secure-os.org
Tous les guidesQubes OSTailsWhonixLinux durciChiffrement disqueModèle de menace
qubes

Qubes OS en 2026 : comment fonctionne vraiment le système d'exploitation desktop le plus sécurisé

secure-os· Mis à jour 24 juillet 2026· 13 min de lecture #qubes#compartimentage#linux
Bureau Qubes OS affichant des domaines de sécurité à codes couleur dans un gestionnaire de fenêtres en mosaïque

La plupart des systèmes d’exploitation axés sur la sécurité traitent l’isolation des menaces comme une fonctionnalité. Qubes OS en fait l’architecture fondamentale. Le résultat est un environnement de bureau sans équivalent dans l’écosystème open source - et qui a gagné la confiance d’Edward Snowden, de la Freedom of the Press Foundation, et de chercheurs en sécurité travaillant quotidiennement sur des modèles de menaces adversariaux.

Cette analyse couvre ce que Qubes fait réellement, comment il fonctionne en interne, pour qui il est adapté, et où il montre ses limites. Nous abordons les vraies configurations matérielles requises, pas les minimums théoriques.


Qu’est-ce que Qubes OS ?

Qubes OS est un système d’exploitation desktop basé sur Xen, construit autour du principe de sécurité par compartimentation. Plutôt que d’exécuter votre navigateur, votre client mail et vos documents de travail dans un seul système d’exploitation - où la compromission d’une application peut se propager aux autres - Qubes exécute chacun d’eux dans des machines virtuelles isolées appelées qubes (formellement des AppVMs).

Le projet a été fondé par Joanna Rutkowska, chercheuse en sécurité polonaise et fondatrice d’Invisible Things Lab. Rutkowska a annoncé le projet en 2010 et publié la première version publique en 2012. Elle est aussi connue pour ses recherches antérieures sur Blue Pill (un rootkit de virtualisation matérielle) et sur les vulnérabilités Intel TXT - des travaux qui ont assis sa crédibilité en sécurité des systèmes bas niveau.

Qubes 4.2, la série stable actuelle à mi-2026, a apporté des changements significatifs : migration vers une nouvelle API Admin, gestion améliorée des périphériques, et meilleure prise en charge d’AMD IOMMU. Le changelog complet est tenu à jour sur qubes-os.org/doc/releases/4.2/.

Le projet est recommandé par Snowden depuis au moins 2016 et est utilisé comme environnement de travail quotidien par plusieurs journalistes et chercheurs de la Freedom of the Press Foundation. Il est libre et open source, sous licence GPL.


L’architecture : comment fonctionne réellement la compartimentation

Comprendre Qubes nécessite de saisir trois couches distinctes : l’hyperviseur, le domaine de gestion, et les qubes utilisateur.

L’hyperviseur Xen

Qubes ne tourne pas directement sur Linux. Il tourne sur l’hyperviseur Xen, un hyperviseur de type 1 (bare-metal) qui démarre avant tout système d’exploitation. Cela signifie que l’hyperviseur a le contrôle direct du matériel ; aucun système d’exploitation invité ne peut compromettre les autres sans d’abord compromettre Xen lui-même.

Xen fait l’objet d’une recherche en sécurité constante depuis des années et dispose d’une équipe de sécurité dédiée qui publie les XSA (Xen Security Advisories). Qubes maintient une page qui recense les XSA affectant les installations Qubes : le modèle de sécurité est transparent sur ses propres dépendances.

dom0 : le domaine de gestion

Qubes fait tourner une machine virtuelle privilégiée appelée dom0 (domaine zéro) qui gère l’affichage, les périphériques d’entrée et l’administration. dom0 exécute un Linux Fedora ou Debian allégé et est intentionnellement isolé du réseau. Aucune connexion réseau n’est autorisée dans dom0 par défaut. Si dom0 est compromis, le système l’est entièrement - c’est pourquoi Qubes met tout en œuvre pour tenir dom0 à l’écart des entrées non fiables.

Vous interagissez avec dom0 via le Qubes Manager et le terminal, mais vous n’y naviguez pas sur le web et vous n’y ouvrez pas de pièces jointes.

