui lui se charge d'afficher le contenu des pages lorsque vous naviguez sur le web. Le moteur de recherche le plus connu est, bien entendu, "Google Search" et à lui seul détient plus de 90% du [marché mondial](https://gs.statcounter.com/search-engine-market-share). Si bien que les propriétaires de sites internet sont en quelque sorte obligés de se plier aux règles d'indexation du géant des GAFAM pour avoir une visibilité sur la toile mondiale. Certains n'hésitent pas à payer en échange, ce qui est évidemment l'un des buts de Google Ads, Trends et compagnie. # Analyses ## Blâme comportement Le moteur de recherche de Google stocke entre autres les données suivantes : - votre adresse IP - votre emplacement - votre système d'exploitation, navigateur et sa version (via le user-agent) - vos cookies et identifiants uniques - les termes / mots que vous saisissez en temps réel Il est également à préciser qu'il ne s'agit pas du seul moteur de recherche qui conserve ces données : Bing (Microsoft), Yahoo Search, Baidu, Yandex également sont concernés. Alors évidemment, nous n'irons pas plus loin et ne citerons pas les moteurs en lien direct avec des multinationales connues pour collecter toutes sortes de données personnelles, ou des pays pratiquant une quelconque censure nationale assumée, comme : - Google Search - Microsoft Bing - Yahoo Search - Ask . com - Baidu - Yandex Inutile de dire que nous ne recommandons absolument pas ces moteurs de recherche. **Nous allons plutôt analyser les alternatives crédibles (enfin présentées comme telles) à tous ces moteurs anti-vie privée ...** ## Avertissements ### DuckDuckGo [DuckDuckGo](https://duckduckgo.com/) est très certainement le moteur de recherche alternatif le plus connu et finalement le plus controversé. Il croise différentes sources pour donner des résultats pertinents. Il utilise l'indexation de Bing (Microsoft) et a été *justement* pendant un temps sujet de controverses pour ses liens avec [Microsoft](https://help.duckduckgo.com/duckduckgo-help-pages/company/ads-by-microsoft-on-duckduckgo-private-search/#:~:text=At%20that%20point%2C%20Microsoft%20Advertising%20will%20use%20your%20full%20IP%20address%20and%20user%2Dagent%20string%20so%20that%20it%20can%20properly%20process%20the%20ad%20click%20and%20charge%20the%20advertiser) (confirmé [ici](https://metro.co.uk/2022/05/27/private-browser-duckduckgo-found-to-actually-be-tracking-users-16722038/)) qui a fait scandale dans la communauté. DDG a réussi une parfaite illusion... Le moteur est adopté par une grande partie du public, y compris sur Tor Browser. Et pourtant les signaux sont présents : - Le créateur a déjà vendu les données d'utilisateurs de son ancien réseau social "Names Database" Bien que leur politique de vie privée annonce qu'ils ne "stockent aucune information personnelle", ce n'est pas le cas des recherches elles-mêmes, procédé qui par le passé avait déjà fait beaucoup de dégâts, comme rappelé ici : > "*Le problème le plus sérieux est que beaucoup de personnes recherchent leurs propres nom/prénom, ou ceux de leurs amis ou entourages, afin de vérifier quelles informations sont disponibles sur eux ou leurs proches sur internet. Combinez cela avec des requêtes de site pour adultes et vous créez un embarras assez sérieux. Combinez cela avec une recherche comme "acheter du cannabis" et vous obtenez une preuve criminelle dans certains pays. Combinez cela avec une adresse postale, un numéro de sécurité sociale, etc. et vous avez un vol d'identité probablement qui arrivera un jour. Les possibilités sont infinies.*" Et surtout avec les moyens [actuels](https://techcrunch.com/2006/08/06/aol-proudly-releases-massive-amounts-of-user-search-data/) ! Non seulement DDG stockent vos requêtes, mais celles-ci s'accompagnent d'autres informations d'intérêts pour eux, même s'ils prétendent anonymiser ces informations. Un article écrit par DDG ne disait-il pas : "[*The only truly anonymized data is no data*](https://spreadprivacy.com/data-anonymization/)\*\*", ce qui peut se traduire ainsi : "Les seules données véritablement anonymes sont celles qui n'existent pas" ! **Visiblement, ils n'appliquent pas leurs propres conseils.** Très récemment (Mars 2022), DDG a annoncé appliquer une censure sur les [résultats des recherches](https://www.developpez.com/actu/331759/DuckDuckGo-procede-au-deferencement-des-sites-qui-seraient-associes-a-la-desinformation-russe-mais-certains-utilisateurs-crient-a-la-censure-et-demandent-au-moteur-de-recherche-de-revoir-son-action/). On est loin d'un modèle tout à fait sain. 🛑 DuckDuckGo a annoncé avoir pris des mesures concernant la télémétrie. Cela dit, depuis la mise en place de leur politique de censure, et l'évolution négative de leur politique de collecte de données, nous ne recommandons plus ce moteur de recherche. ### Qwant [Qwant](https://www.qwant.com/) est un moteur de recherche Français, à l'origine projet aux intentions plus que louables : renforcer la vie privée de ses utilisateurs lors des recherches web. Néanmoins, il apparaît que celui-ci n'a pas tout à fait tenu ses promesses [7](https://www.developpez.com/actu/303643/Qwant-le-faux-espoir-de-la-French-Tech-Le-moteur-de-recherche-souverain-mais-dependant-a-plus-de-60-pourcent-de-Bing-est-au-coeur-d-un-scandale-d-Etat), [8](https://effisyn-sds.com/2022/04/06/qwant-un-nouveau-scandale-financier-pour-la-macronie), [9](https://start.lesechos.fr/innovations-startups/tech-futur/qwant-comment-le-moteur-de-recherche-est-passe-despoir-a-vilain-petit-canard-de-la-french-tech-1206618), [10](https://www.ouest-france.fr/high-tech/huawei/le-moteur-de-recherche-francais-qwant-finance-par-huawei-pourquoi-cette-alliance-interroge-a9780406-cddc-11eb-baa9-ef1451863c79) et [11](https://www.leprogres.fr/france-monde/2019/09/23/pour-tout-comprendre-des-polemiques-autour-de-qwant). Côté technique, il reprend donc les résultats de recherche de Bing (Microsoft), et coopère également avec ces derniers pour l'affichage de publicités. Avons-nous besoin réellement d'aller plus loin ? Tentons-un coup d’œil à leur [politique de vie privée](https://about.qwant.com/legal/confidentialite/) : > "*Qwant stocke pour 7 jours les mots-clés entrés associés à un unique identifiant calculé sur le User Agent de votre navigateur et une empreinte salée (salted hash) de votre adresse IP. Après cette période, les mots clés ne sont plus associés à cet identifiant et sont stockés pour 12 mois à des fins d'analyses statistiques.*". Plus loin : "*Qwant peut aussi collecter et transférer à son partenaire* \[Microsoft\] *votre adresse IP complète. Cette donnée est transférée à ce partenaire dans l'Union Européenne et peut être stockée ... pour un maximum de 18 mois.*" **Nous pouvons nous arrêter là.** 🛑 L'adresse IP, le user-agent et les mots clefs de la recherche sont donc transmis : cela fait tout de même beaucoup. Ainsi nous ne recommandons pas ce moteur de recherche bien entendu. Qui plus est, eux aussi ont sombré dans la censure [12](https://nitter.net/search?f=tweets&q=https%3A%2F%2Ftwitter.com%2FQwantCom%2Fstatus%2F1498755728877801472). ## Mention médiocre **Les autres "experts de la vie privée"** ⚠️ **Ceci est volontairement ironique** ⚠️ ### Swisscows [Swisscows](https://swisscows.com/) possède ses serveurs en Suisse. Ils proposent un service "anonyme" via leur propre index, et ne "stockent aucune donnée personnelle de ses utilisateurs". Il intègre également des filtres de contenus sensibles. A première vue, ce moteur semble partir sur de bons rails. Regardons maintenant leur politique de vie privée de [plus près](https://swisscows.com/en/privacy) : Nous sommes dubitatifs quant à l'information concernant leur propre index de recherche, en effet : > "*Nous travaillons actuellement avec Bing et nous sommes très transparents à propos de cette coopération.*" **Donc à priori ils travaillent avec Microsoft, même si visiblement ils ne partageraient pas d'information avec eux**... La fonction de filtres de contenus sensibles implique qu'ils vérifient tout de même les requêtes transmises (notamment leur contenu) : > "*Nous collectons les données des requêtes de recherches pour être capable de filtrer les spams et les recherches abusives. Malheureusement, nous sommes obligés de surveiller et bloquer les robots spam, sinon le traitement de ces demandes nous coûterait de l'argent et des ressources.*" **Bon, cela part d'une bonne intention, mais vous auriez pu le dire explicitement dès le début que vous surveilliez les requêtes !** Ensuite, nous voyons cette phrase aux lourdes conséquences : > "Après 7 jours, nous supprimons toutes vos informations personnelles (comme votre adresse IP et le user agent) des données de recherche." **Ah, donc finalement vous collectez des données très personnelles ?** - On termine sur le fait que le moteur ne fonctionne absolument pas sans Javascript. Pour un moteur clamant l'anonymat des requêtes, on a vu mieux. 🛑 Inutile de vous dire que nous ne recommandons pas Swisscows. ### Ecosia [Ecosia](https://www.ecosia.org) se décrit comme le moteur de recherche "qui plante des arbres". Base son index sur les résultats Bing et assure ne pas se soucier de vos données mais plutôt des arbres ! En regardant de plus près leur [politique de vie privée](https://info.ecosia.org/privacy), nous nous rendons compte que le moteur n'est pas si privé que cela par défaut : > "*Afin de fournir des services essentiels tels que les paramètres de langue et la protection contre le spam (voir ci-dessous), nous collectons votre adresse IP pendant sept jours maximum avant de la supprimer.*" ou encore : > "*Nous ne recueillons qu'une quantité limitée de données pour améliorer nos services. Si vous ne souhaitez pas nous donner accès à ces données, vous êtes libre d'activer « Do Not Track » à partir des paramètres de votre navigateur.*". Puis nous lisons que : > "*Ecosia utilise les cookies pour enregistrer vos paramètres, notamment pour savoir quelle langue d’affichage privilégier.* \[...\]". Inutile d'aller plus loin, sachant également qu'ils ont récemment opter pour intégrer Cloudflare dans leur infrastructure. 🛑 Ce moteur aurait pu être une alternative de choix, alliant éthique environnementale et vie privée, mais leur politique n'est pas encore à la hauteur. Non recommandé. ### Discrete Search 🛑 Nous n'allons pas passer du temps à analyser leur moteur, celui ci ne fonctionnera tout simplement pas sur Librewolf, Ungoogled Chromium, Tor, Pale Moon... Bref il est inutile d'en parler. ### Lilo Ce moteur n'est pas open-source, c'est déjà un gros point négatif pour nous, selon nos exigences ! Mais ce moteur visiblement est solidaire et éthique, ça a l'air vraiment pas mal... Tentons un rapide coup d'oeil à leur [politique](https://www.lilo.org/votre-vie-privee-avec-lilo/) de vie privée (notamment la section "Lorsque vous utilisez Lilo Moteur de Recherche") : > "*Lorsque vous effectuez une recherche sur Lilo, nous sommes amenés à traiter différentes informations pour afficher les réponses à vos recherches de manière pertinente, lutter contre la Fraude, respecter nos obligations légales et vous attribuer les précieuses gouttes d’eau associées à vos recherches* 😊. > > *Il s’agit des informations suivantes : le navigateur que vous utilisez (le User Agent) ; vos préférences de session (afficher les résultats en français par exemple) ; votre adresse IP ; la zone géographique approximative à l’origine de la recherche (déduite de l’adresse IP) ; et éventuellement des données sur votre comportement de navigation, comme le temps écoulé entre 2 clics par exemple (toujours dans l’objectif de vérifier que l’utilisateur n’est pas un robot qui clique à la vitesse de la lumière 😉)*. > > *Afin de vous fournir des résultats pertinents et de générer du revenu que nous pourrons transformer en argent pour financer les gouttes d’eau, nous avons un partenariat avec Microsoft Bing (qui respecte le Règlement Général sur la Protection des Données) pour la fourniture des résultats de recherche et des publicités. C’est pourquoi Lilo peut être amené à transmettre ces mêmes données à ce partenaire. Dans ce cas, conformément à sa politique de confidentialité, ce partenaire peut être amené à conserver ces données sur une période maximum de 18 mois.*" 🛑 Bien, tout est dit. Au suivant... ## Mention passable ### Brave Search [Brave search](https://search.brave.com/) est le moteur de recherche de la société Brave Inc., moteur "*respectueux de la vie privée*" d'après leur cahier des charges. Il implémente son propre moteur d'indexation (au contraire de Duckduckgo), et dorénavant est **complètement** [**indépendant**](https://brave.com/blog/search-independence/) d'autres moteurs (i.e. Google et Bing). Également, récemment Brave Search a annoncé mettre à jour leur modèle de financement vers de la [publicité](https://brave.com/private-search-ads/) choisie qui se présente sous la forme d'une option activable. Après avoir exposé l'enveloppe, voyons ce qu'elle contient : - Lorsque nous regardons leur [politique de vie privée](https://search.brave.com/help/privacy-policy), nous lisons ceci : > "*Vous pouvez rechercher 'bar autour de moi' Brave Search utilisera l'adresse IP transmise par votre équipement mais sans la partager ni la stocker. Cela signifie que nous ne pouvons pas rapprocher votre recherche à vous même ou à votre localisation.*" Rien de plus n'est dit sur une quelconque collecte de données... - ...Super ! Sauf qu'une page bien particulière, nommée '[usage metrics](https://search.brave.com/help/usage-metrics)' est présente et fait état de ceci : > \[Le moteur\] "*est relativement nouveau et à ce titre nous sommes encore en train d'apprendre comment les personnes interagissent avec le site, ainsi que les performances. Spécifiquement, nous espérons apprendre les éléments suivants :* > \- *Nombre de visites quotidiennes / hebdomadaires / mensuelles* > \- *Nombre de visites récurrentes* > \- *Nombre de requêtes par jour* > \- *Combien de temps vous utilisez Brave Search* > \- *Moyenne de la taille de vos requêtes* > \- *Combien d'utilisateurs choisissent de laisser un commentaire sur Brave Search* > \- *Le système d'exploitation que les utilisateurs utilisent (par ex. : macOS, Windows, etc.)* > \- *Le navigateur que vous utilisez (par ex. : Brave, Chrome, Safari, etc)* > \- *Les clics et les vues sur les publicités qui apparaissent sur Brave Search* > \- *Le pays associé aux clics et vues*". **C'est tout de même une liste conséquente. La jeunesse n'excuse pas tout ! Même si techniquement, l'implémentation de la collecte de ces données limite le profilage...** - En revanche pour effectuer des recherches sur Brave Search via Tor, il est maintenant nécessaire d'activer le Javascript et WebAssembly, ce qui augmente le risque de désanonymisation. De toute manière, **nous ne recommanderons jamais d'utiliser Tor en dehors de Tor Browser**. 🚨 Brave Inc. étant plutôt controversé (cf. notre article sur les [navigateurs](https://wikilibriste.fr/navigateurs-web)), il apparaît qu'ils ont tout de même fait des progrès en ce qui concerne les données collectées et la façon de les traiter (possible de désactiver). Pour ce qui est de l'indépendance, le problème est définitivement réglé, ce qui fait de Brave Search un nouvelle alternative crédible, avec ses points forts et ses faiblesses! ### StartPage [StartPage](https://www.startpage.com/) est un moteur de recherche fondé sur la "*protection stricte de la vie privée*" car d'après eux "*La vie privée est un droit fondamental de l'être humain*" ! Il emprunte les résultats du moteur de recherche Google, que StartPage indexe, et font comme Lilo en coupant le pistage publicitaire ciblé, semble-t-il. Cependant, certains utilisateurs de Tor et/ou de VPN peuvent rencontrer des difficultés, car StartPage bloque certaines adresses IP de serveurs connus. Alors, ce navigateur serait-il l'heureux élu ? Tentons de creuser un peu plus dans leur [politique de vie privée](https://www.startpage.com/fr/privacy-policy) : > "*Nous n'enregistrons pas votre adresse IP*" **Une intention très louable.** > "*Nous ne servons aucun cookie de suivi ou d'identification*" **Alors tout va bien.** > "*Nous mesurons le trafic global et d'autres statistiques - strictement anonymes. Ces statistiques peuvent inclure le nombre de fois où notre service est accédé par un certain système d'exploitation, un type de navigateur, une langue, etc., mais nous ne savons rien des utilisateurs individuels.*" **Ouch... syndrôme Duckduckgo ?** > "*Afin de permettre la prévention de la fraude par clic, certaines informations système non nominatives sont partagées* \[...\]" **Re-ouch... Nous allons devoir faire confiance à StartPage sur le côté "informations non nominatives" car ils ne disent pas du tout en quoi ces données consistent !** Pour terminer, StartPage a récemment été racheté par une société de publicité, *System1*. Même s'ils assurent ne pas changer de politique, il va falloir leur faire confiance encore sur ce point, à l'heure où la confiance est rompue, cela fait un peu beaucoup. Bon après, tout n'est pas si terrible, pour le moment, bien que les résultats soient réellement mauvais, probablement parce que Google applique une [censure massive](https://www.naturalnews.com/2019-04-09-leaked-memos-prove-google-is-a-massive-criminal-enterprise-felony-election-meddling-and-racketeering.html). À part cela, StartPage marche parfaitement sans Javascript, et fournit une fonction "*mode anonyme*" qui vous permettra de visiter des sites sans révéler votre "identité". 🚨 Bien que l'affaire ne soit pas si noire, nous avons du mal à recommander ce moteur de recherche. Donc si vous faites confiance en des sociétés lucratives (parfois évoluant sur leur politique, en bien ou en mal), ce moteur peut vous convenir. Autrement, passez votre chemin ! #### MetaGer [Metager](https://metager.org/) est un méta-moteur de recherche (agrégation de plusieurs sources) avec accent sur la recherche "anonyme", notamment via un proxy. Il s'agit d'une organisation à but non lucratif, qui utilise "l'énergie verte" pour leurs serveurs. Attention, car les résultats sont donnés sans filtre ni classement par clic, et peuvent parfois paraître inconsistants. Rentrons dans le vif du sujet : - Ceci : > "Pour protéger notre service de la congestion, nous devons limiter le nombre de requêtes de recherche par connexion Internet. Dans ce seul but, nous stockons l'adresse IP complète et un horodatage pour un maximum de 96 heures." - Et ceci : > "Pour recevoir cette publicité, nous transmettons à nos partenaires publicitaires les deux premiers blocs de l'adresse IP ainsi que certaines parties non identifiables du user agent." - Ou ceci : > "Lors de la visite des sites web du domaine "suma-ev.de" \*, les données suivantes sont collectées et stockées pendant une semaine au maximum : Votre adresse IP, Nom et URL du fichier récupéré, Date et heure de l'accès..." *\* : SUMA-EV est l'association derrière Metager* Ne nous plaisent guère en terme de vie privée ! Néanmoins, ils sont clairs et concis sur leurs pratiques et n'annoncent pas clairement qu'ils ne récoltent pas de données personnelles sur leur page d'accueil, donc nous savons à quoi nous en tenir. 🚨 Hormis leur politique de vie privée peu reluisante, il est à noter que les résultats de recherche sont d'un **bon niveau*, notamment via le site miroir allemand [Metager.de](https://metager.de) qui inclut les résultats Yandex. Ceci est d'autant plus vrai pour les images car il possède également un bon outil de proxy anonyme et fonctionne très bien sans Javascript. ****▶️ Attention : en 2025, MetaGer a fait évoluer son produit et ne propose son moteur que via une clé et un paiement, à la manière de Kagi.** ### ## Mention Bien Oui bon alors, vous allez me dire : "en fait, tous les moteurs de recherche sont des vendus !". En effet, la grande majorité des moteurs n'ont au final que faire de votre vie privée, ce qui restreint réellement les choix... Mais heureusement, quelques moteurs ou méta-moteurs peuvent être dignes de confiance, pour le moment : ### Gibiru [Gibiru](https://www.gibiru.com) "Unfiltered Private search" ou recherche privée non filtrée en français. Il interroge directement l'index Google, sans filtre, mais agit comme un proxy en utilisant leur propre VPN, ceci afin de ne rien partager sur l'utilisateur avec Google. Ces requêtes et les informations personnelles qui y seraient associées ne sont visiblement d'ailleurs pas stockées sur les serveurs de Gibiru à en croire leur [politique de vie privée](https://gibiru.com/privacy-policy/#privacy-policy). ✅ Gibiru a bien évolué depuis quelques années. La mise en place de leur proxy/VPN est **relativement* jeune et permet d'obtenir les résultats Google avec un niveau de vie privée intéressant. Le tout est la confiance que nous mettons dans ce moteur ! ### Le "trublion" - Mojeek [Mojeek](https://www.mojeek.com) est un méta-moteur de recherche basé au Royaume-Uni. Il possède son propre index. Il s'agit pour l'instant du moteur le plus respectueux de votre vie privée. **Malheureusement, ce moteur n'est pas *open-source* et ne compte pas le devenir dans un avenir proche**. Mais ce ne serait pas immuable d'après leur équipe : > "*Nous n'avons en effet pas ouvert Mojeek. Il est très difficile pour un moteur de recherche de l'être complètement du fait du référencement ; en effet, un moteur ouvert offrirait plus de chance à la manipulation d'acteurs cherchant à jouer le classement dans les résultats. Cela dit, nous apprécions grandement les initiatives à sources ouvertes, comme cURL et Linux, et en tirons profit. Nous n'excluons donc pas la possibilité d'ouvrir certains de nos codes source à l'avenir, si nous y voyons un avantage. Le facteur déterminant ici est qu'une telle initiative profite à la fois aux utilisateurs et à l'entreprise.*" Mojeek Devs. ✅ Si vous n'avez pas de problème avec les sources fermées, c'est probablement le moteur qu'il vous faut, même si nous devons bien l'avouer les résultats de recherche sont assez imprécis. ### SearX(NG) [SearX](https://searx.github.io/searx/) est un moteur de recherche libre, qui agrège les index de plusieurs moteurs. Il marche par instance, et peut donc être auto-hébergé par vos propres soins ou, si vous ne le sentez pas, l'accès à des instances hébergés par des tiers ou des entités particulières vous est accordé. Fonctionne parfaitement sans Javascript. La version NG améliore la gestion des images. Vous trouverez sur [cette page](https://searx.space/) toutes les instances SearX. Attention cependant, elles sont tenues par des particuliers, des fondations, des entreprises. Vous ne savez pas forcément ce qu'ils font de vos informations personnelles ! Si vous en avez les compétences, vous pouvez héberger une instance vous-même. 🔵 SearX est le must côté open-source dont la pertinence des résultats est équilibrée. ****▶️ Attention toutefois car les résultats de recherche ne sont clairement pas au niveau et en gêneront plus d'un.** ### Whoogle [Whoogle Search](https://github.com/benbusby/whoogle-search) est un méta moteur de recherche qui indexe en priorité les résultats de Google, le côté tracking en moins. C'est un moteur qui, à l'instar de SearX, fonctionne par instance (vous pouvez d'ailleurs en déployer une vous-même plus ou moins facilement !). 🔵 Whoogle constitue certainement une des surprises surtout si l'on recherche les résultats de l'index de Google. Ne lui reste plus qu'à simplifier encore son approche afin qu'une grande communauté l'adopte et qu'il corrige ses défauts de jeunesse : il est par exemple souvent possible d'être bloqué à un moment donné (les robots Google bloquant les requêtes). Problème en cours de résolution, mais bloquant ! ****▶️ Il n'y a plus d'instance public à l'heure où nous écrivons ces lignes, il faudra donc en passer par de l'auto hébergement si vous souhaitez utiliser ce moteur.** ## Pour conclure Nous avons tenté d'être le plus transparent possible, et de limiter le choix aux meilleures options afin que vous puissiez prendre les meilleures décisions. Pour synthétiser, nous allons classer les moteurs que nous recommandons par ordre de performance et de consistance dans les recherches. Notre protocole de tests est très simple, faire une recherche avec ces mots clés : - *anonymat et tor* - *wikilibriste* - *quel âge a Richard stallman* - *histoire de napoléon* Avec comme point de départ les résultats proposés par google.fr. L'objectif est de vérifier si les index des moteurs arrivent à avoir un niveau acceptable. ### 1- Gibiru **Gibiru** est à notre sens l'alternative la plus crédible à nos yeux, qui coche presque toutes les cases de nos exigences, notamment pour les résultats de l'indexation Google. Les résultats sont bons, même si imparfaits. Néanmoins, le projet reste un des plus intéressants au niveau éthique. [Gibiru – Protecting your privacy since 2009![](https://www.wikilibriste.fr/content/images/icon/favicon-2.ico)![](https://www.wikilibriste.fr/content/images/thumbnail/site-gibiru-bellow-fold-no-target-743x591.png)](https://gibiru.com/) #### Résultats ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-06-46-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-02-29.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-28-44.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-28-37.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-29-28.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-29-25.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-30-03.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-30-01.png) ### 1bis- Brave Search **Brave Search** semble plus mature aujourd'hui, l'index est performant, les résultats sont donc proches des meilleurs moteurs de recherche. Reste toujours ce côté controversé de Brave Inc. et l'importance de configurer le moteur comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-33-57.png) - En décochant l'IA - En décochant l'envoi de statistiques (même si anonymes) Note: selon votre navigateur (Firefox, Librewolf), ce dernier va réinitialiser les paramètres ci-dessus à chaque fermeture. Voici donc les modifications à apporter à votre navigateur pour persister les changements : ![](https://www.wikilibriste.fr/content/images/2026/05/etape-1-2.png) ![](https://www.wikilibriste.fr/content/images/2026/05/etape2-1.png) Et, voilà ! On ne peut plus simple. [Brave SearchSearch the Web. Privately. Truly useful results, AI-powered answers, & more. All from an independent index. No profiling, no bias, no Big Tech.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon.Bqba6l0U.png)Brave Search![](https://www.wikilibriste.fr/content/images/thumbnail/ogImg.DqcWnT-h.png)](https://search.brave.com/) #### Résultats ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-02-29-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-34-11.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-28-37-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-34-32.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-29-25-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-34-52.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-30-01-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-35-08.png) ### 2- StartPage Concernant **StartPage**, c'est à vous de décider si vous leur faites confiance, de notre côté ce sera non (lui préférant un modèle comme Gibiru par exemple). Mais nous sommes conscients que les résultats des recherche sont clairement à la hauteur, comme vous pouvez le voir dans les résultats ci-après. [Startpage, le moteur de recherche privé : pas de suivi, pas d’historique de recherche.Faites des recherches et naviguez sur Internet sans être suivi ou ciblé. Startpage est le moteur de recherche le plus privé au monde. L’utilisation de Startpage vous permet de protéger vos données personnelles.![](https://www.wikilibriste.fr/content/images/icon/apple-icon-180x180-1.png)www.startpage.com![](https://www.wikilibriste.fr/content/images/thumbnail/startpage_og_image.png)](https://www.startpage.com/fr/) #### Résultats ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-02-29-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-35-38.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-28-37-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-36-12.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-29-25-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-36-32.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-30-01-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-36-47.png) ### 3- Mojeek **Mojeek** est un moteur pour toute personne ayant un intérêt pour leur vie privée, mais ne soyez pas trop regardant sur les résultats et sur le code source propriétaire. [MojeekMojeek is a web search engine that provides unbiased, fast, and relevant search results combined with a no tracking privacy policy.![](https://www.wikilibriste.fr/content/images/icon/favicon-1.ico)![](https://www.wikilibriste.fr/content/images/thumbnail/logo_cc.svg)](https://www.mojeek.com/) #### Résultats ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-02-29-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-37-02.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-28-37-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-37-18.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-29-25-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-37-38.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-30-01-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-38-09.png) ### Quid de SearXNG ? C'est malheureusement la douche froide pour **SearXNG**, qui aurait pu être la meilleure alternative. Oui mais voilà, aucune instance n'arrive à égaler les meilleurs moteurs dans les résultats de recherche. Les résultats sont clairement en retrait, **à la limite de la catastrophe**, et il faut passer un peu de temps pour trouver les résultats qui nous conviennent. Il n'y a à ce jour qu'une seule instance qui à nos yeux peut sortir des résultats intéressants sans être exceptionnels : - 🇨🇭 L'instance suisse [Inetol](https://search.inetol.net) [Welcome to searx — Searx Documentation (Searx-1.1.0.tex)![](https://www.wikilibriste.fr/content/images/icon/faviconV2-1)Logo![](https://www.wikilibriste.fr/content/images/thumbnail/searx_logo_small.png)](https://searx.github.io/searx/) #### Résultats ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-02-29-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-49-16.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-28-37-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-47-38-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-29-25-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-49-42.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-30-01-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-28-17-50-02.png) ### Les autres index Enfin, pour ceux désirant creuser le sujet des **index** des moteurs de recherche, voici un billet de blog complet : ▶️ [Les moteurs avec leur propre index](https://seirdy.one/posts/2021/03/10/search-engines-with-own-indexes/) Les index à suivre notamment : ➡️ wiby.me ➡️ marginalia.nu ➡️ lstu.fr --- *Contributeur(s): marmotte, Ayo* ### Les navigateurs web URL: https://www.wikilibriste.fr/navigateurs-web/ Last updated: 2025-12-06T09:22:15.000Z Si tu es sur cette page, c’est que tu commences à te demander sérieusement : « Mais qui regarde ce que je fais sur Internet ? ». Bonne nouvelle, tu es au bon endroit, et changer de navigateur est le geste le plus simple et le plus puissant que tu puisses faire dès aujourd’hui pour reprendre le contrôle de ta vie privée. ## Kézako un navigateur ? Un navigateur web (web browser en anglais, ou simplement navigateur) est un logiciel ultra important qui permet d'afficher le contenu d'une page internet et d'explorer le web international ou ce que l'on nomme communément le [***www***](https://fr.wikipedia.org/wiki/World%5FWide%5FWeb) (World Wide Web), ou autrement appelé la "toile d'araignée mondiale". 💡 Attention à ne pas confondre avec un [moteur de recherche](https://wikilibriste.fr/moteurs-recherche) ("**search engine*" en anglais) qui, lui, se charge d'indexer le contenu d'une partie d'internet pour qu'il soit "recherchable". ## Pourquoi changer de navigateur ? Presque tous les téléphones et ordinateurs aujourd'hui arrivent avec un navigateur déjà pré-installé. Par exemple : - Sur Windows → **Edge** (Microsoft) - Sur Mac/iPhone → **Safari** (Apple) - Sur la plupart des Android → **Chrome** (Google) Ces navigateurs sont certes pratiques… mais ils sont aussi des petits **mouchards** à l'intérieur de votre système. Oui, nous confirmons, ce sont bel et bien des mouchards qui pistent et espionnent la moindre de vos visites de sites, combien de temps vous y restez, les produits que vous achetez, etc. et ce même en navigation privée. Le constat est alarmant : - Ils envoient votre historique de navigation chiffré à leurs serveurs, - Ils mesurent le temps passé sur chaque onglet (sous couvert d'audience, etc.), - Ils construisent une « empreinte numérique » (ce que l'on nomme "**fingerprint**") unique qui vous suit même sans cookie, - Ils testent en douce des fonctionnalités (*FLIC, Privacy Sandbox, Web Environment Integrity*…) qui rendent la confidentialité complètement impossible. Nous vous renvoyons à notre mini-série d'articles sur l'hygiène numérique pour bien comprendre ces enjeux. Afin de palier ces problèmes, l'idée générale est de se diriger vers des navigateurs dont l'objectif est de drastiquement réduire cet espionnage et en minimisant la télémétrie. Dans tous les cas, il s'agira de navigateurs à code source ouvert. L’immense avantage des navigateurs à code source ouvert est que leur code est public : c'est à dire que n’importe qui peut **le lire, le vérifier, et potentiellement le corriger** (moyennant compétences). Cela ne veut pas dire néanmoins que chaque ligne de code est lue en temps réel, mais cela implique que les projets sérieux sont **audités** régulièrement par des développeurs expérimentés voire des chercheurs, des entreprises de sécurité, et scrutés également de plus en plus par des outils automatisés. Du coup, les erreurs et/ou les ajouts de codes malveillants finissent *quasiment* toujours par être découverts - parfois après quelques mois (comme la [backdoor XZ Utils](https://en.wikipedia.org/wiki/XZ%5FUtils%5Fbackdoor) découverte en 2024), mais souvent bien plus rapidement que dans des logiciels privateurs où personne n’a accès au code et où personne ne sait réellement si les patchs ont été appliqués. > C'est un peu ce qui est arrivé à Brave Browser, nous en reparlons plus loin. ## L'importance des familles de moteurs Avant de plonger dans les navigateurs en eux-mêmes, nous devons d'abord parler du cœur technique de ces outils : les moteurs de rendu. C'est en somme comme les moteurs dans les avions, certains sont à réaction, d'autres à hélices 😄. Ce **moteur de rendu** sert à transcrire le code source (HTML, CSS et JavaScript, les langages du web actuel) en de jolies pages agréables à parcourir. Sans ces moteurs, nous aurions très mal aux yeux! > Alors, pourquoi est-ce si important pour votre vie privée ? Parce que ces moteurs de rendu, en tous cas la plupart, sont contrôlés par les GAFAM (notamment Apple, Google et Microsoft) qui y glissent bien entendu du code dont l'objectif vise essentiellement la collecte de vos données personnelles. Et malheureusement aujourd'hui, le marché est très concentré sur 2 ou 3 moteurs dominants : - **Blink** ➡️ *Le moteur de Google* Utilisé par Chrome, Edge, Brave, Opera, Vivaldi, Samsung Internet… en gros près de 80% du web actuel. Très rapide, mais malheureusement c'est Google qui tient les rennes du projet, Verdict : le « dégoogliser » à fond (ex. : Ungoogled-Chromium ou Cromite). - **Gecko** ➡️ *Le moteur de Mozilla (Firefox)* Utilisé par Firefox, LibreWolf, Mullvad Browser, Tor Browser… seulement ≈ 3-4% du web actuel. Un peu moins rapide sur certains sites très lourds, parfois quelques incompatibilités, mais l'avantage certain qu'il soit 100% indépendant et vraiment pensé pour la vie privée. Verdict : c’est la solution la plus envisageable. D'autant plus que cela éviterait un monopole Blink. - **WebKit** ➡️ *Le moteur d’Apple* Utilisé uniquement par Safari (et forcé sur tous les navigateurs iPhone/iPad) ≈ 18-20% du web actuel. Rapide et plutôt privé… mais c’est Apple qui décide ici ce qui, là encore, ne nous plaît pas du tout, surtout qu'Apple n'est pas connu pour travailler sur l'Open Source ! Verdict : Safari est à sources fermées, donc non merci. - **Les petits outsiders** ➡️ *Moins de 0,5% à eux tous* Goanna, LibWeb, Servo, NetSurf… Très courageux, parfois géniaux (coucou Ladybird !) mais pas encore prêts pour tous les jours : sites qui ne chargent pas bien ou cassés, bugs, quelques ralentissements… Verdict : nous les suivons de près, nous les encourageons mais, pour le moment, ils ne sont pas matures pour monsieur et madame Tout-le-monde. Voici donc pourquoi toutes nos recommandations se tourneront vers des bases Gecko en priorité, puis des bases Blink ultra nettoyées. ## Pour Ordinateurs ### Liste des navigateurs d'intérêt | Navigateur | Moteur | Systèmes | Open Source | Avis wikilibriste | | ---------------------- | ------------------------- | -------------------------------------- | --------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------- | | **Mullvad Browser** | Gecko | Linux · Windows · macOS | Oui 100% | Notre n°1 sécurité : Le roi de l’anti-fingerprinting après Tor Browser. Idéal avec ou sans VPN Mullvad. | | **LibreWolf** | Gecko | Linux · Windows · macOS | Oui 100% | Notre n°1 quotidien : zéro télémétrie, uBlock intégré, mises à jour rapides. Parfait dès l’installation. | | **Ungoogled-Chromium** | Blink | Linux · Windows · macOS | Oui 100% | Le seul Chromium qu’on accepte : zéro Google, durci, rapide. Mise à jour un peu en retard. | | Firefox officiel | Gecko | Tous | Oui | Trop de requêtes Mozilla/Pocket en 2025\. OK en dépannage ou avec Arkenfox, sinon préfèrer un fork. | | Tor Browser | Gecko | Tous | Oui 100% | Anonymat maximal, mais lent. Usage ponctuel uniquement (recherches sensibles). | | Waterfox | Gecko | Tous | Oui | Télémétrie désactivée, mais patches plus lents et metasearch douteux. Milieu de tableau. | | Iridium Browser | Blink | Tous | Oui | Base Chromium durcie. Suppression partie télémétrie. Tout de même quelques petits défauts, heureusement configurables pour supprimer totalement la télémétrie. | | Brave | Blink | Tous | Oui | Scandales réguliers (crypto, liens affiliés). Quelques données collectées. Même s'ils se sont assagis. Nous surveillons. | | Safari | WebKit | macOS · iOS | Non (parties fermées) | Bon anti-tracking, mais c’est Apple qui décide. Correct si tu restes dans l’écosystème Apple. | | Floorp | Gecko | Linux · Windows · macOS | Oui | Très customisable, mais quelques appels suspects. Pas assez nettoyé pour nous. | | Vivaldi | Blink | Tous | Non (GUI fermée) | Super customisable, mais Safe Browsing Google et zéro effort vie privée. Non. | | Pale Moon · Basilisk | Goanna | Linux · Windows | Oui | Code préhistorique, retard sécurité énorme. Nostalgie ≠ vie privée. | | Chrome · Edge · Opera | Blink | Tous | Non | Télémétrie massive, pistage important. A fuir, tout simplement. | | **Ladybird** | LibWeb (100% indépendant) | Linux · Windows · macOS (expérimental) | Oui 100% | L’espoir de 2026-2027 ! Encore en version alpha, mais déjà très prometteur. Nous suivons ça de très près. | ### Nos recommandations 1️⃣ **Mullvad Browser** : une excellente alternative, sur base Firefox/Gecko, déjà pré-configurée pour un niveau de sécurité et de vie privée élevés. Possible d'utiliser sans configuration leurs DNS directement depuis le navigateur, ce qui est un plus indéniable pour les débutants. [Libérez Internet avec Mullvad BrowserMullvad Browser est un navigateur web axé sur la protection de la vie privée, développé en collaboration entre Mullvad VPN et le Projet Tor. Il est conçu pour minimiser le suivi et le profilage.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon-1.png)Mullvad VPN![](https://www.wikilibriste.fr/content/images/thumbnail/browser-og.jpg)](https://mullvad.net/fr/browser) **2️⃣ Librewolf** : Notre n°1 quotidien, sur base Firefox/Gecko, même si nous l'admettons, il existe encore quelques requêtes vers Mozilla qui sont encore présentes au démarrage. [LibreWolf BrowserA custom version of Firefox, focused on privacy, security and freedom.![](https://www.wikilibriste.fr/content/images/icon/icon.svg)LibreWolf![](https://www.wikilibriste.fr/content/images/thumbnail/og_image.png)](https://librewolf.net/installation/) Nous lui dédions un tutoriel afin de le configurer correctement : [Installer et configurer LibrewolfCe tutoriel vous guide pour l’installation et le paramétrage de Librewolf.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-41.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/librewolf-3.png)](https://www.wikilibriste.fr/installer-et-configurer-librewolf/) 3️⃣ Ungoogled Chromium : Pour le moment la seule base Chromium/Blink que nous recommandons *vivement*. Il est néanmoins nécessaire de le configurer correctement donc plus complexe à mettre en œuvre pour le débutant. [GitHub - ungoogled-software/ungoogled-chromium: Google Chromium, sans integration with GoogleGoogle Chromium, sans integration with Google. Contribute to ungoogled-software/ungoogled-chromium development by creating an account on GitHub.![](https://www.wikilibriste.fr/content/images/icon/pinned-octocat-093da3e6fa40.svg)GitHubungoogled-software![](https://www.wikilibriste.fr/content/images/thumbnail/ungoogled-chromium)](https://github.com/ungoogled-software/ungoogled-chromium#downloads) Voir notre tutoriel afin de le configurer : [Installer et configurer Ungoogled ChromiumCe tutoriel vous guide pour l’installation et le paramétrage de Ungoogled Chromium.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-42.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ug-install-3.png)](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) ### Notes sur Brave Browser > Pourquoi ne recommandons-nous pas Brave Browser ? Le cas Brave est assez clivant : le fondateur, *Brendan Eich*, quitte le projet Firefox en 2015 sur des désaccords majeurs, et part d'une idée fort louable de créer LE navigateur le plus privé. Malheureusement sur le chemin, il s'est fait souvent prendre à des pratiques douteuses. Nous tentons ici de rester sur les faits avant que vous puissiez prendre la bonne décision. #### Les points forts de Brave Comme vu, Brave Browser est basé sur Chromium, pour la rapidité et la compatibilité avec tous les sites web. Brave implémente son propre outil de blocage anti-publicités, pisteurs et malwares, nettoyage bannières RGPD, etc. plutôt robuste à vrai dire. Ici nul besoin d'extension supplémentaire, il arrive pré-configuré. #### Les points faibles Oui mais voilà, Brave traîne une réputation sulfureuse. Pourquoi ? Car son modèle économique repose sur des publicités qu'ils nomment "[privacy-respecting](https://ads-help.brave.com/campaign-performance/targeting/)", ce qui crée des conflits d'intérêts et des polémiques de manière assez récurrente : - Non-divulgation de liens avec un employé dans des [privacy-tests](https://github.com/privacytests/privacytests.org/issues/166), - Partenariats Pubs douteux, sources [ici](https://www.reddit.com/r/browsers/comments/1j1pq7b/list%5Fof%5Fbrave%5Fbrowser%5Fcontroversies/) ou encore [ici](https://www.reddit.com/r/brave%5Fbrowser/comments/1j421s0/list%5Fof%5Fbrave%5Fbrowser%5Fcontroversies/) (comme avec NewEgg), - Failles de sécurité héritées de Chromium et non patchées rapidement, exemple [ici](https://community.brave.com/t/brave-cve-2025-2783-exploit-update/607376), - Sans oublier les controverses passées, [ici](https://www.pcmag.com/news/brave-browser-caught-redirecting-users-through-affiliate-links), [ici](https://spyware.neocities.org/articles/brave) ou [ici](https://www.linux-magazine.com/Online/Features/Not-So-Brave-New-World) #### Si l'on résume Brave se voit plus comme un écosystème, plus qu'un simple navigateur : il fournit aujourd’hui, au travers de Brave Browser, un VPN gratuit (nous déconseillons), un accès Tor (nous déconseillons également !), un écosystème de récompenses en cryptomonnaie en échange de visionnage de pubs "privacy-respecting" (bon, pourquoi pas ? !), et maintenant une IA dédiée et un moteur de recherche (qui est plutôt bon). Disons que nous ne sommes pas à l'aise avec cet écosystème qui concentre beaucoup de fonctionnalités sécurité et vie privée à un seul endroit, et nous avons surtout beaucoup de mal avec le concept de publicités. Il est vrai que c'est par ce biais, principalement, que les acteurs importants de tous les marchés traquent les utilisateurs afin de créer des profils ciblés qui, potentiellement, peuvent tomber entre les mains de personnes malveillantes. 💡 ****Voilà en somme, pourquoi aujourd'hui nous lui préférons d'autres navigateurs. Ce n'est pas un mauvais navigateur, surtout lorsqu'il est bien configuré, nous avons simplement quelques difficultés à leur faire confiance, même si pour être honnête, ils s'assagissent avec le temps... Nous surveillons !** ### Notes sur Tor Browser > Pourquoi ne recommandons-nous pas Tor Browser ? Nous n'oublions certes pas ce navigateur mais il convient encore de bien comprendre les usages visés : nous ne recommandons pas forcément ce navigateur pour un usage quotidien, **mais pour des recherches ciblées**. S'il est utilisé sur un support adéquat comme Whonix et Tails, cela vous apporte de plus une sécurité supplémentaire... 💡 Tor Project a énormément travaillé sur le contournement du fingerprinting, probablement au détriment de la sécurité. De plus n'importe quel autre navigateur est capable de visiter les sites .onion ou d'utiliser le réseau Tor (pour peu que vous le configuriez correctement : par ex. Proxy Tor ou Orbot+RPV sur téléphone) et ceux-ci ne souffrent pas de versions de retard (et donc de failles héritées de ces versions). 🚨 On évitera également d'utiliser d'autres navigateurs qui intègre une navigation sur le réseau Tor (comme Brave par ex.). En effet, le modèle de ces navigateurs n'est pas tout à fait celui de l'équipe de Tor Project, il y a donc un risque de fuite qui pourrait être préjudiciable. ## Pour Téléphones ### Liste des navigateurs d'intérêt | Navigateur | Moteur | Systèmes | Open Source | Avis wikilibriste | | ------------------ | ------ | -------------------- | ----------- | ----------------------------------------------------------------------------------------------------------------------------- | | **IronFox OSS** | Gecko | Android | Oui 100% | Successeur de Mull : fork Firefox durci, zéro télémétrie, mises à jour actives. Notre n°1 Gecko pour Android. | | **Vanadium** | Blink | Android (GrapheneOS) | Oui 100% | Chromium durci à niveau élevé, uniquement sur GrapheneOS, pour une sécurité max. Le Graal si tu as le bon combo téléphone/OS. | | **Cromite** | Blink | Android | Oui 100% | Fork Bromite solide, bloqueurs intégrés, mises à jour quasi-jour J. Meilleur Blink dégooglisé pour mobile. | | **Tor Browser** | Gecko | Android | Oui 100% | Anonymat oignon top, anti-fingerprint excellent. Lent au quotidien, usage ponctuel sensible uniquement. | | Fennec F-Droid | Gecko | Android | Oui | Firefox sans télémétrie Google, mais liens Mozilla persistants. Bon remplacement, pas aussi pur. | | Firefox officiel | Gecko | Android | Oui | Stable, mais télémétrie et Pocket en 2025\. À durcir manuellement ou via forks. | | Brave | Blink | Android | Oui | Bloqueur pub/malware fort, mais scandales crypto et Safe Browsing Google. Se sont assagis. Nous surveillons. | | DuckDuckGo Browser | Blink | Android | Oui | Bonne protection trackers, mais liens avec Google et logs. Pas assez nettoyé. | | Chrome · Edge | Blink | Android | Non | Tracking massif, télémétrie ultime. À éviter absolument. | | Mull (ancien) | Gecko | Android | Oui | Projet arrêté en 2024 ; forké par IronFox. Plus de support sécurité. | | Bromite (ancien) | Blink | Android | Oui | Projet arrêté en 2023 ; forké par Cromite. Plus de support sécurité. | ### Nos recommandations 1️⃣ **IronfoxOSS** : l'alternative crédible sur base Gecko. [IronFox OSS / IronFox · GitLabPrivate, secure, user first web browser for Android. https://ironfoxoss.org/![](https://www.wikilibriste.fr/content/images/icon/favicon-72a2cad5025aa931d6ea56c3201d1f18e68a8cd39788c7c80d5b2b82aa5143ef.png)GitLab![](https://www.wikilibriste.fr/content/images/thumbnail/ironfox.png)](https://gitlab.com/ironfox-oss/IronFox) 2️⃣ **Cromite** : l'alternative crédible sur base Blink. [GitHub - uazo/cromite: Cromite a Bromite fork with ad blocking and privacy enhancements; take back your browser!Cromite a Bromite fork with ad blocking and privacy enhancements; take back your browser! - uazo/cromite![](https://www.wikilibriste.fr/content/images/icon/pinned-octocat-093da3e6fa40-2.svg)GitHubuazo![](https://www.wikilibriste.fr/content/images/thumbnail/cromite)](https://github.com/uazo/cromite) 3️⃣ **Vanadium** : Uniquement sur GrapheneOS. La sécurité au maximum. [GitHub - GrapheneOS/Vanadium: Privacy and security enhanced releases of Chromium for GrapheneOS. Vanadium provides the WebView and standard user-facing browser on GrapheneOS. It depends on hardening in other GrapheneOS repositories and doesn’t include patches not relevant to the build targets used on GrapheneOS.Privacy and security enhanced releases of Chromium for GrapheneOS. Vanadium provides the WebView and standard user-facing browser on GrapheneOS. It depends on hardening in other GrapheneOS reposito…![](https://www.wikilibriste.fr/content/images/icon/pinned-octocat-093da3e6fa40-1.svg)GitHubGrapheneOS![](https://www.wikilibriste.fr/content/images/thumbnail/Vanadium)](https://github.com/GrapheneOS/Vanadium) ## Extensions Maintenant que nous avons traité les supports de navigation, nous pouvons évoquer ces petits programmes annexes qui s'installent sur les navigateurs et qui les enrichissent en fonctionnalités intéressantes. Par exemple : bloquer les publicités, nettoyer des liens qui ont des pisteurs, effacer automatiquement les cookies, ou rediriger YouTube vers une version sans publicité ni tracking. Cela s'appelle une extension (ou « add-on »). Et il y en a des tonnes ! C'est difficile de s'y retrouver car nous y trouvons à boire et à manger, et également des extensions dangereuses. Voici pourquoi nous évoquons ici les quelques extensions qui, pour nous, permettent de compléter parfaitement le navigateur. Également, l'idée n'est pas de surcharger en extensions. Trop d’extensions = 2 gros problèmes : 1. **Vous devenez plus repérable** : chaque extension ajoute des petites traces dans votre « empreinte numérique » (le fameux "***fingerprint***"). Résultat : vous devenez de plus en plus unique → les pisteurs vous reconnaissent, même sans cookies. 2. **Vous ralentissez votre navigateur** et multipliez les risques de bugs voire de failles. Nous avons bien-sûr fait le tri pour vous : 💡 A noter que sur certains navigateurs embarquent déjà, par défaut, certaines extensions. Il faudra donc bien vérifier leur présence avant d'en installer. | Extension | Pourquoi on l’installe | À savoir (petits inconvénients) | Où la prendre | | ------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------ | | **uBlock Origin** | Bloque pubs, pisteurs, malwares, scripts malicieux. C’est la base absolue. | Rien de notable. Même en mode "moyen" c’est d'un bon niveau. Possible d'ajouter quelques autres listes. | Modules officiels (cherche « uBlock Origin » – attention, pas « uBlock » tout court, c’est une arnaque).Déjà présent sur Librewolf et Mullvad Browser par défaut ! | | **LocalCDN** | Quand un site va chercher des petites bibliothèques chez Google/Facebook, il les prend en local sur ton ordi → plus rapide + plus privé. | Très rare : un site ultra-mal codé peut râler (mais représente 0,01 % des cas). | Modules officiels | | **I Still Don't Care About Cookies** (bonus pour le confort) | Élimine les pop-ups RGPD/cookies agaçants en les acceptant automatiquement ou en les bloquant. | Peut ralentir légèrement les sites complexes (signalé en 2024, amélioré en 2025) ; utilise le fork GitHub pour éviter Avast et leurs business modèle. | [Fork GitHub](https://github.com/OhMyGuus/I-Still-Dont-Care-About-Cookies) ou modules officiels | | **ClearURLs** | Nettoie automatiquement tous ces cochonneries de bouts de liens qui te suivent (les « ?utm\_ », « ?fbclid= », etc.). | Aucun. | Modules officiels | | **LibRedirect** (facultatif mais génial) | Redirige automatiquement YouTube → Invidious, Twitter → Nitter, Instagram → Bibliogram, Reddit → Libreddit… Versions plus légères et sans pistage. | Certains services (ex : Google Maps → OSM) sont parfois moins jolis, mais c'est fonctionnel. | GitHub ou modules officiels (selon le navigateur) | ### Pourquoi seulement celles-là ? - Elles sont développées depuis des années, auditées et maintenues activement à ce jour. - Elles se complètent parfaitement sans créer de redondance dans les fonctions apportées. - Elles bloquent \~ 95% des fuites courantes sans toucher à la compatibilité des sites normaux (banque, impôts, Amazon, etc.). ### Et les autres extensions ? Nous savons que beaucoup vont penser à d'autres extensions qui sont tout à fait louables et envisageables ; il s'agit uniquement d'un choix de notre part. Néanmoins, nous pouvons en évoquer certaines, si vous souhaitez les utiliser : - **NoScript / uMatrix** → trop pénibles au quotidien, pour les débutants, mais extrêmement puissantes. Elles permettent une gestion fines des autorisations. NoScript est notamment utilisé par Tor Browser. - **AdGuard** → une alternative à uBlock Origin. Au delà de bloquer également les publicités et les traceurs, AdGuard ajoute quelques protections additionnelles comme par exemple éviter les fuites d'IP (WebRTC protection, même s'il est possible de l'activer directement par le navigateur). - **Privacy Badger** → est une bonne extension, en remplacement de uBlock Origin (à ne pas installer en même temps qu'uBlock Origin). Extension développée par l'[EFF](https://www.eff.org/) qui est très connue pour ses positions pro-privacy (gage de qualité). - **Decentraleyes** → Nous lui préférons sont petit copain LocalCDN, qui est plus complet en 2025. - **HTTPS Everywhere** → obsolète, tout le web est en HTTPS maintenant. ## Ressources d'intérêt - [AdBlock Tester](https://adblock-tester.com/) afin d'effectuer un test de votre contournement des moyens publicitaires. - [Coveryourtracks](https://coveryourtracks.eff.org/) un outil proposé par l'EFF afin de tester la robustesse de votre navigateur. --- *Contributeur(s): marmotte, Ayo* ### Le système DNS expliqué URL: https://www.wikilibriste.fr/dns-systeme/ Last updated: 2026-05-19T11:33:20.000Z Vous avez sûrement l'habitude devant votre navigateur de taper dans la barre d'adresse "google.fr" (😮‍💨), et hop, la page s'affiche comme par magie. Mais derrière cette magie se cache en réalité un des rouages essentiel d'Internet : le DNS ou « système de noms de domaine » (Domain Name System chez nos amis anglais), en somme l'annuaire téléphonique du web. L'idée est simple (en théorie!), au lieu de retenir une suite de chiffres interminable comme 142.250.185.174 (une des IPs de Google LLC), nous allons utiliser des noms plus faciles à mémoriser. Et le système DNS s'occupe de traduire ces noms en ces suites de chiffres incompréhensibles. Ultra pratique, non ? Oui je suis d'accord avec vous, sauf que ce système, inventé dans les années 1980, n'a pas du tout été conçu à l'origine avec une vision de la vie privée ni même de la sécurité. En 2025, avec une surveillance omniprésente et les cybermenaces qui pullulent, configurer correctement son DNS est devenu un enjeu important, pouvant souvent faire la différence entre une navigation réellement privée et un profilage par nos chers [FAI](https://www.wikilibriste.fr/glossaire#fai), voire d'autres instances. Cet article a donc pour but de vous présenter les bases du DNS, ses failles pour notre vie privée, mais surtout comment le configurer correctement pour éviter le pistage en ligne. ## Comment fonctionne le DNS ? Passons aux choses sérieuses. Le DNS peut être vu tout simplement comme un traducteur : il convertit les "noms de domaine" en ces suites de chiffres, appelées "adresses IP", que les machines comprennent parfaitement. Sans lui, Internet serait un cauchemar – imaginez devoir taper 2607:f8b0:4004:803::200e pour accéder à YouTube ! Rentrons dans le vif du sujet avec un exemple concret, vous allez voir ce n'est pas si compliqué : prenons "www.google.fr". Quand vous entrez ce nom, votre appareil envoie une **requête DNS** pour "résoudre" ce nom en adresse IP. D'abord, voyons la hiérarchie. Le système DNS est organisé en *arbre inversé* : 1️⃣ Au sommet se trouve les serveurs racine (ce qu'on appelle les "*root servers*"), gérés par des organismes internationaux comme l'[ICANN](https://fr.wikipedia.org/wiki/Internet%5FCorporation%5Ffor%5FAssigned%5FNames%5Fand%5FNumbers), une autorité de régulation. Ils savent où trouver les domaines de premiers niveaux de résolution, nommés **TLD** (pour "*top-level domain*") – les fameux .com, .fr, .org, ou encore plus exotiques .io, .tech, ou .ai. 2️⃣ Ensuite viennent les domaines de second niveau, comme "google" ou bien "wikilibriste". 3️⃣ Et enfin, les sous-domaines : eh oui, "www" est un sous domaine, c'est celui pour le *web principal ;* mais cela pourrait tout aussi bien être "mail" pour les emails, ou "wiki" pour un sous-site spécifique. Prenons un exemple : pour découper une URL comme "wiki.wikilibriste.fr" - On traduit d'abord le TLD : **.fr** (domaine géographique français) - Puis le domaine de second niveau : **wikilibriste** - Puis enfin le sous-domaine, si existant : **wiki** C'est cette façon de structurer qui permet une résolution DNS efficace. Votre requête part de votre machine vers un "*résolveur DNS"* (souvent celui du FAI si laissé par défaut) qui va interroger les "*serveurs d'autorité*" étape par étape. ![](https://www.wikilibriste.fr/content/images/2025/11/dns-1-2.png) Architecture DNS simplifiée 💬 Pour les petits malins que vous êtes : oui, il est tout à fait possible de procéder à l’inverse, c’est-à-dire, résoudre une adresse IP vers un nom de domaine ! Cela s’appelle une **résolution inverse* (ou reverse DNS) et c'est particulièrement utile pour vérifier l'authenticité d'un serveur. Vous l’aurez compris, le DNS est une part essentielle d’internet. Des milliards de requêtes tous les jours, de par le monde. Sans lui, vous en seriez à entrer des adresses IP dans votre navigateur internet toute la journée ! Pas cool quand même... Pour plus d'explications à ce sujet, vous pouvez visionner la vidéo **DNS - La surveillance de masse facile" de *Paf LeGeek***, quoiqu'un peu datée, elle reste d'actualité pour les bases ***:*** ## Les menaces pour notre vie privée Mais pourquoi diable parle-t-on tant des DNS pour la vie privée ? La réponse simple : parce que ces requêtes révèlent tout de votre navigation. Imaginez le système DNS comme un GPS : celui-ci vous guide vers l'adresse correcte, mais si quelqu'un épie, il sait exactement où vous allez. Voilà pourquoi vous entendez tant parler du côté obscur des DNS. Maintenant que vous avez les bases, tentons de reconnaître ces menaces. En gros, la plupart des requêtes DNS traditionnelles aujourd'hui sont envoyées en clair, c'est à dire sans chiffrement. N'importe qui sur le réseau - cela peut être votre FAI ou bien un attaquant dans un café Wi-Fi non loin - peut donc **intercepter** ces requêtes et voir tranquillement quels sites vous visitez, quels jours, quelles heures, quelles fréquences, etc. Imaginez partir en vacances et crier dehors votre destination lors du départ dans une rue bondée ! Nous pouvons identifier ici plusieurs strates de menaces : - Commençons par le pistage des FAI. Ceux-ci voient toutes vos requêtes DNS par défaut, et il peuvent les journaliser, et même les revendre à des régies publicitaires, ou encore les partager avec les autorités. - Souvenez-vous des révélations de Snowden en 2013 : une agence bien connue à 3 lettres (et bien d'autres) collectaient massivement ces données, notamment via des programmes comme [*MORECOWBELL*](https://dnsprivacy.org/the%5Fproblem/) (surveillance active du DNS mondial) et [*XKeyscore*](https://fr.wikipedia.org/wiki/XKeyscore) (moteur de recherche sur des milliards de métadonnées incluant les requêtes DNS). - En 2025, on peut même dire que c'est devenu pire avec le profilage avancé : imaginez un algorithme qui déduit votre santé, vos opinions politiques, voire vos habitudes juste à partir de vos visites sur des sites médicaux ou vos messages en réponse à des sujets politiques. Des [rapports](https://www.infoblox.com/resources/report/infoblox-2025-dns-threat-landscape-report/) récents montrent que plus de 80% des FAI mondiaux conservent ces journaux pendant des mois, voire des années. - Ensuite, les fuites DNS. Même si vous utilisez un VPN pour masquer votre IP, si vos requêtes DNS passent par le FAI au lieu du VPN, il est évident que tout fuit et que le FAI voit tout. - Pire, les attaques comme le "[*DNS poisoning*](https://fr.wikipedia.org/wiki/Empoisonnement%5Fdu%5Fcache%5FDNS)*"* (aussi appelé *"spoofing"*) sont de plus en plus légion : un attaquant injecte de fausses réponses pour vous rediriger vers un site malveillant, et ainsi vous subtiliser des données. Par exemple, vous tapez "banque.com", mais vous atterrissez sur un clone d'hameçonnage. En 2025, une [vulnérabilité critique](https://socprime.com/fr/blog/cve-2025-40778-et-cve-2025-40780-vulnerabilites/) dans BIND9 (un outil de serveur DNS) qui permettait des empoisonnements de cache à distance, affectant des millions de serveurs. - Sans oublier bien sûr les attaques DDoS (*Distributed Denial Of Service*) : vous avez sûrement entendu parler de [Mirai](https://fr.wikipedia.org/wiki/Mirai%5F%28logiciel%5Fmalveillant%29) en 2016-2017, ce botnet qui a noyé DynDNS de millions de requêtes en 1 seconde et rendu inopérant Twitter, Netflix, etc. Aujourd'hui, les attaques hyper volumétriques explosent ; Cloudflare, un acteur bien connu des réseaux, [rapportait](https://radar.cloudflare.com/reports/ddos-2025-q2), en Q2 2025, une hausse de 385% pour des attaques de type "*floods*" (littéralement "inondations") comme Teeworlds ou RIPv1\. Ces attaques visent souvent les résolveurs DNS pour paralyser internet intégralement. - Et la surveillance institutionnelle dans tout ça ? Eh bien, dans certains pays, les gouvernements imposent des blocages DNS pour censurer des sites internet. - En France par exemple, nous avons déjà [des lois anti-terrorisme ](https://www.legifrance.gouv.fr/loda/id/JORFTEXT000029754374)qui permettent cela. - En UE, vous n'êtes sûrement pas passé à côté du projet de loi [DNS4EU](https://next.ink/187478/le-resolveur-europeen-dns4eu-est-disponible-avec-ou-sans-protections/) ou le [Digital Networks Act](https://www.europarl.europa.eu/RegData/etudes/BRIE/2025/772864/EPRS%5FBRI%282025%29772864%5FEN.pdf) (DNA) Ajoutez à tout cela les botnets modernes qui exploitent le système DNS pour exfiltrer des données (aka "*DNS tunneling"*), et vous avez un tableau bien noir, je vous l'accorde. Des [rapports](https://efficientip.com/blog/cyber-threat-intelligence-for-proactive-defense-new-idc-2023-dns-report/) mentionnent que environ 90% des cyberattaques impliquent le DNS d'une façon ou d'une autre. D'un autre côté, la sécurisation des requêtes DNS est en bonne voie, mais encore aujourd'hui en chantier ; les organes de standardisation et de contrôle mettent à jour les standards, mais tout ceci prend du temps. Pendant ce temps, nos requêtes DNS sont la plupart du temps transmises sans être protégées (en clair). Et les serveurs DNS utilisés (souvent ceux de votre FAI, bien que nous puissions citer les plus utilisés comme ceux de Google ou de Cloudflare) n'ont aucunement l'intention de respecter votre vie privée. > Bon, avec cette analyse, vous êtes rhabillés pour l'hiver ! Mais pas de panique : nous pouvons, avec un peu d'efforts, contrer cela avec les bonnes configurations. Nous verrons comment dans la prochaine section. ## Les acteurs d'intérêt Nous voilà au cœur de notre sujet : comment reprendre le contrôle ? L'idée est simple : remplacer le DNS de votre FAI par un tiers, mais pas n'importe lequel (ni Google, ni Cloudflare), un tiers respectueux de votre vie privée, qui de plus chiffrera les requêtes et bloquera les cochonneries comme les publicités ou les malwares. Depuis quelques années maintenant, avec l'adoption massive de protocoles avec couches de chiffrement, comme le [*DoH*](https://fr.wikipedia.org/wiki/DNS%5Fover%5FHTTPS) (DNS over HTTPS), le [*DoT*](https://fr.wikipedia.org/wiki/DNS%5Fover%5FTLS) (DNS over TLS), ou bien le plus récent [*DoQ*](https://www.bortzmeyer.org/9250.html) (DNS over QUIC), c'est devenu plus facile. DoH utilise le port classique et bien connu [443](https://www.wikilibriste.fr/glossaire#ports-r%C3%A9seau) comme le web normal, rendant le blocage plus compliqué ; DoT/DoQ sur 853 sont quant à eux plus dédiés mais parfois filtrés. 💡 Attention, ce n'est pas parfait : un modèle de menaces personnel est clé – si vous êtes journaliste sous surveillance, allez plus loin avec Tor et nos articles dédiés. Tout d'abord, parlons des acteurs d'intérêt : | Acteur | Adresses IP (IPv4/IPv6) | URL DoH/DoT | Fonctionnalités clés | | ----------------------------------------------------------------------- | -------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------- | | [Quad9](https://www.quad9.net/service/service-addresses-and-features/) | 9.9.9.9 / 2620:fe::fe149.112.112.112 / 2620:fe::9 | https://dns.quad9.net/dns-querytls://dns.quad9.net | Blocage malware/phishing, no logs, DNSSEC, performances solides. Variante 9.9.9.10 pour filtrage famille. | | [LibreDNS](https://libredns.gr) | 116.202.176.26 / 2a01:4f8:1c0c:8274::1 | https://doh.libredns.gr/dns-querydot.libredns.gr (port 853) | No logs, anti-censure, blocage pubs optionnel. Idéal pour l'esprit libre. | | [FDN](https://www.fdn.fr/actions/dns/) | 80.67.169.12 / 2001:910:800::1280.67.169.40 / 2001:910:800::40 | https://ns0.fdn.fr/dns-queryhttps://ns1.fdn.fr/dns-queryPort 853 pour DoT | Associatif français, DNSSEC, no tracking. Soutient la neutralité net. | | [Mullvad](https://mullvad.net/en/help/dns-over-https-and-dns-over-tls/) | 194.242.2.2 / 2a07:e340::2 (base)Variantes pour adblock : 194.242.2.3 etc. | https://dns.mullvad.net/dns-queryhttps://adblock.dns.mullvad.net/dns-queryPort 853 pour DoT | Blocage pubs/trackers/malware, QNAME minimization, anycast. Attention, IPs capricieuses parfois – préférez URLs. | | [NextDNS](https://nextdns.io/) | Config personnalisée (générée sur site) | https://dns.nextdns.io/\[votre-ID\] | Custom blocking, logs optionnels, ultra-flexible. Gratuit jusqu’à 300 k requêtes/mois. | | [AdGuard DNS](https://adguard-dns.io/) | 94.140.14.14 / 2a10:50c0::ad1:ff | https://dns.adguard-dns.io/dns-query | Blocage pubs/trackers, famille mode. Bon pour débutants. | #### DNS Adblock List [DNS Adblock List](https://techcomputerservices.blogspot.com/2019/06/dns-adblock-list-update-juin-2019.html?m=1) Par ailleurs, vous trouverez sur ce site une liste de serveurs DNS (IPs) intéressants pour le blocage des publicités intempestives. 🚨 Attention, les adresses IP DNS de ****Mullvad** sont quelque fois capricieuses : il est possible qu'aucune requête ne passe (c'est à dire ne soit résolue), ce qui peut mener à un blocage de votre navigation. Préférez donc plutôt utiliser les URLs localement sur votre réseau. ▶️ Cette [page](https://mullvad.net/fr/help/dns-over-https-and-dns-over-tls) explique comment configurer le service. 💡 En terme de performances, certains s'approchent des meilleurs DNS comme Google. C'est le cas de [Quad9](https://www.dnsperf.com/#!dns-resolvers) par exemple. ▶️ Pour les amateurs de tests et de performances, [DNSPerf](https://www.dnsperf.com/#!dns-resolvers) vous permettra de regarder les performances des différents résolveurs DNS existants (libres et non libres), à titre indicatif bien entendu. ## Configurer les DNS pour plus de vie privée Bon, vous allez me dire : "Mais comment je configure tout ça ?". Pas d'inquiétude, nous allons vous proposer 3 niveaux de configuration. Cela dépendra de vos besoins, vos capacités à modifier les bons outils et de votre propension au côté technique. ### Premier niveau : le navigateur Il est tout à fait possible et plus simple de configurer directement son navigateur afin de pointer vers le bon serveur DNS sécurisé. Cependant, nous alertons l'audience sur certains points à garder à l'esprit : sur votre machine, vous accédez certes à internet via votre navigateur, mais il se peut que certaines applications aient également un accès à internet. C'est par exemple le cas de Telegram ou Signal (Desktop), de votre Centre de Logiciels (ex. GNOME Software), d'une application de vidéoconférence, d'une application de développement, et bien d'autres. > Dans le cas où vous paramétrez les DNS uniquement dans votre navigateur, ces autres applications pointeront toujours vers les DNS d'origine de votre FAI. Ceci est l'inconvénient majeur de la première solution... 💡 Si vous désirez couvrir la totalité des applications de votre machine, vous pouvez directement passer au deuxième niveau de paramétrage (et sauter ce niveau actuel), c'est à dire au système lui-même. #### Bases Firefox Cette configuration vous est présentée dans le tutoriel spécifique à Librewolf : [Installer et configurer LibrewolfCe tutoriel vous guide pour l’installation et le paramétrage de Librewolf.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-25.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/librewolf-2.png)](https://www.wikilibriste.fr/installer-et-configurer-librewolf/) Ce tutoriel est néanmoins applicable sur tous les navigateurs basés sur Firefox. Pour tester votre configuration, rien de plus simple, dans votre barre d'adresse, entrez ceci `about:networking#dns` #### Bases Chromium Cette configuration vous est présentée dans le tutoriel spécifique à Ungoogled Chromium. [Installer et configurer Ungoogled ChromiumCe tutoriel vous guide pour l’installation et le paramétrage de Ungoogled Chromium.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-26.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ug-install-2.png)](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) Ce tutoriel est néanmoins applicable sur tous les navigateurs basés sur Chromium, hormis Vivaldi. Pour ce dernier navigateur, la logique reste la même : chercher un paramètre lié au "DNS Privé". ### Second niveau : le système d'exploitation Comme nous l'avons mentionné, il peut être plus intéressant de configurer globalement son système afin de faire pointer toutes les requêtes (que ce soit votre navigateur, mais aussi toute autre application, sur ce système, ayant besoin d'internet) vers des serveurs DNS sécurisés. Ici encore, nous devons garder en tête qu'il ne s'agit pas de la solution optimale : en effet, nos maisons intègrent de plus en plus de produits avec accès vers internet, appelés Objets connectés. Il s'agit bien souvent d'une TV (même si nous conseillons de ne pas activer l'accès internet sur ces objets), d'une BOX TV (Nvidia Shield, Mi TV, etc.), d'une tablette pour les enfants, d'un réfrigérateur connecté, d'un robot aspirateur, d'une imprimante, d'un NAS, et bien d'autres équipements. > *Dans le cas où vous paramétrez les DNS *uniquement pour votre système*, ces autres équipements pointeront toujours vers les DNS d'origine de votre FAI.* Alors vous pouvez nous rétorquer : "Dans ce cas, je vais paramétrer les DNS de TOUS mes équipements !". Certes, mais certains équipements n'offrent pas la possibilité de modifier les serveurs DNS 😉. 💡 Si vous désirez couvrir la totalité des équipements de votre réseau local, vous pouvez passer au troisième niveau de paramétrage. Pour bien configurer vos systèmes, nous vous avons préparé un tutoriel dédié : [Configurer son système pour des DNS privésCe tutoriel vous permet de modifier les DNS pour pointer vers des serveurs sécurisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-56.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/config_os_dns.png)](https://www.wikilibriste.fr/configurer-systeme-dns/) ### Dernier niveau : le réseau local Si, enfin, vous souhaitez que **TOUS** vos équipements qui occupent votre réseau local atteignent des serveurs DNS privés, il est possible de modifier directement sur la box de votre FAI ces paramètres. Ainsi, tous les équipements connectés (via câble Ethernet ou WiFi) pourront atteindre ces nouveaux DNS. Nous avons créé ici encore un tutoriel dédié afin de vous guider : [Changer les DNS sur votre box FAICe tutoriel vous permet de modifier les DNS directement sur votre box FAI pour pointer vers des serveurs sécurisés…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-57.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/config_box_dns-1.png)](https://www.wikilibriste.fr/changer-dns-box-fai/) ### Encore mieux : devenez votre propre DNS Nous venons de voir comment configurer nos systèmes ou réseaux pour bien utiliser des serveurs DNS privés, fournis par des tiers de confiance. Néanmoins, pour les plus téméraires, il existe en fait une autre façon de rendre encore plus privé ses accès au système DNS : c'est de devenir soi même un résolveur DNS. L'avantage de cette solution est que vous pouvez finement adapter les filtres, notamment pour les publicités, et observer votre trafic internet. 🚨 Attention : ceci n'est pas indiqué pour les débutants, car gérer ce type de machine demande beaucoup d'énergie et de temps. Une mauvaise configuration a bien souvent des conséquences sur vos connexions ; mieux vaut privilégier un fournisseur tiers qu'une mauvaise configuration ! Il existe plusieurs façons de monter soi-même un serveur DNS, mais nous nous limiterons à la solution que nous estimons la plus adaptée et la plus "simple", pour le grand public technophile : la solution [Pi-Hole](https://pi-hole.net/). Une fois encore, nous vous dédions un tutoriel détaillé pour la solution Pi-Hole : [Installer et configurer Pi-holeBloquez les publicités et traceurs sur tout votre réseau local avec Pi-hole, le serveur DNS filtrant libre et simple à mettre en place.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-123.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/pi-hole_logo-2.png)](https://www.wikilibriste.fr/pi-hole-dns-bloqueur/) # Conclusion Pour finir, lorsque vous avez configuré vos outils, il est toujours utile d'effectuer un *auto-audit*. Pour cela, vous pouvez la plupart du temps utiliser [DNS Leak Test](https://www.dnsleaktest.com) – test standard puis test étendu si besoin. Vérifiez que l'ISP affiché correspond bien à votre choix (et le pays si besoin) et ne correspond pas à votre FAI. > Si cela ne correspond pas, c'est que vous avez une fuite et qu'il faut vérifier vos configurations. Nous terminerons cet article par un rappel essentiel, comme pour tout outil numérique : rien n'est infaillible ; il est donc possible de combiner avec VPN ou même Tor pour avoir un niveau de vie privée encore accrue, modulo avoir bien compris ces concepts qui vous sont rappelés dans [l'article dédié](https://www.wikilibriste.fr/vpn-et-tor/). Et rappelez-vous bien : en 2025, 70% des navigateurs supportent au moins un protocole de chiffrement des DNS (comme DoH) nativement. Alors n'hésitez pas! --- *Contributeur(s): Ayo, Nemtech* ### Bien utiliser les VPN et Tor URL: https://www.wikilibriste.fr/vpn-et-tor/ Last updated: 2026-04-29T09:52:50.000Z Nous abordons ici quelques notions sur des services dont vous entendrez souvent parler : les VPN ou Virtual Private Network et le réseau Tor ou réseau en oignon :) # Introduction De nos jours, naviguer sur internet sans se soucier de qui nous observe, c'est un peu comme sortir nu dans la rue en pensant que personne ne va regarder. Avec les gouvernements qui surveillent de plus en plus, les entreprises qui traquent chacun de nos clics pour nous bombarder de publicités, et les profils malveillants qui guettent la moindre faille, protéger sa vie privée en ligne n'est plus seulement une option – **c'est devenu une urgence**. Aujourd'hui, nous allons plonger ensemble dans le monde des VPN ainsi que de Tor, ces deux technologies qui deviennent de plus en plus incontournables pour reprendre le contrôle de nos données. ## Quelques notions Mais avant de rentrer dans le vif du sujet, revenons sur quelques concepts clés. > Qu'est-ce que la vie privée en ligne, au juste ? Nous l'avons évoqué dans un de nos articles de la mini-série mais revenons plus avant sur ce qu’est concrètement la vie privée en ligne : il s’agit d’un droit fondamental à contrôler toutes les données personnelles nous concernant, qui peut y accéder, comment elles sont utilisées et à quelles fins, et comment protéger ces données. Nous avons souvent l’habitude d’imager cet environnement de données comme un journal intime : il est naturel de vouloir protéger ce journal, y compris de nos proches. À ce titre, nous voyons donc l’utilité d’ajouter des mesures adéquates afin de sécuriser le contenu. C’est la même chose avec nos données personnelles numériques. Sans mesures de protection adéquates, n’importe qui peut y avoir accès sans permission, menant parfois à des conséquences comme du ciblage publicitaire intrusif, voire pire, du doxxing (révélation d’informations personnelles à des fins malveillantes) ou encore du vol d’identité. Mais alors, pourquoi est-ce si crucial de nos jours ? Si vous lisez ces lignes, c’est que quelque part, vous vous doutez bien que les menaces sont partout aujourd’hui. Et vous avez raison. Soyons concrets et prenons des exemples : les **fuites de données** ("data breaches" ou "leaks") sont légions depuis quelques années, bien souvent à cause de failles de sécurité chez toutes sortes d’entreprises qui ne prennent pas la sécurité numérique comme un facteur important dans leur développement. Rien qu’en 2025, nous pouvons dénombrer [quelques dizaines de fuites](https://nordlayer.com/blog/data-breaches-in-2025/), citons par exemple les données de France Travail en juillet 2025 (affectant potentiellement 340 000 demandeurs d'emploi, avec noms, adresses courriel et numéros de téléphone exposés), ou bien la fuite chez PowerSchoolen en décembre 2024 (mais notifiée en 2025, touchant jusqu'à 62 millions d'individus avec des informations comme noms, contacts et numéros de sécurité sociale) ou bien encore celle chez YNH Heatlh System le 8 mars 2025 (impactant 5,5 millions de patients, avec données sensibles comme des informations médicales volées, menant à une perte de 18 millions de dollars) sans oublier les grandes plateformes GAFAM qui ont encore connu des fuites pour quelques centaines de millions d'utilisateurs. Ces incidents ne sont ni isolés, ni anodins : ils mènent bien souvent à la fraude, à du harcèlement ou même à des discriminations basées sur vos données de santé ou financières. Il en est même qui sont aujourd’hui victimes d’enlèvement en pleine rue grâce aux données qu’ils laissent. Ceci n’est qu’un pan des risques qui pèsent sur votre vie privée en ligne. Il en est un autre, bien plus sournois et assez peu évoqué : la **surveillance de masse**. Bien entendu, nous savons maintenant depuis quelque années, que des régimes autoritaires comme la Chine, la Corée de Nord, l’Iran etc. utilisent des outils sophistiqués pour traquer leurs citoyens en ligne. Mais même en Europe, nous voyons fleurir depuis peu des lois ou projets de loi (DSA, Chat Control...) sur le numérique, sous couvert bien entendu d'une meilleure sécurité ou de lutte anti-terrorisme, mais qui étendent les pouvoirs des agences et dont les objectifs, ne nous faisons pas de mystère, sont la surveillance et le contrôle généralisé de la population. Sans oublier, bien entendu, **la censure** sur internet : dans certains pays, des sites internet entiers sont bloqués afin de contrôler ou filtrer l’information, limitant de ce fait l’accès à du contenu libre. Ces exemples cités illustrent comment notre vie privée est constamment menacée et diminue avec le temps : nos habitudes en ligne (achats, connexions, visites de site, commentaires sur réseaux sociaux...) deviennent des paramètres utiles pour le profilage, la manipulation voire la restriction dans certains cas. À ce stade, l’objectif de sécurisation de nos données devient un enjeu majeur : c’est ici que la sécurité désigne les mécanismes techniques pour protéger ces données et dont font partie, par exemple, le chiffrement auquel nous dédions un article spécifique, ou les mécanismes de sécurité réseau (pare-feu, IDS...) qui empêchent les intrusions non autorisées. Et c’est là que l’anonymat complète ce tableau, bien souvent confondu avec la vie privée, mais tout à fait distinct ; l’objectif de l’anonymat est de masquer votre identité afin que vos actions ne puissent pas être rattachées/liées à vous personnellement. Imaginez poster un commentaire sans que quiconque ne soit capable de le relier à votre identité – mais attention, cela va bien au-delà d'un simple pseudonyme. En effet, nous pouvons associer le ***pseudonymat*** à un certain niveau d'anonymat ; utiliser un faux nom ou un alias, en ligne, offre cela dit une forme faible de protection : le pseudonymat cache votre nom réel en premier lieu mais les outils numériques sont tels qu'ils permettent de tracer via d'autres moyens, comme l'adresse IP, le courriel utilisé pour l'inscription (notamment si inscrit chez nos amis les GAFAM, comme Gmail !) ou encore des patterns de comportement qui peuvent permettre de vous identifier. Un niveau élevé d'anonymat requiert une maîtrise technique élevée : par exemple, mais nous le verrons plus en détails ensuite, utiliser Tor ne suffit pas en lui-même à vous garantir l'anonymat, car si votre objectif est de dialoguer sur des forums confidentiels, cela implique l'utilisation d'un courriel jetable ou anonyme, de poster depuis un appareil dédié sans trace, et d'éviter toute information qui pourrait se recouper avec votre identité réelle ! Pas simple. Soulignons néanmoins que l'anonymat et la vie privée se renforcent mutuellement : perdre son anonymat peut mener à du doxxing, exposant donc des données privées ; mais violer la vie privée (fuite de données) peut faciliter la dés-anonymisation. 👾 Nous insistons sur le fait que l'anonymat pur est rare et très exigeant, et ne convient qu'à certains profils hautement menacés (lanceurs d'alerte, avocats, journalistes d'investigation). Tandis que la vie privée protège le « quoi » (les données elles-mêmes), l’anonymat protège le « qui » (votre identité) sans toutefois toujours sécuriser le « quoi » si les données ne sont pas chiffrées. Si l’on peut résumer, voici : 1️⃣ La *VIE PRIVÉE* : c'est le fait de **contrôler** l'usage de vos données personnelles. 2️⃣ La *SÉCURITÉ* : ce sont les outils pour **protéger** vos données personnelles. 3️⃣ L'*ANONYMAT* : c'est le fait d'empêcher vos données d'être **liées à votre identité**, de vous être attribuables (et le pseudonymat n'est qu'une couche superficielle, souvent insuffisante sans mesures avancées). La vie privée est l’enjeu, et la sécurité et l'anonymat sont les moyens différenciés de garder cette vie privée réellement privée. Mais rien n'est infaillible en ligne, et comprendre ces nuances aide à choisir les bons outils, comme VPN et Tor qui interviennent précisément pour renforcer ces aspects : le premier crée un bouclier sécurisé autour de vos données, le second masque votre identité au monde afin de brouiller les pistes. # Différences et Fonctionnements ## VPN Démocratisé depuis quelques années et qui aujourd’hui fait couler beaucoup d’encre, le VPN ou « Virtual Private Network » (Réseau Privé Virtuel) est un mécanisme qui vous permet d’encapsuler vos données dans un « tunnel » sécurisé (on parle de "tunneling", ou tunnélisation). Une nouvelle fois, faisons preuve d'imagination : vous êtes sur une autoroute bondée. - Sans VPN, tout le monde voit votre voiture et sa plaque d’immatriculation. - Avec un VPN, vous entrez dans un tunnel secret où seul le destinataire chez qui vous êtes invité sait où vous allez, et il masque votre plaque et votre voiture des autres conducteurs. *Pratique, non ?