Le guide complet de la securite PDF : mots de passe, chiffrement, masquage et signatures numeriques
Une reference complete couvrant la protection par mot de passe PDF, le chiffrement AES-256, le masquage permanent, la securite basee sur les certificats et les signatures numeriques. Avec des echecs de masquage reels et une liste de verification de securite.
Les PDF contiennent des secrets - la plupart des gens les protegent mal
Les PDF sont le format par defaut pour les documents sensibles : contrats, declarations fiscales, dossiers medicaux, memoires juridiques, etats financiers, depots d'entreprises et formulaires gouvernementaux. Pourtant, la plupart des personnes qui securisent ces documents commettent des erreurs qui les laissent exposes. Un PDF « protege par mot de passe » peut utiliser un chiffrement RC4 qui a ete casse en 2015. Un document « masque » peut encore avoir du texte selectionnable sous ces rectangles noirs. Un document « signe electroniquement » peut n'avoir aucune protection contre la falsification apres la signature.
Ce guide couvre tout ce que vous devez savoir pour securiser correctement un PDF, organise par la menace que chaque technique adresse.
Section 1 : Protection par mot de passe
La protection par mot de passe PDF se decline en deux types distincts qui sont souvent confondus.
Mot de passe utilisateur (mot de passe d'ouverture)
Controle qui peut ouvrir le fichier. Sans ce mot de passe, le contenu du PDF reste chiffre sous forme de texte cipher. Un mot de passe utilisateur est une veritable securite - pas consultative, pas optionnelle, pas contournable avec un lecteur PDF different. Si le document est chiffre avec AES-256 et un mot de passe fort, il restera illisible jusqu'a ce que le mot de passe correct soit fourni.
Mot de passe proprietaire (mot de passe d'autorisations)
Controle ce que quelqu'un peut faire avec le document apres l'avoir ouvert - imprimer, copier du texte, editer, ajouter des annotations et remplir des formulaires. Voici le fait critique que la plupart des utilisateurs de PDF ne connaissent pas : les autorisations du proprietaire sont consultatives, pas appliquees. Adobe Acrobat les respecte. La plupart des lecteurs PDF tiers - y compris les visualiseurs integres dans Chrome, Firefox et Edge - les ignorent completement.
Un document protege uniquement avec un mot de passe proprietaire (sans mot de passe utilisateur) n'est pas reellement securise. Quiconque l'ouvre peut contourner les restrictions d'impression et d'edition avec n'importe quel lecteur qui ne les applique pas. Le mot de passe proprietaire a ete concu pour un monde ou tout le monde utilisait Adobe Acrobat. Ce n'est pas le monde dans lequel nous vivons.
Regle : Definissez toujours un mot de passe utilisateur. Le mot de passe proprietaire est un signal de commodite secondaire, pas une mesure de securite.
AES-256 vs AES-128 vs RC4
La specification PDF prend en charge trois algorithmes de chiffrement :
| Algorithme | Taille de cle | Introduit | Statut |
|---|---|---|---|
| RC4 | 40-128 bits | PDF 1.3 (1996) | Casse. Des attaques pratiques existent. Ne pas utiliser. |
| AES-128 | 128 bits | PDF 1.6 (2004) | Securise, mais non recommande pour les nouveaux documents |
| AES-256 | 256 bits | PDF 2.0 (2017) | Norme actuelle. A utiliser pour tous les nouveaux documents. |
RC4 etait le chiffrement PDF standard pendant pres d'une decennie, mais la cryptanalyse a considerablement progresse depuis son introduction. En 2015, des chercheurs ont demontre que les PDF chiffres avec RC4 peuvent etre dechiffres avec une attaque a texte clair connu en moins d'une minute. Plusieurs outils existent qui peuvent retirer le chiffrement RC4 des PDF en quelques secondes.
AES-256, en revanche, est approuve par la National Security Agency americaine pour le chiffrement de documents classes jusqu'au niveau Top Secret (lorsqu'il est utilise avec une cle de 256 bits dans un mode approuve, ce qui est le cas du CBC). Il est actuellement considere comme informatiquement infaisable a forcer brutalement avec toute technologie connue ou future proche.
Choisissez toujours AES-256 lors de la protection d'un PDF. Certains lecteurs PDF plus anciens ne prennent pas en charge AES-256 - notamment Adobe Acrobat 7 et anterieurs, et certains lecteurs mobiles des annees 2010. Si la compatibilite avec des logiciels tres anciens est requise, AES-128 est un repli acceptable. Ne choisissez jamais RC4.