AppVMs : vos environnements de travail réels

Vos applications quotidiennes s’exécutent dans des AppVMs (aussi appelées qubes). Une configuration typique peut comprendre :

  • Un qube travail avec vos outils bureautiques et un VPN
  • Un qube perso pour la navigation personnelle
  • Un qube banque utilisé uniquement pour les sites financiers
  • Un qube non-fiable pour les téléchargements et liens douteux

Chaque qube apparaît sur votre bureau comme une fenêtre normale, codée par couleur selon le domaine (rouge pour non-fiable, vert pour fiable, jaune pour intermédiaire). Les fenêtres sont intégrées de manière transparente via le compositing X Window de Qubes : vous voyez un bureau unifié, mais chaque fenêtre est en réalité dessinée à l’intérieur de sa propre VM.

Templates

Les AppVMs ne portent pas chacune une installation complète d’OS. Elles partagent des TemplateVMs en lecture seule. Un TemplateVM peut être une installation Fedora ou Debian complète ; plusieurs AppVMs peuvent en dériver. Les modifications dans une AppVM persistent dans une couche de stockage privée fine, pas dans le template. Vous pouvez donc mettre à jour un logiciel dans le template et toutes les AppVMs qui en dérivent héritent de la mise à jour - mais une AppVM compromise ne peut pas modifier le template.

Qubes jetables

Les DisposableVMs sont des qubes éphémères qui disparaissent entièrement à leur fermeture. Ouvrez une pièce jointe PDF suspecte dans un Disposable - en fermant la visionneuse, tout ce que le PDF a pu faire à cette VM disparaît. C’est l’une des fonctionnalités de sécurité les plus pratiques de Qubes au quotidien.


Exigences matérielles : ce dont vous avez vraiment besoin

Une invite de terminal Linux.

Les spécifications minimales officielles sont techniquement correctes mais pratiquement insuffisantes pour un usage confortable.

ComposantMinimumRecommandé
CPUIntel 64 bits ou AMD avec VT-x/AMD-VIntel Core i7/i9 ou AMD Ryzen 7/9 (génération récente)
RAM6 Go16 Go (32 Go pour les utilisateurs avancés)
StockageSSD 32 GoSSD NVMe 128 Go+
IOMMURequis (VT-d / AMD-Vi)Requis
TPMOptionnel2.0 recommandé

La RAM est le principal goulot d’étranglement. Chaque qube actif consomme de la mémoire indépendamment. Une configuration avec dom0, un sys-net, un sys-firewall, un sys-usb et trois AppVMs ouvertes simultanément consommera 10 à 14 Go en charge normale. Fonctionner sous 8 Go est techniquement possible, mais entraîne des swappings fréquents et une expérience nettement dégradée.

Le support IOMMU (VT-d chez Intel, AMD-Vi chez AMD) est obligatoire. Sans lui, Qubes ne peut pas appliquer l’isolation matérielle pour les périphériques comme les cartes réseau et contrôleurs USB, ce qui annule une grande partie du modèle de sécurité. La plupart des portables grand public produits après 2018 le prennent en charge, mais vérifiez la Qubes Hardware Compatibility List (HCL) avant d’acheter du matériel spécifiquement pour Qubes.

La HCL est maintenue par la communauté et recense les modèles dont les configurations sont connues pour fonctionner. Les Lenovo ThinkPad (X1 Carbon, série T) et les portables Purism Librem y reviennent souvent comme options bien testées. Les machines System76 donnent des résultats variables selon le modèle et la version du firmware.


Qubes vs. VMs sur un Linux standard

Une question courante : pourquoi ne pas simplement utiliser VirtualBox ou KVM sous Ubuntu ? La réponse est que les propriétés de sécurité sont fondamentalement différentes.

PropriétéQubes OSLinux standard + VMs
Type d’hyperviseurType 1 (Xen, bare metal)Type 2 (s’exécute dans l’OS hôte)
Surface d’attaque hôtedom0 minimal, sans réseauOS hôte complet exposé
Isolation GUICompositée, imposée par le matérielServeur X partagé (surface d’attaque importante)
Isolation USBVM sys-usb par défautUSB directement attaché à l’hôte
Isolation réseauVM sys-net, séparée des applicationsPile réseau de l’hôte partagée
Système de templatesBase partagée en lecture seule, couche privée fineDisque complet par VM ou configuration manuelle
Environnements jetablesFonctionnalité de première classeManuel, sans intégration

Faire tourner une VM dans un OS conventionnel ajoute une couche d’isolation, mais l’OS hôte reste un point de défaillance unique. Un keylogger installé sur l’hôte voit tout. Qubes supprime entièrement l’OS hôte de confiance : le composant de confiance est l’hyperviseur, et il est bien plus petit.


