filesaudit.com

11/08/2026

Comment prouver qu'un document Word n'a pas été altéré

La question de savoir si un document Word a été altéré après avoir été signé ou validé revient fréquemment dans les contextes professionnels, juridiques et administratifs. Un fichier DOCX n'est pas un document statique : il s'agit en réalité d'une archive compressée contenant du XML, des ressources et des métadonnées, ce qui signifie que toute modification, même minime, laisse des traces techniques exploitables. Pour vérifier si un docx a été modifié après signature, il faut adopter une démarche méthodique qui combine l'extraction des métadonnées internes, le calcul d'empreintes cryptographiques et l'analyse comparative avec une version de référence. Cette approche ne permet pas de conclure juridiquement sur l'authenticité d'un acte, mais elle fournit des éléments de preuve technique solides pour documenter un audit, étayer une argumentation ou détecter une fraude documentaire.

Le premier réflexe consiste à examiner les métadonnées intégrées au fichier, car Word enregistre systématiquement un certain nombre d'informations sur le cycle de vie du document. La date de dernière modification, le nom du dernier utilisateur ayant enregistré le fichier, la date de dernière impression et le nombre de révisions sont autant d'indicateurs qui peuvent révéler une intervention postérieure à la signature. Par exemple, si un contrat a été signé le 15 mars et que la métadonnée de dernière modification indique le 22 mars, il y a matière à suspecter une altération ou, à tout le moins, une ouverture et une sauvegarde du fichier après l'acte de signature. Il faut toutefois rester prudent : la simple ouverture d'un document suivie d'une sauvegarde sans changement apparent peut actualiser la date de modification, ce qui ne constitue pas nécessairement une preuve de falsification du contenu. C'est pourquoi les métadonnées doivent être croisées avec d'autres éléments, et c'est précisément l'angle mort dans lequel un outil comme FilesAudit apporte une valeur ajoutée décisive, en extrayant l'ensemble des champs techniques sans se limiter à ceux visibles dans l'interface de Word.

Au-delà des propriétés visibles dans Word, un fichier DOCX contient un fichier internal spécifique nommé core.xml qui regroupe les métadonnées de base, ainsi que d'autres composants comme app.xml qui détaille le nombre de mots, de caractères et de paragraphes. Lorsqu'un utilisateur modifie un document, ces compteurs sont mis à jour automatiquement par Word. En comparant le nombre de mots ou de caractères entre la version signée et la version suspecte, on peut détecter une divergence révélatrice. Plus subtil encore, le fichier DOCX embarque un historique de révision et parfois des commentaires non visibles à l'écran si l'auteur les a masqués ou oubliés de les supprimer. Une inspection approfondie de la structure interne de l'archive permet ainsi de mettre au jour des éléments effacés de la vue principale mais toujours présents dans le XML. Pour approfondir ce sujet spécifiquement sur le format Word, notre guide dédié aux métadonnées des fichiers DOCX détaille les champs à surveiller et la marche à suivre pour les extraire.

La signature électronique ajoute une couche de complexité qu'il convient de distinguer clairement de la simple signature manuscrite scannée ou insérée comme image. Lorsqu'un DOCX est signé au moyen d'un certificat numérique valide, Office crée des signatures invisibles intégrées au fichier sous forme de fichiers XML sécurisés dans le dossier par exemple. Toute modification du document after signature invalide mathématiquement cette signature, et Word affichera un message indiquant que le document a été modifié depuis sa signature. Dans ce cas précis, la vérification est directement prise en charge par Word et par le protocole cryptographique sous-jacent, sans nécessiter d'outil externe. En revanche, si la signature est simplement visuelle, comme une image de signature manuscrite insérée dans le document, aucune protection cryptographique ne garantit l'intégrité du contenu. Il devient alors indispensable de recourir à des méthodes externes de vérification d'intégrité.

L'approche la plus fiable pour documenter une modification consiste à calculer et à comparer les empreintes cryptographiques du fichier. Le principe est simple : on génère un hash du document au moment de la signature, idéalement SHA-256, puis on le stocke de manière sécurisée. Plus tard, si un doute survient, on recalcule l'empreinte du fichier suspect et on la compare à l'originale. Si les deux correspondent bit pour bit, le fichier n'a subi aucune modification. Si elles diffèrent, le fichier a été altéré, ne serait-ce que d'un seul octet. Cette méthode est neutre et objective : elle ne dit pas ce qui a été modifié, mais elle prouve mathématiquement qu'une modification est survenue. MD5 et CRC32 peuvent également être utilisés, mais SHA-256 reste le standard recommandé pour les usages forensiques et de compliance en raison de sa résistance aux collisions. En déposant un fichier sur FilesAudit, on obtient immédiatement ces trois empreintes ainsi qu'un horodatage techniqueDocumenté dans un rapport PDF professionnelle.

