Microsoft a bloqué les devs de VeraCrypt et WireGuard : pourquoi ?
En l’espace de quelques jours, Microsoft a banni les comptes de plusieurs développeurs : VeraCrypt, WireGuard, Windscribe, MemTest86 et sûrement d’autres. Inquiétant compte tenu de la popularité de ces solutions. Que se passe-t-il chez Microsoft ? Ou plutôt, qu’est-ce que ces développeurs ont fait de mal ? À qui la faute ? Voici ce que l’on sait.
Sommaire
VeraCrypt, WireGuard, Winscribe… Des comptes suspendus
Actuellement, les développeurs de plusieurs applications, dont des solutions open source, se retrouvent dans l’incapacité de publier de nouvelles versions de leurs applications pour Windows : VeraCrypt, WireGuard, Winscribe et MemTest86. Ce sont des applications que vous connaissez sûrement, et peut-être même que vous utilisez pour certaines d’entre elles.
La raison : Microsoft a pris la décision de bannir les comptes de ces développeurs, du jour au lendemain, sans aucun avertissement (enfin, quoi que…). Mounir Idrassi, le mainteneur de VeraCrypt, a d’ailleurs publié un message sur SourceForce le 30 mars 2026 au sein duquel il précise : “J’ai rencontré quelques difficultés, mais la plus grave est que Microsoft a résilié le compte que j’utilisais depuis des années pour signer les pilotes Windows et le bootloader.”
Le principal problème, c’est le suivant : si demain, une faille de sécurité zero-day est découverte dans l’une de ces applications, le développeur est incapable de publier une mise à jour de sécurité pour son application. Ce n’est qu’une hypothèse, mais en informatique tout va très vite….
“En ce qui concerne VeraCrypt, je ne suis pas en mesure de publier des mises à jour pour Windows. Les mises à jour pour Linux et macOS peuvent toujours être effectuées, mais Windows étant la plateforme utilisée par la majorité des utilisateurs, l’impossibilité de proposer des versions pour Windows constitue un coup dur pour le projet.”, précise-t-il.

De son côté, Microsoft semble muet et n’a pas donné d’explications aux développeurs. Surtout, pour VeraCrypt, la situation est urgente. Je vous explique pourquoi.
Le compte à rebours est lancé pour VeraCrypt
Nul doute que cette situation devrait rentrer dans l’ordre. Mais, pour les utilisateurs de VeraCrypt, il ne faudrait pas que cette situation s’éternise. En effet, VeraCrypt doit impérativement délivrer une mise à jour prochainement, sinon il y aura de réelles conséquences pour les utilisateurs ayant opté pour le chiffrement complet de leur système.
Ici, je fais directement référence à l’expiration des certificats Secure Boot de Windows (un sujet déjà évoqué à plusieurs reprises). Dans le cas de VeraCrypt, il est question du bootloader . Actuellement, il est signé via la chaîne de certification Microsoft Corporation UEFI CA 2011. Sauf que la date d’expiration de ce certificat est proche : 27 juin 2026.
Le développeur doit donc publier une nouvelle version, et les utilisateurs l’installer, avant cette date. Sinon, il pourrait y avoir des alertes de sécurité liées au Secure Boot lors du démarrage, ou pire encore, le blocage de Windows (si VeraCrypt est considéré comme une application non sécurisée).
Pourquoi Microsoft a-t-il pris la décision de bloquer ces comptes soudainement ?
Inutile de tirer à boulets rouges sur Microsoft : et si c’était de la faute des développeurs ? Actuellement, ils n’ont plus accès au portail partenaire de Microsoft. Pourtant, c’est indispensable, car ces applications ont un point commun : elles ont besoin de pilotes signés pour fonctionner.
Dans le message publié sur SourceForge par Mounir Idrassi, il y a une image mettant en évidence un avertissement de Microsoft. Il y a aussi un lien qui renvoie vers cette page. Mais, difficile d’y trouver une explication.

Comme l’indique Next.ink, une piste a été révélée par Scott Hanselmann, vice-président de Microsoft, au travers d’un échange sur X avec l’équipe de Windscribe. En réalité, ce blocage est lié aux nouvelles règles du Windows Hardware Program de Microsoft. Les développeurs ne sont pas dans les clous, donc Microsoft a bloqué leur compte.
De nouvelles règles de validation sont entrées en vigueur à partir du 16 octobre 2025. Les développeurs disposaient alors de 30 jours pour compléter un processus de validation et conserver l’accès à leur compte. Ainsi, les comptes n’ayant pas passé le processus de validation ont été automatiquement rejetés et suspendus. C’est ce qui s’est passé avec VeraCrypt et les autres.
Certains diront que c’est un manque de communication de la part de Microsoft, tandis que d’autres affirmeront que c’est une négligence de la part des développeurs. Quoi qu’il en soit, Scott Hanselmann a pris le sujet au sérieux et les choses rentrent dans l’ordre progressivement, à en croire les échanges sur son compte X.