Aller au contenu
Guides6 min de lecture

Flou ou rectangle noir ? Masquer du texte dans une capture d'écran

Le flou et la pixellisation peuvent être inversés ou devinés. Un rectangle plein et opaque, non. Les preuves, les failles de recadrage et la bonne routine.

Par Alexis de ONYRIMis à jour le 23 septembre 2026

Utilisez un rectangle plein et opaque. Ne floutez pas, ne pixellisez pas : ces effets brouillent les lettres sans les effacer, et des chercheurs ont déjà retrouvé le texte d'origine. Un rectangle plein, exporté en nouvelle image aplatie, ne laisse rien à récupérer.

Pourquoi le flou ou la pixellisation protègent-ils mal un texte ?

La pixellisation découpe l'image en petits carrés, chacun de la couleur moyenne des pixels qu'il couvre. Le flou mélange chaque pixel avec ses voisins. Aucun des deux n'efface les lettres : ils en font un nouveau motif, qui dépend toujours du texte. Or le texte est une cible facile, pour quatre raisons.

  • L'alphabet est petit : quelques dizaines de lettres et de signes, plus dix chiffres.
  • Les polices sont connues. Un attaquant peut installer celle d'un site ou d'une application.
  • Les blocs sont indépendants. Selon Bishop Fox, un pixel ne modifie que son propre bloc : le texte se devine donc presque caractère par caractère.
  • Deviner coûte peu. Un programme pixellise chaque hypothèse de la même façon et compare. Un format connu, comme un code à six chiffres, réduit encore les possibilités.

A-t-on vraiment déjà retrouvé un texte flouté ou pixellisé ?

Oui, publiquement. En 2016, Steven Hill, Zhimin Zhou, Lawrence Saul et Hovav Shacham ont publié une étude dans la revue Proceedings on Privacy Enhancing Technologies. Avec des modèles de Markov cachés, issus de la reconnaissance vocale, ils ont lu du texte pixellisé ou flouté, y compris sur des cas réels. Leur verdict : la mosaïque (pixellisation) et le flou ne sont pas viables pour caviarder un texte.

Des outils ont suivi. En février 2022, Dan Petro, de Bishop Fox, a publié Unredacter. L'outil a résolu un défi public de Jumpsec Labs, un texte pixellisé en blocs de 5 sur 5 pixels, et Jumpsec a confirmé la réponse.

DémonstrationQui et quandMéthodeLimites indiquées par les auteurs
Étude sur la mosaïque et le flouHill, Zhou, Saul, Shacham, 2016Modèles statistiques retrouvant des textes courts ou longsTestée sur un choix de polices, tailles, grilles, décalages et bruit
DepixPreuve de concept open sourceCompare chaque bloc à une image de référence dans la même policeExige les réglages de police ; échoue si l'image a été recompressée
UnredacterDan Petro, Bishop Fox, 2022Devine caractère par caractère et compareLettres qui se chevauchent, espaces, chasse variable et décalage inconnu des blocs
Démonstrations publiques de texte retrouvé malgré la pixellisation ou le flou.
Quand vous devez caviarder un texte, utilisez des barres noires qui couvrent tout le texte. N'utilisez jamais rien d'autre. Ni pixellisation, ni flou, ni brouillage, ni tourbillon. (Dan Petro, Bishop Fox, février 2022, traduit de l'anglais)

Soyons justes : ces attaques exigent du savoir-faire et la bonne police, et échouent souvent. Mais nul ne sait quels outils existeront dans cinq ans.

Quelle est la méthode sûre pour masquer du texte dans une capture ?

Couvrez le texte d'une forme pleine, d'une seule couleur. Le noir est l'usage, mais toute couleur totalement opaque convient. Le rectangle remplace les pixels : plus rien à moyenner ni à comparer.

  1. 1Tracez un rectangle plein, pas un trait de stylo, avec une opacité de 100 %.
  2. 2Débordez du texte. Un rectangle trop ajusté révèle la longueur du mot.
  3. 3Couvrez chaque occurrence : onglets, notifications, nom du compte, données d'autres personnes.
  4. 4Aplatissez : exportez un nouveau PNG ou JPEG, pour que le rectangle et l'image ne forment qu'une couche de pixels.

Le recadrage est-il sûr ? Et les miniatures, les métadonnées ?

Le recadrage devrait être sûr. En 2023, il ne l'était pas sur deux outils courants. Le bulletin Pixel de Google de mars 2023 liste la CVE-2023-21036, une faille de gravité élevée dans Markup, l'éditeur de captures des Pixel. Kaspersky attribue cette découverte, surnommée aCropalypse, à Simon Aarons et David Buchanan. Selon Buchanan, l'image recadrée était écrite sur l'ancien fichier sans le tronquer. Sur l'une de ses captures, ces restes révélaient son adresse postale complète.

