Skip to content
App-Vault

FILE G5 / GUIDE DE CONFIDENTIALITÉ IPHONE

Verrouillage d’applications sur iPhone – ce qu’iOS propose, ce qui manque, et ce qui fonctionne vraiment

Apple propose plusieurs outils intégrés pour restreindre l’accès aux applications – code Temps d’écran, exigence Face ID, et un verrouillage par application ajouté dans iOS 18. Aucun n’a été conçu comme un véritable système de verrouillage d’applications. Ce guide détaille ce que chaque fonction native fait réellement, ses limites, et quels outils dédiés gèrent les cas que le logiciel d’Apple ne couvre pas.

Cover illustration for: Verrouillage d’applications sur iPhone – ce qu’iOS propose, ce qui manque, et ce qui fonctionne vraiment
FILE COVER · / GUIDES / APP-LOCK-IPHONE-GUIDE /

MIS À JOUR · 2026-05-16 · EXAMINÉ PAR APP-VAULT

TL;DR

iOS 18 a ajouté le verrouillage par Face ID pour certaines applications, mais cela ne concerne que les applications qu’Apple choisit d’exposer et n’offre aucune protection si quelqu’un connaît le code de l’appareil. Les restrictions Temps d’écran peuvent bloquer des catégories d’apps mais sont triviales à contourner si le code de restriction est faible ou partagé. Les applications de verrouillage et de coffre-fort dédiées comblent le vide en chiffrant les fichiers indépendamment du bac à sable iOS, ajoutant une couche d’authentification qui reste efficace même si le téléphone est déverrouillé. Pour les photos, messages et documents nécessitant un isolement réel, une application de coffre-fort avec sa propre dérivation de clé et chiffrement est la seule architecture qui fonctionne.

Ce qu’iOS vous offre nativement

Apple a ajouté progressivement des contrôles d’accès au niveau des applications, mais chacun sert un objectif différent de ce que la plupart des gens recherchent en tapant « verrouillage d’applications ».

Restrictions Temps d’écran

Temps d’écran, introduit dans iOS 12, permet de définir un code à quatre chiffres qui bloque des catégories d’applications, des applications individuelles ou des contenus spécifiques. C’est ce qui se rapproche le plus d’un verrouillage natif d’applications sur iPhone, et c’est l’outil que la plupart des parents utilisent en premier.

Le problème est architectural. Les restrictions Temps d’écran résident dans le profil de configuration iOS. Toute personne qui connaît le code de l’appareil peut aller dans Réglages > Temps d’écran et soit désactiver les restrictions, soit réinitialiser le code Temps d’écran avec l’identifiant Apple. Le code de restriction est une barrière de commodité, pas une frontière cryptographique.

Temps d’écran fonctionne bien pour son cas d’usage prévu – limiter le temps d’écran d’un enfant ou bloquer les achats intégrés. Il ne fonctionne pas pour protéger des fichiers sensibles d’un adulte qui a l’appareil en main.

Face ID par application dans iOS 18

iOS 18 a ajouté un basculement Face ID par application. Dans Réglages > Face ID & Code, une nouvelle section « Verrouiller et masquer des apps » permet d’exiger Face ID avant que certaines applications s’ouvrent. Apple n’expose ce basculement que pour les applications qui adoptent l’API NSFaceIDUsageDescription – actuellement une liste restreinte incluant Notes, Messages et quelques applications système.

La limitation est double. D’abord, la plupart des applications tierces – banque, email, coffres-forts photo – n’apparaissent pas dans cette liste. Ensuite, Face ID est une couche de commodité, pas une barrière de sécurité. Si un attaquant connaît le code de l’appareil, il peut réinitialiser Face ID dans Réglages et accéder à toutes les applications du téléphone. Le basculement par application ajoute de la friction pour un curieux occasionnel, pas une protection contre un attaquant déterminé.

L’album masqué et les notes verrouillées

iOS 18 a également ajouté une porte Face ID pour l’album masqué dans Photos et pour les notes verrouillées. Ce sont des ajouts bienvenus, mais ils partagent la même faiblesse : la clé de chiffrement est liée au code de l’appareil. L’album masqué ne crée pas de conteneur cryptographique séparé – il cache simplement les vignettes derrière une porte biométrique. Les outils forensiques qui contournent l’écran de verrouillage peuvent toujours extraire les fichiers sous-jacents.

