Un e-mail classique ressemble davantage à une carte postale qu’à une lettre scellée : son contenu peut être lu ou intercepté à plusieurs étapes de son parcours. Entre votre boîte mail, les serveurs du fournisseur, les relais de messagerie et la boîte de réception du destinataire, vos informations circulent souvent sans confidentialité de bout en bout. Pour les échanges professionnels, les documents sensibles, les données clients ou les conversations personnelles, cette exposition représente un risque réel. C’est précisément là que PGP intervient.
PGP permet de chiffrer ses mails sans se compliquer, à condition de comprendre quelques principes simples et de choisir les bons outils. Cette technologie, utilisée depuis des décennies, n’est plus réservée aux experts en cybersécurité. Grâce aux extensions de navigateur, aux logiciels de messagerie et aux services compatibles, il est aujourd’hui possible de protéger un message en quelques clics. Ce guide explique le fonctionnement de PGP, ses usages, ses limites et les méthodes concrètes pour l’adopter progressivement au sein d’une organisation ou dans sa vie numérique quotidienne.
1. Qu’est-ce que PGP et pourquoi chiffrer ses e-mails ?

PGP signifie Pretty Good Privacy, une expression que l’on peut traduire par « assez bonne confidentialité ». Derrière ce nom volontairement modeste se cache une technologie de chiffrement robuste, conçue pour protéger le contenu des messages, vérifier l’identité de leur expéditeur et détecter toute modification non autorisée. PGP a été créé au début des années 1990 par Phil Zimmermann. Son principe a ensuite inspiré le standard OpenPGP, aujourd’hui pris en charge par de nombreux logiciels et services de messagerie.
Le chiffrement PGP repose sur une idée essentielle : seul le destinataire prévu doit pouvoir lire le message. Lorsqu’un e-mail est chiffré correctement, un fournisseur de messagerie, un administrateur réseau, un pirate ayant accès à un serveur ou une personne interceptant le trafic ne peut pas en comprendre le contenu. Il peut éventuellement constater qu’un échange existe, mais il ne peut pas lire le texte, les pièces jointes ou les informations protégées par le chiffrement.
Les trois garanties apportées par PGP
PGP ne sert pas uniquement à rendre un texte illisible. Il répond à trois besoins de sécurité complémentaires, particulièrement importants dans un contexte professionnel où les e-mails peuvent contenir des devis, des contrats, des identifiants, des fichiers RH ou des informations stratégiques.
- La confidentialité : le contenu est chiffré afin que seules les personnes disposant de la bonne clé puissent le déchiffrer.
- L’authenticité : la signature numérique permet au destinataire de vérifier que le message vient bien de l’expéditeur attendu.
- L’intégrité : la signature indique si le contenu a été modifié après son envoi, volontairement ou accidentellement.
Cette combinaison est importante. Un message non chiffré mais signé confirme son origine, sans protéger son contenu. À l’inverse, un message chiffré sans signature protège la confidentialité, mais le destinataire ne dispose pas du même niveau de certitude sur l’identité réelle de l’expéditeur. Dans de nombreux usages, signer et chiffrer simultanément constitue donc la meilleure pratique.
Pourquoi le chiffrement des e-mails reste nécessaire
Beaucoup d’utilisateurs pensent que le cadenas affiché dans leur navigateur ou le protocole TLS utilisé par leur messagerie suffit. TLS protège effectivement la connexion entre votre appareil et le serveur, puis souvent entre les serveurs de messagerie. Toutefois, il ne protège pas nécessairement le message lorsqu’il est stocké sur un serveur ou lorsqu’il transite via une infrastructure qui n’applique pas correctement le chiffrement. PGP, lui, protège le contenu du message lui-même.
Le besoin concerne autant les indépendants que les PME et les particuliers. Un cabinet comptable peut transmettre des documents fiscaux ; une agence peut envoyer des accès temporaires à un client ; un recruteur peut recevoir des justificatifs d’identité ; une équipe commerciale peut partager une proposition confidentielle. Dans chacun de ces cas, le chiffrement réduit l’exposition inutile des données. Il ne remplace pas une politique de sécurité globale, mais il ajoute une couche de protection particulièrement efficace là où la messagerie demeure incontournable.
