Tous les articles
Guides10 min de lecture

Obsidian Sync est-il chiffré de bout en bout ? Ce que ça protège vraiment (et ce que ça ne protège pas)

Obsidian Sync est-il chiffré de bout en bout ? Oui via le service officiel payant (AES-256), mais votre coffre local reste en clair et les syncs iCloud/Dropbox non. Explications.

MB

Mathis Belouar-Pruvot

Vous stockez des notes clients, des comptes rendus, des idées de projets dans Obsidian, et vous vous êtes posé la question au moment d'activer la synchronisation : ces données sont-elles vraiment à l'abri ? La réponse mérite mieux qu'un oui ou un non. Elle dépend de la méthode de sync que vous utilisez et de ce que vous entendez par "chiffré".

Quick Answer

Oui, Obsidian Sync (le service de synchronisation officiel et payant d'Obsidian) chiffre vos notes de bout en bout en AES-256, avec un mot de passe de chiffrement que vous seul détenez. Mais deux limites comptent autant que la réponse. D'abord, ce chiffrement ne couvre que les données qui transitent par les serveurs d'Obsidian : votre coffre local, sur votre disque, reste en clair (des fichiers Markdown lisibles par n'importe qui accédant à la machine). Ensuite, il ne s'applique qu'à Obsidian Sync. Si vous synchronisez via iCloud, Dropbox, Google Drive, Git ou Syncthing, il n'y a aucun chiffrement de bout en bout par défaut. Autrement dit : Obsidian peut être chiffré de bout en bout côté serveur tout en laissant vos notes parfaitement lisibles sur votre ordinateur et dans votre cloud tiers.

Pourquoi cette question n'est pas anodine

Si vous êtes freelance, consultant ou indépendant, votre coffre Obsidian n'est pas un carnet de gribouillis. C'est souvent l'endroit où vivent les vraies informations sensibles : notes d'entretien avec un client, éléments confidentiels d'un dossier, identifiants collés vite fait, brouillons de propositions commerciales, données personnelles de tiers. Le jour où votre laptop est volé, où votre compte Dropbox est compromis, ou où un prestataire cloud subit une fuite, la vraie question n'est plus "est-ce synchronisé ?" mais "qui peut lire ce contenu ?".

C'est là que le vocabulaire marketing brouille les pistes. "Chiffré" peut vouloir dire trois choses très différentes : chiffré en transit (pendant le transfert réseau), chiffré au repos (sur les serveurs, mais avec une clé détenue par le prestataire), ou chiffré de bout en bout / zero-knowledge (seul vous détenez la clé). Ces trois promesses protègent contre des menaces différentes, et une app peut cocher l'une sans cocher les autres. Pour bien choisir, il faut savoir précisément ce que fait Obsidian, couche par couche.

Ce qu'Obsidian chiffre, et ce qu'il ne chiffre pas

1. Le coffre local : en clair

Par défaut, Obsidian stocke votre coffre sous forme de fichiers Markdown (.md) en texte brut sur votre disque, dans un dossier ordinaire. C'est même un argument de vente d'Obsidian : vos notes vous appartiennent, dans un format ouvert et pérenne, sans base de données propriétaire. Le revers, c'est qu'aucun chiffrement n'est appliqué à ces fichiers. Quiconque a accès à votre session ou à votre disque (vol, revente d'un vieux SSD mal effacé, malware, accès physique) peut les ouvrir avec un simple éditeur de texte. Obsidian n'a pas de chiffrement natif du coffre au repos.

2. Obsidian Sync : chiffré de bout en bout

Obsidian Sync, le service officiel payant, est la seule brique où le chiffrement de bout en bout est réellement présent. Lors de la configuration, vous définissez un mot de passe de chiffrement distinct de votre mot de passe de compte. Vos données sont chiffrées en AES-256 sur votre appareil avant d'être envoyées, et ce mot de passe n'est jamais transmis aux serveurs d'Obsidian. Résultat : Obsidian ne peut pas lire vos notes synchronisées, ni les récupérer si vous perdez ce mot de passe. C'est une architecture zero-knowledge honnête, dans la limite de ce qu'elle couvre.