* Techniquement, vous, le « client », initiez une connexion avec un « serveur » VPN. Le serveur met alors en place le tunnel. Vos données sont alors chiffrées jusqu'au serveur qui va recevoir les informations et les router vers la bonne destination. Ainsi, le destinataire voit l'IP du serveur et non la vôtre. ![](https://www.wikilibriste.fr/content/images/2025/11/vpn-principe.png) Schéma de principe architecture VPN À l’origine, les VPN ont été conçus afin d’aider les grandes entreprises et agences étatiques à créer des « accès à distance » pour leurs collaborateurs, via une connexion hautement sécurisée, tout en passant par des réseaux publics. L'idée est de permettre un accès distant aux contenus d'une entité, que l'on soit à côté ou à l'autre bout du monde, le tout sur un réseau public (internet). *Ainsi par exemple* : M. Smith, agent du renseignement basé à Bangkok, ayant besoin d’informations sensibles, se connecte sur son ordinateur par le biais d’un VPN afin d’avoir accès aux serveurs de l’agence directement. Les serveurs sont basés à Brême. Ainsi, il peut lire des documents comme s’il était à Brême, dans les locaux. Ce mécanisme s’est étendu au grand public et d’une façon un peu différente de celle d’origine : vous, le client, initiez une communication (un tunnel) avec un serveur d’une société mandataire qui vous a vendu un service VPN (NordVPN, Cyberghost VPN, ProtonVPN...). Ce mandataire est donc en charge de router vos informations vers la bonne direction comme nous l'avons vu plus haut. ## TOR Tor pour « The Onion Router », vous allez comprendre pourquoi... À l’origine, ce réseau était utilisé par des agents du renseignement US ; le concept ayant en effet été développé dans des laboratoires militaires américains dans les années 90\. Ce n’est qu’à partir de 2004 que cette technologie fut libérée au grand public, puis connue sous le nom de The Tor Project. La technologie de « routage en oignon » repose sur le principe de routage via des relais, relais par lesquels l’information passe successivement. Dans ce mécanisme, les données sensibles de l’émetteur (adresse IP...) ne sont connues que par le premier relais (que l’on nomme nœud d’entrée), et la destination demandée par l’émetteur n’est connue que par le dernier relais (nommé nœud de sortie). Entre ces 2 relais, l’information passe par un relais intermédiaire et complique considérablement le traçage. Afin de protéger les informations en transit, le message est chiffré autant de fois que le nombre de relais (en l'occurrence ici 3 pour Tor), de sorte à obtenir une protection par couches qui, schématiquement, ressemblent aux couches d’un ... oignon ! Cependant, comme tout mécanisme, Tor possède aussi ses inconvénients : - le relais d’entrée sait potentiellement vous identifier, même s’il ne peut pas lire le contenu de l’information en transit car l’information est protégée (chiffrée par couches), il reçoit les quelques données non protégées comme votre adresse IP publique et quelques autres métadonnées. - le relais de sortie connaît le destinataire, même s’il ne connaît pas l’émetteur (vous), et peut aussi potentiellement accéder au contenu car celui-ci a été dépourvu de toutes les couches de sécurité Tor ; ainsi, le contenu est probablement non chiffré à l’exception d'une communication effectuée avec un protocole sécurisé de bout en bout (par exemple visiter un site en HTTPS (S pour Secure)), auquel cas cette partie de la communication sera protégée et non lisible par le nœud de sortie. Vous comprenez donc que cette technique permet d’augmenter votre "anonymat" à un certain niveau (je vous renvoie ici à l'introduction et l'explication des concepts clés) : en effet, le destinataire à qui vous vous adressez ne peut savoir que c’est vous qui lui parlez. Mais elle ne permet pas nécessairement de protéger de bout en bout les informations en transit car tout dépend du protocole de départ. ## On résume... Pour visualiser un peu mieux tout cela : - **VPN** : - *Vous → Serveur VPN (chiffrement total) → Internet* Schéma simple : ![](https://www.wikilibriste.fr/content/images/2025/11/vpn_today.png) L'utilisation actuelle des VPN grand public - **TOR** : - Vous → Nœud d'entrée (voit votre IP, pas le contenu) → Nœud intermédiaire (ne voit rien) → Nœud de sortie (voit votre destination, pas vous) → Internet Schéma : ![](https://www.wikilibriste.fr/content/images/2025/11/tor.png) Principe réseau de Tor ## Avantages et Inconvénients Maintenant que nous maîtrisons les concepts et les objectifs, plongeons nous dès lors sur les forces et les faiblesses de ces technologies et épluchons le marché afin de déceler les pièges. ### **Bien comprendre les VPN** Comme tout outil, les VPN ont des avantages et des limites. Les mandataires de service VPN sérieux fournissent en général de bons débits pour le streaming et un certain confort pour le télétravail (si accepté par votre entreprise). Ils créent ce tunnel chiffré entre votre machine et les serveurs VPN, ce qui tend à réduire **certains risques,** par exemple, sur les WiFi publics, et permettent la plupart du temps de contourner la censure ou le géo-blocage. Mais tout cela s’accompagne d’inconvénients : ce mandataire, même s’il vous vend une "politique renforcée de confidentialité", des promesses d'anonymat ou une « no-log policy » (c’est-à-dire aucune conservation de journaux de vos connexions et de votre adresse IP), reste dans tous les cas une "boite noire". Vous n’avez aucun moyen de vérifier que cette entreprise tient parole, et même avec des audits ponctuels ou des serveurs configurés avec un haut niveau de confidentialité (RAM-only, etc.), vous devez tout de même lui faire confiance! Ses politiques peuvent changer du jour au lendemain, ou pire simplement, il peut vous mentir. **N'oubliez également** pas que si leurs serveurs VPN sont localisés dans des pays où la législation impose de collaborer avec les autorités (USA, UK, France, Allemagne, par exemple), ce mandataire est obligé de fournir les données qu'il a en sa possession, voire mettre en place une surveillance ciblée. Ainsi, si le concept de VPN grand public a permis à beaucoup de contourner le géo-blocage ou la géo-restriction et la censure, la confiance en ces mandataires s’est petit à petit érodée : ces entreprises, rachetées les unes par les autres par des consortiums, deviennent de plus en plus importantes, avec de liens opaques, et la confiance que nous pouvons leur accorder aujourd’hui n’est plus aussi grande que par le passé. > Par ailleurs, il s’est avéré que certains mandataires avaient menti sur leur politique « no-log ». Le choix d'un VPN pour un particulier est, par conséquent, une tâche qui nécessite de récolter un ensemble d'éléments permettant d'établir une confiance relative et raisonnable envers le service. Nous reviendrons sur ce point, après la présentation du réseau Tor. #### Note 1 : Attention aux VPN marketing Vous ne trouverez dans cet article aucune mention des services VPN présentés par des streamers, comme Cyberghost, Surfshark, ExpressVPN, Kickmyass, Hide me, PureVPN (la liste est longue, mais grosso modo dès qu'un streamer y fait mention, vous pouvez être sûr que l'outil est plus marketing qu'autre chose) ; pour une raison évidente, ces services n'offrent pas le niveau de vie privée "**minimal*" attendu d'un tel service, de par la mécanique même du lien affilié = pistage via le lien affilié, courriel exigé pour bénéficier de la remise... De même, de nombreux services présentés par ces mêmes streamers ont une politique agressive qui se reflète à travers leur politique de vie privée, le fait de ne pas utiliser de logiciel à code source ouvert, notamment. Nous ne connaissons pas non plus complètement les personnes ou les groupes qui détiennent ces mandataires (via [rachats successifs](https://www.opentech.fund/news/who-owns-operates-and-develops-your-vpn-matters-an-analysis-of-transparency-vs-anonymity-in-the-vpn-ecosystem-and-implications-for-users/)), ni leurs intentions ; il est tout à fait possible qu’ils tracent les données afin de faire du profilage, même s’ils indiquent le contraire. Qui peut vérifier ?! Pour illustrer ces propos, nous ajoutons ci-après une illustration qui montre le rachat successif de sociétés de VPN par le groupe Kape Technologies. Groupe initialement versé dans les logiciels publicitaires et de piratage de navigateurs. ***Explications** : le changement de direction de ce groupe s'est opéré en 2018 vers une entreprise dite de cybersécurité. C'est pourquoi avec un consortium qui a un tel passé, une politique de rachat aussi agressive, et des sites de revue de VPN clairement orientés - vu qu'[incentivés](https://fr.wiktionary.org/wiki/incentive) \- il est essentiel d'être vigilant dans le choix d'un VPN. Nous vous invitons à poursuivre cette partie, avec les conseils que nous prodiguons en fin de l'article sur le réseau Tor. ![](https://www.wikilibriste.fr/content/images/2025/11/screenshot_20220910-000714.png) Également, un développeur nous propose une [mindmap](https://embed.kumu.io/9ced55e897e74fd807be51990b26b415#vpn-company-relationships) permettant de visualiser tous les liens qu'entretiennent les VPN entre certaines entités. À peu près tous les VPN du marché sont présents dans cette infographie. #### Note 2 : Le cas NordVPN NordVPN n’apparaîtra pas non plus. Ce mandataire est systématiquement mis en avant par les streamers : hormis la législation, en dehors des "14 eyes", 3 signaux d'alarme doivent attirer l'attention de l'audience : (1) Le code source de l'application NordVPN n'est pas ouvert : un logiciel propriétaire n'offrant pas de transparence sur les attendus de l'application ne nous permet pas d'être assuré de l'honnêteté des pratiques de la firme. (2) De plus, la sécurisation de leur infrastructure est à questionner, ayant fait l’objet de quelques fuites de données [récemment](https://www.silicon.fr/Thematique/open-source-1375/Breves/Plusieurs-trous-de-securite-pour-OpenVPn-441605.htm) mais [aussi](https://www.zdnet.fr/actualites/nordvpn-le-fournisseur-vpn-confirme-avoir-ete-pirate-39892559.htm). (3) Qui plus est, ce n'est pas nécessairement celui qui fait le plus de bruit qui est le meilleur. Certains services, comme Mullvad ou IVPN, beaucoup plus discrets (nous y reviendront), offrent à la fois anonymisation à la souscription et au règlement, transparence avec leur politique de vie privée et le choix de l'open-source, ainsi qu'un niveau de sécurité supérieur avec l'authentification à double facteur qui n'oblige pas l'utilisateur à utiliser un courriel. #### Note 3 : La cas ProtonVPN Nous ne faisons pas non plus apparaître la solution ProtonVPN car nous avons certains doutes au sujet de Proton AG qui a vivement été critiqué plusieurs fois pour leurs agissements sur le terrain de la protection de la confidentialité de certains clients (notamment France et Taiwan). Même si ce mandataire paraît de confiance, il est nécessaire de prendre en compte ces agissements afin de choisir de meilleures solutions adaptées à votre modèle de menaces : par exemple, lorsque vous êtes exposé (politiquement ou journalistiquement, ainsi que pour les activistes !), nous préférons éviter l'usage des outils de Proton AG. Nous reparlerons de ces services un peu plus loin... #### Note 4 : Les fuites La plupart de ces mandataires VPN affirment qu'ils ne conservent aucun enregistrement des activités de leurs utilisateurs. Malheureusement, il a été prouvé que certains fournisseurs conservent bien des logs, comprenant les adresses IP des utilisateurs. Par exemple, pour ne prendre que le plus récent en 2023-2025, des brèches chez des mandataires VPN populaires ont exposé des adresses IP (rapport [Verizon DBIR 2025](https://www.verizon.com/business/resources/Tea/reports/2025-dbir-data-breach-investigations-report.pdf)) et l'EFF alerte régulièrement sur les fuites DNS. Prenez donc garde lorsque vous choisissez ces outils. ### La proposition Tor Le réseau Tor n’utilise aucune infrastructure complexe et importante pour ses relais mais uniquement des personnes ***volontaires*** qui hébergent des serveurs Tor afin de router les communications. Bien que cette solution présente l'avantage certain - au contraire des mandataires VPN - de ne pas avoir la même entreprise gérant tous les serveurs, elle possède cependant quelques inconvénients : - Il est vraisemblable que, parmi ces volontaires, certains n’ont pas forcément des intentions louables. Ou par exemple qu'une personne faisant nœud de sortie fasse en fait l’objet d’espionnage, ou encore qu'une agence étatique monte une ribambelle de serveurs (de sorte à augmenter les probabilités que les échanges passent par ces serveurs !). Auquel cas, vos communications sont potentiellement compromises. - Également, le grand revers de la médaille de ce réseau est la lenteur des communications. De par les mécanismes utilisés, il est évident que faire transiter l’information par plusieurs endroits successifs avant d’arriver à bon port ne peut que rajouter de la latence dans les échanges. - Enfin, il n’est pas recommandé d’utiliser le réseau Tor pour vous connecter à des comptes utilisateurs qui vous identifie déjà, que ce soit GAFAM (bien entendu) mais aussi tout autre site. Il est bon je crois de le rappeler et de le marteler : ⛔ Nous faisons un aparté sur ce point précis qui n'est, semble-t-il, pas bien compris de nos lecteurs : il est recommandé par tous les spécialistes du sujet de ne jamais vous connecter à un compte nominatif comme Gmail, ou Facebook, Amazon, votre banque ni même Proton, ni même tout autre site internet du web visible. En effet, la ****connexion** à ces services vous ****identifie déjà** (y compris si vous utilisez des alias courriel, un alias n'est simplement qu'une façon de noyer l'information, mais le lien est évident si nous tirons la pelote !). Donc Tor ou pas, vous n'êtes déjà plus anonyme. ****Il est donc important de bien garder cela en tête, pas de connexion à vos comptes nominatifs en utilisant Tor !** Attention : cela ne veut pas dire que c'est impossible, mais ayez bien en tête que tout ce que vous ferez, sur votre compte Facebook par exemple, sera traçable et identifiable comme venant de *vous, vu que personnellement identifié, avec photos, etc*. En ce sens, vous cassez le principe du réseau Tor qui est l’anonymat. #### Je sais ce que je vais faire, je vais utiliser VPN et Tor... Vous pourriez nous dire : **« Je viens de réfléchir et j’ai trouvé une solution : dans ce cas je vais utiliser un VPN + le réseau Tor et ainsi, je serai 100% anonyme et sécurisé ! ».* ****À ceci, nous vous répondrons que ce n’est pas aussi simple que cela en a l’air !** Ce n’est pas parce que vous combinez différents mécanismes de sécurité que vous augmentez automatiquement votre niveau de sécurité : en revanche, vous augmentez de fait et significativement la complexité dans vos communications. Une mauvaise combinaison ou une mauvaise configuration VPN+Tor peut potentiellement engendrer une diminution de votre niveau de sécurité, voire induire des failles de sécurité critiques. Concernant l'anonymat, même constat : une mauvaise utilisation ou configuration peut mener à une dés-anonymisation plus rapide. Le seul cas dans lequel un VPN serait recommandé à l’usage de concert avec Tor est le cas du blocage de votre FAI des serveurs Tor. En effet, la liste des serveurs est publique et il est tout à fait possible pour un FAI de bloquer les adresses IP publiques de ces serveurs : dans ce cas, le seul moyen de contourner ce problème est d’utiliser un VPN pour naviguer sur Tor. Cet article ne discute pas plus de cet aspect ; en revanche, si vous êtes intéressés par ce sujet : - Les développeurs de Tor font un état des lieux sur cette utilisation ici : ➡️ [Tor Project - TorPlusVPN](https://gitlab.torproject.org/legacy/trac/-/wikis/doc/TorPlusVPN) - Whonix (distribution GNU/LInux "virtualisée", basée sur le réseau Tor) propose un article très détaillé sur cet aspect que nous vous conseillons de lire très attentivement : ➡️ [Whonix.org - Introduction](https://www.whonix.org/wiki/Tunnels/Introduction) - Tails (autre distribution GNU/Linux basée sur Tor, plébiscitée par les activistes et journalistes) propose également dans sa FAQ un avis sur la question : ➡️ [TailsOS - Utilisation VPN](https://tails.net/support/faq/index.en.html#index15h2) # Nos recommandations ### Meilleures pratiques VPN Choisir un bon VPN n'est donc pas chose aisée, c'est pourquoi wikilibriste a trié pour vous et vous propose ceux que nous pensons être les plus adéquats pour la majorité des cas d'usage. Notre collectif ne recommande, à ce jour, que quelques mandataires sérieux qui combinent plusieurs aspects que nous estimons impératifs pour choisir son mandataire. Voici nos exigences, qui sont de notre point de vue "**non négociables**" : > 1️⃣ **Application à code source ouvert** : permet de s'assurer que l'application fait ce qu'elle dit. > 2️⃣ **Politique de vie privée** et philosophie générale claire et bien exposée dans leurs offres. > 3️⃣ **Pas d'antécédent ou de déboire connu**. > 4️⃣ Possibilité de régler **anonymement en espèces ou en cryptomonnaie Monero**. > 5️⃣ Possibilité de se connecter de façon pleinement privée avec un identifiant qui n'est ni un courriel ni un numéro de téléphone. Les mandataires suivants remplissent toutes ces conditions : - [**Mullvad VPN**](https://mullvad.net/fr) : Un mandataire très sérieux, domicilié en Suède (14-eyes). ▶️ *Audité tous les 2 ans, version 2025* [*ici*](https://cyberinsider.com/mullvad-web-app-passes-security-audit-with-almost-perfect-score/)*.* [Mullvad VPN - Free the internetFree the internet from mass surveillance and censorship. Fight for privacy with Mullvad VPN and Mullvad Browser.![](https://www.wikilibriste.fr/content/images/icon/apple-touch-icon.png)Mullvad VPN![](https://www.wikilibriste.fr/content/images/thumbnail/MullvadVPN_logo_Round_RGB_Color_positive.png)](https://mullvad.net) - [**IVPN**](https://www.ivpn.net/en) : Certainement les meilleures prestations après Mullvad, qui plus est domicilié hors des 14-eyes. ▶️ *Audité tous les ans, version 2025* [*ici*](https://www.ivpn.net/blog/annual-security-audit-scheduled-2025/)*.* [https://www.ivpn.net/en/![](https://www.wikilibriste.fr/content/images/icon/faviconV2)](https://www.ivpn.net) - [**Safing.io**](https://safing.io/) : Et leur outil Portmaster/SPN ou "Safing Privacy Network" intéressant. ▶️ *Audité en* [*2020*](https://safing.io/podcast/2020/01/17/code-audit-by-cure53/)*, un peu ancien mais un bon point tout de même.* [Safing Portmaster - Easy PrivacyPortmaster is a free and open-source application that puts you back in charge over all your computer’s network connections. Increase your privacy and security. Get peace of mind.![](https://www.wikilibriste.fr/content/images/icon/apple-icon-180x180.png)Easy Privacy![](https://www.wikilibriste.fr/content/images/thumbnail/default.png)](https://safing.io/) --- Nous ajoutons également, pour ceux qui souhaitent creuser un peu plus et peut-être trouver d'autres mandataires, quelques ressources utiles et des aides à la décision : - Voici les outils d'aide à la décision par la communauté Techlore : - Ai-je besoin d'un VPN ? ▶️ Visitez le site de la communauté Techlore [Doineedavpn](https://www.doineedavpn.com/). - Sélectionner un VPN selon mon profil et mes besoins : politique "no-log" avérée ? En dehors des coalitions contraignantes côté vie privée (cf. 14 eyes) ? etc. ▶️ Détail des [principaux services VPN](https://techlore.tech/vpn) (site en anglais : utiliser votre service de traduction favori), avec un accent particulier à mettre entre autres sur les colonnes suivantes : - "14 eyes" - "Analytics concerns" - "Misleading Security Marketing" - "Security History" - "Privacy History" - "Anon Payment" - "Anon Signup" --- Enfin, voici quelques préconisations de configuration, afin d'optimiser votre niveau de sécurité lorsque vous utiliserez cet outil : - Privilégiez, quand c’est possible, **WireGuard** : ce protocole est moderne et open source, et offre un excellent niveau de sécurité avec un code plus simple à auditer et de très bonnes performances. C'est le protocole d'avenir pour les tunnels VPN. - Activez kill-switch : cela permet de couper internet si le VPN tombe, comme un frein d'urgence. - Utiliser le split-tunneling si proposé : seuls certains trafics pourront passer via le VPN. Ceci est particulièrement utile pour du streaming local. - Utilisez des **DNS chiffrés** (DoT/DoH) pour éviter les fuites DNS : soit celui utilisé par votre mandataire VPN, soit un résolveur de confiance indépendant. Le plus important est que vos requêtes DNS ne partent pas en clair chez votre FAI. Ceci permet d'éviter des fuites DNS qui peuvent être dommageables. Voici quelques cas d'usage : - Wi-Fi public (réduit certains risques sur un réseau partagé, mais **ne remplace sûrement pas une machine à jour,** ainsi que l'hygiène numérique du quotidien), - Streaming (change votre IP pour Netflix US par exemple), - Travail distant (pour des accès sécurisés depuis votre poste de travail). 🚨 ****Important** : contrairement à ce que vendent beaucoup de mandataires de « VPN marketing », un VPN ****ne vous protège pas des hackers en toutes circonstances**. Il chiffre votre trafic entre votre machine et le(s) serveur(s) VPN et masque votre adresse IP publique aux yeux des sites que vous visitez. Cela complique certaines attaques (notamment les attaques locales sur un WiFi ouvert) et limite ce que votre FAI ou l’opérateur du WiFi (hôtel, aéroport, café…) peuvent voir : ils sauront que vous utilisez un VPN, mais pas quels sites vous consultez, ni ce que vous faites précisément dessus. Précisons que, sur un WiFi public, les sites voient déjà l’adresse IP de l'endroit où vous vous connectez (hôtel, café...), partagée par nombre d'utilisateurs. Dans ce contexte, le principal intérêt du VPN est surtout ****de protéger votre trafic des autres personnes** présentes sur ce réseau (y compris de personnes potentiellement malveillantes) ainsi que de l’opérateur du WiFi, bien plus que de « cacher l’adresse de l’endroit » au site web que vous visitez. En revanche, un VPN ne vous protégera jamais contre des sites malveillants, du hameçonnage/phishing, des logiciels espions, ou des failles sur votre machine. Pour cette protection, une hygiène numérique est essentielle (système à jour, navigateur bien configuré, bonnes habitudes). ### Meilleures pratiques Tor Tor est certes gratuit, c'est une bonne chose, mais bien l'utiliser demande tout de même de la vigilance : - Lorsque vous téléchargez le navigateur Tor Browser, si non disponible dans votre logithèque (c'est rare, mais cela arrive!), n'oubliez pas de [tester la signature](https://support.torproject.org/tor-browser/getting-started/verifying-tor-browser/). 💡 Nous publierons prochainement un tutoriel dédié pour la vérification d'intégrité. - Lorsque vous le lancez pour la première fois, il se configure automatiquement. Si vous ne savez pas ce que vous faites, laissez les paramètres par défaut comme proposés. - Cela dit, il peut arriver que vous subissiez des blocages sur certains sites (notamment moteur de recherche ou FAI) qui filtrent les relais Tor. Dans ce cas, pour contourner ces blocages, vous pourrez utiliser les ***ponts*** (qui sont en fait des relais cachés) mis à disposition par Tor, par ordre de préférence : - Meek azure - Snowflake - Obfs4 ![](https://www.wikilibriste.fr/content/images/2025/11/tor_-_ponts_int--gr--s.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ponts_tor.jpg) - Sur Android 🤖 : il existe deux applications pour une utilisation sur mobile : - Orbot qui est une application officielle, et qui tourne comme un VPN-like - Tor Browser bien sûr, en application Android. - En ce qui concerne la combinaison VPN + Tor : il convient de bien peser le pour et le contre, selon votre modèle de menaces. - *Tor over VPN* : se connecte au VPN d'abord (donc masque Tor via à vis de votre FAI), puis connexion Tor. Utile si votre FAI bloque Tor par exemple ou pour de la censure. - *VPN over Tor* : se connecte sur Tor d'abord, puis via le VPN. Pour un anonymat accru au prix d'une lenteur plus importante. ⛔ ****Pour rappel : dans TOUS les cas, il conviendra de faire attention aux usages avec ce navigateur/réseau :** ➡️ Ne pas installer d'extensions dans le navigateur Tor, au risque de casser son modèle de sécurité/anonymat. ➡️ Ne pas redimensionner la navigateur, au risque de réduire la protection contre le fingerprinting. ➡️ Nous le redisons : ne pas se connecter à des comptes liés à votre identité réelle (courriel, messagerie, réseau social) ou une identité virtuelle. ➡️ Ne pas utiliser BitTorrent ou tout autre logiciel de torrent. Pour des modèles plus stricts, il est essentiel de se pencher sur les aspects Anonymat, nous renvoyons donc vers l'article dédié à ce sujet : [#7 Anonymat sur internet : Tor, Tails et outils avancésCe volet explique dans quels cas utiliser Tor Browser pour naviguer de façon privée. Il présente aussi les solutions plus avancées qui rendent l’anonymat plus robuste.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-22.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1642509064941-f3016439b216)](https://www.wikilibriste.fr/anonymat-internet/) # Conclusion Nous pouvons enfin terminer sur ce sujet important. Tentons de simplifier quelque peu les choses : en pratique, un **VPN sérieux** peut être utilisé quotidiennement afin d'améliorer son niveau de confidentialité et contourner certaines restrictions. Il peut aussi être utilisé sur des réseaux non fiables afin d'en réduire les risques mais il ne doit jamais être vu comme un outil d'anonymat. Pour un niveau d'anonymat, **Tor sera le plus adapté**, à condition de respecter certaines règles strictes à l'usage, règles définies plus haut. Enfin, il existe des alternatives ou des compléments à ces deux outils. Nous l'évoquons dans l'article dédié à l'internet alternatif : [#9 Explorer l’internet alternatif : I2P, Tor et darknetsCe dernier article introduit le Web « invisible » et les darknets. Il explique à quoi servent Tor et I2P pour accéder à ces réseaux anonymes (sites en .onion, .i2p, etc.), et mentionne brièvement d’autres réseaux décentralisés (Freenet, Lokinet).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-23.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1514168757508-07ffe9ae125b)](https://www.wikilibriste.fr/internet-alternatif/) ### #1 Comprendre les bases de l’hygiène numérique URL: https://www.wikilibriste.fr/bases-hygiene-numerique/ Last updated: 2025-10-17T14:38:06.000Z Le réseau internet est devenu, de nos jours, un espace important voire vital dans la vie de certaines personnes. Les relations amicales ou familiales, le travail, le journalisme, l'activisme, le commerce, le marketing et bien d'autres domaines sont dorénavant profondément liés au numérique. C’est ainsi que les individus sont amenés à fournir des informations personnelles, parfois sensibles, et critiques : nom, prénom, adresse postale, date de naissance, numéro de sécurité sociale, photo d’identité, permis de conduire, numéro de carte bancaire... La protection de ces données personnelles est aujourd’hui devenue un enjeu crucial. L’explosion d’internet et, par extension, la convergence des réseaux depuis une vingtaine d’années, bien que bénéfiques sur le plan du partage du savoir et de la connaissance, ont engendré des dérives auxquelles il est aujourd’hui urgent de remédier. En effet, ces dérives amènent des pirates informatiques malveillants et des entités à fortes ressources (agences de renseignement, groupes de pirates subventionnés...) à récolter des données personnelles pour en tirer profit, tandis que des gouvernements s’appuient sur cette problématique pour mettre en œuvre des politiques de surveillance de masse, dont les conséquences sont multiples mais en particulier restreignent de plus en plus la liberté de mouvement et d’opinion. Il est donc indispensable de se pencher sur son environnement numérique et sur les données fournies aux entreprises en échange de leurs services (courriels, géo-localisation, achats en ligne, voyages, restauration, etc.). ***L’enjeu n’est plus seulement de faire attention à soi-même, mais devient de plus en plus un objectif collectif !*** ## Comprendre les bases Imaginez que votre vie numérique soit comme une petite maison au sein d'une ville gigantesque. Chaque pièce a une fonction bien précise : la cuisine est l'endroit où vous préparez des petits plats de communications (courriels, messages...) ; le salon est l'espace social où vous partagez vos photos sur Instagram ou vos anecdotes sur Facebook, etc. ; la chambre est l'endroit intime où vos souvenirs précieux ou vos informations bancaires ou vos dossiers médicaux sont stockés, etc. Enfin, la porte d'entrée est celle qui sépare cet espace, privé, du monde extérieur, violent, bruyant et parfois dangereux ! Bien maintenant, réfléchissons : est-ce que vous laisseriez cette porte grande ouverte, sans serrure, pour que n'importe qui puisse entrer, fouiller ou voler vos affaires, voire même s'installer chez vous ? Le réponse est évidemment : NON ! Vous installeriez une serrure robuste, peut-être même une caméra de surveillance et à chaque fois qu'une personne sonne à l'entrée, vous vérifieriez qui est cette personne. Eh bien, l'*hygiène numérique*, c'est exactement la même chose, mais appliquer à votre vie en ligne, ce que nous appelons votre **vie numérique**. Il s'agit de l'ensemble des gestes ou des habitudes quotidiennes qui vont vous permettre de protéger cet appartement numérique, de le garder propre et bien organisé, et de le protéger des intrus. > Alors pourquoi est-ce si important ? Que peut-il bien arriver si nous laissons tout en désordre ? Comment s'y prendre pour bien prendre soin de cet espace qui est le vôtre, même si vous n'y connaissez rien en technologie ? Pas de panique, ce n'est pas si compliqué. Dans cet article, nous décomposons étape par étape ce qu'il convient de faire. Nous explorerons pourquoi l'hygiène numérique est importante, quels sont les risques si vous ne vous y préoccupez pas, et comment mettre en place des habitudes simples, quotidiennes, afin de sécuriser votre vie numérique. 📢 Ce premier article est le début d'une mini-série de 10 articles, qui apporteront chacun leurs lots de détails pour vous guider le mieux possible. Que vous soyez un novice complet ou simplement curieux, ce guide en plusieurs parties est fait pour vous. ### Pourquoi se préoccuper de son hygiène numérique ? La réponse est plutôt simple : parce que votre vie numérique est précieuse, et sacrément fragile (et le devient au fur et à mesure des avancées technologies et des lois votées). Nous le savons maintenant, Internet est partout. A chaque fois que vous vous connectez, vous laissez des petites traces - comme des miettes de pain sur le sol. Si vous ne vous préoccupez pas de votre hygiène numérique, ces miettes peuvent attirer des invités disons, plutôt indésirables 😉. ### Les risques Prenons un exemple simple : imaginez que vous ayez un compte bancaire. Si votre mot de passe qui protège ce compte est quelque chose de très basique comme "azerty" ou "princesse56" ou encore "1234" (😦 Oui ne rigolez pas, nous le voyons encore pour certains mots de passe), c'est comme si vous laissiez la clé de votre maison sous le pot de fleurs posé devant la porte d'entrée. Un attaquant (ici un cambrioleur numérique) pourrait donc déduire en quelques secondes ce mot de passe. Une fois entré, il pourrait vider votre compte bancaire, ou bien faire des achats ou encore revendre vos données personnelles au plus offrant ! Cet exemple simple peut s'étendre à tous les pans de votre vie numérique. Vous possédez sûrement des profils publics chez les GAFAM, ou sur d'autres plateformes ou bien sur des sites de vente en ligne. Chacun de ces espaces comporte des morceaux de vous : nom/prénom, date de naissance, historique de conversation, goûts spécifiques, etc. Si quelqu'un arrive à récolter ces informations, il pourrait se faire passer pour vous, envoyer des messages en votre nom ou passer des commandes à vos frais... Pire encore, avec une combinaison de plus d'informations sur vous, il pourrait même usurper votre identité. 💡 La ****Valeur Combinatoire** est une donnée importante à comprendre : \- Une donnée seule : peu de valeur \- Données croisées : portrait complet \- Historique temporel : prédiction du futur ****→ L'ensemble vaut plus que la somme des parties.** ### La situation actuelle Toutes ces histoires ne sont pas juste des inventions de spécialistes cyber en mal de reconnaissance pour vous faire peur 😄 ! Il s'agit de constats, factuels, faits depuis de nombreuses années. - Selon une [étude](https://cyber.gouv.fr/actualites/lanssi-publie-le-panorama-de-la-cybermenace-2023) de l'ANSSI (l'Agence Nationale de Sécurité des Systèmes d'Information française), 80% des cyber attaques en 2023 auraient pu être évitées en ayant eu des pratiques de sécurité basiques (mots de passe forts, mises à jour...). - D'après Verizon (entreprise de télécommunications américaine), dans son [rapport annuel](https://www.verizon.com/about/news/2024-data-breach-investigations-report-vulnerability-exploitation-boom) nommé *Data Breach Investigations Report*, datant de 2024, 70% des violations de données étaient à l'origine d'erreurs humaines **simples**, comme cliquer sur une URL malicieuse dans un courriel ou réutiliser le même mot de passe plusieurs fois. Bien entendu, il y a chaque année des analyses qui montrent que les risques ne sont ni nuls, ni rares, et qu'ils augmentent petit à petit. ### Un monde connecté, des menaces multipliées Nous le disions plus haut, les risques tendent à augmenter, avec l'amélioration des technologies. Comme, par exemple, l'essor des appareils connectés : ce que nous nommons Internet des Objets (IdO ou IoT pour Internet of Things). Un téléviseur, un radiateur au thermostat intelligent, une enceinte, un réfrigérateur, une voiture... tous ces objets deviennent tout autant de fenêtres supplémentaires dans votre petite maison numérique. Si elles ne sont pas bien sécurisées, elles peuvent devenir des points d'entrée pour les attaquants. 💀 En 2016, par exemple, une attaque appelée ***Mirai** a justement utilisé des millions de ce type d'objets (caméras, routeurs...) pour bloquer une partie d'internet ! Pour résumer, ne pas prendre en compte son hygiène numérique, c'est comme vivre avec vos fenêtres et porte d'entrée ouvertes continuellement dans votre petite maison numérique. Vous ne savez pas forcément quand les ennuis arriveront, mais nous savons une chose : ils finiront par arriver ! > Nous avons l'habitude en cyber de dire : "la question n’est pas de savoir SI nous allons subir une attaque, mais plutôt QUAND allons-nous en subir une." ## Quelles conséquences ? Les conséquences peuvent parfois s'avérer graves si vous ne prenez pas soin de votre maison numérique. Voici quelques exemples, tirés de faits réels, qui vous donnent quelques pistes sur la façon dont les attaquants peuvent procéder. ### Vol d'identité Imaginez qu'un attaquant ait eu accès à vos identifiants Gmail. Comme certains utilisent leur compte Google pour se connecter à d'autres sites, l'attaquant peut accéder à ces autres comptes en utilisant la fonction "Mot de passe oublié". Il peut ensuite se faire passer pour vous pour, par exemple, contracter un prêt en votre nom, réserver des cartes bancaires ou pire commettre des actes illégaux (Procès verbaux routiers...). Le problème ici est que vous pourriez passer plusieurs années à prouver que vous n'étiez pas à l'origine, tout en jugulant les dettes qui auraient été contractées ! ### Piratage Bancaire Bien qu'aujourd'hui, les banques aient enfin pris les dispositions nécessaires pour protéger leurs clients, certaines banques dans certains pays continuent tout de même de ne pas prendre ces menaces au sérieux. Utiliser un mot de passe faible par exemple est une des principales causes de fraude bancaire : en 2022, en Belgique, une dame a perdu 15 000€ à cause d'un phishing (message de sa banque déguisé par l'attaquant). Le temps qu'elle s'en rende compte, l'argent était déjà transféré sur un compte offshore, et les banques, contrairement à ce qu'on pourrait croire, ne remboursent pas toujours dans ces cas-là ! ### Chantage numérique Pensez aux photos personnelles que vous stockez (parfois, souvent ? 😏 de façon non sécurisée), ou des messages (SMS, courriel) sensibles sans protection : un attaquant pourrait avoir accès à ces photos avec quelques efforts. Ainsi, s'il trouve des informations très sensibles, il peut être à même de vous faire chanter : "Payez-moi 500 € ou je publie le tout sur internet". Cela arrive bien plus souvent que vous ne le pensez, surtout avec les arnaques aux webcams ou les fuites de données. ### Perte d'informations Imaginez un "virus" ou bien une panne matérielle, et il est possible que beaucoup d'informations essentielles de votre vie soient effacées (photos de mariage, contrats de travail, souvenirs importants, fichiers importants...). Sans sauvegarde, c'est comme si un incendie ravageait votre maison et que vous perdiez tout ce qui n'est pas remplaçable ou précieux. En 2021 par exemple, des milliers de personnes ont perdu des années de données lors de l'attaque du ransomware *REvil* (disques chiffrés et demande de rançon). ### Harcèlement Il est également possible qu'avec votre numéro de téléphone ou votre adresse email fuités, une personne malveillante puisse vous harceler de messages, ou encore vous traquer ou pire vous diffamer (c'est du déjà vu 😉). --- Des exemples comme cela sont légion, et de plus en plus courants malheureusement. Encore quelques cas plus sévères : en 2020 l'attaque contre SolarWinds a permis d'infiltrer des milliers d'entreprises ou organisations grâce à des failles non corrigées (dû à un manque de mises à jour). Ou bien les fuites de Facebook dont la dernière en date, 2021, a laissé fuiter les données personnelles de plus de 500 millions d'utilisateurs et LinkedIn avec plus de 700 millions d'utilisateurs, qui ont conduit à des campagnes intensives de phishing et de fraudes. Ou bien plus récemment en 2023, le scandale 23andMe et des données génétiques parties dans la nature pour des millions d'utilisateurs. Même les petites négligences, comme un mot de passe faible, peuvent avoir des conséquences graves. Et bien souvent, réparer les dégâts prend du temps et de l'argent : sachez que faire recours face à une usurpation d'identité peut coûter des milliers d'euros en frais juridiques, sans compter le stress induit. Mieux vaut verrouiller ses portes et fenêtres avant que cela n'arrive... ## Comment prendre soin de votre maison numérique ? Maintenant que nous avons vu les risques réels, il est temps de passer aux choses sérieuses... Nul besoin d'être un génie en informatique pour adopter une bonne hygiène numérique ; il s'agit avant tout d'habitudes simples, de bonnes pratiques au quotidien, tout comme vous vous brossez les dents, ou faites la vaisselle après manger ou passer l'aspirateur ! ### Verrouiller la porte et ajouter un "gardien" Un mot de passe robuste, c'est comme une bonne serrure : oubliez les mots de passe simple, type "azerty" ou "123456" - ces mots de passe seraient l'équivalent d'un cadenas en plastique facilement cassable ! A la place, créez des mots de passe avec des combinaisons uniques. Et le plus important : **ne pas réutiliser le même mot de passe partout**. En complément du mot de passe, il existe une couche de sécurité supplémentaire, l'activation d'une authentification à plusieurs facteurs (ou MFA ou 2FA). Il s'agit le plus souvent d'un code envoyé sur votre téléphone ou via une application d'authentification (type Aegis etc.). C'est comme si vous embauchiez un portier pour vérifier les cartes d'identité avant de laisser entrer des personnes, même si elles possèdent la clé (le mot de passe). L'important ici est d'activer ce moyen de protection sur l'accès à des comptes sensibles, comme une banque, un courriel, des réseaux sociaux. Ceci fait l'objet du prochain article de notre mini-série. [Mots de passe et authentification ](https://wikilibriste.fr/mots-passe-authentification/) ### Toujours se méfier des faux livreurs Les malwares et surtout le hameçonnage (ou phishing en anglais) sont des fléaux qui continuent de sévir depuis de nombreuses années, et qui se perfectionnent petit à petit. Le hameçonnage est une technique qui consiste à se faire passer pour une personne de confiance - votre banque, La Poste, Netflix, Google... - pour vous piéger. Vous recevez un courriel ou un SMS avec une URL (un lien hypertexte cliquable) suspecte, dont le message peut, par exemple, être "Votre colis est bloqué à la douane. Cliquez ici pour récupérer votre colis" ou encore "*Maman, j'ai perdu mon téléphone, j'utilise celui d'un ami, j'ai besoin d'argent, peux-tu m'envoyer un message sur ce lien ?*". C'est comme si un faux livreur vous demandait d'ouvrir la porte de votre maison pour vous voler vos objets. **Ne tombez plus dans le panneau** ! 🛑 Vérifiez toujours l'émetteur et ne cédez pas à la panique. ****Ne cliquez plus sans réfléchir sur ces liens**. Nous discutons plus en détails de ce sujet dans cet article dédié. [Les menaces du quotidien ](https://wikilibriste.fr/virus-malwares-phishing/) ### Ne pas laisser traîner ses affaires personnelles Soyez très prudent lorsque vous partagez des informations sur vous ou vos proches en ligne. Votre adresse postale, votre numéro de téléphone, une photo de votre carte d'identité, c'est comme si vous affichiez l'endroit de votre pot de fleur contenant vos clés de secours en public ☹️ ! Avant de poster quoi que ce soit, réfléchissez toujours : "*Est-ce que je peux vraiment rendre publique cette information ? Est-ce que je donnerais cela à un inconnu dans la rue ?*". Si le réponse est non, c'est que vous devez garder cette information pour vous seul. > Note importante : nous remarquons encore bien trop souvent des photos ou des vidéos de jeunes enfants sur les réseaux sociaux, souvent prises par leur parents ou bien lors des représentations à l'école par d'autres parents puis postées sur leurs réseaux. Pensez à leur futur, et évitez cela à tout prix ! Nous discutons de ce sujet dans l'article dédié à la vie privée en ligne. [Vie privée en ligne ](https://wikilibriste.fr/vie-privee-en-ligne) ### Reboucher les fissures et garder des copies de secours Vos ordinateurs, téléphones, télévisions ou applications, ont tous besoin de mises à jour. Tout d'abord pour leur apporter de nouvelles fonctionnalités, mais surtout pour réparer des failles que les attaquants pourraient exploiter. Il s'agit de boucher des trous dans les murs de votre maison numérique afin de bloquer les invités indésirables. Il est **VIVEMENT** recommandé à chaque fois qu'une mise à jour apparaît de l'installer rapidement ou de prévoir un créneau récurrent (chaque week end...) pour effectuer vos mises à jour. Par ailleurs, faites des sauvegardes de façon régulière de tous vos fichiers importants ou critiques (documents, photos, vidéos ou autre). Utilisez un disque dur externe ou bien un service cloud sécurisé. Optez pour la seconde solution et c'est comme si vous confiez une copie de vos clés de maison au voisin de confiance : si vous perdez les originales, vous n'êtes pas coincé dehors 😉 ! Ceci fait l'objet d'un article dédié de notre mini-série. [Sauvegardes et Mises à jour ](https://wikilibriste.fr/sauvegardes-mises-a-jour) ### Protégez vos échanges Chaque outil du quotidien que vous utilisez (navigateur, moteur de recherche, courriel, messages, réseaux sociaux) influencent votre vie numérique. Il est donc recommandé de porter une attention particulière à ces outils et à la façon de les utiliser, de manière à limiter ce que l'on nomme la "collecte de données" : un point essentiel dans notre hygiène numérique, afin de garder notre vie privée. Ce sujet important est discuté dans l'article dédié. Il complète l'article précédent sur les menaces du quotidien. [Protégez vous ](https://wikilibriste.fr/communications-connexions) ## Reprenez le contrôle de votre vie numérique Tous ces gestes ou habitudes ne sont pas si compliqués, mais ils demandent bien entendu de la régularité et de la rigueur. Prenez l'habitude de vérifier vos comptes en ligne, de mettre à jour tous vos appareils et de porter attention à tous les messages suspicieux. Plus vous prendrez ces habitudes, plus ce sera machinal et deviendra aussi naturel que de fermer votre porte à clé en sortant de chez vous. Par où commencer ? - Dès aujourd'hui : Posez vous tranquillement, et vérifiez tous vos mots de passe. Si vous avez des mots de passe faibles ("azerty", "atchoum", "123456"), changez-les immédiatement. Si plusieurs comptes utilisent le même mot de passe, changez les également et utilisez des mots de passe **uniques**. - Ce week-end : Activez le 2FA partout où vous le pouvez et sur vos comptes principaux : courriels, banque, réseaux sociaux, voire messageries. Cela prend 5 minutes, vous installez l'outil qui vous convient (Aegis ou Authenticator Pro, cf. l'article dédié) et configurez l'authentification. - La semaine prochaine : Passez tous vos comptes de réseaux à la loupe et vérifiez bien les paramètres de confidentialité. Décochez tout ce qui se rapporte à l'envoi de données personnelles ou les publicités ciblées. Pensez également à vos téléphones (Apple ou Android) - La semaine d'après : Préparez des sauvegardes de tous vos fichiers précieux (documents, photos, vidéos). Si vous n'avez pas de disque dur sous la main, achetez en un d'une capacité d'au minimum 2 To (Tera octet) ou ouvrez un compte chez les fournisseurs de stockage cloud sécurisé que nous recommandons (cf. article dédié). Ainsi vous dormirez mieux. - Jusqu'au mois prochain : Étudiez les alternatives en **navigateurs web** et **moteurs de recherche** éthiques, en consultant nos articles dédiés ou d'autres blogs éventuellement. - 3 à 6 mois : Vous pouvez aller plus loin concernant les outils comme les DNS ou les VPN si besoin, vous penchez sur une façon de séparer plusieurs environnements numériques, comprendre les concepts clé en terme de sécurité... 💡 Bien sûr, nous sommes également disponibles pour répondre à vos questions. ## Le long terme Pensez à l'hygiène numérique comme une routine quotidienne, comme quand vous vous brossez les dents, sortez vos poubelles quand elles sont pleines, faites votre vaisselle pour éviter d'empiler les assiettes... Prenez quelques minutes par mois pour toujours vérifier vos comptes, regarder vos paramètres de confidentialité, voire les mises à jour ou chercher d'autres outils alternatifs plus éthiques. Avec le temps, cette routine peut devenir un réflexe, et vous maîtriserez mieux votre environnement numérique. Si tout ça vous semble encore un peu flou, pas de panique, ce wiki est là pour vous guider, pas à pas. Nous aborderons dans les prochains articles les détails concernant tous les sujets autour de notre sécurité et notre vie privée dans la sphère numérique. Chaque étape vous permettra d'être plus confiant dans vos nouvelles habitudes. Pour terminer, gardez en tête que l'hygiène numérique, c'est comme prendre soin de vous. Vous êtes le seul gardien de votre petite maison numérique au milieu de ce quartier dangereux, et personne ne saura le protéger mieux que vous. > "Affirmer que vous ne vous souciez pas de la vie privée parce que vous n'avez rien à cacher, n'est pas différent de dire que vous ne vous souciez pas de la liberté d'expression parce que vous n'avez rien à dire." > E. Snowden, 2015 ### #2 Mots de passe et authentification : les clés de votre sécurité en ligne URL: https://www.wikilibriste.fr/mots-passe-authentification/ Last updated: 2026-03-22T11:38:30.000Z Bienvenue dans le deuxième article de notre mini-série sur l'hygiène numérique du quotidien. Dans l'article précédent, nous avons posé les bases pour comprendre les enjeux et comment prendre soin de notre maison numérique. Cet article se penche sur un sujet crucial en terme de sécurité : les fameux **mots de passe**. Oui je sais, mécanisme que tout le monde redoute et maudit 😄 - Qui n’a jamais râlé en tentant de retrouver le bon mot de passe devant son site de vente en ligne préféré ? - Qui n’a jamais cédé à la tentation du post-it sur son écran d’ordinateur pour se remémorer son mot de passe de session ? - Qui n’a jamais écrit tous ses mots de passe sur une feuille de papier ou pire sur un outil numérique de type Google, synchronisé sur des serveurs ? En fait, voyez les mots de passe comme les **clés qui protègent votre porte d'entrée**. Si elles sont faibles ou mal gérées, n'importe quel attaquant pourrait entrer. Mais pas de panique, nous allons voir ici comment envisager sereinement l'utilisation de ces clés, les rendre robustes et ajouter un gardien supplémentaire pour une **authentification forte.** Prêt ? Allons-y ! ## Qu'est-ce que l'authentification ? ### Le mot de passe Pour bien comprendre l’utilité d’un mot de passe, intéressons-nous à son histoire. Dans les années 60, un brillant ingénieur (oui, oui, brillant !) du MIT a eu besoin de donner accès à des étudiants à une partie des ressources du système informatique de l'université. Néanmoins, il fallait trouver un moyen **d’identifier** les étudiants (grâce à un identifiant), puis **d’authentifier** leur identité afin **de leur autoriser** l’accès aux ressources. C’est ainsi qu’il créa le *mot de passe* (« password » en anglais). Malheureusement à peine créé, et déjà détourné : un étudiant ayant besoin de beaucoup de ressources pour sa thèse a trouvé le moyen d’avoir le mot de passe des autres étudiants et ainsi avoir plus de ressources... eh oui, les mots de passe étaient stockés en clair dans un fichier ! Si le procédé a vite été détecté, l’auteur non. Celui-ci n’a avoué que 20 ans plus tard. Ainsi, nous pouvons déduire deux conclusions majeures, qui sont aujourd’hui le socle de l’utilisation d’un mot de passe : 1. Le mot de passe doit être créé de sorte que seul son créateur puisse le retrouver et il doit être assez ***fort*** pour résister à toute déduction (manuelle ou par le biais d'algorithme(s)). Bien sûr, cela demande aujourd’hui une sacrée dose de réflexion ! 2. Les mots de passe stockés sur un appareil doivent l'être de façon **sécurisée** et jamais *en clair*. Aujourd’hui, tout mot de passe stocké est, dans la plupart des cas, protégé par des mécanismes de hachage, additionné d’autres mécanismes (comme le [salage](https://wikimonde.com/article/Salage%5F%28cryptographie%29) par exemple). ### Accès à l'information L’authentification est un mécanisme important qui permet de confirmer la légitimité de la demande d’accès à une information. #### Aller plus loin... Pour mieux comprendre, voici deux exemples : - Vous souhaitez accéder à votre ordinateur, vous le démarrez et, à l'écran, vous est proposée une page d'authentification. En effet, celui-ci est protégé par un mot de passe dit "de session". Si vous entrez le bon mot de passe, la légitimité est donc prouvée et l’accès au bureau et à vos documents vous est donné (sinon l’accès vous est refusé, vous aurez compris !). **En ce sens, vous avez prouvé que vous* ***CONNAISSEZ** *le secret pour avoir accès à votre session.* - C’est le même mécanisme lorsque vous souhaitez avoir accès à votre compte courriel (ou à votre compte Telegram, ou autre etc.). La seule différence ici est que vous prétendez être le titulaire d’une adresse courriel (ou bien n° de téléphone, ou n° de contrat, ou...). **À vous de prouver, avec le bon mot de passe, que vous* ***CONNAISSEZ** *le bon secret et ainsi avoir accès au compte.* Ces deux exemples ci-dessus constituent une authentification à 1 facteur, c'est-à-dire via un mot de passe. Ce procédé est très ancien, mais la plupart des experts en sécurité se sont très vite aperçus qu’un seul facteur constituait une brèche dans le principe d’authentification : en effet, un mot de passe peut être aujourd’hui connu ou déduit (par exemple en tentant toutes les combinaisons possibles jusqu'à l'obtenir - méthode "brute force"). Encore plus si celui-ci est faible (nous verrons plus loin comment gérer cet aspect !), et c'est malheureusement souvent le cas ! C’est pourquoi vous entendez souvent parler de « 2FA » ou « MFA » : en anglais 2FA ou (2)Two Factor Authentication, MFA ou Multi Factor Authentication. Ces techniques permettent de renforcer la sécurité de la demande d’accès, en ajoutant des étapes supplémentaires. Cette notion s’appuie sur des « facteurs » d’authentification dont le schéma de détermination est le suivant : 1. Quelque chose que vous CONNAISSEZ 2. Quelque chose que vous DÉTENEZ 3. Quelque chose que vous ÊTES Sachant qu’il est tout à fait possible d’activer un ou plusieurs facteurs en même temps, avec un minimum de 2 facteurs. ****Nous parlerons de cette authentification plus loin.** ### Les facteurs d'authentification Nous avons déjà appréhendé le premier facteur, l’exemple du mot de passe (le code PIN pourrait aussi rentrer dans cette catégorie). Mais vous utilisez assez souvent le mécanisme à 2 facteurs (2FA) sans probablement le savoir : votre carte bancaire, associée à son *code secret* constitue en fait une authentification à 2 facteurs (2FA) : - le facteur 1, que vous CONNAISSEZ, est le code secret (assimilable à un code PIN), - et le facteur 2, que vous DÉTENEZ, est l'objet carte bancaire. #### Aller plus loin... Lorsqu’il s’agit de décrire le mécanisme qui permet de vérifier le facteur que vous DÉTENEZ, il est souvent mention de la carte bancaire. Mais, ce n’est pas le seul item : - une **carte d'authentification* pour sécuriser l’accès à votre ordinateur (professionnel bien souvent), - un **badge* d’accès à votre entreprise, - une clé de sécurité (aussi appelée **token physique* de sécurité, [YubiKey](https://www.yubico.com/?lang=fr) ou [Nitrokey](https://www.nitrokey.com/fr) par exemple), - un token logiciel (généralement un **certificat*). - un autre exemple d’authentification à 2 facteurs : vous avez un compte sur un site de vente en ligne. Lorsque vous souhaitez payer un bien, vous utilisez votre carte bancaire. Lors de la transaction entre le site vendeur et votre banque, très souvent votre banque vous demandera de rentrer un code unique et temporaire de 4 à 6 chiffres reçu sur votre téléphone par SMS ou par e-mail. Le téléphone constitue ici le facteur que vous DÉTENEZ, et le code unique le facteur que vous CONNAISSEZ. Nous sommes bien ici en face d’une authentification 2FA (facteurs 1- et 2-). Le troisième facteur, le facteur d’inhérence, est souvent assimilé à l’empreinte digitale. Il s'agit ici de la biométrie : un ensemble de technologies et procédés de reconnaissance, d’authentification et d’identification des personnes à partir de certaines de leurs caractéristiques physiques ou comportementales. Ce facteur lié à l'inhérence n'est donc pas limité à l’empreinte d'un doigt. Il est associé principalement à toute biométrie, incluant empreinte digitale, mais aussi reconnaissance faciale, reconnaissance vocale, reconnaissance d’iris... allant même jusqu’à inclure la reconnaissance par comportement biométrique (exemple : la démarche d'une personne), ou la dynamique de frappe sur un clavier. Un exemple ici est le fait d’utiliser votre empreinte digitale pour déverrouiller votre téléphone : le téléphone correspond au facteur que vous DÉTENEZ, votre empreinte au facteur que vous ÊTES (facteurs 1- et 3-). Un dernier exemple pour vous montrer l’étendue des possibilités de l’authentification multifacteurs (MFA). Souvent aperçus dans les films d’action, certains procédés d’authentification existent bel et bien, pour des données extrêmement critiques. Voici le scénario : un utilisateur souhaite accéder à un datacenter où des données critiques sont entreposées, voici ce qui pourrait être fait : - L’utilisateur possède un badge d’accès : ceci constitue le facteur de possession (ce que vous détenez). - Lors du badgeage à la porte d’entrée du datacenter, un appareil demande à l’utilisateur un code PIN à 9 chiffres : ceci constitue le facteur de savoir (ce que vous connaissez) ; - Puis l’appareil laisse place à un second appareil, d’identification biométrique à reconnaissance d’iris : ceci constitue le facteur d’inhérence (ce que vous êtes). ****Voici à quoi ressemblerait une 3FA !** Le dernier facteur est encore peu utilisé de nos jours, et seulement pour des situations sensibles ou des entreprises ayant des données critiques ou des personnes à protéger. Ce facteur s’appuiera sur l’adresse IP d’où part la demande d’authentification, voire sa géolocalisation. ### Quel futur pour les mots de passe ? La question est judicieuse, à l'heure où tous les chercheurs et experts tentent de trouver une solution pour améliorer l'authentification par mot de passe. Nous entendons de plus en plus parler de fonctions ou procédés « ***passwordless*** ». Ce procédé vise à autoriser un accès à un utilisateur sans qu’il ne rentre aucun mot de passe. > *« Bon OK, ça j’avais compris en traduisant de l’anglais, mais concrètement... »* Concrètement, nous avons déjà vu dans la partie précédente l’authentification multifacteurs (MFA). Mais attention cependant de ne pas confondre les 2 mécanismes : - le MFA ajoute « n » couches d'authentification en plus de l’authentification par mot de passe, - le passwordless lui n’a pas besoin d’un secret connu (facteur 1, c'est à dire le **mot de passe**, par exemple) mais implique l’utilisation des autres facteurs pour s’authentifier : - Quelque chose que vous DÉTENEZ - Une de vos CARACTÉRISTIQUES PHYSIQUES - LE LIEU où vous vous situez *Par exemple* : utilisation d’un token physique de sécurité de concert avec l’empreinte digitale... Il est également tout à fait possible d’utiliser ces facteurs en même temps, auquel cas nous nommerons ce procédé « MFA-passwordless » ! > *« Youpi c’est la fin des mots de passe !! ».* Alors, pas tout à fait, gardons notre sang-froid... Même si théoriquement il est vrai que ce mécanisme permet de se passer d'un facteur encombrant lors de l’authentification, certains points sont encore problématiques : par exemple, suivant la configuration de votre token physique, si celui-ci n'est configuré qu'avec le facteur de possession, le vol de votre token physique implique une compromission de votre compte : il suffit alors à l'attaquant de toucher le token pour s'authentifier (si en plus ce token fait office de moyen d’authentification pour plusieurs de vos comptes, tous ces comptes sont potentiellement compromis !) ; bien souvent, nous associons une seconde partie avec un PIN ou une biométrie pour réduire ce risque. Également, cela ne protège pas non plus contre des failles connues comme le [SIM swapping](https://en.wikipedia.org/wiki/SIM%5Fswap%5Fscam), ou certains logiciels malveillants. Aussi, nous savons que certains lecteurs d’empreintes digitales ou lecteurs d’empreintes de visage peuvent être contournés (cf. compromission des technologies Apple Touch ID et Face ID, par exemple). Même si les grandes entreprises commencent à implémenter ce procédé, celui-ci n’est toujours pas très répandu. Les difficultés d’implémentation dans les infrastructures sont assez importantes car le coût d’implémentation est énorme. Donc une chose est sûre, le mot de passe n’est pas encore prêt de disparaître. Vous en avez pour un petit moment encore ! ## **Pourquoi vos mots de passe comptent autant ?** Nous l'avons vu plus haut, le mot de passe est comme la clé de votre maison numérique. Il prouve que vous êtes bien le propriétaire des comptes liés à ce mot de passe. Mais si cette clé est trop simple ou qu'elle ouvre toutes vos portes (garages, seconde porte d'entrée, toilettes, caves, cachettes secrètes...), les attaquants n'auront aucun mal à fouiller... 💡 Pour en prendre bonne note, une [étude récente](https://www.verizon.com/business/resources/reports/dbir/) a montré que ****80 % des piratages** viennent de mots de passe trop simples ou volés. Oui, 80 % ! Ça fait réfléchir, non ? Alors que risque-t-on avec des mots de passe faibles et si un attaquant met la main sur ces mots de passe ? Les conséquences peuvent être graves : - Usurpation d'identité : avec votre boîte mail par exemple, il y a des possibilités de réinitialiser tous vos autres mots de passe - Vol d'argent : il peut accéder à votre compte bancaire et vider vos économies, même si depuis quelques années, les banques mettent en place l'authentification multi facteurs. - Chantage : il trouve des données sensibles (photos, vidéos, messages...) et peut vous convaincre de le rétribuer à la menace de tout mettre sur internet ou d'envoyer cela à votre travail ! 💡 Bref, vous l'aurez compris, un mot de passe faible c'est la porte ouverte aux ennuis. Mais il existe des solutions, et nous allons vous apprendre dès maintenant à les mettre en place. ### **Comment fabriquer une clé solide ?** Nous l’avons vu plus haut, créer un mot de passe extrêmement fort peut déjà vous couvrir face à la majorité des tentatives d'intrusions. Choisir un mot de passe comme « 1234 », « Choupette1982 », « Misssunshine » ou « Pepperonipizza2000! » et bien d’autres relève aujourd’hui de l’hérésie informatique (malheureusement on le voit encore trop souvent !). ![](https://www.wikilibriste.fr/content/images/2025/09/mdp.png) Pour créer un mot de passe fort, il faut trois ingrédients simples : 1. **Longueur** : au moins 12 caractères. Plus c’est long, plus c’est dur à casser. 2. **Complexité** : mélangez majuscules, minuscules, chiffres et symboles (comme @ ou !). 3. **Unicité** : chaque compte doit avoir son propre mot de passe, jamais le même mot de passe utilisé plusieurs fois. 🚨 ****Nous le répétons : choisissez un mot de passe** ***UNIQUE** **pour chaque compte que vous créez**. #### Aller plus loin... Chaque site nécessitant un compte avec un couple **\[nom d’utilisateur ; mot de passe\]* doit contenir un mot de passe unique, qui n’a jamais été utilisé sur un autre de vos comptes. La raison est très simple : vous évitez en choisissant un mot de passe unique, dans le cas éventuel d'une fuite de données (qui arrive plus souvent que vous ne le pensez), de retrouver ce mot de passe sur les darknets, compromettant ainsi ****TOUS** vos comptes ! La situation est en fait encore pire en ayant un mot de passe unique (quand bien même il serait "ultra-sécurisé"!!) : - Ultra sécurisé ("ultra secure", comme le disent certains !) ou pas, si votre mot de passe est dévoilé, peu importe sa robustesse ! - Et généralement, nous ne sommes pas avertis rapidement de ces fuites de données, donc vous mettez à risque la totalité de vos comptes (qui pour certains peuvent être sensibles) sans forcément le savoir et prendre des mesures (changement de mot de passe). - Egalement, dans le cas d'une fuite de données, vous devrez changer le mot de passe de ****TOUS** vos comptes. ### Des exemples concrets On oublie donc les "choupi123" ou "1bonjour". Préférez quelque chose comme "lunE@2025!briLLe" ou bien "chatoN0?Baluchon9". D'ailleurs, nul besoin de les retenir par cœur, nous allons voir plus loin comment faire. ### **Les pièges à éviter** - **Mots simples** : "amour" ou "soleil" ? Les attaquant devinent en un clin d’œil ce type de mots courants avec les outils actuels. - **Informations personnelles** : Votre anniversaire ou le nom de votre chat, les prénoms des enfants, le nom de son toutou, les hobbies et toute activité personnelle qui peuvent facilement se retrouver sur les réseaux sociaux. - **Suites logiques** : "123456" ou "qwerty" sont testés en premier par les attaquants. - **D'autres astuces** : - On évite la majuscule en début de mot de passe. - On évite le caractère spécial en fin de mot de passe. - On évite les chiffres en début et fin de mot de passe. - Vous pouvez également créer votre propre façon d’obfusquer votre mot de passe, par exemple : « jsistorienvoia » peut devenir « js%stor%envo%a » (on ajoute un % à la place du i) - **Attention :** Veillez à ne pas tester vos mots de passe sur des sites internet qui proposent ce service, y compris sur des sites de sociétés très connues, et y compris s'ils vous disent qu'ils ne collectent pas les données. Vous ne savez pas qui est concrètement derrière ces sites internet, et quels seraient les algorithmes ou les codes implémentés, voire dans le pire cas qui pourrait intercepter la requête avec le mot de passe à l’intérieur ! *Un mot de passe est un secret, et doit le rester pour tout le monde, y compris votre conjoint(e) ou vos enfants.* - Une dernière chose : ne pas **partager**. Même à un ami, jamais ! C’est comme prêter votre clé sans savoir qui pourrait la copier à la serrurerie. ### **L’astuce de la phrase secrète** Il est également possible, voire même *tout à fait conseillé* aujourd'hui, d’utiliser des « **phrases de passe** » (passphrase). Par exemple : « suis bois orchidee cheval ». Une phrase de passe consiste à choisir une suite de mots formant une phrase mais n’ayant aucun sens, avec l'objectif de pouvoir le mémoriser simplement. On pourrait tout aussi bien combiner. 💡 On estime qu'une suite de 5 mots serait suffisante pour être à l'abri des attaques les plus courantes sur les mots de passe : on obtient 64 bits d'entropie et avec une puissance de calcul d'1 Milliard de passphrases testées par seconde, cela prendrait 900 ans avec les moyens actuels et futurs proches ! On recommande, cela dit, 6 mots à ceux qui sont particulièrement exposés, afin d'obtenir une meilleure couverture. Une technique afin de choisir vos mots : le lancé de dés ou [diceware](https://fr.wikipedia.org/wiki/Diceware). ### Une dernière astuce Enfin dernière technique relativement récente : la stratégie du mot de passe en double aveugle. Dénomination assez barbare mais finalement plutôt simple ! Il s'agit ici de découper les mots de passe en 2 parties, la partie courte et la partie longue ; la partie longue étant stockée dans un gestionnaire de mots de passe ou retenue de tête (bon courage!) et la partie courte sera **unique** et pourra être aisément gardée en mémoire (code PIN ou mot simple). Scinder en 2 un mot de passe (avec une partie courte pouvant être mémorisée simplement) peut complexifier la tâche d'un attaquant pour retrouver ce mot de passe, y compris même s'ils ont réussi à avoir le mot de passe long. > Exemple : mettons que votre partie courte soit "abcd5". Nous créons un mot de passe avec notre gestionnaire, par ex. "sdf6#ds5!f65s78)". Le mot de passe intégral sera donc en fait "sdf6#ds5!f65s78)abcd5". ## Gérer ses mots de passe sans paniquer Bien, maintenant que vous avez compris que chaque compte doit être protégé par un mot de passe unique, vous pourriez me dire : "Mais si j’ai un mot de passe différent pour chaque compte, je risque de tout oublier ?!" Dans ce cas, nous avons une solution : les **gestionnaires de mots de passe**. ### Un coffre-fort numérique Un gestionnaire de mots de passe, c'est comme un coffre-fort ultra sécurisé où vous allez ranger toutes vos clés (les mots de passe). L'idée est de ne retenir qu'un seul mot de passe (que l'on appelle la clé maîtresse), très fort qui s'occupera du reste : il créera des mots de passe complexes, les stockera de façon sécurisée, voire remplira automatiquement les champs identifiant/mot de passe sur les sites web. Nous détaillons tous les gestionnaires de mots de passe recommandés dans cet article : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-60.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-1)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) ## Ajouter un gardien avec le 2FA Choisir un mot de passe béton, c'est une excellente chose. Mais que faire si ce mot de passe fuite ? Cela arrive parfois, très peu souvent, mais le risque zéro n'existe pas. C'est ici qu'arrive l'authentification multifacteurs (MFA) ou plus simple l'authentification à 2 facteurs (2FA) que nous avons évoquée en début d'article via les facteurs d'authentification. Imaginez votre porte d'entrée avec votre verrou fort (le mot de passe), le 2FA serait un second verrou avec un code spécial pour entrer. De sorte que même si quelqu'un a la clé, il lui faut encore connaître le code spécial. Cela devient extrêmement compliqué pour lui ! ### Comment cela fonctionne ? Donc, en plus du mot de passe, il vous sera demandé de fournir une deuxième preuve que c'est bien vous qui vous connectez : - Soit par un code transmis par **SMS ou Courriel**. *Attention : cependant à l’utilisation du 2FA avec SMS/courriel : il doit être limité uniquement aux cas où vous n’avez pas d'alternative. Si l'on vous donne le choix, préférez d’autres méthodes que nous listons ci-après.* - Soit via une **application 2FA**, comme Aegis (on évitera les Google Auth, Microsoft Auth, etc.). Ces applications utilisent des fonctions OTP (One-Time Password). [Utiliser le 2FA pour l’authentificationDécouvrez quelques applications d’authentification double-facteurs pour remplacer vos outils propriétaires![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-95.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1691318531721-5603e3c3a8a9-2)](https://www.wikilibriste.fr/2fa-authentification/) - Soit avec une **clé physique**, aussi appelée *token physique* de sécurité ([YubiKey](https://www.yubico.com//?lang=fr) ou [Nitrokey](https://www.nitrokey.com/fr) par exemple). ### Où l'activer ? En premier lieu sur tous vos comptes sensibles ou critiques : banque, courriel, finance, cloud sécurisé. En second lieu sur les autres sites qui vous permettent de l'activer, surtout sur les réseaux sociaux si vous en avez encore. Cherchez cette option dans les paramètres de sécurité. Cela prend 1 minute mais augmente d'un facteur 100 votre niveau de sécurité. ### Les erreurs à ne pas faire Oui comme toute technologie, on veillera à éviter certains pièges : - Afin de rendre plus simples les connections, les sites proposent souvent maintenant une façon de s'authentifier au travers des comptes Google, Facebook ou Microsoft (ou autre GAFAM) : ne jamais vous authentifier en utilisant ces mécanismes d’authentification. Bien que ces méthodes soient très pratiques à l'usage, cela comporte un risque : comment être sûr que le site en question soit de confiance, comment être sûr que celui-ci ne va pas tout simplement collecter vos données personnelles voire même vos identifiants ? Vous ne le pouvez pas. Il est donc préférable de créer un compte unique. **Voilà aussi pourquoi un gestionnaire de mots de passe est utile. Utilisez-le donc afin de simplifier la chose !** - On évitera également de cliquer sur des liens suspects : un courriel suspect qui parle de réinitialisation ? Ignorez-le et vérifiez directement avec le site ou la personne émettrice du courriel en question. ## Pour résumer Pour protéger votre maison numérique : 1. Créez des mots de passe forts et uniques, passphrase si possible 2. Utilisez un gestionnaire de mots de passe 3. Activez le 2FA où vous le pourrez 4. Restez toujours prudent : pas de partage, pas de clic hasardeux, pas de réutilisation En respectant ces habitudes, votre espace numérique sera beaucoup plus sûr. Pour bien comprendre l'environnement numérique, notre mini-série va maintenant se pencher sur les menaces du quotidien. C'est notamment dans cet article que vous comprendrez mieux les attaques par hameçonnage (ou phishing) que nous évoquons ici (le fait d'éviter de cliquer sur des liens malicieux). Prochain article accessible ici. [Les menaces du quotidien ](https://wikilibriste.fr/virus-malwares-phishing/) ### #3 Menaces informatiques du quotidien : virus, malwares et phishing URL: https://www.wikilibriste.fr/virus-malwares-phishing/ Last updated: 2025-12-22T10:12:53.000Z Bienvenue dans le troisième épisode de notre mini-série sur l'hygiène numérique du quotidien. Dans les articles précédents, nous avons posé les bases de l'hygiène numérique et l'importance de rendre robuste la manière de s'authentifier sur vos comptes (mots de passe et 2FA). Ces mesures sont comme des verrous solides sur la porte de votre maison numérique. Mais même avec ces protections en place, il existe d'autres moyens de vous attaquer. Aujourd'hui, nous nous penchons sur les différentes menaces usuelles, leurs définitions, leurs impacts, histoire de vous sensibiliser aux stratégies des attaquants afin de mieux les contrer. ## Malwares et virus : les intrus invisibles Il est intéressant de savoir faire la différence entre les types de menaces que nous pouvons rencontrer, ou qui sont à l’origine d’une compromission : - Un « *malware* » (**mal**icous soft**ware**) est un terme anglais qui désigne un logiciel malveillant. Ici, le terme logiciel se rapporte à tout programme informatique, document ou fichier qui est stocké sur un disque dur ou transmis via un réseau. - Un « *virus* » est un logiciel malveillant qui se propage en infectant d’autres fichiers sur votre appareil, un peu comme une grippe, mais version numérique. Vous l'avez donc déduit, le terme **malware**, plus large, désigne tous les logiciels conçus pour nuire. Un virus est en fait un type de malware. Voici une idée des principaux types de malwares qui circulent à ce jour : - Les virus : des bouts de codes informatiques attachés à des programmes informatiques eux-mêmes. Un virus est créé pour infecter un équipement et se propager à d’autres équipements (finalement un peu à la manière d’un réel virus qui se propage dans le corps humain d'une personne à une autre !). L’idée est d’effectuer toutes sortes d’opérations afin de corrompre la ou les machines cibles : altération, réécriture, suppression de données... Le résultat est un équipement instable et lent, voire non fonctionnel. - Les chevaux de Troie (« Trojan » en anglais) : un programme informatique qui a l’air tout à fait normal, à ceci près qu’il cache une fonction malveillante dans ses entrailles. Par exemple, une personne télécharge un lecteur de vidéos d’un site internet inconnu, pensant trouver un outil capable de lire un format de fichier, mais donnant au final un accès complet à un attaquant sur la machine cible ; c'est l'idée d'un cheval de Troie. - Les "rootkits" : un joli *ensemble de programmes malveillants,* dissimulés et vus comme normaux par des anti-virus, qui permet de donner un accès libre à distance à un attaquant. Alors, comme cela, la différence entre un Trojan et un Rootkit n'est pas évidente... Mais quand un trojan est plus susceptible d'être détecté par un anti-virus classique, un rootkit sait se dissimuler plus encore, et est très complexe à entièrement supprimer de la machine infectée. Il mérite un outil de détection particulier. - Les rançongiciels (« ransomware » en anglais) : là encore un joli logiciel malveillant qui vient chiffrer vos données personnelles. Cela rend donc vos données illisibles, sauf si vous détenez la clé (de déchiffrement). C’est là que l’attaquant entre en jeu et vous demande de payer une somme (une rançon donc) en échange de la clé de déchiffrement ou du mot de passe. La menace sera souvent de diffuser publiquement les informations si vous n’acceptez pas de payer cette rançon. Voilà pourquoi c'est assez problématique pour les entreprises par exemple. - Les logiciels espions (plus connus sous le nom de « spywares ») : des logiciels capables de collecter et transmettre toutes informations utiles sur un utilisateur ou un système, à l'insu de l'utilisateur : mots de passe, activité internet ou réseau privé, appuis sur les touches clavier, etc. Représentés par 2 types : les « keyloggers » ou enregistreurs de frappe qui journalisent toutes les touches tapées sur votre système et les « adware » qui vont sournoisement vous afficher des publicités afin de vous pousser à cliquer sur l'une d'entre elle et ainsi voler des données confidentielles que vous pourriez donner (carte bancaire, etc.). - Les bots et botnets : vous avez tous déjà entendu parler des "bots", ou plus simplement appelés "robots internet". Un robot est un logiciel qui automatise des tâches sur internet. Par exemple : il existe des bots pour les gamers, des bots sur Telegram, des socials bots... Il en existe de toutes sortes, mais ceux qui nous intéressent ici sont les *bots malveillants*. Des bots malveillants sont bien sûr conçus pour automatiser des tâches d'intrusion et de compromission d'une ou plusieurs machines ; dans le dernier cas, on parlera de "botnets", car les bots sont reliés en réseau. Plusieurs types : - des bots qui aspirent des pages internet et les données associées afin d'en générer des copies frauduleuses, - des bots servant à des attaques DoS ou DDoS (Denial of Service ou Distributed DoS), - des bots qui scrutent les sites internet à la recherche d'adresses courriel en clair ou d'adresses postales..., - des spambots (affichage de publicités intempestives (spams)), etc. Il existe bien sûr d’autres types de malwares comme par exemple les *backdoors*, les fileless malwares, les logiciels malveillants sur téléphone portable... ![](https://www.wikilibriste.fr/content/images/2025/12/malware_types.jpeg) Les différents types de malwares Par extension, nous utilisons souvent le terme d’anti-virus, bien que réducteur, car les anti-virus aujourd’hui sont capables de détecter bien plus que les virus. Mais, nous voyons apparaître, depuis quelques années maintenant, des logiciels de type « anti-malware » : ces logiciels bien que pouvant se rapprocher des anti-virus détectent plus de types de malwares, via des mécanismes différents (signature vs méthode heuristique ; dont ce n’est pas l’objet de l’article). Ils sont de toute manière tout à fait complémentaires. *Vous avez maintenant les clés pour vous la péter avec vos amis* 😄 *!* ### Quelques exemples En 1999, le virus "*Melissa*", sous la forme d'une macro Word, a coupé les serveurs mails, ce qui a impacté plus de 300 entreprises avec des millions de $ de dégâts. En 2005, environ, a été découvert un cheval de troie puissant, nommé "*Zeus*", qui introduisait du code dans le navigateur et siphonnait identifiants et virements, une usine à cash pour le grand banditisme. En 2010, le rootkit "*stuxnet*" a ciblé les automates industriels des centrifugeuses nucléaires iraniennes. Il est connu pour être le premier malware à avoir des impacts physiques sur du matériel. En 2016, le bot "*Mirai*" a eu un impact non négligeable sur l'internet mondial. L'attaque a notamment coupé Twitter, Netflix, Spotify pendant des heures et a révélé les failles dans les systèmes IoT. En 2017, le rançongiciel "*WannaCry"* a bloqué des milliers d’ordinateurs en exploitant une vulnérabilité sur un système Microsoft Windows. Ceux qui n'avaient pas fait les mises à jour ont payé le prix fort. - Mais nous aurions pu citer "*Notpetya*" (2017) ou "*Lockbit*" (2019), assez connus. En 2021, la découverte d'un enregistreur de frappe, "*Redline stealer*", a impacté des centaines d'utilisateurs notamment sur le vol de leurs actifs crypto. En 2021, nous avons découvert de façon inopportune l'existence d'un spyware de type institutionnel, vendu à des États pour surveiller leurs dissidents ; la société a déposé le bilan sous pression judiciaire ! ### Comment arrivent-ils sur votre machine ? Bien que diversifiées, ces menaces s'infiltrent peu ou prou par les mêmes biais : - Via des **courriels** : dans des pièces jointes, qu'elles soient sous forme de fichier ou d'image voire de vidéo, ou bien un lien cliquable - Via des **sites web douteux** : dans des pages spécifiques infectées par du code caché, ou des publicités malicieuses - Sur des **clés USB** : oui, oui, vous avez bien lu. Vous seriez surpris du nombre de personnes qui ramassent des clés USB par terre et les branchent sur leur ordinateur pour voir ce qu'il y a dessus ! Malheureusement, bien souvent il s'agit d'un malware. Principalement connu dans le monde professionnel pour exfiltrer des données. - Via des **téléchargements de fichiers** : bien entendu, télécharger des exécutables (exe, msi, apk...), des documents, des fichiers ISO (copie numérique d'un disque physique, par exemple un système d'exploitation), etc. vous expose. Encore plus s'ils proviennent des sites tiers qui ne fournissent aucun moyen de vérifier l'intégrité de ces fichiers. ### Comment s'en protéger ? 1. La principale façon de se prémunir de ces menaces est de toujours rester prudent. Par exemple on ne clique JAMAIS sur des liens hormis si vous êtes absolument sûr de l'expéditeur (et encore !), on n'ouvre pas des pièces jointes douteuses. Il vous faut toujours vérifier l'expéditeur, c'est non négociable. 2. Mettre à jour ses appareils fait aussi partie des gestes barrières contre ces menaces. Simple, mais il faut s'y astreindre, nous en avons parlé dans le premier épisode de notre mini-série. 3. Utiliser un antivirus/anti-malware, même si leur utilisation ne doit pas vous détourner de votre prudence quotidienne. Ces outils peuvent détecter voire bloquer les menaces basiques et connues. Attention, ils ne seront pas efficaces face à toutes les menaces, surtout récentes et complexes. 4. Toujours utiliser des sources fiables, pour les téléchargements d'outils ou autres. C'est bien souvent malheureusement un vecteur que les attaquants utilisent beaucoup, surtout sur des systèmes Microsoft Windows. ## Le phishing : l’arnaque qui vous tend un piège Le phishing (hameçonnage) est une technique utilisée par les attaquants qui se font passer pour une personne ou une entité de confiance, comme une banque, Amazon, Google, voire même un ami, pour vous pousser à l'action ou à révéler des informations sensibles : identifiants, numéros de carte bancaire, etc. Il s'agit d'une arnaque déguisée en quelque chose de légitime. En gros, vous recevez un courriel, un SMS ou un message (Whatsapp par exemple, ou Telegram) qui semble au premier abord authentique. Par exemple : - "Votre compte a été piraté, cliquez ici pour changer votre mot de passe" - "Veuillez confirmer votre paiement pour recevoir votre prix exceptionnel" - "Un livreur n'a pas pu livrer votre colis. Cliquez sur ce lien pour reprogrammer la livraison" - "Chers locataires, à ce jour nous vous informons de la mise à jour de nos coordonnées bancaires concernant le loyer pour le mois..." - ... Nous n'allons pas bien sûr lister tous ces messages tant les attaquants redoublent d'idées à vous hameçonner Bien entendu tous ces messages vous redirigeront vers un **faux site**, parfois même très bien copié du site original, où les données que vous entrerez seront volées dès que vous les saisirez. ### Comment les repérer ? Il y a évidemment beaucoup de signes dans ces messages, simples à voir comme : - des fautes d'orthographe - des formulations étranges - une situation ubuesque Mais parfois, il est difficile de percevoir le danger, surtout quand le message implique des actions immédiates (sous pression) ou bien dissimulées. Il convient donc de s'habituer à surveiller ces indices : - Des expéditeurs louches, sous une adresse "*info@hzkbatmj.lumorason.it.com*" (bon là c'est plutôt criant), "*support@banque-populair.fr*" (un peu plus complexe à repérer : remarquez le "e" manquant), ou bien encore plus difficile à voir "*gestion.immobilier.locative6@gmail.com*" (ici il va falloir chercher sur internet pour voir que cette agence est fictive) - L'urgence (exemple : "Agissez dans les 24h ou vous perdrez votre compte !") est souvent ce qui peut vous mettre sur la piste d'une possible arnaque. Aucune situation comme celle-ci ne requiert une urgence absolue, il est important de toujours vérifier l'expéditeur et l'action en question. - Les liens dans les messages : aujourd'hui tous les outils permettent de voir l'adresse du lien pour éviter de cliquer dessus, ou bien survoler ce lien tout simplement pour voir l'URL. Ainsi vous pourrez aisément vous apercevoir que l'URL est très malicieuse (un mélange de chiffres et lettres sans signification réelle...) ### Comment réagir ? 1. **Ne paniquez pas ! Jamais !** Toujours prendre un peu de recul. Ensuite, vérifiez vous-même en allant par exemple directement sur le site officiel en entrant vous-même l'URL. Ou contactez le dit expéditeur par un autre biais pour confirmer. **Exemple concret** : En 2023, des faux courriels imitant parfaitement ceux de Netflix ont piégé plusieurs milliers d'abonnés avec un message alarmiste (urgence) sur un problème de paiement. Ceux qui ont cliqué ont perdu leurs identifiants et de l'argent. 1. **Ne cliquez pas ! Jamais !** Ignorez les liens et les pièces jointes, surtout si l'émetteur semble étrange. Votre instinct souvent est votre meilleure arme. 2. Vous pouvez également signaler toute tentative d'arnaque : 1. sur le site original en les contactant. 2. sur les messageries du vrai site en question. 