URL: https://linuxfr.org/news/resume-de-l-affaire-truecrypt Title: Résumé de l’affaire TrueCrypt Authors: ariasuni Nÿco, BAud, esdeem, Benoît Sibaud, palm123, Nils Ratusznik et glennie Date: 2014年06月01日T12:29:46+02:00 License: CC By-SA Tags: sécurité, vie_privée, truecrypt, tc-play et opensuse Score: 45 TrueCrypt est un logiciel de chiffrement de disques, multiplateforme, sous licence non-libre (cf annexe en seconde partie), mais dont le code source est accessible. Ses développeurs sont anonymes. ![TrueCrypt](http://upload.wikimedia.org/wikipedia/en/b/b8/TrueCrypt_Logo.png) Depuis le 28 mai dernier, le site web officiel [TrueCrypt.org](http://truecrypt.org/) redirige vers [le sous-domaine de Sourceforge dédié au projet](http://truecrypt.sourceforge.net/) et affiche en rouge un message inquiétant :> ATTENTION : Utiliser TrueCrypt n’est pas sûr car il pourrait contenir des problèmes de sécurité non-corrigés Cette page explique également aux utilisateurs comment migrer leurs données vers un autre outil de chiffrement... qui n'est autre que [[BitLocker]] de Microsoft ! ---- [truecrypt.org](http://truecrypt.org/) [truecrypt.sourceforge.net](http://truecrypt.sourceforge.net/) [tc-play](https://github.com/bwalex/tc-play) [truecrypt.ch](http://truecrypt.ch/) [Journal évoquant l'affaire TrueCrypt](http://linuxfr.org/users/tontonbenoit/journaux/truecrypt-la-fin) [Alternatives Open-Source de TrueCrypt](http://alternativeto.net/software/truecrypt/?license=opensource) [Fonctionnement de TrueCrypt](http://blog.bjrn.se/2008/01/truecrypt-explained.html) ---- # Les faits Le sous-domaine de Sourceforge hébergeant le projet indique que le développement de TrueCrypt a pris fin en mai 2014, suite à la fin de la période de support de Windows XP et que les systèmes plus récents de Microsoft offrent de base un système de chiffrement. En effet, il est dit que Windows était la cible principale, ce qui expliquerait aussi que la page d’accueil ne dispose que d’informations pour migrer, sous Windows, vers Bitlocker. En bas de page, il y a un lien vers les instructions pour migrer, depuis Mac OS X, vers la solution intégrée dans ce système d’exploitation, ainsi qu’un équivalent poli de « Google est ton ami » pour les utilisateurs de GNU/Linux (qui pourront se rabattre sur tc-play, [voir plus bas](#des-alternatives-libres-sous-gnulinux)). Ce qui étonne certains, c’est que les deux tutoriels conseillent de migrer vers des solutions dont le code source n’est pas accessible, sachant que les développeurs ne voulaient pas utiliser [TPM](https://fr.wikipedia.org/wiki/Trusted_Platform_Module) car il pouvait être utilisé par des agences gouvernementales pour récupérer des clés privées. Sur le site web, on peut télécharger une nouvelle version de TrueCrypt signée avec d’anciennes clés de chiffrement de l’équipe. Celle-ci ne permet que le déchiffrement des données et certains soupçonnent cette version de posséder une porte dérobée. Après tout, ça serait cohérent : miser sur la panique pour que les gens migrent en masse et récupérer un maximum d’informations sensibles... # Hypothèses Entre soupçons de [site cracké](https://gist.github.com/ValdikSS/c13a82ca4a2d8b7e87ff) et clés utilisées pour signer les versions de TrueCrypt compromises, une [pression du gouvernement](http://geektionnerd.net/truecrypt/) ou la possibilité que l’alerte ait été mise en place pour protéger les gens d’une porte dérobée dans la dernière version complète de TrueCrypt, la paranoïa s’installe et les rumeurs se multiplient au point que [même _Le Monde_ en parle](http://www.lemonde.fr/pixels/article/2014/06/04/l-etrange-disparition-du-logiciel-truecrypt_4431134_4408996.html). # Des