Comment fonctionne reellement le chiffrement PDF
Lorsque vous definissez un mot de passe sur un PDF, la bibliotheque ne chiffre pas l'integralite du fichier comme un seul bloc. Au lieu de cela, chaque flux de contenu a l'interieur du PDF - le texte de chaque page, chaque image incorporee, chaque programme de police - est chiffre individuellement. La cle de chiffrement est derivee de votre mot de passe en utilisant une fonction de derivation de cle qui incorpore egalement l'identifiant unique du fichier, garantissant que le meme mot de passe applique a deux PDF differents produit deux cles de chiffrement differentes.
Le chiffrement AES-256 (PDF 2.0) utilise un processus de derivation de cle en six etapes qui comprend :
1. Hachage SHA-256 de votre mot de passe (empechant les attaques de precalcul)
2. Ajout de l'identifiant unique du fichier (empechant le meme mot de passe de produire la meme cle dans differents fichiers)
3. Hachage repete avec un sel de 64 octets et une cle de validation (empechant l'acceleration du forçage brutal via les tables arc-en-ciel)
4. Chiffrement AES-256 des flux de contenu reels en mode CBC (pour la confidentialite)
Le resultat est qu'un attaquant sans le mot de passe ne voit pas de texte, mais un texte cipher indistinguable du bruit aleatoire. Chaque flux de contenu est chiffre individuellement, donc l'attaquant ne peut pas deduire la structure du document meme a partir des donnees chiffrees.
Quelle devrait etre la robustesse de votre mot de passe ?
Attaquer un mot de passe PDF implique generalement soit le forçage brutal (essayer chaque mot de passe possible) soit les attaques par dictionnaire (essayer les mots de passe d'une liste de phrases courantes). La resistance aux deux depend de votre mot de passe :
- 8 caracteres, minuscules uniquement : Casse par forçage brutal en moins de 24 heures sur un materiel grand public.
- 10 caracteres, melange majuscules/minuscules + chiffres : Casse en 6 a 12 mois sur un materiel grand public ; semaines sur un cluster GPU.
- 14 caracteres, melange majuscules/minuscules + chiffres + symboles : Effectivement incassable par forçage brutal avec la technologie actuelle. L'espace de cles est de 95^14, soit environ 10^27 combinaisons.
- 16+ caracteres aleatoires d'un gestionnaire de mots de passe : Securite essentiellement permanente contre le forçage brutal.
Pour les documents sensibles, utilisez un mot de passe genere par un gestionnaire de mots de passe : au moins 14 caracteres, incluant des lettres majuscules, des lettres minuscules, des chiffres et des symboles. N'utilisez pas de mots de dictionnaire, de dates ou de phrases qui pourraient etre devinees par quelqu'un qui vous connait.
Limites de la protection par mot de passe
Les mots de passe sont le mecanisme de securite PDF le plus courant, mais ils ont des faiblesses fondamentales :
- Les mots de passe peuvent etre forces brutalement s'ils sont faibles. Meme avec AES-256, un mot de passe comme « John2023 » tombe face a une attaque par dictionnaire en quelques secondes.
- Les mots de passe doivent etre partages avec chaque destinataire legitime. Une fois partage, ce destinataire peut partager a nouveau le mot de passe (et le fichier) avec n'importe qui. Il n'y a pas de revocation d'acces - changer le mot de passe necessite de rechiffrer et redistribuer le document.
- Aucune piste d'audit. Il n'y a pas d'enregistrement de qui a ouvert le document, quand ou combien de fois. Si une fuite se produit, vous n'avez aucun moyen de la retracer jusqu'a la source.
- Les mots de passe peuvent etre interceptes pendant la transmission. Si vous envoyez le mot de passe separement du document par e-mail, l'e-mail peut etre intercepte. Si vous envoyez les deux dans le meme e-mail, la protection par mot de passe est inutile. Le mecanisme ideal est de partager le mot de passe via un canal different (telephone, messagerie chiffree) ou via un coffre-fort partage d'un gestionnaire de mots de passe.
Section 2 : Masquage - Suppression permanente du contenu
Le masquage est l'operation de securite PDF la plus mal comprise. Dessiner un rectangle noir sur du texte dans un visualiseur PDF ne masque pas le texte.
Le probleme du rectangle noir
Lorsque vous dessinez un rectangle sur du texte en utilisant Apercu, le visualiseur PDF de Chrome ou meme certaines versions des outils d'annotation d'Adobe Acrobat, vous ajoutez une forme d'annotation a la page. Le texte en dessous reste dans le flux de contenu du PDF. Tout lecteur qui ne rend pas les annotations - ou tout outil qui extrait le texte - verra clairement le texte « masque ».