3. sur [Cybermalveillance](https://www.cybermalveillance.gouv.fr/) qui s'occupe spécifiquement de cela afin d'aider les experts et chercheurs à mieux comprendre et lutter contre ces menaces. ## Pour conclure : la vigilance avant tout Les malwares et les tentatives de phishing peuvent exploiter une simple erreur humaine. Mais de bonnes habitudes et pratiques quotidiennes, associées à une vigilance vous permettront de déjouer la plupart des menaces actuelles. Nous l'avons vu, ce n'est pas très compliqué, même si cela demande quelques réflexes. Dans le prochain article de notre mini-série, nous aborderons **la vie privée en ligne** : les cookies, les traceurs publicitaires et la notion de métadonnées. Vous pourrez y découvrir comment réduire votre empreinte numérique (limiter vos traces). D'ici là, restez prudent et protégez correctement votre maison numérique. Par ici pour continuer notre mini-série... [Vie privée en ligne ](https://wikilibriste.fr/vie-privee-en-ligne) ### #4 Vie privée en ligne : cookies, trackers et métadonnées URL: https://www.wikilibriste.fr/vie-privee-en-ligne/ Last updated: 2026-03-22T11:39:39.000Z Bienvenue dans le quatrième épisode de notre mini-série sur l'hygiène numérique au quotidien. Dans les articles précédents, nous avons posé les bases de l'hygiène numérique, l'importance de rendre robuste la manière de s'authentifier sur vos comptes (mots de passe et 2FA) et appris comment éviter les menaces. Penchons nous maintenant sur un sujet essentiel : votre **vie privée en ligne**. Chaque fois que vous utilisez une application, chaque fois que vous naviguez sur internet, vous laissez des traces - comme des empreintes dans le sable - qui peuvent bien entendu être suivies, collectées voire exploitées. Ces traces s'appellent **cookies**, **pisteurs** (trackers) et **métadonnées**. > Mais, de quoi tu parles Ayo ? Je mange des cookies en effet, mais que viennent-ils faire dans mon ordinateur ? Pas de panique, nous allons vous expliquer étape par étape, avec des solutions accessibles. ## Les cookies : ces petits espions Nous aimons les analogies chez wikilibriste, alors nous ne dérogerons pas à la règle, pour faciliter la compréhension : imaginez donc rentrer dans un café où le serveur se souvient de vos habitudes "Bonjour X, un cappuccino, comme d'habitude ?" Sur internet, cela fonctionne de la même manière, au travers de ces fameux **cookies**. Ce sont des petits fichiers que les sites stockent sur votre machine pour mémoriser des informations sur vous [(exemple pour Windows ici)](https://www.malekal.com/ou-sont-stockes-les-cookies-dans-windows-10-11-pour-tous-les-navigateurs-internet/). Ils peuvent contenir par exemple un panier d'achat, des préférences de langue ou des préférences utilisateurs, des identifiants pour faciliter la reconnexion automatique, des informations liées à la lecture d'un courriel ou encore l'installation d'une application mobile sur votre téléphone ou votre console de jeu vidéo... ### A quoi servent ces 🍪 ? Les cookies rendent votre navigation internet plus fluide et pratique. Mais même si une grande partie des cookies sont nécessaires au bon fonctionnement des applications ou sites internet, ces petits fichiers ont un côté bien moins sympathique : ils peuvent faciliter votre pistage. Ils ont par exemple les capacités d'enregistrer les sites que vous visitez, les publicités que vous regardez ou les produits qui vous intéressent ! Utilisés par des entreprises de marketing peu scrupuleuses, ces informations sont vendues par la suite à d’autres entreprises de type publicitaire, qui vous ciblent ensuite avec des annonces ultra personnalisées. Vous avez cherché des béquilles pour votre cousine qui s'est cassé le pied ? Hop, des pubs de béquilles partout ! #### Aller plus loin... Ces données, accumulées d’année en année, peuvent constituer une mine d’informations sur votre personne et par conséquent des pans entiers de votre vie ; ceci parfois sans votre consentement, ou non porté à votre connaissance. Il n’est donc pas impossible non plus que ces données tombent entre de mauvaises mains, comme nous l’entendons régulièrement, chez [LinkedIn](https://www.breakflip-awe.com/internet/actualites/fuite-donnees-linkedin-de-quoi-s-agit-il-et-qui-est-concerne-5473) par exemple ou encore [Microsoft](https://www.frandroid.com/marques/microsoft/1273327%5Flapsus-microsoft-confirme-la-fuite-massive-de-donnees). Enfin, si nous allons encore plus loin, il n'est pas impossible non plus que des agences de renseignement fassent du profilage grâce à ces données, surtout depuis les lois qui donnent pleins droits à ces agences, et votées depuis quelques années sur fond de lutte contre le terrorisme. Toutes ces pratiques forment ce que certains appellent le [Capitalisme de surveillance](https://www.monde-diplomatique.fr/2019/01/ZUBOFF/59443) que [Shoshana Zuboff](https://www.zulma.fr/livre/lage-du-capitalisme-de-surveillance/) décrit dans son ouvrage. ### Comment les dompter ? - **Soyez sélectif** : une habitude ultra simple à prendre dès maintenant : quand un site vous demande d'accepter les cookies (vous savez, les bandeaux en bas de page à la visite du site web), prenez 2 secondes pour vérifier les options. Vous pouvez également ***REFUSER*** systématiquement ceux qui ne sont pas indispensables. Voire cliquer sur ***TOUT REFUSER***. - **Faites le ménage** : si vous vous sentez à l'aise avec votre navigateur, vous pouvez également jeter un œil à la liste des cookies stockés sur votre machine, et les supprimer le cas échéant. - **Naviguez incognito** : vous pouvez éventuellement utiliser la navigation privée de vos navigateurs, même si nous savons qu'elle ne bloque qu'une petite partie des cookies. Cela peut être une solution minimale pour certaines recherches. ## Les pisteurs : ces détectives numériques Les pisteurs (ou trackers, terme anglais mais communément utilisé y compris en français) sont des outils très discrets et bien plus sournois que les cookies. Leur objectif ? Observer votre comportement en ligne afin de créer un profil détaillé de votre personne. Il existe plusieurs types de pistages : - Le **Fingerprinting** : terme que vous avez sûrement dû lire au moins une fois. C'est une méthode qui va permettre d'identifier votre appareil grâce à des détails spécifiques (type de navigateur, résolution d'écran, langue utilisée, etc.) qui marqueront une unicité de la machine. Et ceci même si vous supprimez les cookies ! - Les **Pixels espions** : moins connus, mais tout aussi sournois. Ce sont de petites images invisibles ajoutées dans des pages web ou des courriels. Ces items signalent quand vous consultez les pages ou ouvrez les courriels. ### Pourquoi s'en préoccuper ? Il est important de prendre conscience de l'existence de ces méthodes. Celles-ci créent un profil complet de vos activités, suivant vos informations et vos habitudes. Ces informations sont souvent revendues à des agences publicitaires ou marketing ou à des courtiers en données, qui les utilisent pour vous cibler ou pire, pour des manipulations plus sournoises. Il n'est pas non plus impossible que des acteurs malveillants ou étatiques utilisent ces méthodes à des fins de surveillance de masse. ### Comment s'en protéger ? - L'utilisation d'**extensions anti-pistage** sur les navigateurs : des outils comme **uBlock Origin** ou **Privacy Badger** permettent de bloquer les trackers avant qu'ils ne s'activent et permettent le suivi. - L'utilisation d'un **navigateur internet éthique** : des navigateurs comme **Mullvad Browser** ou **Brave** intègrent nativement des protections efficaces contre le suivi. - **Désactivez la publicité ciblée** : vérifiez vos **paramètres de confidentialité**, dans toutes les applications ou vos systèmes d'exploitation, que ce soit sur téléphone mobile ou sur ordinateur. 💡 Certaines études révèlent que certaines applications de "santé" [partagent](https://www.theguardian.com/society/2025/jun/11/public-health-bodies-urged-launch-period-tracking-apps-protect-data) vos données avec des pisteurs, ce qui expose ces informations sensibles sans votre consentement ! Attention donc avec toutes ces applications. ## Les métadonnées : ces empreintes cachées Nous entendons beaucoup parler de "métadonnées" de nos jours... Mais à quoi se raccroche ce terme ? Tentons de définir cela : les métadonnées sont des informations qui accompagnent vos données principales. En somme, une donnée sur une donnée ! Par exemple : - Une photo peut contenir des métadonnées comme la date, l'heure voire le lieu où elle a été prise. - Un courriel inclut l'expéditeur, le destinataire et l'heure d'envoi, ainsi que plusieurs autres métadonnées. - Un appel téléphonique contient le numéro d'appel, la date et la durée. - etc. #### Aller plus loin... Ces données peuvent donc inclure des informations comme : - l'émetteur et le destinataire d'un message, - la date de transmission et/ou d'envoi effectif, - l'adresse IP, - la géolocalisation - des identifiants de machine ou équipements - des versions de logiciels ou système d'exploitation - d'autres informations... Tout le trafic internet génère ce type de données, et nous dirions même que sans cela, internet ne pourrait pas tout à fait fonctionner. La plupart du temps, ces données ne peuvent pas faire l'objet d'une protection ou tout du moins une protection complète, car elles sont parfois primordiales pour communiquer. Il n'est pas si évident de fournir des applications permettant de sécuriser ou tout du moins [obfusquer](https://fr.wiktionary.org/wiki/obfusquer) ces informations. Prenons un exemple pour illustrer cela : une adresse IP est tout comme votre adresse postale, mais sur internet. Mettons ici que vous souhaitez transmettre un message à votre cousin. Par analogie, vous souhaiteriez donc transmettre une lettre à l'intérieur d'une enveloppe. Votre écrit serait donc sécurisé, mais sur cette enveloppe vous allez devoir inscrire l'adresse postale de votre cousin, pour que La Poste puisse savoir qui est le destinataire... Vous voyez où nous voulons en venir : oui, cette adresse postale est en fait une ****métadonnée** ! Difficile ici de sécuriser (chiffrer par exemple) cette adresse, car La Poste ne pourrait ne pas lire cette destination et donc votre lettre n'arriverait pas. Voilà pourquoi certaines informations ne peuvent pas être protégées, en tout cas de façon simple ! Il existe bien entendu des techniques pour sécuriser et limiter les métadonnées non protégées, et certaines applications peuvent y arriver par design : par exemple la messagerie "Signal" ne fournit que très peu de métadonnées non protégées : les serveurs stockent de façon permanente uniquement les numéros de téléphone associés à un compte Signal, et la dernière connexion avec ce compte. Rien de plus... ****Il est important de noter ici que bien entendu si ce numéro de téléphone vous est attribué, il sera possible de savoir si vous utilisez Signal, même si personne ne pourra avoir le contenu de vos messages bien entendu (hormis potentiellement des entités à fortes ressources financières et logistiques).** ### Pourquoi c'est important ? Seules, ces informations peuvent paraître anodines. Mais en les combinant, elles peuvent donner beaucoup d'informations utiles sur vous : déplacements, achats, relations, habitudes... Souvent collectées par les fournisseurs de services (FAI par exemple), les réseaux sociaux, et peuvent être exploitées et même piratées (car ces informations sont très utiles aux attaquants). #### Aller plus loin... ***Hacking, piratage, ne pas confondre !** Une bonne fois pour toute, remettons l'église au milieu du village 😄 Le piratage fait référence à toute activité visant à compromettre un ordinateur, téléphone mobile, une machine en usine, un serveur, un réseau informatique entier, voire une personne (cas de l'ingénierie sociale). Au contraire de ce que la plupart des gens pensent, le piratage n’est pas systématiquement malveillant, mais une partie est en effet effectuée par des cybercriminels et a pour conséquence de compromettre la vie privée de la (ou des) cible(s). Le « hacking » se rapporte à toute activité permettant de détourner un objet de sa fonction première. Un hacker s’intéresse avant tout au détournement, à la bidouille, au jeu, aux défis intellectuels... Eh oui, vous voyez, un **hacker* n’est pas forcément un pirate informatique ! Vous trouverez par exemple beaucoup de personnes détournant des objets de la vie quotidienne pour une autre utilité : ces personnes sont aussi des hackers et on les appelle des « life-hackers ». Cette confusion vient en partie des journalistes et autres pseudo-experts qui ont utilisé ce terme afin de désigner les cybercriminels uniquement, en omettant toute la partie bienveillante ou positive. Ce terme est resté ancré dans l’inconscient collectif, en des termes négatifs. Attention donc à la confusion avec la terminologie : - Un cybercriminel est un pirate informatique malveillant. - Un pirate informatique peut être bienveillant (un "pentester" par exemple - ****pen**etration ****test** \= tests d'intrusion : auditer la sécurité informatique). - Un hacker peut être un pirate informatique (cf. terminologie White Hat / Grey Hat / Black Hat du glossaire). Il peut néanmoins être un "bidouilleur", qui installe un système alternatif à la place de celui d'un robot cuiseur, une [calculatrice](https://www.phonandroid.com/doom-fonctionne-meme-sur-une-calculatrice-alimentee-par-des-patates.html) ou une [imprimante](https://www.tomsguide.fr/un-hacker-pirate-une-imprimante-en-installant-le-jeu-doom/), pour relever le défi de jouer dessus à des jeux vidéos. Le sujet des métadonnées est un sujet extrêmement débattu dans la communauté, car même si certains s'intéressent à leur sécurisation, d'autres au contraire militent pour ne pas protéger ces informations voire en ajouter certaines... Certains dénoncent même cette course à la métadonnée : > "We kill people based on metadata..." - Traduction : "nous tuons des gens grâce aux métadonnées...", d'après le Général Michael Hayden, ancien directeur de la NSA entre 1999 et 2005 et directeur de la CIA de 2006 à 2009. Oui vous avez bien lu, un ancien directeur d'une agence étatique a bien évoqué cela ! Voilà pourquoi l'enjeu de la collecte des métadonnées est critique et important pour notre vie privée, mais aussi notre sécurité. La bonne nouvelle est que nous sommes aujourd'hui capable de limiter cette collecte... ### Comment les minimiser ? - **Désactivez la géolocalisation** : un réflexe très simple, sur votre téléphone mobile, dans les paramètres de votre application photo, désactivez tous les paramètres de géolocalisation pour éviter de révéler la position géographique de la prise de la photo. - **Restez discret en ligne** : eh oui, c'est simple comme assertion, mais pas toujours évident de parler discrétion sur internet. De manière générale, évitez de donner trop d’informations personnelles sur des sites internet qui n’en ont pas réellement besoin (âge, date de naissance, adresse postale, lieu de naissance, numéro de sécurité sociale, etc.). - *Twitter* par exemple n’a pas besoin de votre adresse postale, pourquoi la donnez-vous ? - *Google* non plus. - *Facebook* n’a pas besoin de savoir non plus de quelle ville vous venez. - Votre « *Forum des choses pratiques* » n’a pas non plus besoin de savoir quel âge vous avez... Cela est valable pour tous les sites, et encore plus pour les réseaux sociaux, car aucun de ces sites n’est et ne sera à l’abri d’une fuite de données (même s’ils prétendent le contraire). **Protéger votre identité et votre vie privée est crucial.** #### Aller plus loin... ****Adresse postale** Il est préconisé également de ne pas donner votre adresse postale sur tous les sites. Entrer votre adresse sur Twitter, ou Facebook, ou bien sur un forum de jeux vidéo n'est pas une obligation. Dans ce cas, ne le faites pas ! En revanche, pour une partie des sites notamment de commerces en ligne, cela reste compliqué en France. Dans ce cas, et si possible, **préférez donner une adresse postale d’un point relais ou d’une boîte postale* (vous pouvez louer une boîte postale) lorsque vous le pouvez. ****Cela évite lors de fuites de données de retrouver votre adresse postale un peu partout sur les sites d'échanges entre pirates malveillants.** Une dernière chose, on évitera de rentrer ses adresses postales de domicile et de travail dans des applications de géolocalisation (type GPS), voire dans votre système de navigation de voiture (Tomtom, etc.) ! Mais ça, vous le faisiez déjà, n’est-ce pas ? ****Les fameuses questions de sécurité** Nous voyons depuis quelques années des sites internet qui demandent à ses utilisateurs de sélectionner parmi un nombre de questions pré-établies et d’y adjoindre une réponse personnelle, ceci afin de renforcer la sécurité. Par exemple : quel est le nom de jeune fille de votre mère ? Quel est votre animal préféré ? Et bien d'autres. Par réflexe, nous avons pratiquement toujours l'habitude de dire la vérité... Mais vous êtes-vous déjà demandés si vous étiez véritablement obligés de répondre avec de réelles informations ? La réponse est, vous vous en doutez : ***NON, absolument pas** ! Vous n’êtes pas tenus de donner une information personnelle véridique, vous pouvez tout simplement inventer une réponse. En ce sens, ne pas donner trop d’informations personnelles peut éviter qu’une fuite de données puisse avoir un impact négatif sur votre vie privée (même ordre d'idée que pour les adresses postales). Ne donnez ****jamais** de réponses secrètes en lien avec vous ou votre vie privée (nom de jeune fille de votre mère, sport favori, dessert préféré, cocktail favori...). Préférez utiliser des réponses aléatoires, et éventuellement celles-ci peuvent être stockées sur votre gestionnaire de mots de passe. ****Les petites annonces** Arrêtez de mettre vos adresses courriels ou vos numéros de téléphone dans le texte de vos petites annonces : vous vous exposez à des campagnes de spam à volonté, voire pire ! - Il est également tout à fait possible voire **conseillé** d'intervenir sur les fichiers eux-mêmes et d'y supprimer toutes métadonnées : photos, vidéos, documents... Pour des documents par exemple, vérifiez que vos nom/prénom, ou même initiales et autres, ne sont pas inscrits dans les propriétés du document. Pour les photos, que la géolocalisation a bien été supprimée... Voici quelques outils utiles pour vos fichiers PDF, documents, vidéos (tous les outils suivants ne traitent pas les vidéos...), photos : - [ExifCleaner](https://exifcleaner.com/) (Fonctionne aussi sur les documents Microsoft Office !) qui utilise la librairie [ExifTool](https://exiftool.org/) et offre une interface graphique - [PDFparanoia](https://pypi.org/project/pdfparanoia/) , outil complet pour le nettoyage des fichiers PDF - [Mat2](https://github.com/jvoisin/mat2) (**M**etadata **A**nonymisation **T**ool v **2** \- Outil d'anonymisation de Métadonnées version 2) nettoyeur de métadonnées niveau intermédiaire ou avancé ➡️ Attention c'est un outil qui nécessite quelques connaissances ; à lancer dans une machine virtuelle par exemple pour plus d'anonymat - Enfin, utilisez des **messageries sécurisées** : il existe des applications bien plus confidentielles que Whatsapp ou même SMS bien sûr, qui chiffreront vos messages de bout en bout et limiteront drastiquement l'utilisation des métadonnées. [Les messageries privéesCet article tente de proposer les solutions alternatives aux messageries en ligne…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-96.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1603899122724-98440dd9c400-2)](https://www.wikilibriste.fr/messagerie-vie-privee/) ## Reprenez le contrôle de vos données Ne subissez plus cette collecte de données. Surtout que les gestes concrets à faire sont, somme toute, assez simples : ### Utilisez un navigateur éthique - Mullvad Browser - Librewolf - Ungoogled Chromium [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-61.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-1)](https://www.wikilibriste.fr/navigateurs-web/) ### Utilisez des outils anti-pistage - uBlock Origin - I still don't care about cookie - LocalCDN Bien sûr, certains navigateurs sont déjà préconfigurés avec uBlock Origin, donc vérifiez bien. [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-62.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-2)](https://www.wikilibriste.fr/navigateurs-web/) ### Contrôlez les permissions - Vérifiez régulièrement les autorisations des applications que vous utilisez. Une application de météo n'a pas besoin d'accéder à vos contacts par exemple, ou une application de prise de notes n'a pas besoin d'accéder à votre appareil photo... ### Réfléchissez avant de partager - Toujours réfléchir avant de poster des photos/vidéos ou un statut ou toute autre information sur des réseaux publics. Demandez-vous toujours si ces données peuvent révéler trop d'informations (habitudes, adresses, âge...). ### Testez votre niveau de traçabilité - Vous pouvez tester à quel point votre navigateur est unique et/ou traçable, avec des outils en ligne : [CoverYourTrack](https://coveryourtracks.eff.org/), développé par l'EFF (organisation bien connue du monde numérique éthique), permet d'identifier et d'ajuster vos paramètres. ## Pour résumer : vos données, vos règles Ainsi donc, les cookies, pisteurs et métadonnées sont omniprésents, mais vous avez toujours le pouvoir d'en limiter leur impact. Votre vigilance et les outils que nous recommandons sont autant de moyens de réduire votre exposition et ainsi naviguer plus sereinement. Pensez votre vie privée comme le jardin de votre maison numérique : un peu d'entretien régulier suffit amplement pour que votre pelouse reste sous contrôle 😉 Dans le prochain article, nous aborderons la façon de protéger vos communications et vos connexions grâce à des méthodes simples et efficaces. D'ici là, prenez grand soin de vos données ! Par ici pour continuer notre mini-série... [Communications et Connexions ](https://wikilibriste.fr/communications-connexions) ### #5 Protégez vos communications et vos connexions URL: https://www.wikilibriste.fr/communications-connexions/ Last updated: 2026-03-22T11:40:39.000Z Bienvenue dans le cinquième épisode de notre mini-série sur l'hygiène numérique au quotidien. Dans les articles précédents, nous avons posé les bases de l'hygiène numérique, l'importance de rendre robuste la manière de s'authentifier sur vos comptes (mots de passe et 2FA) et appris comment éviter les menaces et améliorer votre vie privée en ligne. Nous allons maintenant nous concentrer sur 2 sujets importants : comment sécuriser vos communications (messages ou courriels) et vos connexions (réseaux, VPN, DNS...). Imaginez vos messages comme du courrier postal, et vos connexions comme les routes que ces courriers emprunteraient. Sans protection (une enveloppe par exemple), ces courriers pourraient être ouverts et/ou lus par quiconque, et les routes surveillées. L'objectif est donc ici de sécuriser les communications afin de garantir que le contenu reste réellement "**privé**". En optant pour quelques bonnes pratiques ici encore, vous pouvez tout à fait limiter les dangers et utiliser internet de façon plus sereine pour échanger. ## Gardez vos échanges privés ### Le chiffrement, kézako ? Vous avez sûrement déjà entendu parler de « confidentialité des données » ou encore de « chiffrement » (des données), une terminologie en vogue aujourd’hui, surtout depuis l’application du RGPD en 2016, le fameux [Règlement Général sur la Protection des Données](https://www.cnil.fr/fr/reglement-europeen-protection-donnees). Pourtant cette notion est très ancienne ! > Mais qu’est-ce concrètement ce « chiffrement », et à quoi sert-il ? De façon simple, le **chiffrement** transforme vos messages en un "code" que seul le destinataire pourra déchiffrer. Il s'agit donc de rendre le contenu complètement illisible pour ceux qui essairaient de jeter un coup d'oeil à ce message. [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-97.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-1)](https://www.wikilibriste.fr/chiffrement/) ### Pour vos messages instantanés L'objectif, vous l'aurez sans doute compris, sera de choisir des applications de messagerie qui appliquent un **chiffrement de bout en bout**. Outre de rendre confidentiels les messages, ce chiffrement de bout en bout (ou *E2EE*) assure, de plus, que les développeurs ou fournisseurs de ladite application n'accèdent pas à vos conversations. - **Signal** ,dans la majorité des cas, sera tout indiqué ici pour la plupart des personnes. - **SimpleX** ou **Session** peuvent être indiqués pour des besoins de confidentialité encore plus accrus. - **Briar** pourra être considéré comme l'application nécessaire pour des échanges sensibles sur un réseau décentralisé. [Les messageries privéesCet article tente de proposer les solutions alternatives aux messageries en ligne…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-98.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1603899122724-98440dd9c400-3)](https://www.wikilibriste.fr/messagerie-vie-privee/) ### Pour vos courriels L'objectif pour vos échanges par courriels sera ici d'opter pour des fournisseurs confidentiels ou d'appliquer une couche de sécurité. Cela n'est pas évident pour les courriels, car ces messages sont par nature non protégés : c'est un peu **la carte postale numérique, donc sans enveloppe, et dont le contenu peut être lu avec plus ou moins de facilité** ! Les acteurs d'intérêt ici : - **ProtonMail**, **Tutanota** et surtout **Posteo** comme fournisseur de services courriel confidentiels, en premier lieu. - **Disroot**, comme fournisseur encore plus confidentiel. - A noter, **PGP (Pretty Good Privacy)**, plus complexe à mettre en place mais robuste, et utilisable avec des logiciels clients comme Thunderbird pour tous types de fournisseurs. [Le courriel dans notre quotidienCet article tente de montrer comment il est possible de communiquer sur internet tout en gardant sa vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-99.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1596526131083-e8c633c948d2-2)](https://www.wikilibriste.fr/email-vie-privee/) ## Restez à l'abri en ligne Allez, abordons maintenant un concept un peu plus poussé et technique. Mais rassurez-vous nous allons y aller doucement ! ### Qu'est-ce qu'une connexion sécurisée ? Une connexion sécurisée est une liaison qui sera protégée entre votre machine et tout destinataire ou service en ligne que vous utilisez. Sans cette protection, les données en transit sur cette "route" peuvent être interceptées, lues, d'autant plus sur des réseaux dits "publics". Dans l'optique de protéger ces échanges, nous allons passer en revue les outils qui vont vous permettre de renforcer votre confidentialité. ### Le VPN : un bouclier sur internet Cet outil est de plus en plus connu, mais le marché est saturé de VPN, la plupart du temps vous promettant monts et merveilles. Nous allons être francs : un VPN n'est pas un outil magique et, comme tout outil qui structure votre environnement numérique, il doit être choisi avec soin. L'objectif d'un VPN (pour *Virtual Private Network* ou RPV *Réseau Privé Virtuel*) est de créer un "**tunnel chiffré**" pour vos données. Ainsi personne ne peut voir ce que vous faites, hormis des attaquants avec beaucoup de ressources (mais ça c'est une autre histoire). Les acteurs qui ont un intérêt pour votre sécurité sont les suivants : - MullvadVPN - IVPN - Safing.io > Activez ce VPN sur tout réseau inconnu ou lorsque vous avez besoin de confidentialité (attention, nous ne parlons pas ici d'anonymat, concept un peu différent et traité dans un autre article). Tout autre acteur **non mentionné** ici est à **fuir** : leurs activités sont tout autant marketing que techniques (en revendant vos données bien entendu) ! Nous abordons le sujet des VPN dans notre article dédié. N'hésitez pas à le consulter : [Bien utiliser les VPN et TorCet article aborde les très importants concepts de VPN et TOR, souvent méconnus ou mal utilisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-44.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1617453106089-c8e6263c9114-1)](https://www.wikilibriste.fr/vpn-et-tor/) ### Le DNS : un détail pas si anodin Il existe un autre concept bien plus important qu'un VPN et méconnu. Cet outil est l'un des plus importants pour le fonctionnement d'internet, pourtant longtemps négligé au niveau de la sécurité : le DNS ou *Domain Name System*. Le DNS est l'outil qui va permettre de traduire des "Adresses web" ou URL (comme "wikilibriste.fr") en adresses compréhensibles par la machine (par ex. 79.125.32.212), que nous appelons communément "**Adresse IP**" (*Internet Protocol*). Comme tout outil, sans protection, il est possible pour les plus curieux de savoir ce que vous faites sur internet, les sites que vous interrogez, les adresses IP (la vôtre et celles des destinataires), l'horodatage. Nous ne parlons pas ici du contenu de vos échanges, mais ces informations sont tout autant intéressantes pour qui souhaite créer des profils. Ici encore, sécuriser ces types d'échanges permettra d'apporter une couche de confidentialité à vos échanges. Tout est bon à prendre 😄. Parmi les acteurs d'intérêt, nous citerons : - Mullvad DNS - FDN (French Data Network) - FreeDNS - Quad9 Par ailleurs, notons que choisir un VPN vous permet d'utiliser leur DNS et donc inutile de configurer ces DNS. L'intérêt de passer par les DNS ci-dessus est principalement quand vous n'utilisez pas le VPN. Nous abordons le sujet des DNS dans notre article dédié. N'hésitez pas à le consulter : [Le système DNS expliquéCet article traite du système de noms de domaine et de sa configuration afin de recouvrer sa vie privée sur internet…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-45.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1597733336794-12d05021d510-2)](https://www.wikilibriste.fr/dns-systeme/) ### Les WiFis publics Arrêtons-nous un instant sur les réseaux publics sans fil : les WiFis publics. Ces réseaux publics sont certes pratiques, mais très risqués. Nous notons une recrudescence d'attaque sur ces réseaux, parfois peu sécurisés. Voici donc comment vous pouvez sereinement utiliser ces réseaux publics : - **Activez un VPN**, c'est obligatoire. - **Pas de données sensibles** : évitez par exemple des opérations bancaires, en tous cas, sans VPN. - **Désactivez le partage** (réseau) : pour éviter que d'autres accèdent à votre appareil, bien entendu, allez dans vos paramètres réseaux et vérifiez les options de partage. - **N'enregistrez pas le réseau** : évitez toute reconnexion automatique, donc évitez d'enregistrer les réseaux publics. - **Déconnectez-vous de chaque compte** : c'est toujours une bonne pratique que de vous déconnecter manuellement de chaque compte auquel vous vous êtes connectés. > Plutôt que ces WiFis publics, pensez à utiliser votre téléphone comme points d'accès, grâce aux réseaux 4G/5G. Quelques exemples concrets de vulnérabilités pour illustrer nos propos : - **KRACK, FragAttack, DragonBlood** : toutes des failles des standards WiFi eux-mêmes, qui ont bien entendu patchées. Cela confirme donc que les mises à jour sont très importantes ! - **Evil Twin et WiFi Pineapple** : techniques d'attaques qui consistent à simuler des SSIDs WiFi, qui semblent au premier abord tout-à-fait authentiques, mais qui en réalité redirigent les flux ou siphonnent les données de connexion. Exemples documentés [ici](https://www.theguardian.com/technology/article/2024/jun/28/wa-man-fake-free-wifi-airports-data-theft-ntwnfb), ou [ici](https://krishnag.ceo/blog/protecting-your-business-from-wi-fi-pineapple-attacks-real-world-breaches-and-mitigation-strategies-for-c-suite-executives/) et en vidéo pour une démonstration : ## Pour résumer Protéger vos communications et vos connexions, c'est tout à fait possible, mais avec les bons outils, que nous vous montrons sur wikilibriste. Des outils simples comme Signal, Proton Mail, jusqu'à la configuration de vos DNS et l'utilisation d'un VPN pour vos réseaux lors de sessions confidentielles. Quelques habitudes robustes, et vous serez bien équipés pour rester en sécurité en ligne. Dans le prochain article, nous verrons comment protéger tous vos fichiers. D'ici là, sécurisez vos échanges petit à petit et pensez à vos connexions. Par ici pour continuer notre mini-série... [Sauvegardes et Mises à jour ](https://wikilibriste.fr/sauvegardes-mises-a-jour) ### #6 Sauvegardes, mises à jour et anti-virus : préserver vos fichiers URL: https://www.wikilibriste.fr/sauvegardes-mises-a-jour/ Last updated: 2026-05-04T05:07:56.000Z Bienvenue dans le sixième épisode de notre mini-série sur l'hygiène numérique au quotidien. Dans les articles précédents, nous avons posé les bases de l'hygiène numérique, l'importance de rendre robuste la manière de s'authentifier sur vos comptes (mots de passe et 2FA), appris comment éviter les menaces ainsi qu'améliorer votre vie privée en ligne et sécuriser vos communications et votre navigation. Dans cet article, nous parlerons de la préservation de vos fichiers, que ce soient des documents, des photos ou vidéos, des souvenirs, ces fichiers doivent être protégés. A ce titre, nous explorerons 3 outils/concepts essentiels : les sauvegardes, les mises à jour et les anti-virus/anti-malwares. Imaginez ces fichiers comme des trésors personnels précieux, dans votre maison numérique. Les **sauvegardes** seraient comme des doubles de ces fichiers rangés en lieu sûr. Ainsi sans elles, vous risquez de tout perdre. Les **mises à jour** vous permettraient de colmater les trous dans les murs et de réparer les portes et fenêtres. Les **anti-virus** seraient comme des caméras de surveillance s'assurant que vos trésors restent tels qu'ils sont. ## Les sauvegardes, l'indispensable ! ### Quels dangers ? Différents ordres : - **Erreurs humaines** : car l'erreur est toujours humaine... Supprimer un dossier sans le vouloir, cela arrive toujours et à tout le monde. Et malheureusement, bien souvent les utilisateurs n'ont pas mis en place des sauvegardes. - **Pannes matérielles** : car un matériel a toujours une durée de vie... Un disque dur qui tombe en panne sans prévenir, cela arrive aussi parfois. Et ici, si la panne est profonde, impossible de récupérer les données. - **Attaques de virus** : car le risque zéro n'existe pas... les rançongiciels sont justement des attaques qui bloquent l'accès à vos fichiers contre une rançon. - **Dégâts naturels** : moins fréquent... inondation, incendie, dégâts importants sur votre logement, et vous pouvez perdre vos appareils électroniques. **Exemple** : une famille perd toutes ses photos de voyage à cause d'un ordinateur volé. Une sauvegarde dans un cloud ou même sur un disque dur aurait permis de sauver ces fichiers ! ### Les bonnes pratiques Vous avez sûrement déjà entendu parlé d'une méthode *étrange* de sauvegarde : la **méthode 3-2-1**. Voici en détails comment cette méthode s'articule : 1. ***3 copies*** : on compte l'original, puis 2 sauvegardes... 2. Sur ***2 supports différents*** : sur un disque dur externe et un service cloud par exemple. 3. Dont ***1 copie à distance*** : sur un service cloud ou sur un disque dur stocké hors de chez vous. Ainsi vous optimisez les sauvegardes, et réduisez drastiquement les risques de perte. Cela peut avoir l'air compliqué, mais en y réfléchissant bien voire en automatisant, tout peut se mettre en place simplement. #### Quid des disques durs externes ? Nous n'oublions pas bien évidemment nos bons vieux disques durs. Même si ce n'est pas l'objet de cet article, ne les mettons pas encore au rebut 😄. L'utilisation de plusieurs disques externes de bonne capacité est aussi une solution encore plus intéressante au niveau vie privée : aujourd'hui le coût de ces disques a fortement chuté, et il est tout à fait possible de se procurer des disques à des prix intéressants. - Voir large, penser long terme : une capacité d'un ****minimum de 2 To** (Téraoctet, 1 To correspond à 1 024 Gigaoctets) est à envisager, avoir 2 disques est le minimum. Maintenant, nous sommes d'accord, cela implique que vous y pensiez de façon récurrente (tous les mois par exemple), et que vous vous souveniez des manipulations à faire ; oui on sait c'est embêtant, qui plus est vous êtes tributaire d'une possible panne d'un de vos disques (d'où l'idée d'en avoir plusieurs pour éviter des pertes de données). D'où l'idée des services de stockage en clouds ### Les outils Nos critères pour la sélection des outils sont bien entendu toujours les mêmes : une application dont le code source est publié ou auditable par toute personne. Des développeurs qui respectent le côté Libre ou en tous cas le côté éthique pour traiter des données en stockage. Enfin, pour du stockage de données, un chiffrement a minima côté serveur et en transit à un niveau élevé d'exigences de sécurité (un chiffrement de bout en bout serait l'idéal) est requis. 1. **Les offres clouds** : Nous dédions un article de notre mini-série à des services libres et sécurisés. [Les clouds libres ](https://wikilibriste.fr/stockage-securise) 1. **Applications d'automatisation** : - Borg Backup - Timeshift - Déja Dup > **Conseil** : Planifiez des sauvegardes régulières, au minimum 1 fois par mois par exemple. 1. **Matériel** : Optez pour des disques durs mécaniques (HDD). On évite les SSDs pour le stockage longue durée. - Un minimum de 2 To (pour 1 To de photos/vidéos à sauvegarder par exemple) pour un disque dur est à envisager. ## Les mises à jour : une barrière contre les intrus Plusieurs objectifs pour les mises à jour : non seulement elles apportent des fonctionnalités pour améliorer les logiciels ou les systèmes, elles corrigent des problèmes remontés par les utilisateurs, mais elles sont notamment nécessaires pour reboucher les failles que les attaquants se feraient un plaisir d'exploiter. Sans ces mises à jour, vos machines deviennent des cibles privilégiées. Les attaquants se basent pratiquement tout le temps sur les failles de sécurité des logiciels et des systèmes d'exploitation. Vous entendez tous les jours que des « patchs (entendre correctifs) de sécurité » sont sortis afin de combler une ou plusieurs vulnérabilités. Il s’agit en effet de "patcher" pour combler les failles que les développeurs ont remontées, et qui exposent potentiellement vos systèmes. > Il est donc essentiel d'effectuer les mises à jour de sécurité dès qu’elles sont disponibles. Il est aujourd’hui assez simple de vérifier s’il existe des mises à jour, donc n’attendez pas avant de les faire, surtout lorsque celles-ci sont "*critiques*". Nous recommandons ainsi d'activer les mises à jour automatiques depuis votre système d'exploitation favori, dans cette démarche de sécurisation pro-active. ### Quoi mettre à jour ? - Les **systèmes d'exploitation** : Windows, macOS (hum, hum!) et GNU/Linux. Vous pouvez également activer les mises à jour automatiques pour ne pas avoir à y penser. - Les **applications** : vos navigateurs, outils bureautiques ou de messagerie. Tout doit y passer, de façon régulière. - Les **autres appareils** : vos téléphones mobiles ou tablettes (Android ou iOS), votre TV connectée, votre réfrigérateur connecté, votre box internet, votre aspirateur robot. N'oubliez aucun équipement. 💡 ****Exemple concret** : certains ici auront peut-être entendu parler de WannaCry, le rançongiciel qui a frappé en 2017 sévèrement les parcs de machines sous Windows. Microsoft avait déjà connaissance de la faille des mois avant (EternelBlue) et avait poussé un patch. Mais beaucoup de personnes n'avaient pas mis à jour leur système, ce qui les a rendu exploitable par WannaCry. Ceux qui avaient déployé le patch étaient quant à eux à l'abri. Un point important à pas négliger également : **testez vos sauvegardes**. Assurez-vous que ces sauvegardes fonctionnent toujours et qu'elles n'ont pas de données corrompues, ce serait très fâcheux. ## Les anti-virus : un garde du corps numérique Nous avons déjà vu dans l'[épisode 3](https://www.wikilibriste.fr/virus-malwares-phishing/) de notre mini-série ce qu'étaient les malwares, virus, etc. Il existe un type d'outil qui permet, sur certains systèmes, de pouvoir surveiller et neutraliser une grande majorité des malwares, les **anti-virus/anti-malwares**. C'est comme un garde du corps ou une sentinelle pour vos machines. Évidemment, un anti-virus ne vous protégera jamais des agences à 3 lettres bien connues, que les choses soient claires ! ### Quel anti-virus/anti-malware? - **Windows** : n'installez aucun anti-virus tiers, qui non seulement alourdit ce système mais en plus collecte une grande partie de données vous concernant ; exit les Bitdefender, Norton, Kaspersky, Avast, Avira, Avg... bref [toutes les solutions marketing.](https://www.generation-nt.com/actualites/nsa-vol-donnees-cyberespionnage-russie-kaspersky-1946829) Laissez l'anti-virus de Windows par défaut faire son travail. - **GNU/Linux** : même si moins menacés par des malwares, Linux peut être protégé par un anti-virus si vraiment votre machine est exposée (ordinateur partagé, visite de sites peu recommandables 😏!...) : | Détection en ligne | Commentaire | | ---------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | [ClamAV](https://www.clamav.net/) / [ClamAV Desktop](https://github.com/ivangabriele/clamav-desktop) | Détection de malwares hors rootkits. ClamAV est le moteur et ClamAV Desktop est le client avec interface graphique, pour éviter l'utilisation de la ligne de commandes | | [RFXN Linux Malware](https://www.rfxn.com/projects/linux-malware-detect/) | Détection de malware hors rootkits. Linux uniquement | | [Hypatia](https://gitlab.com/divested-mobile/hypatia) | Détection de malware hors rootkits. Android uniquement | | [Chkrootkit](http://www.chkrootkit.org/) | Détection de rootkits | | [RkHunter](https://rkhunter.sourceforge.net/) | Détection de rootkits | Nous rédigerons prochainement un tutoriel spécifique sur ces outils pour protéger vos distributions Linux exposées. [Protéger sa distribution LinuxSauvegardes, pare-feu et anti-malwares pour poser les bases de la sécurité de votre machine Linux.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-172.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tempImagedNM96P-2.gif)](https://www.wikilibriste.fr/proteger-distribution-linux/) Si vous ne souhaitez pas installer un outil sur votre ordinateur, vous pouvez potentiellement vous aider de solutions en ligne. Attention ici cependant de ne pas mettre des fichiers contenant des informations personnelles (les vôtres ou ceux d'autres personnes) ou sensibles sur ces sites internet : | Détection en ligne | Commentaire | | -------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | [VirusTotal](https://www.virustotal.com/gui/home/upload) | Leur politique de vie privée est assez problématique cependant car ils stipulent que "tout fichier que vous leur soumettrez seront gardés, partagés voire utilisés à des fins commerciales".Voilà pourquoi il est important de ne pas transmettre de fichiers potentiellement sensibles | | [Hybrid analysis](https://hybrid-analysis.com/) | \- | 💡 Attention de bien garder en tête cependant que ces outils ne sont pas la panacée, et ne pourront pas détecter 100% des malwares existants ou futurs. Il est donc important de mettre en place les bonnes pratiques et de bien faire attention aux autres parties de cette mini-série. ## Pour résumer 1. **Automatisez** : mettez en place vos sauvegardes et automatisez-les. 2. **Mises à jour automatiques** : activez l'option de mise à jour automatique partout où vous le pouvez. 3. **Anti-virus actif** : choisissez un outil fiable et libre, et vérifiez ses mises à jour. ## Conclusion Avec vos sauvegardes régulières, les mises à jour récurrentes et un logiciel qui surveille vos systèmes, vos fichiers seront déjà bien protégés. Ces gestes simples vous éviteront bien des soucis. Dans le prochain article, nous évoquerons l'anonymat en ligne via des solutions robustes. D'ici-là, prenez soin de vos fichiers ! Par ici pour continuer notre mini-série... [Anonymat en ligne ](https://wikilibriste.fr/anonymat-internet) ### #7 Anonymat sur internet : Tor, Tails et outils avancés URL: https://www.wikilibriste.fr/anonymat-internet/ Last updated: 2026-05-04T05:08:31.000Z Bienvenue dans le septième épisode de notre mini-série sur l'hygiène numérique au quotidien. Dans les articles précédents, nous avons posé les bases de l'hygiène numérique, l'importance de rendre robuste la manière de s'authentifier sur vos comptes (mots de passe et 2FA), appris comment éviter les menaces ainsi qu'améliorer votre vie privée en ligne et sécuriser vos communications et votre navigation, puis sauvegarder et mettre à jour vos systèmes. Dans cet article, nous allons plonger dans un thème fascinant et souvent mal compris : **l'anonymat en ligne**. Peut-être avez-vous entendu parler de Tor, de Tails, de darkweb ou d'autres outils encore plus mystérieux, mais de quoi s'agit-il ? A quoi servent-ils ? Comment peuvent-ils nous aider à naviguer sur le web sans laisser trop de traces ? Cet article aura pour but de démystifier quelque peu ce sujet, que vous soyez débutant ou simplement curieux ! # Pourquoi l'anonymat en ligne ? Imaginez-vous en train de vous promener dans le quartier autour de votre maison (vous vous souvenez, votre maison numérique !). Maintenant, visualisez partout où vous allez, des caméras vous filment en permanence, des passants notent ce que vous regardez ou dites, des commerçants enregistrent tous les détails de vos achats, la police note tous les endroits que vous visitez. Eh bien, sur internet, c'est un peu la même chose : chaque recherche, chaque site visité, chaque clic peut être suivi, enregistré voire analysé. Un certain niveau d'**anonymat**, c'est donc comme porter un chapeau et des lunettes ou vous habiller différemment dans cette ville (numérique) ; ainsi il devient plus difficile de retracer ce que vous faites et de vous identifier. Cela vous permet donc de : - **Améliorer votre vie privée** : on évite ainsi que des entreprises voraces ou des gouvernements collectent des données sur vous. - **Contourner la censure** : on peut accéder à des informations bloquées dans d'autres pays plus autoritaires. - **Sécuriser vos activités** : on réduitplus ou moins les risques de piratage ou de surveillance (dans une certaine mesure). 💡 Attention cependant, l'anonymat n'est pas une solution miracle. Par ailleurs, l'****anonymat total** sur internet ****n'existe pas**. Et bien que l'anonymat réduit les risques, il a ses limites et doit être utilisé avec vigilance. #### Le cas du niveau d'anonymat Un niveau important d'anonymat requiert une gymnastique particulière, bien trop particulière pour être évoquée à M. et Mme Tout le monde. Si néanmoins, votre modèle de menaces impose un ****anonymat total**, vous allez devoir adopter des pratiques spécifiques qui seront probablement des contraintes dans votre vie de tous les jours : - utilisation d'un matériel totalement anonyme i.e. s'être procuré du matériel bien nettoyé et sûr (composants suspects, nettoyage stockage et RAM...) et avec un paiement cash (ou par crypto monnaies **anonymes*). - connexion et utilisation des matériels hors de chez vous, loin, dans des endroits publics, entourés de beaucoup de personnes. - aucune utilisation d'un compte permettant de vous identifier. - utilisation totale du pseudonymat y compris pour des signatures électroniques, évitez donc l'utilisation de clés de sécurité pouvant vous identifier (c'est assez contre-intuitif mais souvenez-vous **: la sécurité c'est aussi faire des compromis* !). - vos téléphones/tablettes... restent à la maison (aucun téléphone mobile sur vous). ****Vous arrivez à un usage très compliqué au quotidien !** Ce modèle de menaces extrême est d'ailleurs plutôt dédié aux militants, activistes, opposants politiques, journalistes d'investigation... Vous l'aurez compris, probablement inadapté pour la majorité des personnes. Nous nous devions néanmoins d'envisager toutes les possibilités, face à notre audience. Mais ce modèle nécessite une réflexion profonde et une structure d'utilisation sur mesure... et sort donc du cadre de ce wiki ! Passons maintenant à la découverte des différents mécanismes et outils. # Les tunnels sécurisés : premier niveau ## Les proxys Un **proxy** est un relais intermédiaire entre vous et internet, dont l'objectif est ici encore de cacher votre adresse IP. Moins sécurisé qu'un VPN techniquement, mais très utile pour des tâches simples comme débloquer un site internet. C'est un élément d'un réseau qui va jouer le rôle d'**intermédiaire**. Schématiquement, il s'agit d'un élément par lequel nous allons faire transiter toutes nos données, entrantes et sortantes : impossible d'y échapper donc (s'il est bien configuré !). ![](https://www.wikilibriste.fr/content/images/2025/09/proxy.png) Les proxys n'ont pas grand intérêt ici dans notre mini-série. Il sont principalement de plus en plus dédiés à des applications spécifiques, et utilisés dans les entreprises donc non destinés au grand public, qui lui, préférera le VPN qui s'est maintenant bien démocratisé. #### Aller plus loin... Techniquement, un proxy n'est ni plus ni moins qu'un serveur avec des règles de filtrage particulières sur plusieurs niveaux. Ses fonctionnalités et objectifs sont divers : - L'anonymat (à un certain niveau) : il est tout à fait possible de faire appel à un proxy public afin de router le trafic via ce mandataire proxy. Ici donc, notre adresse IP est différente et il nous est possible donc de cacher la nôtre aux sites que l'on visite ! Attention cependant : ici le même problème que pour les VPN apparaît ; vous devez faire une absolue confiance en ce mandataire qui va réellement collecter votre adresse IP. Ce n'est donc ****pas** un mécanisme recommandé pour atteindre l'anonymat. - Le contournement de la géo restriction : si vous faites appel à un mandataire proxy dans un autre pays, vous allez obtenir une adresse IP dans ce pays, ce qui peut donc vous donner accès à des sites ou contenus exclusivement liés à ce pays. Ici encore attention à la sécurisation des données en transit, un proxy ne chiffrant pas les échanges (hormis exceptions !). - La sécurité/le filtrage : imaginons que nous gérons une université, nous souhaitons donner accès à internet à nos étudiants (très utile pour eux !) mais nous souhaitons éviter qu'ils naviguent sur certains sites (porno par exemple)... Nous pourrons donc implémenter un proxy, avec des règles de filtrage sur des domaines liés à des sites pornographiques. Bon nous pourrions ici très bien nous contenter d'un pare-feu, mais un proxy viendra filtrer à un plus haut niveau, et ainsi parfaitement utile. Vous l'aurez compris, un proxy est généralement utilisé dans une architecture réseau afin d'apporter une couche de sécurité, en parallèle d'autres mécanismes (pare-feu, IDS, VPNs...). ****Un proxy peut être une alternative dans une certaine mesure aux VPN grands publics, le chiffrement en moins dans la plupart des cas !** ## Les VPN Un VPN (pour *Virtual Private Network*, ou RPV *Réseau Privé Virtuel*) consiste à créer un "**tunnel chiffré**" pour vos données vers un relais, masquant ainsi votre adresse IP (l'équivalent de votre adresse postale numérique), l'identifiant unique de toute machine. Ainsi personne ne peut voir ce que vous faites, hormis des attaquants avec beaucoup de ressources (mais ça c'est une autre histoire). Bien qu'il soit bien moins anonyme que les prochains outils (comme Tor), il est surtout utile pour : - **Contourner la géo-restriction** : pour accéder à des contenus d'ordinaire bloqués dans votre pays ou disponibles dans certains pays. - **Protéger vos données sur les Wi-Fi publics** : pour éviter que vos informations techniques ne soient interceptées. Les acteurs qui ont un intérêt pour votre sécurité sont les suivants : - MullvadVPN - IVPN - Safing.io Pour creuser le sujet des VPNs et des réseaux confidentiels, nous avons rédigé un article dédié : [Bien utiliser les VPN et TorCet article aborde les très importants concepts de VPN et TOR, souvent méconnus ou mal utilisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-63.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1617453106089-c8e6263c9114-2)](https://www.wikilibriste.fr/vpn-et-tor/) # Tor Browser : le second niveau ## Qu'est-ce que Tor Browser ? **Tor Browser** est le nom d'un navigateur spécial qui autorise une navigation sur internet de manière plus anonyme. Il fonctionne un peu sur le même principe que les VPN en faisant passer votre connexion à travers plusieurs machines (appelées "relais") dans le monde entier, masquant ainsi votre adresse numérique - l'adresse IP. Imaginez envoyer une lettre postale en passant par plusieurs boîtes postales : à la fin, personne ne sait d'où elle vient vraiment ! Pour creuser le sujet des réseaux confidentiels, consultez l'article de notre mini-série dédié à ce sujet. [L'internet alternatif ](https://wikilibriste.fr/internet-alternatif) ## Bien utiliser Tor Browser 1. **Télécharger le navigateur** : disponible [ici](https://www.torproject.org/fr/) 2. **L'installer suivant votre système et l'ouvrir** : il ressemble à Firefox, car il est basé sur celui-ci, mais ajoute des protections renforcées. 1. Au premier démarrage, activer "Toujours se connecter automatiquement" si vous le souhaitez 2. Puis cliquer sur "Se connecter" Le navigateur mettra quelques secondes à se connecter, avec un message "Établissement d’une connexion". 💡 Pour améliorer encore plus votre anonymat : vous pouvez cliquer sur le bouton en haut "Changer de langue..." qui vous ouvrira les paramètres. Mettre l'outil en anglais "English (en-US)" puis "Apply and Restart". **Note : vous pouvez ignorer le dernier message d'alerte "Some of Tor Browser's security features may offer less protection on your current operating system.".* 1. **Naviguer comme d'habitude** : vous pouvez dès maintenant naviguer sur internet. Attention cependant, Tor Browser est plus lent que les autres navigateurs. ## Petites attentions - **Ne redimensionnez pas le navigateur** : lorsque vous lancez Tor Browser, celui ci est systématiquement fenêtré (ne prend pas le plein écran). C'est normal, c'est une mesure de confidentialité afin de réduire le fingerprinting. - **Certains nœuds sont sous surveillance** : vous vous en doutez, des outils comme Tor posent problèmes à certains gouvernements ou organisations. Il faut donc partir du principe que ceux-ci peuvent essayer de traquer les utilisateurs de Tor. - **Vous pouvez explorer le "dark web" Tor** : mais attention ici encore aux risques. - **Enfin, le plus important, ne vous connectez pas à vos comptes** : ⛔ Nous faisons un aparté sur ce point précis qui n'est, semble-t-il, pas bien compris de nos lecteurs : il est recommandé par tous les spécialistes du sujet de ne jamais vous connecter à un compte nominatif comme Gmail, ou Facebook, Amazon, votre banque ni même Proton. En effet, la ****connexion** à ces services vous ****identifie déjà** (y compris si vous utilisez des alias email, un alias n'est simplement qu'une façon de noyer l'information, mais le lien est évident si nous tirons la pelote!). Donc Tor ou pas, vous n'êtes déjà plus anonymes. ****Il est donc important de bien garder cela en tête, pas de connexion à vos comptes nominatifs en utilisant Tor!** **Astuce** : nous utilisons Tor principalement pour des recherches sensibles ou pour contourner le géo-blocage, mais on évite d'aller plus loin, en l'état ! # Tails : le dernier niveau ## Qu'est-ce que Tails ? **Tails** (pour The Amnesic Incognito Live System) est un système d'exploitation intégral, portable, qui peut être démarré depuis une clé USB sur n'importe quelle machine. Il est conçu pour préserver un niveau élevé d'anonymat et de vie privée en limitant drastiquement les traces sur l'ordinateur que vous utiliserez. Voyez cela comme un costume incognito jetable : une fois enlevé, personne ne peut savoir que vous l'avez porté ! ## Bien utiliser Tails 1. **Télécharger le système** : disponible [ici](https://tails.net/install/index.fr.html) 2. **L'installer sur une clé USB** : il suffit de suivre les instructions pour créer votre clé USB bootable. 3. Démarrez un ordinateur avec la clé USB insérée : démarrez sur cette clé, et vous arriverez sur un système Linux sécurisé, où tout sera chiffré et anonymisé par défaut. Tout ce que vous faites disparaîtra quand vous aurez éteint Tails ! Ce système vous permet ainsi de créer un cocon numérique, peu importe le matériel que vous utilisez ; nul besoin d’utiliser votre ordinateur personnel. Attention toutefois de bien comprendre les bases de l’outil. Réservé tout de même aux personnes à l’aise avec les aspects cyber sécurité et l’outil informatique en général. ## Petites attentions - Utilisation quotidienne proscrite : n'utilisez pas Tails quotidiennement. Non seulement son utilisation peut s'avérer complexe pour des tâches simples, mais le risque de désanonymisation croît si vous interrogez Tor sur une même machine pendant longtemps. - Tails ne s’utilise jamais en machine virtuelle. Si vous êtes intéressés par les machines virtuelles, veuillez utiliser plutôt [Whonix](https://www.whonix.org) voire [QubesOS](https://www.qubes-os.org) ! 💡 Attention ici de bien maîtriser les outils informatiques en général, principalement GNU/Linux/BSD et les aspects durcissement. **Astuce :** utilisez-le pour des activités sensibles, comme du journalisme (par ex. les journalistes utilisent Tails pour communiquer avec des sources), activisme ou simplement pour une navigation ultra privée. # Pour résumer : l'anonymat, un art à maîtriser VPN, Tor, Whonix, Tails, ces outils avancés sont comme des vêtements qui vous aident à vous fondre dans la foule (numérique, toujours !). Ils ne sont pas infaillibles, ni miraculeux, mais ils offrent un niveau de protection supérieure pour améliorer grandement votre vie privée et votre anonymat en ligne. Utilisez-les avec prudence et en toute connaissance, ne donnez jamais vos vrais noms ou de quelconques informations personnelles, soyez conscient des limites, car aucun outil n'est parfait ; rien ne remplace vraiment la vigilance de tous les instants. Dans le prochain article, nous explorerons comment passer à un **cloud libre et chiffré** pour stocker vos fichiers en toute sécurité. D’ici là, n’oubliez jamais : sur internet, l’anonymat est un droit mais aussi implique d'assumer la responsabilité de ce que l'on y fait ! Par ici pour continuer notre mini-série... [Les clouds éthiques ](https://wikilibriste.fr/stockage-securise) ### #8 Stockage sécurisé : passer au cloud libre et chiffré URL: https://www.wikilibriste.fr/stockage-securise/ Last updated: 2026-03-22T11:45:00.000Z Bienvenue dans le huitième épisode de notre mini-série sur l'hygiène numérique au quotidien. Dans les articles précédents, nous avons posé les bases de l'hygiène numérique, l'importance de rendre robuste la manière de s'authentifier sur vos comptes (mots de passe et 2FA), appris comment éviter les menaces ainsi qu'améliorer votre vie privée en ligne et sécuriser vos communications et votre navigation, puis sauvegarder et mettre à jour vos systèmes et enfin se rendre plus anonyme en ligne. Dans cet article, nous allons plonger dans le "*cloud*", expliquer ses risques et vous proposer des solutions **libres et sécurisées** pour vos données. De nouveau, nous allons imaginer que vos fichiers numériques (photos, vidéos, documents...) sont des biens précieux que vous allez stocker dans une malle ou un coffre. Vous souhaitez sûrement que ce coffre soit solide, inaccessible aux yeux indiscrets et que seules les personnes autorisées puissent l'ouvrir. Sur internet, le **cloud** est ce coffre, numérique. Cependant, tous les coffres en se valent pas : certains comportent des trous, voire peuvent être surveillés ou mêmes attaqués, et d'autres sont plus sécurisés. Utiliser un cloud sécurisé, c'est garantir que ces fichiers restent vraiment privés. # Qu'est-ce que le cloud ? Le **stockage** **cloud** (ou "nuage" en français, oui je sais vous l'aviez trouvé 😄 !) est un espace de stockage dédié, hébergé sur des machines distantes (et non pas chez vous). Au lieu de garder ces fichiers uniquement sur votre ordinateur ou téléphone mobile, vous pouvez les stocker sur ces machines distantes. L'avantage est de pouvoir y accéder depuis n'importe quelle machine connectée à internet. Par comparaison, c'est un peu comme si vous aviez un espace de rangement dans un entrepôt sécurisé : vous y déposez les affaires et pouvez les récupérer quand vous voulez. #### Aller plus loin... Plus généralement, le cloud n'est pas spécifiquement dédié au stockage. Une définition globale donnerait ceci : Le cloud désigne en fait un modèle qui permet un accès à des "ressources informatiques" partagées, via un réseau (généralement le réseau internet). Cela s'appelle également le cloud computing et il peut s'agir autant d'un accès à des **serveurs* distants, des **applications*, ou du **stockage*. L'idée est simple : plutôt que de posséder et de gérer les ressources vous-mêmes pour obtenir le serveur, l'application ou le stockage, vous pouvez les louer à un fournisseur de services cloud. Imaginez que vous avez besoin d'un puissant ordinateur pour une tâche spécifique (par ex., simuler des ouragans !) mais que vous ne voulez pas acheter la machine. Avec le cloud, vous pouvez "louer" cette puissance de calcul pour la durée nécessaire à vos travaux. Avec l'amélioration constante des vitesses de connexion sur les réseaux, cela devient de plus en plus intéressant. Nous distinguons plusieurs types de services cloud : - IaaS (Infrastructure as a Service) : le fournisseur vous loue une partie d'une infrastructure (serveurs, réseaux...) et vous restez responsable de l'installation et la gestion de cette partie d'infrastructure. C'est un peu comme louer un terrain sans construction ; vous pouvez y construire une maison ou un immeuble... - PaaS (Platform as a Service) : le fournisseur gère l'infrastructure pour vous et vous fournit une plateforme sur laquelle vous pouvez déployer vos propres applicatifs. C'est un peu comme louer une maison déjà construite, à vous de la meubler. - SaaS (Software as a Service) : le fournisseur vous fournit l'application directement et gère tout le reste. Ici c'est un peu comme si vous louiez une chambre d'hôtel tout confort avec services inclus. **Exemples* *: Gmail, Netflix...* Le cloud ne se limite donc pas qu’à la partie stockage. Il s'agit d'une nouvelle façon de dédier les ressources informatiques afin de gérer de façon optimale le rapport à l'infrastructure : plus de flexibilité, optimisation des coûts, optimisation de la consommation (par la mutualisation), évolutivité. ## Pour quels avantages ? - **Facilité d'accès** : retrouvez vos fichiers depuis votre téléphone mobile, tablette ou tout autre ordinateur, bien entendu en prenant toutes vos précautions ! - **Sauvegarde automatique** (vérifiez que la sauvegarde est bien prévue par le fournisseur) : en cas de panne ou perte de vos machines, vos données sont toujours là et en sécurité. - **Partage simplifié** : vous pouvez envoyer des liens à vos amis, votre famille pour qu'ils accèdent aux fichiers partagés, cela évite d'envoyer des pièces jointes ultra lourdes par mail. Mais attention, tous les services cloud ne sont pas égaux, ce serait trop simple ! Certains sont plus respectueux de votre vie privée que d'autres, vous vous en doutez. ## Les risques du cloud traditionnel Les clouds traditionnels comme Google Drive, Dropbox ou Apple iCloud sont certes très pratiques et bien intégrés, mais la contrepartie est tout de même importante : ils comportent des risques pour votre vie privée et parfois sur la sécurité de vos données. 1. **Surveillance et collecte des données** : les grandes entreprises technologiques, pour ne pas dire les GAMAM/GAFAM, collectent vos données pour les analyser, les utiliser à des fins publicitaires voire les vendre. Par exemple, il est fort probable que Google scanne vos fichiers sur le Drive potentiellement pour mieux cibler ses publicités. Imaginez un instant le gardien de l'entrepôt, où vous entreposez vos biens, fouiller dans vos coffres pour avoir des informations sur vous ! L'accepteriez-vous ? 2. **Fuites de données** : historiquement, les services de clouds traditionnels sont des cibles de choix pour les attaquants. Par exemple en 2012, Dropbox a subi une [fuite massive de données](https://haveibeenpwned.com/breach/Dropbox), exposant les informations de 70 millions d'utilisateurs. En 2014, des photos privées de célébrités stockées sur Apple iCloud ont [fuité et été mises en ligne](https://www.theguardian.com/technology/2014/sep/02/apple-denies-hacker-celebrities-naked-photos-icloud). 3. **Dépendance à des tiers** : utiliser un cloud traditionnel, c'est confier vos données à une entreprise dont la transparence n'est pas le point fort (y compris sur les audits du code source), et qui peut potentiellement changer ses conditions d'utilisation. # Les clouds éthiques Bien heureusement, il existe des solutions plus respectueuses de votre vie privée et de la sécurité de vos données : les **clouds libres et chiffrés**. Ces services ont été pensés pour que vous seul puissiez accéder à vos fichiers, même les administrateurs de ce service n'ont aucun accès à vos fichiers ; nous appelons cela le "Zero Knowledge". ## Qu'est-ce que le chiffrement ? > Parlons chiffrement ! Qu'est-ce que c'est que ça ? Le chiffrement est une technique qui consiste à transformer une donnée en une autre donnée rendue illisible sans le secret pour la déchiffrer. Ainsi, même si quelqu'un obtient cette donnée, il ne peut pas la lire sans connaître le secret. [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-100.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-2)](https://www.wikilibriste.fr/chiffrement/) ## Les solutions libres Nos critères pour la sélection des outils sont bien entendus toujours les mêmes : une application dont le code source est publié ou auditable par toute personne. Des développeurs qui respectent le côté Libre ou en tous cas le côté éthique pour traiter des données en stockage. Enfin, pour du stockage de données, un chiffrement a minima côté serveur et en transit à un niveau élevé d'exigences de sécurité (un chiffrement de bout en bout serait l'idéal) est requis. Ces solutions ne sont pas nombreuses. Voici celles que nous recommandons vivement : - [Proton Drive](https://proton.me/fr/drive) : audit indépendant en 2024. Proton AG, acteur suisse, bien connu des acteurs de la vie privée depuis 2014. - [](https://ente.io/fr/)[Internxt](https://internxt.com/fr) : audit securitum 2022. Acteur espagnol intéressant depuis 2017 dans le stockage sécurisé en cloud. Serveurs européens. A surveiller de très près : - [Cryptee](https://crypt.ee/#pricing) : pas d'audit tiers mais un bug bounty actif. Créé en 2017\. Acteur en devenir sur la scène du stockage sécurisé en cloud. - [Filen.io](https://filen.io/) : pas d'audit tiers, mais acteur très récent, demande effectuée fin 2024. Code ouvert uniquement pour le client (AGPL), mais pas le serveur. Pour de la collaboration en ligne (bureautique) : - [CryptPad](https://cryptpad.fr/) : partage instantané de documents en ligne avec une sécurisation importante. Pour ceux qui veulent auto-héberger (pour un maximum de souveraineté) : - [Nextcloud](https://nextcloud.com/fr/) : service open source bien connu, que vous pouvez installer sur votre propre serveur ou utiliser via un fournisseur (cf. le collectif [CHATONS](https://www.chatons.org/node/1)). Il offre un contrôle total sur vos données. - [Cozy Cloud](https://cozy.io/fr/) : service également open source, développé par des français, en devenir. Ces services sont au final comme des coffres dont vous seul détenez la clé. Personne d’autre ne peut y jeter un œil. 🚨 Si malgré tout, vous persistez dans l'utilisation des offres clouds traditionnelles, vous devriez au moins chiffrer les données avant de les synchroniser avec ces clouds. Pour ce faire un outil simple existe : [Cryptomator](https://cryptomator.org/), qui vous permettra de chiffrer vos fichiers avant qu'ils n'atteignent les clouds publics. ## Comment migrer au cloud éthique ? Migrer vers un cloud éthique est tout aussi simple que de le dire ! Voici quelques étapes à suivre : 1. **Choisissez le bon service** : choisissez le bon outil ci-dessous, pour vos besoins. 1. ProtonDrive pour la facilité d'utilisation, par exemple. 2. Nextcloud pour un contrôle total. 3. Cryptpad lorsque vous collaborez en équipe. 2. **Créez votre compte** : 1. Si vous avez suivi cette mini série, vous aurez maintenant compris qu'un mot de passe fort et unique devra être utilisé (n'oubliez pas les gestionnaires de mots de passe). 2. Également, activez le 2FA si disponible. 3. **Migrez vos fichiers** : 1. Il vous faudra un moyen intermédiaire pour pouvoir migrer : faites-le petit à petit, rapatriez les fichiers sur votre ordinateur puis chargez-les sur le nouveau cloud. 2. Il existe potentiellement des services qui proposent des outils de migration automatique pour des gros volumes. # Pour résumer : vos données, votre coffre Opter pour un cloud libre et chiffré est un pas important pour protéger vos fichiers dans l'espace numérique. En faisant le choix de services éthiques qui respectent votre vie privée et en utilisant quelques bonnes pratiques, vous gardez le contrôle total de ces données. Voyez cela comme un investissement pour votre tranquillité : vos souvenirs, vos projets et mêmes vos secrets méritent d'être bien gardés. Dans le prochain et dernier article de notre mini-série, nous explorerons **l’internet alternatif** avec les réseaux I2P, Tor et les darknets. D’ici là, prenez soin de vos fichiers, ils sont uniques et irremplaçables ! Par ici pour terminer notre mini-série... [L'internet alternatif ](https://wikilibriste.fr/internet-alternatif) ### #9 Explorer l’internet alternatif : I2P, Tor et darknets URL: https://www.wikilibriste.fr/internet-alternatif/ Last updated: 2025-10-18T10:45:52.000Z Bienvenue dans le neuvième et dernier volet de notre mini série sur l'hygiène numérique au quotidien. Après avoir exploré les bases de la sécurité en ligne, sécurisé vos mots de passe, protégé vos communications ainsi que vos fichiers, il est temps de plonger dans un sujet fascinant et souvent méconnu : l'**internet alternatif**. Vous avez sûrement entendu parler de Tor (nous en parlons dans notre série 😉), et peut-être de I2P ou Freenet, ou bien des darknets. Mais qu'est-ce donc concrètement ? A quoi peuvent-ils bien servir ? Sont-ils accessibles à tout le monde ? Pas de panique, nous allons entrer dans les détails afin de vous guider. # Explorer l'internet alternatif Bien ! Replongeons dans nos analogies pour y voir plus clair : imaginez l'internet classique comme une très grande ville. Tout y est visible, indiqué et souvent surveillé. Chaque pas que vous faites (chaque site web visité ou chaque recherche effectuée) peut être suivi par des entreprises, des gouvernements voire des personnes malveillantes. Maintenant, imaginez qu'il existe dans cette grande ville des quartiers cachés, des passages secrets où vous pouvez aller sans être vu ou sans laisser de traces. C'est cela l'internet alternatif : des réseaux parallèles où l'anonymat est préservé grâce à des technologies et outils spécifiques. Ces outils, comme bien souvent pour ceux orientés vie privée, sont open source et libres, ce qui signifie que leur code source est transparent et modifiable par tous. Les objectifs ont déjà été mentionnés dans l'[article 7](https://www.wikilibriste.fr/anonymat-internet/) sur l'anonymat. Mais attention, cet internet alternatif n'est pas un endroit sans règles : il peut être risqué d'y accéder sans être un minimum renseigné. Nous allons voir ensemble comment bien utiliser ces endroits en toute sécurité. ## Les réseaux cachés Afin de bien comprendre en quoi cet internet alternatif peut nous être utile, nous devons d'abord définir ce que sont ces réseaux cachés. Rappelons déjà la différence entre internet et web : internet est un réseau (c'est même un réseau de réseaux) et le web, quant à lui, est le système informatisé qui vise à inter-connecter tous les sites internet. Concernant le Web, il en existe donc plusieurs : - Le Web visible (aussi appelé Web surfacique) : qui correspond à tout ce qui est indexé par les moteurs de recherche, et donc *recherchable* et accessible sur n'importe quel moteur de recherche. Par exemple : wikipedia.com ou encore orange.fr, etc. - Le Web invisible : qui représente toute la part des sites et pages internet qui ne sera jamais indexée par les moteurs de recherche et donc inaccessible publiquement. Voici comment nous représentons généralement le Web : ![](https://www.wikilibriste.fr/content/images/2025/09/Dark-Web-Darknet-Deep-Web.jpg) Représentation des différents webs Vous vous apercevez ici que le "Web ouvert" (web visible) que vous connaissez bien ne représente qu'une petite partie du réseau mondial, c'est-à-dire entre 4 et 5% : "c'est le côté visible de l'iceberg" ! Le "Web invisible", quant à lui, correspond à : - Le Web profond (Deep Web en anglais) : est une partie du Web invisible, pour ne pas dire une très grande partie (90%) qui gère tous les contenus non indexables de tous les sites internet : il peut s'agir par exemple de votre page d'accès à votre mandataire de courriel comme Gmail ou Proton Mail (imaginez que l'on puisse tous accéder à cette page et voir vos courriels !), ou bien des pages spécifiques liées à votre banque en ligne. Ou bien des contenus éducatifs d'universités qu'il ne faut pas rendre public forcément... Toutes ces pages ou sites ne seront jamais indexés et donc non *recherchables et non accessibles*. Ce qui se comprend... - Les Dark Webs (et leurs dark nets) : ils contiennent toute la part cachée d'internet (environ 5-6%), également bien entendu non indexée par des moteurs de recherche habituels ; il y a du bon et du moins bon. Le bon côté de ces darkwebs est le fait que certaines personnes puissent avoir la capacité de contourner les censures mises en place dans des pays autoritaires et donner un peu de liberté, et surtout d'anonymat. De l'autre côté, le plus sombre, certaines zones des darkwebs sont en effet liées à la criminalité, où l'on peut retrouver des sites marchands illégaux et autres choses peu reluisantes. > "Tirer sur l'ambulance", en ne mettant en avant que l'aspect sombre des darkwebs serait néanmoins contre-productif : ce serait omettre le rôle essentiel que les outils qui y sont liés (les "darknets", détaillés plus bas) jouent dans la société, étant donné que de nombreux journalistes et lanceurs d'alerte utilisent par exemple Tor. Notamment via l'outil Tails, ou via les messageries chiffrées. > Mettre un terme à ce genre de réseau signifierait un nouveau coup contre la liberté d'expression (ce serait par ailleurs difficile à réaliser, de par son aspect décentralisé). La décentralisation est l'amie des libertés publiques ; il faut donc savoir raison garder et ne pas réagir sur le coup de l'émotion. Par ailleurs, nous ne sommes pas en mesure de savoir quelle part des "dark-markets" est réelle, et quelle part propose des services qui sont des arnaques plutôt que de véritables services criminels... 💡 La terminologie Dark Web peut varier de temps en temps, et il est parfois admis qu'il existe encore plus profond que le Dark Web ! Mais nous ne rentrons pas dans cette considération dans cet article. ### Quelle est la raison de tout ce blabla ? Car afin d'accéder à ces darkwebs, il faut obligatoirement utiliser des services spécifiques, non accessibles sur l'internet "classique", sur des réseaux spécifiques (vous vous souvenez, internet, réseau de réseaux...) appelés **DARKNETs**. Voici donc les services et réseaux les plus connus : - **Tor** : Eh oui, le plus connu de ces réseaux bien entendu, afin de surfer anonymement sur le web classique. Mais également accéder au darknet confidentiel Tor, via des URL qui se terminent en [.onion](https://support.torproject.org/fr/onionservices/onionservices-2/). - **I2P** : tiens donc, le voilà ! Tout comme Tor, il permet de naviguer sur le web classique de façon anonyme mais reste limité pour cet usage. Il fournit surtout des services plus confidentiels de forum, courriel, et autres services sur le darknet I2P avec ses TLD en [.i2p](https://geti2p.net/en/faq). D'autres darknets existent bien sûr. Ils ne sont pas forcément utilisés pour rendre la navigation anonyme sur l'internet classique, mais plus pour avoir accès à leur réseau, en dehors de l'espace surfacique du web. Parmi les plus connus, citons : - **Freenet**, l'un des plus robustes et plus recommandés des darknets (qui offre un stockage décentralisé et anonyme, également open source). - **Lokinet,** maintenant devenu **Oxen** (sur lequel la messagerie décentralisée Session se base !) - **GNUnet** - **AnonNet** - **Riffle** ## Le réseau Tor ### **Qu’est-ce que Tor ?** **Tor** pour « The Onion Router », vous allez comprendre pourquoi... À l’origine, ce réseau était utilisé par les renseignements US ; le concept ayant, en effet, été développé dans des laboratoires militaires américains dans les années 90\. Ce n’est qu’à partir de 2004 que cette technologie fut ouverte au grand public, puis connue sous le nom de The Tor Project. La technologie de « **routage en oignon** » repose sur le principe de routage via des ordinateurs appelés *relais,* par lesquels l’information passe successivement. Dans ce mécanisme, les données sensibles de l’émetteur (adresse IP, ...) ne sont connues que par le premier relais (que l’on nomme nœud d’entrée), et la destination demandée par l’émetteur n’est connue que par le dernier relais (nommé nœud de sortie). Entre ces 2 relais, l’information passe par des relais intermédiaires et complique considérablement le traçage. Afin de protéger les informations en transit, le message est chiffré autant de fois que le nombre de relais de sorte à obtenir une protection par couches, qui schématiquement ressemblent aux couches d’un... oignon ! ![](https://www.wikilibriste.fr/content/images/2025/09/tor.png) Principes de Tor (Exemple avec 3 relais) Vous comprenez donc que cette technique permet d’augmenter votre anonymat ; en effet le destinataire à qui vous vous adressez ne peut savoir que c’est vous qui lui parlez, ni votre zone géographique. ### **Comment l’utiliser ?** 1. **Téléchargez Tor Browser** : Téléchargez le navigateur Tor Browser, disponible sur [torproject.org](https://www.torproject.org/). ➡️ Vérifiez la signature du fichier pour vous assurer qu'il n'a pas été altéré (suivez les instructions fournies sur leur site). ➡️ N'utilisez que ce navigateur ; celui-ci est spécifiquement créé pour isoler chaque site visité et bloquer les trackers tiers. Il efface automatiquement les cookies et l'historique de navigation à la fin de la session, et rend tous les utilisateurs similaires pour résister au fingerprinting. 2. **Installez et lancez-le** : Il ressemble à Firefox, mais avec des protections renforcées. ➡️ Pour contourner un éventuel blocage (d'un moteur de recherche ou d'un FAI), vous pourrez utiliser les ***ponts*** mis à disposition par Tor, par ordre de préférence : - Meek azure - Snowflake - Obfs4 ![](https://www.wikilibriste.fr/content/images/2025/09/ponts_tor.jpg) ![](https://www.wikilibriste.fr/content/images/2025/09/tor_-_ponts_int--gr--s.png) 🚨 Cela dit il conviendra de faire attention aux usages avec ce navigateur : ➡️ Ne pas installer d'extensions dans le navigateur Tor, au risque de casser son modèle de sécurité/anonymat. ➡️ Ne pas se connecter à des comptes qui concernent son identité réelle (courriel, messagerie, réseau social), ou une identité virtuelle qui peut facilement être reliée à l'identité réelle, afin d'éviter de transmettre des identifiants. ➡️ Ne pas utiliser Bittorrent ni autre logiciel de torrent. 1. Accédez à l'internet classique en passant par le réseau Tor. **Dans ce cas, le nombre de relais utilisé pour les communications sera de 3.** OU 1. Accédez aux dark web Tor, via les sites en .onion. **Ici le nombre de relais utilisé sera de 6 pour augmenter le niveau d'anonymat.** ### **Ses limites** - **Communauté** : Le réseau Tor n’utilise aucune infrastructure complexe et centralisée pour ses relais mais uniquement des personnes ***volontaires***, qui hébergent des serveurs Tor afin de router les communications. Bien que cette solution présente l'avantage certain - au contraire des mandataires VPNs - de ne pas avoir la même entreprise gérant tous les serveurs, elle possède cependant quelques inconvénients : il est vraisemblable que parmi ces volontaires, certains n’ont pas forcément des intentions louables. Ou par exemple qu'une personne étant désignée comme nœud de sortie fasse en fait l’objet d’espionnage, ou bien encore qu'une agence étatique crée un nombre important de relais (afin d'augmenter les probabilités que les échanges passent par ces relais), auquel cas, vos communications sont potentiellement compromises. - **Performances** : Également, le grand revers de la médaille est la lenteur des communications. De par les mécanismes utilisés, il est évident que faire transiter l’information par plusieurs endroits successifs avant d’arriver à bon port ne peut que rajouter de la latence dans les échanges. - **Anonymat** : Enfin, il est utile de garder en tête ces mécanismes : - le relais d’entrée sait potentiellement vous identifier, même s’il ne peut pas lire le contenu de l’information en transit car l’information est protégée (chiffrée par couches), il reçoit les quelques données non protégées comme votre adresse IP publique et quelques autres métadonnées. - le relais de sortie connaît le destinataire, même s’il ne connaît pas l’émetteur (vous), et peut également potentiellement accéder au contenu car celui-ci a été dépourvu de toutes les couches de sécurité Tor, et donc potentiellement le contenu est non chiffré ; l’exception ici est si la communication est effectuée avec un protocole sécurisé de bout en bout (par exemple visiter un site en HTTPS, S pour Secure), auquel cas cette partie de la communication sera protégée et non lisible par le nœud de sortie. 💡 Mais attention il n’est pas recommandé d’utiliser le réseau Tor pour vous connecter à des comptes personnels, GAMAM/GAFAM ou autre... Par exemple : se connecter à Facebook ou à Gmail en utilisant le réseau Tor. Vous risquez de révéler votre identité. ## **I2P : le réseau anonyme méconnu** ### **Qu’est-ce que I2P ?** **I2P** (Invisible Internet Project) est un réseau anonyme open source qui permet de créer des services cachés, un peu sur le principe de Tor et ses .onion, mais avec une architecture différente. Contrairement à Tor, I2P forme son propre réseau interconnecté où tout le trafic reste caché. La technologie utilise des tunnels unidirectionnels chiffrés entre ordinateurs (ici encore appelés **pairs**), masquant l'origine, la destination et le contenu de vos données. Imaginez un labyrinthe souterrain privé : vous entrez et sortez sans que quiconque puisse suivre votre chemin ou voir ce que vous faites. ### **Comment l’utiliser ?** 1. **Téléchargez le logiciel I2P** : Disponible gratuitement sur le site officiel [geti2p.net](https://geti2p.net). 2. **Installez et configurez-le** : Suivez les guides d'installation pour votre système et lancez le routeur I2P pour rejoindre le réseau. ➡️ Les instructions sont disponibles sur leur site [ici](https://geti2p.net/en/download/debian#Post-install%5Fwork). 3. **Utilisez un navigateur compatible** : Préférez l'utilisation de Firefox ou tout autre navigateur basé sur Firefox pour accéder aux sites en ".i2p" (n'utilisez pas votre navigateur quotidien). Il s'agit ensuite de le configurer correctement pour qu'il puisse utiliser le proxy I2P (port 4444 par défaut). ➡️ Les instructions sont disponibles sur leur site [ici](https://geti2p.net/en/about/browser-config). 4. Accédez à l'internet classique en passant par le réseau le proxy I2P. OU ➡️ Accédez aux dark web I2P, via les sites en .i2p. 💡 Nous ne recommandons pas la navigation sur l'internet classique via i2p, Tor est bien plus robuste pour cela. ### **Ses limites** Comme pour Tor, il est important de comprendre les limites de cet outil : - **Complexité** : Plus difficile à configurer que Tor, avec une courbe d'apprentissage pour les débutants. - **Moins de contenu** : Le réseau I2P est plus restreint que l'internet classique ou le dark web Tor, avec moins de sites disponibles. - **Dépendance aux pairs** : La performance repose principalement sur les ressources partagées entre utilisateurs, ce qui peut causer des ralentissements si un nombre limité de pairs sont actifs. 💡 ****Astuce** : Utilisez I2P pour des communications sensibles ou des services internes anonymes, mais commencez par des tutoriels officiels pour éviter les erreurs. Mettez toujours le logiciel à jour pour bénéficier des améliorations contre la censure et les attaques par DPI (Deep Packet Inspection). ## **Conclusion de la série : un voyage vers une meilleure hygiène numérique** Félicitations ! Vous avez parcouru les **neuf articles** de cette mini série sur l’hygiène numérique. Ensemble, nous avons exploré les bases de la sécurité en ligne, appris à sécuriser vos mots de passe, à protéger vos communications, vos fichiers et votre vie privée, et même à naviguer anonymement sur l’internet alternatif. Mais ce n’est que le début de votre aventure ! Dans les prochains articles, nous plongerons dans des sujets plus spécifiques et techniques, conçus pour ceux qui veulent aller plus loin : - **Navigateurs sécurisés** : Comment choisir et configurer un navigateur qui respecte votre vie privée. - **Moteurs de recherche alternatifs** : Pour des recherches sans traçage. - **Gestionnaires de mots de passe** : Pour ne plus jamais oublier vos clés numériques. - **Messageries et emails chiffrés** : Pour des conversations vraiment privées. - **Chiffrement et intégrité** : Avec des outils comme GPG pour signer et protéger vos données. Nous proposerons également de nombreux **tutoriels d’installation** pour des outils libres/open source et des systèmes d’exploitation comme GNU/Linux ou Android, afin que vous puissiez mettre en pratique toutes vos nouvelles connaissances, même si vous êtes technophile voire déjà initié, n'oubliez pas qu'on en apprend tous les jours. Merci d’avoir suivi cette série. N’hésitez pas à poser des questions ou à partager vos expériences dans les commentaires. Et souvenez-vous : sur internet, votre sécurité et votre vie privée sont entre vos mains. Prenez-en donc soin ! --- ❤️ *L'équipe `WikiLibriste.fr`* ### Découvrir TWRP et les sauvegardes Nandroid URL: https://www.wikilibriste.fr/twrp-nandroid/ Last updated: 2026-06-08T11:49:32.000Z > Vous souhaitez comprendre à quoi sert **TWRP** avant de vous lancer ? Cette vidéo vous présente l'outil, ses usages les plus courants, et surtout la logique des sauvegardes **Nandroid**. 💡 Même si certains appareils utilisent aujourd'hui d'autres recoveries, la logique de sauvegarde présentée ici reste très utile. Lien direct vers la vidéo : [videos.wikilibriste.fr](https://videos.wikilibriste.fr/w/dEd9JUGVAQFHh59TTSdLKx) Durée : 1 h ## Pourquoi TWRP reste important TWRP permet notamment : - de démarrer dans un recovery avancé - de faire des **sauvegardes Nandroid** - de restaurer un état complet du téléphone - d'installer certaines images ou archives adaptées à votre appareil Pour beaucoup de personnes, le vrai intérêt de TWRP n'est pas de "bidouiller" plus, mais de disposer d'un filet de sécurité. ## Ce qu'il faut garder en tête en 2026 ### Tous les appareils ne passent pas par TWRP Certains appareils récents s'appuient plutôt sur un recovery propre au projet de ROM utilisé. D'autres n'ont tout simplement plus un support TWRP clair ou maintenu. ### Une sauvegarde Nandroid doit vivre ailleurs aussi Faire une sauvegarde sur le téléphone, puis effacer le téléphone, serait un peu vexant (et très classique). Copiez donc vos sauvegardes sur un support externe si elles comptent vraiment. ✅ Avant tout flash, la bonne question n'est pas "est-ce que je peux installer ?". La bonne question est souvent "est-ce que je peux revenir en arrière ?" ### Il faut toujours l'image exacte de votre appareil Ne téléchargez jamais une image TWRP "qui ressemble". Vérifiez le nom de code exact, le modèle exact, et la source exacte. ## Pour aller plus loin - [Site officiel TWRP](https://twrp.me/) - [Sauvegarde et restauration avec TWRP, documentation /e/OS](https://doc.e.foundation/pages/backup-and-restore-with-twrp) - [Avertissements WikiLibriste](https://wikilibriste.fr/avertissements) --- *Contributeur(s) : marmotte* ### Installer /e/OS sur un LG V20 URL: https://www.wikilibriste.fr/eos-lg-v20/ Last updated: 2026-06-08T11:50:08.000Z Bienvenue dans ce tutoriel vidéo. Ici, nous parlons d'un cas concret : installer **/e/OS** sur un **LG V20** avec **TWRP**. ⚠️ Ce type de tutoriel vieillit vite. Avant de suivre la vidéo pas à pas, vérifiez toujours l'état actuel du support du modèle exact de votre appareil. Lien direct vers la vidéo : [videos.wikilibriste.fr](https://videos.wikilibriste.fr/w/458N7whHuwxDkc19CAUUAp) Durée : 53 min ## Ce que montre cette vidéo La vidéo vous guide dans une installation manuelle de `/e/OS` sur un **LG V20**, avec passage par un recovery personnalisé. Elle reste utile pour comprendre : - la logique générale du flash - l'importance de vérifier le bon modèle - le rôle de **TWRP** dans les sauvegardes et l'installation ## Ce qu'il faut vérifier aujourd'hui En mai 2026, la documentation `/e/OS` référence toujours le **LG V20 US Unlocked (us996)**, avec un build **A13 Community**. Cela ne veut pas dire que tous les LG V20 sont équivalents. 