« VPS chiffré » est une expression que beaucoup d'hébergeurs balancent sans dire contre quoi elle protège. Nous préférons être francs, car les gens qui s'en soucient tiennent à l'exactitude. Vous pouvez faire tourner un stockage chiffré sur un VPS — un volume de données chiffré par LUKS que vous déverrouillez avec une phrase de passe — et il protège vraiment vos données au repos. Ce qu'il ne fait pas, c'est rendre un serveur en marche invisible pour quiconque contrôle le matériel physique. Voici sa forme honnête, et comment le configurer.
Ce que le chiffrement sur un VPS fait — et ne fait pas
Ce qui est réel : un volume LUKS est du texte chiffré quand il est verrouillé. Éteignez le serveur, ou simplement ne déverrouillez pas le volume, et les fichiers sont illisibles sans votre phrase de passe. Un disque mis au rebut, imagé à froid ou saisi éteint ne livre rien de lisible. C'est une protection réelle et utile — et c'est la menace courante pour la plupart des gens (un disque retiré, un snapshot à froid, un accès occasionnel).
Ce qui ne l'est pas : tant que le volume est monté et que le serveur tourne, la clé de chiffrement est en RAM, et le fournisseur opère l'hyperviseur sous votre VM. Le chiffrement intégral du disque sur n'importe quel VPS — le nôtre ou celui de quiconque — ne peut pas protéger un volume en marche et déverrouillé d'un opérateur déterminé de la machine physique. Tout hébergeur promettant le contraire survend. Nous ne le ferons pas.
Donc : protection réelle au repos, limites honnêtes en marche. Ce compromis en vaut la peine pour un stockage de données privé que vous gardez illisible au repos — associé à une inscription sans KYC pour que le stockage ne soit pas lié à votre identité en premier lieu.
Configurer un volume chiffré LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Après un redémarrage, le volume reste verrouillé jusqu'à ce que vous le déverrouilliez vous-même :
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Ne stockez jamais la phrase de passe sur le serveur. Déverrouillez manuellement (ou canalisez-la via votre session SSH) pour que la clé n'existe qu'en mémoire pendant que vous l'utilisez. Ne la mettez pas dans un script de démarrage — cela annule l'intérêt.
Portée honnête, encore une fois
- Protège : les données au repos — éteint, avant déverrouillage, snapshot à froid, disque retiré.
- Ne protège pas : un volume en marche et déverrouillé de quelqu'un avec un contrôle physique/hyperviseur.
- Pas l'anonymat en soi : votre serveur a toujours une IP publique et du trafic sur le fil. Il s'agit de confidentialité des données au repos, combinée à une facturation sans KYC.
Si votre modèle de menace est la pression légale plutôt qu'un disque volé, le signal le plus significatif est notre warrant canary — une déclaration datée que nous n'avons eu aucun ordre secret ni demande d'affaiblir la sécurité, tenue à jour. Un canary que vous pouvez surveiller bat un badge de chiffrement que vous ne pouvez pas vérifier. Voyez aussi le décryptage honnête du VPS anonyme pour ce que le sans-KYC vous apporte et ne vous apporte pas.
Pourquoi EQVPS pour du stockage chiffré
- Root complet, donc LUKS et votre flux de déverrouillage sont entièrement à vous — pas de séquestre de clé chez le fournisseur, pas de phrase de passe stockée au boot sauf si vous le choisissez.
- Sans KYC, paiement en crypto. Un e-mail pour s'inscrire, USDC/USDT pour payer — le stockage n'est pas soudé à votre identité.
- UE (Allemagne, Finlande), vraie loi sur la protection des données, un warrant canary public, root en ~60 secondes.
VPS anonyme, sans KYC — la version honnête → · Auto-héberger Vaultwarden (coffre chiffré) →
Commentaires
Pas encore de commentaires. Soyez le premier.