• Temps de lecture :9 mins read

Infomaniak est un prestataire cloud helvétique qui a lancé il y a quelques années le service kSuite offrant une messagerie.

Au cours de 2025, il a ajouté une nouvelle fonctionnalité à sa messagerie : le chiffrement. Mais est-elle fiable ?

Chiffrements SSL et TLS pour les mails

Présentation

Si vous avez déjà configuré un compte manuellement sur un client de messagerie comme Outlook ou Thunderbird, on peut vous demander des informations techniques :

  • adresses des serveurs entrants/sortants
  • port
  • nom d’utilisateur / mot de passe
  • chiffrement

Dans ce dernier champ, il est proposé les protocoles SSL et TLS. Ce sont des protocoles de chiffrement mais pas du mail lui même. Il s’agit en réalité de protocoles de chiffrement pour la connexion entre :

  • votre client de messagerie et le serveur d’envoi (sortant) de mail via le protocole SMTP
  • entres les serveurs de messagerie qui se transmettent les mails
  • entre le serveur de réception (entrant) et l’appareil des destinataires qui consultent leur mails via le protocole POP ou IMAP.

On peut comparer le concept comme le HTTPS pour la navigation Web qui crée un tunnel chiffré entre les machines.

Ce que protège le SSL/TLS

Protège Ne protège pas
  • Empêche l’interception des mails avec des moyens simples
  • Garantit l’intégrité des messages (modifications du contenu) durant le transit
  • Cache les données de connexion (identifiants et mots de passe)
  • l’intégrité du mail hors transit
  • la lecture du mail par le fournisseur de messagerie
  • le scan par des algorithmes de publicitaires
  • la compromission si la messagerie du destinataire est piratée

Le chiffrement de bout en bout

Un email est comme une carte postale : il est possiblement visible par des individus entre l’expéditeur et les destinataires. Pour le rendre réellement privé, il faut utiliser un chiffrement de bout en bout (E2EE).

Il existe 3 types de chiffrement pour les contenus de messages :

  • PGP
  • S/MIME
  • E2EE propriétaire (ex : ProtonMail)
  • etc…

Je ne vais pas donner plus de détails concernant la technique car ce n’est pas le but de cet article. Je vais juste vous dire que cela applique un chiffrement asymétrique avec une paire de clés publiques/privées.

La simplicité d’installation, d’utilisation et de confidentialité va dépendre du chiffrement utilisé et du fournisseur de messagerie proposant cette solution :

  • Pour un particulier sans connaissance informatique, il vaut mieux opter pour un E2EE propriétaire comme ProtonMail, Infomaniak ou Tutanota.
  • Pour un particulier avec de bonnes connaissances en informatique et recherchant le maximum de sécurité, vous pouvez utiliser le PGP.
  • Pour une entreprise, cela va dépendre de vos besoins.

Chiffrement d'Infomaniak

Principes

Il s’inscrit dans le prolongement de la Loi fédérale sur la Protection des Données (article 8) entrée en vigueur en 2023 et du Règlement Général sur la Protection des Données de 2018 (article 32). Ces législations ont pour but d’imposer l’échange de données personnelles ou sensibles par des canaux sécurisés.

Commençons par vous dire que cette fonctionnalité est disponible gratuitement pour tous les utilisateurs d’Infomaniak, y compris ceux de la version gratuite de kSuite.

Il repose sur 3 systèmes cryptographiques ayant fait leur preuve :

  • OpenPGP : standard de formatage cryptographique (contenus, signatures et certificats) pour l’échange sécurisé de données.
  • ECC (Cryptosystème à courbes elliptiques) : algorithme de chiffrement à clé publique qui s’appuient sur des fonctions mathématiques avancées
  • AES-256-GCM : algorithme de chiffrement avancé qui utilise une clé de 256 bits  et des protections favorisant l’authenticité et la confidentialité du message.