🚨 Ne confondez jamais un ****modèle proche** avec le ****modèle exact**. Sur Android, cette erreur suffit à casser une installation. Les écrans et chemins visibles dans la vidéo peuvent aussi différer de la documentation actuelle. Il faut donc la regarder comme un complément, pas comme source unique. ## Notre conseil Avant toute manipulation : 1. vérifiez la fiche officielle de votre modèle exact 2. lisez la méthode d'installation courante 3. préparez une sauvegarde 4. ne flashez rien si un doute subsiste sur la variante matérielle. ## Pour aller plus loin - [LG V20 us996 sur la documentation /e/OS](https://doc.e.foundation/devices/us996) - [Sélecteur d'appareils /e/OS](https://doc.e.foundation/devices/) - [Sauvegarde et restauration avec TWRP](https://doc.e.foundation/pages/backup-and-restore-with-twrp) --- *Contributeur(s) : marmotte* ### Configurer F-Droid et Orbot sur Android URL: https://www.wikilibriste.fr/android-fdroid-config/ Last updated: 2026-06-08T11:51:51.000Z Bienvenue dans ce tutoriel vidéo complémentaire. Après une première prise en main, vous allez voir ici comment affiner votre installation Android, surtout autour de **F-Droid** et **Orbot**. 💡 Cette vidéo complète bien la précédente, mais gardez en tête que les menus et dépôts visibles à l'écran ont pu évoluer. Lien direct vers la vidéo : [videos.wikilibriste.fr](https://videos.wikilibriste.fr/w/8NEmEM2NM3fJopQ4aLzUjY) Durée : 13 min ## Ce que montre cette vidéo La vidéo revient sur deux points importants : - l'ajout éventuel de **dépôts supplémentaires** dans F-Droid - la **configuration d'Orbot** selon votre usage Ces deux sujets demandent un peu plus de prudence que l'installation de base. ## Ce qu'il faut garder en tête aujourd'hui ### Ajouter un dépôt F-Droid, ce n'est pas anodin Chaque dépôt supplémentaire ajoute une nouvelle chaîne de confiance. Cela peut être très pratique, mais cela demande de vérifier qui publie les applications, comment elles sont signées et à quelle fréquence elles sont maintenues. ⚠️ N'ajoutez pas des dépôts "par collection". Ajoutez-les uniquement si vous savez pourquoi vous en avez besoin. ### Orbot reste un outil de niche Orbot peut toujours être utile pour certains scénarios, mais il n'est pas indispensable sur tous les téléphones. Pour de nombreux usages, un navigateur dédié comme **Tor Browser** ou une séparation claire entre profils et applications sera plus simple à maintenir. ### Les captures ne reflètent plus toujours les interfaces actuelles C'est normal. Le plus important ici est la logique : - comprendre d'où viennent les applications - limiter les dépôts tiers - ne pas activer Tor partout sans raison ## En pratique Nous vous recommandons de conserver une approche sobre : - dépôt principal **F-Droid** pour la plupart des besoins - dépôt tiers uniquement quand un projet sérieux le justifie - Orbot seulement si vous avez un besoin explicite de routage Tor sur l'appareil ## Pour aller plus loin - [F-Droid, FAQ des dépôts](https://f-droid.org/en/docs/FAQ%5F-%5FRepositories/) - [Guardian Project](https://guardianproject.info/) - [Orbot, releases officielles](https://github.com/guardianproject/orbot/releases) --- *Contributeur(s) : Nemtech* ### Libérer Android avec F-Droid, Orbot et Exodus Privacy URL: https://www.wikilibriste.fr/android-fdroid-orbot/ Last updated: 2026-06-08T11:49:42.000Z Bienvenue dans ce tutoriel vidéo autour d'Android. Si vous êtes ici, c'est probablement parce que vous cherchez une première boîte à outils simple pour reprendre un peu la main sur votre téléphone. C'est très simple, vous allez voir ! 💡 Cette vidéo reste utile pour comprendre la logique générale, même si certaines interfaces ont changé depuis son enregistrement. Lien direct vers la vidéo : [videos.wikilibriste.fr](https://videos.wikilibriste.fr/w/iA93AcuriArGTanVoiEqnW) Durée : 14 min ## Ce que montre cette vidéo Cette première étape présente trois outils souvent cités quand on commence à dégoogliser Android : - **F-Droid**, pour installer des applications libres. - **Orbot**, pour faire passer certaines connexions par le réseau Tor. - **Exodus Privacy**, pour repérer les traqueurs et permissions intégrés dans les applications. Le trio reste cohérent en 2026, à condition de garder un peu de recul sur la méthode d'installation et sur les limites de chaque outil. ## Ce qui a changé en 2026 ### F-Droid reste une base utile F-Droid reste une bonne porte d'entrée pour les applications libres. En revanche, tout n'y est pas, et toutes les applications importantes pour la vie privée ne sont pas distribuées via son dépôt principal. ### Orbot ne se récupère plus comme avant Orbot n'est plus proposé de façon simple dans le dépôt principal de F-Droid. En pratique, il faut désormais passer par les publications officielles du projet ou par le dépôt Guardian Project si vous savez exactement ce que vous faites. ⚠️ Si votre seul besoin est de naviguer sur le réseau Tor, ****Tor Browser pour Android** est souvent plus simple à prendre en main qu'Orbot. ### Exodus Privacy reste un bon outil de lecture Exodus Privacy reste utile pour comprendre ce qu'une application embarque. En revanche, un traqueur repéré n'implique pas automatiquement un comportement malveillant en pratique : il faut surtout s'en servir comme indicateur pour comparer, pas comme verdict magique. ## Notre conseil aujourd'hui Si vous débutez, nous vous recommandons cette approche : - Installez **F-Droid** depuis le site officiel. - Ajoutez ensuite uniquement les outils dont vous avez un usage clair. - Gardez **Orbot** pour un besoin précis, pas "au cas où". - Utilisez **Exodus Privacy** pour vérifier vos habitudes, pas pour tomber dans la paranoïa permanente (oui, cela arrive vite). ## Pour aller plus loin - [F-Droid, documentation officielle](https://f-droid.org/en/docs/) - [Orbot, publications officielles](https://github.com/guardianproject/orbot/releases) - [Exodus Privacy](https://exodus-privacy.eu.org/) --- *Contributeur(s) : Nemtech* ### Découvrir /e/OS en video URL: https://www.wikilibriste.fr/eos-decouverte/ Last updated: 2026-06-08T11:50:00.000Z Dans cette courte vidéo, nous vous proposons une première découverte de **/e/OS**. 💡 La vidéo est plus ancienne que l'état actuel du projet, mais elle reste une bonne porte d'entrée pour comprendre son positionnement. Lien direct vers la vidéo : [videos.wikilibriste.fr](https://videos.wikilibriste.fr/w/itqNuvhcKrAv9WrpDMYEn2) Durée : 11 min ## Ce qu'est /e/OS `/e/OS` est une ROM Android orientée vie privée, développée autour d'un socle libre avec ses propres services et son propre écosystème. L'idée n'est pas seulement de retirer Google : il s'agit aussi de proposer une expérience plus simple pour les personnes qui veulent un téléphone plus sobre et plus lisible. ## Ce qu'il faut savoir en 2026 - le projet est toujours activement actif et se renforce même (cf. Murena) - la liste des appareils pris en charge évolue régulièrement - les builds peuvent être **Official** ou **Community**, ce qui n'implique pas le même niveau de validation - les mises à jour OTA font partie du fonctionnement normal du système sur les appareils pris en charge ⚠️ Avant toute installation, vérifiez toujours si votre appareil est ****encore supporté** et sous quel type de build. ## À qui cela peut convenir `/e/OS` peut convenir si vous cherchez : - un Android plus calme et moins dépendant de Google - une alternative plus accessible que certaines ROM très orientées sécurité pure - un compromis entre simplicité d'usage et meilleure hygiène numérique ## Pour aller plus loin - [Documentation officielle /e/OS](https://doc.e.foundation/) - [Liste des appareils supportés](https://doc.e.foundation/devices/) - [À propos de /e/OS](https://doc.e.foundation/support-topics/about-e) --- *Contributeur(s) : marmotte* ### Trouver un matériel adapté à Linux URL: https://www.wikilibriste.fr/materiel-linux/ Last updated: 2026-05-28T07:29:04.000Z Vous venez peut-être de découvrir Linux, ou vous cherchez à remplacer une machine vieillissante. Et là, une question revient toujours : « Où est-ce que j'achète un PC qui marchera vraiment avec ma distribution préférée, sans passer le week-end à compiler des pilotes Wi-Fi ? » Bonne nouvelle, cette époque est derrière nous pour la majorité des modèles. Mais certains constructeurs vont plus loin que la simple compatibilité : ils livrent une machine optimisée, parfois avec un BIOS libre comme Coreboot, parfois avec des interrupteurs matériels pour la webcam ou le micro, et toujours avec un support technique qui sait ce qu'est `/etc/fstab`. Voici un tour d'horizon, sans prétention d'exhaustivité, des fournisseurs sur lesquels nous gardons un œil. 💡 Avant d'acheter d'occasion ou de prendre un modèle "mainstream" sur étagère, jetez un œil à [linux-hardware.org](https://linux-hardware.org/) : la base recense les remontées de millions d'utilisateurs et indique très précisément ce qui fonctionne sur tel modèle exact, kernel par kernel. # En Europe L'idée d'acheter en Europe est principalement guidée par le SAV. Un retour en garantie depuis Paris vers le Luxembourg ou l'Espagne reste largement plus simple qu'un aller-retour transatlantique, douanes incluses. ## Les spécialistes Linux Ce sont des assembleurs et constructeurs installés depuis longtemps, qui font bien plus que pré-installer une distribution. Ils maîtrisent leur chaîne matérielle, modifient les BIOS, intègrent Coreboot, et choisissent les composants en fonction de la compatibilité noyau Linux. - 🇱🇺 [**Laptop with Linux**](https://www.laptopwithlinux.com/) : deux modèles avec Coreboot, livrés depuis le Luxembourg. - 🇱🇺 [**NovaCustom**](https://novacustom.com/fr/) : ordinateurs fabriqués à la commande, livrés directement avec une distribution Linux et Coreboot. - 🇪🇸 [**Slimbook**](https://slimbook.es/en/) : pas de BIOS modifié, mais comme TUXEDO, ils contrôlent le matériel grâce à un partenariat avec Clevo, ce qui donne des machines bien optimisées. - 🇩🇪 [**TUXEDO Computers**](https://www.tuxedocomputers.com/) : Intel Management Engine neutralisé, micro, caméra, Wi-Fi et Bluetooth désactivables depuis le BIOS, et un catalogue entièrement tourné vers Linux. ## Les autres assembleurs D'autres petites structures livrent avec le BIOS d'origine, principalement des barebones Clevo et Tongfang, voire du reconditionné mainstream. Le rapport qualité-prix peut être intéressant, le service local également. - 🇫🇷 [**Ekimia**](https://ekimia.fr) : portables, fixes et smartphones /e/OS, basés à Marseille. - 🇫🇷 [**Linux Shop**](http://www.linuxshop.fr/) : portables et fixes, basés dans les Ardennes. - 🇧🇪 [**Ubuntu Shop**](https://www.ubuntushop.be/index.php/fr/) : machines sur châssis Clevo, plusieurs options "vie privée" offertes par défaut comme un bloqueur DNS contre la pub, ou Tails OS pré-configuré sur clé. - 🇨🇭 [**Why! Open Computing**](https://whyopencomputing.com/fr/) : basé en Suisse, mais expédie depuis la France avec un SAV francophone. ## Plus engagés, plus militants Si l'intérêt pour la liberté du firmware prime sur le prix ou la performance brute, deux structures européennes vont jusqu'au bout de la démarche. - 🇩🇪 [**Vikings GmbH**](https://store.vikings.net/) : machines reconditionnées avec Libreboot, certifiées RYF (Respects Your Freedom) par la FSF. - 🇬🇧 [**Minifree**](https://minifree.org/) : ThinkPad reconditionnés livrés sous Libreboot, par les mainteneurs du projet eux-mêmes. ⚠️ Ces machines tournent souvent sur du matériel ancien (Sandy Bridge, Ivy Bridge), seul compatible avec Libreboot à ce jour. Performance modeste, mais firmware 100% libre vérifiable. # En dehors de l'Europe Quelques constructeurs qui valent le détour, mais à réserver à celles et ceux qui se sentent capables de vivre sans SAV de proximité. Comptez aussi les frais de port, parfois la TVA et les frais de douane. - 🇺🇸 [**System76**](https://system76.com/) : un peu l'Apple du Linux. Matériel optimisé avec leur distribution maison *Pop!\_OS*, Coreboot intégré et contrôleur embarqué également libéré. Résultat : une autonomie en hausse et un contrôle fin sur la machine, au prix d'un tarif élevé. - 🇬🇧 [**Star Labs**](https://fr.starlabs.systems/) : châssis maison, enceintes au-dessus de la moyenne du segment Linux, Coreboot, et certifications croisées avec plusieurs distributions (la liste est tenue à jour sur leur site). Petite structure, donc des délais parfois longs et des prix plutôt hauts. - 🇺🇸 [**Framework**](https://frame.work/fr/fr) : ce que Dell prétend pouvoir faire à partir de 2030 avec leur projet Luna, Framework le fait depuis 2021\. Des ordinateurs modulaires, où vous pouvez remplacer la carte mère, l'écran ou les ports. Linux n'est pas pré-installé, mais ils documentent une compatibilité fine avec les principales distributions. - 🇩🇪 [**MNT Reform**](https://mntre.com/reform.html) : ordinateur portable open hardware, schémas et plans publiés, ARM ou RISC-V. Pour les passionnés et les bidouilleurs. ## Les revendeurs "mainstream" Asus, Acer, Dell, HP, Lenovo... font quelques incursions vers Linux. L'offre reste limitée et le support varie selon les modèles, mais cela existe. - **Dell** : la gamme XPS Developer Edition (ex-projet Sputnik) propose Ubuntu pré-installé depuis plus de dix ans. Les Precision Mobile Workstation suivent également. - **Lenovo** : la majorité des ThinkPad récents (séries P, X, T) sont certifiés Ubuntu et/ou Fedora. C'est probablement l'offre "mainstream" la plus solide pour Linux à ce jour. - **HP** : a sorti le Dev One en partenariat avec System76 (épuisé depuis), et plusieurs ZBook sont certifiés Ubuntu LTS. # Et le reconditionné dans tout ça ? C'est probablement la meilleure piste pour qui veut un PC compatible Linux à petit budget, sans culpabiliser sur l'empreinte écologique d'un achat neuf. Les ThinkPad d'occasion tournent admirablement sous Linux, parfois mieux que sous Windows. Pensez aussi aux acteurs cités plus haut (Linux Shop, Vikings, Minifree) qui font déjà du reconditionné spécialisé Linux. ## Les reconditionneurs avec garantie Pratique pour qui ne veut pas inspecter chaque vis et préfère un retour facile sous garantie de 12 à 24 mois. - 🇫🇷 [**ITjustgood**](https://www.itjustgood.com/) (ex-Tradediscount) : reconditionneur français du Groupe ATF (économie sociale et solidaire), audit qualité sur une cinquantaine de points de contrôle, garantie un an extensible à trois, 30 jours pour changer d'avis. - 🇦🇹 [**Refurbed**](https://www.refurbed.fr/) : place de marché européenne, accent fort sur la traçabilité environnementale, 30 jours pour changer d'avis. - 🇫🇷 [**AfB**](https://www.afbshop.fr/) : entreprise adaptée qui reconditionne le matériel sortant des flottes professionnelles (ThinkPad, Dell Latitude, Lenovo M-series). Stock régulier et qualité au-dessus de la moyenne. - 🇬🇧 [**Bargain Hardware**](https://www.bargainhardware.co.uk/) : spécialiste workstations et portables pro, livre en Europe. Très bon point d'entrée pour les Dell Precision et ThinkPad haut de gamme. ## Les bonnes affaires entre particuliers Plus risqué (pas de garantie sauf vendeur professionnel), mais les meilleurs prix se trouvent là. Idéal si vous savez ce que vous cherchez et que vous pouvez vérifier le matériel avant achat. - [**LeBonCoin**](https://www.leboncoin.fr/) : occasions locales, remise en main propre possible. Privilégiez les vendeurs avec historique et testez la machine sur place avant de partir. - [**eBay**](https://www.ebay.fr/) avec le filtre "Reconditionné" ou "Occasion" : ventes pro et enchères, système d'évaluation des vendeurs fiable. - Les forums spécialisés : la rubrique petites annonces de [Hardware.fr](https://forum.hardware.fr/), celle de [Canard PC](https://forum.canardpc.com/), ou le marketplace de [thinkpads.com](https://forum.thinkpads.com/) côté communauté ThinkPad. Les passionnés y revendent souvent du matériel bien entretenu et documenté. ## Les filières solidaires Pour donner une seconde vie à une machine tout en soutenant une démarche sociale. - 🇫🇷 [**Emmaüs Connect**](https://emmaus-connect.org/) : reconditionnement et redistribution avec ateliers de réinsertion, présent dans plusieurs villes. - 🇫🇷 Les recycleries et ressourceries locales : à chercher selon votre département, pour des prix imbattables avec un peu de patience. 💡 Vérifiez toujours le modèle exact (et pas seulement la gamme) sur [linux-hardware.org](https://linux-hardware.org/) avant d'acheter d'occasion : un ThinkPad T480 et un T480s, en apparence cousins, n'ont pas tout à fait la même histoire avec les pilotes Wi-Fi récents. --- *Contributeur(s): Ayo, Freechelmi* ### Installer Linux Mint URL: https://www.wikilibriste.fr/installer-linux-mint/ Last updated: 2026-05-11T12:04:19.000Z Bienvenue dans ce tutoriel tout en images, afin d'installer votre distribution Linux Mint. > C'est très simple, vous allez voir ! Au préalable, assurez-vous bien d'avoir configuré correctement votre BIOS : [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-69.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-2.png)](https://www.wikilibriste.fr/bios-boot/) Puis d'avoir créé correctement votre clé USB bootable : [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-70.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-2.png)](https://www.wikilibriste.fr/usb-bootable/) --- ![](https://www.wikilibriste.fr/content/images/2025/11/mint-1.png) > Cliquer sur "Start Linux Mint 21 Cinnamon 64-bit" (évidemment 21 s'accorde avec la version de Mint que vous installerez), puis patienter jusqu'à ce que le programme d'installation arrive sur l'écran suivant... ![](https://www.wikilibriste.fr/content/images/2025/11/mint-2.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-3.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-4.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-5.png) > Vous pouvez très bien ne pas cocher cette case (6), ce qui pourrait poser quelques problèmes mineurs de prise en charge du matériel... ![](https://www.wikilibriste.fr/content/images/2025/11/mint-6.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-7.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-8.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-9.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-10.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-11.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-12.png) > Débrancher votre clé USB puis appuyer sur **ENTREE** ![](https://www.wikilibriste.fr/content/images/2025/11/mint-13.png) ![](https://www.wikilibriste.fr/content/images/2025/11/mint-14.png) **Voilà, votre distribution Linux Mint tout neuve est maintenant prête**. 💡 Vous pouvez continuer en cliquant sur "Premiers pas", pour configurer finement votre distro et installer potentiellement des pilotes ou applications importantes manquants. ### Configurer uBlock Origin avec LocalCDN ou Decentraleyes URL: https://www.wikilibriste.fr/ublock-localcdn/ Last updated: 2026-05-25T10:02:52.000Z Bienvenue dans ce tutoriel. Nous allons ajouter à votre navigateur les extensions qui changent vraiment la donne pour votre vie privée : **uBlock Origin**, plus une extension de type "CDN local" qui dépend du navigateur. Selon le cas, ce sera **LocalCDN** (sur Firefox/Librewolf) ou **Decentraleyes** (sur Brave et Ungoogled Chromium). La marche à suivre dépend de votre navigateur, parce que Google a serré la vis sur Chromium en 2025/2026 (voir l'encart juste en dessous). On vous explique tout, pas à pas. 💡 Ce guide cible les trois navigateurs que nous recommandons sur wikilibriste : Librewolf, Brave et Ungoogled Chromium. Si vous utilisez encore Chrome, Edge, Opera ou Vivaldi, c'est le moment de changer de crèmerie : ces navigateurs ne supportent plus que des versions bridées de uBlock Origin, et plus du tout LocalCDN. 🚨 ****Important, état du paysage en 2026.** Depuis juin 2024, Google déploie Manifest V3 (dit "MV3"), une nouvelle API d'extensions qui supprime la brique technique sur laquelle reposent les bloqueurs puissants! Conséquences concrètes : ▶️ sur ****Chrome, Edge, Opera, Vivaldi**, uBlock Origin "complet" a été désactivé, remplacé par uBO Lite aux capacités réduites. ▶️ ****LocalCDN** a carrément été retiré du Chrome Web Store et son auteur a annoncé qu'il ****ne migrera pas vers MV3**. Seuls ****Firefox/Librewolf** restent pleinement épargnés. ****Brave** et ****Ungoogled Chromium** ont mis en place des contournements que nous détaillons plus bas. # Pourquoi ces extensions ? Quand vous ouvrez une page web, votre navigateur ne télécharge pas qu'un seul fichier. Il passe en réalité une multitude d'appels à des serveurs tiers, pour récupérer des publicités, des polices d'écriture, des bibliothèques JavaScript, des pixels de tracking… Bref, des morceaux dispersés un peu partout sur le réseau (et pas toujours pour de bonnes raisons). - **uBlock Origin** est un bloqueur de pubs et de traceurs. Concrètement, il raccroche au nez de tous les serveurs publicitaires et de pistage avant même qu'ils ne reçoivent votre visite. - **LocalCDN** sert localement les bibliothèques JavaScript que les sites vont normalement chercher chez Google, Cloudflare ou consorts. Résultat : les pages s'affichent correctement sans que ces hébergeurs n'apprennent que vous êtes passé par là. 💡 Les deux ne font pas le même travail, ils sont ****complémentaires**. uBlock bloque, LocalCDN substitue. ## Et Decentraleyes alors ? Vous avez peut-être entendu parler de *Decentraleyes*. C'est l'ancêtre de LocalCDN, et il a fait un choix opposé : son auteur Thomas Rientjes a **migré l'extension vers MV3** (version 3.0.1 publiée le 30 avril 2026 sur le Chrome Web Store). Résultat, fin mai 2026 : - Sur **Firefox/Librewolf**, **LocalCDN reste le meilleur choix** : base de bibliothèques nettement plus large, mises à jour régulières, c'est le fork le plus complet. - Sur **Brave / Ungoogled Chromium / autres Chromium**, **Decentraleyes est devenu la seule extension de type \\"CDN local\\" qui fonctionne encore**. LocalCDN, lui, a renoncé à MV3\. Decentraleyes en MV3 a une limite à connaître : il s'appuie sur l'API `declarativeNetRequest` (règles statiques), donc si une bibliothèque ne figure pas dans son catalogue embarqué, elle passera. C'est moins puissant qu'un LocalCDN MV2 d'avant, mais c'est ce qui existe aujourd'hui côté Chromium. 💡 Règle simple : ****un seul des deux par navigateur, jamais les 2 en même temps** (ils feraient doublon). ▶️ Firefox/Librewolf : LocalCDN ▶️ Brave / Ungoogled Chromium : Decentraleyes. # Avant de commencer > ✅ Disposer d'un des trois navigateurs recommandés. Si ce n'est pas encore le cas : - [Installer Librewolf](https://librewolf.net/installation/) - [Installer Brave](https://brave.com/fr/download/) - [Configurer Ungoogled Chromium](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) (à faire **avant** ce tutoriel : Ungoogled Chromium ne permet pas l'installation directe des extensions sans une petite manipulation préalable) ## Récap rapide de la compatibilité | Navigateur | uBlock Origin complet | LocalCDN | Decentraleyes | | ---------------------------- | ---------------------------------------------- | ------------------------------------------------------------- | --------------------------------------------------------- | | **Librewolf / Firefox** | ✅ Oui, sans manipulation | ✅ Oui, maintenu activement *(recommandé)* | ✅ Disponible, mais LocalCDN est préférable ici | | **Brave** | ✅ Oui, via le store interne de Brave | ⚠️ Installation possible mais **figée**, plus de mises à jour | ✅ Oui, version MV3 maintenue *(recommandé)* | | **Ungoogled Chromium** | ✅ Oui, mais demande une manipulation de flag | ❌ Cassé, à ne plus installer | ✅ Oui, version MV3 maintenue *(recommandé)* | | Chrome, Edge, Opera, Vivaldi | ❌ uBO Lite seulement (MV3, capacités réduites) | ❌ Retiré du Chrome Web Store | ✅ Disponible (MV3) mais le reste du navigateur est à fuir | # uBlock Origin ## Sur Librewolf Bonne nouvelle : Librewolf inclut **uBlock Origin pré-installé et pré-configuré**. Vous n'avez rien à faire. Pour vérifier qu'il est bien actif, ouvrez le menu (les trois traits en haut à droite), puis *Modules complémentaires et thèmes*. Vous devez voir uBlock Origin dans la liste, avec son interrupteur sur ON. ✅ Vous pouvez sauter directement à la section ****Configurer les listes de filtrage** plus bas. ## Sur Brave Brave possède son propre bloqueur intégré, *Shields*, déjà activé par défaut. Beaucoup vous diront que c'est suffisant. Nous, nous installons uBlock Origin en plus, parce qu'il est **plus puissant, plus configurable, et bénéficie d'une communauté de listes de filtrage très active**. ⚠️ ****Attention, la procédure a changé.** Depuis Brave v1.81 (été 2025), le Chrome Web Store ne sert plus que uBO Lite (la version bridée MV3) à cause des restrictions imposées par Google. Pour conserver la version complète de uBO, Brave héberge désormais lui-même des builds signés MV2 de quatre extensions : uBlock Origin, AdGuard, uMatrix et NoScript. Marche à suivre : - Dans la barre d'adresse de Brave, tapez `brave://settings/extensions/v2` et validez. - Repérez **uBlock Origin** dans la liste des extensions MV2 proposées par Brave. - Cliquez sur **Install** (Installer), puis confirmez. - L'icône de uBlock (un petit bouclier rouge) apparaît à côté de la barre d'adresse. 🚨 N'installez ****pas** uBlock Origin depuis le Chrome Web Store sur Brave : vous récupéreriez la version Lite, beaucoup moins efficace. Passez bien par brave://settings/extensions/v2. ⚠️ Méfiez-vous des extensions qui s'appellent juste "uBlock" (sans le "Origin"). C'est une autre extension, plus ou moins propre selon les versions. ****La seule officielle, c'est uBlock Origin de Raymond Hill (gorhill)**. ## Sur Ungoogled Chromium Comme Ungoogled Chromium ne dialogue pas avec les serveurs Google, vous ne pouvez pas installer une extension d'un simple clic. Si ce n'est pas déjà fait, suivez d'abord notre [tutoriel Ungoogled Chromium](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) pour activer la **méthode Chromium Web Store** (CWS). Cette méthode vous permet ensuite d'installer toutes les extensions presque comme sur Brave. ⚠️ ****Spécificité MV3** : comme partout dans l'écosystème Chromium, le Chrome Web Store ne propose plus que uBO Lite par défaut. Pour récupérer la version complète, vous devez réactiver le support MV2 via un flag. Marche à suivre : - Dans la barre d'adresse, tapez `chrome://flags` et validez. - Recherchez le flag **"Temporarily unexpire M138 flags"** (et, selon votre version, **"M139 flags"**), passez-le sur **Enabled**. - Recherchez ensuite **"Extension Manifest V2 Deprecation"** et passez-le sur **Disabled**. - Relancez le navigateur quand il vous le propose. - Rendez-vous sur la page de [uBlock Origin sur le Chrome Web Store](https://chromewebstore.google.com/detail/uBlock-Origin/cjpalhdlnbpafiamejdnhcphjbkeiagm). - Cliquez sur **Ajouter à Chromium**, puis confirmez. ✴️ Cette manipulation est un sursis : Google peut, à tout moment, retirer ces flags d'une future version de Chromium. Si un jour ils disparaissent, il faudra basculer vers Librewolf ou Brave pour conserver un bloqueur complet. 💡 Pour mémoire : sur Ungoogled Chromium, les extensions ne se mettent pas à jour automatiquement (puisque Google ne reçoit aucune requête). Il faudra penser à les actualiser à la main de temps en temps. C'est la petite contrepartie d'un navigateur réellement dégooglisé. ## Configurer les listes de filtrage Par défaut, uBlock Origin est déjà bien réglé. Si vous voulez aller un peu plus loin, voici la marche à suivre : - Cliquez sur l'icône de uBlock Origin, puis sur la **petite roue dentée** (Tableau de bord). - Allez dans l'onglet **Listes de filtres**. - Cochez en plus des listes par défaut : - **Annoyances** (anti-bandeaux cookies, anti-popups de newsletter, etc.) - **Anti-pisteurs étendus** (EasyPrivacy renforcé) - Dans **Régions/langues**, cochez la liste **France** - Cliquez sur **Appliquer les changements** en haut. ⚠️ N'activez pas toutes les listes "pour être tranquille". Plus vous en activez, plus vous risquez de casser des sites. Trois ou quatre listes bien choisies suffisent largement pour 99 % de la navigation. # LocalCDN ou Decentraleyes 🚨 ****Mise au point importante en 2026.** L'auteur de LocalCDN a officiellement annoncé que ****l'extension ne fonctionne plus correctement sur les navigateurs basés sur Chromium** et que le développement se recentre sur Firefox. La version Chromium du Chrome Web Store a été retirée fin mai 2025, et les copies encore en circulation sont figées (plus de mises à jour). ▶️ En clair : ****LocalCDN ne tient plus la route que sur Firefox/Librewolf**. Sur Brave et Ungoogled Chromium, on bascule sur ****Decentraleyes**, qui a fait le choix inverse et a migré vers MV3. 💡 Règle à retenir : ****un seul des deux, et pas les deux**. Si vous lisez ce tutoriel sur Firefox/Librewolf, allez à **Installer LocalCDN*. Sur Brave ou Ungoogled Chromium, allez à **Installer Decentraleyes*. ## Installer LocalCDN (Firefox / Librewolf) C'est le chemin le plus simple, et le plus complet en termes de bibliothèques couvertes. - Rendez-vous sur la page officielle [LocalCDN sur addons.mozilla.org](https://addons.mozilla.org/fr/firefox/addon/localcdn-fork-of-decentraleyes/). - Cliquez sur **Ajouter à Firefox** (ou à Librewolf), puis confirmez **Ajouter**. - L'icône de LocalCDN (un petit nuage) apparaît dans la barre d'outils, à côté de celle de uBlock. - Pour vérifier qu'il est actif : ouvrez le menu (les trois traits en haut à droite), *Modules complémentaires et thèmes*, vous devez voir LocalCDN avec son interrupteur sur ON. ✅ LocalCDN ne demande aucun réglage particulier pour fonctionner. Il est prêt à l'emploi dès l'installation. ## Installer Decentraleyes (Brave / Ungoogled Chromium) Decentraleyes est l'ancêtre de LocalCDN, et c'est aujourd'hui la seule extension de type "CDN local" qui fonctionne encore côté Chromium (version 3.0.1 publiée le 30 avril 2026, signée par son auteur Thomas Rientjes). ### Sur Brave - Dans la barre d'adresse, ouvrez la [page officielle Decentraleyes sur le Chrome Web Store](https://chromewebstore.google.com/detail/decentraleyes/ldpochfccmkkmhdbclfhpagapcfdljkj). - Cliquez sur **Ajouter à Brave**, puis confirmez **Ajouter l'extension**. - L'icône de Decentraleyes (un petit bouclier avec un cadenas) apparaît à droite de la barre d'adresse. Si elle est cachée, cliquez sur l'icône en forme de pièce de puzzle pour l'épingler. 💡 Contrairement à uBlock Origin, ****Decentraleyes s'installe bien depuis le Chrome Web Store** sur Brave. Il est en MV3, donc Google ne le bloque pas, et Brave n'a pas besoin de l'héberger lui-même. ### Sur Ungoogled Chromium Vous devez d'abord avoir activé la méthode **Chromium Web Store** (CWS), expliquée dans notre [tutoriel Ungoogled Chromium](https://www.wikilibriste.fr/configurer-ungoogled-chromium/). - Une fois la méthode CWS active, ouvrez la [page officielle Decentraleyes sur le Chrome Web Store](https://chromewebstore.google.com/detail/decentraleyes/ldpochfccmkkmhdbclfhpagapcfdljkj). - Cliquez sur **Ajouter à Chromium**, puis confirmez. - Pas besoin de toucher aux flags MV2 (`chrome://flags`) : Decentraleyes est déjà en MV3, il s'installe sans bricolage particulier. 💡 Sur Ungoogled Chromium, les extensions ne se mettent pas à jour automatiquement. Pensez à revenir de temps en temps sur la page Chrome Web Store de Decentraleyes pour vérifier qu'une nouvelle version n'est pas sortie. ### Limite à connaître côté Chromium Decentraleyes en MV3 s'appuie sur l'API `declarativeNetRequest` (règles statiques). En clair : si une bibliothèque JavaScript demandée par un site ne figure pas dans le catalogue embarqué de Decentraleyes, elle passera (alors qu'un LocalCDN MV2 d'avant aurait pu intercepter dynamiquement). C'est moins puissant qu'avant, mais c'est ce qui existe aujourd'hui côté Chromium. 💡 Si vous voulez aller plus loin sur Chromium et bloquer un maximum de requêtes vers les CDN tiers (au-delà de ce que Decentraleyes substitue), vous pouvez en plus ****renforcer uBlock Origin** avec la liste ****"Block Outsider Intrusion into LAN"** et basculer uBO en mode "moyen" (lecture : [le guide officiel de gorhill](https://github.com/gorhill/uBlock/wiki/Blocking-mode)). C'est plus exigeant à l'usage (il faut autoriser à la main certains domaines) mais c'est la combinaison la plus défensive disponible. ## Cohabitation avec uBlock Origin Que vous soyez sur LocalCDN (Firefox/Librewolf) ou sur Decentraleyes (Brave/UC), le principe est le même : uBlock bloque, l'autre substitue. Dans la majorité des cas, **les 2 extensions cohabitent sans aucune configuration supplémentaire**. Il arrive cependant qu'un site se mette à boiter : polices d'écriture qui ne s'affichent plus, formulaire qui reste blanc, bouton qui ne réagit pas… C'est généralement uBlock qui a coupé une requête vers un CDN *avant* que LocalCDN ou Decentraleyes ne puisse intervenir. ### Sur Firefox / Librewolf (avec LocalCDN) Trois options, de la plus simple à la plus précise : ▶️ **Option simple** : cliquer sur l'icône de uBlock pour le site concerné, puis sur le gros bouton "ON" pour le passer en **OFF** sur ce site uniquement. Rechargez la page. ▶️ **Option renforcée** : si vous utilisez uBlock en mode **moyen/dur**, utilisez le générateur LocalCDN et importez les règles `noop` sur uBlock dans l'onglet **My Rules** (Mes règles) dans la colonne de droite. Puis sauvegardez. ▶️ **Option chirurgicale** (un peu plus avancée) : ouvrir le **journal** de uBlock (icône uBlock > petit graphique en barres), recharger la page, puis identifier la ligne en rouge correspondant à un domaine que LocalCDN devrait servir (par exemple `ajax.googleapis.com`, `cdnjs.cloudflare.com`). Clic droit pour autoriser le domaine. ### Sur Brave / Ungoogled Chromium (avec Decentraleyes) La logique est la même, avec une petite particularité : Decentraleyes en MV3 ne couvre qu'un catalogue restreint de bibliothèques. Donc en cas de site cassé, deux cas se présentent : ▶️ **Cas A, la bibliothèque est dans le catalogue de Decentraleyes** : uBlock a sans doute bloqué la requête avant que Decentraleyes ne la redirige. La solution : - Cliquez sur l'icône de Decentraleyes : si le compteur affiche bien des injections récentes, le moteur fonctionne. - Ouvrez ensuite le **journal de uBlock** (icône uBlock > petit graphique en barres), rechargez la page, repérez la ligne rouge sur un domaine de type CDN (`ajax.googleapis.com`, `cdnjs.cloudflare.com`, `fonts.googleapis.com`…). - Clic droit sur la cellule du domaine > **Noop on this site** (autoriser sur ce site). - Rechargez. Decentraleyes prend alors le relais et sert la bibliothèque en local. ▶️ **Cas B, la bibliothèque n'est pas dans le catalogue de Decentraleyes** : aucune substitution n'est possible, le site dépend d'un CDN que Decentraleyes ne couvre pas. Deux options : - Désactiver uBlock sur ce site uniquement (icône uBlock > bouton ON/OFF). Le site charge alors la bibliothèque directement chez le CDN. - Ou laisser le site cassé et chercher une alternative qui n'a pas cette dépendance. C'est le choix défensif. 🚨 Évitez de désactiver uBlock Origin entièrement, même temporairement. C'est votre première ligne de défense. Le contournement par site est largement préférable. ⚠️ Ne cumulez ****jamais LocalCDN et Decentraleyes** dans le même navigateur. Ils font le même travail et entrent en conflit sur les redirections. Une seule des deux extensions, selon votre navigateur. # Vérifier que tout fonctionne Deux outils en ligne pour tester votre installation : - [adblock-tester.com](https://adblock-tester.com/) : score qui mesure l'efficacité du bloqueur de pubs. Visez 90/100 ou plus. - [coveryourtracks.eff.org](https://coveryourtracks.eff.org/) : test plus complet de l'EFF qui mesure votre exposition au pistage et au *fingerprinting*. ✅ Si les deux outils renvoient des scores très élevés et que votre navigation quotidienne reste fluide, c'est gagné. # Pour aller plus loin Une fois cette base solide en place, vous pouvez progressivement ajouter d'autres extensions, en gardant à l'esprit qu'**accumuler les modules complémentaires augmente la signature unique de votre navigateur** (le fameux *fingerprinting*). Restez raisonnable : 4 ou 5 extensions bien choisies, c'est mieux que quinze qui se marchent dessus. Pour creuser : - Notre article complet sur les navigateurs et leurs extensions [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-190.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-8)](https://www.wikilibriste.fr/navigateurs-web/) - Configurer Ungoogled Chromium [Installer et configurer Ungoogled ChromiumCe tutoriel vous guide pour l’installation et le paramétrage de Ungoogled Chromium.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-191.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ug-install-5.png)](https://www.wikilibriste.fr/configurer-ungoogled-chromium/) - Configurer Librewolf [Installer et configurer LibrewolfCe tutoriel vous guide pour l’installation et le paramétrage de Librewolf.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-192.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/librewolf-5.png)](https://www.wikilibriste.fr/installer-et-configurer-librewolf/) Voilà, votre navigation est maintenant nettement plus propre, plus rapide et beaucoup plus discrète. Bravo. --- *Contributeur(s) : Ayo* ### Utiliser GPG au quotidien URL: https://www.wikilibriste.fr/utiliser-gpg/ Last updated: 2026-05-24T13:21:12.000Z Bienvenue dans ce tutoriel consacré à **GPG** et à son usage quotidien. Ce n'est pas le sujet le plus léger du monde, mais vous allez voir : avec une méthode propre, on peut déjà éviter beaucoup d'erreurs classiques. Ici, nous utilisons **GnuPG en ligne de commande** sur **GNU/Linux**. C'est volontaire : l'interface en terminal reste la plus lisible, la plus portable et souvent la plus explicite quand quelque chose se passe mal. Au **16 mai 2026**, l'amont GnuPG a publié **GnuPG 2.5.20**. Vos dépôts système peuvent toutefois embarquer une version plus ancienne, ce qui reste normal selon la distribution. ## Avant de commencer Dans la suite, nous utiliserons `**gpg**`. C'est la commande canonique sur les systèmes actuels. Sur certaines distributions, `gpg2` existe encore comme alias ou paquet de transition, mais il ne faut plus en faire un prérequis. Sur certaines distributions, GnuPG est déjà installé. Sinon, voici les commandes à privilégier : ```bash # Debian, Ubuntu récentes apt install gnupg # Arch Linux pacman -S gnupg # Fedora, Red Hat dnf install gnupg2 # openSUSE zypper install gpg2 ``` ⚠️ Vérification au 16 mai 2026 : \- Debian 13 "trixie" fournit `gpg` 2.4.7, \- Arch Linux `gnupg` 2.4.9, \- Fedora 42 `gnupg2` 2.4.9, \- openSUSE Tumbleweed `gpg2` 2.5.17. Les noms de paquets varient, mais la commande utilisateur reste en général `gpg`. ## Configurer GPG proprement Avant de créer des clés, nous vous recommandons de définir un fichier `gpg.conf` cohérent sur toutes les machines qui devront **signer** ou **chiffrer**. S'il n'existe pas encore : ```bash touch ~/.gnupg/gpg.conf chmod 600 ~/.gnupg/gpg.conf ``` Ajoutez ensuite, au minimum, les paramètres suivants : ```ini # Limite les informations diffusées pour les clés no-emit-version no-comments export-options export-minimal # Affiche l'ID long et l'empreinte keyid-format 0xlong with-fingerprint # Affiche la validité des clés list-options show-uid-validity verify-options show-uid-validity # Préférences publiées dans vos nouvelles clés personal-cipher-preferences AES256 personal-digest-preferences SHA512 default-preference-list SHA512 SHA384 SHA256 AES256 AES192 AES CAST5 ZLIB BZIP2 ZIP Uncompressed # S2K (String-to-Key) s2k-cipher-algo AES256 s2k-digest-algo SHA512 s2k-mode 3 # Le paramètre s2k-count peut être réduit sur une machine peu puissante # Valeur attendue entre 1024 et 65011712 s2k-count 65011712 ``` ⚠️ Nous avons volontairement retiré ici les options trop prescriptives comme `cipher-algo`, `digest-algo`, `disable-cipher-algo` ou `weak-digest SHA1`. Elles peuvent durcir localement GnuPG, mais aussi casser des usages légitimes ou des échanges avec des clés plus anciennes. Gardez-les pour une politique interne stricte, pas comme base universelle. En 2026, il faut surtout distinguer **compatibilité** et **bon défaut moderne** : - **ECC moderne** pour un nouvel usage personnel : **Ed25519** pour la certification et la signature, **Curve25519 / cv25519** pour le chiffrement - **RSA 4096** si vous devez rester compatible avec des outils ou procédures plus anciennes L'ancien tutoriel du wiki insistait sur RSA 4096 et sur des courbes de 384 bits ou plus. Ce n'est plus tout à fait d'actualité ; GnuPG sait créer des paires ECC par défaut depuis la branche 2.3 et sa documentation expose aussi `ed25519/cert,sign+cv25519/encr` comme **future default**. 💡 Pour le volet théorique, nous vous renvoyons vers l'article dédié au chiffrement : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-185.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-11)](https://www.wikilibriste.fr/chiffrement/) ## Créer votre clé maître La **clé maître** est la base de votre chaîne de confiance. C'est elle qui certifie l'ensemble. Elle doit donc être générée dans de bonnes conditions. Nous vous recommandons, autant que possible : - une machine **hors ligne** - une machine secondaire ou un système fraîchement démarré - si possible, un support déjà chiffré L'idée est simple : la clé maître sert peu, mais elle sert pour les opérations les plus sensibles. Elle ne doit donc pas vivre sur votre machine principale au quotidien. ### Méthode recommandée Pour un usage personnel classique, nous vous recommandons aujourd'hui une clé maître **de certification uniquement**, avec des sous-clés dédiées et une **durée de vie explicite** plutôt que "jamais". ```bash gpg --quick-gen-key "Jean Dupont " ed25519 cert 1y ``` Récupérez ensuite l'empreinte complète de la clé : ```bash gpg --fingerprint "Jean Dupont " ``` Puis ajoutez vos sous-clés : ```bash gpg --quick-add-key VOTRE_EMPREINTE ed25519 sign 1y gpg --quick-add-key VOTRE_EMPREINTE cv25519 encr 1y ``` Cette séquence est plus simple à relire, plus conforme aux usages GnuPG récents, et évite de présenter le "jamais d'expiration" comme un bon réflexe par défaut. ### Variante RSA, pour compatibilité Si vous devez absolument rester sur un schéma RSA proche de l'ancien wiki, utilisez alors la génération avancée : ```bash gpg --full-gen-key --expert ``` Dans l'exemple fourni par l'ancien wiki, la clé maître est créée comme une clé **RSA de certification uniquement** : ```text Quel est votre choix ? 8 ... Quel est votre choix ? s ... Quel est votre choix ? c ... Quel est votre choix ? q Quelle taille de clef désirez-vous ? (3072) 4096 Pendant combien de temps la clef est-elle valable ? (0) 0 ``` Concrètement, cela revient à : - partir d'une clé RSA paramétrable - retirer la capacité de **signature** - retirer la capacité de **chiffrement** - conserver uniquement la capacité de **certification** - choisir une taille de **4096 bits** - ne pas définir d'expiration dans cet exemple Ensuite, GPG vous demandera : - votre nom - votre adresse de courriel - éventuellement un commentaire - puis une **phrase de passe solide** Lorsque la génération se termine, vous obtenez un résultat de ce type : ```text pub rsa4096/0xA6F76D3B09BC268A 2022-11-14 [C] Empreinte de la clef = 5445 E89C 355F 4FB4 E653 3D47 A6F7 6D3B 09BC 268A uid Jean Dupont ``` Retenez bien deux choses : - **l'ID long** de la clé, ici `0xA6F76D3B09BC268A` - **l'empreinte** complète ✅ Voilà, votre première bi-clé PGP est créée. Petit rappel important : les métadonnées associées à votre clé publique, comme votre nom et votre courriel, seront visibles. **PGP n'est pas un outil d'anonymat**. Vous pouvez jouer sur le pseudonymat, mais cela change la logique de confiance attachée à la clé. ## Créer vos sous-clés L'approche proposée ici consiste à **séparer les usages** : - une sous-clé pour la **signature** - une sous-clé pour le **chiffrement** Dans l'exemple RSA, on repart de l'ID de la clé maître : ```bash gpg --edit-key 0xA6F76D3B09BC268A ``` Puis, depuis l'invite `gpg>`, on ajoute les sous-clés. ### Sous-clé de signature ```text gpg> addkey Quel est votre choix ? 4 Quelle taille de clef désirez-vous ? (3072) 4096 Pendant combien de temps la clef est-elle valable ? (0) 0 Faut-il vraiment la créer ? (o/N) o ``` Vous obtenez alors une sous-clé marquée `[S]`. ### Sous-clé de chiffrement ```text gpg> addkey Quel est votre choix ? 6 Quelle taille de clef désirez-vous ? (3072) 4096 Pendant combien de temps la clef est-elle valable ? (0) 0 Faut-il vraiment la créer ? (o/N) o ``` Vous obtenez alors une sous-clé marquée `[E]`. Enregistrez enfin le tout : ```text gpg> save ``` Vous devriez retrouver une structure de ce type : ```bash gpg -K ``` ```text sec rsa4096/0xA6F76D3B09BC268A 2022-11-14 [C] Empreinte de la clef = 5445 E89C 355F 4FB4 E653 3D47 A6F7 6D3B 09BC 268A uid [ ultime ] Jean Dupont ssb rsa4096/0x2C7E486743774AEA 2022-11-14 [S] ssb rsa4096/0xD403F40075C53CA0 2022-11-14 [E] ``` L'article d'origine choisit de **ne pas faire expirer** les clés. En 2026, nous préférons un message plus prudent : une expiration d'un an ou de deux ans est souvent plus saine, quitte à la prolonger si votre clé reste d'actualité. 💡 Vous avez maintenant une clé maître de certification et deux sous-clés dédiées à l'usage quotidien. ## Générer un certificat de révocation Le certificat de révocation sert à déclarer qu'une clé ne doit plus être considérée comme fiable, par exemple si : - elle a été compromise, - vous avez perdu le contrôle de la clé, - vous avez perdu la phrase de passe. Depuis GnuPG 2.1, un certificat de révocation est déjà créé automatiquement à la génération de la clé, dans `~/.gnupg/openpgp-revocs.d/`. C'est un point important : l'ancien réflexe consistant à chercher un `.rev` à la racine de `~/.gnupg` n'est plus le bon cas général. Vous pouvez malgré tout en générer un explicitement si vous voulez un fichier nommé à part : ```bash gpg --output ~/.gnupg/A6F76D3B09BC268A.rev --gen-revoke 0xA6F76D3B09BC268A ``` GPG vous demandera de confirmer la création, puis de choisir une raison. Dans l'exemple, la raison `1` est retenue : **la clé a été compromise**. Le résultat sera un fichier `.rev`, par exemple : ```text ~/.gnupg/A6F76D3B09BC268A.rev ``` ⚠️ Toute personne ayant accès à ce certificat peut rendre votre clé inutilisable. Stockez-le hors ligne, proprement, et si possible sur plusieurs supports. ## Stocker la clé maître et exporter les sous-clés Nous recommandons d'utiliser **3 clés USB** : - 2 pour sauvegarder la **clé maître** - 1 pour transporter les **sous-clés** La clé maître reste au coffre, les sous-clés circulent. Pour exporter la clé maître : ```bash umask 077 # Clé privée maître gpg -a --output /media/user/CLESECRETE/secret_key.asc --export-secret-key 0xA6F76D3B09BC268A gpg --output /media/user/CLESECRETE/secret_key.gpg --export-secret-key 0xA6F76D3B09BC268A # Clé publique maître gpg -a --output /media/user/CLESECRETE/public_key.asc --export 0xA6F76D3B09BC268A gpg --output /media/user/CLESECRETE/public_key.gpg --export 0xA6F76D3B09BC268A # Certificat de révocation auto-généré cp ~/.gnupg/openpgp-revocs.d/*.rev /media/user/CLESECRETE/ ``` Pour exporter les sous-clés : ```bash gpg -a --output /media/user/MACLEUSB/secret_subkeys.asc --export-secret-subkeys 0xA6F76D3B09BC268A gpg --output /media/user/MACLEUSB/secret_subkeys.gpg --export-secret-subkeys 0xA6F76D3B09BC268A ``` ✅ La commande `--export-secret-subkeys` exporte les sous-clés privées sans embarquer la clé privée maître qui doit rester un secret absolu. Nous recommandons aussi de chiffrer les supports : - **LUKS** sur GNU/Linux - **VeraCrypt** sur d'autres systèmes Une clé USB contenant des éléments cryptographiques en clair n'est généralement pas une bonne idée. ## Nettoyer la machine qui a servi à la génération Si vous avez travaillé depuis une session éphémère, comme un système live ou Tails, le nettoyage est plus simple. Si vous avez utilisé une machine persistante, l'article propose de supprimer les clés locales : ```bash gpg --delete-secret-keys 0xA6F76D3B09BC268A gpg --delete-key 0xA6F76D3B09BC268A ``` Puis de vérifier : ```bash gpg -K gpg -k ``` L'objectif est clair : ne pas laisser traîner la clé maître sur une machine qui n'a plus besoin de la conserver. ## Importer les sous-clés sur une machine de travail Quand la génération est terminée, vous pouvez importer les sous-clés sur la ou les machines qui serviront au quotidien : ```bash gpg --import /media/user/MACLEUSB/secret_subkeys.gpg ``` Après import, la sortie peut ressembler à ceci : ```text gpg: clef A6F76D3B09BC268A : clef publique « Jean Dupont » importée gpg: clef A6F76D3B09BC268A : clef secrète importée ``` Vérifiez ensuite : ```bash gpg -K ``` ```text sec# rsa4096/0xA6F76D3B09BC268A 2022-11-14 [C] Empreinte de la clef = 5445 E89C 355F 4FB4 E653 3D47 A6F7 6D3B 09BC 268A uid [ ultime ] Jean Dupont ssb rsa4096/0x2C7E486743774AEA 2022-11-14 [S] ssb rsa4096/0xD403F40075C53CA0 2022-11-14 [E] ``` Le `sec#` est important : il indique que la **clé maître privée n'est pas réellement présente** sur cette machine. C'est précisément ce que nous cherchons. ✅ Vous pouvez maintenant utiliser vos sous-clés au quotidien, sans exposer en permanence votre clé maître. ## Distribuer votre clé publique Vos correspondants doivent récupérer votre **clé publique**. Deux approches ici : - la publication sur un **serveur de clés** - la **distribution manuelle** ### Publication sur un serveur de clés ou via WKD Via : - `keys.gnupg.net` - `pgp.mit.edu` - `keyserver.ubuntu.com` Par exemple : ```bash gpg --keyserver keyserver.ubuntu.com --send-keys 0xA6F76D3B09BC268A ``` ⚠️ En 2026, plusieurs serveurs de clés historiques comme `keys.gnupg.net` ou `pgp.mit.edu` ne doivent plus servir de référence pédagogique. Pour la découverte de clés, GnuPG utilise par défaut `local,wkd`, et WKD reste le meilleur premier choix quand vous contrôlez votre domaine de courriel. Si vous gérez votre propre domaine de courriel, publier votre clé via **Web Key Directory** est souvent une meilleure option qu'un keyserver public. Côté utilisateur, GnuPG sait interroger ces sources automatiquement : ```bash gpg --locate-external-keys utilisateur@exemple.org ``` ### Distribution manuelle Pour beaucoup d'usages, c'est souvent le choix le plus sobre : - par clé USB - ou par courriel - ou via un autre canal de confiance Dans tous les cas, il faut **vérifier l'empreinte** de la clé, idéalement sur un canal séparé : ```bash gpg --fingerprint 0xA6F76D3B09BC268A ``` Vous obtiendrez l'empreinte complète de la clé maître, ainsi que celles des sous-clés. ## Sauvegarder votre répertoire GnuPG Sauvegarder les sous-clés, ou même tout le répertoire `~/.gnupg`, reste une bonne idée si vous voulez pouvoir restaurer rapidement : ```bash umask 077; tar -cf $HOME/gnupg-backup.tar -C $HOME .gnupg ``` L'archive créée devrait avoir des permissions restrictives : ```text -rw------- 1 user user 20480 nov. 15 14:41 gnupg-backup.tar ``` Pour restaurer ensuite au bon endroit : ```bash tar -xf $HOME/gnupg-backup.tar -C $HOME ``` ⚠️ Le vrai piège ici n'est pas le `z` éventuel, GNU tar sait souvent autodétecter. Le vrai risque, c'est de restaurer dans le mauvais répertoire. Gardez bien le `-C $HOME`. ## Réutiliser temporairement la clé maître Vous aurez parfois besoin de réimporter la clé maître, par exemple pour signer une autre clé ou révoquer une sous-clé. Exemple : ```bash gpg --import /media/user/CLESECRETE/secret_key.gpg ``` Puis, une fois l'opération terminée : ```bash gpg --delete-secret-keys 0xA6F76D3B09BC268A ``` Le principe reste toujours le même : - importer la clé maître uniquement quand c'est nécessaire - effectuer l'opération sensible - supprimer de nouveau la clé privée locale ## Comprendre la toile de confiance Le cœur de PGP, ce n'est pas seulement le chiffrement. C'est aussi la **toile de confiance**. Vous pouvez signer la clé publique d'un contact après avoir vérifié son identité et son empreinte. C'est ce qui permet de construire des liens de confiance entre clés. Nous prenons l'exemple d'une clé publique d'Edward Snowden : ```bash gpg --keyserver keyserver.ubuntu.com --recv-keys 347ff6babdee5137d2d06299da20a6cb20cabb31 ``` Puis l'on vérifie les signatures déjà présentes : ```bash gpg --check-sigs 347FF6BABDEE5137D2D06299DA20A6CB20CABB31 ``` Ensuite, si vous avez réellement vérifié l'identité du titulaire, vous pouvez signer la clé : ```bash gpg --sign-key 347FF6BABDEE5137D2D06299DA20A6CB20CABB31 ``` Et ajuster le niveau de confiance : ```bash gpg --edit-key 347FF6BABDEE5137D2D06299DA20A6CB20CABB31 ``` Depuis l'invite : ```text gpg> trust ``` Ici plusieurs niveaux : - **ultime** : uniquement pour vos propres clés - **entière** ou **légère** : selon la confiance que vous accordez à la personne pour vérifier d'autres clés - **pas confiance** - **pas d'avis** 💡 Ne donnez pas une confiance "ultime" à la légère. Cette valeur ne sert pas à dire "j'aime bien cette personne", elle sert à structurer votre modèle de confiance. ## Révoquer une sous-clé ou une clé complète ### Révoquer une sous-clé Si une sous-clé a été compromise, perdue ou n'est plus utilisée, voici la séquence à suivre : ```bash gpg --edit-key 0xA6F76D3B09BC268A ``` Puis : ```text gpg> key 1 gpg> revkey gpg> save ``` Il faudra ensuite republier ou retransmettre votre clé mise à jour pour que vos interlocuteurs prennent en compte cette révocation. ### Révoquer intégralement une clé Dans ce cas, on réimporte le certificat de révocation généré plus tôt : ```bash gpg --import /media/user/CLESECRETE/A6F76D3B09BC268A.rev ``` Puis on vérifie avec : ```bash gpg -K gpg -k ``` Vous devriez voir l'état `[révoquée]` apparaître sur la clé concernée. 🚨 Une révocation intégrale est une action lourde. Assurez-vous de bien comprendre sa portée avant de l'appliquer. ## Et l'interface graphique ? Oui, c'est possible. Voici quelques outils qui offrent une interface visuelle : - `seahorse` et, selon les distributions GNOME, `seahorse-nautilus` pour ajouter des actions dans le gestionnaire de fichiers - `gpa` pour administrer des clés avec une interface graphique Exemples : ```bash apt install seahorse seahorse-nautilus apt install gpa ``` Ces noms de paquets restent toutefois **très dépendants de la distribution**. Là encore, retenez surtout l'idée générale : l'interface graphique peut aider, mais la ligne de commande reste le meilleur point d'entrée pour apprendre, diagnostiquer et éviter les malentendus. ## Pour conclure Vous avez maintenant une vue complète du cycle de vie d'une clé GPG : - création de la clé maître - génération des sous-clés - stockage hors ligne - import sur les machines d'usage - sauvegarde - distribution - révocation si nécessaire Ce n'est pas un sujet "*plug and play*", mais une fois la logique comprise, l'ensemble devient beaucoup plus clair (et beaucoup moins intimidant). ✅ Voilà, vous avez une base solide pour utiliser GPG de façon plus rigoureuse au quotidien. ### Téléphones libérables URL: https://www.wikilibriste.fr/telephones-liberables/ Last updated: 2026-06-23T07:50:41.000Z Trouver un téléphone libérable voire "dégooglisable", n'est pas facile, surtout quand la question du budget est en jeu. > Cette page a été créée dans le but de vous aider dans cette démarche. # Commencer par votre vrai besoin Avant de regarder les boutiques, il faut clarifier ce que vous attendez réellement du téléphone. Sinon, vous risquez d'acheter un appareil "compatible" qui ne correspond pas à votre usage. En pratique, on retrouve souvent 4 profils : - **usage simple et quotidien** : vous voulez surtout un téléphone plus propre, plus calme, sans trop bricoler - **vie privée pragmatique** : vous cherchez un Android dégooglisé, mais compatible avec la majorité des applications - **sécurité plus exigeante** : vous voulez un appareil solide pour un usage sensible, avec un bon modèle de sécurité matériel - **expérimentation libriste** : vous acceptez davantage de compromis pour tester Ubuntu Touch ou même un téléphone GNU/Linux ⚠️ Avant toute manipulation lourde, vérifiez toujours 3 points : \- le support encore actif du modèle, \- la possibilité réelle de déverrouiller le bootloader, \- et la qualité du suivi logiciel du projet visé. 💡 Si votre priorité est la sécurité pure, la réponse est souvent plus simple qu'on ne le pense : achetez un ****Pixel officiellement supporté**, puis installez vous-même ****GrapheneOS**. Le projet GrapheneOS indique d'ailleurs explicitement qu'il ****ne recommande aucun revendeur tiers** et conseille d'acheter un appareil supporté puis de l'installer soi-même. # Les trois grandes voies d'achat ## 1\. Acheter un téléphone déjà livré avec un système alternatif C'est la voie la plus confortable. Vous payez plus cher qu'un appareil nu certes, mais vous gagnez du temps, vous réduisez le risque d'erreur et vous évitez la partie la plus stressante pour beaucoup de monde. Les familles les plus visibles en 2026 sont les suivantes : | Acteur | Approche | Ce que nous retenons | | ---------------------- | -------------------------------------------------------------- | -------------------------------------------------------------------------------- | | **Murena** | Smartphones livrés avec **/e/OS** | Bonne porte d'entrée pour qui veut un Android dégooglisé assez accessible | | **iodé** | Smartphones livrés avec **iodéOS** | Positionnement orienté blocage des traqueurs, avec boutique officielle | | **Nitrokey** | **NitroPhone** sous GrapheneOS | Positionnement sécurité, basé sur matériel Pixel | | **Volla** | Volla OS, parfois **Ubuntu Touch** en préinstallé ou second OS | Intéressant pour profils curieux, moins standard qu'un Android classique | | **Ekimia** | Reconditionné avec **/e/OS** | Offre utile si vous cherchez du reconditionné déjà prêt | | **Private Phone Shop** | Revendeur tiers de téléphones dégooglisés | Solution de boutique, mais dépend d'un tiers et non d'un projet système lui-même | Ce qu'il faut garder en tête : un téléphone "pré-installé" n'est pas automatiquement le meilleur choix technique. C'est souvent un **choix de confort**, parfois un bon choix de sobriété, mais pas forcément le sommet du modèle de sécurité. ## 2\. Acheter un téléphone supporté, puis installer le système vous-même Cette voie demande un peu plus de méthode, mais elle reste souvent la plus cohérente si vous voulez garder la main. Elle a plusieurs avantages : - Vous choisissez vous-même le modèle exact - Vous évitez certaines marges de revente - Vous pouvez lire la documentation officielle du projet avant achat - Vous savez exactement quel système vous installez et selon quelle procédure En 2026, cette voie reste particulièrement pertinente pour : - **GrapheneOS** sur les **Google Pixel** (avant que Motorola prenne le relais) - **/e/OS**, **iodéOS** ou **LineageOS** sur certains modèles Fairphone, Pixel, SHIFT, Sony ou autres selon support officiel - **Ubuntu Touch** sur les appareils listés par **UBports**. ✅ Si vous êtes prêt à installer vous-même un système, commencez toujours par la ****liste officielle des appareils supportés** du projet visé. N'achetez jamais "par ressemblance de nom". ## 3\. Acheter un téléphone Linux mobile ou semi-expérimental C'est la voie la plus libriste au sens historique, mais aussi celle qui demande le plus de recul. Un téléphone sous **PureOS**, **Ubuntu Touch** ou **postmarketOS** (pour ce qui est de **Sailfish OS**, nous ne recommandons pas spécialement) peut être passionnant, mais il ne remplace pas automatiquement un Android quotidien sans friction. Le matériel existe, oui. L'expérience "grand public sans compromis", non, pas encore partout. # Où regarder concrètement ? ## Repères de prix indicatifs Les prix changent souvent, surtout sur le reconditionné. Prenez donc les fourchettes ci-dessous comme des **ordres de grandeur observés à la date de l'article**, pas comme un catalogue figé au centime près. ### Environ 150 à 250 € Dans cette gamme, on trouve surtout du **reconditionné** ou des modèles plus anciens déjà préparés. | Acteur | Ce qu'on voit passer | Notre lecture | | ---------- | ------------------------------------------------------------- | -------------------------------------------------------------------------------------- | | **iodé** | Galaxy S9, Pixel 3, anciens Sony autour de cette zone de prix | intéressant si vous cherchez une entrée de gamme dégooglisée sans tout faire vous-même | | **Ekimia** | anciens modèles reconditionnés sous **/e/OS** selon stock | utile pour petit budget, mais il faut vérifier la durée de support restante | À ce niveau de prix, le vrai risque est simple : acheter un appareil déjà ancien, donc moins durable côté mises à jour, batterie ou compatibilité applicative, et surtout au niveau de la sécurité qui devient un enjeu essentiel. ### Environ 250 à 450 € C'est souvent la zone la plus intéressante pour notre communauté : on commence à trouver des appareils plus confortables sans tomber immédiatement dans le haut de gamme. | Acteur | Exemples ou profil typique | Notre lecture | | ---------------------- | ------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------- | | **iodé** | Pixel 8 reconditionné, Fairphone ou Sony selon arrivages | bon compromis entre budget, confort et dégooglisation | | **Murena** | modèles d'entrée ou milieu de gamme selon disponibilité, par exemple **Murena CMF Phone 1** | solution clé en main assez lisible pour débuter | | **Private Phone Shop** | selon catalogue, appareils préparés avec LineageOS, iodéOS ou CalyxOS | piste à regarder, mais c'est un revendeur tiers, pas un projet système lui-même | ### Environ 450 à 700 € On entre ici dans le segment où les choix deviennent plus sérieux pour garder un appareil plusieurs années. | Acteur | Exemples ou profil typique | Notre lecture | | ------------ | ---------------------------------------------------------------- | ------------------------------------------------------- | | **Murena** | **Murena Fairphone (Gen.6)** annoncé à **599 €** en janvier 2026 | bon angle si vous cherchez réparabilité + /e/OS | | **iodé** | Fairphone 5, Fairphone 6, Pixel 9 selon options et stockage | gamme cohérente pour du prêt-à-l'emploi plus durable | | **Nitrokey** | certains **NitroPhone 5** selon promos ou variantes | option plus orientée sécurité que simple dégooglisation | ### 700 € et plus Au-dessus de 700 €, on n'achète plus seulement "un téléphone dégooglisé". On commence à choisir un **positionnement**. | Acteur | Ce qu'on y trouve | Notre lecture | | --------------------------------- | ------------------------------------------------------------------------ | ---------------------------------------------------------------------------------------------- | | **Nitrokey** | gammes **NitroPhone** et nouvelles annonces autour des **NitroPhone 10** | pour profils plus sensibles aux questions de sécurité et d'intégration | | **Volla** | appareils comme **Volla Phone Quintus** | intéressant si vous cherchez une alternative plus originale, parfois avec options Ubuntu Touch | | **Murena / partenaires** | certains appareils ou éditions plus spécifiques, parfois en précommande | à regarder au cas par cas, sans achat impulsif | | **HIROH phone powered by Murena** | appareil annoncé autour de **899 €** en prévente | à surveiller si le projet vous intéresse, mais encore trop tôt pour un conseil ferme | ⚠️ Un téléphone livré avec un système alternatif n'est pas automatiquement le "meilleur" téléphone. C'est souvent un arbitrage entre prix, réparabilité, confort, compatibilité applicative et niveau de sécurité réellement visé. ## Murena, pour /e/OS prêt à l'emploi Murena reste l'un des acteurs les plus visibles pour les smartphones livrés directement sous **/e/OS**. La boutique met en avant ses smartphones /e/OS comme alternative "privacy-first", avec un écosystème Murena Workspace et un annuaire d'applications intégré, qui commence petit à petit à devenir robuste. Leur catalogue bouge avec le temps. Nous avons notamment retrouvé des références autour de : - **Murena Fairphone 5** - **Murena CMF Phone 1** - d'autres modèles selon les zones et les stocks Le point important ici n'est pas seulement le modèle, mais l'approche : Murena vise des personnes qui veulent un téléphone **dégooglisé sans tout faire elles-mêmes**. Points d'attention : - certains appareils Murena sont livrés avec **bootloader déverrouillé**, ce qui a des implications de sécurité; - la disponibilité varie selon les pays et les lots, - ce n'est pas la même promesse qu'un Pixel sous GrapheneOS. ## iodé, pour un Android dégooglisé avec filtrage renforcé La boutique **iodé** reste active et propose toujours des appareils livrés sous **iodéOS**. Leur liste officielle d'appareils supportés est intéressante, car elle montre aussi le niveau de suivi logiciel du projet. Nous y retrouvons par exemple : - **SHIFTphone 8** - **SHIFT6mq** - plusieurs **Sony Xperia** récents - divers Samsung, Xiaomi et autres modèles selon les branches supportées. L'intérêt de iodé est clair : vous obtenez un Android réinstallé, déjà configuré autour d'un blocage des pisteurs et d'une approche plus sobre que le système d'origine. ## Ekimia, pour du reconditionné /e/OS **Ekimia** reste utile si vous cherchez du **reconditionné** déjà préparé sous **/e/OS**. C'est un angle différent de Murena : ici, le confort d'achat passe aussi par la seconde main et la remise en circulation d'appareils plus anciens. Le point fort est évident : budget plus doux, appareil déjà préparé, démarche de réemploi. Le point faible l'est aussi : tout dépend du **modèle exact** encore proposé, du **niveau de support réel** et de la longévité logicielle restante. ## Volla, LE Linux mobile ? **Volla** continue à vendre ses propres appareils. La gamme visible comprend notamment : - **Volla Phone Quintus** - **Volla Phone X23** - **Volla Phone 22** - et une tablette Volla Le projet met en avant **Volla OS** basé sur Android, mais aussi la possibilité d'utiliser **Ubuntu Touch** sur certains appareils, y compris en logique de multiboot pour certains modèles. C'est une offre intéressante pour les personnes qui veulent sortir du duo Android constructeur / iPhone, sans aller immédiatement vers un téléphone GNU/Linux pur et dur. ## Ubuntu Touch, Volla, Pine64 et consorts Du côté de **UBports**, le site officiel rappelle deux choses importantes : - **Ubuntu Touch** est bien vivant, avec une version [**24.04-2.0**](https://ubports.com/blog/ubports-news-1/ubuntu-touch-24-04-1-3-release-and-updates-on-ubuntu-touch-24-04-2-0-3996) annoncée - la page des appareils liste les modèles supportés et signale aussi des vendeurs de matériel pré-installé, notamment **Volla**, **Pine64** et **F(x)tec** Cela ne veut pas dire que tout téléphone Ubuntu Touch conviendra à tout le monde. Cela veut dire qu'il existe encore, en 2026, un vrai écosystème mobile libriste actif, mais avec des compromis à accepter... Comme toujours ! # Pourquoi des Google Pixel ? C'est probablement le point le plus mal compris de tout ce sujet, surtout chez les personnes qui rejettent, à juste titre, l'écosystème des GAFAM. Le raisonnement n'est pourtant pas "Google est gentil". > Le raisonnement est purement **technique**. Quand nous recommandons les **Pixels** pour **GrapheneOS**, ce n'est pas pour encourager l'usage des services Google, du tout. C'est parce qu'en date de **mai 2026**, ce sont encore les appareils qui réunissent le mieux plusieurs critères très difficiles à retrouver ensemble : - un support/suivi officiel complet par GrapheneOS - un très bon niveau de sécurité matérielle et logicielle - un long support de sécurité, **7 ans à partir du Pixel 8 et au-delà** - la prise en charge de fonctions matérielles avancées comme le **memory tagging hardware** sur les générations récentes - une procédure d'installation officielle très bien documentée - la possibilité d'utiliser un autre système tout en gardant des propriétés de sécurité solides Autrement dit, le Pixel sert ici de **meilleur socle matériel actuel** pour faire tourner GrapheneOS, et il n'y a pas de symbole politique à défendre. #### Les arguments techniques les plus importants Pour notre communauté, les points les plus utiles à comprendre sont les suivants : - Les Pixels actuellement supportés remplissent les exigences GrapheneOS pour ****faire tourner un OS alternatif sans perdre les fonctions matérielles de sécurité**, ce qui à nos yeux est le plus important - - GrapheneOS insiste sur le fait que beaucoup d'appareils Android savent démarrer un autre système, mais ****pas** avec le même niveau de sécurité matériel, de firmware et de support aval - L'implémentation du chiffrement bénéficie d'un appui matériel fort, notamment via le ****secure element Titan M / Titan M2** et le mécanisme ****Weaver**, qui ajoute des délais matériels robustes contre les tentatives de dérivation de clés - L'authenticité des partitions système est ****vérifiée cryptographiquement à chaque démarrage,** depuis une racine de confiance matérielle - Les Pixels reçoivent rapidement les mises à jour de ****firmware, pilotes, HAL et code de support appareil**, ce que GrapheneOS considère comme un critère déterminant et ce que nous pensons très critique - Les générations récentes apportent aussi des briques de durcissement matériel de plus en plus utiles au projet, comme le ****memory tagging** et une ****virtualisation matérielle** exploitable. Dit autrement : le sujet n'est pas seulement "GrapheneOS tourne sur Pixel". Le sujet est que ****Pixel + GrapheneOS** donne aujourd'hui l'un des rares couples où le matériel, le firmware, les mises à jour et l'OS vont globalement dans le même sens (et le bon). #### Et Motorola dans tout ça ? GrapheneOS a annoncé en ****mars 2026** un ****partenariat de long terme avec Motorola** pour de ****futurs appareils** répondant à leurs standards. C'est important, parce que cela montre que le projet ne veut pas rester lié éternellement à Google comme unique base matérielle. Mais il faut rester précis : en date du ****17 mai 2026**, les appareils ****officiellement supportés** par GrapheneOS restent des ****Pixel**. Les futurs Motorola ne changent donc pas encore la recommandation pratique à donner aujourd'hui. ### Concrètement, que conseiller ? 1️⃣ Si vous cherchez surtout la **sécurité mobile sérieuse**, le conseil reste : **Pixel récent + GrapheneOS** 2️⃣ Si vous cherchez surtout un **Android dégooglisé simple**, regardez plutôt **Murena** ou **iodé** 3️⃣ Si vous cherchez surtout la **réparabilité**, regardez aussi **Fairphone** et **SHIFTphone** selon le système qui vous intéresse. # Les fausses bonnes idées à éviter ## Acheter un vieux modèle uniquement parce qu'il est "pas cher" Un prix bas n'est pas un critère suffisant. Un téléphone ancien peut cumuler : - fin de support matériel - batterie fatiguée - bootloader plus capricieux - support ROM communautaire instable - compatibilité applicative en baisse Un appareil très bon en 2022 peut devenir un mauvais achat en 2026 ! Eh oui, même s'il a l'air "encore largement suffisant" sur papier. ## Confondre vie privée, sécurité et confort Ces 3 critères se recoupent parfois, mais ne sont pas identiques. - **/e/OS** peut être un bon compromis de confort et de dégooglisation. - **iodéOS** peut séduire pour son approche anti-traqueurs. - **GrapheneOS** vise un niveau de sécurité bien plus exigeant. - **Ubuntu Touch** ou un téléphone GNU/Linux peut répondre à une logique de liberté logicielle, mais avec davantage de compromis applicatifs. ## Supposer qu'un revendeur tiers vaut validation officielle du projet Ce n'est pas le cas. C'est particulièrement important pour **GrapheneOS** : le projet n'endosse pas les vendeurs qui préinstallent le système (comme Braxman par exemple). # Et les téléphones GNU/Linux dans tout ça ? ## Librem 5 Le **Librem 5** reste l'un des rares téléphones pensés dès l'origine autour d'une logique Linux mobile et sécurité matérielle, avec séparation des composants radio et interrupteurs matériels. C'est un appareil intéressant si vous cherchez un objet technique cohérent avec cette philosophie. En revanche, ce n'est pas le meilleur choix pour quelqu'un qui veut juste "un Android plus privé". ## PinePhone et PinePhone Pro Chez **PINE64**, le **PinePhone** et le **PinePhone Pro** existent toujours comme plateformes de bidouille, de test et de portage. Pour une culture libriste et expérimentale, c'est précieux. Pour un usage quotidien grand public, il faut rester honnête : ce n'est pas l'option la plus simple ni la plus mature. ## Autres acteurs à connaître En plus des noms déjà cités, vous pouvez aussi garder un oeil sur : - **HIROH**, qui prépare un smartphone propulsé par Murena - **Jolla**, pour son écosystème **Sailfish OS**, plus particulier mais toujours vivant - **Pine64**, **UBports** et **Volla** si votre curiosité va plutôt vers Linux mobile que vers Android durci - les revendeurs tiers sérieux qui préparent des appareils, tout en gardant en tête qu'ils ne remplacent jamais la documentation officielle du projet système concerné # Présentation de l'utilisation du tableau Vous trouverez, ci-après, la présentation de l'ensemble des colonnes avec leurs utilisations : - Les marques, modèles et leurs codes pour bien se repérer sur les sites des ROM alternatives. - La date de sortie et le prix de lancement (parfois estimé à partir du prix en dollars US `$`) ce qui permet d'estimer le prix du téléphone aujourd'hui sans passer systématiquement par un site de revente de téléphone comme eBay, Le Bon Coin, Back Market… pour comparer. - **MSRP** ➡️ Manufacturer's Suggested Retail Price. *Il ne s'agit pas du prix de vente réel mais du prix conseillé (à la date de sortie).* - Le [SoC](https://www.wikilibriste.fr/glossaire#soc) afin d'identifier le matériel. La plupart des puces des téléphones libérables sont des puces Qualcomm (cela regroupe les modèles S4 et Snapdragon) car c'est historiquement le fabricant qui a fourni le plus de documentation et de codes sources et c'est aussi celui qui domine le marché. Pour avoir une idée de la puissance juste avec la dénomination de la puce, il faut regarder la codification : le premier numéro représente la gamme de la puce : 2 pour le très bas de gamme, 4 pour les téléphones bas de gamme, 6 pour le milieu de gamme, 7 pour le milieu / haut de gamme et 8 pour le haut de gamme. - Les numéros suivants sont l'ordre de sortie. Attention cependant, la numérotation n'est pas rigoureuse entre les générations : il ne faut pas comparer les numéros entre deux gammes, car ils n'évoluent pas au même rythme et certaines gammes comme la 7xx est plus récente que les autres (2018). 