Comment Filarr protège vos données
Le chiffrement en mots simples : ce qui reste secret, ce que les serveurs de Filarr voient ou non, et ce qui se passe si vous perdez votre mot de passe.
Sur cette page
Sections de la documentation
Filarr chiffre vos fichiers et vos notes sur votre propre appareil, avant que quoi que ce soit ne parte. Cette page explique ce que cela veut dire, avec des mots de tous les jours : ce que les serveurs de Filarr peuvent voir, ce qu'ils ne voient jamais, et où s'arrête cette protection.
Un coffre-fort et sa clé
Imaginez un coffre-fort. Vous y rangez vos documents, vous fermez la porte et vous gardez la clé. Filarr peut entreposer ce coffre, le transporter d'un de vos appareils à l'autre et en garder un double. Filarr garde aussi un double de la clé, mais enfermé dans une petite boîte que seul votre mot de passe, ou votre phrase de récupération, peut ouvrir. Filarr ne conserve ni votre mot de passe ni votre phrase. Sans l'un d'eux, le coffre n'est qu'une boîte de données brouillées que personne ne peut lire.
Dans Filarr :
- le coffre, ce sont vos fichiers et vos notes, transformés en données illisibles. C'est ce que veut dire « chiffré » ;
- la clé est un long nombre secret que Filarr crée pour votre profil local, ou pour votre compte cloud ;
- votre mot de passe enferme cette clé. Seul votre mot de passe, ou votre phrase de récupération, peut l'en sortir.
Ce qui se passe quand vous enregistrez un fichier
- Vous ajoutez un fichier ou vous écrivez une note.
- Filarr le chiffre sur votre ordinateur, ou dans votre navigateur avec l'application web, avec votre clé.
- Si vous utilisez la synchronisation, seule la version chiffrée part vers les serveurs de Filarr.
- Vos autres appareils téléchargent la version chiffrée et l'ouvrent avec la même clé.
Votre clé ne voyage jamais en clair. Filarr la déverrouille avec votre mot de passe, sur votre appareil. Quand vous changez de mot de passe, Filarr change seulement la serrure qui protège la clé. Vos fichiers ne sont pas chiffrés à nouveau : c'est pour cela que le changement est immédiat.
Pour vérifier que le chiffrement est actif, ouvrez Paramètres → Sécurité : la ligne Chiffrement affiche AES-256-GCM et la ligne Clé de chiffrement affiche Active.
Ce que les serveurs de Filarr peuvent voir
Pour synchroniser et partager, les serveurs ont besoin de certaines informations. Voici ce qu'ils voient :
- l'adresse e-mail de votre compte, ainsi que votre nom d'affichage et votre identifiant @ si vous en avez choisi ;
- votre offre et l'état de vos paiements. Les paiements eux-mêmes passent par Stripe, ou par la boutique d'applications de votre téléphone pour un achat fait dans l'application mobile ;
- vos contacts, et les invitations que vous envoyez ou recevez ;
- vos appareils (leur nom, leur système, leur dernière activité) et vos connexions ;
- le mot de passe de votre compte, chaque fois que vous le tapez pour le serveur : à la création du compte, à la connexion, quand vous le changez ou quand vous confirmez une action sensible. La connexion est chiffrée (HTTPS) pendant le trajet ;
- la phrase de récupération de votre compte (24 mots) : le serveur la crée, vous l'envoie à la création du compte ou quand vous en demandez une nouvelle, et la reçoit de nouveau quand vous l'utilisez ;
- votre clé, enfermée deux fois : une fois par votre mot de passe et une fois par votre phrase de récupération. C'est cette copie enfermée qui permet à un nouvel appareil d'ouvrir vos données ;
- les données chiffrées, leur taille et l'espace que vous occupez ;
- des identifiants techniques : des codes tirés au hasard qui désignent chaque fichier ou coffre sans rien dire de lui ;
- qui appartient à quel coffre partagé, et avec quel rôle ;
- une activité sans contenu : par exemple, qu'un lien de partage a été téléchargé, ou que quelqu'un vous a mentionné dans un coffre ;
- votre adresse IP, comme pour n'importe quel site. Pour les téléchargements d'un lien de partage, l'historique des téléchargements ne garde qu'une plage de réseau grossière et le pays. L'adresse complète est conservée peu de temps pour limiter les abus, et quand un lien est signalé pour un contenu gravement illégal.
Le serveur ne conserve votre mot de passe et la phrase de votre compte que sous forme d'empreinte à sens unique (un hachage). Cette empreinte lui permet de vérifier ce que vous tapez, mais elle ne permet pas de retrouver le mot de passe ou la phrase.