Ce n'est pas hypothetique. En 2019, le Departement de la Justice americain a involontairement divulgue le nom d'un informateur confidentiel parce qu'un document judiciaire utilisait des rectangles noirs dessines dans Apercu sur du texte. Les metadonnees du PDF conservaient le texte original. Quiconque extrayait le texte brut du PDF pouvait lire le nom de l'informateur. Le FBI a du enqueter sur la culture des fuites dans son propre bureau avant de decouvrir que la cause n'etait pas une fuite du tout - c'etait un echec de masquage dans un PDF qu'un employe gouvernemental croyait correctement securise.
Des incidents similaires se sont produits chez Apple (specifications de produits masquees avec des rectangles noirs, texte toujours extractible), plusieurs cabinets d'avocats (noms de clients dans des actes judiciaires) et au moins une agence federale (numeros de securite sociale dans une publication FOIA).
Veritable masquage
Le veritable masquage supprime definitivement le contenu de la structure du PDF. L'operation travaille au niveau du flux de contenu :
1. L'outil identifie le contenu specifique - caracteres de texte, pixels d'image, chemins vectoriels - dans la zone a masquer.
2. Ces objets de contenu sont supprimes du flux de contenu de la page. Pas couverts, pas caches - supprimes.
3. Le contenu restant est recompile en un nouveau flux de contenu pour cette page.
4. Un rectangle plein peut etre place a l'endroit ou se trouvait le contenu supprime (optionnel, mais pratique standard pour produire un document visuellement masque).
Apres un veritable masquage, il n'y a aucun moyen de recuperer le contenu supprime. Le PDF ne contient plus les donnees. Meme les outils qui contournent le rendu et analysent directement le flux de contenu ne trouveront rien car le contenu n'existe pas.
Comment verifier que le masquage est reél
Avant de partager un PDF masque, verifiez que le masquage est efficace :
1. Essayez de selectionner la zone masquee. Ouvrez le PDF dans n'importe quel lecteur et faites glisser pour selectionner le texte a l'endroit ou se trouve le masquage. Si du texte est selectionnable, le masquage a echoue.
2. Copiez et collez la zone environnante. Selectionnez le texte pres de la marque de masquage et collez-le dans un editeur de texte. Si du texte masque apparait dans le colle, le masquage a echoue.
3. Extrayez le texte brut. Utilisez un outil comme pdftotext (faisant partie de Poppler) pour vider le contenu textuel du PDF : pdftotext document.pdf -. Recherchez dans la sortie les termes qui auraient du etre masques. S'ils apparaissent, le masquage a echoue.
4. Inspectez le flux de contenu de la page. Ouvrez le PDF dans un editeur de texte ou utilisez un inspecteur de structure PDF. Recherchez les termes masques dans le contenu non compresse. S'ils apparaissent, le masquage a echoue au niveau du flux de contenu.
Sur pdfprivately, l'outil Masquer PDF effectue un veritable masquage au niveau du flux de contenu. Le texte masque est definitivement supprime et ne peut pas etre recupere a partir du fichier de sortie.
Echecs de masquage celebres
Ces cas reels illustrent a quel point les erreurs de masquage sont couteuses :
2019 - Exposition d'un informateur du DOJ. Comme decrit ci-dessus, le Departement de la Justice a utilise un masquage par annotation de rectangle noir sur un document judiciaire. Le texte en dessous etait entierement recuperable. Le FBI a initialement lance une enquête interne pour fuite.
2018 - Specifications de produits Apple. Apple a depose un document judiciaire dans une affaire de brevet avec des chiffres de ventes de produits masques a l'aide de rectangles noirs dans Word. Le texte masque etait toujours lisible dans les metadonnees du PDF. Les chiffres ont ete publies par les medias en quelques heures.
2016 - Document juridique Samsung. L'equipe juridique de Samsung a masque des donnees financieres dans un document judiciaire en utilisant un surlignage noir dans Word. Le texte etait preserve dans les metadonnees du document. Le conseil adverse pouvait lire les chiffres masques.
2013 - Reponse FOIA de l'IRS. L'IRS a masque des parties d'un document publie dans le cadre d'une demande FOIA en couvrant le texte avec des rectangles blancs. Quelqu'un a selectionne le texte, l'a copie et colle dans un nouveau document, recuperant tout le texte « masque ».
Le point commun : quelqu'un croyait que l'obscurcissement visuel equivalait a la suppression de donnees. Ce n'est pas le cas.