Les notes verrouillées sont meilleures. Apple chiffre les notes verrouillées avec une clé dérivée du mot de passe spécifique à la note (ou du code de l’appareil si aucun n’est défini). Mais l’application Notes n’est pas conçue comme un coffre-fort polyvalent. Vous ne pouvez pas y stocker des PDF, des vidéos ou des types de fichiers arbitraires.

Ce que le verrouillage natif iOS ne peut pas faire

Les lacunes sont spécifiques et cohérentes :

Pas de mot de passe par application pour des apps arbitraires. Apple n’expose pas d’API qui permette de verrouiller n’importe quelle application avec un mot de passe ou un motif personnalisé. Si l’application que vous voulez protéger n’est pas dans la liste Face ID d’iOS 18, les outils natifs ne peuvent pas aider.

Pas de séparation cryptographique du code de l’appareil. Toutes les protections natives iOS – Temps d’écran, Face ID, l’album masqué – dérivent finalement leur sécurité du code de l’appareil. Si quelqu’un connaît ce code, chaque verrou natif peut être réinitialisé ou contourné.

Aucune protection lors d’un transfert d’appareil. Lorsque vous confiez votre iPhone déverrouillé à quelqu’un – un collègue, un enfant, un agent des douanes – les verrous natifs ne l’empêchent pas d’ouvrir des applications qui ne sont pas dans la liste Face ID. L’appareil est déverrouillé ; les applications sont accessibles.

Pas de coffre-fort caché ou dissimulé. iOS n’a aucun mécanisme pour qu’une application se présente comme une chose (une calculatrice, un utilitaire) tout en fonctionnant comme autre chose (un coffre-fort chiffré). Le modèle de bac à sable d’Apple suppose que chaque application est ce que son étiquette indique.

Ce ne sont pas des oublis. Le modèle de menace d’Apple pour iOS considère que le code de l’appareil est la racine de confiance. Tout le reste est une couche de commodité au-dessus de cette hypothèse. Lorsque votre modèle de menace inclut quelqu’un qui connaît ou peut obtenir le code de l’appareil, les couches natives ne suffisent pas.

Verrouillage d’applications sur iPhone – ce qu’iOS propose, ce qui manque, et ce qui fonctionne vraiment

Applications de verrouillage et de coffre-fort dédiées

Les applications tierces de verrouillage d’applications pour iPhone se répartissent en deux catégories, et la distinction est importante.

Catégorie 1 : Surcouches d’applications et profils de configuration

Certaines applications « verrouillage » sur l’App Store fonctionnent en installant un profil de configuration ou en encapsulant des vues Web autour de contenu. Ces applications ne chiffrent pas les fichiers indépendamment. Elles s’appuient sur le même bac à sable iOS et le même code de l’appareil que les outils natifs.

L’effet pratique est une deuxième invite de code qui ressemble à une sécurité ajoutée mais n’apporte pas de séparation cryptographique. Si le code de l’appareil est connu, la surcouche peut généralement être supprimée ou contournée. Ces applications sont marginalement meilleures que rien pour la confidentialité occasionnelle, mais n’offrent aucune protection réelle contre un attaquant compétent.

Catégorie 2 : Applications de coffre-fort chiffrées

Une application de coffre-fort crée son propre conteneur chiffré – un système de fichiers dans le bac à sable de l’application, scellé avec une clé dérivée du mot de passe ou du motif de l’utilisateur, et non du code de l’appareil. Les fichiers à l’intérieur de ce conteneur sont chiffrés avec un algorithme comme AES-256-GCM, et la clé de déchiffrement n’existe en mémoire qu’après une authentification réussie.

Cette architecture signifie que le coffre-fort reste scellé même si l’appareil est déverrouillé, même si l’attaquant connaît le code de l’appareil, et même si le téléphone est connecté à un outil forensique. La sécurité du coffre-fort est indépendante de celle d’iOS.