Intégration Whonix : routage Tor optionnel intégré

La compartimentation isole vos applications les unes des autres, mais à elle seule elle ne masque pas votre adresse IP. Qubes répond à ce besoin avec une intégration Whonix optionnelle que vous pouvez activer lors de l’installation ou ajouter plus tard sous forme de templates.

Dans une configuration Qubes, Whonix fonctionne comme deux qubes dédiés :

  • sys-whonix - le qube passerelle Tor. C’est le seul composant qui communique avec le réseau, et il route tout à travers Tor.
  • anon-whonix - un qube poste de travail dont le trafic est forcé à passer par sys-whonix.

La propriété clé est que le qube poste de travail n’a aucun accès réseau direct. Il ne peut atteindre Internet qu’à travers la passerelle Tor. Ainsi, même si une application à l’intérieur d’anon-whonix est entièrement compromise, elle ne peut pas divulguer votre véritable IP - il n’existe aucun chemin non-Tor qu’elle puisse emprunter. Cette conception à sécurité intégrée (fail-closed) est bien plus robuste que le simple fait de lancer Tor Browser dans une VM ordinaire, où une application malveillante peut souvent contourner le proxy.

Cela associe les deux moitiés d’un modèle de menace sérieux : Qubes gère l’isolation du poste de travail, et Whonix gère l’anonymat réseau. Pour le système autonome et son fonctionnement en dehors de Qubes, voir notre analyse de Whonix, et pour un comparatif direct avec les autres options, notre comparaison Qubes vs Tails vs Whonix.


Pour qui est Qubes

Qubes a du sens si votre modèle de menace inclut des attaques ciblées contre votre poste de travail - journalistes communiquant avec des sources dans des juridictions hostiles, avocats gérant des communications client sensibles, chercheurs en sécurité analysant des malwares, ou militants sous surveillance.

Il a également du sens pour les utilisateurs techniquement aguerris qui veulent une compartimentation forte comme hygiène générale, même sans adversaire précis en tête.

Il ne convient pas comme première expérience Linux. La courbe d’apprentissage est réelle. Comprendre les templates, AppVMs et l’infrastructure sys-* nécessite une familiarité avec la virtualisation et les réseaux. La documentation de Qubes est complète et bien tenue, mais elle est volumineuse.

La communauté Qubes a été historiquement active sur les listes de diffusion et forums développeurs. La liste de diffusion Secure Desktops hébergée sur ce domaine en 2015 incluait la participation de Rutkowska et de contributeurs Qubes - voir notre page heritage pour cette histoire. La charte du projet issue de ces discussions informe toujours notre façon de couvrir les systèmes basés sur la compartimentation.


Aperçu de l’installation

L’installation suit le flux standard de l’installeur Fedora/Anaconda. Téléchargez l’ISO depuis qubes-os.org, vérifiez la signature avec la Qubes Master Signing Key (la documentation vous guide pas à pas avec GPG), puis démarrez depuis une clé USB.

L’installeur configure dom0, crée les TemplateVMs par défaut (Fedora et Debian), et met en place les VMs de service sys-*. Le premier démarrage prend plus de temps qu’une installation Linux standard car les templates sont en cours de remplissage. La durée totale d’installation est généralement de 30 à 60 minutes, selon la vitesse du stockage.

Après l’installation, le Qubes Manager fournit une interface graphique pour créer et gérer les qubes. La configuration avancée se fait dans dom0 via le terminal, avec les commandes qvm-*.


Limitations à connaître

Le passthrough GPU est difficile. Faire tourner des applications avec accélération GPU dans des AppVMs n’est pas simple. Le gaming sur Qubes est pratiquement non supporté comme usage grand public. Le montage vidéo avec accélération GPU est limité de la même manière. C’est une limitation architecturale connue : le problème de l’isolation GPU est difficile à résoudre sans introduire de nouvelles surfaces d’attaque.

La surcharge de performance est réelle. Plusieurs VMs actives signifient mémoire et CPU partagés. Sur du matériel adéquat (32 Go RAM, CPU moderne multicœur), c’est gérable. Sur une machine de 16 Go avec beaucoup de qubes ouverts, vous le remarquerez.

La veille et le réveil peuvent être peu fiables. Le comportement suspend/reprise dépend fortement du support Xen par le matériel. Certaines machines fonctionnent bien, d’autres non. Consultez la HCL avant de présumer que votre portable se mettra en veille normalement.

L’UX est particulière. Copier des fichiers entre qubes nécessite un transfert inter-qube explicite. Le partage du presse-papiers est intentionnellement limité : vous collez dans un qube cible de façon délibérée, pas automatiquement. Du point de vue de la sécurité ce sont des fonctionnalités, mais elles créent une friction que les habitués des bureaux classiques remarqueront.


Qubes et votre pile vie privée

La compartimentation résout l’isolation du poste de travail. Elle ne résout pas tous les problèmes de vie privée. Votre fournisseur de messagerie voit toujours vos messages avant qu’ils n’atteignent votre client mail, quel que soit le qube qui l’exécute.

Qubes ne répond pas non plus à la question de savoir où vivent vos documents une fois qu’ils quittent la machine. Les sauvegardes depuis dom0 demandent un peu de soin : l’outil qvm-backup gère la sauvegarde inter-qube, mais le stockage hors machine est un sujet distinct. Pour le contenu d’un qube documents, il vaut la peine d’envisager un cloud chiffré qui ne vous oblige pas à faire confiance à la machine hôte.

Pour une vue plus large de la place de Qubes dans une approche de vie privée en couches, la documentation de Qubes traite de l’association entre isolation au niveau OS et protections au niveau réseau, comme l’intégration Whonix évoquée plus haut.


Verdict

Qubes OS est le système d’exploitation desktop le plus rigoureusement conçu pour les utilisateurs ayant des exigences de sécurité sérieuses. Le modèle de compartimentation basé sur Xen, le système de templates et les VMs jetables représentent une architecture de sécurité cohérente - pas une collection de correctifs de durcissement greffés sur un OS conventionnel.

Les compromis sont réels : les exigences matérielles sont élevées, le support GPU est limité, et la courbe d’apprentissage est raide. Pour les utilisateurs dont le modèle de menace justifie ces compromis, Qubes est sans égal.

Pour explorer des alternatives, consultez notre couverture de Tails OS (système live amnésique, cas d’usage différent) et notre comparaison des distributions Linux les plus sécurisées. Ces systèmes couvrent des modèles de menace qui se recoupent mais restent distincts : le bon choix dépend de votre façon réelle de travailler et de ce que vous protégez.

Le projet Qubes est activement maintenu, avec une équipe de sécurité réactive et un historique de divulgation transparente. Si vous passez à un flux de travail compartimenté, l’effort d’apprentissage de Qubes est rentabilisé à proportion de la sensibilité de votre travail.

Questions fréquentes

Qu’est-ce que Qubes OS en termes simples ?

Qubes OS est un système d’exploitation orienté sécurité qui sépare vos activités dans des machines virtuelles distinctes appelées « qubes » - par exemple une pour le travail, une pour la banque, une pour la navigation non fiable. Si un qube est compromis, les dégâts restent confinés et ne peuvent pas atteindre les autres. On parle souvent de « sécurité par compartimentation ».

Qubes OS est-il difficile à utiliser ?

Sa courbe d’apprentissage est plus raide que celle d’un bureau classique, et il exige du matériel capable (RAM confortable et support de la virtualisation). L’usage quotidien est gérable une fois la configuration faite, mais il oblige à réfléchir au qube dans lequel effectuer chaque action. Il récompense les utilisateurs aux modèles de menace à fort enjeu ; pour un usage occasionnel, c’est généralement plus que nécessaire.

Qui devrait utiliser Qubes OS ?

Les journalistes, militants, chercheurs, professionnels de la sécurité, et toute personne confrontée à des menaces ciblées ayant besoin d’une isolation forte. Pour les utilisateurs ordinaires, un OS grand public bien maintenu, avec chiffrement intégral du disque et de bonnes habitudes, suffit généralement - Qubes brille quand la compartimentation compte vraiment.