Skip to main content
Aller au contenu principal
Cryptographie20 février 2026 10 min de lecture

Chiffrement AES-256-GCM : guide du développeur

Comprendre le chiffrement AES-256-GCM, son fonctionnement et pourquoi il est la référence pour la protection des données côté client. Guide technique complet avec exemples de code.

Chiffrez des fichiers avec notre chiffreur AES-256-GCM. Vos données restent dans votre navigateur.

Qu'est-ce que AES-256-GCM ?

AES-256-GCM est un moyen de chiffrer des données pour que seul quelqu'un disposant du mot de passe puisse les lire. Il est utilisé par les gouvernements, les banques et les applications de sécurité du monde entier.

Le « 256 » signifie qu'il utilise une clé de 256 bits. C'est un nombre si grand qu'il faudrait des milliards d'années pour le deviner.

La partie « GCM » ajoute ce qu'on appelle le « chiffrement authentifié ». Cela signifie que vous pouvez détecter si quelqu'un a altéré les données chiffrées.

Comment fonctionne le chiffrement

Pensez au chiffrement comme à un coffre-fort. Vous y placez vos données, le verrouillez avec un mot de passe, et seule une personne disposant de ce mot de passe peut l'ouvrir.

La magie opère par les mathématiques. Votre mot de passe est étiré en une clé de chiffrement robuste grâce à un processus appelé PBKDF2. Cela rend même les mots de passe faibles beaucoup plus forts.

Ensuite, AES brouille vos données avec cette clé. Le résultat ressemble à du bruit aléatoire. Sans le mot de passe, il est mathématiquement impossible de déchiffrer.

Quand utiliser le chiffrement AES

  • Fichiers sensibles – Déclarations fiscales, dossiers médicaux, documents juridiques
  • Avant le stockage cloud – Chiffrez avant d'envoyer sur Dropbox ou Drive
  • Pièces jointes e-mail – Protégez les fichiers envoyés par e-mail
  • Clés USB – Chiffrez les fichiers sur un stockage portable

Exemples d'implémentation AES-256-GCM

Voici comment implémenter le chiffrement AES-256-GCM dans différents langages de programmation :

Node.js (module crypto)

const crypto = require('crypto');
// Generate a random 256-bit key
const key = crypto.randomBytes(32);
const iv = crypto.randomBytes(16);
// Encrypt
const cipher = crypto.createCipheriv('aes-256-gcm', key, iv);
let encrypted = cipher.update('Secret message', 'utf8', 'hex');
encrypted += cipher.final('hex');
const authTag = cipher.getAuthTag();
console.log('Encrypted:', encrypted);
console.log('Auth Tag:', authTag.toString('hex'));

Python (bibliothèque cryptography)

from cryptography.hazmat.primitives.ciphers.aead import AESGCM
import os
# Generate a random 256-bit key
key = AESGCM.generate_key(bit_length=256)
aesgcm = AESGCM(key)
# Generate nonce (IV)
nonce = os.urandom(12)
# Encrypt
plaintext = b'Secret message'
ciphertext = aesgcm.encrypt(nonce, plaintext, None)
print(f'Key: {key.hex()}')
print(f'Nonce: {nonce.hex()}')
print(f'Ciphertext: {ciphertext.hex()}')

JavaScript (API Web Crypto)

async function encryptData(plaintext, password) {
// Derive key from password using PBKDF2
const encoder = new TextEncoder();
const passwordKey = await crypto.subtle.importKey(
'raw', encoder.encode(password), 'PBKDF2', false, ['deriveKey']
);
const salt = crypto.getRandomValues(new Uint8Array(16));
const key = await crypto.subtle.deriveKey(
{ name: 'PBKDF2', salt, iterations: 100000, hash: 'SHA-256' },
passwordKey, { name: 'AES-GCM', length: 256 }, false, ['encrypt']
);
// Encrypt
const iv = crypto.getRandomValues(new Uint8Array(12));
const encrypted = await crypto.subtle.encrypt(
{ name: 'AES-GCM', iv }, key, encoder.encode(plaintext)
);
return { encrypted, iv, salt };
}

Conseils sur les mots de passe

Votre chiffrement ne vaut que ce que vaut votre mot de passe. Voici comment le rendre efficace :

Utilisez une phrase de passe – Quatre ou cinq mots aléatoires sont plus faciles à retenir et plus difficiles à casser que des caractères aléatoires.

Faites-la longue – 16 caractères minimum. Plus c'est long, mieux c'est.

Ne la réutilisez pas – Ce mot de passe protège tout ce que vous chiffrez avec. Gardez-le unique.

Stockez-la en sécurité – Utilisez un gestionnaire de mots de passe. Notez-la et rangez-la dans un coffre. Ne la perdez jamais.

Ce qu'il ne peut pas faire

Le chiffrement AES protège vos données au repos. Il ne les protège pas pendant que vous les utilisez.

Si votre ordinateur contient un logiciel malveillant, il peut lire les données déchiffrées pendant votre travail.

Le chiffrement ne cache pas non plus que vous avez des données chiffrées. Quelqu'un peut voir que vous avez un fichier, simplement il ne peut pas le lire.

Questions fréquentes

Q.Les ordinateurs quantiques casseront-ils le chiffrement AES-256 ?

A.Les ordinateurs quantiques pourraient menacer AES-256 à terme, mais pas dans un avenir prévisible. Les experts estiment que casser AES-256 exigerait des millions de qubits stables. Les ordinateurs quantiques actuels (en 2026) n'ont que des centaines à des milliers de qubits avec des taux d'erreur élevés. Même quand ils progresseront, doubler la longueur de clé vers AES-512 (si nécessaire) offrirait une protection.