App-Vault est construit sur ce modèle. Les fichiers sont chiffrés avec AES-256-GCM en utilisant un nonce unique de 96 bits par fichier, avec des clés dérivées via PBKDF2-SHA256 à 600 000 itérations et encapsulées par une clé générée à l’intérieur du Secure Enclave de l’iPhone. La clé du Secure Enclave ne quitte jamais la puce. Le guide de sécurité de la plateforme Apple documente cette frontière matérielle. La fiche OWASP sur le stockage des mots de passe recommande 600 000 itérations PBKDF2 pour SHA-256 en 2026.

Parce que la dérivation de clé du coffre est indépendante du code de l’appareil, connaître le code iPhone n’aide pas un attaquant à ouvrir le coffre. Les deux systèmes d’authentification – appareil et coffre – sont mathématiquement séparés.

Quand utiliser une application de coffre-fort plutôt que les outils natifs

La décision repose sur le modèle de menace.

Utilisez Temps d’écran si : vous êtes un parent fixant des limites pour un enfant, ou si vous voulez vous empêcher d’ouvrir impulsivement les réseaux sociaux. Temps d’écran suffit pour les incitations comportementales.

Utilisez Face ID par application d’iOS 18 si : vous voulez ajouter une porte biométrique à Notes ou Messages et vous êtes sûr que personne d’autre ne connaît votre code d’appareil. C’est une fonction de commodité, pas une barrière de sécurité.

Utilisez une application de coffre-fort si : vous stockez des photos, documents ou messages qui doivent rester privés même si l’appareil est déverrouillé ou si le code est compromis. Cela inclut les journalistes protégeant leurs sources, les avocats conservant des communications privilégiées, les professionnels de santé avec des données patients, ou toute personne confiant son téléphone à un agent des douanes, un technicien de réparation ou un collègue curieux.

Utilisez une application de coffre-fort avec une icône dissimulée si : vous avez besoin que le coffre lui-même soit invisible sur l’écran d’accueil. Le lanceur Calculatrice d’App-Vault embarque une calculatrice iOS entièrement fonctionnelle – elle effectue des opérations arithmétiques standard, gère les priorités opératoires et affiche un historique. Un appui long sur la touche égal ouvre le coffre-fort chiffré. Ce n’est pas une « fausse calculatrice ». C’est une vraie calculatrice avec un raccourci optionnel, conçue pour respecter la directive 4.3 d’Apple (icônes alternatives).

Que vérifier avant de télécharger une application de verrouillage

L’App Store contient des centaines d’applications avec « verrouillage » ou « applock » dans le nom. La plupart sont des surcouches bas de gamme avec des SDK publicitaires et aucun chiffrement indépendant. Avant de télécharger une application de verrouillage pour iPhone, vérifiez ces critères :

Dérivation de clé indépendante. L’application doit dériver sa clé de chiffrement de votre mot de passe ou motif en utilisant une fonction comme PBKDF2, Argon2 ou scrypt – pas du code de l’appareil. Si la sécurité de l’application s’effondre lorsque le code de l’appareil est connu, ce n’est pas un véritable coffre-fort.

Algorithme et mode publiés. Recherchez AES-256-GCM ou ChaCha20-Poly1305. Si l’application ne nomme pas son algorithme, supposez qu’elle utilise quelque chose de faible ou fait maison.

Aucun appel réseau. Une application de coffre-fort qui téléphone à la maison est une application qui peut être contrainte de remettre des données. App-Vault ne fait aucun appel réseau par défaut. Il n’y a pas de compte, pas de télémétrie, pas de SDK tiers.

Pas de réinitialisation de mot de passe. Cela semble contre-intuitif, mais une application de coffre-fort qui peut réinitialiser votre mot de passe est une application qui peut être victime d’ingénierie sociale. Si vous oubliez le motif, le coffre reste scellé. App-Vault génère une phrase de récupération écrite facultative lors de la configuration – notez-la et conservez-la séparément.

Modèle de menace transparent. L’application doit vous dire contre quoi elle défend et ce qu’elle ne couvre pas. La page de modèle de menace d’App-Vault liste des scénarios d’attaque spécifiques – inspection douanière, appareil partagé, téléphone prêté, extraction forensique – et est honnête sur les limites de toute solution logicielle sur une plateforme contrôlée par Apple.