Où s'arrête cette protection
Le mot de passe et la phrase qui déverrouillent votre clé sont ceux que le serveur reçoit. Le serveur de Filarr se contente de les vérifier et ne les conserve pas. Mais un serveur modifié ou piraté pourrait les capter au passage, puis déverrouiller votre clé. En revanche, une copie volée de la base de données de Filarr n'ouvre rien sans votre mot de passe ou votre phrase.
Ce que les serveurs de Filarr ne voient jamais
- le contenu de vos fichiers et de vos notes ;
- le nom de vos fichiers et de vos dossiers, et le titre de vos notes ;
- le nom de vos coffres partagés et de vos liens de partage ;
- la phrase de récupération de 12 mots d'un profil local, qui ne quitte jamais votre appareil ;
- votre clé de chiffrement en clair. Le serveur ne la garde qu'enfermée, par votre mot de passe et par votre phrase de récupération (voir la limite ci-dessus).
Filarr ne peut pas non plus réinitialiser par e-mail le mot de passe d'un compte cloud. Une telle réinitialisation laisserait vos fichiers enfermés sous l'ancien mot de passe : le serveur la refuse et vous renvoie vers votre phrase de 24 mots.
Les coffres partagés
Un coffre partagé a sa propre clé. Chaque membre possède une paire de clés personnelle, créée sur son appareil. Quand quelqu'un rejoint le coffre, Filarr scelle la clé du coffre pour cette personne : seule sa clé personnelle peut l'ouvrir. Filarr transmet la clé scellée. Il ne garde la clé personnelle de chaque membre qu'enfermée, comme votre clé de fichiers, par le mot de passe et la phrase de récupération de ce membre.
Quand vous retirez un membre, Filarr donne une nouvelle clé au coffre et la scelle de nouveau pour les personnes qui restent. La personne retirée garde ce qu'elle a déjà téléchargé, mais ne peut rien lire de ce qui est ajouté ensuite.
Pour vous assurer qu'une clé appartient bien à la personne que vous croyez, comparez vos numéros de sécurité. Inviter et gérer les membres explique comment faire.
Les liens de partage et les pages publiées
Quand vous partagez un fichier par lien, la clé qui l'ouvre fait partie du lien, après le signe #. Un navigateur n'envoie jamais cette partie d'une adresse à un serveur. Filarr conserve le fichier chiffré, mais ne peut pas l'ouvrir. Toute personne qui possède le lien complet le peut : envoyez-le seulement à la bonne personne, par un canal de confiance. Les pages publiées depuis une note fonctionnent de la même façon.
Ce que cela implique pour vous
Sans votre mot de passe ni votre phrase de récupération, personne ne peut ouvrir vos données, Filarr compris. C'est tout l'intérêt, et cela a une conséquence directe :
- si vous oubliez votre mot de passe, votre phrase de récupération vous permet d'en choisir un nouveau ;
- si vous perdez votre mot de passe et votre phrase de récupération, vos données sont perdues pour de bon. Filarr ne peut pas les rouvrir pour vous, et personne d'autre non plus.
Les administrateurs d'une organisation ne peuvent pas lire vos fichiers personnels non plus. Filarr ne détient aucune clé maîtresse qui ouvrirait tous les comptes.
Pour les curieux
- Chaque profil local, ou chaque compte cloud, a une clé aléatoire de 256 bits. Les fichiers et les notes sont chiffrés en AES-256-GCM, avec une nouvelle valeur aléatoire pour chaque fichier.
- Votre mot de passe devient une clé de verrouillage grâce à PBKDF2-SHA-512, en 600 000 tours. Cette clé de verrouillage enveloppe votre clé de fichiers. Changer de mot de passe ré-enveloppe la clé de fichiers et ne réécrit rien d'autre. Une seconde copie de la clé de fichiers est enveloppée de la même façon sous votre phrase de 24 mots.
- Le mot de passe de votre compte part vers le serveur sous HTTPS, et le serveur le compare à une empreinte bcrypt. La phrase de 24 mots est générée par le serveur et arrive sur votre appareil sous HTTPS.
- Chaque compte possède une paire de clés X25519 pour sceller les clés des coffres partagés, et une paire Ed25519 qui lui sert d'identité. Le numéro de sécurité est tiré de cette identité.
- Dans l'application de bureau, la clé de fichiers est gardée scellée par le stockage sécurisé de votre système, pour votre compte utilisateur, sauf si vous activez le Verrouillage renforcé. Dans l'application web, elle reste en mémoire par défaut. Rester déverrouillé sur cet appareil (14 jours) la garde scellée sous une clé du navigateur qui ne peut pas être exportée.
- Retirer un membre d'un coffre renouvelle la clé du coffre : la révocation ne vaut que pour la suite.
- Un lien de partage ressemble à
https://filarr.com/s/…#k=…. La partie après#est la clé. - Dans l'application web, Paramètres → Sécurité → Modèle de sécurité du web → Lire la page explique ce que la version navigateur garantit, et ce qu'elle ne peut pas garantir.