Il y a 2 types de fonctionnement suivant le type de destinataire :

  • le destinataire est un utilisateur Infomaniak
  • le destinataire utilise un autre fournisseur de messagerie (Gmail, Outlokk, Orange, etc…)

Mail à un utilisateur Infomaniak

Lors de l’envoi d’un mail chiffré chez Infomaniak, côté expéditeur,

  1. Le message est envoyé au serveur d’Infomaniak.
  2. Il chiffre le mail à partir de la clé publique du destinataire
  3. Il signe avec la clé privée de l’expéditeur
  4. Le mail chiffré est envoyé au destinataire via le protocole SMTP.
  5. Une copie du mail est sauvegardée dans le dossier Messages envoyés de la messagerie de l’expéditeur via le protocole IMAP
Envoi mail chiffré entre users Infomaniak

Côté destinataire :

  1. L’utilisateur se connecte à sa messagerie Infomaniak via la version Web ou application mobile.
  2. Le serveur va récupérer le mail chiffré et reçu via le protocole IMAP
  3. Le mail est déchiffré à partir de la clé privée du destinataire.
  4. La messagerie Infomaniak affiche le mail déchiffré à l’utilisateur destinataire.
réception mail chiffré Infomaniak

Mail à un utilisateur hors Infomaniak

Infomaniak utilise un système totalement différent. J’aime bien le comparer aux services de notes sécurisées tels que kPaste.

  1. L’expéditeur du mail définit un mot de passe qui sera transmis au destinataire par un autre vecteur de communication (SMS, chat par exemple)
  2. Le serveur Infomaniak chiffre le mail avec une clé temporaire dérivée du mot de passe
  3. Un mail est envoyé au destinataire via le protocole SMTP. Il contient un lien renvoyant vers une page sécurisée pour la lecture du mail de l’expéditeur.
  4. Une copie du mail chiffré est sauvegardée dans le dossier Messages envoyés de la messagerie de l’expéditeur via le protocole IMAP.

Pour le destinataire,

  1. Il reçoit sur sa messagerie un mail contenant un lien vers une page sécurisée
  2. Il entre le mot de passe fourni par l’expéditeur
  3. Le serveur Infomaniak récupère le mail chiffré 
  4. Le mail est déchiffré grâce à la clé temporaire dérivée du mot de passe
  5. Le mail est affiché en clair sur la page sécurisée

Fiabilité du service

Sécurité

J’ai pu tester à plusieurs reprises ce service et je n’ai rencontré aucun problème. Après test, je confirme que le message (et les pièces jointes) est bien chiffré entre utilisateurs Infomaniak.

Pour cela, j’ai tout simplement vérifié en utilisant un compte Infomaniak sur Thunderbird (qui gère le PGP). Lorsque je reçois un mail chiffré, c’est comme si j’étais un utilisateur autre qu’Infomaniak : j’ai un lien qui me renvoie vers ma messagerie Infomaniak. 

test fiablitié chiffrement Infomaniak

Le mail contient un bandeau avec un bouton Déchiffrer. Comme vous pouvez le voir ci-dessous, cela renvoie le mail chiffré car Thunderbird ne connaît pas les clés de chiffrement utilisées (restées sur les serveurs Infomaniak).

Dernière vérification : le code source du mail. On retrouve la même chose : le contenu demeure chiffré. 

Pour les mails chiffrés destinés à des utilisateurs hors Infomaniak, ils sont chiffrés via un mot de passe et lisible sur une page sécurisée (HTTPS) d’Infomaniak. C’est un système suffisamment sécurisant car le mail ne sort pas des serveurs d’Infomaniak et sont chiffrés sur leurs serveurs.