2. Comment fonctionne le chiffrement PGP ?
Pour chiffrer ses mails sans se compliquer, il faut d’abord saisir le mécanisme général de PGP. La technologie combine deux types de chiffrement : le chiffrement asymétrique et le chiffrement symétrique. Cette association permet d’obtenir un niveau de sécurité élevé tout en conservant des performances raisonnables, y compris avec des pièces jointes volumineuses.
La paire de clés : publique et privée
Chaque utilisateur PGP possède une paire de clés liée mathématiquement. La première est la clé publique. Comme son nom l’indique, elle peut être communiquée à vos contacts, placée sur votre site, ajoutée à votre signature d’e-mail ou publiée sur un annuaire de clés. La seconde est la clé privée. Elle doit rester secrète, idéalement protégée par une phrase de passe longue et unique.
Pour vous envoyer un message confidentiel, un correspondant utilise votre clé publique. Le message chiffré ne peut ensuite être ouvert qu’avec votre clé privée. Le processus fonctionne dans l’autre sens pour la signature : vous signez un message avec votre clé privée, et vos destinataires vérifient cette signature grâce à votre clé publique. La clé privée est donc le cœur de votre identité cryptographique. Sa perte ou sa compromission doit être prise au sérieux.
Pourquoi PGP utilise aussi une clé de session
Dans la pratique, PGP ne chiffre généralement pas l’intégralité d’un long e-mail directement avec la clé publique du destinataire. Il crée d’abord une clé de session temporaire, utilisée pour chiffrer rapidement le contenu du message avec un algorithme symétrique tel qu’AES. Ensuite, cette clé de session est elle-même chiffrée avec la clé publique de chaque destinataire autorisé.
Cette méthode présente un avantage concret : si vous envoyez le même message à cinq personnes, PGP chiffre le contenu une fois, puis protège la clé de session pour chacune des cinq clés publiques. Chaque destinataire peut ainsi ouvrir le même contenu avec sa clé privée personnelle. Le système est plus rapide et plus pratique que le chiffrement asymétrique appliqué directement à chaque octet du message.
Le rôle des empreintes et de la vérification
Une clé publique peut être copiée, remplacée ou associée à une mauvaise personne. Pour éviter de faire confiance à une clé frauduleuse, PGP fournit une empreinte, aussi appelée fingerprint. Il s’agit d’une longue suite de caractères qui identifie de manière unique une clé. Avant un premier échange sensible, il est recommandé de comparer cette empreinte via un canal indépendant : appel téléphonique, visioconférence, message Signal, rencontre physique ou espace client sécurisé.
Cette vérification évite une attaque dite de l’homme du milieu. Par exemple, si un pirate remplace sur un annuaire la clé publique de votre prestataire par la sienne, vous pourriez chiffrer vos e-mails pour le pirate sans le savoir. Comparer l’empreinte à partir d’une source fiable réduit fortement ce risque. Cette étape paraît technique, mais elle ne prend que quelques minutes et devient vite une habitude pour les contacts sensibles.
3. PGP, TLS et messagerie sécurisée : quelles différences ?

Le vocabulaire de la sécurité des e-mails peut créer de la confusion. Un message peut être envoyé via une connexion HTTPS, transmis avec TLS, stocké sur un service disposant d’un chiffrement au repos et pourtant ne pas bénéficier d’un chiffrement PGP de bout en bout. Ces protections ne s’opposent pas : elles répondent à des menaces différentes et peuvent être combinées.
Connexion chiffrée et contenu chiffré
TLS protège le transport entre deux points. Lorsque vous consultez votre webmail, HTTPS protège par exemple les échanges entre votre navigateur et le site de messagerie. Quand votre fournisseur envoie un e-mail à un autre fournisseur, TLS peut protéger la liaison entre les deux serveurs. Mais ces serveurs peuvent, selon la configuration et les droits d’accès, traiter le message en clair. PGP chiffre quant à lui le contenu avant l’envoi et ne le rend lisible qu’au détenteur de la clé privée correspondante.