💡 Pour plus d'informations sur les SoC, vous pouvez aller : \- Sur la page wikipedia concernant tous les SoCs [Qualcomm](https://en.wikipedia.org/wiki/ListofQualcommSnapdragonsystemsonchips) \- La page des [Samsung Exynos](https://en.wikipedia.org/wiki/Exynos) \- La page des [Google Tensors](https://en.wikipedia.org/wiki/Google%5FTensor) \- La page des [MediaTek SoCs](https://en.wikipedia.org/wiki/ListofMediaTeksystemson%5Fchips) Ou bien, plus génériquement, la page wikipedia du fabricant du SoC qui vous intéresse. \- Le site [Gadget Versus](https://gadgetversus.com/processor/) est aussi un bon outil, car il permet de comparer la partie processeur et la partie graphique d'un SoC ou d'un téléphone indépendamment. - La [RAM](https://www.wikilibriste.fr/glossaire#ram) (ou mémoire vive) donne une indication sur le niveau de support du multitâche, et de certaines applications qui sont des gros consommateurs (les jeux par ex.) : 4 Go reste encore très compétitif aujourd'hui pour un usage quotidien (hors jeu) surtout sur un téléphone libéré qui n'intègre plus la majorité des processus qui consomment en arrière plan et consomment inutilement de la mémoire. - Le stockage représente la taille du “disque dur” de votre téléphone : 8 Go, 16 Go voire 32 Go sont aujourd'hui trop peu pour un système Android ; le risque est de ne pas pouvoir installer beaucoup d'applications. - 64 Go est suffisant si vous n'installez pas de grosses applications (jeux très lourds par ex.) et si vous disposez d'une carte SD dans le téléphone pour stocker vos photos et vidéos. - L'écran vous donne la taille de la diagonale de l'écran en pouce : en général, plus l'écran est grand, meilleure sera l'autonomie (entre 2 téléphones ayant le même SoC). La taille de l'écran est une question de préférence personnelle pour le confort visuel et la prise en main du téléphone. Les colonnes suivantes indiquent le support des ROM disponibles pour ledit téléphone. - **COL 10 à 15** \- Pour les ROM Android : plus d'informations sur ces ROM sur la page dédiée du wiki. Sont précisées (quand disponible), la version de la ROM et la version d'Android (si plus maintenue officiellement, `legacy` sera utilisée). - **COL 16 à 18** \- Pour les ROM GNU/Linux : sont en général incompatibles avec les applications Android (sauf avec certaines versions de Sailfish OS, mais n'est pas entièrement Open Source). Sont concernées les ROM Linux postmarketOS, Sailfish OS et Ubuntu Touch. - Le score iFixit, quand disponible, : ce score donne le niveau de réparabilité du téléphone, ainsi que la présence ou non d'une batterie démontable (facilement, sans besoin de médiator et de sèche-cheveux !). - La facilité de déverrouillage du bootloader, opération nécessaire pour changer le système d'exploitation. Plus d'informations sur la libération du bootloader sur la page dédiée du wiki : 💡 La liste des téléphones présentée dans ce tableau ne se veut pas exhaustive, ni à jour au mois près. L'objectif de ce tableau est de présenter globalement d'après nos retours d'expérience personnels et utilisateurs : \- Les téléphones capables de faire tourner Android ou Linux de manière fluide, \- Les téléphones facilement disponibles, \- Les téléphones disposant de ROM officiellement supportées par une fondation ou entreprise (Murena, Lineage, Calyx, etc.). Les colonnes de support ROM ont été revues à partir des listes officielles disponibles à ****mi-mai 2026**. Quand un projet est arrêté, comme ****DivestOS** fin 2024, nous l'indiquons désormais comme tel. ****Il est possible qu'il manque des téléphones, ou que des prix ne soient pas encore renseignés ou à jour**. Si tel est le cas, n'hésitez pas à ajouter un commentaire en fin d'article. # Tableau des modèles | Marque | Modèle | Code | Sortie | MSRP (€) | SoC | RAM min (Go) | Stockage min (Go) | Ecran (Pouce) | /e/OS | IodéOS | LineageOS | CalyxOS | GrapheneOS | DivestOS | PostmarketOS | SailfishOS | Ubuntu Touch | i-Fixit | Batterie rempl. | Dév. bootloader | | ----------------- | ---------------------------------------------------- | -------------- | ------ | -------- | ------------------- | ------------ | ----------------- | ------------- | ------------- | ---------------------- | ---------- | --------------- | ---------- | -------------- | ------------ | ----------- | ------------ | ------- | --------------- | ------------------------------------------------- | | Asus | ZenFone 8 | sake | 2021 | 699 | Snapdragon 888 | 6 | 128 | 5,9 | A16 Community | | 23.2 (A16) | | | | | | | | No | Oui si site de déverrouillage est revenu en ligne | | Fairphone | 6 | FP6 | 2025 | 549 | Snapdragon 7s Gen 3 | 8 | 256 | 6,31 | | 7 (LOS 23, Android 16) | | | | | | | | | Yes | Facile - Code site Fairphone | | Fairphone | 5 | FP5 | 2023 | 699 | Qualcomm QCM6490 | 8 | 256 | 6,46 | A15 Official | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | | | | | Oui | 10 | Yes | Facile - Code site Fairphone | | Fairphone | 4 | FP4 | 2021 | 579 | Snapdragon 750G | 6 | 128 | 6,3 | A14 Official | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | | Archivé (2024) | Oui | | Oui | 10 | Yes | Facile - Code site Fairphone | | Fairphone | 3/3+ | FP3 | 2019 | 450 | Snapdragon 632 | 4 | 64 | 5,65 | A13 Official | | 22.2 (A15) | | | Archivé (2024) | | | Oui | 10 | Yes | Facile - Code site Fairphone | | Fairphone | 2 | FP2 | 2015 | 525 | Snapdragon 801 | 2 | 32 | 5,1 | | | 18.1 (A11) | | | | | | Oui | 10 | Yes | Facile - Code site Fairphone | | Google | Pixel 7a | lynx | 2023 | 509 | Google Tensor G2 | 8 | 128 | 6,1 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | 4 | No | Facile sauf si téléphone Verizon | | Google | Fold | felix | 2023 | 1899 | Google Tensor G2 | 12 | 265 | 7,6 | A16 Community | | 23.2 (A16) | 6.10.20 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Tablet | tangorpro | 2023 | 679 | Google Tensor G2 | 8 | 128 | 10,95 | A14 Official | | 23.2 (A16) | 6.10.20 | Yes | | | | | 5 | No | Facile sauf si téléphone Verizon | | Google | Pixel 9a | tegu | 2025 | 549 | Google Tensor G4 | 8 | 128 | 6,3 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.10 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 9 Pro Fold | comet | 2024 | 1899 | Google Tensor G4 | 16 | 256 | 8 | A16 Community | | 23.2 (A16) | 6.10.20 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 9 Pro XL | komodo | 2024 | 1199 | Google Tensor G4 | 16 | 128 | 6,8 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 9 Pro | caiman | 2024 | 1099 | Google Tensor G4 | 16 | 128 | 6,3 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 9 | tokay | 2024 | 799 | Google Tensor G4 | 12 | 128 | 6,3 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 8a | akita | 2024 | 549 | Google Tensor G3 | 8 | 128 | 6,1 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 8 | shiba | 2023 | 799 | Google Tensor G3 | 8 | 128 | 6,2 | A15 Official | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 8 Pro | husky | 2023 | 1099 | Google Tensor G3 | 12 | 128 | 6,7 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | | | | | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 6a | bluejay | 2022 | 509 | Google Tensor | 6 | 128 | 6,1 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | Archivé (2024) | | | | 5 | No | Facile sauf si téléphone Verizon | | Google | Pixel 7 | panther | 2022 | 599 | Google Tensor G2 | 8 | 128 | 6,3 | A15 Official | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | Archivé (2024) | | | | 5 | No | Facile sauf si téléphone Verizon | | Google | Pixel 7 Pro | cheetah | 2022 | 799 | Google Tensor G2 | 12 | 128 | 6,7 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | Archivé (2024) | | | | 5 | No | Facile sauf si téléphone Verizon | | Google | Pixel 5a | barbet | 2021 | 449 | Snapdragon 765G | 6 | 128 | 6,34 | A16 Community | | 23.2 (A16) | 6.10.20 | | Archivé (2024) | | | | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 6 | oriole | 2021 | 649 | Google Tensor | 8 | 128 | 6,4 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | Archivé (2024) | | | | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 6 Pro | raven | 2021 | 899 | Google Tensor | 12 | 128 | 6,71 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | Yes | Archivé (2024) | | | | 5 | No | Facile sauf si téléphone Verizon | | Google | Pixel 4a | sunfish | 2020 | 349 | Snapdragon 730G | 6 | 128 | 5,81 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | Fin support | | Archivé (2024) | Testing | | | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 4a 5G | bramble | 2020 | 499 | Snapdragon 765G | 6 | 128 | 6,2 | A16 Community | | 23.2 (A16) | 6.10.20 | | Archivé (2024) | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 5 | redfin | 2020 | 629 | Snapdragon 765G | 8 | 128 | 6 | A13 Official | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | | Archivé (2024) | | | | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 3a | sargo | 2019 | 399 | Snapdragon 670 | 4 | 64 | 5,6 | A15 Community | | 22.2 (A15) | Fin support | | Archivé (2024) | Testing | | Oui | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 3a XL | bonito | 2019 | 479 | Snapdragon 670 | 4 | 64 | 6 | A15 Community | | 22.2 (A15) | | | Archivé (2024) | Testing | | Oui | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 4 | flame | 2019 | 769 | Snapdragon 855 | 6 | 64 | 5,7 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | Fin support | | Archivé (2024) | | | | | No | Facile sauf si téléphone Verizon | | Google | Pixel 4 XL | coral | 2019 | 899 | Snapdragon 855 | 6 | 64 | 6,3 | A16 Community | | 23.2 (A16) | | | Archivé (2024) | | | | 4 | No | Facile sauf si téléphone Verizon | | Google | Pixel 3 | blueline | 2018 | 859 | Snapdragon 845 | 4 | 64 | 5,5 | A15 Community | 6 (LOS 22, Android 15) | 22.2 (A15) | Fin support | | Archivé (2024) | Testing | | | 4 | No | Facile sauf si téléphone Verizon | | Google | Pixel 3 XL | crosshatch | 2018 | 959 | Snapdragon 845 | 4 | 64 | 6,3 | A15 Community | | 22.2 (A15) | | | Archivé (2024) | Testing | | | 4 | No | Facile sauf si téléphone Verizon | | Google | Pixel 2 | walleye | 2017 | 649 | Snapdragon 835 | 4 | 64 | 5 | | | 22.2 (A15) | Fin support | | Archivé (2024) | Testing | | Oui | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel 2 XL | taimen | 2017 | 849 | Snapdragon 835 | 4 | 64 | 6 | | | 22.2 (A15) | | | Archivé (2024) | Testing | | Oui | 6 | No | Facile sauf si téléphone Verizon | | Google | Pixel | sailfish | 2016 | 759 | Snapdragon 821 | 4 | 32 | 5 | A15 Community | 6 (LOS 22, Android 15) | 22.2 (A15) | | | | | | Oui | 7 | No | Facile sauf si téléphone Verizon | | Google | Pixel XL | marlin | 2016 | 899 | Snapdragon 821 | 4 | 32 | 5,5 | A15 Community | | 22.2 (A15) | | | | | | Oui | 7 | No | Facile sauf si téléphone Verizon | | Google | Nexus 7 (2013) | debx | 2013 | 349 | S4 Pro | 2 | 32 | 7 | | | 18.1 (A11) | | | | Oui | | | 7 | No | Facile sauf si téléphone Verizon | | Google | Nexus 7 (2013) | flox | 2013 | 269 | S4 Pro | 2 | 16 | 7 | | | 18.1 (A11) | | | | Oui | | | 7 | No | Facile sauf si téléphone Verizon | | Google / Motorola | Nexus 6 | shamu | 2014 | 649 | Snapdragon 805 | 3 | 32 | 5,96 | | | 18.1 (A11) | | | | Testing | | | 7 | No | Facile sauf si téléphone Verizon | | Motorola | Moto G32 | devon | 2022 | 229 | Snapdragon 680 | 4 | 64 | 6,5 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | | | | | | | No | Facile - Code site Motorola | | Motorola | Moto G42 | hawao | 2022 | 249 | Snapdragon 680 | 4 | 64 | 6,4 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | | | | | | | No | Facile - Code site Motorola | | Motorola | Moto G52 | rhode | 2022 | 199 | Snapdragon 680 | 4 | 64 | 6,6 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | 6.10.20 | | | | | | | No | Facile - Code site Motorola | | Motorola | Edge 30 | dubai | 2022 | 499 | Snapdragon 778G+ | 6 | 128 | 6,5 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Edge 20 | berlin | 2021 | 499 | Snapdragon 778G | 8 | 128 | 6,7 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Edge 20 Pro | pstar | 2021 | 699 | Snapdragon 870 | 6 | 128 | 6,7 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Edge 2021 | berlna | 2021 | 699 | Snapdragon 778G | 8 | 256 | 6,8 | A15 Community | | 23.2 (A16) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Edge S / Moto G100 | nio | 2021 | 549 | Snapdragon 870 | 6 | 128 | 6,7 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Edge | racer | 2020 | 599 | Snapdragon 765G | 6 | 128 | 6,7 | A14 Community | 7 (LOS 23, Android 16) | 21 (A14) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Moto G 5G / Motorola One 5G Ace | kiev | 2020 | 249 | Snapdragon 750G | 4 | 64 | 6,7 | A15 Community | | 22.2 (A15) | | | | | | | | No | Facile - Code site Motorola | | Motorola | Moto G 5G Plus / Motorola One 5G | nairo | 2020 | 349 | Snapdragon 765G | 4 | 64 | 6,7 | A15 Community | | 22.2 (A15) | | | | | | | | No | Facile - Code site Motorola | | Motorola | one fusion+ | liber | 2020 | 299 | Snapdragon 730 | 4 | 128 | 6,7 | A13 Community | | 20 (A13) | | | | | | | | No | Facile - Code site Motorola | | Murena | 2 | | 2023 | 499 | Helio P70 | 8 | 128 | 6,43 | | | | | | | | | | | No | A déterminer, vendu sous /e/ OS | | Murena | One | one | 2022 | 349 | Helio P60 | 4 | 128 | 6,53 | A12 Official | | | | | | | | | | No | Facile | | OnePlus | 9 | lemonade | 2021 | 719 | Snapdragon 888 | 8 | 128 | 6,55 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | Fin support | | Archivé (2024) | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 9 Pro | lemonadep | 2021 | 919 | Snapdragon 888 | 8 | 128 | 6,7 | A15 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | Archivé (2024) | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 9R | lemonades | 2021 | | Snapdragon 870 | 8 | 128 | 6,55 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile sauf si T-mobile | | OnePlus | 9RT | martini | 2021 | | Snapdragon 888 | 8 | 128 | 6,62 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile sauf si T-mobile | | OnePlus | Nord N200 | dre | 2021 | 199 | Snapdragon 480 | 4 | 64 | 6,49 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile sauf si T-mobile | | OnePlus | 8 | instantnoodle | 2020 | 699 | Snapdragon 865 | 8 | 128 | 6,55 | A16 Community | | 23.2 (A16) | | | | | | | | No | Facile sauf si T-mobile | | OnePlus | 8 Pro | instantnoodlep | 2020 | 899 | Snapdragon 865 | 8 | 128 | 6,78 | A16 Community | | 23.2 (A16) | | | | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 8T | kebab | 2020 | 599 | Snapdragon 865 | 8 | 128 | 6,55 | A16 Community | | 23.2 (A16) | Fin support | | | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | Nord | avicii | 2020 | 399 | Snapdragon 765G | 6 | 64 | 6,67 | A16 Official | | 21 (A14) | | | | | | | | No | Facile sauf si T-mobile | | OnePlus | 7 | guacamoleb | 2019 | 559 | Snapdragon 855 | 6 | 128 | 6,47 | A16 Community | | 23.2 (A16) | | | | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 7 Pro | guacamole | 2019 | 709 | Snapdragon 855 | 6 | 128 | 6,67 | A16 Community | | 23.2 (A16) | | | | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 7T | hotdogb | 2019 | 599 | Snapdragon 855+ | 8 | 128 | 6,55 | A16 Community | | 23.2 (A16) | | | | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 7T Pro | hotdog | 2019 | 759 | Snapdragon 855+ | 8 | 256 | 6,67 | A16 Community | | 23.2 (A16) | | | | Testing | | | | No | Facile sauf si T-mobile | | OnePlus | 6 | enchilada | 2018 | 519 | Snapdragon 845 | 6 | 64 | 6,28 | A15 Community | | 22.2 (A15) | | | | Oui | | Oui | | No | Facile sauf si T-mobile | | OnePlus | 6T | fajita | 2018 | 559 | Snapdragon 845 | 6 | 128 | 6,47 | A15 Community | | 22.2 (A15) | | | | Oui | | Oui | | No | Facile sauf si T-mobile | | OnePlus | 5 | cheeseburger | 2017 | 499 | Snapdragon 835 | 6 | 64 | 5,5 | A15 Community | | 22.2 (A15) | | | | Testing | | Oui | | No | Facile sauf si T-mobile | | OnePlus | 5T | dumpling | 2017 | 499 | Snapdragon 835 | 6 | 64 | 6 | A15 Community | | 22.2 (A15) | | | | Testing | | Oui | | No | Facile sauf si T-mobile | | OnePlus | 3 | oneplus3 | 2016 | 400 | Snapdragon 820 | 6 | 64 | 5,5 | | | 18.1 (A11) | | | | Testing | | Oui | | No | Facile sauf si T-mobile | | OnePlus | 3T | oneplus3 | 2016 | 440 | Snapdragon 821 | 6 | 64 | 5,5 | | | 18.1 (A11) | | | | Testing | | Oui | | No | Facile sauf si T-mobile | | Samsung | Galaxy A52 4G | a52q | 2021 | 379 | Snapdragon 720G | 4 | 128 | 6,5 | A15 Community | | 23.2 (A16) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy A72 | a72q | 2021 | 479 | Snapdragon 720G | 6 | 128 | 6,7 | A15 Community | 2 (LOS 18, Android 11) | 23.2 (A16) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy A52S 5G | a52sxq | 2021 | 459 | Snapdragon 778G | 6 | 128 | 6,5 | A15 Community | 6 (LOS 22, Android 15) | 23.2 (A16) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S10e | beyond0lte | 2019 | 759 | Exynos 9820 | 6 | 128 | 5,8 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | Oui | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S10 | beyond1lte | 2019 | 909 | Exynos 9820 | 8 | 128 | 6,1 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | Oui | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S10+ | beyond2lte | 2019 | 1009 | Exynos 9820 | 8 | 128 | 6,4 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | Oui | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy Note 10 | d1 | 2019 | 959 | Exynos 9825 | 8 | 256 | 6,3 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy Note 10+ | d2s | 2019 | 1109 | Exynos 9825 | 12 | 256 | 6,8 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | Oui | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy Note 10+ 5G | d2x | 2019 | | Exynos 9825 | 12 | 256 | 6,8 | A16 Community | 7 (LOS 23, Android 16) | 23.2 (A16) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S9 | starlte | 2018 | 859 | Exynos 9810 | 4 | 64 | 5,8 | A12 Official | 4 (LOS 20, Android 13) | 20 (A13) | | | | Testing | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S9 Plus | star2lte | 2018 | 959 | Exynos 9810 | 6 | 64 | 6,2 | A12 Official | | 20 (A13) | | | | Testing | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy Note 9 | crownlte | 2018 | 1009 | Exynos 9810 | 6 | 128 | 6,4 | A13 Community | 4 (LOS 20, Android 13) | 20 (A13) | | | | Testing | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy A5 | a5y17lte | 2017 | 399 | Exynos 7880 | 3 | 32 | 5,2 | A15 Community | 2 (LOS 18, Android 11) | 18.1 (A11) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy A7 | a7y17lte | 2017 | 349 | Exynos 7880 | 3 | 32 | 5,2 | A16 Community | 2 (LOS 18, Android 11) | 18.1 (A11) | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S8 | dreamlte | 2017 | 809 | Exynos 8895 | 4 | 64 | 5,8 | A12 Official | | | | | | Testing | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S8 Plus | dream2lte | 2017 | 909 | Exynos 8895 | 4 | 64 | 6,2 | A12 Official | | | | | | | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S7 | herolte | 2016 | 699 | Exynos 8890 | 4 | 32 | 5,1 | A12 Official | | 14.1 (A7) | | | | Testing | | | | No | Facile sauf si téléphone nord américain | | Samsung | Galaxy S7 edge | hero2lte | 2016 | 799 | Exynos 8890 | 4 | 32 | 5,5 | A12 Official | | 14.1 (A7) | | | | Testing | | | | No | Facile sauf si téléphone nord américain | | Shift | 8 | | 2024 | 555 | Qualcomm QCM6490 | 8 | 256 | 6,54 | | 7 (LOS 23, Android 16) | | À venir (A15\*) | | | | | | | Yes | Facile | | Shift | 6mq | axolotl | 2020 | 599 | Snapdragon 845 | 8 | 128 | 6 | A15 Community | 6 (LOS 22, Android 15) | 22.2 (A15) | | | | Oui | | Oui | | Yes | Facile | | Shift | 6m | | 2018 | 555 | Helio X27 | 4 | 64 | 5,7 | A15 Community | 6 (LOS 22, Android 15) | | | | | | | | 9 | Yes | Facile | | Sony | Xperia 10 V | | 2023 | 399 | Snapdragon 695 | 6 | 128 | 6,1 | A16 Community | | | | | | | Oui | | | No | Facile - Code site Sony | | Sony | Xperia 10 VI | | 2022 | 499 | Snapdragon 695 | 6 | 128 | 6 | | | | | | | | | | | No | Facile - Code site Sony | | Sony | Xperia 10 III | | 2021 | 429 | Snapdragon 690 | 6 | 128 | 6 | | | | | | | | Oui | | | No | Facile - Code site Sony | | Sony | Xperia 10 II | | 2020 | 369 | Snapdragon 665 | 4 | 64 | 6 | | | | | | | | Oui | | | No | Facile - Code site Sony | | Sony | Xperia 10 | kirin | 2019 | 349 | Snapdragon 630 | 3 | 64 | 6 | A16 Community | | 23.2 (A16) | | | Archivé (2024) | Testing | Oui | Oui | | No | Facile - Code site Sony | | Sony | Xperia XA2 | pioneer | 2018 | 349 | Snapdragon 630 | 3 | 32 | 5,2 | A16 Community | 6 (LOS 22, Android 15) | 23.2 (A16) | | | Archivé (2024) | Testing | | | | No | Facile - Code site Sony | | Sony | Xperia XA2 Plus | voyager | 2018 | | Snapdragon 630 | 4 | 32 | 6 | A16 Community | | 23.2 (A16) | | | Archivé (2024) | Testing | | | | No | Facile - Code site Sony | | Sony | Xperia XA2 Ultra | discovery | 2018 | | Snapdragon 630 | 4 | 32 | 6 | A16 Community | | 23.2 (A16) | | | Archivé (2024) | | | | | No | Facile - Code site Sony | | Sony | Xperia XZ2 | akari | 2018 | 799 | Snapdragon 845 | 4 | 64 | 5,7 | A15 Community | 6 (LOS 22, Android 15) | 22.2 (A15) | | | Archivé (2024) | Testing | | | | No | Facile - Code site Sony | | Sony | Xperia XZ2 Compact | xz2c | 2018 | 599 | Snapdragon 845 | 4 | 64 | 5 | A15 Community | | 22.2 (A15) | | | Archivé (2024) | Testing | | | | No | Facile - Code site Sony | | Sony | Xperia XZ2 Premium | aurora | 2018 | 899 | Snapdragon 845 | 6 | 64 | 5,8 | A15 Community | | 22.2 (A15) | | | Archivé (2024) | | | | | No | Facile - Code site Sony | | Sony | Xperia XZ3 | akatsuki | 2018 | 799 | Snapdragon 845 | 4 | 64 | 6 | A15 Community | 6 (LOS 22, Android 15) | 22.2 (A15) | | | Archivé (2024) | Testing | | | | No | Facile - Code site Sony | | Sony | Xperia XZ1 | poplar | 2017 | 699 | Snapdragon 835 | 4 | 64 | 5,2 | | 4 (LOS 20, Android 13) | | | | | | | | | No | Facile - Code site Sony | | Sony | Xperia X | suzu | 2016 | | Snapdragon 650 | 3 | 32 | 5 | A16 Community | 6 (LOS 22, Android 15) | 18.1 (A11) | | | | Testing | Fin support | | | No | Facile - Code site Sony | | Terracube | 2e | emerald | 2021 | 349 | Helio A25 | 4 | 64 | 6,1 | A15 Official | | | | | | | | | | Yes | Facile | | Terracube | 2e | zirconia | 2020 | | | | | | A15 Official | | | | | | | | | | Yes | Facile | | Xiaomi | Mi 11 Lite 5G NE / 11 Lite NE 5G / Mi 11 LE | lisa | 2021 | | Snapdragon 778G | 6 | 128 | 6,67 | A15 Community | | 23.2 (A16) | | | | | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 11 Lite 5G | renoir | 2021 | | Snapdragon 780G | 6 | 128 | 6,67 | A15 Community | | 23.2 (A16) | | | | | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 11i / Redmi K40 Pro / Redmi K40 Pro+ / Mi 11X Pro | haydn | 2021 | | Snapdragon 888 | 8 | 128 | 6,67 | A15 Community | | 22.2 (A15) | | | | | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 11 Pro | mars | 2021 | | Snapdragon 888 | 8 | 128 | 6,81 | A14 Community | | 22.1 (A15) | | | | | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 10 Lite 5G | monet | 2020 | 399 | Snapdragon 765G | 6 | 64 | 6,57 | A12 Community | | 22.1 (A15) | | | | Testing | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 10T / 10T Pro / Redmi K30S Ultra | apollon | 2020 | 499 | Snapdragon 865 | 6 | 128 | 6,67 | A15 Community | | 23.2 (A16) | | | Archivé (2024) | | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 10T Lite / 10i / Redmi Note 9 Pro 5G | gauguin | 2020 | | Snapdragon 750G | 6 | 64 | 6,67 | A16 Community | | 23.2 (A16) | | | | Testing | | | | No | Long et et possiblement rejeté | | Xiaomi | Mi 9 | cepheus | 2019 | 469 | Snapdragon 855 | 6 | 64 | 6,39 | A15 Community | 4 (LOS 20, Android 13) | | | | | Testing | | | | No | Long et et possiblement rejeté | --- *Contributeur(s): justin, ayo* ### Installer Ubuntu LTS URL: https://www.wikilibriste.fr/installer-ubuntu/ Last updated: 2026-04-18T06:48:51.000Z Bienvenue dans ce tutoriel pas à pas pour installer Ubuntu LTS sur votre ordinateur. C'est très simple, vous allez voir ! ✅ Avant de commencer, assurez-vous d'avoir : \- Configuré correctement votre BIOS/UEFI pour démarrer depuis votre clé USB \- Créé correctement votre clé USB bootable [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-134.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-6.png)](https://www.wikilibriste.fr/bios-boot/) [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-135.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-8.png)](https://www.wikilibriste.fr/usb-bootable/) --- ## Démarrage depuis la clé USB Branchez votre clé USB et démarrez le PC. Le menu GRUB s'affiche : ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-1-1.png) 💡 Sélectionnez ****"Try or Install Ubuntu"** et patientez quelques instants le temps que l'environnement se charge. --- ## Lancement de l'installateur Une fois le bureau temporaire chargé, l'installateur se lance automatiquement. Si ce n'est pas le cas, double-cliquez sur l'icône "Install Ubuntu LTS" sur le bureau (ici correspondra au numéro de version de la version d'Ubuntu). --- ## Choix de la langue ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-2-3.png) 💡 Sélectionnez ****"Français"** dans la liste, puis cliquez sur ****"Suivant"**. --- ## Options d'accessibilité Ubuntu propose ensuite un écran d'accessibilité dès le départ : lecteur d'écran, zoom, contraste élevé... ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-3-1.png) 💡 Si vous n'avez pas besoin de ces options, cliquez directement sur ****"Suivant"** pour continuer. --- ## Disposition du clavier ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-4-1.png) 💡 Vérifiez que la disposition correspond bien à votre clavier (généralement ****"Français"**), testez-la dans le champ de saisie en bas, puis cliquez sur ****"Suivant"**. --- ## Connexion réseau L'installateur vous propose de vous connecter à Internet pendant l'installation. C'est recommandé pour télécharger les dernières mises à jour. Vous avez le choix entre : - une connexion câblée (avec câble ethernet) - une connexion sans fil (Wi-Fi) ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-5-1.png) 💡 Si vous n'avez pas de connexion disponible, vous pouvez cliquer sur ****"Ne pas se connecter"** et mettre le système à jour après l'installation. L'installation fonctionnera quand même. --- ## Type d'installation ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-6-2.png) ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-7-1.png) 💡 Sélectionnez "****Installer Ubuntu**" puis à l'écran suivant ****"Installation interactive"** pour suivre ce tutoriel étape par étape. L'option "Installation automatisée" est réservée aux utilisateurs avancés. --- ## Logiciels à installer Ubuntu vous propose trois niveaux d'installation : ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-8-1.png) 💡 ****Installation par défaut** : navigateur, outils bureautiques de base, utilitaires courants. C'est le choix recommandé pour la plupart des utilisateurs. ****Installation minimale** : uniquement le navigateur et les utilitaires système. À choisir si vous souhaitez partir d'une base légère. ****Installation étendue** : applications supplémentaires (bureautique, multimédia). Pratique si vous souhaitez tout avoir d'emblée. --- ## Logiciels tiers ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-9-1.png) ✅ Cochez les deux cases pour installer les pilotes propriétaires (cartes graphiques Nvidia, Wi-Fi...) et les codecs multimédia. Dans la plupart des cas, cela simplifie la vie. --- ## Partitionnement du disque ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-10-1.png) 💡 ****"Effacer le disque et installer Ubuntu"** : option recommandée si Ubuntu est votre seul système. Tout le disque sera utilisé. ****"Partitionnement manuel"** : pour les utilisateurs qui souhaitent contrôler précisément les partitions. ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-11-2.png) ⚠️ Si vous installez Ubuntu sur un PC portable qui vous accompagne souvent en dehors de chez vous, activez l'option ****"Chiffrer le disque dur"** sur cet écran. En cas de vol, vos données restent illisibles. Pour en savoir plus : [Comprendre le chiffrement](https://wikilibriste.fr/chiffrement) 🚨 ****Assurez-vous d'avoir sauvegardé vos données importantes avant de valider !** Une fois cette étape confirmée, toutes les données présentes sur le disque seront effacées. --- ## Création du compte utilisateur Renseignez quatre informations : - **Votre nom** : ce qui s'affichera sur l'écran de connexion. Évitez les informations personnelles identifiables. - **Le nom de votre ordinateur** : choisissez un nom neutre (un fleuve, une ville, une planète...). Ce nom sera visible sur le réseau local. - **Votre identifiant** : en minuscules, sans espaces ni accents. Il sera définitif, ne pourra pas être modifié ensuite. - **Votre mot de passe** : choisissez-en un robuste, différent de vos autres comptes. Consultez notre article sur les mots de passe si vous avez besoin d'aide : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-143.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-5)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-12-2.png) --- ## Fuseau horaire ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-13-1.png) 💡 Cliquez sur votre zone géographique sur la carte, ou tapez directement ****"Paris"** dans le champ de recherche. Validez avec ****"Suivant"**. --- ## Résumé avant installation ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-14-1.png) 💡 Relisez le récapitulatif. Si tout vous convient, cliquez sur ****"Installer"**. L'installation durera entre 15 et 30 minutes selon votre connexion et votre matériel. --- ## Installation en cours Vous pouvez utiliser Ubuntu en mode Live pendant que l'installation se déroule en arrière-plan. ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-15.png) --- ## Redémarrage À la fin de l'installation, un message vous invite à redémarrer : ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-16.png) 💡 Cliquez sur ****"Redémarrer maintenant"**. ✅ ****Débranchez la clé USB**, puis appuyez sur la touche ENTRÉE pour confirmer. Le système va redémarrer. --- ## Premier démarrage ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-18.png) 💡 Entrez le mot de passe que vous avez défini pendant l'installation pour vous connecter. Ubuntu propose un assistant de première connexion pour configurer les comptes en ligne, activer Ubuntu Pro, etc. Vous pouvez le parcourir ou le passer directement. ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-19.png) ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-20.png) ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-21.png) ![](https://www.wikilibriste.fr/content/images/2026/04/ubuntu-22.png) Voilà, votre Ubuntu LTS tout neuf est prêt. --- ## Et maintenant ? Votre système est installé, mais quelques étapes supplémentaires sont recommandées : - Vérifiez les mises à jour disponibles via **Logiciels et mises à jour** ou avec la commande : ```bash sudo apt update && sudo apt upgrade -y ``` - Installez un pare-feu et configurez les protections de base en suivant le tutoriel Protéger sa distribution. - Pensez à mettre en place une solution de sauvegarde : consultez notre article Sauvegarder mes données. --- *Contributeur(s): Ayo, Nemtech* ### Installer Manjaro URL: https://www.wikilibriste.fr/installer-manjaro/ Last updated: 2026-04-18T07:24:48.000Z Bienvenue dans ce tutoriel tout en images, afin d'installer votre distribution Manjaro. C'est très simple, vous allez voir ! [Manjaro](https://manjaro.org) est une distribution GNU/Linux basée sur Arch Linux, conçue pour être accessible aux débutants tout en conservant la puissance d'Arch sous le capot. L'installateur graphique Calamares guide chaque étape, les environnements de bureau arrivent préconfigurés, et la communauté est particulièrement active. ✅ Avant de commencer, assurez-vous d'avoir : \- Configuré correctement votre BIOS/UEFI pour démarrer depuis votre clé USB \- Créé correctement votre clé USB bootable [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-134.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-6.png)](https://www.wikilibriste.fr/bios-boot/) [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-135.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-8.png)](https://www.wikilibriste.fr/usb-bootable/) --- # Quelle saveur de Manjaro choisir ? Manjaro propose trois éditions officielles, chacune avec un environnement de bureau différent. ## Les éditions officielles | Environnement | Points forts | Consommation RAM approx. | Pour qui ? | | ------------- | ------------------------------------------ | ------------------------ | ----------------------------------------------------------- | | KDE Plasma | Très personnalisable, visuellement moderne | \~700-900 Mo | Ceux qui aiment ajuster chaque détail | | GNOME | Épuré, sobre, intuitif | \~900-1100 Mo | Ceux qui préfèrent la simplicité | | XFCE | Léger, rapide, stable | \~400-500 Mo | Machines moins récentes, utilisateurs voulant la réactivité | 💡 Des éditions communautaires existent également (Cinnamon, Budgie, i3...). Elles fonctionnent très bien, mais le support officiel de Manjaro se limite aux trois éditions ci-dessus. ➡️ **Pour une première installation, l'édition KDE Plasma ou XFCE est généralement recommandée.** ## Télécharger l'image ISO Rendez-vous sur et téléchargez l'ISO correspondant à votre choix. ⚠️ Téléchargez également le fichier de somme de contrôle (`sha256`) présent sur la même page pour vérifier l'intégrité de votre image avant de créer la clé USB : [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-139.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite-3.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) # Démarrage sur la clé USB Branchez votre clé USB préparée, puis redémarrez le PC. L'écran de démarrage Manjaro doit apparaître. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-1.png) 💡 Sélectionnez ****"Boot with open source drivers"** pour démarrer avec les pilotes libres. C'est l'option conseillée pour la grande majorité des configurations. Vous pouvez également régler la zone de temps et la langue depuis cet écran, mais ce n'est pas obligatoire. ⚠️ Si l'installation avec les pilotes libres échoue (écran noir, gel du système), revenez à ce menu et tentez ****"Boot with proprietary drivers"**. C'est souvent nécessaire avec une carte graphique Nvidia récente. # Installation de Manjaro Une fois le système live démarré, l'installateur Calamares se lance automatiquement, ou vous pouvez le démarrer depuis l'icône sur le bureau. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-2.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-3.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-4.png) 💡 Si un triangle orange d'avertissement apparaît, votre ordinateur portable n'est probablement pas branché sur secteur. Branchez-le avant de continuer. ## Langue et région Sélectionnez votre langue et votre fuseau horaire, puis cliquez sur "Suivant". ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-5.png) ## Clavier Sélectionnez la disposition de votre clavier. Pour un clavier AZERTY français, choisissez "Français". ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-6.png) ## Partitionnement du disque C'est l'étape la plus importante. Si vous installez Manjaro comme seul système sur le disque, choisissez **"Effacer le disque"**. ⚠️ Si votre PC portable est amené à se déplacer souvent, ou si votre modèle de menaces est modéré ou élevé, cochez ****"Chiffrer le système"** pour protéger vos données en cas de vol. Pour en savoir plus : [le chiffrement de disque](https://wikilibriste.fr/chiffrement). ✅ ****Dans tous les autres cas** (PC fixe ou portable qui ne se déplace pas) : ne cochez pas "Chiffrer le système". 🚨 ****Sauvegardez vos données importantes avant cette étape.** Une fois validée, toutes les données du disque sélectionné seront effacées sans retour possible. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-7.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-8.png) ## Compte utilisateur Renseignez vos informations de connexion. 💡 Évitez de mettre des informations personnelles dans le nom d'affichage. Un pseudo fonctionne très bien. ⚠️ Le nom d'utilisateur (identifiant de connexion) ne pourra pas être modifié facilement par la suite. Choisissez un identifiant qui ne vous identifie pas explicitement sur le système. ⚠️ Choisissez un mot de passe fort et conservez-le dans un [gestionnaire de mots de passe](https://wikilibriste.fr/gestionnaires-mots-de-passe). Ne réutilisez pas un mot de passe déjà existant. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-9.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-10.png) ## Suite bureautique Lors de l'installation, Calamares vous propose de choisir une suite bureautique. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-11.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-12.png) 💡 ****Quelle suite choisir ?** \- ****LibreOffice** : le choix communautaire par excellence, libre et compatible avec les formats Microsoft Office. Recommandé si vous hésitez. \- ****FreeOffice** : si vous avez déjà vos habitudes avec cette suite. \- ****Aucune** : vous pourrez toujours en installer une après (OnlyOffice, WPS Office...) depuis la logithèque. ## Récapitulatif et installation Un récapitulatif s'affiche avant de lancer l'installation. Relisez-le attentivement avant de valider. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-13.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-14.png) L'installation se déroule en quelques minutes selon la rapidité de votre machine. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-15.png) ## Fin d'installation et redémarrage Une fois l'installation terminée, cochez **"Redémarrer maintenant"** puis cliquez sur **"Terminé"**. 💡 ****(16)** Cochez "Redémarrer maintenant", puis ****(17)** cliquez sur "Terminé". ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-16.png) ⚠️ Retirez votre clé USB avant que le redémarrage ne soit effectif, pour éviter de redémarrer sur le système live au lieu de Manjaro fraîchement installé. ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-17.png) ![](https://www.wikilibriste.fr/content/images/2026/04/manjaro-18.png) ✅ Votre Manjaro tout neuf est maintenant prêt. Bravo ! # Premières mises à jour La toute première chose à faire après l'installation est de mettre le système à jour. Manjaro maintient ses propres dépôts, synchronisés avec Arch Linux avec un léger délai intentionnel pour la stabilité. ⚠️ Maintenir votre système à jour est l'une des mesures de sécurité les plus importantes. Ne le négligez pas. Ouvrez un terminal et lancez : ```bash sudo pacman -Syu ``` Ou, si vous préférez l'interface graphique, ouvrez **Pamac** (le gestionnaire de paquets graphique de Manjaro) et cliquez sur "Tout mettre à jour". 💡 La mise à jour du noyau Linux nécessite un redémarrage. Pour les autres paquets, un redémarrage n'est généralement pas nécessaire. # Logithèque (Pamac) Manjaro inclut **Pamac**, un gestionnaire de paquets graphique complet. Il permet d'installer des logiciels depuis les dépôts officiels, depuis l'AUR, et depuis Flatpak. Pour installer un logiciel en ligne de commande, vous pouvez utiliser `pacman` directement : ```bash # Installer un logiciel sudo pacman -S nom-du-paquet # Rechercher un logiciel pacman -Ss terme-de-recherche # Supprimer un logiciel sudo pacman -R nom-du-paquet ``` ## L'AUR (Arch User Repository) L'un des grands atouts de Manjaro, hérité d'Arch Linux, est l'accès à l'AUR : un dépôt communautaire contenant des milliers de logiciels absents des dépôts officiels. ⚠️ Les paquets AUR sont maintenus par la communauté, pas par Manjaro. Ils sont généralement fiables, mais consultez les commentaires sur le site AUR avant d'installer un paquet peu connu ou récent. Pour activer le support AUR dans Pamac : ouvrez Pamac, allez dans "Préférences" et activez "Support AUR". En ligne de commande via pamac : ```bash pamac build nom-du-paquet-aur ``` ## Flatpak Flatpak permet d'installer des applications souvent dans des versions plus récentes que dans les dépôts officiels. Manjaro intègre le support Flatpak nativement. Pour activer Flathub dans Pamac, allez dans "Préférences" puis activez "Flatpak" et ajoutez Flathub comme source. En ligne de commande : ```bash # Ajouter Flathub (si pas déjà présent) flatpak remote-add --if-not-exists flathub https://flathub.org/repo/flathub.flatpakrepo # Installer une application Flatpak flatpak install flathub nom.de.lapp ``` 💡 Les applications Flatpak sont plus volumineuses que les paquets natifs, car elles embarquent leurs propres dépendances. En contrepartie, elles fonctionnent indépendamment du reste du système. # Logiciels recommandés ## Navigateur Selon votre édition, un navigateur est pré-installé (Firefox pour XFCE et KDE Plasma). Pour en choisir un autre, consultez notre liste des navigateurs recommandés : [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-140.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-4)](https://www.wikilibriste.fr/navigateurs-web/) ## Suite bureautique Si vous n'avez pas installé de suite bureautique pendant l'installation : ```bash # LibreOffice (dépôts officiels) sudo pacman -S libreoffice-fresh libreoffice-fresh-fr # OnlyOffice (via AUR) pamac build onlyoffice-bin ``` ## Lecture audio et vidéo VLC est disponible directement depuis les dépôts officiels : ```bash sudo pacman -S vlc ``` # Configuration ## Pare-feu Manjaro n'active pas de pare-feu par défaut. Il est fortement conseillé d'en configurer un dès l'installation : ```bash sudo pacman -S ufw sudo systemctl enable ufw sudo systemctl start ufw sudo ufw enable ``` Pour une interface graphique (GUFW) : ```bash sudo pacman -S gufw ``` Consultez le tutoriel Protéger sa distribution pour aller plus loin dans la sécurisation de votre système. ## Sauvegardes 🚨 Si vous avez chiffré votre disque lors de l'installation, mettez en place une solution de sauvegarde dès que possible. La récupération de données sur un disque chiffré endommagé est très difficile, parfois impossible. Dans tous les cas, ne négligez pas les sauvegardes. Consultez l'article Sauvegarder mes données pour mettre en place une stratégie adaptée. ## Batterie (PC portable) 💡 Pour PC portable uniquement. Les constructeurs fournissent rarement les spécifications de leur batterie et, pour cette raison, l'autonomie est souvent réduite sous Linux par défaut. Le programme `TLP` règle cela efficacement : ```bash sudo pacman -S tlp tlp-rdw sudo systemctl enable tlp sudo systemctl start tlp ``` Pour une interface graphique, **tlpui** est disponible dans l'AUR : ```bash pamac build tlpui ``` ## Carte graphique Nvidia Si vous avez une carte Nvidia et rencontrez des problèmes graphiques, Manjaro inclut un outil dédié : **Manjaro Settings Manager** (disponible dans le menu des applications), section "Pilotes matériels". Il détecte automatiquement votre matériel et propose les pilotes adaptés. 💡 Choisissez les pilotes "non-free" (propriétaires Nvidia) pour une meilleure compatibilité et performance avec une carte Nvidia récente. # Conclusion ✅ Bravo, votre Manjaro est installé et configuré. Bon voyage dans l'univers Arch ! Pour aller plus loin : - [Le wiki Manjaro](https://wiki.manjaro.org/index.php/Main%5FPage) : la référence pour toutes les questions spécifiques à Manjaro - [Le wiki Arch Linux](https://wiki.archlinux.org/) : la base documentaire sous-jacente, extrêmement complète - [Protéger sa distribution](https://wikilibriste.fr/tutoriels/distro-protect) : pour sécuriser votre installation ### Installer OpenSUSE Tumbleweed URL: https://www.wikilibriste.fr/installer-opensuse-tumbleweed/ Last updated: 2026-04-18T07:19:56.000Z Bienvenue dans ce tutoriel pour installer **openSUSE Tumbleweed** sur votre PC. C'est très accessible, vous allez voir ! ✅ Avant de commencer, assurez-vous d'avoir : \- Configuré correctement votre BIOS/UEFI pour démarrer depuis votre clé USB \- Créé correctement votre clé USB bootable [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-134.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-6.png)](https://www.wikilibriste.fr/bios-boot/) [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-135.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-8.png)](https://www.wikilibriste.fr/usb-bootable/) --- # Qu'est-ce que Tumbleweed ? **openSUSE Tumbleweed** est la version en *rolling release* d'openSUSE. Contrairement à une distribution classique, vous n'avez pas de "version" à reinstaller tous les 2 ans : le système se met à jour en continu, vous apportant les dernières versions stables de tous les logiciels, du noyau Linux et des pilotes. Concrètement, en avril 2026, Tumbleweed embarque le **noyau Linux 6.19.9**, **KDE Plasma 6.6**, et **Mesa 26.0.2** pour le rendu graphique. 💡 Tumbleweed est une distribution solide car ses mises à jour passent par un système de tests automatisés (openQA) avant d'arriver chez vous. Si une mise à jour pose problème, vous pouvez revenir en arrière grâce aux ****instantanés Btrfs** gérés par l'outil **Snapper*. ## Tumbleweed vs Leap openSUSE propose deux variantes principales : | Critère | Tumbleweed | Leap | | -------------------------- | ----------------------------------------- | ---------------------------------------- | | Type | Rolling release | Versions fixes | | Fréquence des mises à jour | Continue | \~1 an | | Logiciels | Toujours récents | Stables mais parfois anciens | | Public cible | Utilisateurs souhaitant le dernier stable | Utilisateurs souhaitant la prévisibilité | | Systèmes fichiers | Btrfs (avec snapshots) | Btrfs ou ext4 | 💡 Dans ce tutoriel, nous utilisons ****Tumbleweed** avec l'environnement de bureau ****KDE Plasma**. C'est la combinaison la plus populaire et la mieux prise en charge par l'équipe openSUSE. ## Quel environnement de bureau choisir ? L'installateur vous proposera plusieurs environnements de bureau. En voici un aperçu : | Environnement | Consommation RAM | Points forts | | -------------- | ---------------- | -------------------------------------------- | | **KDE Plasma** | Modérée | Très personnalisable, moderne, Wayland natif | | **GNOME** | Élevée | Interface sobre, intégration Wayland | | **Xfce** | Faible | Léger, stable, parfait pour PC anciens | | **LXQt** | Très faible | Ultra-léger, basé sur Qt | Pour vous aider dans votre choix, consultez notre article sur les distributions Linux et les environnements de bureau. --- # Préparation ## Téléchargement de l'ISO Rendez-vous sur la page officielle de téléchargement : - [get.opensuse.org/tumbleweed](https://get.opensuse.org/tumbleweed/) Téléchargez l'image **DVD** (image hors-ligne). Elle vous permettra d'installer Tumbleweed sans connexion internet pendant l'installation. 💡 Si votre connexion est rapide, l'image **Network* (en ligne) fonctionne aussi, mais vous dépendrez de votre réseau pendant toute l'installation. ⚠️ Téléchargez également le fichier ****SHA256** correspondant pour vérifier l'intégrité de votre téléchargement avant de continuer : [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-138.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite-2.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) ## Pré-requis matériels Votre machine doit disposer d'au minimum : - Un processeur 64 bits (AMD64 ou Intel EM64T) - les processeurs 32 bits ne sont plus pris en charge. - 2 Go de RAM (4 Go recommandés). - 40 Go d'espace disque pour la partition racine si vous utilisez les instantanés Btrfs (recommandé). ⚠️ Tumbleweed ne supporte plus les processeurs 32 bits. Si votre machine est ancienne, orientez-vous vers une distribution comme [Debian](https://wikilibriste.fr/tutoriels/debian) ou [MX Linux](https://mxlinux.org/). --- # Installation ## Démarrage sur la clé USB - Branchez votre clé USB sur un port USB de votre PC. - Redémarrez le PC. - L'écran de démarrage d'openSUSE doit apparaître : ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-1.png) 🚨 Si l'écran de démarrage n'apparaît pas, vérifiez la configuration de votre BIOS ou la création de votre clé USB. - Sélectionnez **Installation** avec les touches fléchées et appuyez sur `Entrée`. ⚠️ Si vous avez une carte graphique Nvidia, il est possible que l'installateur se bloque au démarrage. Dans ce cas, au lieu de valider directement, appuyez sur `E` pour modifier la ligne de démarrage, ajoutez `nomodeset` après `splash=silent`, puis appuyez sur `F10` pour démarrer. ⚠️ Le lancement de l'installateur peut prendre jusqu'à plusieurs minutes, soyez patients. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-2.png) ## Langue et clavier - Choisissez votre langue : **French - Français**. - Vérifiez la disposition du clavier : **Français** ou la disposition qui correspond à votre clavier physique. - Cliquez sur **Suivant**. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-3.png) ## Dépôts en ligne - Une fenêtre s'ouvre vous invitant à activer les dépôts en ligne, faites **Oui**. - Vérifiez ensuite que les 3 premières lignes des dépôts sont cochées, puis faites **Suivant**. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-4.png) ## Environnement de bureau - Choisissez votre environnement de bureau. Dans ce tutoriel, nous utiliserons **KDE Plasma**, mais vous pouvez choisir celui qui vous convient. - Cliquez sur **Suivant**. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-6.png) ## Partitionnement C'est l'étape la plus importante. L'installateur vous propose un schéma de partitionnement automatique. 🚨 ****Assurez-vous d'avoir sauvegardé toutes vos données importantes avant de valider le partitionnement.** Une fois confirmé, toutes les données du disque seront effacées. Par défaut, l'installateur propose : - Une table de partition GPT - Une partition **EFI** (si votre machine utilise UEFI) point de montage VFAT. - Une partition **Btrfs** pour la racine `/`. - Une partition **swap**. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-7.png) ✅ Nous vous conseillons de ****conserver Btrfs** comme système de fichiers pour la partition racine. C'est ce qui permet à Tumbleweed de créer des instantanés (**snapshots*) et de revenir en arrière si une mise à jour pose problème. ⚠️ Si vous souhaitez chiffrer votre disque (recommandé pour les PC portables amenés à se déplacer), cochez l'option ****Chiffrement du disque**. Vous devrez saisir un mot de passe de déchiffrement à chaque démarrage. Consultez [notre article sur le chiffrement](https://wikilibriste.fr/chiffrement) pour en savoir plus. - Vérifiez le schéma proposé, puis cliquez sur **Suivant**. ## Horloge et fuseau horaire - Sélectionnez votre région et votre fuseau horaire (Europe / Paris pour la France métropolitaine) si ce n'est pas déjà fait. - Cliquez sur **Suivant**. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-8-1.png) ## Compte utilisateur La partie suivante est tout autant importante, l'utilisateur : ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-9.png) - Renseignez votre **nom complet** : c'est ce qui s'affiche sur l'écran de connexion. ⚠️ Ne mettez pas vos informations personnelles réelles ici. Un pseudo suffit. - Renseignez votre **identifiant de connexion** (en minuscules, sans espace, sans accents). ⚠️ Cet identifiant ne pourra pas être modifié facilement par la suite. Choisissez-le bien, et ne le rendez pas explicite (évitez votre prénom ou nom). - Renseignez un **mot de passe** robuste. ⚠️ Nous vous recommandons de stocker ce mot de passe dans un gestionnaire de mots de passe. Consultez [notre article sur les gestionnaires de mots de passe](https://wikilibriste.fr/gestionnaires-mots-de-passe). - Décochez l'option **Login automatique** pour votre sécurité. - Cliquez sur **Suivant**. ## Récapitulatif et installation - Vérifiez le récapitulatif de l'installation. - Cliquez sur **Installer** pour lancer l'installation, puis confirmer une nouvelle fois avec **Installer**. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-10.png) ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-11.png) L'installation dure entre 15 et 45 minutes selon la rapidité de votre machine et de votre connexion. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-12.png) ## Redémarrage - Votre machine redémarre automatiquement, sinon cliquez sur **Redémarrer**. - Retirez la clé USB dès que le PC redémarre. Si vous vous retrouvez sur l'invite d'installation rapidement, vous pouvez forcer une extinction de la machine puis retirer votre clé USB pour enfin démarrer sur votre distribution. 💡 Si votre disque est chiffré, vous devrez saisir votre mot de passe de déchiffrement à chaque démarrage. ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-13.png) ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-14.png) ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-15.png) ![](https://www.wikilibriste.fr/content/images/2026/04/opensuse-16.png) Voilà, vous arrivez sur votre distribution openSUSE Tumbleweed toute neuve avec KDE Plasma ! --- # Logithèque et gestion des paquets openSUSE utilise **zypper** comme gestionnaire de paquets en ligne de commande, et **YaST** comme interface graphique de configuration système. ⚠️ Sur Tumbleweed, utilisez ****zypper** plutôt que les interfaces graphiques comme KDE Discover ou GNOME Software pour installer des paquets système. Ces outils graphiques peuvent être utilisés pour rechercher ou installer des Flatpaks, mais pas pour les paquets système. ## Zypper : les commandes essentielles ```bash # Mettre à jour le système (TOUJOURS avec dup sur Tumbleweed, pas up !) sudo zypper dup # Rechercher un paquet sudo zypper search nom-du-paquet # Installer un paquet sudo zypper install nom-du-paquet # Supprimer un paquet sudo zypper remove nom-du-paquet # Lister les dépôts actifs sudo zypper repos ``` 🚨 Sur Tumbleweed, la commande de mise à jour est `zypper dup` (dist-upgrade), ****pas** `zypper up`. Cette nuance est importante : `zypper up` peut laisser votre système dans un état incohérent sur une rolling release. ## Flatpak Flatpak est pré-installé sur Tumbleweed. Pour activer le dépôt Flathub : ```bash flatpak remote-add --if-not-exists flathub https://flathub.org/repo/flathub.flatpakrepo ``` Vous pouvez ensuite installer des logiciels Flatpak depuis KDE Discover ou en ligne de commande. --- # Logiciels recommandés ## Codecs multimédia (Packman) Pour des raisons de licences, certains codecs vidéo (H.264, MP3...) ne sont pas inclus dans openSUSE. Le dépôt **Packman** les fournit. Ajoutez le dépôt Packman et basculez les paquets concernés : ```bash sudo zypper ar -cfp 90 https://ftp.gwdg.de/pub/linux/misc/packman/suse/openSUSE_Tumbleweed/ packman sudo zypper dup --from packman --allow-vendor-change ``` 💡 Si vous préférez une interface graphique, vous pouvez ajouter Packman depuis YaST sous "Dépôts de logiciels". ## Navigateur Firefox est installé par défaut. Si vous souhaitez en utiliser un autre, consultez notre liste des navigateurs recommandés : [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-141.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-5)](https://www.wikilibriste.fr/navigateurs-web/) ## Suite bureautique LibreOffice est disponible dans les dépôts openSUSE : ```bash sudo zypper install libreoffice libreoffice-l10n-fr libreoffice-help-fr ``` ## Lecture audio et vidéo VLC s'installe facilement : ```bash sudo zypper install vlc ``` --- # Mises à jour ⚠️ Installer régulièrement les mises à jour est l'une des mesures de sécurité les plus importantes. Sur Tumbleweed, cela se fait avec `zypper dup`. ```bash sudo zypper dup ``` Nous vous conseillons de mettre à jour votre système au minimum une fois par semaine. Les mises à jour Tumbleweed sont testées automatiquement avant d'être publiées, mais si une mise à jour pose problème, Snapper vous permet de revenir en arrière. ## Rollback avec Snapper Si une mise à jour casse quelque chose, vous pouvez revenir à l'état précédent : ```bash # Lister les instantanés disponibles sudo snapper list # Revenir à un instantané (remplacez X par le numéro de l'instantané) sudo snapper rollback X ``` Redémarrez ensuite pour appliquer le rollback. 💡 Le répertoire `/home` n'est pas inclus dans les instantanés par défaut. Vos données personnelles ne sont donc pas affectées par un rollback, mais pensez tout de même à les sauvegarder régulièrement. --- # Configuration ## Sauvegardes 🚨 Si vous avez chiffré votre disque lors de l'installation, mettez en place une solution de sauvegarde ****dès maintenant**. La récupération de données sur un disque chiffré endommagé est très difficile. Dans tous les cas, ne négligez pas les sauvegardes. Consultez notre article sur les sauvegardes. ## Pare-feu et protection Rendez-vous sur notre tutoriel de protection de votre distribution pour configurer un pare-feu et des outils de protection. ## Carte graphique Nvidia Si votre machine dispose d'une carte Nvidia, les pilotes propriétaires ne sont pas installés par défaut. Vous pouvez les ajouter via le dépôt Nvidia officiel pour openSUSE : ```bash sudo zypper ar --refresh https://download.nvidia.com/opensuse/tumbleweed NVIDIA sudo zypper install-new-recommends --repo NVIDIA ``` ⚠️ Les pilotes Nvidia peuvent nécessiter un redémarrage. Si votre environnement graphique ne démarre plus après l'installation, vous pouvez revenir en arrière avec Snapper depuis la console. ## Carte graphique AMD Les pilotes AMD sont inclus dans le noyau Linux et dans Mesa. Aucune action supplémentaire n'est normalement nécessaire. Sur Tumbleweed en avril 2026, Mesa 26.0.2 est inclus avec un support amélioré pour le matériel RDNA 4. ## Processeur : micro-codes Pour corriger certains bugs matériels au niveau du processeur, installez les micro-codes correspondants : - Intel : ```bash sudo zypper install ucode-intel ``` - AMD : ```bash sudo zypper install ucode-amd ``` ## Batterie (PC portables) Pour optimiser la durée de vie de la batterie sur un PC portable : ```bash sudo zypper install tlp tlp-rdw sudo systemctl enable tlp --now ``` Pour l'interface graphique de TLP, installez `tlpui` depuis Flathub. ## Mémoire et swappiness Par défaut, Linux utilise le swap relativement tôt. Sur un PC avec suffisamment de RAM, vous pouvez réduire cette tendance : ```bash sudo nano /etc/sysctl.d/99-swappiness.conf ``` Ajoutez cette ligne, sauvegardez et quittez : ``` vm.swappiness=10 ``` Pour appliquer sans redémarrer : ```bash sudo sysctl vm.swappiness=10 ``` --- # Conclusion ✅ Bravo, vous avez installé et configuré openSUSE Tumbleweed sur votre PC ! Votre système est maintenant à jour et bénéficie des dernières versions stables des logiciels. Pour aller plus loin : - [Documentation officielle openSUSE Tumbleweed](https://doc.opensuse.org/documentation/tumbleweed/) - [Wiki openSUSE](https://en.opensuse.org/Portal:Tumbleweed) - [Forums openSUSE](https://forums.opensuse.org/) ### Installer Fedora Workstation URL: https://www.wikilibriste.fr/installer-fedora/ Last updated: 2026-04-16T10:31:12.000Z Bienvenue dans ce tutoriel pour installer **Fedora Workstation** sur votre ordinateur. C'est très simple, vous allez voir ! ✅ Avant de commencer, assurez-vous d'avoir : \- Configuré correctement votre BIOS/UEFI pour démarrer depuis votre clé USB \- Créé correctement votre clé USB bootable [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-134.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-6.png)](https://www.wikilibriste.fr/bios-boot/) [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-135.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-8.png)](https://www.wikilibriste.fr/usb-bootable/) ⚠️ Depuis Fedora 40 (avril 2024), l'installateur Anaconda a été entièrement modernisé avec une interface web. Les étapes restent globalement identiques, mais l'apparence visuelle a changé, vous le verrez rapidement ci-après. --- ## Démarrage sur la clé USB Après avoir redémarré votre machine sur la clé USB, un menu de démarrage apparaît. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-1-1.png) 💡 Sélectionnez ****"Start Fedora-Workstation-Live"** (le numéro de version varie selon l'édition téléchargée) et patientez pendant le chargement du système live. ## Lancement de l'installateur Une fois le bureau live chargé, cliquez sur le fond d'écran pour donner le focus au bureau puis cliquez sur le bouton **"Install Fedora Linux"** pour ouvrir l'installateur Anaconda. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-2-1.png) ## Choix de la langue Sélectionnez **Français** dans la liste et validez pour **Suivant**. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-3-1.png) Laissez la disposition de clavier "us", elle sera modifiée plus tard. ## Méthode d'installation Veillez à sélectionner **Utiliser le disque tout entier** pour installer Fedora en remplacement de tout système existant, puis **Suivant**. 💡 Si toutefois, vous souhaitez un dual boot, avec par exemple votre système windows actuel, des options vous seront présentées en ce sens. L'image ci-après ne reflète que le cas où aucun système n'est déjà installé sur la machine. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-4-1.png) ## Configuration du stockage Cette partie vous permettra de chiffrer le disque système. - Si vous ne souhaitez aucun chiffrement : ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-5-1.png) - Si vous souhaitez chiffrer votre système : ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-6-1.png) 💡 Ici vous devez choisir la disposition de clavier "fr", car pour entrer un mot de passe, il est bien souvent plus pratique et moins dangereux d'activer une disposition AZERTY et non QWERTY pour éviter les mauvaises manipulations. Dans tous les cas, cliquez ensuite sur **Suivant**. ## Résumé et configuration L'écran suivant affiche un récapitulatif des paramètres choisis. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-7-1.png) 🚨 Vérifiez bien que vous avez sélectionné le ****bon disque**. Cette opération effacera toutes les données présentes sur le disque choisi. En cas de doute, faites une sauvegarde avant de continuer. Cliquez sur **Effacer les données et installer** si tout est bon. La copie des fichiers commence et prend généralement 10 à 20 minutes selon la vitesse de votre matériel. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-8-1.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-9-1.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-10-1.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-11-1.png) L'installation se termine sur la page de fin, cliquez sur le bouton **Quitter vers le bureau live**. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-12-1.png) ## Redémarrage À la fin de l'installation, Fedora n'affiche pas de fenêtre de redémarrage automatique et vous renvoi donc vers le bureau. 💡 Cliquez donc sur ****Redémarrer** (bouton en haut à droite), puis retirez votre clé USB dès que l'écran devient noir pendant le redémarrage. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-13-1.png) --- ## Première configuration Au premier démarrage, Fedora lance l'assistant de configuration **GNOME Initial Setup**. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-14-1.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-15-1.png) ## Paramètres de confidentialité L'assistant vous proposera d'activer les **services de localisation** et l'envoi de **rapports de diagnostic** à Fedora/Red Hat. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-16-1.png) 💡 Décochez les options de localisation et d'envoi de rapports automatiques ****(16)** et ****(17)**. Ces services transmettent des données à Fedora/Red Hat et ne sont pas nécessaires au fonctionnement quotidien de votre système. ## Fuseau horaire Sélectionnez le fuseau ou la ville si ce n'est pas déjà fait. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-17-1.png) ## Dépôts tiers Activez les dépôts de logiciels tiers afin de compléter les dépôts avec des drivers ou logiciels complémentaires qui ne sont pas dans les dépôts standards (souvent utiles pour Wi-Fi ou imprimantes). ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-18-1.png) ## Utilisateur Entrez ensuite un **Nom complet** et un **nom d'utilisateur** si celui proposé ne vous convient pas, puis définissez un mot de passe solide sur l'écran suivant. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-19.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-20.png) ## Finalisation Vous arrivez à la fin de l'installation. ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-21.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-22.png) ![](https://www.wikilibriste.fr/content/images/2026/04/fedora-23.png) --- 🚀 Voilà, votre distribution Fedora est maintenant installée et prête à l'emploi ! ### Installer et configurer Pi-hole URL: https://www.wikilibriste.fr/pi-hole-dns-bloqueur/ Last updated: 2026-04-15T07:47:52.000Z 💡 Vous aimeriez bloquer les publicités et traceurs sur ****tous** les appareils de votre réseau local, câblés ou Wi-Fi ? Vous voulez vous affranchir de la surveillance [DNS](https://www.wikilibriste.fr/glossaire#dns) de votre fournisseur d'accès Internet ? Pi-hole est fait pour vous, et ce tutoriel vous guide de l'installation à la configuration. # Présentation [Pi-hole](https://pi-hole.net/) est un logiciel libre sous licence EUPL, lancé en 2014 par Jacob Salmela et maintenu depuis par une communauté active de développeurs. Son principe est simple : Pi-hole agit comme un **"DNS menteur"**. Quand un appareil de votre réseau local demande l'adresse d'un domaine publicitaire ou traceur, Pi-hole répond simplement "cette adresse n'existe pas". La publicité est bloquée avant même d'être téléchargée. ✅ Pour que cela fonctionne, Pi-hole doit devenir votre serveur [DNS](https://wikilibriste.fr/glossaire#dns) principal, en remplacement de celui de votre fournisseur d'accès. Pas d'inquiétude, on vous explique comment faire. La différence à l'usage est frappante : un site d'actualité classique passe d'une page surchargée de bannières à un contenu lisible et net. Ci-dessous, voyez plutôt en image, la différence avec ou sans blocage de pubs : ## Sans Blocage ![](https://www.wikilibriste.fr/content/images/2025/11/pihole_inactif.png) ## Avec Blocage ![](https://www.wikilibriste.fr/content/images/2025/11/pihole_actif.png) Et cela s'applique à tous les appareils connectés à votre réseau local, même ceux où l'installation d'une extension de navigateur n'est pas possible (télévisions, objets connectés, téléphones Android sans root...). # Installation ## Pré-requis Pi-hole tourne sur n'importe quelle machine disposant d'au minimum **512 Mo de RAM** et **8 Go d'espace disque**. Comme ce serveur doit fonctionner 24h/24, nous recommandons vivement un nano-PC ou un [SBC](https://wikilibriste.fr/glossaire#sbc) (comme un Raspberry Pi) pour la consommation électrique : quelques watts contre plusieurs dizaines pour un PC de bureau. Les distributions GNU/Linux officiellement supportées en avril 2026 : | Distribution | Versions supportées | | -------------------------- | --------------------------------------------- | | Raspberry Pi OS (Raspbian) | Bullseye, Bookworm | | Debian | 11 (Bullseye), 12 (Bookworm), **13 (Trixie)** | | Ubuntu | 22.04 LTS, 24.04 LTS | | Fedora | versions récentes | | CentOS Stream | 8, 9 | ✅ Nous recommandons ****Debian 13 Trixie**, devenue version stable le 9 août 2025, que ce soit sur PC ou Raspberry Pi. C'est le choix le plus pérenne pour un serveur. ⚠️ Sur Raspberry Pi, Debian requiert le paquet non libre [raspi-firmware](https://salsa.debian.org/debian/raspi-firmware), installé automatiquement. Pour le moment, il n'existe pas de remplacement stable entièrement libre. ## Installation du système de base ### Sur Raspberry Pi Une version Debian maintenue par [Gunnar Wolf](https://gwolf.org/) est disponible pour les RPi, bien que non officielle : - Depuis votre PC, rendez-vous sur la page [raspi.debian.net](https://raspi.debian.net/tested-images/) et téléchargez l'image `xz-compressed` pour **Debian 13 (Trixie)** correspondant à votre modèle de RPi, ainsi que le fichier `sha256sum` associé. - Vérifiez l'intégrité du fichier téléchargé grâce au SHA256. - Munissez-vous d'une carte SD d'au moins 8 Go. - Suivez les [instructions d'installation officielles](https://raspi.debian.net/how-to-image/). ### Sur PC L'installation d'une Debian minimale adaptée à un serveur est documentée dans cet article : [Serveur sous Debian StableInstaller et configurer un serveur Debian 13 Trixie, de l’ISO à la sécurisation de base.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-122.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian-server-2.png)](https://www.wikilibriste.fr/debian-serveur-stable/) N'importe quelle installation Debian 13 standard conviendra pour la suite. ## Installation de Pi-hole L'installation de Pi-hole se fait en une seule commande. Connectez-vous en SSH sur votre serveur fraîchement installé, puis lancez : ```bash curl -sSL https://install.pi-hole.net | bash ``` L'installateur vous guidera avec quelques questions (interface réseau, fournisseur DNS racine, etc.). Répondez en suivant les suggestions par défaut, vous pourrez tout ajuster après. ⚠️ Notez bien le mot de passe affiché à la fin de l'installation : il est généré aléatoirement et vous en aurez besoin pour accéder à l'interface d'administration. Vous pourrez le changer immédiatement après. 💡 ****Remarque pour Debian 13 :** Pi-hole v6 (sorti en février 2025) n'utilise plus lighttpd ni PHP. Il embarque son propre serveur HTTP léger. L'installation sur Debian 13 fonctionne sans configuration supplémentaire. # Configuration réseau Pour que Pi-hole intercepte les requêtes DNS de vos appareils, il faut lui en donner le rôle. Deux situations se présentent selon votre box Internet. ## Connexion à l'interface d'administration de votre box Rendez-vous sur l'interface d'administration de votre opérateur : | Opérateur | Adresse | | ---------------- | ---------------------------------------- | | Free (Freebox) | http://mafreebox.freebox.fr | | Orange (Livebox) | http://192.168.1.1 ou http://192.168.0.1 | | SFR | http://192.168.1.1 | | Bouygues | http://192.168.1.1 | ## Cas 1 : la configuration DNS est modifiable sur votre box C'est le cas le plus simple. Dans l'interface d'administration de votre box, cherchez la section **DNS** (parfois appelée DDNS). Remplacez les adresses DNS par l'adresse IP fixe de votre serveur Pi-hole, et sauvegardez. Suivez notre tutoriel dédié : [Changer les DNS sur votre box FAICe tutoriel vous permet de modifier les DNS directement sur votre box FAI pour pointer vers des serveurs sécurisés…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-125.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/config_box_dns-2.png)](https://www.wikilibriste.fr/changer-dns-box-fai/) ⚠️ Attention : si le champ DNS est grisé, c'est que votre opérateur ne permet pas de le modifier. Passez au Cas 2. ## Cas 2 : la configuration DNS n'est PAS modifiable Dans ce cas, on va demander à Pi-hole de gérer aussi le [DHCP](https://wikilibriste.fr/glossaire#dhcp), le service qui distribue les adresses IP sur votre réseau local. Concrètement : votre box distribue normalement les IPs et les paramètres réseau (dont le DNS) à chaque appareil. En désactivant son DHCP et en activant celui de Pi-hole, vous permettez à Pi-hole de s'annoncer lui-même comme DNS auprès de tous vos appareils. 🚨 Attention : entre la désactivation du DHCP de la box et l'activation de celui de Pi-hole, aucun nouvel appareil ne peut obtenir d'IP automatiquement. Faites les deux opérations l'une après l'autre rapidement. ### Désactiver le DHCP sur votre box Dans l'interface d'administration de votre box, rendez-vous dans la section **DHCP** et désactivez-le. Sur une Livebox Orange, l'option se trouve dans "Réseau" > "DHCP". ![](https://www.wikilibriste.fr/content/images/2026/04/livebox-dhcp-1.jpg) ### Activer le DHCP sur Pi-hole Ouvrez votre navigateur et connectez-vous à l'interface d'administration de Pi-hole : ``` http://192.168.1.100/admin/ ``` ⚠️ Remplacez `192.168.1.100` par l'adresse IP fixe que vous avez attribuée à votre serveur Pi-hole lors de sa configuration. Une fois connecté : 1. Cliquez sur **Settings** dans le menu de gauche. 2. Ouvrez l'onglet **DHCP**. 3. Cochez **DHCP Server enabled**. 4. Dans le champ **Router**, saisissez l'adresse IP de votre box (généralement `192.168.1.1`). 5. Définissez la plage d'adresses IP à distribuer, par exemple de `192.168.1.120` à `192.168.1.254`. 6. Cliquez sur **Save**. ⚠️ Ne démarrez pas la plage à `192.168.1.1` : c'est l'adresse de votre box. Si certains appareils ont une IP fixe, excluez-les de la plage. ![](https://www.wikilibriste.fr/content/images/2026/04/pihole_config_dhcp-1.png) # Paramétrage de Pi-hole ## Mot de passe d'administration Commencez par changer le mot de passe généré aléatoirement à l'installation. En SSH sur votre serveur : ```bash pihole setpassword ``` Saisissez et confirmez votre nouveau mot de passe. ⚠️ Choisissez un mot de passe fort et stockez-le dans un gestionnaire de mots de passe. Consultez l'article [Gestionnaire de mots de passe](https://www.wikilibriste.fr/gestionnaires-mots-de-passe) pour plus d'informations. Reconnectez-vous ensuite à l'interface web avec ce nouveau mot de passe : ``` http://192.168.1.100/admin/ ``` ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-01-1.jpg) ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-02-1.jpg) Comme vous le voyez, la page d'accueil du tableau de bord s'affiche. ## Choisir un fournisseur DNS racine Pi-hole a besoin d'un DNS "amont" pour résoudre les domaines qu'il ne bloque pas. Dans l'interface : 1. Cliquez sur **Settings** dans le menu de gauche. 2. Ouvrez l'onglet **DNS**. 3. Cochez les cases **IPv4** d'un fournisseur DNS. Nous recommandons **Quad9 (filtered, DNSSEC)** pour sa politique de confidentialité et son filtrage malware, mais vous pouvez en choisir un autre ou ajouter manuellement un DNS non listé. 4. Laissez les autres paramètres par défaut. 5. Cliquez sur **Save**. ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-dns-1.jpg) ## Mise à jour des listes de blocage Le blocage repose sur des listes de domaines stockées dans la base de données **Gravity** de Pi-hole. Pour la mettre à jour manuellement : 1. Cliquez sur **Tools** dans le menu de gauche. 2. Cliquez sur **Update Gravity**. 3. Cliquez sur le bouton **Update**. ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-03-1.jpg) La mise à jour est terminée quand le message vert **"Success!"** apparaît en haut de page : ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-04-1.jpg) ## Ajout de nouvelles listes de blocage Pi-hole inclut par défaut la liste [StevenBlack/hosts](https://github.com/StevenBlack/hosts), une référence solide et régulièrement mise à jour. Vous pouvez y ajouter d'autres listes selon votre niveau de filtrage souhaité. Deux listes maintenues par la communauté, au choix selon votre tolérance aux faux positifs : - Liste complète (plus agressive) : `https://sammatthews.co.uk/assets/Full-on-ad-trackinglist.txt` - Liste légère (moins de faux positifs) : `https://sammatthews.co.uk/assets/lite-list.txt` Pour ajouter une liste : 1. Cliquez sur **Adlists** dans le menu de gauche. 2. Collez l'URL de la liste et ajoutez un commentaire pour vous y retrouver. 3. Cliquez sur **Add**. ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-05-1.jpg) Une fois la liste ajoutée, relancez une mise à jour Gravity pour l'intégrer. 💡 Plus une liste est agressive, plus le risque de bloquer des domaines légitimes ("faux positifs") augmente. Commencez avec la liste légère, et observez quelques jours avant de passer à la version complète. ## Mise à jour de Pi-hole Quand une mise à jour est disponible, un bandeau apparaît en bas de l'interface d'administration. Lisez les notes de version avant de procéder. Pour mettre à jour, connectez-vous en SSH sur votre serveur et lancez : ```bash pihole update ``` Attendez la fin du processus. Le message `[✓] Update complete!` confirme que tout s'est bien passé. ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-06-1.jpg) 💡 Pi-hole publie régulièrement des mises à jour de sécurité et de listes. Mettez-le à jour au moins une fois par mois. ## Désactiver Pi-hole temporairement Certains sites refusent parfois de fonctionner correctement quand Pi-hole bloque un domaine dont ils dépendent. - Pour vérifier si Pi-hole est en cause, désactivez-le temporairement via le menu de gauche **Disable Blocking** : vous pouvez choisir 10 secondes, 30 secondes, 5 minutes, ou indéfiniment. ![](https://www.wikilibriste.fr/content/images/2026/04/pihole-config-08-1.jpg) Si le site fonctionne après désactivation, le domaine bloqué est probablement légitime. Vous pouvez alors l'ajouter à la liste blanche (*whitelist*) de Pi-hole. # Références - [Site officiel](https://pi-hole.net/) - [Forum communautaire](https://discourse.pi-hole.net/) - [Code source](https://github.com/pi-hole/pi-hole) - [Liste de blocage ](https://sammatthews.co.uk/posts/Pi-Hole-Ad-Lists/)(Sam Matthews) --- *Contributeur(s): Marmotte, Theudric* ### Vérifier l'intégrité d'un fichier URL: https://www.wikilibriste.fr/verifier-integrite-fichier/ Last updated: 2026-05-19T18:37:44.000Z Bienvenue dans ce tutoriel. Vous venez de télécharger une ISO, un binaire, une archive, et vous vous demandez si ce fichier est bien celui que son auteur a publié. C'est très simple, vous allez voir ! Nous reprenons ici l'aspect pratique du sujet. Pour la théorie (différence entre empreinte et signature, intérêt de chacune, limites), nous vous renvoyons à notre article de fond [Comprendre l'intégrité des données](https://wikilibriste.fr/integrite-donnees/). Nous allons couvrir deux méthodes complémentaires : - la vérification par **empreinte cryptographique** (hash) pour détecter une altération - la vérification par **signature numérique** (PGP) pour authentifier l'origine du fichier 💡 Une signature PGP valide **implique* l'intégrité (puisqu'elle inclut une empreinte), mais l'****inverse est faux**. Un simple hash ne prouve rien sur l'identité de l'auteur. # Méthode 1 : l'empreinte cryptographique ## Outils nécessaires Sur la plupart des distributions GNU/Linux, les outils de calcul d'empreinte sont déjà installés via le paquet **coreutils** (qui fournit `md5sum`, `sha256sum`, `sha512sum`, `b2sum`...). Si ce n'est pas le cas, ouvrez un terminal et installez-le : | Distribution | Commande | | -------------------------- | ----------------------------- | | Debian, Ubuntu et dérivées | sudo apt install coreutils | | Arch et dérivées | sudo pacman -S coreutils | | Fedora, RHEL et dérivées | sudo dnf install coreutils | | openSUSE | sudo zypper install coreutils | Pour les algorithmes plus modernes (SHA-3, BLAKE3), nous y reviendrons plus bas, c'est un cas particulier. ## Calculer une empreinte Imaginons que vous avez téléchargé une image ISO `monfichier.iso` dans `~/Téléchargements/`, et que l'auteur publie sur son site une empreinte MD5 de valeur `8747e564eb53cb2f1dcb9aae0779c2aa`. 🚨 MD5 et SHA-1 sont ****cassés** depuis longtemps (collisions démontrées). Si vous n'avez que ça, vous pouvez vérifier qu'il n'y a pas eu d'erreur de transfert, mais vous ne devez pas en conclure qu'un attaquant n'a pas substitué le fichier. Préférez SHA-256 ou supérieur dès que c'est possible. Placez-vous dans le dossier où se trouve le fichier puis lancez la commande adaptée à l'algorithme : ```bash cd ~/Téléchargements/ md5sum monfichier.iso ``` Vous obtenez : ``` 8747e564eb53cb2f1dcb9aae0779c2aa monfichier.iso ``` Bravo, vous venez de calculer votre première empreinte. Comparez maintenant ce résultat avec la valeur publiée par l'auteur : - si les deux empreintes sont **identiques**, votre fichier est intact - si elles **diffèrent**, le fichier est altéré (téléchargement interrompu, mirror corrompu, attaque) et vous devez le retélécharger, idéalement depuis un autre mirror ## Vérifier automatiquement avec un fichier .sum Beaucoup de projets publient directement un fichier d'empreinte (par exemple `monfichier.iso.sum` ou `SHA256SUMS`). Ce fichier contient à la fois la valeur du hash et le nom du fichier auquel il se rapporte. Vous pouvez alors laisser `md5sum` faire la comparaison : ```bash md5sum -c monfichier.iso.sum ``` Si tout est bon : ``` monfichier.iso: Réussi ``` Si le fichier est altéré : ``` monfichier.iso: Échec md5sum: Attention : 1 somme de contrôle ne correspond pas ``` 💡 Le fichier `.sum` (ou `SHA256SUMS`) contient déjà le nom du fichier à vérifier. Vous ne le passez ****qu'une seule fois** en argument à `-c`. Pas la peine de répéter le nom de l'ISO derrière. ## Cas SHA-2 (SHA-256, SHA-512) C'est aujourd'hui le standard. Le principe est identique, seule la commande change : ```bash sha256sum monfichier.iso sha512sum monfichier.iso ``` Vous obtenez une suite de 64 caractères hexadécimaux pour SHA-256, 128 pour SHA-512\. Par exemple : ``` 43b796f15f57192dd813306938d199871d9d8b881c0124b43412d81585c0efd5 monfichier.iso ``` La vérification automatique fonctionne pareil : ```bash sha256sum -c SHA256SUMS ``` ## Cas SHA-3 SHA-3 est l'algorithme issu de la compétition Keccak (standardisé en 2015). Il n'a pas de binaire dédié dans `coreutils` (pas de `sha3sum`), il faut passer par OpenSSL : ```bash openssl dgst -sha3-256 monfichier.iso openssl dgst -sha3-512 monfichier.iso ``` 💡 SHA-3 n'a pas remplacé SHA-2\. Les deux familles sont considérées sûres en 2026, et SHA-256 reste le standard de fait pour la distribution de logiciels (Linux, BSD, paquets...). ## Cas BLAKE3 BLAKE3, sorti en 2020, est un algorithme moderne, parallélisable et beaucoup plus rapide que SHA-256 sur les fichiers volumineux. Il n'est pas encore distribué dans `coreutils` (à ne pas confondre avec BLAKE2 qui, lui, fournit `b2sum`). Vous devez encore installer le paquet à part : | Distribution | Commande | | -------------- | ------------------------- | | Debian, Ubuntu | sudo apt install b3sum | | Arch | sudo pacman -S b3sum | | Fedora | sudo dnf install b3sum | | openSUSE | sudo zypper install b3sum | Puis l'usage est calqué sur `sha256sum` : ```bash b3sum monfichier.iso b3sum -c BLAKE3SUMS ``` 💡 BLAKE3 reste minoritaire pour la distribution de logiciels, mais devient courant dans les outils de sauvegarde, de déduplication et certains gestionnaires de paquets. Si un projet vous propose un hash BLAKE3, c'est un bon signe de modernité. # Méthode 2 : la signature numérique Une signature numérique va plus loin que la simple empreinte. Elle prouve à la fois que le fichier n'a pas été altéré **et** qu'il a bien été produit par l'auteur revendiqué (à condition que vous fassiez confiance à sa clé publique). Une protection deux-en-un, pratique non ? Le mécanisme repose sur la **cryptographie asymétrique** combinée à une fonction de hachage. Si vous voulez le détail, l'article de fond [Comprendre l'intégrité des données](https://wikilibriste.fr/integrite-donnees/) couvre toute la mécanique. Le standard le plus répandu pour ce besoin est **OpenPGP**, et son implémentation libre est **GnuPG** (souvent appelée *GPG*). ## Le paysage OpenPGP en 2026 Avant de plonger dans la commande, deux points à connaître pour ne pas être surpris : ⚠️ Depuis juillet 2024, OpenPGP existe en deux variantes incompatibles. La ****RFC 9580** (parfois appelée **crypto-refresh*) modernise le standard original, tandis que ****LibrePGP** est le fork porté par l'équipe GnuPG, qui refuse certains choix de la RFC. En pratique, pour la vérification d'une signature publiée par un projet libre, GnuPG fonctionne dans les deux cas. Pour la création de clés, vous pourriez croiser des incompatibilités entre clients (Sequoia, ProtonMail, GnuPG). 💡 Côté GnuPG : \- La branche ****2.5.19** (avril 2026) est la branche de développement courante, qui deviendra 2.6 stable. \- La branche ****2.4** reçoit ses derniers correctifs jusqu'en juin 2026, après quoi il faudra migrer. Si votre distribution propose encore 2.2 (LTS), elle est officiellement en fin de vie depuis 2024 mais toujours fonctionnelle pour la vérification. ## Installation de GnuPG Si `gpg` n'est pas déjà disponible (vérifiez avec `gpg --version`), installez le paquet correspondant à votre distribution. **Attention, le nom du paquet varie** : | Distribution | Paquet | Commande | | -------------------------- | ------ | ------------------------ | | Debian, Ubuntu et dérivées | gnupg | sudo apt install gnupg | | Arch et dérivées | gnupg | sudo pacman -S gnupg | | Fedora, RHEL et dérivées | gnupg2 | sudo dnf install gnupg2 | | openSUSE | gpg2 | sudo zypper install gpg2 | 💡 Historiquement il existait deux binaires distincts, `gpg` (v1, legacy) et `gpg2` (v2, moderne). Aujourd'hui, **`gpg`** **est l'alias officiel de la v2** sur toutes les distributions à jour. Nous utiliserons `gpg` partout dans ce tutoriel. La commande `gpg2` est encore acceptée comme alias mais sera retirée progressivement. ## Vérifier une signature, cas pratique Nous allons vérifier la signature du fichier d'empreintes d'une image ISO de **Linux Mint 22 (Wilma)**, dont les fichiers sont disponibles sur les mirrors officiels listés sur [linuxmint.com](https://www.linuxmint.com/mirrors.php). Plaçons-nous dans `~/Téléchargements/` après avoir récupéré les trois fichiers utiles : ``` linuxmint-22-cinnamon-64bit.iso sha256sum.txt sha256sum.txt.gpg ``` - l'ISO elle-même - le fichier d'empreintes SHA-256 - la signature PGP du fichier d'empreintes 💡 Linux Mint, comme beaucoup de projets, ne signe pas directement l'ISO. Le projet signe le fichier `sha256sum.txt` qui contient l'empreinte de l'ISO. Si la signature de `sha256sum.txt` est valide ****et** que l'empreinte qu'il contient correspond à votre ISO, vous avez bien la version officielle. Le maillon faible reste votre miroir, ce qui justifie cette double vérification. Si vous ouvrez `sha256sum.txt.gpg` avec un éditeur de texte, vous verrez ceci : ``` -----BEGIN PGP SIGNATURE----- iQIzBAABCgAdFiEEJ96xVkTGs88719KRMA+Ea6JbrgkFAmHgoF4ACgkQMA+Ea6Jb rglrYRAApoF9qyaixnA+PmX0pueJSJMRjDXAMmRzvKwUkkqt+CGI2NKiwoYgKDKW [...] -----END PGP SIGNATURE----- ``` Voilà le formalisme d'une signature PGP. Rien de magique, juste un bloc encadré. À noter, l'extension `.asc` désigne en théorie un fichier ASCII et `.gpg` un fichier binaire, mais en pratique l'usage est souvent inversé. Ne vous fiez jamais à l'extension, fiez-vous au contenu. ### Étape 1 : importer la clé publique de l'auteur La clé publique de Linux Mint a pour empreinte : ``` 27DE B156 44C6 B3CF 3BD7 D291 300F 846B A25B AE09 ``` Nous la récupérons depuis un serveur de clés public. **Privilégiez HKPS (chiffré, port 443) et non HKP (cleartext, port 80)** : ```bash gpg --keyserver hkps://keyserver.ubuntu.com --recv-key "27DE B156 44C6 B3CF 3BD7 D291 300F 846B A25B AE09" ``` 🚨 Un serveur de clés interrogé en HKP cleartext (port 80) expose votre requête à n'importe quel observateur réseau, qui peut deviner ce que vous vous apprêtez à vérifier. Pire, une attaque active peut substituer la clé renvoyée. ****Toujours utiliser** **`hkps://`** **sur le port 443.** GnuPG répond : ``` gpg: clef 300F846BA25BAE09 : clef publique « Linux Mint ISO Signing Key » importée gpg: Quantité totale traitée : 1 gpg: importées : 1 ``` ### Étape 2 : vérifier la signature ```bash gpg --verify sha256sum.txt.gpg sha256sum.txt ``` Si tout est bon : ``` gpg: Signature faite le jeu. 13 janv. 2022 22:57:50 CET gpg: avec la clef RSA 27DEB15644C6B3CF3BD7D291300F846BA25BAE09 gpg: Bonne signature de « Linux Mint ISO Signing Key » [inconnu] gpg: Attention : cette clef n'est pas certifiée avec une signature de confiance. gpg: Rien n'indique que la signature appartient à son propriétaire. Empreinte de clef principale : 27DE B156 44C6 B3CF 3BD7 D291 300F 846B A25B AE09 ``` L'expression "**Bonne signature**" est ce qu'il faut retenir. Le fichier d'empreintes a bien été signé par cette clé. À l'inverse, si la signature est invalide : ``` gpg: MAUVAISE signature de « Linux Mint ISO Signing Key » [inconnu] ``` 🚨 Une "MAUVAISE signature" signifie que le fichier a été modifié après signature, ou que vous n'avez pas la bonne clé publique, ou que quelqu'un essaie de vous tromper. Dans tous les cas, ****n'utilisez pas le fichier**. ### Étape 3 : vérifier l'empreinte de l'ISO Maintenant que `sha256sum.txt` est authentifié, vous pouvez l'utiliser pour vérifier l'ISO : ```bash sha256sum -c sha256sum.txt ``` Sortie attendue : ``` linuxmint-22-cinnamon-64bit.iso: Réussi ``` Bravo, votre ISO est intacte et provient bien de Linux Mint. ## Et le message "clef non certifiée" ? Vous avez peut-être remarqué cette ligne : ``` gpg: Attention : cette clef n'est pas certifiée avec une signature de confiance. gpg: Rien n'indique que la signature appartient à son propriétaire. ``` Cela ne veut pas dire que la signature est fausse, juste que **vous n'avez pas encore validé que cette clé appartient bien à Linux Mint**. Pour ça, GnuPG s'appuie sur un *réseau de confiance* (Web of Trust), où les clés sont contre-signées par d'autres. Tant que vous ne signez pas la clé importée avec votre propre clé privée, GnuPG reste prudent. Pour une vérification ponctuelle d'ISO, ce message est normal et acceptable, à condition que vous ayez **récupéré l'empreinte de la clé depuis le site officiel du projet** (et pas seulement depuis le serveur de clés). Un attaquant peut publier une fausse clé sur un keyserver, mais difficilement modifier le site officiel et la documentation. 💡 Pour bien comprendre ces aspects, l'article dédié [Comprendre PGP, OpenPGP et GnuPG](https://wikilibriste.fr/comprendre-pgp/) explique en détail le réseau de confiance et la signature de clés. # Pour aller plus loin Le pendant théorique de ce tutoriel : [Comprendre l'intégrité des donnéesHachage, empreintes et signatures numériques, pour vérifier que vos fichiers n'ont pas été altérés en chemin.Wikilibristeayo](https://www.wikilibriste.fr/integrite-donnees/) L'article compagnon sur la cryptographie qui rend la signature numérique possible : [Comprendre PGP, OpenPGP et GnuPGHistoire, principes cryptographiques, toile de confiance et état des lieux 2026 de PGP, OpenPGP et GnuPG.Wikilibristeayo](https://www.wikilibriste.fr/comprendre-pgp/) Plus technique, pour creuser : - la documentation officielle de GnuPG sur [gnupg.org](https://www.gnupg.org/documentation/) - la FAQ Linux Mint sur la vérification d'ISO, qui détaille le processus complet pour leur projet Voilà, vous savez désormais vérifier qu'un fichier téléchargé est bien celui que vous attendiez. Ce réflexe vous évitera bien des soucis (binaire piégé, ISO altérée par un mirror compromis, paquet substitué). Ce n'est pas non plus une garantie absolue, mais c'est un maillon de plus dans la chaîne de confiance, et ces maillons valent leur poids. ### Mailvelope URL: https://www.wikilibriste.fr/utiliser-mailvelope/ Last updated: 2026-03-04T17:36:29.000Z [Mailvelope](https://mailvelope.com/fr/help/anywhere) est une extension pour navigateurs qui intègre PGP à votre courriel Web. Cet outil va vous permettre de générer des clés PGP très simplement : pour ce faire, avant toute chose, cliquez sur l'icône de l'extension et sur "Let's start!". Ici, vous pourrez configurer l'outil en générant votre bi-clé : - Rentrer vos données personnelles pour l'identification des clés, - Cliquer sur "Avancé" puis choisir RSA 4096bits, - Rentrer le mot de passe de protection de la clé privée, - Si vous souhaitez rendre publique votre clé, vous pouvez laisser cochée l'import de votre clé publique sur les serveurs de Mailvelope (Mailvelope utilise le serveur de clés Ubuntu `keyserver.ubuntu.com`). ▶️ Nous vous renvoyons ici à l'article sur PGP afin de savoir ce que vous devez faire car ceci n'est pas sans conséquence, - Aller dans les options, dans Général et cocher la fonctionnalité de signature, - Si vous n'avez pas choisi le stockage de votre clé publique sur un serveur de clés, vous pouvez demander l'ajout la clé publique à chaque email, - Pour ce qui est de Gmail, vous devez vérifier que l'API Google est bien cochée (car cela nécessite une connexion à votre compte Google), - Revenir ensuite au gestionnaire de clés et synchroniser. Vous recevrez un courriel sur la boîte courriel que vous souhaitez configurer, - Cliquer dans le courriel sur "Afficher le message", entrez le mot de passe qui protège votre clé pour déchiffrer le courriel, puis cliquez sur le lien de confirmation. Voilà, votre boîte courriel est configurée avec Mailvelope. > Bien entendu, votre interlocuteur devra effectuer les mêmes actions avec son client webmail, bien qu'ici il puisse utiliser un autre que le vôtre. ## **Afin d'envoyer un courriel via Gmail** Vous verrez maintenant apparaître une icône Mailvelope à côté du bouton "Nouveau Message". Cliquez sur ce bouton, celui-ci ouvre l'extension et vous demande de vous connecter avec votre compte Google. Vous pourrez ensuite rédiger votre courriel dans la fenêtre Mailvelope qui vous montrera les personnes avec qui vous pourrez protéger vos échanges, ces personnes vous ayant transmis leur clé publique. > Une petite particularité ici est de ne pas mettre d'information sensible dans l'objet du message. En effet, celui-ci n'est pas chiffré, donc pensez à rester vague. ## Conclusion Pour terminer sur **Mailvelope**, deux points importants : 1. Il est possible d'importer votre bi-clé. Cela vous permet d'utiliser vos "sous-clés", afin d'éviter de laisser votre clé privée maître constamment stockée sur une machine en ligne. 2. Petite note sur la protection clé privée/mot de passe : dans le cas où vous générez votre bi-clé via Mailvelope, la clé privée et le mot de passe seront stockés dans votre navigateur (la clé privée stockée chiffrée bien entendu). Attention donc à bien mettre à jour votre navigateur afin d'éviter d'éventuelles vulnérabilités dans le compartiment de stockage. ### Configurer son système pour des DNS privés URL: https://www.wikilibriste.fr/configurer-systeme-dns/ Last updated: 2025-12-03T20:45:34.000Z Si vous avez suivi notre article sur les DNS et que vous voulez maintenant passer à l'action, ce tutoriel est fait pour vous. Nous allons voir comment changer les serveurs DNS sur les principaux environnements GNU/Linux que sont GNOME, Cinnamon et KDE (par souci de simplicité, nous ne prenons que les environnement de bureau les plus utilisés), et sur mobile Android. 💡 Dans ce tutoriel, nous allons spécifiquement pointer vers les résolveurs du très connu Quad9 (9.9.9.9 / 2620:fe::fe), mais libre à vous de choisir d'autres résolveurs comme LibreDNS, FDN ou Mullvad – reportez-vous au tableau de l'article DNS. Nous allons configurer en mode "manuel" pour IPv4 et IPv6 (oui car aujourd'hui l'IPv6 se standardise), et nous vous donnerons aussi des astuces pour activer le chiffrement DoH/DoT quand c'est possible. **Petit rappel avant de commencer** : après chaque changement, testez toujours la résolution en faisant un DNS Leak Test sur [dnsleaktest.com](https://dnsleaktest.com). 🚨 Egalement, il est important de noter que les configurations suivantes s'appliquent sur votre système certes, mais surtout sur l'****interface réseau choisie (ex.: enp1s0, wl0, etc.)**. ▶️ Si d'aventure vous utilisez plus d’une interface réseau, par exemple "ethernet et wi-fi", sur la même machine, notez que vous devez appliquer la configuration DNS sur chacune de ces interfaces, sinon une seule interface sera protégée. ## Sur ordinateur ### Linux avec GNOME (Ubuntu, Fedora, Pop!\_OS...) GNOME a bien évolué en 2024/2025 et la configuration est ultra intuitive. Cela fonctionne en Filaire ou en Wi-Fi, juste pensez bien à appliquer sur la bonne connexion 😉 💡 La configuration suivante se base sur une version 49 de GNOME, même si celle-ci peut également être applicable sur des versions légèrement antérieures. Voici la procédure : - Rendez-vous dans les "Paramètres" de GNOME et allez dans **Réseau** (ou **Wi-Fi** si vous êtes en sans-fil) : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-10-04-32.png) - Cliquez sur la roue crantée ⚙️ à la droite dans Filaire ➡️ Connecté. Une fenêtre s'ouvre : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-10-04-39.png) - Allez dans l'onglet **IPv4**, désactivez le bouton **Automatique** (il passe en OFF). Dans le champ qui apparaît, entrez vos DNS séparés par une virgule (sans espace) : `9.9.9.9,149.112.112.112` (pour Quad9 IPv4) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-11-12-19.png) Nous al - Nous allons faire de même pour l'onglet **IPV6**, les adresses sont juste différentes. Désactivez le bouton **Automatique** (il passe en OFF). Dans le champ qui apparaît, entrez vos DNS séparés par une virgule (sans espace) : `2620:fe::fe,2620:fe::9` ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-11-14-15.png) - Puis cliquez sur **Appliquer**. - Redémarrez votre machine, ce sera plus simple. - Puis vérifiez que la configuration est bien appliquée : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-22-10-44-24.png) > Ici WoodyNet est le prestataire qui héberge les serveurs de Quad9, on est donc bon. Pour ceux qui aiment jouer de la ligne de commandes, vous pouvez vérifier votre configuration système comme suit : ```bash user@machine:~$ resolvectl status Global Protocols: LLMNR=resolve -mDNS -DNSOverTLS DNSSEC=no/unsupported resolv.conf mode: stub Link 2 (enp1s0) Current Scopes: DNS LLMNR/IPv4 LLMNR/IPv6 Protocols: +DefaultRoute LLMNR=resolve -mDNS -DNSOverTLS DNSSEC=no/unsupported Current DNS Server: 9.9.9.9 DNS Servers: 9.9.9.9 149.112.112.112 2620:fe::fe 2620:fe::9 Default Route: yes ``` Traduisons ce schmilblick : - *"Protocols: LLMNR=resolve -mDNS -DNSOverTLS…"* ▶️ Protocoles activés : LLMNR activé ▶️ Protocoles désactivés : mDNS désactivé, DNS non chiffré (DoT), DNSSEC désactivé - *"resolv.conf mode: stub"* ▶️ Le fichier /etc/resolv.conf pointe vers stub de systemd-resolved (tout à fait normal) - Link 2 (enp1s0) ▶️ Ici on traduit pas interface réseau n°2, utilisation de l'interface *enp1s0* - Current Scopes: DNS LLMNR/IPv4 … ▶️ Cette interface gère la résolution DNS classique + LLMNR (i.e. la découverte locale) - +DefaultRoute ▶️ Cette interface est utilisée comme route DNS par défaut (les requêtes passent d’abord par elle) - Current DNS Server: 9.9.9.9 ▶️ Le serveur primaire en ce moment : Quad9 (IPv4) - DNS Servers: 9.9.9.9 149.112.112.112 … ▶️ Tous les serveurs configurés, souvenez vous des champs remplis ci-haut : Quad9 en IPv4 et IPv6 (primaire + secondaire) - Default Route: yes ▶️ Oui, cette interface est la route DNS principale du système. ▶️ **TOUT EST PARFAIT.