A titre de comparaison, voici ce qu’il en est pour ses concurrents :

Fournisseur Système utilisé
ProtonMail

Système de chiffrement équivalent à Infomaniak
Appelé, Proton Secure Message, l’expéditeur active manuellement le chiffrement et choisit un mot de passe
Le destinataire reçoit un mail avec un lien pour une page sécurisée de Proton

Tuta

Activation manuelle du chiffrement E2EE appelé Mode secret et choix d’un mot de passe
Le destinataire reçoit un mail avec un lien qui renvoie vers une page sécurisée Tuta

Mailfence

2 possibilités :

  • Message protégé par mot de passe comme ses concurrents
  • chiffrement E2EE si l’expéditeur a connaissance de la clé publique du destinataire

Côté technique, évidemment, tout ce que je pourrais dire serait pure spéculation puisque tout est géré en interne chez Infomaniak. Vous comprendrez donc que le seul moyen serait d’accéder au SI de l’entreprise suisse, ce que je ne tenterai pas puisque c’est illégal.

Tout repose donc sur la communication d’Infomaniak :

  • Les standards de cryptographie sont reconnus pour leur efficacité (OpenPGP, ECC, AES-256-GCM)
  • Les clés privées restent chez Infomaniak. 
  • Les passphrases qui protègent les clés sont toujours chiffrées et décodées uniquement lors d’une session authentifié sur un outil Infomaniak (messagerie Web et application mobile)

Un petit point important : le stockage des clés chez Infomaniak permet d’éviter de casser la sécurité car si nous étions sous un chiffrement de bout en bout et que nous perdions la clé, son utilisation cesserait. Infomaniak semble opter pour un système qui favoriserait la continuité de services.

Confidentialité

Comme écrit ci-dessus, les clés de chiffrement et leurs passphrases sont gérées par Infomaniak. Cela veut déjà dire qu’il ne s’agit pas d’un chiffrement de bout à bout (E2EE)

En pratique, cela veut dire qu’Infomaniak est techniquement capable de lire vos mails. Mais, ça ne veut pas dire qu’il le font actuellement.

Concernant les métadonnées dont j’ai parlé plus tôt, elle apparaissent en clair (non chiffrées). Il y a plusieurs raisons à cela :

  • Limitation technique du PGP
  • Le chiffrement de bout en bout bloquerait l’envoi des mails car certains métadonnées sont indispensables (ex : infos SMTP).

Voici un tableau comparatif avec ses principaux concurrents :

Fournisseur Contenu Objet du mail Adresses mail Métadonnées
Infomaniak
✔️ Chiffré
ProtonMail
✔️ E2EE
✔️ au repos
chiffrement partiel
Tuta
✔️ E2EE
✔️
✔️
chiffrement partiel
Mailfence
✔️ E2EE

Conclusion

Le chiffrement d’Infomaniak est de bonne facture concernant la sécurité.

La confidentialité est critiquée par une partie des internautes jugeant qu’il ne respecte pas la confidentialité et la vie privée de ses clients en raison d’un chiffrement non E2EE.

Pour ma part, je suis plutôt satisfait d’Infomaniak car son utilisation est extrêmement simple tout en restant sécurisée. Pour les questions de confidentialité, je fais confiance à l’entreprise suisse sur la récolte et l’utilisation de mes données qui est très éloigné par ce qui est fait par nos « amis » américains (Google, Microsoft, etc…).

Si mon fournisseur de messagerie est obligée de consulter mes mails par injonction des autorités policières et judiciaires, cela ne me dérange pas car je n’ai rien à cacher. Les services avec système de chiffrement de bout en bout protègent involontairement les activités illégales d’une petite partie de ses clients. Je préfère être en faveur d’outils qui permettent de collecter des preuves contre les criminels qui utilisent des services chiffrés tout en assurant une sécurité suffisante pour la majorité de ses clients.

Je suis donc partisan de l’adage « la liberté des uns s’arrête là où commence celle des autres ». Évidemment, j’ai la chance de vivre dans une démocratie donc mon raisonnement serait bien différent dans une didacture.

À vous de mettre le curseur selon votre idéaux et opinions personnelles.