Liste de verification de masquage pour les documents sensibles
Avant de partager un PDF contenant des informations qui ne doivent pas etre divulguees, suivez ces sept etapes :
1. Utilisez un outil concu pour le masquage, pas les outils d'annotation d'un visualiseur PDF. L'outil doit modifier le flux de contenu, pas superposer des annotations.
2. Masquez chaque element de contenu deux fois. Appliquez le masquage, puis verifiez en essayant de selectionner, copier et rechercher le contenu. Les erreurs arrivent. La verification les attrape.
3. Masquez aussi les metadonnees. Les PDF stockent des metadonnees - nom de l'auteur, date de creation, application d'edition, titre du document - qui peuvent identifier ou exposer des informations sur le document. Utilisez l'outil Modifier les metadonnees ou un optimiseur PDF pour nettoyer les champs de metadonnees avant le partage.
4. Verifiez les calques caches. Certains PDF contiennent des calques (OCTG - Optional Content Groups) qui peuvent cacher du contenu visible mais rester dans le fichier. Aplatissez tous les calques avant le masquage.
5. Supprimez les annotations et commentaires. Les commentaires, notes adhesives et annotations de marquage peuvent contenir exactement les informations que vous masquez. Utilisez l'outil Supprimer les annotations avant le masquage.
6. Envisagez d'aplatir le PDF. L'aplatissement fusionne tous les calques de contenu et annotations en un seul calque de contenu et supprime les champs de formulaire. Masquez apres l'aplatissement pour une assurance maximale.
7. Testez sur une copie. Masquez une copie du document, pas l'original. Si l'outil de masquage a un bug, l'original reste intact.
Section 3 : Chiffrement par certificat
Pour les environnements ou les mots de passe ne sont pas assez securises, le PDF prend en charge le chiffrement base sur les certificats utilisant une infrastructure a cle publique (PKI). Au lieu de chiffrer le document avec un mot de passe, vous le chiffrez avec la cle publique de chaque destinataire prevu. Chaque destinataire utilise sa cle privee pour dechiffrer le document.
Le chiffrement par certificat resout plusieurs problemes lies aux mots de passe :
- Aucun mot de passe a partager. Le document est chiffre pour des destinataires specifiques. Eux seuls peuvent l'ouvrir, en utilisant leur cle privee.
- Piste d'audit. L'infrastructure de certificats peut enregistrer qui a accede a quel document et quand.
- Revocation. Si un destinataire ne devrait plus avoir acces, son certificat peut etre revoque. La prochaine fois qu'il tentera d'ouvrir le document, son certificat revoque ne le dechiffrera pas.
- Non-repudiation. Parce que la cle de dechiffrement est liee a une identite specifique, les destinataires ne peuvent pas plausiblement nier avoir accede au document.
L'inconvenient est la complexite. Le chiffrement par certificat necessite une infrastructure PKI, ce qui signifie une autorite de certification pour emettre et gerer les certificats, un annuaire pour publier les certificats et une configuration client pour chaque utilisateur. La plupart des organisations qui utilisent le chiffrement par certificat le deploient via Adobe LiveCycle ou une plateforme de gestion documentaire d'entreprise similaire.
Pour les utilisateurs individuels, la protection par mot de passe avec un mot de passe fort est plus pratique et offre une securite equivalente pour la plupart des cas d'utilisation.
Section 4 : Signatures numeriques vs Signatures electroniques
Ces termes sont souvent utilises de maniere interchangeable, mais ils designent des choses completement differentes :
| Propriete | Signature electronique | Signature numerique |
|---|---|---|
| Ce que c'est | Une image ou un nom tape representant l'intention | Un hachage cryptographique signe avec une cle privee |
| Base technique | Aucune (juste des donnees sur la page) | Cryptographie a cle publique avec un certificat |
| Detection de falsification | Aucune | Tout changement brise la signature |
| Verification d'identite | Visuelle uniquement | Basee sur certificat |
| Cadre juridique | ESIGN Act, eIDAS SES | eIDAS AES/QES |
| Possibilite de mise a niveau | Impossible | Peut etre chainee jusqu'a Qualifiee |
Une signature electronique est une representation visuelle sur la page. Elle prouve l'intention de signer. Elle ne prouve pas que le document n'a pas ete modifie apres la signature.
Une signature numerique est un hachage cryptographique du document, chiffre avec la cle privee du signataire. Si un seul octet du document change apres la signature, le hachage ne correspond plus et la signature numerique s'affiche comme invalide. C'est l'equivalent PDF d'une bande inviolable.