Q.AES-256 a-t-il une porte dérobée gouvernementale ?

A.Non. AES est une norme publique issue d'un concours ouvert et examinée par des cryptographes du monde entier. L'algorithme et ses implémentations sont publiquement documentés et scrutés. Des chercheurs en sécurité indépendants, des universitaires et des gouvernements utilisent et font confiance à AES. Une porte dérobée aurait été découverte depuis longtemps compte tenu de cette surveillance intense.

Q.Que se passe-t-il si j'oublie mon mot de passe de chiffrement ?

A.Vos données restent chiffrées et inaccessibles pour toujours. Il n'y a ni réinitialisation de mot de passe, ni mécanisme de récupération, ni service client qui puisse aider. C'est la nature fondamentale du chiffrement fort – la sécurité qui protège vos données des attaquants empêche aussi la récupération si vous perdez la clé. Conservez toujours les mots de passe dans un gestionnaire sécurisé ou notez-les et rangez-les dans un coffre physique.

Q.Que signifie GCM et pourquoi est-ce important ?

A.GCM signifie Galois/Counter Mode. Il fournit à la fois le chiffrement (confidentialité) et l'authentification (intégrité) en une seule opération. GCM cache donc vos données et détecte aussi toute altération. Les modes plus anciens comme CBC ne fournissent que le chiffrement sans authentification, ce qui les rend vulnérables à certaines attaques. Utilisez toujours un chiffrement authentifié comme GCM pour les nouvelles applications.

Q.À quel point mon mot de passe doit-il être fort ?

A.Utilisez au moins 16 caractères avec un mélange de majuscules, minuscules, chiffres et symboles. Une phrase de passe de 5-6 mots aléatoires (comme « correct-horse-battery-staple-cloud ») est encore meilleure – plus facile à retenir et plus difficile à casser. Le mot de passe est étiré avec PBKDF2 à plus de 100 000 itérations, mais un mot de passe faible peut toujours être deviné. Ne réutilisez jamais les mots de passe de chiffrement.

Q.Y a-t-il une limite de taille de fichier à chiffrer ?

A.Le chiffrement dans le navigateur est limité par la mémoire disponible. Les fichiers jusqu'à plusieurs centaines de Mo fonctionnent bien. Pour les très gros fichiers (Go et plus), envisagez des outils en ligne de commande comme OpenSSL ou GPG. Notre outil traite les fichiers entièrement dans votre navigateur – rien n'est envoyé aux serveurs – la limite est donc la RAM de votre appareil, pas des contraintes serveur.

Q.Le chiffrement dans le navigateur est-il vraiment sûr ?

A.Oui, lorsqu'il est correctement implémenté. Notre outil utilise l'API Web Crypto, une fonctionnalité native du navigateur qui emploie les mêmes bibliothèques cryptographiques que les systèmes d'exploitation. Le chiffrement se déroule dans le bac à sable sécurisé de votre navigateur, pas sur nos serveurs. Vous pouvez le vérifier en consultant l'onglet Réseau des outils de développement – aucune donnée n'est envoyée pendant le chiffrement.

Q.Comment partager des fichiers chiffrés avec d'autres ?

A.Envoyez le fichier chiffré par n'importe quel canal (e-mail, stockage cloud, messagerie). Partagez le mot de passe par un canal différent et sécurisé – idéalement en personne, via un message chiffré ou le partage d'un gestionnaire de mots de passe. N'envoyez jamais le mot de passe et le fichier ensemble par le même canal. Le destinataire peut déchiffrer avec le même outil ou tout logiciel compatible AES-256-GCM.

Q.Comment déchiffrer des données AES-256-GCM localement ?

A.Utilisez le même mot de passe, le même sel et le même nonce que ceux qui ont produit le texte chiffré. Le déchiffreur dérive la clé avec les mêmes paramètres PBKDF2 et vérifie le tag d'authentification GCM avant de publier le texte clair. Comme tout s'exécute dans votre navigateur, le résultat déchiffré est affiché sur votre appareil et n'est jamais envoyé à un serveur. Conservez le sel et le nonce avec le texte chiffré : ils n'ont pas besoin d'être secrets, mais doivent correspondre.

Références

Cet article s'appuie sur les normes industrielles et les bonnes pratiques de sources autoritatives :

  • NIST FIPS 197-upd1 – Advanced Encryption Standard (AES) : https://doi.org/10.6028/NIST.FIPS.197-upd1
  • NIST SP 800-38D – Recommandation pour les modes de fonctionnement des chiffrements par blocs : Galois/Counter Mode (GCM) et GMAC : https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-38d.pdf
  • RFC 5084 – Utilisation du chiffrement authentifié AES-CCM et AES-GCM : https://www.rfc-editor.org/rfc/rfc5084
  • Aide-mémoire OWASP sur le stockage cryptographique : https://cheatsheetseries.owasp.org/cheatsheets/Cryptographic_Storage_Cheat_Sheet.html

Chiffrez vos données localement

Chiffrez du texte ou des fichiers avec AES-256-GCM dans votre navigateur — sans envoi, sans compte.

Conclusion

AES-256-GCM est le choix par défaut pour le chiffrement authentifié côté client. Chiffrez du texte ou des fichiers localement avec le chiffreur AES-256-GCM.

AES-256-GCMchiffrementcryptographieprotection des donnéessécurité