** > Vous voyez, ce n'est pas si compliqué 😄! ### Linux avec Cinnamon (Linux Mint) Linux Mint en 2025 est toujours aussi agréable et se perfectionne avec le temps. La procédure est quasi identique filaire/Wi-Fi. 💡 La configuration suivante se base sur une version 22.2 de Linux Mint donc avec Cinnamon, même si celle-ci peut également être applicable sur des versions légèrement antérieures. Voici la procédure : - Cliquez en bas à droite sur l'icône Réseau ou WiFi (1) puis rendez-vous dans les "Paramètres réseau" ou "Paramètres Wi-Fi" de Cinnamon (2) : ![](https://www.wikilibriste.fr/content/images/2025/11/cin-dns-1.png) - Vous obtenez une nouvelle fenêtre. Sélectionnez alors votre connexion (Filaire ou Wi-Fi), puis cliquez sur la roue crantée ⚙️ (3) : ![](https://www.wikilibriste.fr/content/images/2025/11/cin-dns-2.png) - Une nouvelle fenêtre s'affice. Allez sur **IPv4** → Méthode : **Automatique (DHCP) adresses seulement** Puis entrez le premier serveur DNS : `9.9.9.9` Cliquez sur le + et entrez le second serveur DNS : `149.112.112.112` - Faites de même pour **IPv6** → Méthode : **Automatique (DHCP) adresses seulement** Puis entrez le premier serveur DNS : `2620:fe::fe` Cliquez sur le + et entrez le second serveur DNS : `2620:fe::9` ![](https://www.wikilibriste.fr/content/images/2025/11/cin-dns-3.png) ![](https://www.wikilibriste.fr/content/images/2025/11/cin-dns-4.png) ![](https://www.wikilibriste.fr/content/images/2025/11/cin-dns-5.png) ![](https://www.wikilibriste.fr/content/images/2025/11/cin-dns-6.png) - Appliquez, fermez. Redémarrez la machine. - Puis vérifiez que la configuration est bien appliquée : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-22-10-44-24.png) > Ici WoodyNet est le prestataire qui héberge les serveurs de Quad9, on est donc bon. Pour ceux qui aiment jouer de la ligne de commandes, vous pouvez vérifier votre configuration système comme suit : ```bash user@machine:~$ resolvectl status Global Protocols: LLMNR=resolve -mDNS -DNSOverTLS DNSSEC=no/unsupported resolv.conf mode: stub Link 2 (ens1) Current Scopes: DNS LLMNR/IPv4 LLMNR/IPv6 Protocols: +DefaultRoute LLMNR=resolve -mDNS -DNSOverTLS DNSSEC=no/unsupported Current DNS Server: 9.9.9.9 DNS Servers: 9.9.9.9 149.112.112.112 2620:fe::fe 2620:fe::9 Default Route: yes ``` Traduisons ce schmilblick : - *"Protocols: LLMNR=resolve -mDNS -DNSOverTLS…"* ▶️ Protocoles activés : LLMNR activé ▶️ Protocoles désactivés : mDNS désactivé, DNS non chiffré (DoT), DNSSEC désactivé - *"resolv.conf mode: stub"* ▶️ Le fichier /etc/resolv.conf pointe vers stub de systemd-resolved (tout à fait normal) - Link 2 (ens1) ▶️ Ici on traduit pas interface réseau n°2, utilisation de l'interface *ens1* - Current Scopes: DNS LLMNR/IPv4 … ▶️ Cette interface gère la résolution DNS classique + LLMNR (i.e. la découverte locale) - +DefaultRoute ▶️ Cette interface est utilisée comme route DNS par défaut (les requêtes passent d’abord par elle) - Current DNS Server: 9.9.9.9 ▶️ Le serveur primaire en ce moment : Quad9 (IPv4) - DNS Servers: 9.9.9.9 149.112.112.112 … ▶️ Tous les serveurs configurés, souvenez vous des champs remplis ci-haut : Quad9 en IPv4 et IPv6 (primaire + secondaire) - Default Route: yes ▶️ Oui, cette interface est la route DNS principale du système. ▶️ **TOUT EST PARFAIT.** > Vous voyez, ce n'est pas si compliqué 😄! ### Linux avec KDE (KDE Neon, Kubuntu, Manjaro...) KDE Plasma a bien évolué aussi depuis quelques années et devient mature. La configuration réseau est ultra puissante et plutôt simple, même si moins intuitive que GNOME. 💡 La configuration suivante se base sur une version KDE 6.5.2, même si celle-ci peut également être applicable sur des versions légèrement antérieures (en tous cas en version 6+). Voici la procédure : - Cliquez bouton droit en bas à droite sur l'icône Réseau ou WiFi → cliquez sur **Configurer les connexions réseau...** ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-12-52-21.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-12-53-02.png) - Vous obtenez une nouvelle fenêtre. Allez dans l'onglet **IPv4** → Méthode : **Automatique (adresses uniquement)** Entrez les Serveurs DNS : ajoutez `9.9.9.9,149.112.112.112` (sans espace) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-12-54-06.png) - Maintenant de même dans l'onglet **IPv6** → Méthode : **Automatique (adresses uniquement)** Entrez les Serveurs DNS : ajoutez `2620:fe::fe,2620:fe::9` (sans espace) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-22-12-56-22.png) - Cliquez sur **Appliquer** → la connexion se reconnecte toute seule, magique. - Vérifiez donc que la configuration est bien appliquée : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-22-10-44-24.png) > Ici WoodyNet est le prestataire qui héberge les serveurs de Quad9, on est donc bon. Pour ceux qui aiment jouer de la ligne de commandes, vous pouvez vérifier votre configuration système comme suit : ```bash user@machine:~$ resolvectl status Global Protocols: LLMNR=resolve -mDNS -DNSOverTLS DNSSEC=no/unsupported resolv.conf mode: stub Link 2 (ens1) Current Scopes: DNS LLMNR/IPv4 LLMNR/IPv6 Protocols: +DefaultRoute LLMNR=resolve -mDNS -DNSOverTLS DNSSEC=no/unsupported Current DNS Server: 9.9.9.9 DNS Servers: 9.9.9.9 149.112.112.112 2620:fe::fe 2620:fe::9 Default Route: yes ``` Traduisons ce schmilblick : - *"Protocols: LLMNR=resolve -mDNS -DNSOverTLS…"* ▶️ Protocoles activés : LLMNR activé ▶️ Protocoles désactivés : mDNS désactivé, DNS non chiffré (DoT), DNSSEC désactivé - *"resolv.conf mode: stub"* ▶️ Le fichier /etc/resolv.conf pointe vers stub de systemd-resolved (tout à fait normal) - Link 2 (ens1) ▶️ Ici on traduit pas interface réseau n°2, utilisation de l'interface *ens1* - Current Scopes: DNS LLMNR/IPv4 … ▶️ Cette interface gère la résolution DNS classique + LLMNR (i.e. la découverte locale) - +DefaultRoute ▶️ Cette interface est utilisée comme route DNS par défaut (les requêtes passent d’abord par elle) - Current DNS Server: 9.9.9.9 ▶️ Le serveur primaire en ce moment : Quad9 (IPv4) - DNS Servers: 9.9.9.9 149.112.112.112 … ▶️ Tous les serveurs configurés, souvenez vous des champs remplis ci-haut : Quad9 en IPv4 et IPv6 (primaire + secondaire) - Default Route: yes ▶️ Oui, cette interface est la route DNS principale du système. ▶️ **TOUT EST PARFAIT.** > Vous voyez, ce n'est pas si compliqué 😄! ### Tous systèmes : sécurité maximale Pour une sécurité accrue, nous pouvons encore aller plus loin et activer le chiffrement des requêtes DNS depuis votre poste. Afin d'activer ce chiffrement, via DoH ou DoT, pour le système complet, il va nous falloir utiliser le terminal et les lignes de commandes ce coup-ci. Pour ce faire, nous allons éditer le fichier `/etc/systemd/resolved.conf` (avec sudo) et ajouter les bons paramètres. Entrez tout ce texte dans le terminal et validez : ```bash sudo tee /etc/systemd/resolved.conf > /dev/null < C'est tout ! Le téléphone valide et passe en DoT. Si votre surcouche Android (Samsung, Xiaomi...) cache l'option, utilisez l'application [**NextDNS**](https://github.com/nextdns) (le plus puissant, supporte DoH/DoT/DoQ). ### Changer les DNS sur votre box FAI URL: https://www.wikilibriste.fr/changer-dns-box-fai/ Last updated: 2026-04-25T13:41:06.000Z Changer les DNS directement sur votre box, c’est LA solution la plus propre : avec cette configuration, tous les appareils de la maison (smartphones, ordinateurs, tablettes, TV, consoles, ampoules connectées, réfrigérateur…) profiteront immédiatement d’un DNS respectueux de la vie privée, sans rien modifier sur chaque machine. > C’est aussi la méthode qui évite le plus de fuites. 💡 ****Important** : chaque FAI et chaque génération de box a son interface. Ce tutoriel est rédigé sur des interfaces datant de quelques années jusqu'à 2025, sur les modèles les plus courants. Si votre box est plus ancienne ou plus récente, l’interface aura peut être évoluée. Il conviendra alors de chercher un peu plus ou bien faire une recherche rapide « changer DNS + modèle de votre box » sur votre moteur de recherche. ▶️ Et si vous bloquez vraiment, wikilibriste est toujours là avec vous ! ## Freebox (Free) - Pop, Delta, Révolution, Mini 4K La Freebox est la plus simple et la plus permissive. - Ouvrez votre navigateur et allez sur (ou tapez simplement `mafreebox.freebox.fr` dans la barre d’adresse). - Connectez-vous avec votre mot de passe Freebox (affiché au dos de la box ou sur l’écran de la Freebox Server). - Cliquez sur **Paramètres de la Freebox** (icône engrenage en haut à droite) ![](https://www.wikilibriste.fr/content/images/2025/11/fbox-dns-1.png) - Dans le menu de gauche, choisissez **Mode avancé** → **Serveur DHCP** ![](https://www.wikilibriste.fr/content/images/2025/11/fbox-dns-2.png) - Dans la section **Serveur DNS**, décochez « Utiliser les DNS de Free » et entrez : ![](https://www.wikilibriste.fr/content/images/2025/11/fbox-dns-3.png) - DNS 1 : `9.9.9.9` - DNS 2 : `149.112.112.112` - DNS 3 (IPv6) : `2620:fe::fe` - DNS 4 (IPv6) : `2620:fe::9` *(ou les adresses de votre choix – Quad9, LibreDNS, Mullvad…)* - Cliquez sur **Appliquer**. Un petit message vous préviendra que les appareils vont se reconnecter : c’est normal. - (Recommandé) Redémarrez la Freebox depuis l’interface. C’est terminé ! Toute la maison est maintenant sur Quad9 (ou le DNS que vous avez choisi). ## Bbox (Bouygues Telecom) - Bbox 4K, Ultym, Fibre Bouygues a un peu durci les choses, mais ça passe encore en 2025\. Vous trouverez ci-après un tutoriel compatible pour les box actuels : [Changer les DNS Bouygues : tutoriel BBox complet 2025Changer DNS Bouygues Telecom : guide 2025 pour bloquer les DNS BBox, accélérer la navigation et protéger votre vie privée sans toucher à chaque appareil.![](https://www.wikilibriste.fr/content/images/icon/favicon-3.png)PREMIUM OTT Officiel![](https://ott-premium-officiel.com/dist/uploads/17515029859539.webp)](https://ott-premium.tv/configurer-dns-bouygues/) Le tutoriel montre à l'étape 3 des adresses IP à changer bien entendu, par exemple pour Quad9 : - DNS primaire : `9.9.9.9` - DNS secondaire : `149.112.112.112` **Astuce si les champs sont grisés** : certains modèles récents forcent les DNS. Dans ce cas, passez directement à la solution Pi-hole ou configurez chaque appareil individuellement. 💡 N'oubliez pas de redémarrez votre box pour finaliser la configuration. ## Livebox (Orange) - Livebox 4, 5, 6, 7 Malheureusement, depuis la Livebox 4 (2016), Orange bloque la modification des DNS dans l’interface classique. En 2025, c’est toujours le cas sur la Livebox 6 et la Livebox 7. **⚠️ Les seules solutions possibles sont** : - Configurer les DNS sur chaque appareil (ordinateur, téléphone, etc.) → voir notre autre tuto. [Configurer son système pour des DNS privésCe tutoriel vous permet de modifies les DNS pour pointer vers des serveurs sécurisés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-35.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/ChatGPT-Image-22-nov.-2025--13_15_21-2.png)](https://www.wikilibriste.fr/configurer-systeme-dns/) - Installer un serveur Pi-hole ou un routeur personnel derrière la Livebox (mode bridge ou double NAT). [Installer et configurer Pi-HolePi-Hole est un bloqueur de publicités et de traceurs intempestifs, ce tutoriel montre comment l’installer et le configurer.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-36.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/pihole-3.png)](https://www.wikilibriste.fr/installer-et-configurer-pi-hole/) - Utiliser un profil DNS chiffré sur chaque appareil (DoH/DoT) – ça contourne le blocage. 🚨 Orange ne propose pas d’option officielle pour changer les DNS à la racine, c'est malheureux en 2025 tout de même. ## Box SFR / SFR Box 8, NB8, etc. Concernant SFR, c’est très variable selon le modèle et le firmware. Sur certains modèles, les champs restent grisés et la modification est impossible, dû à la politique stricte de SFR ! ### **Cas favorable (SFR Box 8, NB8 récente)** 1. Allez sur (ou ). 2. Connectez-vous (par défaut : admin / mot de passe sous la box ou celui que vous avez défini). 3. Allez dans **Réseau** → **LAN** → **Serveur DHCP** ou **Configuration DHCP**. 4. Cherchez la section **Serveur DNS** : - DNS primaire : `9.9.9.9` - DNS secondaire : `149.112.112.112` 5. Sauvegardez et redémarrez la box. 💡 Cela peut différer quelque peu sur votre Box, veuillez donc vous référer à la documentation ou faire appel à la communauté. ### **Cas défavorable** Si vous obtenez des champs grisés ou un refus de sauvegarde, c'est que vous possédez un modèle sur lequel SFR impose ses DNS, non modifiables. - Ici, les seules solutions seront identiques à celles proposées section "Orange" : configuration par appareil ou déploiement d'un serveur Pi-hole. ## Et ensuite ? Quelle que soit votre box, une fois la modification faite (ou si elle est impossible) : 1. N'oubliez pas de redémarrer tous les appareils sur votre réseau pour qu'ils prennent bien en compte ces nouveaux DNS. 2. Vérifiez sur un ordinateur ou un smartphone avec → Test étendu : vous devez voir uniquement les serveurs Quad9 (ou le DNS choisi). 3. Si vous voyez encore votre FAI → il reste un appareil ou une box qui pousse ses propres DNS : c’est le moment d’installer un serveur Pi-hole. [Installer et configurer Pi-holeBloquez les publicités et traceurs sur tout votre réseau local avec Pi-hole, le serveur DNS filtrant libre et simple à mettre en place.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-124.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/pi-hole_logo-2-1.png)](https://www.wikilibriste.fr/pi-hole-dns-bloqueur/) Vous avez maintenant le contrôle total de vos requêtes DNS à la maison. C’est l’une des modifications les plus simples et les plus efficaces pour la vie privée. Bravo ! 🚀 ##### ### Bien utiliser FreeFileSync URL: https://www.wikilibriste.fr/bien-utiliser-freefilesync/ Last updated: 2026-05-06T16:32:38.000Z **FreeFileSync** est un logiciel de **comparaison** et de **synchronisation de dossiers** qui vous permet d'éviter les multiples sauvegardes et les doublons qui en découlent. Le **dossier source "maître" est comparé au dossier "cible" à mettre à jour**. Son installation est simple, suivez-moi 😉 ! **Téléchargez le logiciel sur le site** : [FreeFileSyncDownload FreeFileSync 14.8\. FreeFileSync is a free open source data backup software that helps you synchronize files and folders on Windows, Linux and macOS.![](https://www.wikilibriste.fr/content/images/icon/freefilesync-1.ico)FreeFileSync.orgZenju![](https://www.wikilibriste.fr/content/images/thumbnail/FreeFileSync-1.png)](https://freefilesync.org/) **Choisissez selon votre système d'exploitation (OS)** ![](https://www.wikilibriste.fr/content/images/2026/02/Telechargement-FFS-1.png) **Nous recommandons de passer par le terminal afin de décompresser le fichier avec la commande :** ```bash tar -xvf FreeFileSync_14.8_Linux_x86.tar.gz ``` *Vous pouvez aussi extraire le fichier via le logiciel de compression / décompression de votre système d'exploitation, ici, dans le dossier des téléchargements* ![](https://www.wikilibriste.fr/content/images/2026/02/Extraction.png) ****Extraction dans le dossier des téléchargements** **Exécutez (double clic) "FreeFileSync\_14.8\_Install.run" qui ouvre un terminal** 0:00 /0:23 1× ****Installation automatisée via le terminal** 👌 **Et voilà 🙂 !** > **‼️ Le logiciel installe aussi la possibilité de synchroniser en temps réel (icône en rouge - Real TimeSync) : un paramétrage est à faire et vous oblige à conserver le périphérique de sauvegarde branché en permanence ... donc sans contrôle manuel 😬 ... plutôt déconseillé ou avec grande vigilance ‼️** **Les colonnes principales de configuration (1 et 2)** se présentent sous la forme d'un tableau dans lequel nous allons **préparer**, **personnaliser** et **visualiser** les actions du logiciel. ![](https://www.wikilibriste.fr/content/images/2025/10/Interface-2.png) **Nota** : L'interface du logiciel vous indique, tant graphiquement (type et couleur d'icône) qu'avec le pointeur de la souris, leurs fonctions respectives par des "infos-bulles". - Choix de la "**source**" : **parcourir** le gestionnaire de fichiers et sélectionner le dossier désiré. - Choix de la "**cible**" : **parcourir** et choisir le support de sauvegarde ET **nommer clairement le dossier** qui l'accueillera. ![](https://www.wikilibriste.fr/content/images/2025/10/Parametrages-Divers-1.png) ****Paramétrages en un clic** Notre meilleur outil : **la roue verte crantée** ![](https://www.wikilibriste.fr/content/images/2025/10/Roue-FFS-Crantee.png) **4 modes de synchronisation sont proposés avec leurs particularités.** **La synchronisation la plus classique est celle en "miroir" : la cible sera identique à la source.** 💡 Le paramétrage de gauche permet d'envoyer et conserver les fichiers supprimés (de la cible) dans la corbeille : ils seront ainsi récupérables en cas d'erreurs 👌 ... Rassurant, non ? ☺️ ![](https://www.wikilibriste.fr/content/images/2025/10/Parametrages-Sync-Corb-Recup-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/Parametrages-Sync-Suppr-Perm-2.png) Lançons maintenant la comparaison des deux dossiers à synchroniser ![](https://www.wikilibriste.fr/content/images/2025/10/Lancement-Comparaison-Miroir.png) 🤔 Voyons le résultat ET VÉRIFIONS ! 🤞 Dans le cas d'une première synchronisation, le logiciel affiche le dossier "Cible" vide. Il effectuera alors une copie conforme du dossier source. ![](https://www.wikilibriste.fr/content/images/2025/10/Resultat-Comparaison.png) ‼️ ****Condition impérative** : le paramétrage rigoureux doit être **vérifié à chaque session par sécurité** ‼️ Lors de modification(s) dans le dossier cible à droite, la demande de comparaison affiche les changements à effectuer. ![](https://www.wikilibriste.fr/content/images/2026/02/Comparaison-Ajout-Modif-Suppr.png) ****Affichage graphique en icônes : 1 ajouté, 2 modifiés, 1 supprimé** ![](https://www.wikilibriste.fr/content/images/2026/02/Demande-de-confirmation-de-modif.png) ****Affichage du poids et le nombre de fichiers modifiables** ☝️☝️Avant le démarrage d'une synchronisation, une fenêtre de confirmation s'affiche pour un dernier contrôle. Si c'est ok pour vous, "Démarrer" 👌 La synchronisation est terminée 👏 ! En cas d'anomalie(s) (dossiers très différents, copie posant problème), vous serez averti par cette icône ⚠️ Vous avez aussi la possibilité d'enregistrer la configuration de votre copie dans le dossier de votre choix. ![](https://www.wikilibriste.fr/content/images/2026/02/Enregt-sous.png) **Nota : les mises à jour se font aussi simplement que l'installation initiale via une automatisation en terminal**. Il suffit de télécharger la nouvelle version et d'effectuer les mêmes actions ⭐. A vous, maintenant ! 😄 😄 --- *Contributeur(s): Sylvie* ### Rendre une clé USB bootable URL: https://www.wikilibriste.fr/usb-bootable/ Last updated: 2025-11-20T19:35:27.000Z Afin d'installer sur son ordinateur une distribution GNU/Linux, il est nécessaire de créer une clé USB bootable. > **Bootable** signifie qu'à l'allumage de la machine, celle-ci, dès le début ne bootera pas sur le système que vous avez actuellement (Windows, Ubuntu, Debian ou autre), mais directement sur la clé USB. Le problème est que l'on ne rend pas une clé USB bootable aussi facilement, en copiant une image d'une distribution sur la clé par exemple. Pour cela, nous allons devoir utiliser des outils spécifiques qui vont grandement nous simplifier la tâche. Ce tutoriel vous montrera donc les manipulations autour de 2 outils très connus : - 1️⃣ Balena Etcher - 2️⃣ Ventoy # Balena Etcher Commençons par l'outil le plus fiable sur le marché, open-source, et capable de rendre bootable une clé USB de toute taille, avec un système d'exploitation. Avant toute chose, veuillez télécharger la distribution Linux que vous souhaitez utiliser sur votre machine. Rendez vous sur cet [article](https://www.wikilibriste.fr/linux-distributions) afin d'en choisir une et téléchargez l'image sur votre ordinateur. 💡 Dans notre exemple, nous avons pris la distribution Ubuntu 24.04.3, mais il y a peu de chance que cela change quoi que ce soit sur votre système. Nous allons ensuite rendre une clé USB bootable. Commencez donc par insérer votre clé USB dans un port USB de l'ordinateur. Gardez bien à l'esprit que tant que votre système ne sera pas installé, vous ne pourrez pas utiliser cette clé USB pour autre chose. ## Téléchargements Visiter la page des versions Etcher livrées [ici](https://github.com/balena-io/etcher/releases/). Ceci vous renvoie à cet écran-ci : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-30-45.png) - Il s'agit du dépôt de l'outil : cliquez sur le lien `balena-etcher_VERSION_amd64.deb` (avec VERSION la version de Etcher actuellement publiée ; à l'heure où nous écrivons ce tutoriel, nous sommes en version 2.1.4). Un fichier .deb sera téléchargé sur votre ordinateur. - Rendez-vous ensuite à l'endroit où vous stockez vos téléchargements ; généralement, il s'agira du répertoire `Downloads` ou `Téléchargements`. Ouvrez un terminal à cet emplacement puis entrez : `sudo apt install -y '/home/ayo/Téléchargements/balena-etcher_2.1.4_amd64.deb'` **Attention ici vous devrez bien remplacer 2.1.4 par votre version** 💡 Dans la suite du tutoriel, nous serons donc sur la version Etcher ***2.1.4**. ## Lancement Voilà, l'outil est lancé : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-31-38.png) Cliquez sur "Flash from file". Une fenêtre s'ouvre : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-32-12.png) (1) Veuillez sélectionner l'image de la distribution que vous avez choisie au préalable (ici dans notre exemple *ubuntu-24.04.3-desktop-amd64.iso*. (2) Puis, cliquez sur "Sélectionner" ou "Ouvrir" ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-32-28.png) Cliquez ensuite sur "Select target". Une fenêtre s'ouvre : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-32-47.png) (3) Vous devriez normalement voir votre clé USB dans la liste. Cliquez sur la case à cocher en haut à gauche, vous devriez obtenir ceci : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-33-05.png) (4) Puis cliquez sur "Select 1". ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-33-25.png) Pour terminer, veuillez cliquer sur "Flash!". Etcher s'occupera de flasher votre clé USB, puis vérifier celle-ci. Et enfin, Etcher vous dira que vous êtes prêt. > Voilà, votre clé USB est *normalement* bootable. 🚨 On nous rapporte des difficultés concernant l'installation ou l'utilisation de Balena etcher sur les distributions Ubuntu 24.04 LTS. Comme il est très difficile d'en déduire les causes, nous vous recommandons, si vous rencontrez des problèmes, d'utiliser Ventoy. # Ventoy Passons maintenant à un outil très intéressant : Ventoy. Cet outil vous permettra non seulement de rendre bootable votre clé USB, mais vous permettra également de garder cette clé pour continuer à stocker vos fichiers. Généralement, Ventoy est utilisé par ceux qui : - souhaitent ne pas gâcher une clé juste pour ce type d'outil, - sont libristes, bénévoles, et qui souhaitent avoir sur eux un panel de plusieurs distributions. ## Téléchargements Téléchargez Ventoy [ici](https://github.com/ventoy/Ventoy/releases). ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-33-48.png) - Il s'agit du dépôt de l'outil : cliquez sur le lien `ventoy-VERSION-linux.tar.gz` (avec VERSION la version de Ventoy actuellement publiée ; à l'heure où nous écrivons ce tutoriel, nous sommes en version 1.1.07). Une archive .tar.gz sera téléchargée sur votre ordinateur. ## Lancement Nous partons du principe que vous êtes sous GNU/Linux : dans ce cas, rendez-vous ensuite à l'endroit où vous stockez vos téléchargements ; généralement, il s'agira du répertoire `Downloads` ou `Téléchargements`. Ouvrez un terminal dans le répertoire où se trouve l'archive téléchargée (clic-droit de la souris + Ouvrir dans un terminal), puis entrez cette suite de commandes pour désarchiver : *Notez que la commande sudo vous forcera à rentrer votre mot de passe.* ```bash tar xzvf ventoy-1.1.07-linux.tar.gz ``` Puis ceci pour lancer l'application : ```bash cd "$HOME/Téléchargements/ventoy-1.1.07/" && sudo ./VentoyGUI.x86_64 ``` 💡 Rappel : à l'heure où nous écrivons ces lignes, il s'agit de la version Ventoy ***1.1.07**. Cela aura bien évidemment évolué puisque l'outil est mis à jour régulièrement. ****Téléchargez la dernière version, et remplacez dans les commandes qui suivent la version 1.1.07 par la vôtre.** ## Utilisation Voilà, l'outil est lancé : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-34-14.png) Insérez votre clé USB puis cliquez sur le bouton "Rafraîchir" ( 🔃 ) ci-dessous, si la clé USB n'a pas été détectée automatiquement : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-34-34.png) Vous devriez maintenant voir votre clé USB. Ci-dessous, il a détecté une clé USB s'appelant "SanDisk SansDisk 3.2 Gen1" de 128 GB. Cela peut être différent chez vous. Ensuite, cliquez simplement sur le bouton "Install". Il vous demandera de confirmer 2 fois, cliquez donc sur 'Valider' deux fois. Le processus se déroule... ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-34-48.png) Puis, il ouvre une fenêtre pour vous confirmer le bon déroulement de l'opération. Vous devriez ensuite obtenir quelque chose comme cela : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-35-06.png) Une fois effectué, fermez l'outil. Vous allez maintenant pouvoir copier les images que vous souhaitez sur cette clé USB. Déconnectez et reconnectez celle-ci ; ci-dessous, un aperçu de notre clé USB, qui agira donc comme une clé de stockage classique : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-20-35-30.png) > Voilà, votre clé USB est *normalement* bootable et vous pourrez mettre autant de fichier ISO que vous pourrez mettre sur celle-ci. --- *Contributeur(s): Ayo, Esf, Theudric* ### Configurer son BIOS URL: https://www.wikilibriste.fr/bios-boot/ Last updated: 2026-02-19T10:09:00.000Z Afin d'installer d'autres systèmes d'exploitation que Windows, il est nécessaire, sur vos machines, de configurer correctement votre [BIOS](https://www.wikilibriste.fr/glossaire#firmware). 💡 L'objectif est d'autoriser le démarrage sur une clef USB afin d'accéder à l'installateur tiers et de désactiver le "[Secure Boot](https://wikilibriste.fr/tutoriels/distro-protect-hardening#secure-boot)" qui bloque la machine dans le cas d'un boot sur un système différent de Windows. L'accès à ce programme se fait simplement, en utilisant une touche du clavier aux tous premiers instants de démarrage de la machine. Généralement, il s'agira d'une de ces touches : ![](https://www.wikilibriste.fr/content/images/2026/02/Capture-d-----cran-du-2026-02-19-11-06-56.png) Tableau de touches par défaut - Source: Tails.net - Novo: Essayez-les les unes après les autres, il est souvent impossible d'y arriver la première fois donc persévérez. Celle-ci dépend de la marque de votre machine et/ou de la carte mère, et il n'est pas trivial de la trouver. 💡 Voici donc une [liste des touches claviers](https://www.disk-image.com/faq-bootmenu.htm) pour accéder à certains BIOS, touche que vous retrouverez dans la colonne "BIOS Key" pour celle correspondant à votre machine. --- Voici ensuite la procédure à suivre : - Démarrez votre machine. - Accédez au BIOS en appuyant sur la touche idoine (tout de suite après avoir démarré). - Pour naviguer dans le BIOS, utilisez les touches fléchées du clavier (flèche de gauche et droite pour les menus et flèches haut et bas pour les éléments d'un menu). - Allez sur un menu comportant une mention "Boot" ou s'en rapprochant. - Désactivez le Secure Boot en le passant à l'état "Disabled". Attention, il se peut que cette option ne soit pas visible dans ce menu. Dans ce cas, allez sur un menu comportant une mention "Security" ou s'en rapprochant, et cherchez une option avec "Secure Boot" pour le passer à l'état "Disabled". - Dans le menu "Startup" ou "Boot", passez ensuite votre périphérique USB, souvent nommé "USB HDD ..." (en lien avec votre clé - sa marque ou son modèle), en priorité de boot N°1 ou tout en haut de la liste. Voici quelques images de BIOS pour vous aider à appréhender cet outil : ![](https://www.wikilibriste.fr/content/images/2025/10/secure-boot-lenovo.png) Secure boot sur type BIOS LENOVO ![](https://www.wikilibriste.fr/content/images/2025/10/secure-boot-aptio.png) Secure boot sur type BIOS APTIO ![](https://www.wikilibriste.fr/content/images/2025/10/secure-boot-dell.jpg) Secure boot sur type BIOS DELL ![](https://www.wikilibriste.fr/content/images/2025/10/secure-boot-acer.jpg) Secure boot sur type BIOS ACER - Sur les machines ACER récentes, il est par exemple obligatoire d'ajouter un mot de passe administrateur (onglet Security) avant d'avoir accès à l'option Secure Boot. Également, un appui simultané sur **CTRL+S** permet d'activer des options cachées... - Les autres BIOS comportent également quelques spécificités selon le fabricant... Du fait de la grande diversité de BIOS, marques et modèles de carte mère, il est très difficile de vous guider sur cette étape. Demandez de l'aide si vous ne vous en sortez pas. Une fois terminé, avant de redémarrer le PC, n'oubliez pas de sauvegarder la configuration du BIOS (Dans le menu "Exit" ou "Save & Exit"). > **Voilà votre BIOS est configuré pour l'installation...** --- *Contributeur(s): Ayo, marmotte* ### Utiliser KeepassXC URL: https://www.wikilibriste.fr/utiliser-keepassxc/ Last updated: 2025-11-14T14:39:23.000Z Bienvenue sur ce tutoriel qui vous présente comment utiliser **KeePassXC** sur ordinateur. Dans ce tutoriel, nous verrons : 1. Comment installer l'application 2. Comment créer une base de données chiffrée 3. Comment ouvrir cette base de données 4. Comment ajouter une nouvelle entrée (un nouveau compte) 5. Comment bien paramétrer votre application 6. Comment avoir accès à plusieurs endroits à votre base de données 7. Comment paramétrer l'application pour une prise en charge des extensions navigateurs # Installer KeePassXC 💡 Nous recommandons d'installer le paquet natif de votre distribution et d'éviter les versions Snap et Flatpak. 💡 Dans la suite du tutoriel, nous serons sur la version KeepassXC ***2.7.4**. Votre version peut différer, et les paramètres de votre version peuvent légèrement être différents. ## Distributions Debian/Ubuntu Si vous passez par la logithèque, faites bien attention à prendre la version Native : ![](https://www.wikilibriste.fr/content/images/2025/11/image.png) Linux Mint Logithèque - KeepassXC version native ![](https://www.wikilibriste.fr/content/images/2025/11/image-1.png) GNOME Logithèque - KeepassXC version native Ubuntu Si vous passez par la ligne de commande : ```bash sudo apt install keepassxc ``` - Entrez votre mot de passe puis laissez l'installation se faire. ## Distributions Fedora Si vous passez par la logithèque, faites bien attention à prendre la version Native (RPM) : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-08-11-52-25.png) Si vous passez par la ligne de commande : ```bash sudo dnf install keepassxc ``` - Entrez votre mot de passe puis laissez l'installation se faire. ## Distributions OpenSuse Si vous passez par la logithèque, faites bien attention à prendre la version Native (de openSUSE Tembleweed ou Leap) : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-depuis-2025-11-08-12-12-50.png) Si vous passez par la ligne de commande : ```bash sudo zypper install keepassxc ``` - Entrez votre mot de passe puis laissez l'installation se faire. ## Distributions Arch En ligne de commande : ```bash sudo pacman -Sy keepassxc ``` - Entrez votre mot de passe puis laissez l'installation se faire. # Créer une base L'application ouverte, voici ce que vous obtenez : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-2.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-3-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-3-2.png) 💡 Pour de plus amples informations théoriques sur ce type d'outil ainsi que les algorithmes, veuillez relire l'article sur les [gestionnaires de mots de passe](https://wikilibriste.fr/debutant/gestionnaire-mots-passe#algorithme). ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-5.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-4-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-4-2.png) > Voilà, bravo, votre base de données est créée. - A gauche se trouve une arborescence et vous pouvez créer des dossiers, - Au milieu haut, vous retrouverez la liste des entrées (données de comptes) crées, - Au milieu bas, vous trouverez les informations de ces entrées, avec les mots de passe obfusqués ! # Ouvrir votre base Ouvrez l'application : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-opendb-1.png) Sélectionnez le répertoire et le fichier de la base de données préalablement enregistré lors de la création : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-opendb-2.png) 1. Entrez votre mot de passe. 2. Déverrouillez la base de données. # Ajouter une entrée Ouvrez l'application et votre base de données : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-2.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-3-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-3-2.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-3-3.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-4.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-5.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-6-add-5-1.png) Vous obtenez ceci : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-7.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-8.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-9.png) # Paramétrages de KeepassXC Ouvrez l'application et votre base de données puis cliquez sur la roue crantée pour obtenir les paramètres : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-params-1.png) - Le presse-papier correspond à la partie de la mémoire qui vous sert à faire des copier-coller. Si vous utilisez cette fonction pour copier les mots de passe, il est important de nettoyer cette partie de mémoire rapidement afin de ne laisser aucune trace de mot de passe. **Nous positionnons la suppression à 1 min, avec un maximum recommandé de 5 min.** - Également, il est important de revérouiller la base de données après une période d'inactivité de l'application. Cela évite que, lorsque vous quittez votre machine longtemps, l'on puisse jeter un coup d'oeil à vos mots de passe. **Nous recommandons : si votre machine est dans un endroit où d'autres personnes sont présentes (travail ? café ?), positionnez le reverrouillage à 2 min. Si votre machine est à la maison, vous pouvez positionner à 10 min.** - Activez les options visibles dans le bloc 3, ceci afin de rendre plus robuste le fonctionnement de l'outil. - Enfin, il est tout à fait possible, si vous téléchargez des miniatures d'internet, de plutôt passer par l'index DuckDuckGo. C'est optionnel et nous ne recommandons pas forcément de télécharger des miniatures car cela implique des requêtes sur internet que vous devriez éviter avec ce genre d'outils. # Synchronisation de votre base Avant d'entrer dans le vif du sujet, il est très important de bien considérer les aspects 'sécurité' autour de cette pratique. ## Les bonnes pratiques Si vous avez plusieurs machines sur lesquelles vous souhaitez avoir accès à vos mots de passe, vous avez deux possibilités afin d'accéder à votre base de données sur plusieurs machines : 1. Vous utilisez une clé USB, sur laquelle vous copiez votre base de données puis la transférer sur l'autre machine ; opération à répéter à chaque mise à jour de la base de données (sur une machine ou une autre). Veillez à bien supprimer la base de données de votre clé une fois l'opération effectuée ! Utiliser une clé USB (de confiance) permet d'éviter que le fichier se transfère sur un réseau en limitant donc son exposition et, de facto, diminuer la probabilité (même si déjà toute relative !) de compromission. 💡 Cette solution est en revanche assez contraignante, au quotidien, surtout si vous souhaitez avoir à disposition votre base de données sur plus de **2 ou 3 machines*... Attention, garder son fichier base de données sur la clé USB est une fausse bonne idée : non seulement vous pouvez la perdre facilement, mais vous pouvez également perdre les données si la clé USB est corrompue (cela arrive parfois tout comme les cartes SD, ces périphériques ayant une durée de vie moindre que des disques durs mécaniques voire SSD du fait du type de mémoire utilisée). 1. Il existe une autre possibilité : synchroniser votre base de données. Certaines applications vous permettent de synchroniser des répertoires par le réseau, que ce soit entre ordinateur fixe/portable ou bien même entre ordinateur et téléphone. Bien entendu, ici, cela implique certains compromis en terme de sécurité car vous allez, de ce fait, augmenter la surface d'attaque sur votre fichier. Afin de garder une relative confiance, vous devrez respecter certaines recommandations : - Vous allez devoir faire confiance à l'application que vous utiliserez afin de synchroniser le fichier 'base de données' : privilégiez toujours une **application de confiance *open source et/ou libre***, bien notée par ses utilisateurs, potentiellement avec de bons retours d'experts. - En termes de bonnes pratiques et d'hygiène cyber, vous devriez uniquement **autoriser la synchronisation sur votre *réseau local***. Exit donc la synchronisation via 3G/4G/5G ou sur un WiFi autre que le vôtre ! La raison est simple : vous limitez le risque à un échange *purement local, chez vous*, sur votre réseau, et non sur internet, réseau publique. - Souvenez-vous toujours de **limiter le nombre de sauvegardes** de ce fichier. Moins vous aurez de copies, moins le risque sera important qu'il se retrouve ailleurs ! Nous recommandons de **limiter à 3** le nombre de sauvegardes. Attention donc particulièrement si vous activez le *versioning* ou préservation des versions de fichiers. - *Si possible*, vous devriez **protéger la synchronisation** : une protection par mot de passe pour chiffrer les échanges au minimum et/ou l'utilisation de signatures pour vérifier qu'émetteurs et destinataires sont bien ceux qu'ils prétendent être, etc. Cela reste facultatif (si vous faites pleinement confiance à votre réseau et vos machines !) car certaines applications ont du mal à fonctionner ainsi. > Cela reste bien sûr des recommandations et vous êtes libres de les adopter ou non, sachant que la base de données elle-même est chiffrée. ## Mise en place Voyons maintenant dans la pratique ce que donne la solution 2 : Dans notre exemple, nous utilisons [Syncthing](https://syncthing.net/), une application de synchronisation réseau très connue de la communauté et très simple d'usage. Egalement, nous utiliserons pour l'exemple un ordinateur et un téléphone car c'est le cas d'utilisation qui reviendra le plus souvent. 🚧 Comme nous sommes en pleine reconstruction du wiki, nous travaillons toujours sur le tutoriel dédié à l'utilisation de Syncthing. Nous vous préviendrons quand celui-ci aura été publié. 💡 Note : vous pouvez très bien utiliser votre propre application de synchronisation, il n'y a aucun problème ! # Intégration aux navigateurs Il est souvent fastidieux de copier le mot de passe et de le coller dans les champs respectifs à chaque fois que l'on désire aller sur un compte en ligne. Il est possible de faire appel à une extension sur votre navigateur qui sera capable de vous pré-remplir les champs lorsque vous tombez sur une page d'identification. L'extension se nomme `KeepassXC-Browser extension` et est disponible sur la plupart des navigateurs : ▶️ [Vivaldi et Brave](https://chrome.google.com/webstore/detail/keepassxc-browser/oboonakemofpalcgghocfoadofidjkkk) ▶️ [Mozilla Firefox et alternatives](https://addons.mozilla.org/en-US/firefox/addon/keepassxc-browser) **Dans cet exemple, nous utiliserons Mozilla Firefox sans autre paramétrage**. 💬 Nous traitons dans la partie "**Synchronisation non établie*" ci-après les éventuels problèmes de connexion rencontrés avec Ungoogled Chromium et Librewolf. Tout d'abord, il va nous falloir configurer KeepassXC. Afin de configurer l'accès à l'extension vers votre base, ouvrez KeePassXC et paramétrez comme suit : - Allez dans les paramètres, puis "Intégration aux navigateurs", - Choisissez quel navigateur ira interroger votre base. ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-params.png) Ensuite, installez l'extension sur votre navigateur : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-extension-1.png) Ouvrez votre base de données sur KeePassXC (si ce n'est pas déjà fait !), l'extension vous demandera d'initier la connexion : - *"KeePassXC-Browser n'est pas configuré. Appuyer sur le bouton Connecter pour se connecter à KeePassXC."* ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-extension-2.png) En cliquant sur le bouton "**Se connecter**", une fenêtre s'ouvrira vous demandant de nommer cette connexion. Nous prendrons comme exemple "*connec-test*". Voici ensuite ce que vous devrez obtenir comme message : - *"KeePassXC-Browser est connecté à KeePassXC et a été configuré avec l’identifiant suivant : connec-test"* Voilà, vous pouvez maintenant naviguer sur vos sites, ***si vous avez entré les URLs***, l'extension vous proposera de remplir automatiquement les champs en cliquant sur l'icône KeePassXC. ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-extension-3-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-extension-4.png) ## Synchronisation non établie Il est parfois plus complexe sur certains navigateurs de faire fonctionner cette synchronisation, bien souvent vous obtenez des messages comme "L'échange de clés a échoué" : ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-err-1-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/keepass-err-2.png) Cela dépend de certains facteurs comme : - Le format d'installation de l'application i.e. via le dépôt de la distribution Linux (apt / rpm ou autre natif) ou via Flatpak ou Snap ou AppImage. - La configuration du navigateur : Firefox est différent de Librewolf par ex. ### Le cas Ungoogled Chromium ⛔ ****Disclaimer** : Ungoogled Chromium est un navigateur permettant d'assurer une sécurité élevée, mais il vient avec des contraintes élevées également ; en effet il s'agit d'un navigateur plutôt réservé à ceux qui peuvent le configurer correctement, et l'installer sans y introduire de risques est complexe i.e. on privilégie donc la version flatpak qui est une version officielle, les autres types d'installation étant portées par des tiers, qui ne sont spécifiquement à temps plein sur ce projet. Installer la version Flatpak vient avec la contrainte majeure de fermer les communications extérieures (cf. bac à sable), et il n'est pas conseillé de réduire ce niveau de sécurité juste pour permettre de communiquer avec une application extérieure. ****C'est pourquoi nous déconseillons fortement l'utilisation de Ungoogled Chromium avec KeePassXC.** ### Le cas Librewolf 🚨 ****Important** : Installer la version Flatpak vient avec la contrainte majeure de fermer les communications extérieures (cf. bac à sable), et il n'est pas conseillé de réduire ce niveau de sécurité juste pour permettre de communiquer avec une application extérieure. ****C'est pourquoi nous conseillons plutôt l'installation de Librewolf au format natif distribution pour pouvoir l'utiliser avec KeePassXC.** ### Technique Pour ceux qui souhaiteraient savoir comment fonctionne cette extension avec l'application KeePassXC et pouvoir peut-être en comprendre le fonctionnement intrinsèque, voici en substance ce qui est mis en place pour l'échange des données entre navigateur et KeePassXC : 1\. Les communications entre l'extension (dans le navigateur) et l'application s'effectuent via un Proxy *keepassxc-proxy*, disponible et implémenté par l'application KeePassXC. 2\. Les échanges de login et mot de passe se font grâce à *keepassxc-protocol* qui utilise la cryptographie asymétrique : ``` - Chaque partie génère des paires de clés temporaires (re-générées à chaque session) pour chiffrer et signer les échanges. - L'identification entre l'extension et l'application se fait grâce à une paire de clés permanente dès lors que vous avez nommé un identifiant de connexion. Cette paire est stockée protégée dans le navigateur. ``` **Cette solution est plutôt robuste et rend la communication assez sécurisée, surtout pour le mot de passe**. De plus, cela évite d'utiliser le presse-papier sans chiffrer le mot de passe lors d'un classique copier-coller... > Pour plus de détails, vous pouvez consulter la page dédiée sur [le dépôt de l'extension](https://github.com/keepassxreboot/keepassxc-browser/blob/develop/keepassxc-protocol.md). ### Durcir sa distribution Linux URL: https://www.wikilibriste.fr/durcir-distribution-linux/ Last updated: 2026-07-08T17:30:43.000Z Vous avez déjà appliqué les bases de la [protection d'une distribution Linux](https://wikilibriste.fr/tutoriels/proteger-distribution-linux) (sauvegardes, pare-feu, anti-malwares) ? Très bien, on passe à la suite. Cet article s'adresse à un profil intermédiaire ou initié, prêt à toucher au noyau, à la configuration système et au matériel. 🚨 ****Certaines de ces optimisations peuvent empêcher votre système de démarrer ou casser des fonctions utiles** (virtualisation, Bluetooth, Wi-Fi avec certains chipsets...). Procédez par étapes, testez à chaque modification, et n'enchaînez pas tout d'un coup. # Introduction Linux n'est pas, *de base*, un système d'exploitation pour station de travail durci. Il est conçu pour la souplesse et la compatibilité, et il vous laisse toute liberté pour pousser le curseur de la sécurité. Cet article propose un parcours cohérent pour le faire sans tout casser. L'article reprend en grande partie les recommandations de [privsec.dev](https://privsec.dev/posts/linux/desktop-linux-hardening/), avec quelques ajouts et des arbitrages pour rester praticables au quotidien. Si vous voulez aller encore plus loin, le projet [Kicksecure](https://www.kicksecure.com/) (la base de Whonix) reste la référence en 2026. # À l'installation ## Partition chiffrée La majorité des distributions proposent **nativement**, dans leur installateur, le chiffrement intégral du disque (LUKS sur la plupart, FileVault sur macOS, BitLocker sur Windows). Faites-le **dès l'installation**, c'est infiniment plus simple qu'après coup. ✅ Voyez l'article dédié au chiffrement pour les détails et les compromis : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-152.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-5)](https://www.wikilibriste.fr/chiffrement/) ## ZRAM Le noyau Linux supporte des modules chargeables (LKM, *Loadable Kernel Module*). [ZRAM](https://www.kernel.org/doc/html/next/admin-guide/blockdev/zram.html) (anciennement *compcache*) crée un espace de mémoire virtuelle compressée *à l'intérieur* de la RAM. Plutôt que de swapper sur le disque, ZRAM compresse en mémoire. Trois bénéfices majeurs : - moins d'écritures sur le disque (utile sur SSD) ; - des opérations plus rapides (la RAM est beaucoup plus véloce qu'un SSD, *a fortiori* qu'un disque mécanique) ; - moins d'exposition aux fuites mémoire qui passent par le swap disque. 💡 ****Mise à jour 2026** : Fedora active ZRAM par défaut depuis la version 33 (et c'est toujours le cas en 2026). De plus en plus de distributions suivent cette voie. Vérifiez si c'est déjà actif chez vous avant d'installer quoi que ce soit, avec swapon --show ou zramctl. **Debian/Ubuntu** Installez `zram-tools` : ``` sudo apt install zram-tools ``` Configurez l'algorithme `zstd` et 60 % de la RAM : ``` echo -e "ALGO=zstd\nPERCENT=60" | sudo tee -a /etc/default/zramswap ``` 💡 tee modifie les valeurs ALGO et PERCENT dans /etc/default/zramswap. Vous pouvez aussi éditer le fichier à la main avec nano. Rechargez : ``` sudo service zramswap reload ``` **Arch Linux** Installez `zram-generator` : ``` sudo pacman -S zram-generator ``` Configurez l'algorithme `zstd` et 100 % de la RAM : ``` echo -e "[zram0]\nzram-size=ram\ncompression-algorithm=zstd" | sudo tee /etc/systemd/zram-generator.conf ``` 💡 tee crée le fichier zram-generator.conf avec le contenu fourni. Attention : les \\n sont interprétés par echo -e comme des retours à la ligne réels. Si vous éditez à la main, mettez de vrais retours à la ligne. Redémarrez la machine. **RedHat/Fedora** ZRAM est utilisé [par défaut](https://fedoraproject.org/wiki/Changes/SwapOnZRAM) depuis Fedora 33\. Rien à faire. **openSUSE** ``` sudo zypper install systemd-zram-service sudo systemctl enable --now zramswap.service ``` Pour vérifier que le swap utilise bien ZRAM : ``` cat /proc/swaps ``` Vous devez voir des lignes `/dev/zramX` (une par cœur de processeur). Pour visualiser l'utilisation : ``` zramctl free -h ``` # Petits ajustements ## Optimiser la journalisation Les *logs* (journaux) peuvent gonfler considérablement et finir par ralentir le système. Une rotation et un plafond de taille évitent l'emballement. Nettoyage des journaux actuels : ``` sudo systemd-resolve --flush-caches sudo journalctl --rotate ``` Configuration : ``` sudo journalctl --vacuum-time=1s sudo journalctl --vacuum-size=40M sudo sed -i 's/#SystemMaxUse=/SystemMaxUse=100M/' /etc/systemd/journald.conf sudo sed -i 's/#SystemMaxFiles=100/SystemMaxFiles=7/g' /etc/systemd/journald.conf ``` Dernière rotation pour appliquer : ``` sudo journalctl --rotate ``` ## /tmp en mémoire Le répertoire `/tmp` est très sollicité (système et applications), ce qui implique beaucoup d'écritures disque. Le rediriger en mémoire vive limite l'usure des SSD et améliore parfois les performances. ``` echo -e "\ntmpfs /tmp tmpfs defaults,noatime,nodiratime,noexec,nodev,mode=1777,nosuid,size=4G 0 0" | sudo tee -a /etc/fstab echo -e "\ntmpfs /var/tmp tmpfs defaults,noatime,nodiratime,noexec,nodev,mode=1777,nosuid,size=4G 0 0" | sudo tee -a /etc/fstab ``` 🚨 N'appliquez ceci que si vous ****n'avez pas** de partition séparée pour /tmp. Sinon vous risquez un comportement incohérent au prochain démarrage. 💡 ****Note 2026** : sur certaines distributions modernes (Fedora, openSUSE Tumbleweed), /tmp est déjà monté en tmpfs par défaut via tmp.mount. Vérifiez avec mount | grep tmp avant de modifier /etc/fstab. ## Randomisation MAC La majorité des distributions utilisent `NetworkManager`. Vous pouvez renforcer la confidentialité réseau en randomisant les adresses MAC des cartes Wi-Fi et Ethernet. ⚠️ Cette optimisation peut poser problème sur certains réseaux d'entreprise ou universitaires (filtrage par MAC). Si vous perdez la connexion, faites machine arrière sur cette section. Créez le fichier de configuration : ``` sudo nano /etc/NetworkManager/conf.d/00-macrandomize.conf ``` Avec ce contenu : ``` [device] wifi.scan-rand-mac-address=yes [connection] wifi.cloned-mac-address=random ethernet.cloned-mac-address=random ``` Puis pour le nom d'hôte transitoire : ``` sudo nano /etc/NetworkManager/conf.d/01-transient-hostname.conf ``` ``` [main] hostname-mode=none ``` Redémarrez NetworkManager : ``` sudo systemctl restart NetworkManager ``` Et passez le nom d'hôte sur `localhost` : ``` sudo hostnamectl set-hostname "localhost" ``` 💡 Quelques précisions importantes : ▶️ La randomisation MAC peut ne pas fonctionner selon le firmware/microcode de votre carte Wi-Fi ▶️ Le 1er bloc de 3 octets de l'adresse MAC est l'OUI (Organizational Unique Identifier), un identifiant fabricant. Spoofer ce bloc est contre-productif : on peut le détecter en interrogeant une base d'OUI, ce qui révèle au passage l'usurpation (et parfois l'utilisation d'un VPN). Mieux vaut ne randomiser que les 3 derniers octets (le NIC, votre numéro de carte). C'est ce que fait NetworkManager par défaut, mais [macchanger](https://github.com/alobbs/macchanger) permet plus de finesse (attention : projet en stagnation depuis 2017, encore fonctionnel mais non maintenu activement) ▶️ Vous ne vous soustrayez ****jamais complètement** au fingerprinting. L'idée est de réduire le risque, pas de l'annuler. ## Identification Plusieurs petits réflexes à l'installation : - évitez un nom d'utilisateur explicite (votre prénom, votre pseudo principal). Préférez un pseudonyme jetable ou un mot générique comme `user` ; - évitez un nom d'hôte explicite (`mac-de-jean`). Préférez un mot générique comme `ordi` ou `localhost` ; - vérifiez que l'identifiant unique de la machine est bien une suite aléatoire de chiffres et de lettres (du genre `b08dff433e7567a1921a7150ab01`). Vous le trouverez dans `/etc/machine-id` (systemd) ou `/var/lib/dbus/machine-id` (anciens systèmes). ## Télémétrie La majorité des distributions remontent des informations vers leurs serveurs (nombre d'installations, paquets installés, etc.). Si votre modèle de menaces l'exige, ou simplement pour réduire votre empreinte réseau, voici comment couper : | Distribution / outil | Commande / action | | -------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------- | | Fedora | Ajouter countme=false dans /etc/dnf/dnf.conf. Sur rpm-ostree (Silverblue), suivre la procédure [countme](https://coreos.github.io/rpm-ostree/countme/). | | openSUSE | Supprimer /var/lib/zypp/AnonymousUniqueId. | | Zorin OS | sudo apt purge --auto-remove zorin-os-census puis sudo apt-mark hold zorin-os-census. | | Ubuntu | sudo apt purge --auto-remove ubuntu-report popularity-contest apport whoopsie. | Pour Snap (déconseillé par défaut), si vous l'avez par accident : ``` sudo snap remove --purge firefox sudo snap remove --purge gtk-common-themes sudo snap remove --purge snapd-desktop-integration sudo snap remove --purge snap-store sudo snap remove --purge bare sudo snap remove --purge core22 core20 core18 sudo snap remove --purge snapd sudo apt -y purge --auto-remove snapd sudo apt-mark hold snapd ``` 💡 ****Mise à jour 2026** : sous Ubuntu 24.04+ et 26.04, les snaps Firefox et autres ont évolué. Adaptez les noms (core24 apparaît, core18 disparaît). Le principe reste identique. À noter : Ubuntu pousse de plus en plus fort sur Snap, et désinstaller Firefox-snap nécessite parfois d'ajouter manuellement le PPA Mozilla pour la version .deb. ## Flatpak Flatpak isole les applications dans un bac à sable (*sandboxing*), à la manière d'Android, mais le filtrage par défaut est plus permissif. Vous pouvez le durcir avec [Flatseal](https://flathub.org/apps/com.github.tchx84.Flatseal), une interface graphique qui expose les permissions de chaque application. L'idée générale : **désactiver tout accès** des applications aux fichiers système (`filesystem`), puis les lancer une à une et n'autoriser que ce qui est strictement nécessaire au fonctionnement. Pour vous aider, [privsec](https://github.com/tommytran732/Flatpak-Overrides) et [rusty-snake](https://github.com/rusty-snake/kyst/tree/main/flatpak) ont publié des exemples d'overrides pour les applications courantes. ⚠️ N'activez pas les mises à jour automatiques Flatpak : elles peuvent réinitialiser les permissions par défaut. Vérifiez les permissions après chaque mise à jour. ## Contrôle d'accès (MAC) Les distributions Linux implémentent un contrôle d'accès renforcé : **SELinux** (Red Hat, Fedora, Android) ou **AppArmor** (Debian, Ubuntu, openSUSE). Recommandations : - sur Fedora et Red Hat : laissez SELinux en mode `Enforcing` (jamais `Permissive`, encore moins désactivé). C'est l'une des raisons pour lesquelles ces distributions sont perçues comme plus sûres ; - sur les autres distributions : conservez l'outil par défaut, qui vient avec des règles raisonnables ; - sur Arch : à vous d'installer et configurer AppArmor en suivant le [wiki Arch](https://wiki.archlinux.org/title/AppArmor). Si vous voulez créer ou renforcer vos propres profils, voici des points de départ sérieux : - [bubblewrap](https://github.com/containers/bubblewrap) (sandboxing à la main) - [seccomp](https://docs.kernel.org/userspace-api/seccomp%5Ffilter.html) (filtrage des appels système) - [Kicksecure apparmor-profile-everything](https://github.com/Kicksecure/apparmor-profile-everything) - [Krathalan AppArmor profiles](https://github.com/krathalan/apparmor-profiles) - [noatsecure SELinux templates](https://github.com/noatsecure/hardhat-selinux-templates) ⚠️ Cette piste est fastidieuse et réservée à ceux qui veulent vraiment passer du temps sur leur configuration. La sécurité a presque toujours un coût en ergonomie. ## Pare-feu avancé Au-delà de UFW et `firewalld` (vus dans l'article de base), deux outils permettent un contrôle plus fin par application, particulièrement utile pour repérer les fuites : - [OpenSnitch](https://github.com/evilsocket/opensnitch) : pare-feu interactif par application, avec interface graphique. Très actif en 2026. - [Portmaster](https://github.com/safing/portmaster) : pare-feu applicatif avec filtrage DNS intégré, multi-plateforme. Le projet a connu un creux en 2024 mais reste maintenu. ⚠️ Tous ces outils peuvent être contournés par un attaquant qui aurait déjà des privilèges élevés sur la machine : il pourra simplement modifier les règles. La défense en profondeur reste de mise. # Durcissement ## Firmware et microcode Les microcodes CPU (Intel, AMD) reçoivent des correctifs de vulnérabilités matérielles ([Meltdown, Spectre](https://www.ssi.gouv.fr/actualite/alerte-multiples-vulnerabilites-dans-des-processeurs-comprendre-meltdown-et-spectre-et-leur-impact/), Downfall, Inception et leurs descendants...). Activez les paquets *non-free* (ou équivalent) et installez : - `intel-microcode` pour Intel (`intel-ucode` sur Arch) ; - `amd-microcode` pour AMD (`amd-ucode` sur Arch). Pour les firmwares (BIOS/UEFI, périphériques), utilisez `fwupd` régulièrement : ``` sudo fwupdmgr refresh sudo fwupdmgr update ``` Si `fwupd` n'est pas installé par défaut : ``` # Debian/Ubuntu sudo apt install fwupd # Fedora sudo dnf install fwupd # Arch sudo pacman -S fwupd # openSUSE sudo zypper install fwupd ``` ## Noyau (kernel) Sujet complexe : le durcissement du noyau Linux. Sur Arch et dérivés, vous pouvez choisir le noyau `linux-hardened` qui inclut des patchs de sécurité et une configuration plus stricte (au prix de quelques régressions sur certains logiciels). Les autres distributions livrent généralement un noyau standard. ⚠️ ****Cette section s'adresse à des profils intermédiaires à initiés.** Le risque de bloquer des usages quotidiens est réel. La sécurité vient presque toujours avec des compromis sur l'ergonomie. ### sysctl Pour durcir le noyau côté privilèges, swap et réseau, deux options : - Sur Debian/Ubuntu, appliquez les règles Kicksecure en suivant leur [tutoriel](https://www.kicksecure.com/wiki/Debian). - Sur les autres distributions, copiez ces deux fichiers dans `/etc/sysctl.d/` : - [/etc/sysctl.d/30\_security-misc.conf](https://github.com/Kicksecure/security-misc/blob/master/etc/sysctl.d/30%5Fsecurity-misc.conf) - [/etc/sysctl.d/990-security-misc.conf](https://github.com/Kicksecure/security-misc/blob/master/etc/sysctl.d/990-security-misc.conf) 💡 Vous pouvez les télécharger depuis le dépôt et les copier en root, ou créer manuellement les fichiers et y coller le contenu. Une fois en place, appliquez avec sudo sysctl --system. ### Boot Le boot est un moment critique. Renforcer la ligne de commande du noyau ferme plusieurs portes (Spectre, Meltdown, et compagnie). **Debian/Ubuntu** ``` sudo sed -i'.bkp' -E 's|(GRUB_CMDLINE_LINUX_DEFAULT="quiet splash)|\1 slab_nomerge init_on_alloc=1 init_on_free=1 page_alloc.shuffle=1 pti=on vsyscall=none debugfs=off oops=panic mce=0 loglevel=0 spectre_v2=on spec_store_bypass_disable=on tsx=off tsx_async_abort=full,nosmt mds=full,nosmt l1tf=full,force nosmt=force kvm.nx_huge_pages=force randomize_kstack_offset=on|' /etc/default/grub sudo update-grub ``` **Arch Linux** ``` sudo sed -i'.bkp' -E 's|(GRUB_CMDLINE_LINUX_DEFAULT="quiet )|\1 slab_nomerge init_on_alloc=1 init_on_free=1 page_alloc.shuffle=1 pti=on vsyscall=none debugfs=off oops=panic mce=0 loglevel=0 spectre_v2=on spec_store_bypass_disable=on tsx=off tsx_async_abort=full,nosmt mds=full,nosmt l1tf=full,force nosmt=force kvm.nx_huge_pages=force randomize_kstack_offset=on |' /etc/default/grub sudo grub-mkconfig -o /boot/grub/grub.cfg ``` **RedHat/Fedora** ``` sudo sed -i'.bkp' -E 's|(GRUB_CMDLINE_LINUX="rhgb quiet)|\1 slab_nomerge init_on_alloc=1 init_on_free=1 page_alloc.shuffle=1 pti=on vsyscall=none debugfs=off oops=panic mce=0 loglevel=0 spectre_v2=on spec_store_bypass_disable=on tsx=off tsx_async_abort=full,nosmt mds=full,nosmt l1tf=full,force nosmt=force kvm.nx_huge_pages=force randomize_kstack_offset=on|' /etc/default/grub ``` Pour BIOS legacy : ``` sudo grub2-mkconfig -o /etc/grub2.cfg ``` Pour UEFI : ``` sudo grub2-mkconfig -o /etc/grub2-efi.cfg ``` **openSUSE** ``` sudo sed -i'.bkp' -E 's|(GRUB_CMDLINE_LINUX_DEFAULT="splash=silent mitigations=auto quiet security=apparmor)|\1 slab_nomerge init_on_alloc=1 init_on_free=1 page_alloc.shuffle=1 pti=on vsyscall=none debugfs=off oops=panic mce=0 loglevel=0 spectre_v2=on spec_store_bypass_disable=on tsx=off tsx_async_abort=full,nosmt mds=full,nosmt l1tf=full,force nosmt=force kvm.nx_huge_pages=force randomize_kstack_offset=on|' /etc/default/grub ``` Pour BIOS legacy : ``` sudo grub2-mkconfig -o /etc/grub2.cfg ``` Pour UEFI : ``` sudo grub2-mkconfig -o /etc/grub2-efi.cfg ``` 💡 ****Note 2026** : nosmt=force désactive l'hyperthreading. C'est cher en performance pour un usage bureautique mais ça ferme une famille entière de vulnérabilités spéculatives. Si vos cas d'usage en pâtissent (compilation, jeu, virtualisation), retirez ce flag spécifiquement et gardez le reste. ### Modules Kicksecure fournit aussi une configuration durcie pour les modules du noyau : - [/etc/modprobe.d/30\_security-misc.conf](https://github.com/Kicksecure/security-misc/blob/master/etc/modprobe.d/30%5Fsecurity-misc.conf) À copier dans `/etc/modprobe.d/`. Quelques précautions : - ce fichier désactive le **Bluetooth** par défaut. Pour le garder, commentez les lignes qui commencent par `install bluetooth` et `install btusb` (un `#` en début de ligne) ; - les systèmes de fichiers Apple sont désactivés. Sur une machine Apple, vérifiez le système de fichiers de votre partition EFI et commentez la ligne correspondante (par exemple `install hfsplus /bin/disabled-filesys-by-security-misc`), sinon Linux ne bootera plus. ### Accès /proc et /sys Limiter l'accès à `/proc` et `/sys` réduit la surface d'attaque : ces répertoires révèlent l'état du noyau, les processus en cours, les informations matérielles. C'est complexe à mettre en place mais efficace. Reprenez les configurations Kicksecure utilisées par Whonix : - [proc-hidepid](https://github.com/Kicksecure/security-misc/blob/master/lib/systemd/system/proc-hidepid.service) - [hide-hardware-info](https://github.com/Kicksecure/security-misc/blob/master/lib/systemd/system/hide-hardware-info.service) ## Montage automatique Sur la plupart des distributions, l'insertion d'une clé USB ou d'un disque externe déclenche un montage automatique. Pratique, mais cela ajoute un vecteur d'attaque : n'importe qui peut brancher une clé piégée et déclencher l'exécution de programmes. Pour désactiver ce comportement : **Sur GNOME** : ``` echo '[org/gnome/desktop/media-handling] automount=false automount-open=false' | sudo tee /etc/dconf/db/local.d/automount-disable echo '/org/gnome/desktop/media-handling/automount /org/gnome/desktop/media-handling/automount-open' | sudo tee /etc/dconf/db/local.d/locks/automount-disable sudo dconf update ``` **Sur Cinnamon** : remplacez `gnome` par `cinnamon` dans les chemins ci-dessus. Pour un modèle de menace élevé, [USBGuard](https://github.com/USBGuard/usbguard) ajoute une surveillance active des ports USB : seuls les périphériques que vous avez explicitement autorisés sont activés. Le projet est très actif en 2026 et reste la référence dans ce domaine. # Secure Boot Lors de l'installation de votre distribution, vous avez sans doute désactivé Secure Boot dans le BIOS. C'est l'usage classique : la majorité des firmwares ne fait confiance qu'aux clés Microsoft, ce qui bloque l'installation de la plupart des distributions Linux. Vous avez donc, *de fait*, un peu augmenté la surface d'attaque. Comprenez bien ce que Secure Boot apporte (et ce qu'il n'apporte pas) : - il valide **l'authenticité et l'intégrité** des composants chargés au démarrage (par signature) ; - il **ne protège pas** la confidentialité du système. Un attaquant qui démonte la machine et clone le disque s'en moque éperdument. Pour la confidentialité, c'est le chiffrement qui répond. À retenir : - même avec Secure Boot activé, si le boot sur clé USB est autorisé, un attaquant qui boote sur sa propre clé contourne la mesure ; - Secure Boot peut être désactivé depuis le BIOS si rien ne protège l'accès au BIOS. ✅ Bonnes pratiques complémentaires : chiffrer toutes les partitions sensibles, mettre un mot de passe administrateur au BIOS, désactiver le boot USB, et idéalement chiffrer/protéger la séquence de boot elle-même. Sur certaines machines, il est possible d'utiliser Secure Boot avec une distribution Linux grâce à `sbctl` qui gère vos propres clés. 🚨 Toutes les machines ne supportent pas cette manipulation. Le risque est de bricker le mécanisme UEFI, ce qui bloque la machine. Vous devrez alors faire un reset de l'EEPROM. Lisez impérativement notre page [Avertissement](https://wikilibriste.fr/avertissement) avant de tenter quoi que ce soit. Procédure (sbctl est très actif en 2026, version 0.16+) : ``` sudo sbctl status ``` Sortie attendue : ``` Installed: ✘ Sbctl is not installed Setup Mode: ✘ Enabled Secure Boot: ✘ Disabled ``` Créez vos clés : ``` sudo sbctl create-keys ``` ``` Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70 Creating secure boot keys...✔ Secure boot keys created! ``` Inscrivez-les en EFI : ``` sudo sbctl enroll-keys ``` ``` Enrolling keys to EFI variables...✔ Enrolled keys to the EFI variables! ``` Signez les binaires de boot (kernel, bootloader). `sbctl` peut le faire automatiquement avec `sbctl sign-all`. Puis redémarrez et activez Secure Boot dans le BIOS. ``` sudo sbctl status ``` Après redémarrage et activation BIOS : ``` Installed: ✔ Sbctl is installed Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70 Setup Mode: ✔ Disabled Secure Boot: ✔ Enabled ``` Si cela ne fonctionne pas (certains firmwares refusent l'inscription via EFI), exportez la clé publique sur la partition EFI et importez-la manuellement via le BIOS : ``` sudo openssl x509 -in /usr/share/secureboot/keys/db/db.pem -outform DER -out /boot/efi/EFI/fedora/DB.cer ``` *À adapter* : - `/usr/share/secureboot/keys/db/db.pem` : chemin de votre clé publique ; - `/boot/efi/EFI/fedora/DB.cer` : chemin de destination, ici sur Fedora. Adaptez selon votre distribution. # Conclusion Pour fermer le tour d'horizon, ajoutez ces gestes simples : - chiffrement intégral du disque (FDE), si ce n'est pas déjà fait. Voir l'article correspondant : [Le ChiffrementArticle traitant des notions de chiffrement dans son ensemble et les outils recommandés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-150.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1724304406928-c43b01912fa1-3)](https://www.wikilibriste.fr/chiffrement/) - désactivation des rapports d'erreur et de la télémétrie résiduelle - désactivation du Bluetooth et du Wi-Fi quand vous n'en avez pas besoin (clic droit dans la barre de tâches, ou via `rfkill block`) - couvrir la webcam (un cache physique vaut tous les logiciels) - désinstaller tout service ou application inutile, fermer les ports réseau non utilisés La sécurité n'est jamais finie : c'est un curseur que vous déplacez selon votre modèle de menaces. L'important est de comprendre ce que vous activez et pourquoi. --- Pour les bases (sauvegarde, pare-feu simple, anti-malwares), revoyez l'article de [protection de base](https://wikilibriste.fr/tutoriels/proteger-distribution-linux). ### Protéger sa distribution Linux URL: https://www.wikilibriste.fr/proteger-distribution-linux/ Last updated: 2026-06-04T15:03:19.000Z Vous venez d'installer une distribution Linux et vous vous demandez par quoi commencer pour la protéger ? Ce tutoriel vous guide à travers les premières briques de défense : la sauvegarde, le filtrage réseau, et les outils de détection de logiciels malveillants. Rien d'ésotérique, juste les bons gestes. 💡 Avant de plonger, prenez le temps de lire l'article sur [l'hygiène numérique](https://wikilibriste.fr/hygiene-numerique), notamment la partie sur les antivirus et malwares. Cela vous évitera de tomber dans le piège du "j'installe tout, je clique sur scan, et je suis tranquille". ✅ Cet article s'arrête volontairement aux fondations. Pour aller plus loin (chiffrement, durcissement du noyau, randomisation MAC, Secure Boot...), rendez-vous sur [Durcir sa distribution Linux](https://wikilibriste.fr/tutoriels/durcir-distribution-linux). # Sauvegarde Des sauvegardes régulières sont la première et la plus efficace des protections : si tout part en fumée demain, c'est elles qui vous sauvent. Avant le pare-feu, avant l'antivirus, avant tout le reste. ✅ Un article dédié vous explique comment mettre en place des [sauvegardes automatisées](https://wikilibriste.fr/debutant/sauvegarde) avec Déjà-Dup ou Timeshift. # Pare-feu Cette partie concerne le *filtrage réseau* que vous activez sur votre machine. Le mécanisme s'appelle un *pare-feu* ("firewall" en anglais), et il analyse les flux entrants et sortants en appliquant des règles que vous définissez. 💡 Sur une distribution GNU/Linux ou BSD orientée bureau, un pare-feu reste facultatif (la nature même du système Linux et le profil des requêtes le rendent moins critique que sur un serveur ou sur Windows). Cela dit, l'activer ne coûte rien et ferme une porte de plus. Notez aussi que les pare-feux Windows et Linux sont deux mécanismes très différents : ne transposez pas vos réflexes d'un monde à l'autre. Si vous décidez d'en activer un, voici la marche à suivre. Sur les distributions Debian/Ubuntu, nous prendrons le très connu **UFW** (*Uncomplicated FireWall*) et son interface graphique **GUFW**. Sur Fedora et openSUSE, vous garderez `firewalld`, déjà présent par défaut. ## Installation S'il n'est pas déjà installé (*il l'est sur Linux Mint, par exemple*), commencez par regarder dans votre logithèque : - Recherchez l'application *GUFW*. Si elle est proposée, installez-la depuis l'interface graphique comme suit : ![gufw-1](https://www.wikilibriste.fr/content/images/2026/04/gufw-1.png) - Si la logithèque ne propose rien, passez par la ligne de commandes selon votre distribution : **Debian/Ubuntu** ``` sudo apt install gufw ``` **Arch Linux** ``` sudo pacman -S gufw ``` **RedHat/Fedora** Sur les distributions basées sur Red Hat, `firewalld` est déjà installé et activé par défaut. Nous suggérons de garder ce pare-feu et de vous documenter via la [documentation Fedora](https://docs.fedoraproject.org/en-US/quick-docs/firewalld/) ou le [wiki Fedora](https://fedoraproject.org/wiki/Firewalld). **openSUSE** Même logique : `firewalld` est livré et activé par défaut. Conservez-le et appuyez-vous sur la documentation officielle. ## Activation Ouvrez l'application GUFW. L'activation tient en un clic : ![gufw-2](https://www.wikilibriste.fr/content/images/2026/04/gufw-2.png) 💡 Cliquez sur le slider en face de "Activer". Patientez quelques secondes, vous obtenez alors ceci : ![gufw-3](https://www.wikilibriste.fr/content/images/2026/04/gufw-3.png) **Voilà, votre pare-feu est en place.** ## Utilisation Évidemment, si vous installez un service avec lequel votre machine doit dialoguer en réseau (par exemple [Syncthing](https://wikilibriste.fr/tutoriels/syncthing)), il faudra ouvrir les ports correspondants sur le pare-feu. Voici un exemple avec GUFW : ![gufw-4](https://www.wikilibriste.fr/content/images/2026/04/gufw-4.png) ![gufw-5](https://www.wikilibriste.fr/content/images/2026/04/gufw-5.png) ![gufw-6](https://www.wikilibriste.fr/content/images/2026/04/gufw-6.png) ![gufw-7](https://www.wikilibriste.fr/content/images/2026/04/gufw-7.png) ![gufw-8](https://www.wikilibriste.fr/content/images/2026/04/gufw-8.png) 💡 L'exemple ouvre les ports 80 et 443\. À vous d'adapter le numéro de port à vos besoins. # Anti-malwares Dans cette partie, vous installerez deux familles d'outils : - un anti-malware, **ClamAV**, pour scanner fichiers et arborescences ; - un scanner de rootkits, **chkrootkit**, et un outil d'audit de sécurité système, **Lynis**. Puis nous verrons quoi faire si l'un d'eux remonte un résultat positif. ⚠️ Ces outils servent surtout à une analyse post-infection, c'est-à-dire après détection d'une activité suspecte. Leurs résultats sont souvent des ****faux-positifs**, ne vous laissez pas surprendre. Rien n'interdit de les passer de temps en temps, mais ****ils ne remplacent pas une bonne hygiène numérique**, et ****leurs alertes doivent être prises avec recul**. ## ClamAV [Clam AntiVirus](https://www.clamav.net/) est un anti-malware multi-plateformes et open-source, très actif (le projet est maintenu par Cisco/Talos et publie régulièrement des versions). À l'origine développé pour Unix, il fonctionne aujourd'hui partout : Linux, BSD, macOS, Windows. 🚨 ****Note importante** : ClamTk, l'ancienne interface graphique de ClamAV, [n'est plus maintenu](https://github.com/dave-theunsub/clamtk/issues/163) depuis fin 2023\. Aucun successeur graphique sérieux n'a émergé depuis. Nous restons donc en ligne de commandes, ce qui n'est pas plus compliqué et évite de dépendre d'un projet abandonné. 💡 Une fonctionnalité démon (clamav-daemon) existe pour offrir une protection en temps réel comme sur les antivirus classiques. Deux contre-indications : 1️⃣ Si votre modèle vise l'anonymat ou une sécurité renforcée, vous ne devriez pas l'activer (voir l'article sur l'[hygiène numérique](https://wikilibriste.fr/hygiene-numerique)) 2️⃣ Le démon consomme de la mémoire en continu. Sur une machine avec 8 Go de RAM, cela peut peser inutilement. ****Nous ne proposons donc pas l'installation du démon ici.** ### Installation Ouvrez un terminal. Sur la plupart des distributions, le raccourci SUPER + T fonctionne, sinon clic droit sur le bureau, "Ouvrir dans un terminal". **Debian/Ubuntu** ``` sudo apt install clamav ``` **Arch Linux** ``` sudo pacman -S clamav ``` **RedHat/Fedora** ``` sudo dnf install clamav ``` **openSUSE** ``` sudo zypper install clamav ``` ### Utilisation Avant tout scan, mettez à jour la base des signatures : ``` sudo systemctl stop clamav-freshclam sudo freshclam sudo systemctl start clamav-freshclam ``` Puis lancez le scan en ligne de commandes : - Scan complet sur toute la machine : `sudo clamscan -i -r /` (`-i` pour *infected*, n'affiche que les fichiers infectés ; `-r` pour récursif) - Scan sur un dossier précis, par exemple `Téléchargements` : `sudo clamscan -i -r ~/Téléchargements/` Pour aller plus loin, voyez la [documentation ClamAV](https://docs.clamav.net/manual/Usage/Scanning.html). Si le résultat est positif (fichiers infectés détectés), rendez-vous en bas du tutoriel. ## chkrootkit [chkrootkit](http://www.chkrootkit.org/) est un scanner de *rootkits*, c'est-à-dire de logiciels d'espionnage cachés profondément dans le système. 💡 Le projet est encore vivant mais publie peu : la dernière version stable est la ****0.58** (juin 2024). Si votre distribution propose une version plus ancienne via le gestionnaire de paquets, elle reste utilisable. Pour les puristes qui veulent la dernière version, la compilation depuis les sources reste possible (la procédure plus bas). ### Pré-requis **Debian/Ubuntu** ``` sudo apt install curl build-essential ``` **Arch Linux** ``` sudo pacman -S curl base-devel ``` **RedHat/Fedora** ``` sudo dnf install curl gcc make ``` **openSUSE** ``` sudo zypper install curl gcc make ``` ### Installation via le gestionnaire de paquets (rapide) Le plus simple, et suffisant dans la majorité des cas : **Debian/Ubuntu** ``` sudo apt install chkrootkit ``` **Arch Linux** ``` sudo pacman -S chkrootkit ``` **RedHat/Fedora** ``` sudo dnf install chkrootkit ``` **openSUSE** ``` sudo zypper install chkrootkit ``` ### Installation depuis les sources (dernière version) Si vous voulez la version 0.58, placez-vous dans `~/Téléchargements` (ou `~/Downloads`) : ``` cd ~/Téléchargements curl -O https://www.chkrootkit.org/dl/chkrootkit.tar.gz curl -O https://www.chkrootkit.org/dl/chkrootkit.md5 ``` ⚠️ L'ancienne URL ftp://chkrootkit.org/... n'est plus accessible. Le projet a basculé sur HTTPS. Vérifiez l'intégrité : ``` md5sum -c chkrootkit.md5 ``` Vous devez obtenir une ligne du type `chkrootkit.tar.gz: OK`. Décompressez et compilez : ``` tar xvzf chkrootkit.tar.gz cd chkrootkit-0.58 make sense ``` ### Utilisation Lancez le scan dans le répertoire d'installation (ou simplement `chkrootkit` si vous avez installé via le paquet) : ``` sudo ./chkrootkit ``` Le scan affiche une centaine de lignes avec un statut. Cherchez les statuts `INFECTED` : - si vous en trouvez, une menace potentielle est détectée. **Rendez-vous à la section "Réagir face à une infection".** ## Lynis [Lynis](https://cisofy.com/lynis/) est un outil d'audit de sécurité système développé par CISOfy. Plutôt que de chercher des rootkits par signatures (approche datée), il analyse la configuration de votre machine, signale les faiblesses et propose des suggestions concrètes de durcissement. 💡 ****Lynis remplace ici rkhunter, qui figurait dans l'ancienne version de cet article.** rkhunter (1.4.6) n'a pas reçu de mise à jour depuis 2018 et ne couvre plus que les vieux rootkits connus. Lynis, à l'inverse, est très actif (releases régulières par CISOfy) et offre une approche plus moderne : audit de configuration plutôt que chasse aux signatures. ### Installation **Debian/Ubuntu** ``` sudo apt install lynis ``` **Arch Linux** ``` sudo pacman -S lynis ``` **RedHat/Fedora** ``` sudo dnf install lynis ``` **openSUSE** ``` sudo zypper install lynis ``` ### Utilisation Lancez l'audit complet du système : ``` sudo lynis audit system ``` L'analyse prend quelques minutes. Lynis affiche, section par section, des points de contrôle avec un statut `OK`, `WARNING` ou `SUGGESTION`. À la fin, un récapitulatif présente : - un **Hardening index** (score sur 100) qui résume le niveau de durcissement de votre machine ; - la liste des **Warnings**, à traiter en priorité ; - la liste des **Suggestions**, plus optionnelles, qui dessinent une feuille de route. Le rapport complet est sauvegardé dans `/var/log/lynis.log` et `/var/log/lynis-report.dat` pour relecture à tête reposée. 💡 Ne paniquez pas si votre score initial est bas : c'est normal sur une machine fraîchement installée. Traitez les ****Warnings** d'abord, puis avancez sur les ****Suggestions** au rythme qui vous convient. Beaucoup de pistes recoupent ce que vous trouverez dans l'article [Durcir sa distribution Linux](https://wikilibriste.fr/tutoriels/durcir-distribution-linux). Pour cibler une catégorie précise (par exemple les services réseau) : ``` sudo lynis audit system --tests-from-group networking ``` Pour la liste complète des groupes de tests : `lynis show groups`. 💡 Effectuez un audit à chaque mise à jour importante du système, en particulier après une mise à jour du noyau ou un changement majeur de configuration. # Comment réagir ? ## Face à un avertissement Malgré toute l'optimisation possible, ces outils continuent à remonter des **faux-positifs** : alertes qui n'ont aucun impact réel et ne signalent aucune infection. Cela peut être un fichier que vous avez modifié volontairement, un fichier modifié par votre gestionnaire de paquets, ou simplement un binaire inoffensif. L'enjeu est donc de séparer les faux positifs des vraies menaces. Selon votre profil : - *Profil débutant* : ne cherchez pas à creuser seul. Contactez un groupe d'entraide (le nôtre, par exemple) qui pourra vous guider sans que vous ne fassiez d'erreur. - *Profil intermédiaire ou initié* : cherchez sur internet (forums, groupes, réseaux). Les avertissements classiques ont déjà été rencontrés et documentés par d'autres. **Si l'infection vous semble avérée, rendez-vous dans la prochaine section.** ## Face à une infection En cas d'infection avérée, la seule réponse propre est une réinstallation complète du système. Voici la marche à suivre : - Restez calme, méthodique. La précipitation aggrave toujours les choses. - Débranchez la machine de tout réseau (Ethernet, Wi-Fi, Bluetooth). - Sauvegardez vos fichiers utiles sur un disque externe ou une clé USB. **Évitez d'y copier des exécutables, des binaires ou tout fichier que vous ne pouvez pas vérifier.** - Depuis une autre machine, créez une clé USB bootable avec une distribution propre. - Réinstallez complètement le système. - Avant tout, installez les outils présentés dans cet article et lancez les premiers scans. - Réintégrez vos fichiers depuis le disque ou la clé externe. - Refaites les scans : vous ne devriez plus rien voir d'anormal. --- Vous avez maintenant les bases. Pour aller plus loin (chiffrement, durcissement du noyau, randomisation MAC, USBGuard, Secure Boot...), enchaînez avec [Durcir sa distribution Linux](https://wikilibriste.fr/tutoriels/durcir-distribution-linux). ### Serveur sous Debian Stable URL: https://www.wikilibriste.fr/debian-serveur-stable/ Last updated: 2026-05-04T05:03:17.000Z Debian est souvent la première réponse quand on pose la question "quelle distribution pour un serveur ?". Ce n'est pas un hasard : stable, légère, bien documentée, et soutenue par une communauté impressionnante depuis plus de 30 ans. Ce tutoriel couvre l'installation et la configuration de base d'un serveur Debian 13 Trixie (branche **stable** au 9 août 2025). À la fin, votre machine sera opérationnelle, sécurisée et prête à accueillir les services de votre choix. 💡 Fiche Debian sur [DistroWatch](https://distrowatch.com/table.php?distribution=debian) ✅ Debian est la base de nombreuses distributions populaires (Ubuntu, Linux Mint, Raspberry Pi OS...). Si vous appréciez ce projet, vous pouvez leur [faire un don](https://www.debian.org/donations.fr.html) ou [les aider autrement](https://www.debian.org/intro/help.fr.html). ## Pourquoi Debian Stable sur un serveur ? Debian Stable est la version "gelée" : les paquets n'évoluent plus sauf pour les correctifs de sécurité. Ce cycle de développement long se traduit concrètement par : - une stabilité et une fiabilité éprouvées sur la durée - une empreinte mémoire très faible (idéal sur du matériel modeste) - un support de nombreuses architectures : Intel/AMD 64 bits, ARM, RISC-V... - des mises à jour de sécurité soignées et testées - un noyau Linux [Long Term Support](https://kernel.org/category/releases.html) - des mises à niveau entre versions stables fiables et documentées ⚠️ ****Sur serveur, n'utilisez que la branche Stable.** Les branches Testing et Unstable (Sid) ne sont pas adaptées à un environnement de production. --- ## Pré-requis ### Matériel Debian est remarquablement léger. La configuration minimale absolue tourne autour de 128 Mo de RAM et 2 Go de disque, mais en pratique on recommande au moins 512 Mo de RAM et 10 Go de disque pour tenir la charge. ⚠️ La configuration matérielle réelle dépend surtout des services que vous installerez. Référez-vous aux prérequis des logiciels concernés, pas uniquement à ceux de Debian. ### Téléchargement de l'ISO 💡 Les étapes suivantes sont à réaliser depuis votre ordinateur habituel. Rendez-vous sur la page [Official CD/DVD images stable](https://www.debian.org/CD/http-ftp/#stable) et téléchargez : - Le fichier `debian-13.4.0-amd64-DVD-1.iso` (remplacez `amd64` par votre architecture si nécessaire, `arm64` par exemple) - Le fichier `SHA256SUMS` correspondant 💡 `amd64` correspond aux processeurs Intel et AMD 64 bits, le cas le plus courant. Pour un processeur ARM 64 bits, choisissez `arm64`. ⚠️ Pour le Raspberry Pi, le processus est différent, couvert dans le tutoriel [Pi-Hole](https://www.wikilibriste.fr/pi-hole). ### Vérification de l'intégrité du fichier Avant de graver ou d'écrire l'ISO, vérifiez qu'il n'est pas corrompu. Depuis un terminal dans votre dossier Téléchargements : ```bash cd ~/Téléchargements sha256sum -c SHA256SUMS --ignore-missing ``` Résultat attendu : ``` debian-13.4.0-amd64-DVD-1.iso: Réussi ``` ✅ Si vous obtenez "Réussi", passez à l'étape suivante. 🚨 Si le message indique "Échec" ou "aucun fichier n'a été vérifié", vérifiez que l'ISO et SHA256SUMS sont dans le même dossier. Si la somme ne correspond pas, retéléchargez l'ISO. Pour plus de détails sur les sommes de contrôle et la vérification de signatures, consultez le tutoriel dédié : [Vérifier l’intégrité d’un fichierComment vérifier qu’un fichier téléchargé est authentique et non altéré, avec les méthodes empreinte (hash) et signature numérique (GPG).![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-132.