En octobre 2025, Microsoft a annoncé un nouveau programme de vérification obligatoire pour les développeurs publiant des logiciels signés pour Windows, avec une fenêtre de mise en conformité de 30 jours. Une mesure de sécurité en soi légitime, mais dont la mise en œuvre a produit un effet collatéral notable en mars 2026 : la suspension du compte développeur de Mounir Idrassi, mainteneur de VeraCrypt, l'un des outils de chiffrement de disque open source les plus utilisés au monde. Quelques jours plus tard, c'est au tour de Jason Donenfeld, créateur de WireGuard, de subir le même sort. Les comptes liés à Windscribe et MemTest86 ont également été touchés.
Une communication qui n'a pas atteint sa cible
Le point commun de ces suspensions : des mainteneurs open source, souvent seuls ou en petites équipes, mal reliés aux canaux de communication habituels de Microsoft à destination des grands éditeurs commerciaux. Le résultat est une dépendance structurelle mise en pleine lumière : des outils de sécurité utilisés par des millions de personnes reposent, pour leur signature Windows, sur une infrastructure propriétaire unique, sans marge d'erreur tolérée.
Un compte à rebours critique pour VeraCrypt
La suspension du compte VeraCrypt empêchait la publication de toute mise à jour signée pour Windows. Or une échéance critique approche : le certificat UEFI utilisé par le chargeur de démarrage de VeraCrypt expire le 27 juin 2026. Sans renouvellement avant cette date, les machines protégées par un chiffrement de disque complet VeraCrypt risquent tout simplement de ne plus pouvoir démarrer si le certificat n'est pas renouvelé et signé à temps.
Pour les utilisateurs de WireGuard, l'impact est différent mais réel : l'impossibilité de publier des mises à jour signées perturbe la connectivité VPN en attendant la résolution du blocage.
Résolution en cours
Une intervention directe d'un vice-président de Microsoft a permis d'amorcer une réactivation progressive des comptes concernés. Une solution de renouvellement de certificat reste toutefois nécessaire avant l'échéance du 27 juin 2026 pour VeraCrypt, les mises à jour correctrices n'étaient pas encore pleinement déployées à la date de rédaction de cet article.
Ce que cet épisode nous enseigne
- Si vous utilisez VeraCrypt pour du chiffrement de disque complet, surveillez activement les communications officielles concernant le renouvellement du certificat de démarrage avant le 27 juin 2026
- Évaluez la résilience de vos outils de sécurité critiques face à ce type de dépendance à un tiers unique
- Documentez un plan de continuité pour vos outils de chiffrement en cas d'indisponibilité prolongée d'un fournisseur d'infrastructure
Cet épisode illustre un point que nous soulevons régulièrement en audit de conformité : la résilience de votre sécurité dépend aussi de celle de vos fournisseurs d'outils, y compris les plus établis.