alternatives libres sous GNU/Linux Heureusement, sous GNU/Linux on peut toujours utiliser l’utilitaire en ligne de commande tc-play ou un logiciel comme [Zulucrypt](https://code.google.com/p/zulucrypt/) qui fournit une interface graphique à tc-play (et à [[LUKS]]). Mais la force de TrueCrypt, c’est d’avoir une interface simple à utiliser et d’être multiplateforme. D’un autre côté, même avec une solution de chiffrement auditée, on n’a toujours pas accès au code source de Windows ou de Mac OS X ; qu’espérer, alors, en terme de confidentialité de l’utilisation de ces outils ? # TrueCrypt toujours dans la course? Néanmoins, il ne faut ni céder à la panique ni faire de suppositions hasardeuses. Même si a priori l’équipe originale ne fera plus de correction de bug, d'après [ce billet de la Gibson Research Corporation](https://www.grc.com/misc/truecrypt/truecrypt.htm), TrueCrypt est toujours sûr et on peut en trouver les anciennes versions sur le nouveau site truecrypt.ch tenu, entre autres, par l’ancien président du Parti Pirate suisse. De plus, TrueCrypt est en train d’être audité et va continuer à l’être, devenant ainsi la première solution de chiffrement de grands volumes de données à avoir été auditée. L’équipe de l’[_Open Crypto Audit Project_](https://opencryptoaudit.org/), qui s’occupait de cet audit, [a aussi publié](https://threatpost.com/audit-project-releases-verified-repositories-of-truecrypt-7-1a/106569) [un miroir de la version 7.1a de TrueCrypt](https://github.com/AuditProject/truecrypt-verified-mirror), après l’avoir audité. # Conclusion Malgré le bruit que tout cela a provoqué, et jusqu’à preuve du contraire, TrueCrypt est toujours fiable ; de plus, il est possible de développer des implémentations alternatives, même si pour l’instant ça reste limité à tc-play sous GNU/Linux. #Annexe sur le caractère non-libre de TrueCrypt Voir la partie [Licence](http://en.wikipedia.org/wiki/TrueCrypt#License_and_source_model) sur la page Wikipédia TrueCrypt, ainsi que les discussions chez [Debian](https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=364034), [Ubuntu](https://bugs.launchpad.net/ubuntu/+bug/109701), [Redhat](http://lists.freedesktop.org/archives/distributions/2008-October/000276.html), [Gentoo](https://bugs.gentoo.org/show_bug.cgi?id=241650) et [Suse](http://lists.opensuse.org/opensuse-buildservice/2008-10/msg00055.html) concernant ce logiciel. * [tc-play existe chez OpenSuse](http://software.opensuse.org/download.html?project=home%3Aadra&package=tc-play), ainsi que [RealCrypt, un TrueCrypt démarqué](http://software.opensuse.org/package/realcrypt?search_term=realcrypt) * [tcplay existe chez Debian](https://packages.debian.org/search?suite=default§ion=all&arch=any&searchon=names&keywords=tcplay), pas [TrueCrypt ni RealCrypt](https://packages.debian.org/search?suite=default§ion=all&arch=any&searchon=names&keywords=truecrypt). * [tcplay existe chez Ubuntu](http://packages.ubuntu.com/search?suite=default§ion=all&arch=any&keywords=tcplay&searchon=names), pas [TrueCrypt ni RealCrypt](http://packages.ubuntu.com/search?keywords=truecrypt) * [tc-play existe chez Gentoo](http://packages.gentoo.org/package/app-crypt/tc-play), pas [TrueCrypt ni RealCrypt](http://packages.gentoo.org/category/app-crypt). * TrueCrypt [n'est pas dans la RHEL](https://access.redhat.com/site/solutions/239063), [ni dans Fedora](https://apps.fedoraproject.org/packages/s/truecrypt), tandis que tcplay [est dans Fedora](https://apps.fedoraproject.org/packages/tcplay/overview/).

AltStyle によって変換されたページ (->オリジナル) /