Une variante intéressante de cette méthode consiste à exploiter les propriétés de l'horodatage et de l'archivage. Si le document a été envoyé par courriel, déposé sur un système de gestion électronique des documents ou stocké dans un coffre-fort numérique à une date connue, on peut extraire le hash de cette version archivée et la comparer à celle du document courant. Un écart prouve que le fichier a été modifié après son dépôt, ce qui peut être crucial dans un litige contractuel ou une procédure disciplinaire. À titre d'exemple concret, un avocat recevant un contrat signé numériquement par mail peut archiver le fichier et calculer son empreinte SHA-256 immédiatement. Trois mois plus tard, si son client conteste une clause en affirmant que le document a été modifié, la comparaison des hashes permet de trancher la question de l'intégrité technique du fichier de manière objective. Pour les organizations qui manipulent de gros volumes de documents Word et souhaitent effectuer ces vérifications en local sans téléverser chaque fichier, l'application FilesAudit Desktop pour l'analyse métadonnées en local et en vrac permet de traiter des lots entiers en conservant les données sur la machine de l'utilisateur.

Il est également utile de comparer les versions disponibles. Si vous disposez de deux fichiers DOCX prétendument identiques, l'un provenant de l'expéditeur original et l'autre d'une source intermédiaire ou d'un destinataire, leur comparaison bit à bit via les empreintes cryptographiques révèle immédiatement s'ils sont identiques ou non. Cette technique est particulièrement pertinente dans les chaînes de transmission où plusieurs acteurs ont pu intervenir successivement sur le document. En identifiant à quelle étape de la chaîne le hash diverge, on localise le point de modification. Cette logique s'applique d'ailleurs à de nombreux formats de documents techniques et bureautiques, et il est possible de consulter la liste complète des Formats Pris en Charge par FilesAudit pour évaluer l'applicabilité de la méthode à d'autres types de fichiers.

Une nuance importante concerne le statut juridique des preuves techniques ainsi récoltées. L'extraction de métadonnées et le calcul d'empreintes constituent des éléments de preuve technique, mais ils ne se substituent pas à une expertise judiciaire formelle ni à une décision de justice. Les métadonnées peuvent être manipulées par un utilisateur suffisamment technique, bien que cela nécessite des outils spécifiques et un effort délibéré. Par ailleurs, la seule analyse d'un fichier DOCX ne permet pas de déterminer qui a effectué la modification ni à quel moment exact, sauf si les métadonnées internes sont restées intactes et sont fiables. Pour renforcer la valeur probatoire du dossier, il est recommandé de conserver non seulement le fichier lui-même, mais également le contexte de transmission comme les emails, les journaux de système ou les attestations d'horodatage. Le rapport PDF généré par FilesAudit permet de formaliser ces constats techniques de manière claire et consultable, en y intégrant l'ensemble des empreintes, des métadonnées et des informations de contexte utiles à un audit.

Enfin, il existe un cas de figure de plus en plus fréquent : celui des documents générés partiellement ou totalement par des outils d'intelligence artificielle, puis modifiés manuellement avant signature. Les traces de génération automatique peuvent subsister dans les métadonnées ou dans la structure XML du DOCX, sous forme d'informations sur l'application source, d'identifiants de session de création ou de marqueurs de provenance au format C2PA. Détecter ces indices ne permet pas de conclure que le contenu est faux, mais cela éclaire le contexte de production du document et peut lever des doutes sur son origine ou son parcours. Pour les journalistes, enquêteurs et analystes forensiques qui cherchent à reconstituer l'historique d'un fichier, ces éléments de provenance sont complémentaires des empreintes cryptographiques. Pour aller plus loin et découvrir d'autres cas pratiques d'analyse d'intégrité et de métadonnées, vous pouvez consulter l'index des articles techniques sur la vérification de fichiers disponible sur notre site. En résumé, vérifier si un DOCX a été modifié après signature repose sur une combinaison de méthodes techniques : lecture approfondie des métadonnées internes, vérification du statut d'une éventuelle signature électronique, calcul et comparaison d'empreintes SHA-256 et analyse de provenance. Aucune de ces méthodes prise isolément n'est suffisante, mais leur convergence permet de constituer un dossier technique robuste et défendable.

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.