Cette distinction est fondamentale pour les organisations soumises à des exigences de confidentialité. Le chiffrement de transport est aujourd’hui indispensable, mais il ne suffit pas lorsqu’un tiers ne doit pas pouvoir accéder au contenu. PGP ajoute une barrière indépendante du fournisseur utilisé par l’émetteur ou le destinataire.
| Solution | Ce qui est protégé | Qui peut potentiellement lire le contenu ? | Usage principal |
|---|---|---|---|
| TLS / HTTPS | La connexion entre deux points | Les services qui traitent le message | Sécuriser le transport courant |
| Chiffrement au repos | Les données stockées sur un serveur | Le fournisseur ou les comptes autorisés | Limiter les risques liés au stockage |
| PGP / OpenPGP | Le contenu du message et des pièces jointes | Le détenteur de la clé privée | Confidentialité de bout en bout |
| Messagerie chiffrée dédiée | Les messages au sein d’une application compatible | Les participants autorisés | Échanges instantanés et collaboratifs |
PGP face aux services de messagerie sécurisée
Des services spécialisés facilitent le chiffrement entre utilisateurs de la même plateforme. Ils peuvent constituer une excellente option pour une équipe ou un groupe de clients réguliers. Cependant, PGP conserve un avantage d’interopérabilité : il peut fonctionner avec des adresses e-mail existantes et des logiciels variés, tant que les interlocuteurs utilisent OpenPGP. Cela évite d’imposer à tous les contacts une même application de messagerie.
En revanche, cette liberté implique une responsabilité supplémentaire : il faut échanger les clés, vérifier les empreintes et gérer les renouvellements. Pour un petit cercle de correspondants habituels, l’effort reste limité. Pour des communications grand public, il est souvent préférable de combiner PGP avec un portail sécurisé de dépôt de fichiers ou avec une solution adaptée au niveau de maturité numérique des destinataires.
4. Configurer PGP simplement avec les bons outils
La configuration de PGP est devenue bien plus accessible qu’il y a dix ans. Il n’est plus obligatoire d’utiliser une ligne de commande ou de mémoriser de longues instructions. Les utilisateurs de Thunderbird peuvent s’appuyer sur sa prise en charge intégrée d’OpenPGP. D’autres préfèrent une extension de navigateur compatible avec leur webmail, tandis que certaines solutions de messagerie proposent un chiffrement intégré pour les contacts internes.
Étape 1 : choisir un environnement adapté
Le bon outil dépend surtout de votre façon de travailler. Si vous utilisez déjà un logiciel de bureau comme Thunderbird, l’intégration OpenPGP est une solution pertinente : génération des clés, importation, signatures et chiffrement sont centralisés dans le client de messagerie. Si vous travaillez principalement dans un navigateur, une extension reconnue peut rendre les opérations plus fluides. Enfin, en entreprise, un outil administré peut faciliter le déploiement, l’archivage autorisé et l’accompagnement des équipes.
Avant d’installer quoi que ce soit, vérifiez trois éléments : la compatibilité OpenPGP, la fréquence des mises à jour de sécurité et la clarté de l’interface. Évitez les extensions peu connues, abandonnées ou demandant des autorisations disproportionnées. Un outil de chiffrement doit inspirer confiance, être maintenu et disposer d’une documentation accessible.
Étape 2 : générer sa paire de clés
Lors de la création de votre clé, le logiciel associe généralement votre nom et votre adresse e-mail à la paire cryptographique. Choisissez une phrase de passe robuste. Une bonne méthode consiste à utiliser quatre ou cinq mots sans lien évident, complétés éventuellement par une ponctuation. Une phrase de passe de 20 caractères ou plus est généralement préférable à un mot complexe mais court. Ne réutilisez jamais le mot de passe de votre boîte mail pour protéger votre clé privée.
- Utilisez une adresse e-mail que vous contrôlez durablement.
- Choisissez une phrase de passe unique et stockez-la dans un gestionnaire de mots de passe fiable.
- Créez immédiatement un certificat de révocation si votre outil le propose.
- Notez la date d’expiration de votre clé et planifiez son renouvellement.
- Conservez une copie chiffrée de votre clé privée dans un emplacement de sauvegarde maîtrisé.
Une durée de validité limitée est souvent préférable à une clé sans expiration. Elle oblige à réévaluer régulièrement les accès et limite l’usage prolongé d’une clé oubliée ou exposée. Dans un cadre courant, une échéance de un à trois ans est une pratique raisonnable, sous réserve d’un processus de renouvellement organisé.
Étape 3 : importer la clé publique de vos contacts
Pour chiffrer un message vers un correspondant, vous devez obtenir sa clé publique. Il peut vous l’envoyer en pièce jointe, la publier sur son site ou sur un serveur de clés, l’ajouter dans une signature e-mail ou vous la remettre via un espace sécurisé. Importez-la dans votre outil, puis contrôlez son empreinte pour les échanges importants. Une fois validée, associez cette clé au contact concerné.
Effectuez ensuite un test simple : envoyez un message sans donnée sensible, chiffré et signé. Demandez à votre correspondant de confirmer qu’il peut le lire et que votre signature est valide. Il pourra vous répondre de la même manière. Cette phase de test évite les erreurs au moment d’envoyer un fichier urgent ou un contrat confidentiel.
5. Tutoriel pratique : chiffrer un e-mail PGP au quotidien

Après l’installation initiale, l’usage quotidien de PGP est plus simple qu’il n’y paraît. Le principe consiste à sélectionner le destinataire, vérifier qu’une clé publique valide est disponible, rédiger le message, activer le chiffrement et, idéalement, la signature. Le logiciel se charge ensuite des opérations cryptographiques.
Envoyer un premier message chiffré
Dans Thunderbird ou dans un client équivalent, ouvrez un nouveau message puis saisissez l’adresse du destinataire. Si une clé publique correspondante est présente et approuvée, l’option de chiffrement devient disponible. Activez le chiffrement et la signature numérique, rédigez votre texte puis envoyez. Le destinataire recevra un bloc de données chiffrées que son client compatible déchiffrera automatiquement avec sa clé privée.
Dans certains cas, vous verrez du texte commençant par « BEGIN PGP MESSAGE » dans le corps du mail. Ce format, souvent appelé ASCII armor, est normal. Il facilite le transport d’un contenu chiffré dans un e-mail traditionnel. Une extension ou un logiciel compatible sait le reconnaître et l’afficher sous une forme lisible.
Chiffrer les pièces jointes sans oubli
Les pièces jointes constituent souvent le principal enjeu. Un contrat PDF, un export CSV de clients ou une copie de pièce d’identité ne devrait pas être transmis en clair si sa divulgation peut avoir des conséquences. Lorsque vous chiffrez l’e-mail avec PGP, les pièces jointes incluses dans ce message sont normalement protégées avec le reste du contenu. Vérifiez néanmoins le comportement de votre outil, notamment si vous utilisez un webmail, un système de glisser-déposer ou une solution de partage externe.
Pour des fichiers lourds, il peut être plus efficace de chiffrer localement une archive ou un fichier avec un outil adapté, puis de transmettre le lien de téléchargement. Le mot de passe ou la clé de déchiffrement doit être communiqué par un autre canal. Cette méthode n’est pas exactement équivalente à PGP, mais elle peut convenir lorsque le destinataire ne possède pas de clé publique ou quand la taille du fichier dépasse les limites de la messagerie.
Recevoir, déchiffrer et répondre
Quand vous recevez un e-mail PGP chiffré, votre client vous demande généralement la phrase de passe de votre clé privée, sauf si celle-ci a été déverrouillée pour la session. Après déchiffrement, vérifiez l’état de la signature. Un indicateur valide signifie que le message n’a pas été modifié et qu’il correspond à la clé du contact. Si l’outil affiche une alerte, ne l’ignorez pas systématiquement : la clé peut avoir expiré, le message peut être mal configuré ou l’identité du signataire peut nécessiter une vérification.
