EQVPS

VPS pour stockage chiffré (LUKS, honnête sur les limites)

Faites tourner un stockage chiffré sur un VPS avec LUKS sur un volume de données, inscription sans KYC et paiement en crypto. Franc sur ce que le chiffrement sur un VPS protège et ne protège pas — et pourquoi un warrant canary compte plus qu'une promesse marketing.

« VPS chiffré » est une expression que beaucoup d'hébergeurs balancent sans dire contre quoi elle protège. Nous préférons être francs, car les gens qui s'en soucient tiennent à l'exactitude. Vous pouvez faire tourner un stockage chiffré sur un VPS — un volume de données chiffré par LUKS que vous déverrouillez avec une phrase de passe — et il protège vraiment vos données au repos. Ce qu'il ne fait pas, c'est rendre un serveur en marche invisible pour quiconque contrôle le matériel physique. Voici sa forme honnête, et comment le configurer.

Ce que le chiffrement sur un VPS fait — et ne fait pas

Ce qui est réel : un volume LUKS est du texte chiffré quand il est verrouillé. Éteignez le serveur, ou simplement ne déverrouillez pas le volume, et les fichiers sont illisibles sans votre phrase de passe. Un disque mis au rebut, imagé à froid ou saisi éteint ne livre rien de lisible. C'est une protection réelle et utile — et c'est la menace courante pour la plupart des gens (un disque retiré, un snapshot à froid, un accès occasionnel).

Ce qui ne l'est pas : tant que le volume est monté et que le serveur tourne, la clé de chiffrement est en RAM, et le fournisseur opère l'hyperviseur sous votre VM. Le chiffrement intégral du disque sur n'importe quel VPS — le nôtre ou celui de quiconque — ne peut pas protéger un volume en marche et déverrouillé d'un opérateur déterminé de la machine physique. Tout hébergeur promettant le contraire survend. Nous ne le ferons pas.

Donc : protection réelle au repos, limites honnêtes en marche. Ce compromis en vaut la peine pour un stockage de données privé que vous gardez illisible au repos — associé à une inscription sans KYC pour que le stockage ne soit pas lié à votre identité en premier lieu.

Configurer un volume chiffré LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Après un redémarrage, le volume reste verrouillé jusqu'à ce que vous le déverrouilliez vous-même :

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Ne stockez jamais la phrase de passe sur le serveur. Déverrouillez manuellement (ou canalisez-la via votre session SSH) pour que la clé n'existe qu'en mémoire pendant que vous l'utilisez. Ne la mettez pas dans un script de démarrage — cela annule l'intérêt.

Portée honnête, encore une fois

Si votre modèle de menace est la pression légale plutôt qu'un disque volé, le signal le plus significatif est notre warrant canary — une déclaration datée que nous n'avons eu aucun ordre secret ni demande d'affaiblir la sécurité, tenue à jour. Un canary que vous pouvez surveiller bat un badge de chiffrement que vous ne pouvez pas vérifier. Voyez aussi le décryptage honnête du VPS anonyme pour ce que le sans-KYC vous apporte et ne vous apporte pas.

Pourquoi EQVPS pour du stockage chiffré

VPS anonyme, sans KYC — la version honnête → · Auto-héberger Vaultwarden (coffre chiffré) →

Prêt à déployer ? Payez en crypto, sans KYC — en ligne en une minute environ.

Déployer →

FAQ

Un VPS peut-il vraiment me donner un stockage chiffré ?

Vous pouvez chiffrer un volume de données avec LUKS et ne le monter qu'avec votre phrase de passe, de sorte qu'au repos — éteint, ou avant de déverrouiller — les données sont du texte chiffré. C'est réel et ça vaut la peine. Mais soyez lucide : tant que le volume est monté et que le serveur tourne, la clé vit en RAM, et l'hébergeur opère l'hyperviseur en dessous. Le chiffrement sur un VPS protège contre un disque volé/mis au rebut et un accès occasionnel, pas contre un opérateur déterminé de la machine physique.

Alors à quoi ça sert vraiment ?

À garder les données comme texte chiffré au repos, pour qu'un disque retiré, snapshotté à froid ou saisi éteint ne livre pas de fichiers lisibles. Combiné à une inscription sans KYC et un paiement en crypto, ça garde un stockage de données hors de votre identité et illisible quand il ne tourne pas. Ce n'est pas une promesse que personne avec un contrôle physique ne pourrait jamais accéder à un volume en marche et déverrouillé — quiconque l'affirme survend.

Comment le configurer ?

Créez un conteneur LUKS sur un chemin de données, formatez-le et montez-le, mettez vos fichiers dedans, et déverrouillez-le manuellement (ou via SSH) après chaque redémarrage pour que la phrase de passe ne soit jamais stockée sur la machine. Les étapes sont ci-dessous. Gardez la phrase de passe entièrement hors du serveur.

Pourquoi le warrant canary compte-t-il ici ?

Parce que l'honnêteté sur la pression légale est le vrai signal, pas un badge de chiffrement. Notre page /canary est une déclaration datée que nous n'avons reçu aucun ordre légal secret, aucune injonction de silence ni demande d'affaiblir la sécurité — et elle est tenue à jour. Un canary que vous pouvez surveiller vaut plus qu'une affirmation que vous ne pouvez pas vérifier.

Demandez-vous une pièce d'identité ou une carte ?

Non. Un e-mail pour s'inscrire, paiement en USDC ou USDT. Pas de documents, pas de carte — approprié pour un stockage de données privé.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.