Pour la plupart des documents professionnels, une signature electronique est suffisante - la loi reconnait l'intention, et les litiges sur l'integrite des documents sont rares. Pour les documents ou la falsification est une veritable preoccupation (contrats avec des enjeux financiers importants, depots reglementaires, certificats et licences), une signature numerique apporte une preuve cryptographique que le document recu est le document signe.
Section 5 : Metadonnees PDF - La fuite negligee
Chaque PDF transporte des metadonnees : nom de l'auteur, titre du document, date de creation, date de modification, application d'edition et parfois l'historique des revisions. Ces metadonnees sont visibles par quiconque ouvre le document et selectionne Fichier > Proprietes (ou equivalente).
Fuites de metadonnees courantes :
- Nom d'auteur defini sur votre nom d'utilisateur systeme. Lorsque vous creez un PDF a partir de Word ou Google Docs, le champ auteur est par defaut votre nom de connexion systeme. Si votre nom d'utilisateur est « JeanDupont » ou « jdupont@societe.com », cela divulgue votre identite ou adresse e-mail a quiconque inspecte le document.
- L'application d'edition revele vos outils. Les PDF crees avec le systeme de gestion documentaire de votre employeur peuvent incorporer le nom de ce systeme dans le champ Createur. Cela peut etre une information utile pour les concurrents analysant vos documents.
- Historique des revisions de l'edition collaborative. Certains PDF preservent les marques de revision, les modifications suivies et les commentaires du processus d'edition, meme lorsque vous pensez avoir exporte une copie propre.
Avant de partager un PDF en externe, inspectez et nettoyez ses metadonnees. Sur pdfprivately, l'outil Modifier les metadonnees vous permet de visualiser et modifier tous les champs de metadonnees. Supprimez ou generalisez les champs qui pourraient divulguer des informations :
- Definissez l'Auteur sur quelque chose de generique : « Auteur » ou le nom de votre organisation sans details identifiants.
- Definissez les champs Sujet et Mots-cles uniquement s'ils sont utiles au destinataire.
- Supprimez toutes les proprietes de metadonnees personnalisees qui ont ete ajoutees par votre systeme de gestion documentaire.
Section 6 : Securite cote client - Vos fichiers ne quittent jamais votre appareil
Chaque operation de securite decrite dans ce guide - protection par mot de passe, chiffrement AES-256, masquage, nettoyage des metadonnees, signature numerique - peut etre effectuee entierement dans votre navigateur en utilisant des outils cote client comme ceux de pdfprivately.
Cela importe pour la securite PDF d'une maniere que la plupart des gens ne considerent pas. Lorsque vous telechargez un document sensible sur un outil PDF base sur un serveur pour le chiffrer ou le masquer, vous exposez le document exactement au moment ou vous essayez de le proteger. Le document que vous voulez securiser contre les acces non autorises est transmis sur un reseau, stocke sur un serveur tiers, traite par un logiciel que vous n'avez pas ecrit, puis vous est renvoye. L'operateur du serveur pourrait enregistrer, conserver ou inspecter votre document malgre les promesses de confidentialite.
La securite cote client inverse cela. Le document ne quitte jamais votre appareil. Le code de chiffrement, de masquage ou de nettoyage des metadonnees est telecharge dans votre navigateur et execute sur votre processeur. Votre fichier est lu depuis votre systeme de fichiers dans la memoire du navigateur, traite la, et telecharge vers votre systeme de fichiers. Il n'y a pas de transmission reseau du contenu du fichier. Il n'y a pas de serveur tiers qui pourrait etre viole, soumis a une citation a comparaitre ou audite.
Un PDF qui a ete protege par mot de passe sur un outil base sur un serveur existait sur ce serveur en texte clair pendant le traitement. Un PDF qui a ete protege par mot de passe sur un outil cote client est reste chiffre sur votre appareil en permanence - le texte clair n'existait que dans l'espace d'adressage de l'onglet de votre navigateur.
C'est la propriete de securite fondamentale du traitement cote client, et elle est pertinente pour chaque technique abordee dans ce guide. La securite de votre PDF ne devrait pas dependre de la confiance en une autre partie. Avec les outils bases sur le navigateur, ce n'est pas necessaire.
Essayez ces outils pdfprivately
Restez Informé
Recevez les derniers conseils PDF, guides de confidentialité et mises à jour d'outils. Pas de spam, pas de pistage — juste du contenu utile dans votre boîte mail.
Nous respectons votre vie privée. Désabonnez-vous à tout moment. Sans pistage, sans analytique.