Le chiffrement par enveloppe expliqué
Chaque tâche reçoit sa propre clé de données AES-256 aléatoire. Cette clé est protégée deux fois : par une clé dérivée de votre mot de passe via PBKDF2, et par Windows DPAPI lié à la machine. Sur la machine d’origine, la restauration est transparente ; sur une nouvelle machine, votre mot de passe la déverrouille. Perdez les deux, et les données deviennent illisibles — c’est voulu.

