Choisir un gestionnaire de mots de passe

Générer des mots de passe solides ne sert à rien si vous ne pouvez pas les retrouver. Un adulte connecté gère aujourd'hui entre quatre-vingts et cent cinquante comptes en ligne. Personne ne retient cent secrets différents, et personne n'a envie de demander une réinitialisation par courriel à chaque connexion. Le gestionnaire résout exactement ce problème : vous retenez un seul secret, il retient tous les autres.

Trois familles, trois compromis

Le trousseau intégré au navigateur

Chrome, Firefox, Edge et Safari proposent tous d'enregistrer et de remplir vos identifiants, et de générer un mot de passe fort au moment de l'inscription. C'est gratuit, déjà installé, synchronisé avec votre compte, et le remplissage automatique protège contre le hameçonnage puisque le navigateur refuse de remplir un formulaire sur un domaine qui ne correspond pas à celui enregistré.

Les limites sont réelles mais souvent exagérées. Par défaut, le trousseau s'ouvre dès que votre session est ouverte, donc toute personne ayant accès à votre ordinateur déverrouillé voit vos mots de passe en clair, à moins d'activer une protection supplémentaire, que Firefox appelle mot de passe principal. Vous restez aussi enfermé dans un écosystème : récupérer un trousseau Safari sur un téléphone Android n'a rien d'évident. Enfin, le trousseau ne gère que des identifiants de sites, pas les codes de récupération, les numéros de licence ou les documents.

Malgré tout, si le choix est entre le trousseau du navigateur et un carnet de notes rempli de variantes du même mot de passe, le trousseau gagne sans discussion.

Le coffre local, dans un fichier que vous détenez

KeePass et ses dérivés, dont KeePassXC sur ordinateur, stockent la base chiffrée dans un simple fichier que vous placez où vous voulez. Rien ne part sur Internet tant que vous ne le décidez pas. La version historique de KeePass a obtenu une certification de sécurité de premier niveau délivrée par l'Agence nationale de la sécurité des systèmes d'information, ce qui reste une référence rare dans ce domaine et explique sa présence dans beaucoup d'administrations.

La contrepartie tient en un mot : la synchronisation est à votre charge. Vous devrez copier le fichier entre vos appareils, par un espace de stockage en ligne ou un serveur personnel, et gérer les conflits si vous modifiez la base à deux endroits. C'est le choix de ceux qui veulent la maîtrise complète et acceptent un peu de travail.

Le service en ligne chiffré de bout en bout

Bitwarden, 1Password, Proton Pass, Dashlane et quelques autres hébergent votre coffre sur leurs serveurs et le synchronisent sur tous vos appareils. Le chiffrement et le déchiffrement se font sur votre matériel, avec une clé dérivée de votre mot de passe maître qui n'est jamais transmise. L'éditeur héberge donc un bloc de données qu'il ne peut pas lire.

La question n'est pas de savoir si l'éditeur est honnête, mais si son architecture tient quand il se fait pirater, ce qui finit toujours par arriver. La fuite subie par LastPass fin 2022 est l'étude de cas à connaître : les coffres chiffrés des clients ont été copiés, et ceux dont le mot de passe maître était court ou réutilisé ont pu être cassés hors ligne, tranquillement, pendant des mois. La leçon n'est pas d'éviter les services en ligne, c'est de leur confier un mot de passe maître réellement hors de portée.

CritèreTrousseau du navigateurCoffre localService en ligne
Mise en routeimmédiatemoyennerapide
Synchronisationdans un seul écosystèmeà faire soi-mêmeautomatique
Données hébergéeschez l'éditeur du navigateurchez vouschez l'éditeur, chiffrées
Partage encadrélimitémanuelprévu pour
Coûtgratuitgratuitgratuit ou quelques euros par mois

Le mot de passe maître mérite tous vos efforts

Tout repose sur lui. S'il tombe, l'intégralité du coffre tombe avec. S'il est perdu, il n'y a aucun recours : un service qui saurait vous le réinitialiser serait un service capable de lire votre coffre, ce qui est exactement ce qu'on cherche à éviter.

Visez au moins soixante-dix bits d'entropie, ce qui correspond à une phrase de passe de sept ou huit mots tirés au sort. Ne le réutilisez nulle part ailleurs, jamais. Ne le tapez que sur des appareils que vous contrôlez. Et vérifiez, dans les réglages du gestionnaire, le nombre d'itérations de la fonction de dérivation : les outils sérieux utilisent aujourd'hui Argon2 ou un PBKDF2 réglé à plusieurs centaines de milliers de tours, ce qui ralentit d'autant une attaque hors ligne sur le coffre volé.

La sauvegarde, le point qu'on oublie toujours

Un disque qui lâche, un téléphone volé, un compte suspendu par erreur, et votre coffre s'évapore. Prenez deux minutes pour organiser une sauvegarde avant d'y transférer votre vie numérique.

Pour un coffre local, copiez le fichier chiffré sur un support externe et refaites cette copie après chaque campagne de changement de mots de passe. Pour un service en ligne, exportez le coffre de temps en temps. Attention, l'export est presque toujours un fichier en clair : chiffrez-le immédiatement, par exemple dans une archive protégée par mot de passe, ou imprimez-le et rangez le papier dans un endroit fermé à clé. Conservez également les codes de récupération à usage unique fournis lors de l'activation de la double authentification, sans quoi la perte du téléphone vous coûtera l'accès au coffre.

Pensez aussi à la transmission. Si vous disparaissez demain, quelqu'un devra peut-être accéder à vos comptes pour résilier des abonnements ou récupérer des photos de famille. Les principaux gestionnaires proposent un mécanisme d'accès d'urgence avec un délai de carence. À défaut, une enveloppe scellée chez un notaire ou dans un coffre bancaire fait le travail.

La bonne manière de démarrer

Inutile de migrer cent comptes en une soirée, vous abandonnerez en route. Procédez par vagues. Installez le gestionnaire, créez le mot de passe maître, activez la double authentification sur le gestionnaire lui-même. Traitez ensuite votre messagerie principale, puis la banque, puis les sites qui conservent un moyen de paiement. Ajoutez simplement les autres comptes au fil de vos connexions : à chaque fois que vous en utilisez un, remplacez son mot de passe par un tirage du générateur et enregistrez-le. En quelques semaines, l'essentiel est fait sans y avoir consacré une seule soirée.

Profitez-en pour utiliser la fonction de contrôle intégrée à la plupart des gestionnaires, qui signale les mots de passe réutilisés, trop courts, ou apparus dans une fuite connue. C'est souvent à ce moment qu'on découvre le même mot de passe sur dix-sept sites. Les autres mesures qui complètent utilement le dispositif sont détaillées sur notre page sécurité en ligne, et les questions les plus courantes sont traitées dans la foire aux questions.

Pour des recommandations institutionnelles, la Commission nationale de l'informatique et des libertés publie ses conseils sur cnil.fr et le dispositif national d'assistance aux victimes propose des fiches pratiques sur cybermalveillance.gouv.fr.

Nos autres outils gratuits en français :
Générateur de sitemap XML | Analyse des metatags | Whois et fiabilité d'un domaine | Test de vitesse de connexion | Détecteur de liens morts
Informations sur les cookies | Conditions générales d'utilisation | Nous contacter | Les sources | Nos informations

© 2026 www.motdepasse.pro