Lors d’une réponse, contrôlez que le chiffrement est toujours activé. Certains logiciels peuvent désactiver l’option si vous ajoutez un destinataire en copie qui ne dispose pas de clé publique. C’est un point critique : pour qu’un e-mail reste chiffré, chaque destinataire, y compris en copie cachée ou en copie carbone, doit posséder une clé compatible. À défaut, retirez le destinataire non équipé ou envoyez un message distinct.
6. Gérer ses clés PGP sans se compliquer
La cryptographie est fiable, mais la gestion des clés détermine souvent la sécurité réelle d’un dispositif PGP. Une clé privée perdue peut rendre des archives illisibles. Une clé volée peut permettre à un tiers de lire de futurs messages ou de signer à votre place. Une clé expirée ou révoquée doit être remplacée proprement pour préserver la continuité des échanges.
Sauvegarder la clé privée et le certificat de révocation
Votre clé privée mérite une sauvegarde chiffrée, stockée hors de votre ordinateur principal. Une copie sur un support externe conservé dans un lieu sûr est une solution simple. Pour les professionnels, un coffre-fort numérique, un support chiffré géré selon une procédure interne ou une solution de sauvegarde sécurisée peuvent être plus adaptés. Ne vous envoyez jamais votre clé privée par e-mail non chiffré et ne la déposez pas dans un espace cloud personnel sans protection renforcée.
Le certificat de révocation permet d’indiquer publiquement qu’une clé ne doit plus être utilisée. Il est utile en cas de perte d’ordinateur, de suspicion de piratage, de départ d’un collaborateur ou d’oubli de la phrase de passe. Créez-le avant tout incident, car il peut devenir impossible de le générer si la clé privée est perdue. Une fois la clé révoquée, prévenez vos contacts et publiez votre nouvelle clé publique.
Renouveler une clé et informer ses correspondants
Quand une clé approche de son expiration, vous pouvez généralement prolonger sa durée de validité ou créer une nouvelle paire. La seconde option est souvent plus saine après plusieurs années d’usage, notamment si vos pratiques de sécurité ont évolué. Dans tous les cas, communiquez clairement la nouvelle empreinte à vos interlocuteurs réguliers. Un message signé par l’ancienne clé, envoyé avant son expiration, peut aider vos contacts à établir la continuité de confiance.
En entreprise, un registre simple des clés peut éviter de nombreux problèmes. Il peut contenir le nom du propriétaire, l’adresse associée, l’empreinte, la date de création, la date d’expiration, l’emplacement de sauvegarde et le statut de vérification. Ce registre ne doit jamais contenir la clé privée ni la phrase de passe. Son objectif est de faciliter l’administration et d’éviter que les échanges reposent sur une seule personne.
Les erreurs les plus fréquentes
- Perdre la phrase de passe : sans elle, la clé privée peut devenir inutilisable. Utilisez un gestionnaire de mots de passe.
- Faire confiance à une clé non vérifiée : comparez les empreintes pour les échanges sensibles ou financiers.
- Oublier un destinataire en copie : un seul contact sans clé peut empêcher le chiffrement complet du message.
- Conserver une clé compromise : révoquez-la dès qu’un doute sérieux existe et diffusez une nouvelle clé.
- Confondre chiffrement et sauvegarde : PGP protège l’accès, mais n’empêche ni la suppression ni la perte des données.
7. Cas d’usage, limites et bonnes pratiques pour les entreprises
PGP est particulièrement pertinent lorsque le contenu d’un e-mail présente une valeur confidentielle et que les interlocuteurs échangent régulièrement. Il peut s’intégrer à une démarche plus large de protection des données, incluant l’authentification multifacteur, les sauvegardes, la sensibilisation des collaborateurs et la limitation des accès.
Des cas d’usage concrets
Un dirigeant peut chiffrer les échanges relatifs à une acquisition, à une négociation de financement ou à une stratégie de prix. Une agence digitale peut protéger les accès administrateurs, les rapports d’audit et les données transmises par un client. Un service RH peut sécuriser l’envoi de documents contenant des informations personnelles. Un avocat, un consultant ou un professionnel de santé peut également y recourir lorsque la confidentialité de la correspondance est essentielle.