L'avis de Microsoft CVE-2023-28303, publié le 24 mars 2023, vise Capture d'écran et croquis sous Windows 10 et l'Outil Capture d'écran sous Windows 11. Gravité faible selon Microsoft : il faut enregistrer l'image, la recadrer, puis l'enregistrer au même endroit. Son exemple : un relevé bancaire au numéro de compte rogné. Les versions 10.2008.3001.0 et 11.2302.20.0 corrigent le défaut. Selon Kaspersky, une mise à jour ne répare pas les images déjà partagées.

Les miniatures sont un second piège, surtout pour les photos JPEG, qui peuvent contenir un petit aperçu dans leurs métadonnées EXIF. Lors d'un test de Kaspersky en 2016, un logiciel de retouche gardait l'aperçu d'origine après modification. Les EXIF peuvent aussi révéler la date, l'appareil et la position GPS, si vous photographiez un papier au téléphone.

Quelle routine suivre pour chaque capture d'écran ?

  1. 1Demandez-vous si une capture est nécessaire. Parfois, une phrase suffit.
  2. 2Capturez seulement la fenêtre ou la zone utile.
  3. 3Gardez l'original dans un dossier privé et travaillez sur une copie.
  4. 4Masquez chaque élément sensible en suivant les quatre étapes ci-dessus.
  5. 5Enregistrez dans un nouveau fichier au nom neutre, pas facture-claire-exemple.png. N'écrasez jamais.
  6. 6Pour une photo, retirez les métadonnées. Kaspersky conseille une visionneuse d'images ou une application dédiée.
  7. 7Ouvrez le fichier final, zoomez et lisez-le comme un inconnu.

Dans l'UE, c'est aussi une question de droit. Selon l'article 4, point 1, du RGPD, une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable, comme le nom d'une cliente, Claire Exemple. L'article 5, paragraphe 1, point c), limite les données à ce qui est nécessaire à la finalité. Masquer ce dont le lecteur n'a pas besoin applique cette minimisation.

Un rectangle ne rend pas pour autant l'image anonyme. Un intitulé de poste ou un détail rare laissé visible peut encore désigner une personne. Pour la CNIL, l'anonymisation doit rendre toute identification impossible en pratique, et de manière irréversible.

Quand un outil dédié devient-il utile ?

Pour une seule capture, votre éditeur habituel suffit s'il trace des formes opaques et exporte une image aplatie. Avec vingt captures, un contrat scanné ou un long PDF, repérer à l'œil chaque nom, IBAN ou e-mail devient long, et l'œil fatigué en oublie.

Les outils de détection aident alors. Les éditeurs PDF de bureau proposent le caviardage ; vérifiez dans leur documentation ce que l'export retire vraiment. ONYRI Sanitize est une option dans le navigateur, où se déroulent la détection et le masquage, sans téléversement. Son mode Marqueur noir pose des barres opaques sur un export aplati. Son OCR local lit le français, l'anglais et l'allemand, pas l'écriture manuscrite. La détection n'est jamais exhaustive : relisez chaque élément avant de télécharger.

Questions fréquentes

Peut-on vraiment relire un texte flouté ?
Parfois, selon le flou, la police et la compression. L'étude de Hill et de ses collègues (2016) a retrouvé du texte flouté comme pixellisé. Considérez le flou comme peu sûr pour tout secret.
Une pixellisation forte, à gros blocs, suffit-elle ?
De gros blocs compliquent la récupération, mais aucune des sources citées ici ne donne de taille sûre. Le conseil de Bishop Fox est net : ne pixellisez jamais du texte.
Mes captures recadrées sur un Pixel ou sous Windows avant le printemps 2023 sont-elles à risque ?
C'est possible, si l'image recadrée a été enregistrée par-dessus l'original. Selon Microsoft, un copier-coller depuis l'Outil Capture d'écran était sans risque. Les mises à jour ne réparent pas les images déjà partagées : remplacez-les si possible.
Les réseaux sociaux retirent-ils les métadonnées à ma place ?
Ne comptez pas dessus. Lors du test de Kaspersky en 2016, certains services en ligne supprimaient les métadonnées EXIF, d'autres les gardaient. Retirez-les vous-même avant l'envoi.
Un rectangle noir rend-il ma capture conforme au RGPD ?
Non. Un rectangle réduit ce que l'image expose. La conformité dépend de la raison du partage, du destinataire et de ce qui reste visible. Le masquage sert la minimisation des données ; ce n'est pas une garantie juridique.

Sources et références

Sur ce siteCaviarder un document scanné ou une image

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite