Vai al contenuto
Illustrazione 3D di un ufficio con un laptop collegato a una cassaforte digitale con lucchetto.

Immagine generata con IA

Questa guida spiega come proteggere documenti, scansioni o archivi riservati con un container VeraCrypt, su Windows, macOS e Linux. Prima va chiarito un punto. VeraCrypt non mette una password a una cartella che hai già. Crea invece un file-contenitore cifrato, con estensione .hc, che con la password giusta si apre come un disco in più: i file da proteggere li sposti lì dentro. Alla fine avrai un container funzionante e saprai montarlo e smontarlo. Se perdi la password non puoi recuperarla, e senza password i file restano illeggibili. I comandi sono quelli della documentazione ufficiale, elencata in fondo.

Cosa serve

  • VeraCrypt 1.26.29, l’ultima versione stabile secondo la pagina Downloads, pubblicata il 9 giugno 2026.
  • Windows: Windows 10 versione 1809 o successiva oppure Windows 11, su x64 o ARM64, come riportato nell’elenco dei sistemi supportati.
  • macOS: Monterey 12 o successivo, con FUSE-T oppure macFUSE.
  • Linux: x86, x86-64 o ARM64. Puoi installarlo con un pacchetto .deb o .rpm, con l’AppImage o con l’installer generico.
  • Spazio libero per il container, della dimensione che sceglierai.
  • Una password robusta, che ricordi o che conservi in un gestore di password.

Fai attenzione anche al supporto su cui salvi il container. La documentazione sul wear-leveling sconsiglia di salvare i volumi su dispositivi che usano questo meccanismo, come alcuni SSD e alcune chiavette USB. Questi dispositivi possono conservare vecchie versioni dei settori, intestazione del volume compresa, anche dopo una sovrascrittura. Se cambi la password, chi recupera la vecchia intestazione può aprire il volume con la password precedente. Per sapere se il tuo dispositivo usa il wear-leveling, consulta la documentazione del produttore.

Scaricare VeraCrypt dalla pagina ufficiale

Scarica VeraCrypt solo dalla pagina Downloads: gli autori chiedono di linkare quella pagina invece di ripubblicare i file, per evitare che girino versioni vecchie.

  • Windows: «VeraCrypt Setup 1.26.29.exe», che vale per x64 e ARM64. In alternativa puoi usare l’MSI per la tua architettura (x64 o ARM64) oppure «VeraCrypt Portable 1.26.29.exe».
  • macOS: VeraCrypt_FUSE-T_1.26.29.dmg da usare con FUSE-T, consigliato per i Mac con Apple silicon, oppure VeraCrypt_1.26.29.dmg da usare con macFUSE. Installa prima FUSE-T o macFUSE seguendo le istruzioni del rispettivo progetto. La pagina Downloads non dice quale versione minima serva né quali permessi concedere nelle impostazioni di sicurezza di macOS. Prima di installare il DMG, verificane la firma PGP come spiegato più avanti.
  • Linux: il .deb per la tua versione di Debian o Ubuntu, il .rpm per Fedora, CentOS o openSUSE, l’AppImage oppure l’archivio veracrypt-1.26.29-setup.tar.bz2. Quasi ogni sistema ha un pacchetto GUI, con interfaccia grafica, e uno Console, solo testuale. Per la procedura guidata descritta qui ti serve la GUI.

Windows: controllare la firma digitale dell’installer

Come spiega la pagina sulle firme digitali, un attaccante potrebbe alterare l’installer sul server o durante il download. Su Windows il controllo non richiede programmi aggiuntivi. In Esplora file fai clic destro sul file scaricato, scegli Proprietà e apri la scheda Firme digitali. Nell’elenco delle firme fai doppio clic sulla riga «IDRIX» o «IDRIX SARL».

In cima alla finestra dei dettagli deve comparire «This digital signature is OK.». Se la frase non compare, il file è molto probabilmente danneggiato e non va installato.

Linux e macOS: verificare la firma PGP del pacchetto

I file per macOS e Linux hanno accanto un file di firma PGP. Per controllarlo ti serve GnuPG (su macOS va installato a parte, informazioni su gnupg.org). Dal link in fondo alla pagina Downloads scarica il file VeraCrypt_PGP_public_key.asc e salvalo nella cartella da cui apri il terminale. Prima di usare la chiave, controlla a chi appartiene: questo comando ne mostra le informazioni, impronta compresa, senza importarla.

gpg --import --import-options show-only VeraCrypt_PGP_public_key.asc

Confronta l’impronta carattere per carattere con 5069A233D55A0EEB174A5FC3821ACD02680D16DE, il valore pubblicato sia sulla pagina Downloads sia su quella delle firme digitali. Se non coincide, fermati e non installare nulla. Se coincide, importa la chiave:

gpg --import VeraCrypt_PGP_public_key.asc

Ora scarica dalla pagina Downloads il file di firma del tuo pacchetto: è il link «PGP Signature» accanto al file e ha estensione .sig. Verificalo con gpg --verify, scrivendo prima il nome del file .sig e poi quello del pacchetto o del DMG. La documentazione riporta solo un esempio per la versione 1.23, quindi scrivi i nomi dei file che hai scaricato tu.

Non devi creare una tua chiave privata né firmare la chiave di VeraCrypt, anche se la pagina Digital Signatures lo suggerisce. Una firma corretta può comparire insieme all’avviso che la chiave non è certificata come affidabile. Quell’avviso non indica un problema, perché l’impronta l’hai già controllata tu. Se invece gpg segnala una firma non valida (BAD signature), fermati e non installare il pacchetto. Se il controllo va a buon fine, installa il pacchetto nel modo consueto per il tuo sistema.

Fedora, openSUSE e CentOS: importare in rpm la chiave verificata

I pacchetti .rpm hanno la firma incorporata, quindi rpm deve conoscere la chiave pubblica di VeraCrypt. Prima di procedere, considera cosa comporta questa operazione. Con i permessi di amministratore aggiungi una chiave all’elenco di quelle di cui si fida il gestore dei pacchetti. Una chiave sbagliata gli farebbe accettare software spacciato per VeraCrypt.

La pagina Downloads propone un comando che importa la chiave direttamente dal suo indirizzo web e dice che rpm ne mostrerà l’impronta chiedendo conferma. In realtà rpm --import importa la chiave senza mostrare l’impronta e senza chiedere nulla. Per questo è meglio controllare prima la chiave sul tuo disco. Scarica VeraCrypt_PGP_public_key.asc e controllane l’impronta con il primo comando gpg della sezione precedente. Deve corrispondere a 5069 A233 D55A 0EEB 174A 5FC3 821A CD02 680D 16DE. Solo se coincide, importa in rpm proprio quel file. Usa lo stesso comando sudo rpm --import della pagina Downloads, ma al posto dell’indirizzo web scrivi il nome del file locale. Poi installa il pacchetto .rpm come fai di solito.

Creare il container cifrato dall’interfaccia

La procedura segue il Beginner’s Tutorial, scritto per Windows: lì avvii VeraCrypt con un doppio clic su VeraCrypt.exe o dal collegamento nel menu Start. Su macOS e Linux la procedura guidata è analoga, ma alcune schermate possono essere diverse. I nomi dei pulsanti sono quelli dell’interfaccia in inglese.

Attenzione al nome del file: se scegli un file che esiste già, VeraCrypt lo sostituisce con il nuovo container e il contenuto originale va perso, non viene cifrato. Scegli sempre un nome nuovo.

  1. Nella finestra principale fai clic su Create Volume.
  2. L’opzione per creare il volume in un file (il container) è già selezionata: fai clic su Next.
  3. Anche il volume standard è già selezionato: fai clic su Next.
  4. Fai clic su Select File, scegli la cartella e scrivi il nome del nuovo file, per esempio MyVolume.hc. Fai clic su Save e poi su Next.
  5. Lascia l’algoritmo di cifratura e quello di hash predefiniti, che vedi nella schermata, e fai clic su Next. Il tutorial consiglia i valori predefiniti a chi non sa cosa scegliere.
  6. Indica la dimensione del container (il tutorial usa 250 MB) e fai clic su Next.
  7. Leggi i consigli su come scegliere una buona password. Poi scrivila nel primo campo e ripetila nel secondo: Next resta disattivato finché i due campi non coincidono.
  8. Quando la procedura chiede il file system, scegli exFAT se il container deve aprirsi su sistemi diversi, per esempio sia su Windows sia su un Mac.
  9. Muovi il mouse a caso dentro la finestra almeno finché l’indicatore di casualità non diventa verde. Si consigliano almeno 30 secondi: più a lungo lo fai, più robuste saranno le chiavi. Poi fai clic su Format.
  10. Al messaggio di conferma fai clic su OK e poi su Exit.

Al termine, nella cartella che hai scelto trovi il file .hc. Con volumi grandi la creazione può richiedere molto tempo.

In alternativa: creare il container da terminale (Linux e macOS)

Su Linux e macOS esiste anche una procedura guidata testuale, descritta nella pagina sulla riga di comando. Ti chiede la maggior parte dei valori, come percorso, dimensione e password. Anche qui, se indichi un file che esiste già, il suo contenuto va perso.

veracrypt -t -c

Su Linux e macOS puoi creare un volume exFAT solo se sul sistema è presente il programma che formatta quel file system.

Montare il volume e metterci dentro i file

Montare il volume significa aprirlo con la password. Da quel momento si presenta come un disco normale. Nella finestra principale scegli una lettera di unità libera (su Windows, per esempio M) o uno slot. Fai clic su Select File, scegli il file .hc e fai clic su Open. Poi fai clic su Mount e scrivi la password.

Nella finestra della password puoi indicare il PRF usato al momento della creazione (quello predefinito di VeraCrypt è SHA-512). Se non lo ricordi, lascia «autodetection»: il montaggio sarà solo più lento. Fai clic su OK. Se la password è giusta, il volume compare nell’elenco e puoi aprirlo con un doppio clic o dal gestore file, come un qualsiasi disco.

Su Linux e macOS puoi montare il volume anche da terminale:

veracrypt volume.hc /media/veracrypt1

volume.hc è il container che si trova nella cartella corrente. Se il tuo ha un altro nome o sta altrove, scrivi il percorso completo del file .hc, che puoi leggere nel gestore file. /media/veracrypt1 è la cartella di montaggio dell’esempio ufficiale. Se la ometti, VeraCrypt usa quella predefinita.

Usare il container ogni giorno

Con il volume montato, copia o trascina dentro i file riservati come faresti con qualsiasi disco. I file vengono decifrati in RAM quando li apri e cifrati in RAM prima che finiscano sul disco. La password serve solo al montaggio, non a ogni file.

  • Copiare un file nel container non cifra l’originale. Dopo la copia, cancella in modo sicuro le versioni non cifrate con un programma apposito.
  • Il container è un file come gli altri: puoi spostarlo, copiarlo e includerlo nei backup.
  • Il sistema operativo e le applicazioni possono salvare su dischi non cifrati copie temporanee o informazioni sui file che apri, per esempio nomi e percorsi dei documenti recenti. Smontare il container non cancella queste tracce. Per evitarle segui le precauzioni della pagina sulle fughe di dati.

Controllare quali volumi sono montati

Nell’interfaccia, i volumi montati sono elencati nella finestra principale. Su Linux e macOS puoi vederli anche da terminale. Per ogni volume l’elenco mostra percorso, dispositivo virtuale e punto di montaggio, e l’opzione -v aggiunge altri dettagli.

veracrypt -t -v --list

Smontare il volume prima di staccare la chiavetta

Quando hai finito, smonta il volume in VeraCrypt. Prima di staccare la chiavetta che contiene il container, espelli anche il dispositivo dal sistema operativo o usa la rimozione sicura dell’hardware, quindi attendi la conferma: saltare questo passaggio può causare perdita di dati. Nell’interfaccia seleziona il volume nell’elenco e fai clic su Unmount. Su Linux e macOS, da terminale, smonti un volume preciso indicando il suo file. Anche qui, al posto di volume.hc scrivi il percorso del tuo container:

veracrypt -u volume.hc

Se non indichi alcun volume, il comando li smonta tutti:

veracrypt -u

Quando il volume sparisce dall’elenco, i file non sono più accessibili. Per riaprirli ripeti il montaggio. Con Avvio rapido di Windows attivo, spegnere e riaccendere il computer può lasciare i volumi montati senza richiedere nuovamente la password; la documentazione consiglia di disabilitare questa funzione. Per questo smonta esplicitamente i volumi quando hai finito.

Se qualcosa va storto

  • Password rifiutata: riscrivila e fai di nuovo clic su OK. Una password dimenticata non si può recuperare.
  • Next disattivato durante la creazione: le due password non coincidono.
  • Su Windows manca «This digital signature is OK.»: il file è probabilmente danneggiato. Sulle versioni obsolete di Windows la verifica può fallire anche perché mancano alcuni certificati.
  • Le impronte della chiave non coincidono: non importare la chiave e non installare nulla.
  • Non ricordi un’opzione da terminale: su Linux e macOS questo comando mostra l’aiuto della versione installata.
veracrypt -t --help

La cifratura del disco di sistema, i volumi nascosti e i keyfile non sono trattati qui: li trovi nella documentazione. Nella procedura guidata puoi anche cifrare un’intera chiavetta invece di creare un file. Attenzione: quella scelta formatta la chiavetta e ne cancella tutti i dati.

Disinstallare VeraCrypt

Prima di disinstallare, smonta tutti i volumi. Secondo la pagina Uninstalling VeraCrypt, la disinstallazione non cancella i container. Potrai rimontarli dopo aver reinstallato VeraCrypt o con la versione portable. Conserva comunque i file .hc in un posto sicuro.

  • Windows: cerca Pannello di controllo nella barra delle applicazioni e aprilo. Seleziona Programmi > Programmi e funzionalità, scegli VeraCrypt e fai clic su Disinstalla o Disinstalla/Cambia. Segui le istruzioni visualizzate.
  • Linux, installer generico: esegui lo script di disinstallazione da root, come nell’esempio per Ubuntu qui sotto. Il comando rimuove il programma con i permessi di amministratore e non tocca i container.
  • Linux, pacchetto .deb o .rpm: non usare lo script, rimuovi VeraCrypt con il gestore dei pacchetti della tua distribuzione.
  • Linux, AppImage: basta eliminare il file scaricato.
  • macOS: la pagina ufficiale non fornisce istruzioni di disinstallazione.
sudo veracrypt-uninstall.sh

Documentazione di riferimento

Pagine ufficiali consultate l’11 ottobre 2026:

Leggi anche