Pour une petite structure, une approche pragmatique consiste à identifier trois à cinq types d’e-mails sensibles et à définir une règle claire. Par exemple : toute transmission d’identifiants, de données personnelles, de coordonnées bancaires ou de documents contractuels non publics doit être chiffrée ou envoyée via un canal sécurisé. Cette règle simple est plus facile à appliquer qu’une obligation vague de « faire attention ».
Les limites à connaître avant de déployer PGP
PGP ne masque pas toutes les métadonnées. Les adresses e-mail, l’objet du message, la date et parfois certains en-têtes restent généralement visibles. Évitez donc de placer une information sensible dans l’objet, comme « Résultats médicaux de Mme X » ou « Mot de passe du compte bancaire ». Préférez un objet neutre, par exemple « Document demandé » ou « Informations confidentielles ».
PGP ne protège pas non plus un poste de travail déjà compromis. Si un logiciel malveillant capture votre frappe clavier, lit vos messages après déchiffrement ou accède à votre session ouverte, le chiffrement ne suffit pas. Il faut donc maintenir les appareils à jour, utiliser un antivirus ou une protection endpoint adaptée, verrouiller l’écran, activer la double authentification et limiter les droits administrateurs.
Enfin, PGP peut créer une contrainte de compatibilité avec des destinataires peu techniques. Il ne faut pas transformer la sécurité en obstacle commercial ou opérationnel. Pour les contacts occasionnels, un portail de dépôt sécurisé, un lien protégé par mot de passe communiqué séparément ou un service de signature électronique peut parfois être plus simple. L’essentiel est de choisir le bon niveau de protection selon la sensibilité du contenu et les capacités du destinataire.
Mettre en place une politique réaliste
Une politique PGP efficace commence par un pilote avec quelques volontaires : direction, informatique, RH ou équipe juridique. Testez l’envoi, la réception, la révocation et le renouvellement des clés. Rédigez ensuite une procédure d’une page, illustrée par des captures d’écran, puis formez les utilisateurs concernés. Prévoyez un contact de support capable de résoudre les problèmes courants : clé introuvable, signature invalide, phrase de passe oubliée, changement d’adresse ou expiration.
Mesurez aussi l’adoption. Le nombre de clés créées ne suffit pas : observez la proportion d’échanges réellement chiffrés, le nombre d’incidents de compatibilité et le délai de résolution des blocages. Une mise en œuvre progressive, accompagnée et centrée sur des scénarios utiles apporte généralement de meilleurs résultats qu’un déploiement obligatoire sans explication.
8. Conclusion : adopter PGP avec méthode et simplicité
Chiffrer ses mails avec PGP n’exige pas de devenir cryptographe. Il suffit de comprendre la différence entre clé publique et clé privée, de sélectionner un outil fiable, de protéger sa phrase de passe et de vérifier les clés des contacts importants. Une fois ces bases posées, l’envoi d’un e-mail chiffré devient un geste courant, comparable à l’ajout d’une pièce jointe ou à l’activation d’une signature professionnelle.
PGP ne constitue pas une solution universelle à tous les risques numériques, mais il répond efficacement à une question précise : comment empêcher des tiers non autorisés de lire le contenu de mes e-mails ? Pour les échanges réguliers et sensibles, il offre une confidentialité de bout en bout que le simple chiffrement de connexion ne garantit pas. Commencez par un échange test avec un collègue ou un partenaire de confiance, documentez votre processus de sauvegarde et élargissez progressivement les usages. Cette approche pragmatique permet de renforcer durablement la sécurité des communications sans compliquer inutilement le travail quotidien.
- PGP chiffre le contenu des e-mails de bout en bout grâce à une paire de clés publique et privée, contrairement au seul chiffrement de transport TLS.
- La vérification de l’empreinte d’une clé publique et la sauvegarde de la clé privée sont indispensables pour éviter les erreurs et conserver l’accès aux messages.
- Un déploiement progressif, ciblé sur les e-mails contenant des données sensibles, permet d’adopter PGP sans alourdir les habitudes de travail.