La question du verrouillage de galerie

« Verrouillage de galerie » est l’un des termes les plus recherchés dans ce domaine. Il désigne la possibilité de verrouiller la galerie photo de l’iPhone derrière un mot de passe ou une porte biométrique séparé. Apple ne l’offre pas nativement – l’album masqué est l’équivalent le plus proche, et il n’est pas cryptographiquement indépendant.

Une application de coffre-fort résout ce problème en déplaçant complètement les photos hors de l’album photo. Lorsque vous importez une photo dans App-Vault, l’original est supprimé de l’application Photos et stocké uniquement dans le conteneur chiffré. La photo n’apparaît plus dans l’album photo, dans la recherche, dans les suggestions Siri, ni dans iCloud Photos. Elle n’existe que derrière la couche d’authentification du coffre.

C’est la seule façon d’obtenir un véritable verrouillage de galerie sur iPhone. Masquer les photos dans l’album masqué ne suffit pas. Les supprimer et compter sur le dossier Récemment supprimé ne suffit pas. Les fichiers doivent être chiffrés avec une clé que le code de l’appareil ne peut pas dériver.

Empreinte digitale, visage et motif – quelle authentification choisir ?

Les applications de verrouillage sur iPhone proposent généralement trois méthodes d’authentification :

Face ID / Touch ID. Pratique, mais le modèle biométrique est stocké dans le Secure Enclave et verrouillé par le code de l’appareil. Si le code de l’appareil est compromis, la porte biométrique peut être réinitialisée. Utilisez la biométrie comme couche de commodité, pas comme mécanisme de sécurité unique.

Code PIN ou mot de passe. Un code PIN numérique a une entropie limitée – un code à quatre chiffres n’a que 10 000 combinaisons possibles. Un code à six chiffres en a un million. Un mot de passe alphanumérique est plus fort mais plus lent à saisir sur un clavier mobile.

Verrouillage par motif. App-Vault utilise une grille 5×5. Le nombre de motifs valides sur une grille 5×5 dépasse 7,6 millions pour les motifs de longueur 5 ou plus, et l’entropie effective augmente avec la complexité du motif. Le motif n’est pas stocké – il est passé dans PBKDF2-SHA256 avec un sel de 128 bits par installation, produisant une clé de 256 bits qui encapsule la clé maîtresse du coffre.

L’approche la plus forte combine un motif ou un mot de passe avec la commodité biométrique. App-Vault exige le motif pour déverrouiller le coffre ; Face ID peut être activé comme raccourci après la première saisie réussie du motif. Si Face ID échoue ou est désactivé, le motif fonctionne toujours.

Ce qu’App-Vault fait différemment

La plupart des applications de verrouillage sur iPhone ne sont que des interfaces vers le trousseau iOS ou de simples obfuscations de fichiers. App-Vault est construit autour d’une architecture zéro connaissance – le développeur ne peut pas accéder à vos fichiers, à votre motif ni à vos clés de chiffrement. Il n’y a pas de serveur à assigner, pas de base de données de comptes à pirater, pas de télémétrie à fuiter.

La pile cryptographique est publiée et citée. AES-256-GCM avec un nonce unique de 96 bits par fichier (NIST FIPS 197, RFC 5116). PBKDF2-SHA256 à 600 000 itérations avec un sel de 128 bits par installation (OWASP 2026). Encapsulation par le Secure Enclave afin que la clé dérivée n’existe jamais en mémoire applicative en clair (guide de sécurité de la plateforme Apple).

Le catalogue lui-même est chiffré. Un attaquant ayant un accès brut au bac à sable de l’application ne peut pas déterminer combien de fichiers existent, quels sont leurs noms, ni quand ils ont été ajoutés. Le coffre est opaque de l’extérieur.

Pour la comparaison détaillée fonction par fonction avec les concurrents les plus proches, consultez les comparatifs avec Vaultaire et Keepsafe.

verrouillage d’applications (iPhone)

Sources

DIAGRAM · 03

DOSSIER

VAULT CATALOG · ENCRYPTED SEALED FILE COUNT UNKNOWABLE WITHOUT KEY
VAULT CONTAINER — sealed catalog, indistinguishable from random data

QUESTIONS

10 sharp answers.