Deux nuances utiles. D'une part, ce chiffrement protège les données pendant le transfert et pendant leur stockage sur les serveurs d'Obsidian, pas sur votre propre machine (voir point 1). D'autre part, si vous ne configurez pas correctement le mot de passe de chiffrement, ou si vous le confondez avec le mot de passe de compte, vous perdez le bénéfice zero-knowledge. La différence entre ces notions est exactement celle qu'on détaille dans chiffré de bout en bout et zero-knowledge : la différence précise.

3. Les syncs tierces : aucun chiffrement par défaut

Beaucoup d'utilisateurs n'ont pas Obsidian Sync et synchronisent gratuitement via iCloud Drive, Dropbox, Google Drive, OneDrive, un dépôt Git ou Syncthing. Dans tous ces cas, Obsidian n'ajoute rien : ce sont vos fichiers Markdown en clair qui sont copiés dans un dossier synchronisé. Le chiffrement dépend alors entièrement du prestataire, et aucun de ces services grand public n'est zero-knowledge par défaut. Dropbox, Google et Apple chiffrent au repos, mais détiennent les clés et peuvent donc, techniquement, lire vos fichiers (ou y donner accès sur réquisition). Git chez un hébergeur classique stocke vos notes en clair côté serveur.

4. Les plugins de chiffrement communautaires

Il existe des plugins tiers (comme Meld Encrypt ou des solutions qui chiffrent note par note) pour combler le trou du coffre local. Ils fonctionnent, mais avec des réserves : ils ne couvrent souvent que certaines notes, dépendent d'un mainteneur bénévole, peuvent casser lors d'une mise à jour d'Obsidian, et ne protègent généralement ni les pièces jointes ni la structure du coffre. C'est un rustine, pas un chiffrement intégré et systématique. C'est la principale faiblesse d'Obsidian sur le sujet, détaillée dans notre comparatif des alternatives chiffrées à Obsidian en 2026.

Tableau récapitulatif

MéthodeChiffré de bout en bout ?Qui détient la clé ?Coffre local sur disque
Coffre local seul (sans sync)Non (aucun chiffrement)Personne (fichiers en clair)En clair
Obsidian Sync (officiel, payant)Oui, AES-256Vous seul (mot de passe de chiffrement)En clair
iCloud / Dropbox / Google DriveNon par défautLe prestataireEn clair
Git (hébergeur classique)NonL'hébergeurEn clair
Plugin de chiffrement tiersPartiel, note par noteVous (selon le plugin)Chiffré uniquement pour les notes traitées

La colonne qui surprend le plus est la dernière : même avec Obsidian Sync activé et chiffré de bout en bout, vos notes restent en clair sur votre propre disque. Le chiffrement de la sync ne redescend pas jusqu'au fichier local.

Ce que ça implique concrètement

Si vous manipulez des données sensibles ou des informations de tiers dans Obsidian, voici les décisions concrètes à prendre.

Si vous tenez au chiffrement de la sync, prenez Obsidian Sync et configurez le mot de passe de chiffrement. C'est la seule voie où Obsidian vous offre du zero-knowledge côté serveur. Notez précieusement ce mot de passe et votre méthode de récupération : perdu, il n'existe aucune porte de secours, et c'est justement le prix du zero-knowledge.

Ne comptez pas sur iCloud ou Dropbox pour "chiffrer" vos notes. Ils sécurisent le transport et le stockage côté serveur, mais gardent les clés. En cas de fuite chez eux, ou de demande légale, vos notes sont lisibles. Si c'est votre setup actuel, considérez que vos notes sont, en pratique, non chiffrées de bout en bout.

Chiffrez le disque de votre machine (FileVault sur macOS, BitLocker sur Windows, LUKS sur Linux). Comme le coffre Obsidian est en clair sur disque, le chiffrement de disque intégral est votre principale protection contre le vol physique du laptop. C'est le minimum vital, indépendamment d'Obsidian. Pour aller plus loin sur la méthode, voir comment chiffrer ses notes pour de bon.

Distinguez les menaces auxquelles vous voulez répondre. Un serveur compromis, un vol de laptop et un prestataire cloud curieux ne se protègent pas de la même façon. Le tableau ci-dessus vous aide à voir quelle brique couvre quelle menace. Si votre inquiétude est "que se passe-t-il le jour d'une fuite chez mon prestataire de sync ?", la réponse dépend entièrement de qui détient la clé, un point qu'on développe dans chiffrement local vs cloud classique en cas de fuite.