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/verif-integrite.png)](https://www.wikilibriste.fr/verifier-integrite-fichier/) ### Création du média d'installation Suivez le tutoriel dédié pour créer une clé USB bootable : [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-113.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-6.png)](https://www.wikilibriste.fr/usb-bootable/) --- ## Préparation du serveur 🚨 Si le serveur contient déjà des données, sauvegardez-les sur un support externe avant de commencer. L'installation écrase tout le contenu du disque. ### Branchement réseau Branchez un câble Ethernet entre votre box et le serveur avant de démarrer l'installation. Debian téléchargera ainsi les paquets les plus récents directement depuis les dépôts. ### Configuration du BIOS Vous devez accéder au BIOS pour autoriser le démarrage sur clé USB et, si nécessaire, désactiver le Secure Boot. 💡 Notre tutoriel dédié au BIOS vous guide étape par étape : [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-136.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-7.png)](https://www.wikilibriste.fr/bios-boot/) En résumé, dans le BIOS : 1. Naviguez dans le menu **Boot** et placez "USB" en priorité n°1 2. Dans le menu **Security**, passez le Secure Boot à "Disabled" 3. Sauvegardez et quittez 💡 La configuration du BIOS varie fortement selon les fabricants. Si vous bloquez sur cette étape, demandez de l'aide sur le forum. ### Démarrage sur clé USB Insérez la clé USB préparée, démarrez le serveur. L'écran de l'installateur Debian apparaît. Sélectionnez **Install** avec les flèches clavier et validez avec **Entrée**. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-1.png) 💡 Préférez l'option "Install" sur un serveur. "Graphical Install" peut poser des problèmes d'affichage selon le matériel. 🚨 Si cet écran n'apparaît pas, vérifiez la clé USB et la configuration du BIOS. --- ## Installation de Debian ### Langue et localisation L'installateur vous demande d'abord la langue d'interface. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-2.png) Sélectionnez ensuite votre pays (pour le fuseau horaire et les dépôts) : - Choisissez "Other" - Sélectionnez votre continent (ex. "Europe") - Sélectionnez votre pays (ex. "France") ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-3.png) Choisissez ensuite votre disposition de clavier (par exemple "Français" ou "French" si vous avez un clavier AZERTY). ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-4.png) ### Nom d'hôte et domaine Entrez un nom d'hôte pour votre serveur (le **hostname**). ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-5.png) ✅ Évitez un nom qui révèle le système d'exploitation, les services hébergés ou votre identité. Choisissez plutôt une couleur, une planète, un monument... soyez créatif ! Si votre serveur est accessible publiquement et que vous avez un nom de domaine, entrez-le. Sinon, laissez ce champ vide ou mettez `local`. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-6.png) ### Comptes utilisateurs L'installateur vous demande un mot de passe pour le compte `root`. ⚠️ Choisissez un mot de passe fort et stockez-le dans un gestionnaire de mots de passe. Consultez l'article sur les [gestionnaires de mots de passe](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) si besoin. 💡 Si vous laissez le mot de passe `root` vide, ce compte sera désactivé. Votre compte utilisateur sera automatiquement ajouté aux sudoers. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-7.png) ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-8.png) Créez ensuite un compte utilisateur classique (nom complet, puis identifiant). ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-9-1.png) ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-10.png) ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-11.png) ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-12.png) ⚠️ L'identifiant est figé après création. Choisissez un pseudonyme qui ne vous identifie pas explicitement sur le système. Choisissez un mot de passe fort pour cet utilisateur, différent de celui de `root`. ### Partitionnement du disque Le partitionnement est un sujet qui dépend fortement de votre usage. Le [Wiki d'Arch Linux](https://wiki.archlinux.org/title/partitioning) en détaille très bien les différents cas. Pour un serveur classique, nous recommandons "Assisté - utiliser tout un disque avec LVM" : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-13.png) 💡 ****LVM** (Logical Volume Manager) vous permettra de redimensionner les partitions plus facilement à l'avenir, sans réinstaller. L'installateur crée automatiquement trois partitions : \- `/boot` : fichiers d'amorçage (noyau Linux...) \- `SWAP` : espace d'échange mémoire \- `/` : racine du système de fichiers Sélectionnez votre disque principal (généralement `sda`) : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-14.png) Choisissez "Tout dans une seule partition (recommandé pour les débutants)" : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-15.png) Validez avec "Oui" pour appliquer les changements. 🚨 À partir de cet écran, toutes les données du disque seront effacées. C'est votre dernière chance de vérifier que vous êtes sur le bon disque. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-16.png) Laissez la valeur par défaut et continuez. Confirmez avec "Oui" pour appliquer : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-17-1.png) ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-18.png) L'installation du système de base démarre. ### Miroir et dépôts Choisissez dans la fenêtre suivante "Non" pour ne pas analyser d'autre média : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-20.png) Si vous souhaitez sélectionnez un miroir pour la gestion des paquets, sélectionner "Oui" puis choisissez un miroir proche géographiquement (ex. "France") pour de meilleures vitesses de téléchargement. Ici nous n'avons pas besoin de miroir, donc nous sélectionnons "Non" : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-21.png) `apt` installe et met à jour le système. ### Sélection des logiciels Participez ou non aux statistiques Debian (popcon ou Popularity Contest) selon vos préférences de vie privée. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-23.png) Puis, pour une **installation minimale**, désélectionnez tout sauf **SSH Server** avec la barre Espace : ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-24.png) ### GRUB et redémarrage ✅ L'installation est terminée. Éjectez la clé USB avant de cliquer "Continue". ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-26.png) Votre serveur redémarre. L'écran du chargeur GRUB s'affiche brièvement avant que Debian démarre automatiquement. ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-27.png) ![](https://www.wikilibriste.fr/content/images/2026/05/debian-server-28.png) --- ## Configuration initiale ⚠️ Si vous n'êtes pas encore à l'aise avec la ligne de commande, essayez de vous familiariser d'abord quelque peu au terminal et aux lignes de commande, il y a pléthore de vidéo et d'articles pour vous aider. ### Première connexion console Sur l'écran de connexion, saisissez `root` puis votre mot de passe. 💡 La saisie du mot de passe n'affiche rien à l'écran : c'est normal, c'est voulu pour la sécurité. ✅ Vous êtes connecté sur votre serveur fraîchement installé. Bravo ! ### Adresse IP du serveur Votre box a attribué une adresse IP automatiquement (DHCP). Pour la connaître : ```bash ip addr ``` Résultat typique : ``` 2: eth0: mtu 1500 ... inet 192.168.1.134/24 brd 192.168.1.255 scope global noprefixroute eth0 ``` Notez l'adresse IP (ici `192.168.1.134`) et l'adresse MAC affichée après `link/ether` : vous en aurez besoin pour la réservation DHCP. 💡 Le bloc `lo` (loopback, `127.0.0.1`) est interne à la machine, ignorez-le. 💡 Le nom de l'interface réseau peut être `eth0`, `enp0s3`, `enp3s0`... selon votre matériel. Sur certains serveurs, c'est `ens3` ou `enp1s0`. Adaptez les commandes en conséquence. ### Réservation d'une IP fixe Sur serveur, une adresse IP fixe est indispensable : les clients et services s'y connectent, et une IP changeante imposerait de reconfigurer tout le réseau. Deux approches possibles : | Méthode | Avantages | Inconvénients | | ---------------------------------------- | ------------------------------------------ | --------------------------------------------- | | Réservation DHCP (sur la box) | Simple, pas de connaissance réseau requise | Dépend de la box | | IP statique dans /etc/network/interfaces | Indépendante de la box | Nécessite de connaître IP, masque, passerelle | **Nous recommandons la réservation DHCP** pour commencer. Depuis votre PC, connectez-vous à l'interface de votre box : - FreeBox : http://mafreebox.freebox.fr - Orange LiveBox : http://192.168.1.1 - SFR Box : http://192.168.1.1 - Bouygues Box : http://192.168.1.1 Dans la section DHCP (souvent "Baux DHCP" ou "Réservation DHCP"), associez l'adresse MAC de votre serveur à l'IP fixe souhaitée (ex. `192.168.1.101`). ⚠️ `192.168.1.101` et l'adresse MAC sont des exemples. Entrez les valeurs de votre propre réseau. Sauvegardez, puis depuis le serveur, forcez le renouvellement de l'IP. Sur Debian 13, si votre réseau est géré par `ifupdown` (cas typique d'une install serveur minimale) : ```bash ifdown eth0 && ifup eth0 ``` 💡 Remplacez `eth0` par le nom de votre interface réseau. Depuis votre PC, vérifiez que le serveur répond sur la nouvelle IP : ```bash ping 192.168.1.101 ``` ``` PING 192.168.1.101 (192.168.1.101) 56(84) bytes of data. 64 bytes from 192.168.1.101: icmp_seq=1 ttl=64 time=1 ms ``` Stoppez avec **Ctrl+C**. ✅ Votre serveur est désormais accessible à l'adresse IP réservée. --- ## Première connexion SSH [SSH](https://wikilibriste.fr/glossaire#ssh) est l'outil incontournable pour administrer un serveur à distance de façon sécurisée. 💡 Le service SSH a été installé lors de l'installation minimale. S'il manque, installez-le avec : `apt install -y openssh-server` Depuis votre PC, connectez-vous en SSH sur le serveur (terminal, **Ctrl+Alt+T**) : ```bash ssh root@192.168.1.101 ``` À la première connexion, ce message s'affiche : ``` The authenticity of host '192.168.1.101 (192.168.1.101)' can't be established. ED25519 key fingerprint is SHA256:m65eoXR7/NGxhE169ey8YjE3pwYAR3O4vs0bc3Keyh5. Are you sure you want to continue connecting (yes/no/[fingerprint])? ``` Tapez `yes` pour valider. La clé du serveur est enregistrée dans `~/.ssh/known_hosts` sur votre PC. Entrez votre mot de passe `root`. Vous êtes connecté. --- ## Logiciels utiles L'installation minimale est... vraiment minimale. Voici les outils que nous ajoutons systématiquement sur un serveur : ```bash apt install -y bash-completion plocate wget nano htop ``` | Paquet | Usage | | --------------- | -------------------------------------------------------------- | | bash-completion | Autocomplétion des commandes avec Tab | | plocate | Recherche rapide de fichiers (remplace mlocate sur Debian 12+) | | wget | Téléchargement de fichiers depuis le terminal | | nano | Éditeur de texte simple (alternative à vi) | | htop | Moniteur de performance interactif | 💡 `plocate` remplace `mlocate` à partir de Debian 12\. Le nom de la commande reste `locate`. Indexez les fichiers pour que `locate` fonctionne : ```bash updatedb ``` Exemple : chercher le fichier de version de Debian : ```bash locate debian_version ``` ``` /etc/debian_version ``` 💡 Pour que l'autocomplétion bash fonctionne, déconnectez-vous et reconnectez-vous après l'installation. --- ## Personnalisation du shell Le shell par défaut est austère. Ajoutons couleurs et alias pour gagner en confort. Éditez le fichier `.bashrc` de root : ```bash nano /root/.bashrc ``` Dé-commentez les lignes suivantes (retirez le `#` en début de ligne) : ```bash export LS_OPTIONS='--color=auto' eval "`dircolors`" alias ls='ls $LS_OPTIONS' alias ll='ls $LS_OPTIONS -l' alias l='ls $LS_OPTIONS -lA' alias rm='rm -i' alias cp='cp -i' alias mv='mv -i' ``` Ajoutez cette ligne pour coloriser le prompt : ```bash PS1='\[\e[01;31m\]\u\[\e[m\]@\[\e[01;33m\]\h\[\e[m\]: \[\e[01;33m\]\w\[\e[m\]\$ ' ``` Sauvegardez avec **Ctrl+X**, confirmez avec **Y**, puis **Entrée**. Rechargez le shell : ```bash exec bash ``` ✅ Les alias `rm`, `mv` et `cp` demanderont maintenant une confirmation avant d'agir. Pratique pour éviter les suppressions accidentelles. 💡 Cette configuration ne s'applique qu'au compte `root`. Pour l'appliquer à votre compte utilisateur, répétez les mêmes modifications dans `/home/votre-utilisateur/.bashrc`. --- ## Mises à jour ### Mise à jour manuelle Mettez à jour la liste des paquets disponibles : ```bash apt update ``` Installez les mises à jour : ```bash apt upgrade ``` `apt` liste les paquets à mettre à jour, la taille à télécharger, et demande confirmation. Tapez **Y** puis **Entrée** (ou juste **Entrée** si Y est en majuscule, c'est la valeur par défaut). ### Mises à jour automatiques de sécurité Soyons honnêtes : peu de gens se connectent régulièrement sur leur serveur pour mettre à jour manuellement. ⚠️ Les mises à jour de sécurité doivent être appliquées régulièrement. C'est l'une des mesures de protection les plus importantes. Installez `unattended-upgrades` : ```bash apt install -y unattended-upgrades ``` Éditez la configuration : ```bash nano /etc/apt/apt.conf.d/50unattended-upgrades ``` Décommentez les lignes suivantes : ``` Unattended-Upgrade::Mail "root"; Unattended-Upgrade::MailOnlyOnError "true"; Unattended-Upgrade::Remove-Unused-Dependencies "true"; Unattended-Upgrade::Automatic-Reboot "true"; Unattended-Upgrade::Automatic-Reboot-Time "05:00"; Acquire::http::Dl-Limit "500"; ``` Ces lignes activent : notification par email en cas d'erreur, suppression des dépendances inutiles, redémarrage automatique à 5h du matin si nécessaire, et limitation de la bande passante à 500 kbps. Créez et éditez le fichier d'activation : ```bash nano /etc/apt/apt.conf.d/20auto-upgrades ``` Contenu à ajouter : ``` APT::Periodic::Update-Package-Lists "1"; APT::Periodic::Download-Upgradeable-Packages "1"; APT::Periodic::Unattended-Upgrade "1"; APT::Periodic::AutocleanInterval "7"; ``` ✅ Les mises à jour de sécurité s'installent désormais automatiquement chaque nuit. Les autres mises à jour restent à faire manuellement de temps en temps. 💡 Pensez à exécuter périodiquement `apt autoremove` pour nettoyer les paquets inutilisés, et à surveiller le [cycle de vie Debian](https://endoflife.date/debian) pour planifier les mises à niveau de version. --- ## Installation de sudo 💡 Si vous avez laissé le mot de passe `root` vide lors de l'installation, `sudo` est déjà installé et votre compte utilisateur est déjà configuré. Passez à la section suivante. À partir de maintenant, nous allons travailler avec notre compte utilisateur plutôt qu'avec `root`. Installez `sudo` : ```bash apt install -y sudo ``` Ajoutez votre compte utilisateur (remplacez `john` par le vôtre) dans le groupe sudoers : ```bash usermod -aG sudo john ``` Fermez la session `root` : ```bash exit ``` Reconnectez-vous avec votre compte utilisateur. --- ## Sécurisation SSH Le service SSH est votre porte d'entrée sur le serveur. Il convient de le sécuriser sérieusement. Nous allons : - interdire la connexion directe avec `root` via SSH - interdire l'authentification par mot de passe (en faveur des clés) - interdire la redirection X11 (inutile sur serveur) ✅ Vous pourrez toujours passer en `root` après connexion avec votre compte utilisateur via `sudo su -`. ### Génération de la paire de clés SSH Depuis votre **PC**, générez une paire de clés. Nous recommandons l'algorithme **Ed25519**, plus moderne et tout aussi sûr que RSA 4096 : ```bash ssh-keygen -f ~/.ssh/serveur -t ed25519 ``` L'installateur vous propose d'ajouter une passphrase (mot de passe protégeant la clé privée). C'est recommandé. ``` Generating public/private ed25519 key pair. Enter passphrase (empty for no passphrase): Enter same passphrase again: Your identification has been saved in /home/votre-pseudo/.ssh/serveur Your public key has been saved in /home/votre-pseudo/.ssh/serveur.pub ``` Deux fichiers sont créés : - `serveur` : la clé **privée**, à ne jamais communiquer - `serveur.pub` : la clé **publique**, à copier sur le serveur ⚠️ Stockez la clé privée et sa passphrase dans un coffre-fort chiffré comme KeePassXC. Pour les concepts de cryptographie asymétrique, consultez l'article sur le [chiffrement](https://www.wikilibriste.fr/chiffrement). ### Copie de la clé publique sur le serveur Depuis votre **PC**, copiez la clé publique sur le serveur (le mot de passe de votre compte utilisateur vous sera demandé) : ```bash ssh-copy-id -i ~/.ssh/serveur.pub john@192.168.1.101 ``` La clé est maintenant dans `/home/john/.ssh/authorized_keys` sur le serveur. ⚠️ Si vous n'avez accès au serveur qu'en SSH, gardez cette session ouverte jusqu'à avoir validé que la nouvelle configuration fonctionne. ### Configuration du démon SSH Connectez-vous en SSH avec votre compte utilisateur, puis éditez la configuration SSHd : ```bash sudo nano /etc/ssh/sshd_config ``` Ajustez ou ajoutez ces lignes : ``` PermitRootLogin no PasswordAuthentication no X11Forwarding no ``` Sauvegardez avec **Ctrl+X**, puis rechargez SSH : ```bash sudo systemctl reload sshd ``` Testez depuis votre PC dans **une nouvelle fenêtre de terminal** : ```bash ssh -i ~/.ssh/serveur john@192.168.1.101 ``` ✅ Si la connexion s'établit sans mot de passe (ou avec la passphrase de la clé seulement), SSH est correctement configuré. 🚨 Si vous n'arrivez plus à vous connecter, revenez sur la session SSH encore ouverte pour diagnostiquer et corriger le problème. --- ## Pare-feu avec UFW UFW (Uncomplicated FireWall) est un outil qui simplifie la gestion du pare-feu. Installez-le : ```bash sudo apt install ufw ``` Configurez les règles par défaut : ```bash sudo ufw default deny incoming sudo ufw default allow outgoing ``` Autorisez SSH (port 22) : ```bash sudo ufw allow ssh ``` ⚠️ À l'avenir, chaque nouveau service installé devra faire l'objet d'une règle UFW. Par exemple, un serveur web nécessite `sudo ufw allow 80/tcp` et `sudo ufw allow 443/tcp`. Vérifiez les règles avant d'activer : ```bash sudo ufw status verbose ``` ``` Status: inactive Default: deny (incoming), allow (outgoing) To Action From -- ------ ---- 22/tcp ALLOW IN Anywhere 22/tcp (v6) ALLOW IN Anywhere (v6) ``` Activez le pare-feu : ```bash sudo ufw enable ``` ✅ Depuis votre PC, testez une nouvelle connexion SSH pour confirmer que le pare-feu ne bloque pas l'accès. --- ## Sécurisation du BIOS Maintenant que le serveur est opérationnel, retournez dans le BIOS pour : - désactiver le démarrage sur clé USB, CD/DVD et réseau - activer un mot de passe BIOS fort (attention au clavier QWERTY souvent utilisé en BIOS) - stocker ce mot de passe dans KeePassXC --- ## Bonnes pratiques d'administration ### Sauvegardes Les sauvegardes sont votre filet de sécurité. Elles doivent être : - régulières (quotidiennes pour les données importantes) - chiffrées - stockées sur une machine différente du serveur (externalisation) - testées en restauration périodiquement Les éléments à sauvegarder en priorité : \- `/etc/` : fichiers de configuration \- `/var/www/` : données de vos sites web \- `/srv/` : données partagées sur le réseau \- `/home/` : dossiers utilisateurs \- `/root/` : dossier de root Pour les bases de données (MySQL, MariaDB, PostgreSQL), utilisez toujours un export propre plutôt que les fichiers bruts : 🚨 Pour MySQL/MariaDB, utilisez `mysqldump` ou `automysqlbackup`. Ne sauvegardez jamais directement `/var/lib/mysql/` : vous ne pourrez pas restaurer des données cohérentes depuis des fichiers bruts. ### Mots de passe - Utilisez des mots de passe forts et différents pour chaque compte - Pour SSH, préférez les clés avec passphrase - Stockez tout dans un gestionnaire de mots de passe Consultez l'article sur les gestionnaires de mots de passe pour plus de détails : [Les gestionnaires de mots de passeCet article traite des gestionnaires de mots de passe recommandés dans notre environnement numérique.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-114.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1729860646385-3e71fb29ff04-4)](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) ### Documentation personnelle Notez au fur et à mesure les étapes de configuration de votre serveur. Ça paraît fastidieux, mais c'est invaluable le jour où vous devez tout réinstaller ou déboguer six mois plus tard. 🚨 Ne stockez jamais de mot de passe dans vos documentations. ### Administration quotidienne - Administrez depuis un PC sous GNU/Linux via SSH avec des clés - Évitez d'administrer depuis Windows ou macOS, plus exposés aux malwares - Cockpit peut sembler pratique pour les débutants, mais il augmente la surface d'attaque et ne vous aide pas à comprendre votre système --- ## Et maintenant ? ✅ Votre serveur Debian 13 Trixie est installé, mis à jour, sécurisé et prêt. Bravo ! Il ne fait encore rien de particulier. La suite dépend des services que vous souhaitez y héberger. Pour aller plus loin dans la sécurisation, consultez le tutoriel Serveur Hardening, même si tout n'est pas bon à prendre. Sélectionnez minutieusement et en connaissance les parties dont vous avez besoin : [Durcir sa distribution LinuxAller au-delà des protections de base : chiffrement, ZRAM, durcissement du noyau, randomisation MAC, Secure Boot et confinement.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-169.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/tempImagezBt1Be-1.gif)](https://www.wikilibriste.fr/durcir-distribution-linux/) ### Installer Debian Testing URL: https://www.wikilibriste.fr/debian-testing/ Last updated: 2026-05-04T04:30:56.000Z Dans le tutoriel Debian, vous avez vu comment installer et configurer Debian **Stable** (actuellement Trixie, Debian 13, sortie le 9 août 2025) sur un PC. [Installer Debian Stable sur votre machineGuide complet pour installer et configurer Debian 13 (Trixie) sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-115.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/debian_stable-4.png)](https://www.wikilibriste.fr/debian-stable/) A l'heure où nous écrivons ces lignes, la branche *Testing* est la prochaine version en cours de préparation, soit **Forky** (Debian 14). Son principal intérêt : des paquets plus récents. En contrepartie, elle est moins figée et peut occasionnellement présenter de légères instabilités. 💡 Ce tutoriel suppose que vous avez lu le tutoriel Debian Stable ou que vous êtes déjà à l'aise avec l'installation d'un système GNU/Linux. --- # Préparation Avant de commencer l'installation, il vous faudra télécharger Debian, préparer une clé USB et configurer le BIOS. 💡 Aussi étrange que cela puisse paraître, l'installation de Debian Testing nécessite de passer par Debian Stable. Vous pourriez utiliser une image `.iso` de Testing directement, mais cela est déconseillé : l'installeur lui-même peut ne pas être totalement fonctionnel sur cette branche. ## Source d'installation Nous allons utiliser la version `netinstall` de **Debian Stable (Trixie)** pour installer Debian *Testing (Forky)*. 💡 Avec `netinstall`, seul le système de base et l'installateur sont inclus sur le média. Le reste est téléchargé pendant l'installation. Le fichier `.iso` est donc bien plus léger qu'une image complète. Téléchargez le fichier correspondant à l'architecture de votre processeur : - **64 bits (amd64)** : `firmware-13.x-amd64-netinst.iso` https://cdimage.debian.org/cdimage/unofficial/non-free/cd-including-firmware/current/amd64/iso-cd/ - **32 bits (i386)** : `firmware-13.x-i386-netinst.iso` https://cdimage.debian.org/cdimage/unofficial/non-free/cd-including-firmware/current/i386/iso-cd/ ⚠️ Téléchargez également le fichier `SHA256SUMS` sur la même page pour vérifier l'intégrité du fichier téléchargé. 💡 Depuis Debian 12 Bookworm, les firmwares non libres sont inclus par défaut dans les images officielles. Si vous n'avez pas de matériel exotique nécessitant un pilote propriétaire, l'image `netinst` standard (sans firmware) fonctionnera très bien. Dans ce tutoriel, nous utilisons la version amd64 **avec non-free firmwares** pour maximiser la compatibilité matérielle. ## Créer le média d'installation Rendez-vous sur l'article dédié pour rendre une clé USB bootable et préparer votre média d'installation : [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-116.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-7.png)](https://www.wikilibriste.fr/usb-bootable/) ## Préparer le BIOS Suivez les instructions sur la page configurer le BIOS pour autoriser le démarrage sur clé USB et désactiver le Secure Boot si nécessaire : [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-117.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-5.png)](https://www.wikilibriste.fr/bios-boot/) ## Démarrer sur la clé USB - Branchez la clé USB préparée sur un port de votre PC. - Redémarrez le PC. - L'écran suivant devrait apparaître : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-01.jpg) 🚨 Si cet écran n'apparaît pas, vérifiez votre clé USB et/ou la configuration du BIOS. --- # Installation de Debian Testing - Lancez l'installation à partir de votre clé USB `netinstall` de **Debian Stable**. - Sélectionnez **"Advanced Options"** - Depuis le menu avancé, sélectionnez **"Expert Install"** 💡 Pas de panique, nous allons vous guider pas à pas. Nous choisissons ce mode uniquement parce qu'il permet d'accéder à un shell en cours d'installation. Cela nous permettra de basculer vers les dépôts Testing sans télécharger l'intégralité de la branche une deuxième fois. - Choisissez ensuite **"Choose Language"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-03.jpg) - Sélectionnez votre langue, **"Français"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-04.jpg) - Sélectionnez votre pays : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-05.jpg) - Sélectionnez votre paramètre régional, par exemple **"France"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-06.jpg) - Validez directement : la locale `fr_FR.UTF-8` est déjà sélectionnée, nul besoin d'en ajouter. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-07.jpg) - Configurez le clavier : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-08.jpg) - Sélectionnez le type de clavier correspondant au vôtre (AZERTY, QWERTY, etc.) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-09.jpg) - Lancez **"Détection et montage du support d'installation"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-10.jpg) - Votre clé USB devrait être détectée automatiquement : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-11.jpg) - Détection réussie : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-12.jpg) - Sélectionnez **"Charger les composants depuis le support d'installation"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-13.jpg) - Vous n'aurez généralement pas besoin de charger des composants additionnels. Laissez par défaut et validez : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-14.jpg) - Les composants sont chargés : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-15.jpg) - Sélectionnez **"Détecter le matériel réseau"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-16.jpg) - Debian détecte vos cartes réseau : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-17.jpg) - Lancez **"Configurer le réseau"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-18.jpg) - Choisissez **"Oui"** pour configurer le réseau automatiquement via DHCP : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-19.jpg) - Laissez le délai de 3 secondes par défaut et choisissez **"Continuer"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-20.jpg) - Votre PC dispose maintenant d'une adresse IP sur votre réseau local : 💡 Cette étape est importante : le réseau sera nécessaire pour télécharger les paquets de la branche Testing pendant l'installation. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-21.jpg) - Choisissez un nom pour votre PC (hostname), puis naviguez sur "Continue" avec la touche TAB : ✅ Évitez un nom explicite qui pourrait révéler votre machine ou votre système d'exploitation sur le réseau local. Un cours d'eau, un monument, une planète... soyez créatif. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-22.jpg) - Laissez ce champ vide et validez : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-23.jpg) - Nous allons créer le compte utilisateur : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-24.jpg) - **Sélectionnez impérativement "Oui"** pour protéger les mots de passe via le fichier `/etc/shadow` : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-25.jpg) - Répondez **"Non"** pour désactiver le compte `root`. Votre compte utilisateur pourra alors administrer le système via `sudo` : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-26.jpg) - Entrez le nom d'affichage de votre compte utilisateur (celui visible sur l'écran de connexion) : ⚠️ Évitez d'utiliser votre vrai prénom ou nom si vous souhaitez conserver un peu d'anonymat local. Ce libellé est modifiable ultérieurement. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-27.jpg) - Entrez maintenant l'identifiant du compte, en minuscules et sans espace : ⚠️ Cet identifiant est définitif et ne pourra pas être changé facilement par la suite. Un répertoire `/home/votre-identifiant` sera créé. Choisissez un pseudo plutôt que votre vrai nom. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-28.jpg) - Les deux écrans suivants vous demandent de choisir un mot de passe pour ce compte : ⚠️ Quelques bonnes pratiques pour ce mot de passe : \- Stockez-le dans un gestionnaire de mots de passe. \- Choisissez un mot de passe fort (long, aléatoire). \- Ne réutilisez pas un mot de passe existant. Consultez l'article [gestionnaire de mots de passe](https://www.wikilibriste.fr/gestionnaires-mots-de-passe/) pour en savoir plus. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-29.jpg) - Confirmez le mot de passe : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-30.jpg) - Placez-vous sur **"Configurer l'horloge"** et validez : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-31.jpg) - Sélectionnez **"Oui"** pour synchroniser l'heure automatiquement via NTP : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-32.jpg) - Laissez la valeur par défaut et continuez : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-33.jpg) - La valeur par défaut correspond généralement à votre pays. Validez : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-34.jpg) - Appuyez sur **"Détecter les disques"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-35.jpg) - Il est maintenant temps de partitionner le disque de votre machine : ⚠️ Le partitionnement est un sujet qui mérite réflexion. Le [Wiki d'Arch Linux](https://wiki.archlinux.org/title/partitioning) décrit très bien les différents cas d'usage. ✅ Dans cet exemple, nous utilisons le partitionnement ****assisté** avec une partition `/home` dédiée. L'installeur crée automatiquement 4 partitions : \- ****/boot** : fichiers d'amorçage (noyau Linux, etc.) \- ****SWAP** : espace d'échange \- ****/home** : profils utilisateurs (Bureau, Documents, Photos...) \- ****/** : racine du système Séparer `/home` de `/` présente un avantage : si votre dossier personnel se remplit, le système reste fonctionnel. - Sélectionnez **"Partitionner les disques"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-36.jpg) ⚠️ Si votre PC portable est souvent en déplacement ou si votre modèle de menace est modéré à élevé, choisissez ****"Assisté - utiliser tout un disque avec LVM chiffré"**. Pour en savoir plus : [chiffrement de disque](https://www.wikilibriste.fr/chiffrement/). ✅ Pour un PC fixe ou un portable sans déplacement, choisissez ****"Assisté - utiliser un disque entier"**. Le disque ne sera pas chiffré. Certains écrans liés au chiffrement ne seront pas présentés dans ce cas. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-37.jpg) - Sélectionnez votre disque principal, en général **"sda"** (ou `nvme0n1` sur les PC récents avec SSD NVMe) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-38.jpg) - Sélectionnez **"Partition /home séparée"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-39.jpg) - Placez-vous sur **"Oui"** à l'aide de TAB et validez avec ENTRÉE : ⚠️ ****Sauvegardez vos données importantes sur un disque externe avant de valider.** Une fois cet écran confirmé, la table des partitions est détruite et toutes les données existantes seront effacées. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-40.jpg) - Si vous avez choisi le chiffrement, Debian écrit des données aléatoires sur le disque avant de le chiffrer : 💡 Cette étape peut durer un certain temps : comptez environ 10 minutes par tranche de 25 Go selon la vitesse de votre disque. Elle n'a lieu qu'une seule fois. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-41.jpg) - Choisissez maintenant un mot de passe pour **déchiffrer votre disque** : ⚠️ Pour ce mot de passe de déchiffrement : \- Stockez-le impérativement dans un gestionnaire de mots de passe. \- Choisissez-le différent du mot de passe de votre compte utilisateur. \- S'il est perdu, les données du disque seront irrécupérables. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-42.jpg) - Confirmez le mot de passe de déchiffrement : 🚨 Si vous perdez ce mot de passe, toutes les données de votre disque seront définitivement inaccessibles. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-43.jpg) - Laissez la valeur par défaut et validez (nom du "volume group" LVM) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-44.jpg) - Laissez la valeur par défaut et validez (l'installeur calcule automatiquement l'espace maximum) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-45.jpg) - Relisez le récapitulatif et sélectionnez **"Terminer..."** pour valider le schéma de partitionnement : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-46.jpg) - Sélectionnez **"Oui"** pour valider les changements : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-47.jpg) - Sélectionnez **"Installer le système de base"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-48.jpg) - Debian installe le système minimal depuis votre média : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-49.jpg) - Sélectionnez le noyau **"linux-image-amd64"** (méta-paquet) : 💡 `linux-image-amd64` est un méta-paquet qui correspond toujours à la dernière version du noyau disponible (actuellement dans la série 6.x sur Trixie). La première option vous verrouillerait sur une version spécifique du noyau avec uniquement des mises à jour de sécurité. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-50.jpg) - Sélectionnez **"image générique"** : ⚠️ L'image "ciblée" a une empreinte mémoire légèrement réduite, mais certains pilotes matériels peuvent ne pas fonctionner, surtout si vous modifiez votre configuration matérielle plus tard. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-51.jpg) - Sélectionnez **"Configurer l'outil de gestion des paquets"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-52.jpg) - Choisissez **"Non"** car nous n'avons pas d'autre média à charger : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-53.jpg) - Validez avec **"Oui"** pour utiliser un miroir réseau : 💡 Les distributions GNU/Linux distribuent leurs paquets via des serveurs répliqués à travers le monde, appelés "miroirs". Choisir un miroir géographiquement proche améliore les vitesses de téléchargement. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-54.jpg) - Sélectionnez **"http"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-55.jpg) - Sélectionnez votre pays : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-56.jpg) - Vous pouvez choisir le miroir par défaut ou un miroir proche de chez vous. `deb.debian.org` est un bon choix général car il redirige automatiquement vers le miroir le plus proche : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-57.jpg) - Laissez ce champ vide (sauf si vous avez un proxy réseau à renseigner) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-58.jpg) - Concernant les dépôts non libres (`non-free`) : - Choisissez **"Non"** si vous n'utilisez aucun logiciel propriétaire. - Choisissez **"Oui"** si vous avez besoin de pilotes propriétaires (certaines cartes Wi-Fi, GPU Nvidia, etc.). ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-59.jpg) - Les dépôts sources ne sont généralement pas nécessaires. Choisissez **"Non"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-60.jpg) - Laissez les options par défaut pour l'instant : nous allons modifier le fichier `sources.list` juste après via le shell. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-61.jpg) --- ## Bascule vers les dépôts Testing C'est ici que se joue la différence par rapport à une installation Stable classique. - Placez-vous sur **"Exécuter un shell"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-62.jpg) - Sélectionnez **"Continuer"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-63.jpg) - Une fois dans le shell, commencez par afficher les partitions montées : ```bash df -h ``` 💡 Cette commande (`df` pour "disk free") affiche les partitions et leurs points de montage. Repérez la ligne dont le point de montage (`Mounted on`) est `/target` : c'est votre système en cours d'installation. ``` Filesystem Size Used Available Use% Mounted on ... /dev/mapper/myhostname-vg-root 20G 1.2G 18G 6% /target ... ``` - Montez la partition racine sur `/mnt` : ```bash mount /dev/mapper/myhostname-vg-root /mnt/ ``` Remplacez `myhostname` par le nom exact affiché dans la colonne `Filesystem` chez vous. ⚠️ Nous allons maintenant "chrooter" dans ce système, c'est-à-dire changer notre répertoire racine vers `/mnt`, qui correspond à la partition `/` de votre installation en cours. Tout ce que nous ferons ensuite s'appliquera à ce système, pas à l'installeur. - Entrez dans l'environnement chroot : ```bash chroot /mnt ``` - Éditez maintenant le fichier `sources.list` : ```bash nano /etc/apt/sources.list ``` ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-64.jpg) - Dans `nano`, vous verrez quelque chose de ce genre : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-65.jpg) 💡 Le but est de remplacer le nom de code de la version stable actuelle (`trixie`) par `forky` (le nom de code de Debian Testing à ce jour), ou simplement par le mot `testing`. Les deux fonctionnent. - Remplacez toutes les occurrences de `trixie` par `forky` (ou `testing`) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-66.jpg) - Appuyez sur CTRL+X pour quitter, puis Y pour confirmer la sauvegarde : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-67.jpg) - Validez avec ENTRÉE : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-68.jpg) - De retour dans le shell, mettez à jour la liste des paquets : ```bash apt update ``` ✅ Cette commande charge dynamiquement la liste des paquets depuis la branche Testing. Vous êtes maintenant prêt pour installer Debian Forky. - Sortez du shell en deux étapes : ```bash exit ``` Puis une nouvelle fois ```bash exit ``` 💡 Le premier `exit` sort du chroot. Le second sort du shell de l'installeur. --- ## Fin de l'installation ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-68.jpg) - Nous sommes prêts pour **"Choisir et installer les logiciels"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-69.jpg) - Les logiciels commencent à être téléchargés depuis les dépôts Testing : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-70.jpg) - Puis configurés : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-71.jpg) - Choisissez **"Installation automatique des mises à jour de sécurité"** : ⚠️ Maintenir son système à jour est l'une des mesures de sécurité les plus importantes. Avec Debian Testing, les mises à jour sont fréquentes : un mécanisme automatique est d'autant plus utile. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-72.jpg) - Vous pouvez participer ou non aux [statistiques d'utilisation des paquets Debian](https://popcon.debian.org/). Choisissez **"Non"** si vous préférez ne pas transmettre ces données : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-73.jpg) - **Laissez coché "Utilitaires usuels du système"**, puis choisissez un environnement de bureau : | Environnement | Consommation RAM | Notes | | ------------- | ---------------- | ------------------------------------------- | | GNOME | Élevée | Interface moderne, basée sur GTK | | KDE Plasma | Modérée | Très personnalisable | | Cinnamon | Modérée | DE de Linux Mint, ergonomique | | XFCE | Faible | Légère, stable, idéale pour ancien matériel | | LXQt | Très faible | Successeur de LXDE, performant | | MATE | Faible | Fork de GNOME 2, sobre | ⚠️ LXDE est en fin de vie : si vous hésitez entre les options légères, préférez LXQt. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-74.jpg) - Sélectionnez **"Installer le programme de démarrage GRUB"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-75.jpg) - Validez **"Oui"** pour installer GRUB : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-76.jpg) - Sélectionnez votre disque principal (généralement `sda` ou `nvme0n1`) pour y placer GRUB : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-77.jpg) - Choisissez **"Non"** (valeur par défaut) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-78.jpg) - Terminez l'installation : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-79.jpg) - Si vous n'avez qu'un seul système sur ce PC, choisissez **"Oui"**. - Si Windows ou macOS est installé en parallèle, choisissez **"Non"** : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-80.jpg) ✅ L'installation est terminée. ****Éjectez votre média d'installation avant de redémarrer.** - Choisissez **"Continuer"** pour redémarrer : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-81.jpg) - Votre PC redémarre. Vous verrez brièvement l'écran de sélection du noyau (GRUB) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-82.jpg) 💡 Debian démarre automatiquement au bout de quelques secondes. Si votre disque est chiffré, vous devrez saisir le mot de passe de déchiffrement. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-83.jpg) ✅ L'écran de connexion apparaît. Vous pouvez vous connecter. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-testing-84.jpg) --- # Conclusion Bravo, votre Debian Testing est installé. Pour configurer votre environnement, poursuivez avec le tutoriel Debian à partir du chapitre Logithèque : [Installer Debian StableGuide complet pour installer et configurer Debian 13 (Trixie) sur votre ordinateur![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-171.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian_stable-5.png)](https://www.wikilibriste.fr/debian-stable/) ### Installer et utiliser YunoHost URL: https://www.wikilibriste.fr/yunohost/ Last updated: 2026-05-30T08:21:02.000Z YunoHost, c'est un peu l'idée folle de mettre un vrai serveur chez soi sans avoir besoin de maîtriser Linux sur le bout des doigts. Un tableau de bord web vous permet d'installer Nextcloud, Jellyfin, un serveur mail ou une cinquantaine d'autres applications en quelques clics. Ce tutoriel vous guide de l'installation sur Raspberry Pi jusqu'à votre premier service accessible depuis Internet. ⚠️ Avant de continuer, prenez quelques minutes pour lire les règles de sécurité liées à l'auto-hébergement. L'auto-hébergement, c'est formidable, à condition de ne pas exposer son réseau domestique sans s'en rendre compte. ## Résumé des étapes Voici les grandes étapes que nous allons réaliser dans l'ordre. Si vous débutez, lisez ce résumé pour avoir une vue d'ensemble, puis suivez les sections une par une. - Télécharger l'image YunoHost et l'écrire sur une carte SD avec Balena Etcher, après avoir vérifié son intégrité. - Démarrer le Raspberry Pi et accéder à l'interface web YunoHost (via `https://yunohost.local` ou l'adresse IP). - Choisir un domaine (gratuit en `.nohost.me`) et créer le compte administrateur. - Ouvrir les ports 80 et 443 sur votre box et désactiver le pare-feu IPv6. - Lancer le diagnostic YunoHost pour vérifier que tout est en ordre. - Installer un certificat Let's Encrypt pour sécuriser la connexion. - Mettre à jour le système. - (Optionnel) Connecter un disque dur externe pour les données. - Installer Nextcloud ou n'importe quelle autre application. - Créer un compte utilisateur distinct de l'administrateur pour l'usage quotidien. ## Matériel nécessaire YunoHost tourne sur à peu près tout ce qui traîne dans un placard. La liste officielle du matériel supporté inclut : - [Raspberry Pi 4B ou 5](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/raspberry%5Fpi/) - [Autres cartes ARM](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/arm%5Fboard/) - [Ordinateur classique](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/regular%5Fcomputer) (un vieux PC fait très bien l'affaire) - [Machine virtuelle VirtualBox](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/virtualbox/) - [VPS distant](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/remote%5Fserver/) - [Directement sur Debian](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/on%5Ftop%5Fof%5Fdebian/) Pour ce tutoriel, nous utilisons un **Raspberry Pi 4**. La procédure est identique pour le Pi 5. Côté accessoires, il vous faudra : - Un **câble Ethernet RJ45** pour connecter votre Raspberry Pi à la box (le Wi-Fi est fortement déconseillé pour un serveur permanent) - Une **carte MicroSD** d'au moins 16 Go - Un **autre ordinateur** le temps de l'installation, pour suivre ce tutoriel et accéder à l'interface YunoHost Si vous prévoyez d'installer des applications lourdes comme Nextcloud, pensez à prévoir également un **disque dur externe,** la carte SD seule ne suffira pas longtemps. ## 1\. Téléchargement et écriture de l'image ### **Télécharger l'image** Rendez-vous sur la [page de téléchargement officielle](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/raspberry%5Fpi) et téléchargez l'image pour Raspberry Pi 4 ou 5. Avant de passer à l'étape suivante, vérifiez la somme de contrôle du fichier téléchargé en suivant notre article dédié : C'est une précaution simple qui évite de démarrer avec une image corrompue ou modifiée. ### **Écrire l'image sur la carte SD** Utilisez Balena Etcher pour flasher l'image sur votre carte MicroSD en suivant notre tutoriel dédié : [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-111.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-5.png)](https://www.wikilibriste.fr/usb-bootable/) Ou reportez-vous directement au [guide officiel](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/raspberry%5Fpi#-flasher-limage-yunohost) YunoHost. ## 2\. Démarrer et se connecter à l'interface YunoHost ### **Démarrer le Raspberry Pi** Une fois l'écriture terminée : - Insérez la carte MicroSD dans le Raspberry Pi - Branchez le câble Ethernet entre le Pi et votre box - Branchez l'alimentation en dernier, le Pi démarre automatiquement - Attendez 1 à 2 minutes que le système soit prêt ### **Accéder à l'interface** Ouvrez un navigateur sur votre ordinateur et essayez l'adresse : Si ça fonctionne, passez directement à la section [Configurer le domaine](#3-configurer-le-domaine). **Sinon, il faut trouver l'adresse IP du Raspberry Pi.** Deux méthodes sont disponibles : #### Nmap (ligne de commande) En ligne de commande sur un ordinateur quelconque, vous pouvez utiliser la commande `Nmap` suivante depuis le terminal (il faut que Nmap soit installé sur votre ordinateur) : `nmap -sn $(hostname -I | cut -d'.' -f1,2,3).0/24 | grep -v "Host is up"` Sur les lignes qui vous seront retournées, chercher des informations qui vous permettent d'identifier votre Raspberry Pi, ou Yunohost lui-même. Et noter son adresse IP, qui sera de la forme : 192.168.0.19, ou 192.168.1.163 par exemple. #### AngryIpScanner (interface graphique) Ouvrez le logiciel [AngryIpScanner](https://angryip.org/download/). Si c'est la première fois que vous l'ouvrez, décochez la case "*Send anonymous error reports*", puis cliquez sur *Suivant*. Ensuite, dans le menu, allez dans "*Outils > Préférences...*". Allez dans l'onglet *Affichage*, puis cochez la case *Hôtes actifs (répondant aux pings) seulement*. Cliquer sur *OK*. Pour lancer le scan, cliquez sur *Démarrer* puis attendez que le scan soit terminé. Enfin, dans la liste qui s'affiche, identifiez la ligne qui correspond à votre matériel ou à yunohost. Et notez son adresse IP (première colonne : *IP*). ![Description](https://www.wikilibriste.fr/content/images/2026/04/angry_ip_scanner-1.png) Une fois l'adresse IP trouvée, saisissez-la directement dans la barre d'URL de votre navigateur (ex : `192.168.1.12`). Un avertissement de sécurité va apparaître, c'est normal à ce stade, le certificat n'est pas encore reconnu publiquement. Cliquez sur ***Avancé...*** puis ***Accepter le risque et poursuivre***. Nous réglerons ça à l'étape 8. ## 3\. Configurer le domaine Le domaine, c'est le nom utilisé dans l'URL pour accéder à votre serveur. YunoHost vous propose deux options : - **Domaine gratuit YunoHost** : un sous-domaine en `.nohost.me`, `.noho.st` ou `.ynh.fr`. Simple, sans configuration DNS à gérer. - **Votre propre domaine** : si vous en possédez déjà un, il suffit de le renseigner en vous assurant qu'il pointe bien vers votre adresse IP. Plus de détails sur la [documentation officielle](https://doc.yunohost.org/fr/admin/get%5Fstarted/install%5Fon/raspberry%5Fpi#-domaine-principal). Dans ce tutoriel, nous utilisons la première option. Suivez les indications de l'interface : - Choisissez ***Je n'ai pas de nom de domaine...*** - Entrez un nom court et mémorable (minuscules, chiffres, tirets uniquement, pas de caractères spéciaux) - Sélectionnez l'extension souhaitée parmi les trois proposées - Cliquez sur ***Suivant*** 💡 Ce nom de domaine sera l'adresse publique de votre serveur. Choisissez-le avec soin, il sera difficile à changer ensuite sans casser des configurations existantes. ## 4\. Création du compte administrateur Cette étape crée le compte qui aura les droits d'administration sur YunoHost et sur tous les services installés par la suite. 🚨 ****Le mot de passe de ce compte est la porte d'entrée de votre serveur.** Utilisez un mot de passe très long et aléatoire, généré et conservé dans un gestionnaire comme [KeePassXC](https://www.wikilibriste.fr/utiliser-keepassxc). Ne réutilisez pas un mot de passe existant. Remplissez le formulaire. Nous suggérons : - *Nom du compte* : `administrateur` - *Nom complet* : `Administrateur` - *Mot de passe* : généré par votre gestionnaire de mots de passe - *Confirmation* : idem Cliquez sur ***Suivant*** et attendez que YunoHost finalise la post-installation. Reconnectez-vous avec les identifiants que vous venez de créer. Vous arriverez sur l'interface d'administration, c'est de là que tout se pilote : ![](https://www.wikilibriste.fr/content/images/2026/04/Capture-du-2023-01-13-12-35-45.png) ## 5\. Ouvrir les ports sur votre box Pour que votre serveur soit accessible depuis Internet, votre box doit rediriger les connexions entrantes vers votre Raspberry Pi. Cela se passe dans l'interface d'administration de votre box, accessible en général sur ou . Cherchez les paramètres de **redirection de ports** (parfois appelés *NAT & PAT* selon les opérateurs). Si votre box propose *UPnP*, vous pouvez tenter de l'activer, ça peut suffire dans certains cas. Sinon, créez manuellement des règles pour rediriger : - Le port **80** de la box → port **80** de l'IP de votre Raspberry Pi - Le port **443** de la box → port **443** de votre Raspberry Pi Le port 443 est obligatoire. Le port 80 est nécessaire pour l'obtention du certificat Let's Encrypt. Les autres ports sont optionnels selon les applications que vous installez. Détails par opérateur : #### Bouygues **Connectez-vous :** Tout d'abord, ouvrez le lien suivant : Une fois la page chargée, entrez votre mot de passe d'administrateur de la box (ou configurez le si nécessaire en suivant les indications affichées). Puis connectez vous en cliquant sur *Connexion* **Allez dans les paramètres d'ouverture de ports :** En arrivant sur la page de configuration de votre Box, allez dans la section *BBOX*. Puis déroulez le menu *SERVICES DE LA BBOX*. Enfin cliquez sur *Redirection de ports*. ![](https://www.wikilibriste.fr/content/images/2026/04/BBox_ouverture_parametres_ouverture_port.png) **Ouvrir un port : 443** Tout d'abord, il faut activer la fonction *NAT & PAT* de la box en activant le bouton Off/On comme ceci : Nous allons ouvrir le port 443 en suivant ces étapes : 1. Cliquez sur *AJOUTER UNE RÈGLE*. 2. Remplissez le formulaire comme dans la capture suivante, en adaptant l'*Équipement* à celui que vous voulez exposer (l'adresse IP doit correspondre à l'adresse IP que vous avez trouvé plus tôt). Le nom de la règle vous permet juste de comprendre à quoi sert la règle, vous pouvez y mettre ce que vous voulez. 3. Validez en cliquant sur *APPLIQUER*. ![](https://www.wikilibriste.fr/content/images/2026/04/BBox_configuration_ouverture_port.png) Le port 443 de votre box redirigera à présent toutes les requêtes vers le port 443 de votre ordinateur Yunohost. Vous avez donc à présent accès à votre installation Yunohost depuis Internet, sans avoir nécessairement besoin d'être connecté à votre Wifi. Vous pourrez **ajouter une seconde règle identique**, mais pour le port 80, et tous les autres ports que vous voudrez ouvrir. Enfin, **pour vous déconnecter**, cliquez sur l'icône en haut (dans l'en-tête) à droite de l'interface Bouygues. #### Free **Se connecter à l'interface :** - Ouvrir le lien suivant : - Cliquer sur *Avancé...* puis sur *Accepter le risque et poursuivre*. - Une fois la page chargée, cliquer sur le menu Freebox en bas à gauche puis sur *Connexion*. - Enfin, entrez le mot de passe qui est identique à votre mot de passe Wifi. Vous arriverez dans une page semblable à celle-ci :![](https://www.wikilibriste.fr/content/images/2026/04/1_freebox_accueil.webp) **Trouver les paramètres d'ouverture de ports :** - Double-cliquez sur *Paramètres de la Freebox* - Puis double-cliquez sur *Gestion des ports* Vous obtiendrez une "fenêtre" semblable à celle-ci : ![](https://www.wikilibriste.fr/content/images/2026/04/2_freebox_open_ports.webp) **Ouvrir un port : 80** - Cliquer sur "Ajouter une redirection" - Remplisser le formulaire : - ![](https://www.wikilibriste.fr/content/images/2026/04/3_freebox_ports_forms.webp) - *IP Destination* : choisissez votre matériel Yunohost (dans notre cas : 192.168.1.12) - *IP Source* : Toutes - *Protocole* : TCP - *Port de début* : 80 - *Port de fin* : 80 - *Port de destination* : 80 - Cliquez sur *Sauvegarder* pour enregistrer la règle. - *Commentaire* : quelque chose d'évocateur pour que vous compreniez l'utilité de cette règle. Vous pourrez **ajouter une seconde règle identique**, mais pour le port 443, et tous les autres ports que vous voudrez ouvrir. Enfin, vous pouvez terminer en cliquant sur "OK" en bas de la "fenêtre". Puis vous déconnecter en allant dans le menu Freebox puis en cliquant sur *Déconnexion*. ## 6\. Désactiver le pare-feu IPv6 sur votre box YunoHost utilise également l'IPv6\. Sur certaines box, le pare-feu IPv6 peut bloquer les connexions entrantes même si les ports sont bien ouverts en IPv4\. Il faut le configurer au niveau le plus permissif (ou le désactiver si l'option existe). 💡 Les interfaces des box varient beaucoup d'un opérateur à l'autre et d'une version à l'autre. Si votre opérateur ne figure pas ci-dessous ou si les captures sont différentes, n'hésitez pas à demander de l'aide sur notre [groupe Telegram](https://t.me/wikilibriste). Votre retour nous aide aussi à enrichir cette section. #### Orange ****Configurer le pare-feu IPv6 :** 1. Dans le menu, accédez à ****Paramètres avancés** \> ****Réseau** \> ****IPv6**. 2. Configurez le pare-feu IPv6 au niveau le plus bas. #### SFR ****Configurer le pare-feu IPv6 :** 1. Dans le menu, accédez à ****Paramètres avancés** \> ****Réseau** \> ****IPv6**. 2. Configurez le pare-feu IPv6 au niveau le plus bas. #### Bouygues ****Configurer le pare-feu IPv6 :** 1. Dans le menu, accédez à ****Paramètres avancés** \> ****Réseau** \> ****IPv6**. 2. Configurez le pare-feu IPv6 au niveau le plus bas. #### Free ****Configurer le pare-feu IPv6 :** 1. Dans le menu, accédez à ****Paramètres avancés** \> ****Réseau** \> ****IPv6**. 2. Configurez le pare-feu IPv6 au niveau le plus bas. ## 7\. Diagnostic Avant d'installer le certificat, YunoHost doit vérifier que les ports 80 et 443 sont bien accessibles depuis Internet. C'est le rôle de l'outil de diagnostic intégré. ⚠️ Cette étape est obligatoire. Sans elle, l'installation du certificat Let's Encrypt échouera systématiquement. Dans l'interface d'administration YunoHost : - Cliquez sur ***Diagnostic*** - Attendez que l'analyse se termine - Vérifiez que les ports 80 et 443 sont marqués **OK** D'autres avertissements peuvent apparaître, notamment pour les courriels, ce n'est pas grave pour la suite de ce tutoriel. Nous n'aborderons pas la configuration du serveur mail ici. L'important est que les ports HTTP et HTTPS soient validés. ## 8\. Configurer le certificat Let's Encrypt Le certificat TLS permet à votre navigateur de vérifier qu'il communique bien avec votre serveur, et chiffre les échanges. *Let's Encrypt* fournit ces certificats gratuitement et automatiquement, c'est ce qu'utilise YunoHost. Une fois le certificat installé, le message d'avertissement que vous avez vu à la première connexion disparaîtra. 💡 Cette étape nécessite que les ports 80 et 443 soient ouverts ****et** validés par le diagnostic. Faites-le dans l'ordre. Pour installer le certificat : - Cliquez sur ***Domaines*** - Cliquez sur votre nom de domaine (ex : `monserveur.nohost.me`) - Cliquez sur ***Certificat SSL*** - Cliquez sur ***Installer un certificat Let's Encrypt*** ## 9\. Mettre à jour le système Les mises à jour corrigent des failles de sécurité, c'est une des règles de base de l'auto-hébergement. Ne sautez pas cette étape. Dans l'interface YunoHost : - Cliquez sur ***Mises à jour*** - Attendez le chargement de la liste - Cliquez sur **Mettre à jour toutes les applications** si des mises à jour sont disponibles, confirmez avec *Mettre à jour*, puis attendez - Cliquez sur ***Mettre à jour tous les paquets*** si des mises à jour sont disponibles, confirmez avec ***OK***, puis attendez Le serveur peut redémarrer automatiquement à l'issue de cette étape, c'est normal. ## 10\. Ajouter un disque dur externe (optionnel mais recommandé) Une carte MicroSD de 16 Go sera vite à l'étroit dès que vous installez Nextcloud ou des applications avec des données volumineuses. Déplacer le répertoire `/home` vers un disque dur externe est la solution standard. ⚠️ Cette section nécessite quelques commandes en terminal. Lisez chaque commande avant de l'exécuter. ****Ne copiez jamais une commande sans comprendre ce qu'elle fait.** 🚨 Formater le disque supprimera toutes les données qu'il contient. Assurez-vous d'utiliser un disque vide ou dont vous avez sauvegardé le contenu. ### Formater le disque Avant de brancher le disque au Raspberry Pi, formatez-le en `ext4` depuis un autre ordinateur. Ni NTFS, ni FAT32 ne conviennent pour Linux. Sur Linux, utilisez **GParted** : - Sélectionnez le bon disque dans le menu déroulant en haut à droite - Clic droit sur la partition > *Formater en* \> `ext4` - Appliquez, puis éjectez le disque ### Se connecter en SSH à YunoHost Récupérez l'adresse IP de votre Raspberry Pi si ce n'est pas déjà fait (voir section 2). Ensuite, depuis un terminal sur votre ordinateur : ```bash ssh admin@192.168.1.12 ``` *Adaptez `192.168.1.12` avec l'adresse IP de votre Raspberry Pi.* Une fois connecté, passez en root : ```bash sudo -i ``` ### Identifier le disque Avant de brancher le disque, listez les périphériques de stockage : ```bash lsblk -a -l -o NAME,LABEL,SIZE,FSUSE%,FSTYPE ``` Branchez le disque dur sur le Raspberry Pi, puis relancez la même commande. Le nouveau périphérique qui apparaît est votre disque. Notez son nom (généralement `sda1` ou `sdb1`). Enregistrez ce nom dans une variable pour simplifier la suite : ```bash device_name="sda1" ``` *Remplacez `sda1` par le nom que vous venez de trouver.* ### Préparer le point de montage ```bash mkdir "/mnt/hdd" mount /dev/$device_name /mnt/hdd mkdir -p "/mnt/hdd/home" ``` ### Passer les applications en maintenance 💡 Si vous n'avez encore installé aucune application, passez directement à l'étape suivante. Pour chaque application installée, activez le mode maintenance depuis l'interface d'administration : *Applications > \[l'application\] > \[paramètres\] > Mettre en maintenance*. Ou via le terminal : `service nom_du_service stop`. ### Déplacer les données Cette opération peut prendre du temps si vous avez déjà des données : ```bash mv /home /home.bkp mkdir /home mount --bind /mnt/hdd/home /home cp -a /home.bkp/. /home/ ``` ### Sortir les applications de maintenance Faites l'inverse de l'étape précédente pour chaque application : décochez *Mettre en maintenance* depuis l'interface, ou `service nom_du_service start` en ligne de commande. ### Configurer le montage automatique Pour que le disque soit monté automatiquement au démarrage : ```bash cp "/etc/fstab" "/etc/fstab.bkp" uuid=$(blkid -s UUID -o value /dev/$device_name) echo "UUID=$uuid /mnt/hdd ext4 defaults,nofail 0 2" >> /etc/fstab echo '/mnt/hdd/home /home none defaults,bind 0 2' >> /etc/fstab ``` ### Tester la configuration Redémarrez le serveur : ```bash reboot ``` Attendez 1 à 2 minutes, puis reconnectez-vous en SSH et vérifiez que le répertoire `/home` contient bien des fichiers : ```bash ls "/home" ``` Si le résultat est vide, quelque chose a mal tourné. Restaurez la configuration d'origine : ```bash sudo -i rm "/etc/fstab" && mv "/etc/fstab.bkp" "/etc/fstab" uuid=$(blkid -s UUID -o value /dev/$device_name) echo "UUID=$uuid /mnt/hdd ext4 defaults,nofail 0 0" >> /etc/fstab echo '/mnt/hdd/home /home none defaults,bind 0 0' >> /etc/fstab ``` Si l'erreur persiste, consultez la [documentation officielle](https://doc.yunohost.org/fr/admin/tutorials/external%5Fstorage/) ou venez demander de l'aide sur notre groupe Telegram. ### Supprimer les anciennes données Si tout fonctionne, supprimez le répertoire de sauvegarde temporaire : ```bash sudo rm -Rf /home.bkp sudo rm /etc/fstab.bkp ``` Déconnectez-vous du terminal avec `exit` (ou CTRL+D). ## 11\. Installer une application : Nextcloud Le catalogue d'applications YunoHost compte plus de 500 applications prêtes à l'emploi. Pour les installer, la procédure est toujours la même, nous prenons Nextcloud (alternative à Google Drive ou Office 365) comme exemple. Dans l'interface d'administration : - Allez dans ***Applications*** - Cliquez sur ***Installer*** - Cherchez `Nextcloud` dans la barre de recherche - Cliquez sur ***Installer*** - Laissez les paramètres par défaut, sauf si vous souhaitez changer le chemin d'accès. Par défaut, Nextcloud sera accessible à l'adresse `https://monserveur.nohost.me/nextcloud`. - Laissez cochée l'option ***Cette application devrait-elle être visible par les visiteurs anonymes ?*** Sans cela, les clients de synchronisation Nextcloud ne pourront pas se connecter. - Cliquez sur ***Installer*** en bas Une fois l'installation terminée, connectez-vous à Nextcloud avec le compte `administrateur` créé à l'étape 4. 💡 L'utilisateur administrateur YunoHost a automatiquement les droits d'administration sur Nextcloud. Vous pouvez vous en servir pour ajouter des extensions, gérer les quotas, etc. ## 12\. Créer un compte utilisateur Pour un usage quotidien, n'utilisez jamais le compte administrateur. En cas de compromission, les dégâts seraient bien plus importants. Créez un compte utilisateur distinct depuis l'interface d'administration : - Cliquez sur ***Comptes*** - Puis sur ***Ajouter un compte*** - Remplissez le formulaire. Par exemple : - *Nom du compte* : `jeandupont` - *Nom complet* : `Jean Dupont` - *Courriel* : `jean@monserveur.nohost.me` - *Mot de passe* : un mot de passe solide, différent de celui de l'administrateur - Terminez en cliquant sur ***Sauvegarder*** Ce compte aura accès à Nextcloud et à toutes les applications installées, mais sans droits d'administration sur le système. --- Votre serveur est opérationnel. Vous hébergez maintenant vos propres données, sur votre propre matériel, sans dépendre d'un service tiers. Pas mal pour une après-midi de bricolage. La prochaine étape naturelle est de configurer des [sauvegardes automatiques](https://doc.yunohost.org/fr/admin/backups), parce qu'un serveur sans sauvegarde, ça n'existe pas vraiment. ### Installer Debian Stable URL: https://www.wikilibriste.fr/debian-stable/ Last updated: 2026-04-27T14:21:13.000Z [Debian](https://www.debian.org/index.fr.html) est l'une des distributions GNU/Linux les plus anciennes encore en activité, créée en 1993 par Ian Murdock, elle a donné naissance à Ubuntu, Linux Mint, Kali Linux, Tails et bien d'autres. Ce tutoriel couvre l'installation de Debian sur un **PC de bureau ou portable**. Pour un serveur, consultez le tutoriel dédié Serveur sous Debian Stable : [Serveur sous Debian StableInstaller et configurer un serveur Debian 13 Trixie, de l’ISO à la sécurisation de base.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-119.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian-server.png)](https://www.wikilibriste.fr/debian-serveur-stable/) # Quelle version de Debian choisir ? ## Versions et cycle de vie Chaque version de Debian porte le nom d'un personnage de Toy Story : | Version | Nom de code | Statut | | ------------- | ------------- | ------------------------------------- | | Debian 10 | Buster | fin de vie | | Debian 11 | Bullseye | old-old-stable (fin de LTS juin 2026) | | Debian 12 | Bookworm | old-stable | | **Debian 13** | **Trixie** | **stable actuelle** | | Debian 14 | Forky | en développement (testing) | | Debian 15 | (non annoncé) | à venir | 💡 Le support de chaque version dure 5 ans. Environ tous les 2 ans, la stable devient old-stable et la testing devient la nouvelle stable. ## Stable, Testing ou Unstable ? **Stable (Trixie)** : la version recommandée pour la grande majorité des utilisateurs. Les logiciels sont figés et n'évoluent plus (sauf correctifs de sécurité), ce qui garantit un système fiable au quotidien. Les versions des logiciels sont moins récentes qu'ailleurs, c'est le prix de la stabilité. ✅ Privilégiez la branche Stable si vous voulez un système fiable. Les mises à jour sont légères et prévisibles. Si vous avez besoin d'une version récente d'un logiciel spécifique, les dépôts [backports](https://backports.debian.org/Instructions/) peuvent vous dépanner. En dernier recours, les formats Flatpak ou AppImage permettent d'obtenir des versions plus récentes sans compromettre la stabilité du système. **Testing (Forky)** : la future Debian 14, en cours de préparation. Les logiciels sont plus récents mais peuvent comporter des bugs mineurs. Un tutoriel dédié à l'installation de Debian Testing est disponible si vous savez ce que vous faites. [Installer Debian TestingComment installer Debian Testing (Forky) à partir d’un media Debian Stable Trixie, en mode expert, avec bascule des dépôts en cours d’installation.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-118.svg)Wikilibristemarmotte![](https://www.wikilibriste.fr/content/images/thumbnail/debian-testing2.png)](https://www.wikilibriste.fr/debian-testing/) **Unstable (Sid)**, toujours en développement constant. ⚠️ Réservez Unstable aux développeurs, contributeurs et testeurs aguerris. Debian recommande de s'abonner à la [liste debian-devel-announce](https://lists.debian.org/debian-devel-announce/) pour suivre les changements majeurs. **Dans ce tutoriel, nous utilisons la branche Stable (Trixie).** ## Non-free Firmware Depuis **Debian 12 (Bookworm)**, les firmwares non libres (pilotes propriétaires pour cartes réseau, Wi-Fi, GPU...) sont inclus directement dans les images officielles. Debian 13 (Trixie) poursuit cette approche : vous n'avez pas à chercher une ISO spéciale "with non-free firmware". 💡 Les dépôts Debian sont compartimentés : ****main** (logiciels libres), ****contrib** (libres avec dépendances non-libres), ****non-free** (logiciels propriétaires). Les "non-free firmware" désignent les pilotes dont certains constructeurs refusent de publier les spécifications. ## Quelle architecture processeur ? La quasi-totalité des PC modernes utilisent une architecture **amd64 (64 bits)**. Si votre machine date d'avant 2007-2008, elle est peut-être en 32 bits (i386). ⚠️ Les systèmes 32 bits sont à éviter : beaucoup de logiciels récents ne les supportent plus. ## Quel environnement de bureau ? Lors de l'installation, vous choisirez votre environnement de bureau (DE). Voici un aperçu rapide : | Environnement | Consommation RAM | Public conseillé | | ------------- | ---------------- | ------------------------------ | | GNOME | élevée | PC récents | | KDE Plasma | modérée | PC récents ou intermédiaires | | Cinnamon | modérée | utilisateurs venant de Windows | | MATE | faible | PC anciens ou intermédiaires | | XFCE | très faible | PC anciens | | LXQt | très faible | PC très anciens | 💡 Pour approfondir le choix, consultez le [chapitre Environnement de Bureau](https://wikilibriste.fr/debutant/linux-distributions#les-environnements-de-bureau). # Préparation ## Télécharger Debian 13 ⚠️ Avant de continuer, assurez-vous d'avoir choisi votre environnement de bureau et de connaître l'architecture de votre processeur (généralement amd64 / 64 bits). Deux méthodes d'installation sont disponibles selon l'image téléchargée : **Méthode simplifiée (débutants) : Image Live** Téléchargez l'image live correspondant à votre DE sur la [page images live officielles](https://cdimage.debian.org/debian-cd/current-live/amd64/iso-hybrid/). Choisissez le fichier portant le nom de votre environnement de bureau (gnome, kde, xfce...). **Méthode classique : Image Netinstall** Téléchargez l'image d'installation réseau sur [la page de téléchargement officielle](https://www.debian.org/distrib/netinst). ⚠️ Dans les deux cas, téléchargez aussi le fichier SHA256SUMS sur la même page pour vérifier l'intégrité de votre téléchargement. ## Créer la clé USB bootable Consultez l'article dédié pour rendre une clé USB bootable. [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-102.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-4.png)](https://www.wikilibriste.fr/usb-bootable/) ## Configurer le BIOS Suivez les instructions pour configurer le BIOS de votre PC afin d'autoriser le démarrage sur clé USB et désactiver le Secure Boot. [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-103.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-4.png)](https://www.wikilibriste.fr/bios-boot/) ## Démarrer sur la clé USB Branchez votre clé USB, redémarrez le PC. L'écran de démarrage Debian devrait apparaître : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-01.jpg) 🚨 Si cet écran n'apparaît pas, vérifiez la configuration du BIOS et l'état de votre clé USB. # Installation 💡 ****Les captures d'écran de ce tutoriel ont été réalisées avec Debian 11\. L'installateur de Debian évolue très peu d'une version à l'autre : les écrans sont dans l'ensemble toujours valables pour Debian 13.** L'installation dure entre 30 et 60 minutes selon votre connexion Internet, votre disque et l'environnement de bureau choisi. ## Méthode simplifiée : Image Live (Calamares) ⚠️ Cette méthode requiert une image live. Si vous avez téléchargé une image netinstall, passez à la méthode classique ci-dessus. - Sélectionnez "Debian GNU/Linux Live ..." et appuyez sur **Entrée**. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-01.jpg) - Patientez quelques minutes jusqu'à l'apparition du bureau. 💡 Si la résolution est trop petite, ajustez-la dans les préférences système. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-02.jpg) - Cliquez sur "Install Debian" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-03.jpg) - Choisissez votre langue (Français) puis cliquez sur "Suivant" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-04.jpg) - Choisissez votre région (Paris) puis cliquez sur "Suivant" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-05.jpg) - Sélectionnez votre disposition clavier puis cliquez sur "Suivant" : 💡 Testez votre clavier dans la zone de saisie en bas de l'écran si vous avez un doute. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-06.jpg) - Sélectionnez "Effacer le disque" puis cliquez sur "Suivant" : ⚠️ Si votre PC portable est souvent transporté ou si votre modèle de menaces est modéré à élevé, cochez "Chiffrer le système". [En savoir plus sur le chiffrement](https://www.wikilibriste.fr/chiffrement/). ✅ Pour un PC fixe ou un portable qui ne se déplace pas, ****ne cochez pas** "Chiffrer le système". ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-07.jpg) - "Quel est votre nom" : entrez le nom affiché sur l'écran de connexion. ⚠️ N'indiquez pas d'informations personnelles ici ; vous pourrez modifier ce libellé plus tard. - "Quel nom souhaitez-vous utiliser pour la connexion" : entrez un identifiant en minuscules, sans espace. ⚠️ Choisissez un pseudonyme plutôt que votre vrai nom. Cet identifiant est définitif : un dossier `/home/votre-identifiant/` lui sera associé et vous ne pourrez pas le changer. - "Quel est le nom de votre ordinateur" : choisissez un nom pour votre machine. ✅ Évitez tout nom qui révèle votre identité ou votre système sur le réseau. Un nom de fleuve, de planète ou de monument fait très bien l'affaire. Soyez créatif ! - Entrez votre mot de passe utilisateur (deux fois). ⚠️ Stockez ce mot de passe dans un gestionnaire de mots de passe, choisissez-le fort et différent de vos autres comptes. Consultez l'article [mots de passe](https://www.wikilibriste.fr/utiliser-keepassxc/) pour les bonnes pratiques. - Ne cochez **pas** "Démarrer la session sans demander de mot de passe". - Cliquez sur "Suivant" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-08.jpg) - Relisez le récapitulatif puis cliquez sur "Installer" : ⚠️ ****Sauvegardez vos données importantes avant de valider.** Une fois confirmé, toutes les données du disque seront effacées. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-09.jpg) - Installation en cours... ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-10.jpg) - Vérifiez que "Redémarrer maintenant" est coché puis cliquez sur "Terminé" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-11.jpg) ✅ L'installation est terminée. ****Éjectez votre clé USB avant le redémarrage.** - Appuyez sur **Entrée** pour redémarrer : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-12.jpg) - L'écran de sélection du noyau apparaît brièvement, Debian démarre automatiquement. 💡 Si votre disque est chiffré, saisissez votre mot de passe de déchiffrement à cette étape. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-13.jpg) ✅ L'écran de connexion s'affiche : Debian est installée, bravo ! Lisez les chapitres suivants pour configurer votre système. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-live-14.jpg) ## Méthode classique : Netinstall ⚠️ Cette méthode requiert une image netinstall. Si vous avez téléchargé une image live, utilisez la méthode simplifiée ci-dessus. - Sélectionnez "Graphical Install" et appuyez sur **Entrée**. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-01.jpg) - Choisissez votre langue : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-02.jpg) - Choisissez vos paramètres régionaux (France) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-03.jpg) - Sélectionnez votre disposition clavier : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-04.jpg) - Debian charge les composants d'installation : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-05.jpg) - Entrez un nom pour votre PC (hostname) : ✅ Évitez tout nom révélant votre identité ou votre système d'exploitation. Un fleuve, une planète, un monument : faites preuve de créativité ! ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-06.jpg) - Laissez le nom de domaine vide puis validez : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-07.jpg) - Laissez les champs du mot de passe root **vides** et cliquez sur "Continuer" : 💡 Ainsi, le compte root sera désactivé et votre compte utilisateur pourra lancer des tâches d'administration via sudo. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-08.jpg) - Entrez le nom affiché sur l'écran de connexion : ⚠️ N'indiquez pas d'informations personnelles ; vous pourrez modifier ce libellé plus tard. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-09.jpg) - Entrez votre identifiant de connexion (minuscules, sans espace) : ⚠️ Cet identifiant est définitif. Choisissez un pseudonyme plutôt que votre vrai nom : un dossier `/home/votre-identifiant/` lui sera associé. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-10.jpg) - Choisissez votre mot de passe utilisateur : ⚠️ Stockez-le dans un gestionnaire de mots de passe, choisissez-le fort et unique. Consultez l'article [mots de passe](https://www.wikilibriste.fr/utiliser-keepassxc/). ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-11.jpg) - L'outil de partitionnement démarre. Choisissez votre méthode : > Nous recommandons "Assisté - utiliser un disque entier" avec partition `/home` séparée. L'installateur créera automatiquement les partitions `/boot`, SWAP, `/home` et `/`. L'intérêt de séparer `/home` : si ce dossier venait à être saturé, cela n'impacte pas le système. ⚠️ Si votre PC portable se déplace souvent ou si votre modèle de menaces est élevé, choisissez plutôt "Assisté - utiliser tout un disque avec LVM chiffré". [En savoir plus sur le chiffrement](https://www.wikilibriste.fr/chiffrement/). ✅ Dans tous les autres cas, choisissez ****"Assisté - utiliser un disque entier"** sans chiffrement. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-13.jpg) - Sélectionnez votre disque principal (**sda** ou **nvme0n1** selon votre machine) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-14.jpg) - Sélectionnez "Partition /home séparée" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-15.jpg) - Confirmez avec "Oui" puis cliquez sur "Continuer" : ⚠️ ****Sauvegardez vos données avant de valider.** Toutes les données du disque seront effacées. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-16.jpg) - Si vous avez choisi le chiffrement, Debian écrit des données aléatoires sur le disque : 💡 Cette opération prend environ 10 min par tranche de 25 Go selon la vitesse de votre disque. Elle n'a lieu qu'une seule fois, soyez patient, cela vaut le coup. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-17.jpg) - Choisissez un mot de passe pour le déchiffrement du disque : ⚠️ Ce mot de passe doit être fort, unique, et stocké dans votre gestionnaire de mots de passe. Consultez l'article [mots de passe](https://www.wikilibriste.fr/utiliser-keepassxc/). ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-18.jpg) - Laissez la taille par défaut (l'installateur calcule le maximum automatiquement) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-19.jpg) - Relisez le récapitulatif, sélectionnez "Terminer le partitionnement..." puis cliquez sur "Continuer" : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-20.jpg) - Sélectionnez "Oui" pour appliquer le partitionnement : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-21.jpg) - Installation du système de base en cours : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-22.jpg) - Choisissez "Non" pour les médias supplémentaires : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-23.jpg) - Sélectionnez "Oui" pour utiliser un miroir réseau : 💡 Seulement si votre connexion est très lente et que vous avez l'image DVD complète : choisissez "Non". Vous pourrez mettre à jour le système après l'installation. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-24.jpg) - Choisissez votre pays (France) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-25.jpg) - Sélectionnez un miroir proche ou gardez celui par défaut : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-26.jpg) - Laissez le champ proxy vide (sauf si votre réseau en requiert un) : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-27.jpg) - Mise à jour de la liste des paquets... ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-28.jpg) - Participation aux statistiques d'utilisation : choisissez "Non" si vous préférez ne pas participer : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-29.jpg) - **Laissez coché "Utilitaires usuels du système"** puis sélectionnez votre environnement de bureau : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-30.jpg) - Installation en cours... ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-31.jpg) - Sélectionnez "Oui" pour installer GRUB : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-32.jpg) - Sélectionnez votre disque principal pour y placer GRUB : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-33.jpg) ✅ L'installation est terminée. ****Éjectez votre clé USB avant le redémarrage.** - Cliquez sur "Continuer" pour redémarrer : ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-34.jpg) - L'écran de sélection du noyau apparaît brièvement, Debian démarre automatiquement. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-35.jpg) 💡 Si votre disque est chiffré, saisissez votre mot de passe de déchiffrement. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-36.jpg) ✅ L'écran de connexion s'affiche : Debian est installée, bravo ! Lisez les chapitres suivants pour configurer votre système. ![](https://www.wikilibriste.fr/content/images/2026/04/debian-stable-37.jpg) # Logithèque Pour installer des logiciels depuis le terminal : ```bash sudo apt install vlc ``` Selon votre environnement de bureau, une logithèque graphique est disponible : - **GNOME / Cinnamon** : [GNOME Software](https://wiki.gnome.org/Apps/Software) : gère les paquets `.deb` et les Flatpak - **KDE / LXQt** : [Discover](https://apps.kde.org/discover/) : gère les paquets `.deb` et les Flatpak - **MATE** : [Synaptic](https://wiki.debian.org/fr/Synaptic), plus austère mais efficace Si GNOME Software n'est pas disponible : ```bash sudo apt install -y gnome-software ``` ## Flatpak Les logiciels dans les dépôts Debian Stable sont stables mais pas toujours dans leur dernière version. [Flatpak](https://fr.wikipedia.org/wiki/Flatpak) permet d'obtenir des versions récentes d'applications spécifiques sans toucher à la stabilité du système. ⚠️ Les Flatpak embarquent leurs propres dépendances et occupent plus d'espace disque. C'est aussi ce qui les rend portables. Pour activer Flatpak avec GNOME Software : ```bash sudo apt install -y flatpak gnome-software-plugin-flatpak flatpak remote-add --if-not-exists flathub https://flathub.org/repo/flathub.flatpakrepo ``` Pour activer Flatpak avec Discover (KDE) : ```bash sudo apt install flatpak plasma-discover-backend-flatpak flatpak remote-add --if-not-exists flathub https://flathub.org/repo/flathub.flatpakrepo ``` # Logiciels recommandés ## Navigateur Debian installe Firefox ESR par défaut, une édition stable destinée aux utilisateurs qui privilégient la fiabilité aux nouvelles fonctionnalités. Pour passer à un autre navigateur, désinstallez d'abord Firefox ESR : ```bash sudo apt purge -y firefox-esr sudo apt autoremove ``` ⚠️ Vos données de profil (favoris, cookies...) ne sont pas supprimées. Supprimez manuellement `~/.mozilla/` si vous souhaitez un nettoyage complet. Consultez la liste des navigateurs recommandés pour choisir un remplaçant : [Les navigateurs webCet article présente la marché des navigateurs internet et leur utilisation dans un contexte de sécurité et de vie privée renforcés.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-104.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1656264142377-22ae3fefdbc3-3)](https://www.wikilibriste.fr/navigateurs-web/) ## Suite bureautique LibreOffice est souvent pré-installé. Si ce n'est pas le cas : ```bash sudo apt install -y libreoffice libreoffice-l10n-fr libreoffice-help-fr ``` Pour des polices supplémentaires : ```bash sudo apt install -y hyphen-fr mythes-fr fonts-crosextra-carlito fonts-crosextra-caladea ``` ## Lecture audio et vidéo VLC couvre la quasi-totalité des formats audio et vidéo : ```bash sudo apt install -y vlc ``` Si certains codecs posent encore problème : ```bash sudo apt install libavcodec-extra ``` Pour lire des DVD : ```bash sudo apt install libdvdread8 libdvdcss2 sudo dpkg-reconfigure libdvd-pkg ``` ## Archivage Pour décompresser des formats peu courants (RAR, 7z...), [PeaZip](https://peazip.github.io/) est disponible en Flatpak dans votre logithèque. # Mises à jour ⚠️ Installez régulièrement les mises à jour de sécurité : c'est l'une des mesures de protection les plus importantes. Pour mettre à jour manuellement : ```bash sudo apt update sudo apt upgrade -y ``` 💡 Un redémarrage n'est nécessaire que si le noyau (kernel) est mis à jour. Si des applications étaient ouvertes pendant la mise à jour, elles pourraient vous demander de les fermer. Pour configurer les mises à jour de sécurité automatiques : ```bash sudo apt install -y unattended-upgrades sudo dpkg-reconfigure -plow unattended-upgrades ``` # Configuration ## Bureau Quelques réglages courants après l'installation : - Résolution d'écran, fond d'écran, thème, icônes, curseurs souris - Avatar utilisateur sur l'écran de connexion - Mode nuit pour réduire la lumière bleue : `sudo apt install -y redshift redshift-gtk` ## Sauvegardes 🚨 Si vous avez chiffré votre disque, mettez en place une solution de sauvegarde ****immédiatement**. La récupération de données sur un disque chiffré endommagé est très difficile, voire impossible. Consultez l'article [Sauvegarder mes données](https://www.wikilibriste.fr/sauvegardes-mises-a-jour/) pour mettre en place une solution adaptée : [#6 Sauvegardes, mises à jour et anti-virus : préserver vos fichiersCet article recommande les mises à jour de sécurité et présente l’intérêt d’outils libres (antivirus/antimalware) pour analyser ses fichiers. Il aborde aussi la sauvegarde régulière des données pour ne rien perdre en cas d’incident![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-108.