  1. 01 Comment verrouiller des applications individuelles sur iPhone ?
    Dans iOS 18, allez dans Réglages > Face ID & Code, faites défiler jusqu’à « Verrouiller et masquer des apps » et activez Face ID pour chaque application prise en charge. Pour les applications absentes de cette liste, la seule option est une application de coffre-fort tiers qui stocke les fichiers dans son propre conteneur chiffré.
  2. 02 Puis-je mettre un mot de passe sur l’application Photos ?
    Apple ne permet pas de verrouiller directement l’application Photos par mot de passe. L’album masqué nécessite Face ID dans iOS 18, mais il n’est pas chiffré séparément. Une application de coffre-fort déplace les photos hors de l’album photo et les scelle derrière sa propre authentification.
  3. 03 Que se passe-t-il si j’oublie mon mot de passe de verrouillage d’applications ?
    Avec Temps d’écran, vous pouvez réinitialiser le code de restriction avec votre identifiant Apple. Avec une application de coffre-fort dédiée, oublier le mot de passe signifie que le coffre reste scellé – il n’y a aucun mécanisme de récupération par conception.
  4. 04 Les applications de verrouillage collectent-elles mes données ?
    Certaines applications gratuites intègrent des SDK publicitaires et envoient des données de télémétrie hors de l’appareil. App-Vault ne fait aucun appel réseau par défaut et ne collecte aucune donnée – l’étiquette de confidentialité déclare aucune donnée collectée.
  5. 05 Quelqu’un peut-il contourner un verrouillage d’applications s’il connaît mon code iPhone ?
    Les restrictions iOS natives peuvent être réinitialisées avec le code de l’appareil. Une application de coffre-fort avec dérivation de clé indépendante – comme celle d’App-Vault utilisant PBKDF2-SHA256 avec 600 000 itérations encapsulées par le Secure Enclave – reste scellée même si l’attaquant connaît le code de l’appareil.
  6. 06 Existe-t-il un verrouillage d’applications par empreinte digitale pour iPhone ?
    Les iPhone à Touch ID peuvent utiliser l’authentification par empreinte pour déverrouiller l’appareil, mais aucune API native ne permet aux applications tierces de verrouiller des applications individuelles avec une empreinte. Les applications de coffre-fort utilisent Face ID ou Touch ID comme couche de commodité au-dessus de leur propre authentification par code ou motif.
  7. 07 Quelle est la différence entre Temps d’écran et une application de coffre-fort ?
    Temps d’écran est un outil de contrôle parental qui restreint des catégories d’apps ou des durées. Une application de coffre-fort est un conteneur cryptographique qui chiffre les fichiers indépendamment – les deux résolvent des problèmes différents.
  8. 08 Puis-je masquer l’application de verrouillage elle-même ?
    Le lanceur Calculatrice d’App-Vault embarque une calculatrice iOS entièrement fonctionnelle avec un raccourci par appui long sur la touche égal pour ouvrir le coffre-fort chiffré. L’icône et le nom de l’application apparaissent comme une calculatrice standard. Cette conception respecte la directive 4.3 d’Apple (icônes alternatives).
  9. 09 Ai-je besoin d’un verrouillage d’applications si j’utilise iCloud Backup ?
    iCloud Backup télécharge les données de l’appareil vers les serveurs d’Apple. Si la sauvegarde n’est pas chiffrée de bout en bout, Apple peut accéder au contenu. App-Vault scelle les fichiers avec une clé de sauvegarde distincte par appareil avant tout téléchargement iCloud optionnel – Apple ne reçoit que du texte chiffré.
  10. 10 Qu’est-ce qu’un verrouillage de galerie sur iPhone ?
    Le « verrouillage de galerie » est un terme marketing utilisé par les applications de coffre-fort photo. Le mécanisme sous-jacent est le même : les fichiers sont déplacés de l’album photo vers un conteneur chiffré qui nécessite une authentification séparée pour s’ouvrir.

DOSSIERS CONNEXES

Continuez à lire.

9 ENTRIES

COMMENCER

Scellez le coffre.

Téléchargement gratuit. Le premier coffre est gratuit, pour toujours. Passez à la version payante uniquement lorsque vous dépassez ses limites.