Si vous stockez des données personnelles de tiers, rappelez-vous que le chiffrement n'est qu'une brique. Le chiffrement de bout en bout est une bonne mesure technique, mais il ne suffit pas à lui seul à rendre un traitement conforme au RGPD : la conformité dépend de l'ensemble du traitement (base légale, durée de conservation, sous-traitance, information des personnes), pas d'un seul réglage dans une app. Cet article n'est pas un conseil juridique.

Où Filarr peut aider (et où il ne remplace pas Obsidian)

Si votre problème principal est que le coffre reste en clair sur le disque, c'est précisément le trou que Filarr comble par défaut. Filarr est un workspace local-first où chaque fichier (notes et documents) est chiffré individuellement en AES-256-GCM sur votre disque, avec une clé par fichier. Il n'y a pas de plugin à installer ni de note à chiffrer à la main : le chiffrement au repos est le comportement par défaut, y compris pour les pièces jointes et les fichiers (51+ formats supportés). La clé de chiffrement dérive de votre mot de passe (PBKDF2-SHA512, 600 000 itérations, Argon2id en option), et la récupération passe par une phrase de 24 mots BIP-39. La sync cloud est optionnelle et zero-knowledge (le serveur ne stocke que des blobs chiffrés opaques), gratuite en local pour toujours, et à partir de 4 euros par mois si vous activez la sync. Le fonctionnement détaillé est expliqué dans la sync zero-knowledge de Filarr.

Soyons honnêtes sur ce que Filarr ne fait pas. L'écosystème de plugins d'Obsidian est bien plus riche et sa communauté plus mature (Filarr est jeune, arrivé en 2026, et son app mobile est encore en cours de finalisation). Si vous dépendez d'une longue liste de plugins Obsidian, ou d'une communauté établie, Obsidian reste devant. Filarr résout un problème précis : le chiffrement natif de bout en bout, systématique, notes plus fichiers, sans bricolage. Il ne résout ni la richesse de l'écosystème, ni votre conformité RGPD globale. Pour une comparaison frontale et nuancée, voir Obsidian vs Filarr.

FAQ

Obsidian Sync est-il vraiment zero-knowledge ? Oui, à condition de configurer le mot de passe de chiffrement lors de la mise en place. Ce mot de passe n'est pas envoyé aux serveurs d'Obsidian, qui ne peuvent donc pas lire vos notes ni les récupérer si vous le perdez. Le chiffrement utilisé est de l'AES-256. La contrepartie du zero-knowledge est l'absence totale de récupération en cas de perte du mot de passe.

Si j'utilise iCloud ou Dropbox pour synchroniser Obsidian, mes notes sont-elles chiffrées de bout en bout ? Non. Obsidian n'ajoute aucun chiffrement dans ce cas : ce sont vos fichiers Markdown en clair qui sont copiés dans le dossier synchronisé. La protection dépend du prestataire, et ni Dropbox, ni Google Drive, ni iCloud Drive ne sont zero-knowledge par défaut : ils détiennent les clés.

Mon coffre Obsidian est-il chiffré sur mon ordinateur ? Non, pas par défaut. Le coffre est stocké en fichiers Markdown en clair sur le disque. Pour protéger ces fichiers en cas de vol de la machine, activez le chiffrement de disque intégral (FileVault, BitLocker, LUKS), ou utilisez un outil qui chiffre chaque fichier au repos.

Un plugin de chiffrement suffit-il à sécuriser mon coffre ? Partiellement. Les plugins communautaires chiffrent généralement note par note, dépendent d'un mainteneur bénévole, peuvent casser lors d'une mise à jour et ne couvrent souvent ni les pièces jointes ni la structure du coffre. C'est une rustine utile, pas un chiffrement systématique et intégré.

Le chiffrement de bout en bout me rend-il conforme au RGPD ? Non, pas à lui seul. Le chiffrement est une mesure de sécurité recommandée, mais la conformité dépend de l'ensemble du traitement (base légale, durées de conservation, sous-traitance, information des personnes concernées). Un seul réglage dans une app ne suffit pas. Cet article n'est pas un conseil juridique.

#obsidian#encryption#privacy#sync#zero-knowledge

Articles liés