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1585776245991-cf89dd7fc73a-3)](https://www.wikilibriste.fr/sauvegardes-mises-a-jour/) Nous en parlons également dans le [guide complet des distributions Linux](https://www.wikilibriste.fr/distributions-linux/). ## Pare-feu et autres protections Rendez-vous sur le tutoriel dédié à la protection de sa distribution pour installer un pare-feu et sécuriser sa distro : ![](https://www.wikilibriste.fr/content/images/2026/04/en_travaux.png) ## Nettoyage Deux applications pour nettoyer le système (cache, fichiers temporaires, miniatures...) : - [Stacer](https://oguzhaninan.github.io/Stacer-Web/) : disponible en AppImage sur le site officiel (n'est plus dans les dépôts Debian) - [BleachBit](https://www.bleachbit.org/) : `sudo apt install bleachbit` ## Carte graphique ### NVIDIA Identifiez d'abord le pilote recommandé : ```bash sudo apt install nvidia-detect sudo nvidia-detect ``` Installez ensuite le pilote indiqué (exemple : `nvidia-driver`) : ```bash sudo apt install nvidia-driver ``` ⚠️ Adaptez le nom du paquet selon le retour de la commande nvidia-detect. ### AMD ```bash sudo apt install firmware-linux firmware-linux-nonfree libdrm-amdgpu1 ``` 💡 Le pilote `xserver-xorg-video-amdgpu` n'est plus nécessaire sur Debian 13 : le driver modesetting intégré gère les GPU AMD par défaut. Ne l'installez que si vous rencontrez des problèmes d'affichage. Pour les jeux vidéo, ajoutez le support Vulkan : ```bash sudo apt install mesa-vulkan-drivers libvulkan1 vulkan-tools ``` ## Microcodes processeur Installez les microcodes correspondant à votre CPU. Pour identifier la marque : ```bash sudo apt install cpu-x ``` Lancez `cpu-x` et repérez la marque de votre processeur. **Intel :** ```bash sudo apt install intel-microcode ``` **AMD :** ```bash sudo apt install amd-microcode ``` ## Gestion de la mémoire ### Swappiness Le noyau Linux peut être configuré pour utiliser moins souvent la SWAP (mémoire sur disque) et privilégier la RAM, bien plus rapide. La valeur par défaut est 60 (sur une échelle de 0 à 100) ; nous recommandons de la réduire à 10 : ```bash sudo nano /etc/sysctl.conf ``` Ajoutez à la fin du fichier : ```bash vm.swappiness=10 ``` 💡 Cette modification prend effet au prochain démarrage. Pour l'appliquer immédiatement sans redémarrer : sudo sysctl vm.swappiness=10 ### zRAM zRAM compresse la mémoire vive pour en améliorer l'utilisation. Consultez le chapitre dédié dans le tutoriel Optimiser sa distribution : ![](https://www.wikilibriste.fr/content/images/2026/04/en_travaux-3.png) ## Cache disque en écriture L'activation du cache en écriture accélère les opérations sur le disque. Debian ne l'active pas par défaut. ⚠️ En cas d'arrêt brutal (coupure de courant, crash), le cache en écriture peut entraîner la perte ou la corruption de données. Pensez à mettre en place des sauvegardes régulières avant d'activer cette option. Via l'outil `Disques` (GNOME) : 1\. Ouvrez `Disques` depuis le menu 2\. Sélectionnez votre disque 3\. Menu en haut à droite → "Paramètres du disque" 4\. Activez "Cache en écriture" puis validez En ligne de commande : ```bash sudo hdparm -W 1 /dev/sda ``` ## Batterie (PC portable uniquement) ⚠️ Cette section concerne uniquement les PC portables. Les constructeurs fournissent rarement les spécifications complètes de leur batterie. Résultat, l'autonomie sous Linux est souvent inférieure à celle sous Windows. [TLP](https://linrunner.de/tlp/installation/debian.html) règle généralement ce problème : ```bash sudo apt install -y tlp tlp-rdw ``` Son interface graphique est disponible en Flatpak : ```bash flatpak install tlpui ``` ## Hibernation (PC portable uniquement) ⚠️ Cette section concerne uniquement les PC portables. Pour l'hibernation, vous avez besoin d'une partition ou d'un fichier SWAP au moins égal à la taille de votre RAM. Consultez la [page dédiée sur le wiki Debian](https://wiki.debian.org/Hibernation) pour la configuration. # Pour aller plus loin ✅ Bravo, Debian est installée et configurée sur votre PC ! Quelques ressources pour continuer : ▶️ [Les Cahiers du débutant, Debian Facile](https://debian-facile.org/projets/lescahiersdudebutant/) ▶️ [Wiki Debian officiel](https://wiki.debian.org/fr/FrontPage) ▶️ [Guide officiel d'installation Debian Stable](https://www.debian.org/releases/stable/amd64/) ### Installer Zorin OS URL: https://www.wikilibriste.fr/installer-zorin-os/ Last updated: 2026-04-14T12:48:57.000Z Bienvenue dans ce tutoriel tout en images, afin d'installer votre distribution Zorin OS. > C'est très simple, vous allez voir ! Au préalable, assurez-vous bien d'avoir configuré correctement votre BIOS : [Configurer son BIOSIndispensable si vous souhaitez vous libérer et installer autre chose que Windows…![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-69.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/bios-boot-2.png)](https://www.wikilibriste.fr/bios-boot/) Puis d'avoir créé correctement votre clé USB bootable : [Rendre une clé USB bootableCe tutoriel vous montre l’installation et l’utilisation de deux outils vous permettant de rendre bootable une clé USB![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-70.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/usb-bootable-2.png)](https://www.wikilibriste.fr/usb-bootable/) --- ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-1.png) > Sélectionnez "Try or Install Zorin OS". > ▶️ Si vous avez une carte graphique NVIDIA plutôt récente sur votre machine, sélectionnez plutôt "Try or Install Zorin OS (modern NVIDIA drivers)" > ▶️ Si l'installation échoue, vous pouvez sélectionne plutôt "Try or Install Zorin OS (safe graphics)" ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-2.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-3.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-4.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-5.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-6.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-7.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-8.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-10-1.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-11.png) > Débrancher votre clé USB puis appuyer sur **ENTREE** pour rédémarrer**.** ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-12-1.png) ![](https://www.wikilibriste.fr/content/images/2025/12/zorin-13-1.png) **Voilà, votre distribution Zorin OS tout neuve est maintenant prête**. 💡 Vous pouvez continuer en cliquant sur "Premiers pas", pour configurer finement votre distro et installer potentiellement des pilotes ou applications importantes manquants. ### Installer et configurer Librewolf URL: https://www.wikilibriste.fr/installer-et-configurer-librewolf/ Last updated: 2026-08-21T10:42:22.000Z Bienvenue sur ce tutoriel qui vous présente comment utiliser **Librewolf** en tant que navigateur internet. Dans ce tutoriel, nous verrons : 1. Comment installer l'application 2. Comment bien la paramétrer 3. Comment activer certaines fonctions utiles 4. Comment installer des extensions (add-ons). # Installer Librewolf 💡 Nous recommandons d'installer le paquet natif de votre distribution et d'éviter les versions Snap et Flatpak. Pour installer Librewolf, il va falloir néanmoins passer par la ligne de commande, pas le choix. Nous donnons les commandes dans les sections suivantes, mais elles sont disponibles sur le site de [Librewolf](https://librewolf.net/installation/). ## Distributions Debian/Ubuntu Voici les commandes à exécuter : ```bash # Installer le dépôt spécifique extrepo sudo apt update && sudo apt install extrepo -y # Activer le paquet Librewolf via extrepo pour les sources sudo extrepo enable librewolf && sudo extrepo update librewolf # Installer Librewolf sudo apt update && sudo apt install librewolf -y ``` - Entrez votre mot de passe puis laissez l'installation se faire. ## Distributions Fedora Voici les commandes à exécuter : ```bash # Télécharger les sources du dépôt sudo dnf config-manager addrepo --from-repofile=https://repo.librewolf.net/librewolf.repo # Installer Librewolf sudo dnf install librewolf ``` - Entrez votre mot de passe puis laissez l'installation se faire. ## Distributions OpenSuse Voici les commandes à exécuter : ```bash # Télechargement de la clé publique du dépôt sudo rpm --import https://repo.librewolf.net/pubkey.gpg # Activation du dépôt sudo zypper ar -ef https://repo.librewolf.net librewolf # Mise à jour du cache sudo zypper ref # Installer Librewolf sudo zypper in librewolf ``` - Entrez votre mot de passe puis laissez l'installation se faire. ## Distributions Arch Voici les commandes à exécuter : ```bash yay -S librewolf ``` - Entrez votre mot de passe puis laissez l'installation se faire. # Configuration Le navigateur est maintenant installé, nous allons le configurer convenablement afin d'en tirer le meilleur parti. Rendez vous dans les paramètres du navigateur, comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-param-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-param-2.png) Nous allons passer en revue les parties de "Paramètres" les plus importantes. ## Vie privée et sécurité ### Pistage Le premier paramètre "Protection renforcée contre le pistage" propose d'activer le signal "Do Not Track" dans les requêtes que vous transmettez aux sites internet visités. Cela dit, nous ne recommandons pas d'activer cette option ; en effet, cette option est bien, mais rien ne force les sites internet de la respecter, il s'agit uniquement d'une "demande" de votre part ! Nous estimons donc que ce signal n'est pas utile. - Laissez la configuration par défaut. ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-param-3-1.png) ### Cookies Par défaut, Librewolf supprime tous les cookies lorsque vous fermez le navigateur, ce qui est une bonne chose : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-param-4-1.png) 💡 Il est à noter qu'à la fermeture du navigateur, toutes vos connexions à des sites internet seront fermées. Il sera donc nécessaire de vous connecter de nouveau lorsque vous souhaiterez y accéder. ### HTTPS Il est tout à fait possible, voire recommandé, de forcer l'utilisation du protocole HTTPS lors de toutes nos visites de site internet. Pour ce faire : - Direction la partie "Mode HTTPS uniquement", - Activez la première option, comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-param-5-1.png) ## Recherche Rentrons dans les Paramètres afin de configurer un moteur de recherche par défaut. Procédez comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-search-1-1.png) Nous vous invitons à choisir votre moteur : [Les moteurs de rechercheCet article discute des moteurs de recherche internet et de leur niveau d’exigences envers le respect de la vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-ba4c6772-1298-4202-a94d-02346a0f02c5.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1586769852836-bc069f19e1b6-677b6adc-2367-4246-a942-052b91c6555f)](https://www.wikilibriste.fr/moteurs-recherche/) La liste pré-définie par Librewolf comporte déjà certains moteurs de recherche que nous recommandons. Cependant, il est possible que vous choisissiez autre chose. Dans ce cas, ajoutez un autre moteur de recherche sur Librewolf est quelque peu particulier. Voici la procédure à suivre : - Allez sur l'URL du moteur de recherche que vous souhaitez ajouter ; - Faites une recherche quelconque, peu importe ; - Puis cliquez avec le bouton droit sur la barre d'URL du navigateur, vous obtenez le menu suivant : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-search-2_1-1.png) - Cliquez sur "Ajouter « *MOTEUR\_ACTUEL* »", avec "MOTEUR\_ACTUEL" le moteur de recherche sur lequel vous êtes. Retournez dans les "Paramètres" :arrow\_right: "Recherche" : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-search-2_2-1.png) ## Librewolf : configuration avancée La dernière partie des Paramètres vous permet de finement configurer les aspects "vie privée" et "sécurité" du navigateur. 💡 Par défaut, Librewolf est déjà pré-configuré. Cette configuration est déjà une bonne base pour la majorité des profils : elle permet de neutraliser une bonne partie des pisteurs, d'améliorer son empreinte sur internet, et de renforcer quelque peu la sécurité. ## Extensions Le navigateur vient par défaut avec uBlock Origin, pré-configuré. Il est néanmoins possible d'adjoindre des extensions à Librewolf. - L'accès aux extensions se fait simplement via la page de ["add-ons" Firefox](https://addons.mozilla.org/fr/firefox/). La procédure pour ajouter une extension est très simple : 1. Faites simplement une recherche de votre extension (ici pour l'exemple, "LocalCDN") : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-ext-1-1.png) 1. Cliquez sur "Ajouter à Firefox" : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-ext-2-1.png) 1. Cliquez en haut à droite sur "Continuer l'installation" afin d'autoriser le téléchargement de l'extension : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-ext-3-1.png) 1. Cliquez ensuite sur "Ajouter" afin de l'ajouter au navigateur : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-ext-4-1.png) 1. Puis "OK" pour terminer l'installation : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-ext-5-1.png) - L'extension se retrouve ici : ![](https://www.wikilibriste.fr/content/images/2025/11/librewolf-ext-6-2.png) ## Facultatif Si vous souhaitez pointer depuis votre navigateur sur un serveur DNS tiers, capable de vous protéger de certains spams et malwares ou publicités, voici comment le configurer sous Librewolf : ![](https://www.wikilibriste.fr/content/images/2025/11/lib-dns-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/lib-dns-2.png) - Descendez dans cette partie jusqu'à obtenir la section "DNS via HTTPS" puis activer l'option Protection maximale (4) et entrez l'adresse du serveur DNS choisi (ici par exemple DNS FDN:) : ![](https://www.wikilibriste.fr/content/images/2025/11/lib-dns-3.png) ![](https://www.wikilibriste.fr/content/images/2025/11/lib-dns-4.png) - Testons notre configuration pour vérifier que nous pointons bien vers le DNS de la FDN, cf. ce [site](https://www.dnsleaktest.com) : ![](https://www.wikilibriste.fr/content/images/2025/11/lib-dns-5-1.png) > Voilà, vous êtes fin prêt pour naviguer sereinement. --- *❤️ L'équipe `WikiLibriste.fr`* ### Partitionner son disque pour Linux URL: https://www.wikilibriste.fr/partitions-linux/ Last updated: 2025-10-24T09:12:06.000Z Installer une distribution GNU/Linux est très simple car le partitionnement de votre disque se fait par défaut de manière automatique. Cela dit, ce partitionnement peut être optimisé, de plusieurs manières (ce que ne propose pas Microsoft Windows 😉 !). En effet, il est tout à fait possible de créer plusieurs partitions sur votre disque. Pour ce faire, le répertoire principal système, la racine, c'est à dire le répertoire `/`, pourra être scindé en plusieurs partitions logiques. Voyons comment nous pouvons procéder sur la majorité des distributions GNU/Linux. ## Séparer son HOME Premier élément que nous pouvons scinder de la partition système `/`, le répertoire `/home`. C'est la configuration la plus souvent rencontrée sur une installation GNU/Linux. Séparer son "home" peut être utile pour plusieurs raisons : - Dans le cadre d'une sauvegarde/restauration, ou en cas de réinstallation complète d'une distribution (peu importe la raison), dans ce cas, nous pourrons garder telle quelle cette partition `/home` et ne réinstaller que la partition racine `/` du système ; très pratique si l'on souhaite ne pas recréer certains fichiers de configuration. 💡 Lors de la réinstallation d'une distribution, si vous gardez la partition `/home`, faites attention à donner le même nom d'utilisateur et mot de passe que l'ancienne distribution. Ceci afin d'éviter des manipulations supplémentaires sur votre HOME (pour rappel : `/home/`). - Cela permet aussi d'éviter un **blocage système** dans le cas où notre répertoire `/home` serait plein. En effet, si une seule partition est présente, le système généralement renvoie toutes sortes d'erreurs qui amènent parfois à un blocage intégral du système. En séparant ces 2 partitions, nous pourrons mieux gérer cet aspect et éviter ce blocage. - Lorsque nous avons plusieurs distributions installées et que nous souhaitons partager cette partition entre les 2 systèmes ; c'est un cas assez rare, mais cette séparation rend moins complexe ce cas d'usage. En réalité, nous rencontrons très souvent des distributions avec une partition `/home` séparée, notamment sur des serveurs avec de multiples utilisateurs à gérer. Ainsi, nous pouvons gérer clairement la séparation entre ces utilisateurs et leurs données et les fichiers système, ce qui améliore considérablement la sécurité. Vous pouvez également très bien mettre cette partition `/home` sur un second disque dur, c'est bien sûr tout à fait faisable. --- Les sections suivantes présentent une séparation avancée lors d'une nouvelle installation d'une distribution : Nous prenons pour exemple n°1, un disque dur de 100 Go (vous adapterez les dimensions à votre disque bien entendu). ➡️ Généralement, nous conseillons un rapport d'environ 1/3 pour la racine `/` et 2/3 pour votre `/home`, **avec dans tous les cas un *minimum* de 30 à 40 Go** pour la partition système `/` - **L'exemple 1 donne donc : pour un disque de 100Go ▶️ `/` \= 33Go, `/home` \= 67Go** - **Pour un exemple 2 : pour un disque de 256Go ▶️ `/` \= 86Go, `/home` \= 170Go** - **Pour un exemple 3 : pour un disque de 512Go ▶️ `/` \= 170Go, `/home` \= 342Go** 💬 Dans la suite du tutoriel, nous ne comptons pas l'éventuelle partition SWAP que vous voudriez ajouter. Si vous souhaitez ajouter du SWAP, retranchez-les de la partition HOME ! Voici sur le [site de Ubuntu un abaque](https://help.ubuntu.com/community/SwapFaq#How%5Fmuch%5Fswap%5Fdo%5FI%5Fneed.3F) avec en première colonne la RAM totale installée et la taille swap recommandée (sans ou avec hibernation). **Notez qu'il est aussi possible, à la place d'une partition SWAP dédiée, d'*[**utiliser un fichier* **/swapfile*](https://itsfoss.com/create-swap-file-linux/) *à la racine de votre partition principale.* Dans la suite, nous avons pris un disque de 50Go. ### Installateur Ubiquity Certaines distributions dérivées de Debian et Ubuntu utilisent l'installateur Ubiquity (c'est par exemple le cas d'Ubuntu) : - Cliquez sur "Autre chose" puis "Suivant" : ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-1.png) - Vous obtenez cette fenêtre : ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-2.png) - Cliquez sur "Nouvelle table de partition..." puis "Continuer" : ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-3-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-4-1.png) - Cliquez sur "+", remplissez les champs comme les images suivantes, et cliquez "OK" à chaque étape pour valider chaque partition : ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-5-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-6-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-7-1.png) ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-8-1.png) - Vous devriez obtenir cette répartition : ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-9.png) - Cliquez sur "Continuer" ![](https://www.wikilibriste.fr/content/images/2025/10/ubuntu-home-10.png) ### Installateur Anaconda C'est l'installation par défaut de Fedora et ses dérivés : - Cliquez sur "Personnalisation avancée (Blivet GUI)" : ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-1.png) - Sélectionnez "Espace disque..." puis cliquez sur le "+" : ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-2.png) - Répétez cette opération en respectant les champs ci-dessous puis "Valider" à chaque étape : ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-3.png) ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-4.png) ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-5.png) ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-6.png) ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-7.png) - **Vous devriez obtenir cette répartition**. Cliquez sur le bouton bleu "FAIT" en haut à gauche pour valider : ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-8.png) - Puis sur "Accepter les modifications" pour passer à la suite : ![](https://www.wikilibriste.fr/content/images/2025/10/fedora-home-9.png) ### Installateur Calamares Souvent utilisé sur des distributions basées sur Arch Linux (Manjaro par exemple, dont nous reprenons l'exemple ci-après) et certaines distributions Debian : - Cliquez sur "Partitionnement manuel" : ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-1.png) - Vous obtenez cette fenêtre... Cliquez sur "Nouvelle table de partitionnement" : ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-2.png) - Sélectionnez "Table de partitionnement GUID (GPT)" : ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-3.png) - Cliquez sur "Créer" : ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-4.png) - Remplissez les champs comme les images suivantes, et cliquez "OK" à chaque étape pour valider chaque partition : ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-5.png) ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-6.png) ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-7.png) ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-8.png) ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-9.png) ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-10.png) - **Vous devriez obtenir cette répartition**. Cliquez sur "Suivant" pour valider et passer à la suite : ![](https://www.wikilibriste.fr/content/images/2025/10/manjaro-home-11.png) ### Installateur YaST Utilisé par OpenSuse : - Cliquez sur "Partitionnement en mode expert", et sélectionnez "Démarrer avec des partitions existantes" : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-1.png) - Vous obtenez cette fenêtre. Cliquez sur le menu "Périphérique" : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-2.png) - Puis cliquez sur "Créer une nouvelle table de partitions..." : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-3.png) - Sélectionnez "GPT" puis cliquez sur "Suivant" : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-4.png) - Sélectionnez le disque (/dev/sda ou /dev/nvme0 ou ...), puis cliquez sur "Ajouter une partition..." : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-2-1.png) - Cette fenêtre se lance... : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-5.png) - Remplissez les champs comme les images suivantes, et cliquez "Suivant" à chaque étape et pour chaque partition : ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-6.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-7.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-8.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-9.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-10.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-11.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-12.png) ![](https://www.wikilibriste.fr/content/images/2025/10/osuse-home-13.png) - Puis : ![](https://www.wikilibriste.fr/content/images/2025/10/opensuse-home-14.png) ![](https://www.wikilibriste.fr/content/images/2025/10/opensuse-home-15.png) ![](https://www.wikilibriste.fr/content/images/2025/10/opensuse-home-16.png) - **Vous devriez obtenir cette répartition**. Vous pouvez maintenant cliquer sur "Accepter" : ![](https://www.wikilibriste.fr/content/images/2025/10/opensuse-home-17.png) - Puis ici cliquez sur "Suivant" : ![](https://www.wikilibriste.fr/content/images/2025/10/opensuse-home-18.png) ## Séparer d'autres répertoires Il est tout à fait envisageable de séparer également d'autres partitions que notre "home". Notamment des partitions avec beaucoup de lectures/écritures disque, comparé aux autres répertoire de la racine `/` qui ne doivent généralement pas être modifiés souvent. Les 2 répertoires qui enregistrent le plus d'opérations sont : - le répertoire `/var` - le répertoire `/tmp` ### Le répertoire VAR Second élément qui peut potentiellement être scindé de la racine `/`, le répertoire `/var`. Ce répertoire contient des fichiers système, des bases de données, toute la journalisation du système, et autres fichiers qui sont amenés à changer fréquemment. Malheureusement si la distribution n'est pas optimisée, il peut parfois remplir le disque et bloquer le système entier. Il est donc possible de séparer ce répertoire : *Voici les avantages* : 1. Améliore les performances : en séparant ce répertoire, cela permet de ne pas bloquer le système entier, et d'éviter un ralentissement du système. Cela permet également d'isoler ce répertoire des autres fichiers système, un bon point pour ne pas affecter les autres parties. 2. Augmente la sécurité : en scindant ce répertoire, cela aide à limiter l'accès aux journaux systèmes à de potentiels attaquants, ne leur permettant pas facilement de les modifier afin de cacher leurs actions. 3. Simplifie la maintenance : en isolant `/var`, nous facilitons (au même titre que la partition `/home`) la sauvegarde et la restauration des fichiers systèmes importants, des bases de données et des configurations importantes. *Et les inconvénients* : 1. Requiert de l'espace disque : séparer ce répertoire implique un espace disque suffisant voire additionnel, ce qui ne peut être le cas sur des systèmes avec des disques de petites capacités (256 Go ou 128 Go). 2. Augmente la complexité : bien que nous simplifions la maintenant, cela rend d'un autre côté la gestion du système plus compliquée et difficile à gérer lors d'erreurs à corriger, potentielles mises à jour bancales, etc. Ne convient donc pas forcément aux débutants... 💡 Il est donc à noter que nous ne recommandons pas aux débutants de scinder ce répertoire de la racine. Dans ce cas, préférez jouer plutôt sur l'optimisation de la journalisation, évoquée [ici](https://wikilibriste.fr/tutoriels/distro-protect-hardening#optimisations-journalisation). ### Le répertoire TMP Troisième élément qui peut potentiellement être scindé de la racine `/`, le répertoire `/tmp`. Ce répertoire contient tous les éléments temporaires du système utilisés par les différentes applications, scripts et processus système. Il peut d'agir de tous les fichiers lors d'installation de logiciels, certains fichiers créés lors de "téléchargements en cours", certaines images miniatures, etc., ce que nous nommons généralement des "données volatiles" c'est à dire non nécessaires au fonctionnement intrinsèque du système, et vidés à l'extinction du système. Il est donc possible de séparer ce répertoire : *Les avantages* : 1. Nous améliorons la sécurité : en séparant ce répertoire, nous limitons grandement l'utilisation de fichiers malicieux par des attaquants souhaitant que les utilisateurs accèdent ou exécutent ces fichiers 2. Nous améliorons les performances : en isolant `/tmp`, nous évitons un remplissage générant des lenteurs sur le système. 3. Nous simplifions la maintenance : en isolant `/tmp`, nous facilitons grandement la gestion et surtout le nettoyage des fichiers temporaires, accumulés au fil du temps. *Mais les inconvénients* : 1. Espace disque supplémentaire : séparer `/tmp` requiert de l'espace disque, pas simple pour les disques de petites contenances. 2. Peut causer des problèmes de compatibilités : certaines applications ne vont pas aimer accéder à une partition différente, mais préférerons avoir accès à la racine ! Il peut donc subsister des logiciels qui auront des erreurs de compatibilités. 💡 Sur le même principe que `/var`, nous ne recommandons pas aux débutants d'appliquer une séparation sur `/tmp`. Nous préférerons dans ce cas apporter une optimisation, évoquée [ici](https://wikilibriste.fr/tutoriels/distro-protect-hardening#optimisations-tmp). --- *Contributeur(s): Ayo, marmotte* ### Utilisation du Terminal URL: https://www.wikilibriste.fr/terminal-utilisation/ Last updated: 2026-04-26T17:29:00.000Z 💡 Ce chapitre s'adresse avant tout à ceux qui souhaitent creuser les fonctionnalités de lignes de commande inhérentes à une distribution GNU/Linux afin de découvrir cet environnement ! **Cela dit dans 98% des cas, il est tout à fait possible de se passer du terminal et des lignes de commandes** ;) Bête noire et assez peu amical au premier abord, cet outil est un redoutable monstre de **puissance**, de **rapidité** et de **simplicité** dans son utilisation. Il a finalement toutes les qualités sauf la convivialité... Chaque distribution GNU/Linux en dispose. Il est l'essence même de ce qui se passe au cœur de votre ordinateur. Oui, oui ! Vous utilisez sûrement une distribution avec une interface graphique qui vous plaît bien, mais tout ce qui se produit derrière, ça se passe en ligne de commande. D'ailleurs, on parle de GUI (Graphical User Interface : Interface Graphique Utilisateur) pour parler de ce qui se passe graphiquement sur votre écran, et de CLI (Command Line Interface) pour ce qui se passe dans le terminal. Certaines distributions n'ont même pas d'interface graphique par défaut ! Juste un terminal. C'est à vous d'installer l'interface (ou pas). C'est le cas, par exemple, du serveur qui héberge ce site. ## Qu'est ce que le TERMINAL ? Avant de vous présenter les lignes de commande, commençons par faire un tour général de comment s'organise l'usage d'un terminal. Il est au début très déroutant de se dire que l'on peut exécuter des logiciels sans ne rien voir d'autre que des lignes de texte qui s'affichent dans le terminal. Pourtant, c'est bien ce qu'il se passe. Quand vous tapez une commande, vous allez donner au préalable l'ensemble des paramètres qui vont indiquer au logiciel quelle est l'action à exécuter, là où, pour un logiciel graphique, vous allez utiliser des boutons et des éléments graphiques qui interagiront avec le logiciel qui adaptera son comportement pour atteindre l'objectif que vous souhaitez. Ceci étant dit, commençons par le plus nécessaire : ouvrir un terminal. Pour cela, vous allez dans la liste de vos logiciels, et vous cherchez "Terminal". Il est également possible de l'ouvrir avec le raccourci CTRL + ALT + T sur la majorité des distributions Linux. Vous obtiendrez une fenêtre semblable à celle-ci : ![](https://www.wikilibriste.fr/content/images/2026/04/terminal_ouverture.webp) ### Présentation Dans cette fenêtre (dont les couleurs changent en fonction de votre configuration), vous ne pouvez faire que deux choses : taper du texte et lire du texte. Tout commence avec cette première ligne : `user@computer:~$` ou `[user@computer ~]$`. Elle est nommée **invite de commande**, ou **prompt** pour les intimes... Cette première ligne contient beaucoup d'informations, et non, rien n'est dû au hasard : - `user` désigne l’utilisateur connecté. - `@` est juste un séparateur qui signifie “at” ou “chez”, dans la langue de Molière. - `computer`, c’est le nom de l’ordinateur sur lequel `user` est connecté. - `~` ou la tilde signifie que vous travaillez actuellement dans le dossier utilisateur de `user`.\* - `$` c’est pour dire que vous êtes connecté en tant qu’utilisateur normal. Vous verriez apparaître un `#` si vous étiez connecté en root. - Il est à noter que toute commande, et plus largement, tout logiciel est exécuté dans un répertoire. Dans le terminal, par défaut, vous arrivez dans le répertoire de l'utilisateur connecté. Dans notre cas, nous nous trouvons dans `/home/user` qui est aussi abrégé `~`. *Récapitulons* : en ouvrant le terminal, nous voyons que nous sommes connectés en tant qu’utilisateur normal *user*, dans le dossier utilisateur de ce même utilisateur, sur l’ordinateur *computer*. ### Un peu de théorie avant la pratique Il est déjà important d'avoir conscience que chaque commande est exécutée dans un répertoire. Pour taper une commande, il suffit de l'appeler en tapant son nom. Elle pourra être suivie de "paramètres" si nécessaire. > ⚠️ *Chaque paramètre doit impérativement être séparé par un espace. Si vous collez un paramètre au nom de la commande, le système croira que le tout est le nom de la commande.* Ensuite, pour exécuter la commande, il suffit de taper sur la touche `ENTREE`. C'est tout. Ne fuyez pas tout de suite ! Vous allez très vite comprendre en tapant votre première commande en dessous ;) > Note : Si dans les commandes données ci-dessous une des lignes commence par le caractère "#", cela veut dire que c'est un commentaire. Vous pouvez vous amuser à le copier/coller dans votre terminal et à l'exécuter, il ne se passera rien. Si la ligne commence par un "#", la ligne sera purement et simplement ignorée – L'utilité du "#" est simplement de pouvoir commenter. ### Quelques astuces #### Flèche haut Pour retaper une commande que vous avez tapée précédemment, il suffit d’appuyer sur Flèche Haut autant de fois que nécessaire. #### L'auto-complétion Le Terminal gère l'auto-complétion. En d'autres termes, si vous tapez le début d'une commande, vous pouvez auto-compléter ce nom avec la touche `TAB`. Commencez à taper `/home/u`, puis appuyez sur la touche `TAB` : le terminal complètera la saisie et indiquera alors `/home/user`. Si plusieurs solutions ont été trouvées, alors il complétera jusqu'à l'endroit où les solutions divergent. En reprenant l'exemple précédent, mais en imaginant qu'il y ait un dossier `usat` dans /home. Commencez à taper `/home/u`, auto-complétez avec `TAB`, et la saisie vous indiquera `/home/us`. Vous pouvez alors rajouter un "e" ou un "a" puis auto-compléter. Vous obtiendrez respectivement `/home/user` ou `/home/usat`. #### Couper l'exécution d'un programme Si vous lancez une commande qui met un peu de temps à s'exécuter, que vous constatez qu'il y a une erreur ou que vous voulez quitter le programme avant la fin, il y a une solution : taper le raccourci : CTRL + C. #### Le bang-bang Non non, ce n'est pas une blague... Le "bang", en argot anglais, désigne le point d'exclamation. Donc "bang-bang" signifie... vous avez compris ! Si, par exemple, au lieu de taper `cd /home/user/Documents`, vous tapez `/home/user/Documents` puis vous validez avant de vous rendre compte de votre bêtise, alors, pas besoin de retaper toute la ligne. Le "bang-bang" signifie : "la commande précédente". Vous n'aurez donc qu'à taper `cd !!`. Le terminal comprendra alors ce que vous vouliez dire : il remplacera "!!" par le contenu de la commande précédente. ## Naviguer depuis le terminal 💡 Crucial pour la suite... Vous utiliserez ces quelques commandes plus que toutes les autres. ### Se retrouver Pour savoir où l'on va, il faut savoir où nous sommes… C’est l’occasion de voir notre première commande. Pour connaître le répertoire où nous sommes placé, et donc où nous allons exécuter nos commandes, nous utilisons : ```bash pwd ``` Une fois la commande tapée, vous pouvez la relire, avant de l'exécuter en tapant sur ENTREE. ![](https://www.wikilibriste.fr/content/images/2026/04/terminal_commande_pwd.webp) Vous devriez alors voir apparaître une nouvelle ligne dans votre terminal, semblable à : `/home/user`. En dessous, un nouveau "prompt" s'affiche, ce qui indique que vous pouvez taper une nouvelle commande. `pwd` n'a rien à voir avec une contraction du mot "password", cela signifie **print working directory** (*imprimer le dossier de travail*, en langue moins barbare…). ### Trouver les autres dossiers et fichiers Maintenant que nous savons où nous sommes, regardons ce qui est disponible dans notre dossier de travail. Pour cela, tapez la commande : ```bash ls ``` "ls" comme **list**, pour lister ce qui se trouve dans le dossier courant (votre dossier de travail actuel). À partir de maintenant, je ne vous dirai plus de taper sur ENTREE après chaque commande. Vous devriez voir la liste de vos dossiers personnels : "ls" comme **list**, pour lister ce qui se trouve dans le dossier courant (votre dossier de travail actuel). À partir de maintenant, je ne vous dirai plus de taper sur ENTREE après chaque commande. ![](https://www.wikilibriste.fr/content/images/2026/04/terminal_commande_ls.webp) Si vous n'obtenez pas exactement ça, ça doit y ressembler ! #### **Ajouter un paramètre (ou option) à une commande** Peu après le début de ce chapitre, je vous ai parlé de paramètre possible pour les commandes. La commande `ls` permet d'en ajouter. Créons donc notre première commande avec paramètre ! `ls` n'affiche en réalité pas tous les fichiers et répertoires. Mais seulement les fichiers et répertoires visibles (car certains sont cachés). Le paramètre `-a` ("a", comme "all", "tout" en français) va dire à `ls` d'afficher **tout** ce qui est contenu dans notre répertoire courant. La commande sera alors : ```bash ls -a ``` *2 remarques face au résultat de la commande :* - *Vous remarquerez qu'un dossier ou un fichier qui commence par un point est un dossier ou un fichier caché sur GNU/Linux.* - *Il y a un dossier `..` (oui oui, c'est bien un dossier). Il correspond au dossier parent, c’est-à-dire le dossier qui contient celui dans lequel vous vous trouvez. Dans notre exemple, vous vous trouvez dans le dossier `/home/user`. Le dossier parent est donc `/home`.* Le résultat chez moi : ![](https://www.wikilibriste.fr/content/images/2026/04/terminal_commande_ls-a.webp) #### **Il est également possible d'ajouter d'autres paramètres** On peut par exemple demander à `ls` de nous afficher **tous** les fichiers/répertoires contenus dans notre dossier *Documents*. Pour cela : ```bash ls -a Documents/ ``` On obtiendra le même résultat en tapant : ```bash ls -a /home/user/Documents/ ``` \*si vous avez bien suivi, vous verrez qu'il est nécessaire d'adapter `user` avec votre nom d'utilisateur. ### Se déplacer Pour se déplacer dans un autre dossier, c'est-à-dire changer de répertoire de travail, il faut utiliser la commande `cd`, pour "change directory" ("changer de répertoire"). > *Vous remarquerez que les commandes sont souvent des contractions de mots anglais.* Mais, pour que `cd` sache dans quel répertoire vous souhaitez vous déplacer, il faut le lui indiquer en paramètre. Ainsi, la commande devient : ```bash cd Documents ``` ou encore : ```bash cd /home/user/Documents ``` > *(À partir de maintenant, nous ne détaillerons plus les deux manières d'indiquer un chemin. Sachez que la première utilise un "chemin relatif", car relatif à l'emplacement où vous êtes actuellement. La seconde utilise un "chemin absolu", car il indique le chemin depuis le point de départ de votre disque dur).* Une fois cette commande `cd` tapée, vous pouvez vérifier que votre répertoire de travail a changé : - Avec la commande `pwd`, qui vous retournera maintenant `/home/user/Documents`. - Dans les informations du prompt : `~` est devenu `~/Documents`. Pour revenir au dossier parent, nous utilisons ce que nous avons précédemment appris avec la commande `ls` en tapant : ```bash cd .. ``` Mais si, plutôt que de revenir au dossier parent, nous souhaitons aller dans le dossier "Images", nous pouvons aussi le faire en tapant directement : ```bash cd ../Images ``` *Notez bien l'espace qui sépare `cd` de `..`.* ## Manipuler les fichiers et les dossiers > Maintenant que vous êtes super calé pour naviguer avec le terminal, on va apprendre à manipuler les fichiers et les dossiers. ### Créer un dossier Vous remarquerez que toutes les commandes ont des noms anglais... Pour créer un dossier, en anglais *make directory*, ça a donné la commande `mkdir`. Nous allons donc créer un dossier nommé *Photos*. ```bash mkdir Photos ``` Et en faisant un petit `ls`, vous verrez votre nouveau dossier nommé *Photos*. Et si vous ouvrez votre navigateur de fichier graphique dans le même dossier de travail que là où vous êtes dans le terminal (commande `pwd` si vous avez un doute ;), vous verrez également ce dossier "Photos". Il est possible d'en créer plusieurs simultanément : ```bash mkdir Photos1 Photos2 Photos3 ``` Il suffit de séparer les différents dossiers par un espace. Faites un test et vérifiez avec `ls`, vous verrez ! Cependant, attention ! Si par exemple vous voulez créer un dossier qui s'appelle "*Photos de vacances 2022*", et que vous faites `mkdir Photos de vacances 2022`, alors vous n'aurez pas un mais quatre dossiers ! Le premier sera nommé "*Photos"*, le second sera nommé "*de"*, le 3ème sera nommé "*vacances"* et le dernier, "*2022*". En effet, le programme "mkdir" croit que vous voulez créer 4 dossiers dont les noms sont séparés par des espaces (comme la commande précédente). Pour dire au programme que non, ce n'est qu'un seul nom, il faut utiliser des guillemets qui "encadreront" le nom de votre dossier. ```bash mkdir "Photos de vacances 2022" ``` *NB : Il existe un autre moyen de créer un fichier dont le nom comporte des espaces, mais on verra ça plus tard !* Notez que ce problème d'espace est vrai pour toutes les commandes que vous taperez. Un autre exemple : si vous voulez vous déplacer dans le dossier "Images/Photos de vacances 2022", il faudra aussi mettre des guillemets sinon la commande vous retournera une erreur : ```bash cd "Images/Photos de vacances 2022" ``` Si vous voulez prendre une bonne habitude : mettez **toujours** des guillemets autour de vos noms et chemins de fichiers ;) ### Créer un fichier Bon, j'ai envie de dire "*Ne me demandez pas pourquoi*", mais la commande pour créer un fichier, c'est `touch`... Bien sûr, vous allez me demander "*pourquoi ?*" alors, à cette question, je vais répondre plus tard mais sachez que c'est exactement la même procédure que pour les dossiers. Pour créer un fichier : ```bash touch mon_fichier.txt ``` *NB : remarquez que pour éviter l'espace, nous le changeons en "\_".* Pour créer un fichier avec des espaces dans le nom : ```bash touch "Mon super fichier avec des espaces dans le nom.txt" ``` Pour créer plusieurs fichiers : ```bash touch fichier1 fichier2 fichier3 ``` 💡 Remarque : Sur Linux, les extensions (.txt, .mp4, .odt, .conf, etc...) n'ont pas d'impact sur le fichier lui-même. Cela va juste permettre d'indiquer le logiciel qui servira à ouvrir le fichier. Mais si vous souhaitez vous amuser, vous pouvez créer votre propre extension. De fait, nous recommandons de suivre les conventions qui permettront de garder de l'ordre dans vos fichiers. ### Supprimer un fichier "*Supprimer*" ou "*to remove*", de l'autre côté de la Manche (et de l'Atlantique aussi, d'ailleurs). Dans notre terminal, nous allons utiliser `rm`. Supprimer un fichier : ```bash rm mon_fichier.txt ``` Supprimer plusieurs fichiers : ```bash rm fichier1 fichier2 fichier3 ``` Supprimer un fichier dont le nom contient des espaces : ```bash rm "Mon super fichier avec des espaces dans le nom.txt" ``` Et hop, les fichiers ont été supprimés ! Il existe un petit caractère magique dans les commandes : `*` \- l'étoile. Et là, on commence à toucher tout le potentiel de la ligne de commande. Ce caractère remplace n'importe quel caractère ou n'importe quelle chaîne de caractères. Exemple : pour supprimer nos trois fichiers (fichier1, fichier2, fichier3) on peut faire simplement : ```bash rm fichier* ``` ⚠️ 2 remarques s'imposent : 1. Vérifiez que vous n'avez pas des fichiers qui correspondent au modèle (par exemple, "fichier de travail.odt"), car il serait supprimé. Dans notre exemple, tout ce qui commence par "fichier", peu importe la suite du nom, sera supprimé. 2. Vous ne pouvez pas mettre `*` entre guillemets. Sinon, la commande cherchera un seul fichier dont le nom sera "`fichier*`". Pour combiner le caractère `*` avec des noms de fichier contenant des espaces, il faut mettre l’étoile en dehors des guillemets : `"fichier avec blanc"*` Quelques exemples : ```bash #supprimer tous les fichiers qui commencent par "fich" rm fich* #suprimmer toutes vos photos qui finissent par ".jpg" rm *.jpg ``` 💡 Attention : s'il y a des millions de fichiers dans votre dossier qui correspond à votre recherche, `rm *` supprimera l'ensemble sans rien vous demander. Vous lui demandez de faire, il fait, donc faites attention à ce que vous lui demandez. Soyez donc prudents dans son utilisation. ### Supprimer un dossier Supprimer ("remove" chez nos voisins) : `rm`... La même commande que pour supprimer un fichier. Mais si vous essayez de supprimer un dossier avec la commande `rm`, celle-ci va vous retourner une erreur en disant qu'elle ne peut pas supprimer, parce que c'est un dossier. Il va falloir dire à la commande : attention, c'est un dossier, et je veux le supprimer. Pour cela, il faudra ajouter à `rm` l'option `-r` pour dire qu'il faut supprimer les dossiers et fichiers de façon récursive. Cela donnera donc : ```bash #supprimer un dossier rm -r dossier #supprimer plusieurs dossiers rm -r dossier1 dossier2 #supprimer plusieurs dossiers : attention à vous ;) rm -r dossier* ``` ## Quelques commandes de tous les jours Bon, on est bien gentil, on vous surcharge d'informations... Mais se déplacer dans vos dossiers, créer des dossiers, des fichiers, les supprimer, vous le faites depuis longtemps avec votre souris et ça marche aussi. Vous voulez nous dire : *faites-nous voir quelque chose d'utile !* On vous entend, mais ces quelques commandes étaient nécessaires pour comprendre un minimum ce que vous faites avant d'aborder des commandes vraiment pratiques. 💡 Maintenant, voyons des exemples qui vont mettre en œuvre tout ce que nous avons vu précédemment. Si vous n'avez pas lu les sections précédentes, nous vous conseillons vivement de les suivre avant de passer à celles-ci. ### Editer le contenu d'un fichier Vous allez sans doute parfois vouloir éditer un fichier. Bien que vous puissiez utiliser les outils graphiques (tels que gEdit, Kate ou Mousepad, etc.), il est tout à fait possible de modifier du texte dans un fichier grâce au terminal, c'est parfois même plus rapide ! Voyons ce que cela donne : #### Nano GNU Nano est un outil d'éditeur de texte en ligne de commande, utilisable sur beaucoup de distros nativement. - **Dans le cas contraire, installez simplement le paquet nommé 'nano'** Nano est extrêmement simple dans son utilisation : vous ouvrez l'outil, et éditez directement le texte, puis une combinaison de touches vous permet d'effectuer les actions nécessaires (enregistrement, quitter, etc.). Prenons le cas d'un fichier texte `monfichier.txt` se trouvant dans ce répertoire `~/Documents`. Nous souhaitons modifier son contenu. Pour commencer, lançons l'outil dans le répertoire (`~/Documents`, cf. [ici](https://www.wikilibriste.fr/debutant/terminal#se-d%C3%A9placer) si vous avez un doute) en question en lui indiquant le fichier que nous souhaitons éditer : ```bash nano monfichier.txt ``` Voici ce que nous obtenons : ![](https://www.wikilibriste.fr/content/images/2025/05/nano.png) Présentation de nano Nous pouvons voir ici que : - Le curseur est représenté par un "rectangle blanc", qui clignote, en tout début de fichier. - Nous pouvons nous déplacer dans tout le contenu avec les touches directionnelles Flèche Haut, Flèche Bas, Flèche Gauche, Flèche Droite. - Nous pouvons également supprimer ou ajouter du contenu, au curseur. - Des indications sont présentes en bas de l'outil : ![](https://www.wikilibriste.fr/content/images/2025/05/nano-infos.png) 💡 Il s'agit des combinaisons de touches à effectuer afin d'obtenir les actions citées. **Note* : Le caractère "****^**" représente la touche CTRL. **Par exemple* : Pour quitter l'outil, il nous suffit simplement d'appuyer simultanément sur CTRL + X. Tentons de modifier le fichier, d'enregistrer le contenu puis de quitter l'outil : 1\. Nous ajoutons du texte (peu importe) à la fin du fichier : ![](https://www.wikilibriste.fr/content/images/2025/05/nano-1-1.png) Modification dans nano 1. Nous appuyons simultanément sur CTRL + X, puis nous obtenons : ![](https://www.wikilibriste.fr/content/images/2025/05/nano-2.png) Nano - CTRL+X - L'outil a détecté une modification du fichier, et nous propose donc de sauvegarder ces modifications. Nous avons le choix : - Y (ou O en français) pour accepter les modifications, - N (ou N en français) pour refuser les modifications. 1. Acceptons les modifications en entrant Y (ou O), l'outil nous propose de confirmer le nom du fichier (nous pouvons très bien entrer un nom différent, ce qui aura pour but de modifier le nom du fichier comme un "enregistrer sous" !) : ![](https://www.wikilibriste.fr/content/images/2025/05/nano-3.png) Nano - Accepter la sauvegarde 1. Tapons ENTREE pour valider le nom de fichier puisque nous souhaitons garder ce nom. L'outil se ferme et le terminal est de nouveau affiché. Voilà, le fichier est bien modifié. Nous pouvons vérifier par cette commande : ```bash cat monfichier.txt ``` ![](https://www.wikilibriste.fr/content/images/2025/05/nano-4.png) Nano - Vérification contenu Il existe bien entendu d'autres combinaisons de touches (CTRL + K, CTRL + U, CTRL + G, etc.). Nous vous recommandons de lire le manuel pour obtenir des informations sur ces combinaisons. #### Vim Vim est le successeur du très ancien et très connu Vi, outil très puissant d'édition en ligne de commande ; d'ailleurs, son nom le montre bien 'VIM' pour 'VI iMproved' ! Vim est pré-installé sur une grande partie des distros. - **Dans le cas contraire, installez simplement le paquet nommé 'vim'** (et non neovim, nvim, etc.) Vim est un peu plus complexe que d'autres outils d'édition de texte en ligne de commande : par défaut, l'écriture n'est pas active, il faudra utiliser certaines touches ou suites de touches du clavier pour activer certaines fonctions. Voyons cela ! Prenons le cas d'un fichier texte `monfichier.txt` se trouvant dans ce répertoire `~/Documents`. Nous souhaitons modifier son contenu. Pour commencer, lançons l'outil dans le répertoire (`~/Documents`, cf. [ici](https://www.wikilibriste.fr/debutant/terminal#se-d%C3%A9placer) si vous avez un doute) en question en lui indiquant le fichier que nous souhaitons éditer : ```bash vim monfichier.txt ``` Voici ce que nous obtenons : ![](https://www.wikilibriste.fr/content/images/2025/05/vim.png) Vim Nous pouvons voir ici que : - Le **curseur** est représenté par un "rectangle blanc", qui clignote, en tout début de fichier. - Nous pouvons nous déplacer dans tout le contenu avec les touches directionnelles Flèche Haut, Flèche Bas, Flèche Gauche, Flèche Droite. - Des indications sont présentes en bas de l'outil : ![](https://www.wikilibriste.fr/content/images/2025/05/vim-infos.png) Vim - Barre d'informations 💡 Il s'agit d'informations utiles sur le contenu du fichier. ****Cette zone sera néanmoins très utile par la suite car les combinaisons de touches apparaîtront ici !** Tentons de modifier le fichier, d'enregistrer le contenu puis de quitter l'outil : 1\. Nous souhaitons ajouter du texte (peu importe) à la fin du fichier. Pour ce faire, l'outil est différent des autres, nous allons devoir placer le curseur là où nous souhaitons ajouter du texte, puis appuyer sur la touche i afin d'autoriser l'édition : ![](https://www.wikilibriste.fr/content/images/2025/05/vim-1.png) Vim - Edition Vous pouvez vous apercevoir ici qu'en bas à droite de l'outil, la mention "– INSERT --" est présente, ceci vous indique que le mode "Edition" est activé. 1. A la fin de la modification, nous allons sortir de ce mode "Edition", en appuyant simplement sur ECHAP. Nous revenons dans le mode initial. 2. Pour pouvoir sauvegarder les modifications, nous allons appuyer sur les touches suivantes dans cet ordre : : et w. Observez bien la barre d'information en bas : ![](https://www.wikilibriste.fr/content/images/2025/05/vim-2.png) Vim - Sauvegarde - La touche : indique à l'outil que nous souhaitons ouvrir un prompt d'actions. - La touche w est la touche utilisée pour sauvegarder. 1. Appuyez sur ENTREE : ![](https://www.wikilibriste.fr/content/images/2025/05/vim-3.png) Vim - Approuver 1. Pour quitter l'outil, nous entrerons simplement, dans l'ordre : : et q ![](https://www.wikilibriste.fr/content/images/2025/05/vim-4.png) Vim - Quitter - La touche : indique à l'outil que nous souhaitons ouvrir un prompt d'actions. - La touche q est la touche utilisée pour quitter. 1. Puis ENTREE. L'outil se ferme et le terminal est de nouveau affiché. Voilà, le fichier est bien modifié. Nous pouvons vérifier par cette commande : ```bash cat monfichier.txt ``` ![](https://www.wikilibriste.fr/content/images/2025/05/vim-6.png) Vim - Vérification contenu Afin de combiner sauvegarde et sortie de l'outil, nous pouvons entrer à la suite : :, w puis q ! ![](https://www.wikilibriste.fr/content/images/2025/05/vim-5-1.png) Vim - Sauvegarder + Quitter Il existe bien entendu d'autres actions, à activer avec certaines touches du clavier. Nous vous laissons lire la documentation pour en apprendre davantage. ### Déplacer toutes les images JPG dans un dossier Voici un exemple concret et utile. Si vous avez des milliers d'images en ".jpg" mélangées à des images ".png" et ".webp", et que vous voulez déplacer ces images *jpg* dans un dossier "photos", les logiciels graphiques ne vous seront pas d'une grande utilité. Vous allez mettre longtemps à sélectionner toutes vos images, qui plus est sans vous tromper... La ligne de commande va vous sauver. La commande à appeler est `mv` ("move", *déplacer* en anglais). En combinant cette commande avec le caractère `*` on obtient : ```bash #si votre dossier n'existe pas : mkdir photos #déplacer toutes les photos qui finissent par .jpg dans le dossier "photos" mv *.jpg photos/ ``` ### Convertir une image dans un autre format Les logiciels pour convertir une image dans un autre format existent bel et bien. Mais, faisons un concours de rapidité : terminal vs graphique... Pour le terminal, il faudra préalablement installer le logiciel *imagemagick* (`sudo apt install imagemagick`, détail en dessous). Ensuite, supposons que nous voulons convertir notre image "capture\_firefox\_2023-01-24.png" dans le format webp. Pour cela, *imagemagick* offre une commande `convert` qui s'utilise ainsi : `convert `. Ce qui nous donnera : ```bash convert capture_firefox_2023-01-24.png capture_firefox_2023-01-24.webp ``` Vous trouvez ça long à taper ?! Souvenez-vous : on peut aller extrêmement vite pour taper les noms grâce à l'auto-complétion. En ne tapant que le début de la commande, puis le début des noms, et en auto-complétant à chaque fois, taper cette longue commande m'a pris moins de 5 secondes... En le faisant 2-3 fois, vous serez convaincu du gain de temps à convertir une image via le terminal ;) Finalement, en littéralement moins de 10 secondes, la conversion peut être faite. Pas sûr de pouvoir en dire autant d'un logiciel graphique. ### Télécharger une vidéo Question récurrente sur beaucoup de forum : comment télécharger les vidéos de tel ou tel site ? En ligne de commande, rien de plus simple avec le logiciel [yt-dlp](https://github.com/yt-dlp/yt-dlp/) qu'il faudra avant installer. Supposons que nous voulons **télécharger une vidéo depuis Youtube** : ```bash #On se déplace dans nos téléchargements cd "Téléchargements" #On télécharge la vidéo yt-dlp "https://youtu.be/g90FZJhl82k" ``` Note : pour ne pas avoir à vous déplacer dans le dossier "Téléchargements" en ligne de commande, vous pouvez ouvrir directement le terminal dans ce dossier en utilisant votre gestionnaire de fichiers et en allant dans vos téléchargements, puis en faisant : `clic droit` \> `Ouvrir dans un terminal` ; ou aussi en faisant un "glisser/déposer" du répertoire "Téléchargements" dans le terminal Oui mais c'est une musique, la vidéo n'est pas très intéressante... `yt-dlp` permet de **ne télécharger que l'audio** grâce à l'option `-x`, ce qui donne : ```bash yt-dlp -x "https://youtu.be/g90FZJhl82k" ``` 💡 Bonne nouvelle : `yt-dlp` ne télécharge pas que des vidéos provenant de Youtube. Mais il est capable de télécharger des vidéos de plusieurs centaines de sites différents. Vous lui donnez n'importe quelle URL, et il s'occupe de détecter la provenance de la vidéo, et de la télécharger (par défaut, la meilleure qualité disponible). ### Partager un fichier sur le réseau Si vous êtes chez vous et que vous voulez transférer un fichier sur un autre ordinateur connecté au même réseau (même box), la ligne de commande peut encore vous sauver *(nous n'entrerons pas dans le détail technique).* Sur l'ordinateur dont vous voulez partager le fichier, nous avons besoin de connaître son adresse IP : ```bash hostname -I ``` Puis nous partageons le dossier où se trouve notre fichier : dans notre cas, le fichier se trouve dans nos *Documents*. ```bash #on se déplace dans nos documents cd Documents/ #on partage le fichier python3 -m http.server ``` Pour arrêter le partage, nous utiliserons le raccourci : CTRL + C. Sur l'ordinateur cible, il suffira d'ouvrir le navigateur (firefox par exemple). Dans la barre d'URL, vous entrerez l'adresse IP trouvée en première étape, suivie de ":8000". Vous n'aurez alors plus qu'à cliquer sur votre fichier. ## Quelques commandes *root* (administrateur) **Sur Linux les droits sont extrêmement encadrés.** Un utilisateur ne peut toucher qu'à ses propres fichiers (tout ce qui se trouve dans `/home/user`). Mais si vous voulez par exemple installer un logiciel, le logiciel sera installé dans des répertoires tel que `/usr` ou `/bin`. Donc, **en tant qu'utilisateur, vous n'avez pas le droit d'installer les logiciels. Pour obtenir ces droits, il faut être ce qu'on appelle "*root*".** ℹ️ ****Attention** : `sudo` confère de grande responsabilité. Avec les droits administrateur, vous obtenez les droits de faire ce que vous voulez sur tout le système et ses fichiers. ****Ce qui veut également dire que vous pouvez détruire des fichiers nécessaires au fonctionnement de votre ordinateur**. Ne tapez donc pas de commande dont vous n'êtes pas sûr, et si vous avez des doutes, n'hésitez pas à vous renseigner avant, ou à demander de l'aide à un ami ou sur un forum ! Pour donner ces droits administrateur à une commande, il suffit d'utiliser la commande `sudo` (pour *superuser do*), suivie de la commande que vous voulez exécuter. Si vous voulez donner les droits administrateur à toutes les commandes que vous taperez par la suite (déconseillé), tapez la commande `sudo -i`. Cela modifiera votre prompt qui finira à présent par un `#`, ce qui indiquera que vos commandes sont tapées en tant que *root*. 💡 Quoi qu'il arrive, quand vous appelez sudo, votre mot de passe sera demandé, vous n'aurez qu'à le taper, et à le valider par `ENTREE`. ### Chercher/Installer/Supprimer des logiciels Je sais, on peut le faire en graphique sur la majorité des distributions Linux. De fait, si une erreur survient, la ligne de commande vous donnera des détails de l'erreur contrairement à l'interface graphique (1er avantage). 2ème avantage : c'est beaucoup plus rapide ! Pour toutes ces tâches, nous utiliserons la commande `apt` (advanced packaged tool). #### Pour chercher un logiciel : On cherche (en anglais) un outil pour télécharger des vidéos youtube : ```bash #"apt search" suivi des mots de recherche apt search youtube downloader ``` #### Pour installer un logiciel : Installation de yt-dlp : ```bash #"apt install" suivi du nom du paquet à installer sudo apt install yt-dlp ``` #### Pour désinstaller un logiciel : ```bash #"apt remove" suivi du nom du paquet à désinstaller sudo apt remove yt-dlp ``` #### Bonus, **pour mettre à jour votre ordinateur** : ```bash sudo apt update sudo apt upgrade ``` Ces deux commandes sont à mettre dans cet ordre car : - `Update` sert à mettre à jour les dépôts (liste des logiciels disponibles et de leurs versions). - `Upgrade` sert à mettre à jour les paquets issus des dépôts nouvellement mis à jour. ## Astuces Lorsque vous débutez, il est préférable de saisir une commande à la fois. En revanche, si vous maîtrisez les lignes de commande ou si vous avez beaucoup de commandes à taper, vous pouvez utiliser : - Le `&&` (double "et" commercial ou éperluette) qui sert à enchaîner la commande qui suit, si et seulement si la précédente se termine avec succès. - Le `;` (point virgule) qui enchaîne les commandes, qu'elles réussissent ou non. Donc au lieu de faire... ```bash sudo apt update ``` Appuyez sur la touche Entrée pour valider la commande. ```bash sudo apt upgrade ``` Appuyez sur la touche Entrée pour valider la commande. ... vous pouvez faire : ```bash sudo apt update && sudo apt upgrade ``` Appuyez sur la touche Entrée pour valider la commande. Ici, `apt upgrade` ne sera pas exécuté sur `apt update` échoue. Si on souhaite l'exécuter quoi qu'il arrive : ```bash sudo apt update ; sudo apt upgrade ``` Appuyez sur la touche Entrée pour valider la commande. ## Quitter le terminal Et oui, tout a une fin ;( Aussi, pour sortir du mode root pour revenir au mode user classique, utilisez l'une ou l'autre de ces commandes : ```bash sudo -k # ou : exit ``` Enfin, pour quitter et sortir du Terminal sans passer par le menu Fichier - Fermer la fenêtre, vous pouvez aussi utiliser : ```bash exit ``` Vous pouvez également utiliser le raccourci : CTRL + D --- ![](https://www.wikilibriste.fr/content/images/2025/05/by-nc-sa-1.png) Creative Commons - BY-NC−SA *Contributeur(s): Ayo, marmotte et Theudric* ### Installer et configurer Ungoogled Chromium URL: https://www.wikilibriste.fr/configurer-ungoogled-chromium/ Last updated: 2025-11-20T20:28:38.000Z Bienvenue sur ce tutoriel qui vous présente comment utiliser **Ungoogled Chromium** en tant que navigateur internet. Dans ce tutoriel, nous verrons : 1. Comment installer l'application 2. Comment la paramétrer correctement 3. Comment activer certaines fonctions utiles 4. Comment installer des extensions (add-ons). # Installer UG Pour installer le navigateur, la procédure est "ultra" simple : - Aller sur votre logithèque et intaller Ungoogled Chromium (UG) ![](https://www.wikilibriste.fr/content/images/2025/11/image-2.png) 💡 Nous recommandons l'installation de la version Flatpak, car UG ne vient pas des dépôts officiels. Les dépôts que l'on trouve sur internet sont des dépôts tiers qui ne sont pas maintenus par les équipes de UG. Par souci de sécurité, il est donc préférable d'utiliser la version Flatpak. ****Ce qui malheureusement vient avec un inconvénient majeur : il n'est pas possible d'utiliser les extensions de gestionnaires de mots de passe car Flatpak par défaut coupe toute communication externe.** ## En cas de problème Il est possible que vous rencontriez des difficultés pour trouver l'entrée Ungoogled Chromium sur votre logithèque. En effet, Flatpak ne sera, parfois, pas installé ou mal configuré. Nous pouvons traiter ces cas de figure comme suit : 1. Ouvrez votre terminal puis tentez d'exécuter cette commande : `flatpak list`. - Si votre terminal vous renvoie une liste d'applications, Flatpak est donc installé ! *Exemple* de renvoi lorsque Flatpak est installé : ```brainfuck Name Application ID Version Branch Installation LibreWolf io.gitlab.librewolf-community 114.0.2-1 stable system Freedesktop Platform org.freedesktop.Platform 22.08.12.1 22.08 system Mesa org.freedesktop.Platform.GL.default 23.1.1 22.08 system Mesa (Extra) org.freedesktop.Platform.GL.default 23.1.1 22.08-extra system ffmpeg-full org.freedesktop.Platform.ffmpeg-full 22.08 system openh264 org.freedesktop.Platform.openh264 2.1.0 2.2.0 system Yaru Gtk Theme org.gtk.Gtk3theme.Yaru 3.22 system ``` **Vous pouvez donc passer directement à l'étape 2.** - Si votre terminal vous renvoie : ```brainfuck bash: flatpak : commande introuvable # Ou en anglais : bash: flatpak : unknown command ``` ☝️ Cela signifie que Flatpak n'est pas installé. Procédez donc à son installation, suivant votre distribution : **vous retrouverez toutes les procédures détaillées** [****ici**](https://flatpak.org/setup/). 1. Une fois Flatpak installé, indiquez-lui vers quel dépôt pointer (si ce n'est pas déjà fait) : ```bash flatpak remote-add --if-not-exists flathub https://flathub.org/repo/flathub.flatpakrepo ``` 1. Redémarrez votre machine, puis rendez-vous dans votre logithèque pour vérifier que UG est bien disponible. Dans certains cas, il peut être nécessaire d'installer le navigateur via cette commande `flatpak install flathub com.github.Eloston.UngoogledChromium`. # Configuration Le navigateur est maintenant installé et nous allons le configurer convenablement afin d'en tirer le meilleur parti. ## Moteur de recherche Rentrons dans les Paramètres afin de configurer un moteur de recherche par défaut. Procédez comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-2.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-search-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-search-2.png) Nous vous invitons à choisir votre moteur de recherche : [#4 Vie privée en ligne : cookies, trackers et métadonnéesNous expliquons de façon simple comment les sites collectent ces informations (cookies de suivi, télémétrie, métadonnées) et pourquoi cela menace notre vie privée.![](https://www.wikilibriste.fr/content/images/icon/Logo---exp-1-12.svg)Wikilibristeayo![](https://www.wikilibriste.fr/content/images/thumbnail/photo-1740477959014-b7ade6db03bc-1)](https://www.wikilibriste.fr/vie-privee-en-ligne/) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-search-3.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-search-4.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-search-5.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-search-6.png) ## Cookies Par défaut, Ungoogled Chromium bloque tous les "cookies tiers". Nous recommandons généralement de supprimer tous les cookies lorsque vous fermez le navigateur. Voici un aperçu : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-01-27.png) 💡 Afin de ne pas supprimer certains **cookies de session* (utiles, comme les webmails, etc.), il vous est possible d'ajouter une exception, montrée par la flèche en bas de l'image ci-dessus. Il est également tout à fait possible de bloquer ****TOUS** les cookies, mais la contre partie est un fonctionnement non nominal de certains sites. ## HTTPS Il est tout à fait possible, voire recommandé, de forcer l'utilisation du HTTPS lors de toutes nos visites de sites web. Pour ce faire : - Direction les "Paramètres" - Partie "Confidentialité et sécurité" - Partie "Sécurité", et cocher comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-paramsss.png) ## Extensions Ungoogled Chromium n'autorise pas par défaut l'installation d'extensions. En effet, UG coupe toute discussion avec les serveurs Google, et les extensions sont toutes stockées sur les serveurs Google. Lorsque vous tenterez de visiter le Chrome Web Store, vous tomberez sur cette page : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-16-41.png) Il va donc nous falloir ruser afin de pouvoir installer nos extensions. Nous présentons donc 2 méthodes. ### Méthode 1 : Semi auto 💡 Cette solution correspond à la meilleure solution pour la plupart des utilisateurs. #### Extension-Mime Nous allons configurer un premier paramètre important : taper dans la barre de recherche `chrome://flags/#extension-mime-request-handling`. Pas d'inquiétude, ça ne ressemble pas à une URL basique comme nous avons déjà eu l'occasion de le voir, il s'agit simplement d'une URL locale au navigateur. Cette URL vous ouvre la page suivante : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-3.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-4.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-5.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-6.png) Sélectionner `Always prompt for install` et cliquer sur le bouton 'RELAUNCH' en bas à droite. Ceci aura pour conséquence de redémarrer le navigateur. ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-7-1.png) #### Mode développeur Nous allons ensuite activer le mode développeur pour pouvoir ajouter manuellement des extensions. Aller sur la page `chrome://extensions/` puis procéder comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions-2.png) #### CWS Nous allons ensuite télécharger une première extension manuellement : oui, je sais, une extension pour gérer des extensions, cela peut paraître déroutant :) ! Cette extension se nomme [Chromium Web Store](https://github.com/NeverDecaf/chromium-web-store/releases). Nous arrivons sur ce visuel : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-19-41.png) - Télécharger la dernière version (dans notre exemple ici, il s'agit de la version 1.5.3). > Attention de ne pas télécharger de version Pre-release. Prenez toujours les versions stables "Latest". > Attention de bien cliquer sur le lien du fichier avec extension `.crx`. - Vous obtenez une fenêtre "Installer Chromium Web Store ?". Cliquez sur Ajouter l'extension. ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-21-06-2.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-21-01-3.png) - Vous pouvez retrouver l'extension ici, et l'épingle, ce sera plus simple : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-23-29.png) - Cliquez droit sur l'extension puis choisissez "Chrome Web Store" : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-24-19.png) #### Accès extensions A ce stade, vous devriez maintenant pouvoir installer vos extensions comme d'habitude, via le [Chrome Web Store](https://chrome.google.com/) : ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-20-21-25-32.png) ### Méthode 2 : Manuelle Cette méthode n'est pas spécialement recommandée pour les débutants, mais elle a le mérite de permettre une installation directe d'une extension sans autre besoin d'extension tierce. Nous allons utiliser pour cela une URL préformatée afin d'atteindre directement le fichier `.crx` sur le serveur. Voici la trame de cette URL : - `https://clients2.google.com/service/update2/crx?response=redirect&acceptformat=crx2,crx3&prodversion={VERSION}&x=id%3D{EXTENSION_ID}%26installsource%3Dondemand%26uc` Notez bien les 2 variables à modifier avant de lancer la requête : - *{VERSION}* : qui donne la version de notre navigateur UG (ex. : 1081.4526.83) - *{EXTENSION\_ID}* : qui présente l'identifiant unique de l'extension que nous souhaitons installer (ex. : cjpalhdlnbpafiamejdnhcphjbkeiagm) --- Un exemple : nous allons installer *Decentraleyes* suivant cette méthode sur une distribution test Manjaro. Notez que nous n'avons rien configuré de base, ni Extension-Mime ni CWS. Allons chercher la version de notre navigateur : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-1-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-2-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-3.png) 💡 Notons la version : ****109.0.5414.74**, à l'heure où nous écrivons ces lignes. Allons ensuite chercher l'ID de l'extension Decentraleyes sur le [Chrome Web Store](https://chrome.google.com/webstore/category/extensions) : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions2-1-1.png) 💡 Notons cet ID : ****ldpochfccmkkmhdbclfhpagapcfdljkj** Ainsi, nous pouvons construire manuellement l'URL que nous allons transmettre : - `https://clients2.google.com/service/update2/crx?response=redirect&acceptformat=crx2,crx3&prodversion=109.0.5414.74&x=id%3Dldpochfccmkkmhdbclfhpagapcfdljkj%26installsource%3Dondemand%26uc` ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions2-2-1.png) - Appuyer sur ENTREE et nous voyons qu'un fichier (`.crx` d'ailleurs) s'est bien téléchargé. - Ouvrons notre gestionnaire de fichier à l'emplacement où se trouve ce fichier téléchargé (chez nous, il se trouve dans le répertoire `Téléchargements`) - Ouvrons notre navigateur à la page `chrome://extensions/` et activons le mode Développeur (en haut à droite) - Glisser-déposer le fichier `.crx` directement depuis le répertoire (`Téléchargements` chez nous) vers votre navigateur. Nous obtenons une invite d'installation comme suit : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions2-3-1.png) - Puis à l'installation de celle-ci : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions2-4.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-extensions2-5.png) Voilà notre extension est bien installée et fonctionnelle. ### Mise à jour Comme aucune connexion n'est faite vers les serveurs de Google, nous devrons mettre à jour *manuellement* ces extensions. C'est la petite contre partie à l'utilisation d'un navigateur comme celui-ci. > Suivant les méthodes 1 ou 2, vous devrez refaire exactement les mêmes étapes pour mettre à jour l'extension en question. ## Configuration avancée Entrer `chrome://flags/` dans la barre d'URL. Nous obtenons cette page : - **Anonymize local IPs exposed by WebRTC** à ENABLED - **Enable get\*ClientRects() fingerprint deception** à ENABLED - **Enable Canvas::measureText() fingerprint deception** à ENABLED - **Enable Canvas image data fingerprint deception** à ENABLED - Cliquer sur le bouton 'Relaunch' en bas à droite. Ceci aura pour conséquence de redémarrer le navigateur. ![](https://www.wikilibriste.fr/content/images/2025/11/ug-secu-5.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-secu-6.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-secu-7.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-secu-8.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-secu-9.png) ## Facultatif Si vous souhaitez pointer depuis votre navigateur vers un serveur DNS tiers, capable de vous protéger de certains spams et malwares ou publicités, voici comment le configurer sous UG : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-1-2.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-param-2-2.png) - Cliquez à gauche sur la partie "Confidentialité et sécurité" - Puis sur la partie "Sécurité" (3) : ![](https://www.wikilibriste.fr/content/images/2025/11/ug-dns-1.png) ![](https://www.wikilibriste.fr/content/images/2025/11/ug-dns-2.png) ![](https://www.wikilibriste.fr/content/images/2025/11/Capture-d-----cran-du-2025-11-08-12-49-40.png) - Activer l'option Utiliser un DNS sécurisé (4) et choisissez dans le menu "Sélectionner un fournisseur DNS" le choix "Ajouter un fournisseur de services DNS personnalisé". Entrez dans le champ qui apparait l'adresse du serveur DNS choisi (ici par exemple DNS FDN:). Note : si un avertissement suivant apparaît "*Veuillez vérifier qu'il s'agit d'un fournisseur valide ou réessayer plus tard*" : celui-ci peut tout à fait être ignoré, car certains serveurs ne sont simplement pas répertoriés (FDN par exemple qui est en France, est inconnu des USA). Faites un [test](https://www.dnsleaktest.com/) DNS leak pour vous assurer que le serveur DNS est bien accessible. Si le serveur n'est pas accessible, changez le DNS. Testons notre configuration pour vérifier que nous pointons bien vers le DNS de la FDN : ![](https://www.wikilibriste.fr/content/images/2025/11/lib-dns-5-1.png) > Voilà, vous êtes fin prêt pour naviguer sereinement sur internet. ### Utilisation de l'outil Age URL: https://www.wikilibriste.fr/utilisation-age/ Last updated: 2026-03-03T17:15:50.000Z Age est un outil de chiffrement de fichiers simple à utiliser. Ce tutoriel vous propose un exemple de l'utilisation de cet outil. # Installation Age doit être présent sur les machines de l'émetteur et du destinataire. ## Debian/Ubuntu Ou autres distributions basées sur Ubuntu ou Debian : ``` sudo apt install age ``` ## Arch Linux Ou autres distributions basées sur Arch : ``` sudo pacman -S age ``` ## RedHat/Fedora Ou autres distributions basées sur Redhat : ``` sudo dnf install age ``` ## OpenSuse ``` sudo zypper install age ``` # Utilisation > Nous partons du principe que vous avez un document à chiffrer dans le répertoire `~/Documents/`, de nom 'mon-fichier.txt' Également, Age utilise le chiffrement asymétrique (je vous le rappelle encore : on chiffre avec une clé publique et on déchiffre avec une clé privée), nous devons donc respecter ce principe et procéder comme suit : ## ÉTAPE 1️⃣ ### **VOUS** ```bash cat ~/Documents/mon-fichier.txt ``` ```brainfuck Ceci est un fichier! ``` ### **VOTRE INTERLOCUTEUR** ```bash # Génération pair de clés age-keygen | age -p > ~/key.age ``` ```brainfuck Public key: age10c5ezzupktxk06xn9zm2evsraspv926uwjzat6frjpj8gpvs3vwsxxrlf2 Enter passphrase (leave empty to autogenerate a secure one): Confirm passphrase: ``` Après que votre interlocuteur ait généré sa paire de clés (dans un fichier `key.age`, éventuellement protégé par mot de passe avec `-p`), il doit vous transmettre **sa clé publique** (le "recipient") au format Bech32, par exemple `age10c5ezzupktxk06xn9zm2evsraspv926uwjzat6frjpj8gpvs3vwsxxrlf2`. ## ÉTAPE 2️⃣ ### **VOUS** ```bash age -o mon-fichier.txt.age -r \ age10c5ezzupktxk06xn9zm2evsraspv926uwjzat6frjpj8gpvs3vwsxxrlf2 \ mon-fichier.txt ``` Vous chiffrez votre fichier **avec la clé publique (recipient) de votre interlocuteur**. Ensuite vous pouvez transmettre le fichier obtenu, ici `mon-fichier.txt.age`. ### **VOTRE INTERLOCUTEUR** ```bash age -d -i ~/key.age mon-fichier.txt.age ``` ```brainfuck Enter passphrase for identity file "/home/interlocuteur/key.age": Ceci est un fichier! ``` Votre interlocuteur va donc pouvoir déchiffrer avec sa clé privée, en utilisant l'option -i pour indiquer le fichier de clés. > **Vous voyez que l'on retrouve le bon texte ('Ceci est un fichier!').** ### Utilisation standard de Kryptor URL: https://www.wikilibriste.fr/utilisation-kryptor/ Last updated: 2026-03-02T16:11:43.000Z Kryptor est un outil simple, moderne et sécurisé de chiffrement et de signature de fichiers. Ce tutoriel propose des exemples de l'utilisation de cet outil. # Installation Voici les commandes à utiliser afin de télécharger et installer l'outil : ```bash wget https://github.com/samuel-lucas6/Kryptor/releases/latest/download/kryptor-linux-x64.zip ``` ``` [...] kryptor-linux-x64.zip 100%[===============================================================================================================>] 13,95M 10,8MB/s ds 1,3s 2022-11-21 14:12:32 (10,8 MB/s) - ‘kryptor-linux-x64.zip’ enregistré [14630982/14630982] ``` ```bash wget https://github.com/samuel-lucas6/Kryptor/releases/latest/download/kryptor-linux-x64.zip.digest ``` ```brainfuck [...] kryptor-linux-x64.zip.digest 100%[===============================================================================================================>] 89 --.-KB/s ds 0s 2022-11-21 14:13:33 (3,24 MB/s) - ‘kryptor-linux-x64.zip.digest’ enregistré [89/89] ``` ```bash sha256sum -c kryptor-linux-x64.zip.digest kryptor-linux-x64.zip ``` ```brainfuck kryptor-linux-x64.zip: Réussi ``` ```bash unzip kryptor-linux-x64.zip ``` ```brainfuck Archive: kryptor-linux-x64.zip inflating: kryptor inflating: LICENSE.txt creating: Licenses/ inflating: Licenses/ChaCha20-BLAKE2b LICENSE.txt inflating: Licenses/CommandLineUtils LICENSE.txt inflating: Licenses/Geralt LICENSE.txt inflating: Licenses/kcChaCha20-Poly1305 LICENSE.txt inflating: Licenses/libsodium LICENSE.txt inflating: Licenses/libsodium-core LICENSE.txt inflating: Licenses/Monocypher.NET LICENSE.txt ``` ```bash chmod +x kryptor ``` # Chiffrement symétrique > Nous partons du principe que vous avez un document à chiffrer dans `~/Documents` de nom mon-fichier.txt. Ce premier point utilise le chiffrement symétrique : ```bash ./kryptor -u ./kryptor -e -k " " ~/Documents/mon-fichier.txt ``` ```brainfuck Randomly generated key: PSK/+p7+gfFvwEi4jcN4/28+GT+TKqslk+okMGl58I0pTtE= Encrypting "mon-fichier.txt" => "mon-fichier.txt.bin"... Successfully encrypted: 1/1 ``` Nous utilisons une clé symétrique générée aléatoirement par l'outil grâce à l'option `-k " "`. Si, cela dit, vous avez déjà une clé symétrique et que vous souhaitez l'utiliser, vous pouvez la spécifier avec cette option. > Vous obtenez un fichier de sortie avec l'extension .bin, c'est ce fichier qui est chiffré. # Chiffrement asymétrique > Nous partons du principe que vous avez un document à chiffrer dans `~/Documents` de nom mon-fichier.txt. Ce second point utilise maintenant le chiffrement asymétrique. La bi-clé sera générée ici : `~/.kryptor/`. Mais attention ici, l'utilisation du chiffrement asymétrique impose quelques conditions. Relisez bien le préambule sur l'[utilisation de PGP](https://www.wikilibriste.fr/intermediaire/chiffrement#pgp-gpg) notamment le paragraphe sur le chiffrement asymétrique : ce type de cryptographie impose de chiffrer avec une clé publique et déchiffrer avec une clé privée. Comme une clé privée ne se transmet JAMAIS, il va nous falloir respecter ce principe. 2 cas de figures ici : soit vous chiffrez pour vous-même et dans ce cas il est inutile de vous embêtez avec l'utilisation puisque vous êtes propriétaire de la clé publique ET privée. En revanche, si vous souhaitez chiffrer pour transmettre à une tierce personne, vous allez devoir respecter ce principe : chiffrer avec la clé publique du destinataire, de sorte que celui-ci puisse déchiffrer avec sa clé privée. ## CAS 1 : Vous chiffrez pour vous-même ```bash ./kryptor -g ``` ```brainfuck Please select a key pair type (type 1 or 2): 1) Encryption 2) Signing 1 Enter a password (leave empty for a random passphrase): Retype password: Deriving encryption key from password... Public key: Cu//VyfaURgSwNYxWLuYXCZ0r9ZEP7HpwqsVaUpfPVN36wY= Public key file: "/home/user/.kryptor/encryption.public" Private key file: "/home/user/.kryptor/encryption.private" - Keep this secret! IMPORTANT: Please back up these files to external storage (e.g. memory sticks). ``` ```bash [user@ordinateur:~ $] ./kryptor -e ~/Documents/mon-fichier.txt ``` ```brainfuck Enter your private key password: Decrypting private key... Encrypting "mon-fichier.txt" => "mon-fichier.txt.bin"... Successfully encrypted: 1/1 ``` Nous avons généré notre bi-clé de chiffrement comme nous le demande PGP (bien que la génération soit un peu plus simple). Cependant, tout comme PGP et comme l'outil le stipule bien, veillez à bien garder votre *clé privée* au chaud : le mieux, bien entendu, est de la stocker de la même manière que pour PGP (hors ligne, clé USB chiffrée) ! Clé USB à ressortir à chaque fois que vous souhaiterez chiffrer un fichier ou un répertoire. Notez bien que lors de la commande `kryptor -e`, vous devrez entrer le mot de passe donné lors de la génération de la clé de chiffrement. ## CAS 2 : Vous chiffrez pour transmettre une information Nous partons du principe que votre interlocuteur a également généré sa bi-clé de chiffrement via Kryptor puis vous a transmis sa clé publique, stockée sous : `~/.kryptor/cle_interlocuteur.public`. La commande `cd ~/.kryptor/ && cat cle_interlocuteur.public` affiche cette clé publique, dans notre exemple : `Cu//2SQwPkpAzHDVDDlCmfx3C681I++EZS9/JjsCcPgA60w=`. Ensuite, vous avez également transmis votre clé publique de votre côté. ```bash ./kryptor -e -y Cu//2SQwPkpAzHDVDDlCmfx3C681I++EZS9/JjsCcPgA60w= ~/Documents/text.txt ``` ```brainfuck Enter your private key password: Decrypting private key... Encrypting "text.txt" => "text.txt.bin"... ``` La petite particularité ici avec Kryptor est que vous aurez besoin de votre clé privée (oui, je parle bien de la vôtre !) afin d'appliquer ce chiffrement. Il vous sera demandé le mot de passe de votre clé privée : sûrement que les développeurs ont pensé que, l'opération étant critique, la seule manière de confirmer que c'est vous qui chiffrez est d'utiliser votre clé privée afin d'activer le chiffrement... Pour déchiffrer, votre interlocuteur devra utiliser la clé publique (ici `Cu//VyfaURgSwNYxWLuYXCZ0r9ZEP7HpwqsVaUpfPVN36wY=`) et faire comme suit : ```bash ./kryptor -d -y Cu//VyfaURgSwNYxWLuYXCZ0r9ZEP7HpwqsVaUpfPVN36wY= text.txt.bin ``` ```brainfuck Enter your private key password: Decrypting private key... Decrypting "text.txt.bin" => "text.txt"... Successfully decrypted: 1/1 ``` ## CAS 3 : Vous souhaitez signer votre message Nous sommes dans un article lié au chiffrement, mais exceptionnellement nous parlerons de signature : Kryptor vous permet sur le même principe que le chiffrement de pouvoir générer une clé spécifique pour les signatures. Généralement, nous signons lorsque nous devons envoyer des données principalement liées aux courriels, mais il est tout à fait possible de signer vos fichiers ou répertoires afin d'authentifier, ou bien vous êtes développeur et vous souhaiterez signer vos commits par exemple... Voici la procédure : ```bash ./kryptor -g ``` ```brainfuck Please select a key pair type (type 1 or 2): 1) Encryption 2) Signing 2 Enter a password (leave empty for a random passphrase): Retype password: Deriving encryption key from password... Public key: Ed//ygDw0INhNEruvwjrJpd9yVEhn/BCRYoI+Uu1GGk1XKA= Public key file: "/home/user/.kryptor/signing.public" Private key file: "/home/user/.kryptor/signing.private" - Keep this secret! IMPORTANT: Please back up these files to external storage (e.g. memory sticks). ``` ```bash [user@ordinateur:~ $] ./kryptor -s mon-fichier.txt ``` ```brainfuck Enter your private key password: Decrypting private key... Signing "texte.txt" => "texte.txt.signature"... Successfully signed: 1/1 ``` 🚨 Bien entendu encore ici, stockez votre clé privée en sécurité ! ### Chiffrer un document PDF URL: https://www.wikilibriste.fr/chiffrer-document-pdf/ Last updated: 2026-02-15T14:16:13.000Z Voici une façon rapide de chiffrer un document PDF. # Installation de l'outil Nous allons simplement pouvoir le faire sur Linux en utilisant l'outil `pdftk`. Entrez les commandes suivantes avec des droits administrateur : ## Debian/Ubuntu Ou autres distributions basées sur Ubuntu ou Debian : ``` sudo apt install pdftk ``` ## Arch Linux Ou autres distributions basées sur Arch : ``` sudo pacman -S pdftk ``` ## RedHat/Fedora Ou autres distributions basées sur Redhat : ``` sudo dnf install pdftk ``` ## OpenSuse ``` sudo zypper install pdftk ``` # Utilisation Une simple commande nous permettra d'utiliser cet outil. Mettons que vous avez un PDF nommé `mon-fichier.pdf` et que vous souhaitez le protéger par mot de passe : ``` pdftk mon-fichier.pdf output mon-fichier-chiffre.pdf user_pw 1234 ``` Le mot de passe permettant de le déchiffrer étant `1234` comme vous pouvez le voir. Ce mot de passe est à envoyer au destinataire via un moyen sécurisé bien entendu et pas dans le même message que le fichier chiffré lui-même ! Fichier qui sera déchiffrable sur n'importe quel outil propriétaire ou non.