Guide

Transfert de fichier sécurisé : les bons critères

« Sécurisé » est le mot le plus employé et le moins défini du secteur. Voici les quatre questions concrètes à poser à n’importe quel service — y compris à nous.

Question 1

Le lien peut-il être deviné ?

Un identifiant court ou séquentiel permet de tomber sur les transferts d’autrui en essayant des variantes. Il faut un identifiant long, tiré au hasard par un générateur cryptographique.

Chez EnvoiDirect : 32 caractères aléatoires par transfert, et des noms de fichiers sur le disque eux aussi aléatoires. Les pages de transfert sont exclues des moteurs de recherche.

Question 2

Les fichiers sont-ils accessibles directement ?

Beaucoup de services déposent les fichiers dans un répertoire servi tel quel par le serveur web. Une adresse trouvée ou devinée suffit alors à les récupérer, sans passer par le moindre contrôle.

Chez EnvoiDirect : les fichiers sont écrits hors de la zone publique. Aucune adresse ne les atteint directement : ils ne sont délivrés que par l’application, après vérification du lien — et du mot de passe s’il y en a un.

Question 3

Combien de temps restent-ils en ligne ?

Un fichier qui reste indéfiniment sur un serveur est un fichier dont vous perdez le contrôle. L’effacement doit être automatique, pas conditionné à une démarche de votre part.

Chez EnvoiDirect : 7 jours par défaut, jusqu’à 30 jours au choix avec l’offre Pro. Une tâche automatique supprime les transferts échus toutes les heures, et vous pouvez supprimer un envoi vous-même à tout moment depuis votre compte.

Question 4

Le contenu est-il lu ou analysé ?

Prévisualiser un document, générer une vignette ou l’indexer suppose de l’ouvrir. C’est pratique, mais cela crée des copies et des traitements dont vous n’avez pas connaissance — et cela ouvre la porte aux fichiers actifs comme le HTML ou le SVG.

Chez EnvoiDirect : aucun contenu n’est ouvert, prévisualisé, converti ni indexé. La page de téléchargement n’affiche que les noms et les tailles, et ne rend jamais un fichier dans le navigateur.

La question qu’on oublie : le chiffrement de bout en bout

Soyons précis, parce que le terme est souvent utilisé à tort.

Sur EnvoiDirect, vos fichiers circulent sur une connexion chiffrée (HTTPS) et sont stockés hors de la zone publique du serveur. En revanche, ils ne sont pas chiffrés avec une clé que nous ne posséderions pas : techniquement, l’exploitant du serveur y a accès. C’est le cas de l’immense majorité des services de transfert, y compris de ceux qui emploient le mot « sécurisé ».

Si vos documents l’exigent réellement, la bonne pratique est simple et gratuite : chiffrez l’archive vous-même avant l’envoi (avec 7-Zip, l’utilitaire d’archivage de votre système, ou GPG), puis transmettez le mot de passe par un autre canal que le lien. Aucun service de transfert ne remplace ce geste.

Nous préférons vous le dire plutôt que de vous laisser croire à une protection que nous n’offrons pas. Le détail complet est sur la page Sécurité.

Les réflexes utiles

  • Choisissez la durée la plus courte qui convienne : un lien mort ne fuite pas.
  • Protégez par mot de passe les transferts sensibles, et communiquez-le par un autre canal.
  • Supprimez le transfert dès que votre destinataire a récupéré ses fichiers.
  • Ne diffusez pas un lien de transfert sur une page publique ou un réseau social.
  • Vérifiez l’origine d’un transfert reçu avant d’ouvrir son contenu : aucun service ne remplace la prudence.

Envoyez en connaissance de cause

Limites annoncées, expiration automatique, aucune analyse de contenu.