- Principe
- Chiffrement zero-knowledge avec mot de passe maître unique
- Algorithmes standards
- AES-256-GCM · PBKDF2 · Argon2
- Leaders grand public
- 1Password · Bitwarden · Dashlane · Proton Pass
- Intégrés OS
- iCloud Keychain (Apple) · Google Password Manager · Microsoft Authenticator
- Recommandation ANSSI
- Usage généralisé encouragé
01 — DéfinitionQu'est-ce qu'un gestionnaire de mots de passe ?
Un gestionnaire de mots de passe est un logiciel qui stocke de manière chiffrée l'ensemble des identifiants d'un utilisateur ou d'une organisation, accessibles via un mot de passe maître unique. Il permet d'utiliser des mots de passe forts et différents pour chaque service sans avoir à les mémoriser.
Le gestionnaire remplit plusieurs fonctions :
- Stocker les couples identifiant/mot de passe de tous vos comptes.
- Générer automatiquement des mots de passe longs et aléatoires.
- Remplir automatiquement les formulaires de connexion via extension navigateur et application mobile.
- Synchroniser les données entre tous vos appareils de manière chiffrée.
- Auditer la qualité de vos mots de passe (réutilisés, faibles, compromis).
- Alerter en cas de fuite connue de vos identifiants.
- Stocker d'autres données sensibles : passkeys, clés SSH, notes, pièces d'identité, cartes bancaires, documents.
Le concept répond à un problème structurel de l'authentification par mot de passe : l'incompatibilité entre la sécurité (mots de passe forts et uniques) et la mémoire humaine. Les études convergent :
- Une personne moyenne a plus de 100 comptes en ligne en 2026.
- Sans gestionnaire, environ 65% des personnes réutilisent le même mot de passe sur plusieurs sites.
- Cette réutilisation est la cause principale du credential stuffing qui compromet des millions de comptes chaque année.
Les gestionnaires de mots de passe sont recommandés par : l'ANSSI (guide de l'utilisateur), la CNIL, le NIST américain (publication 800-63B), le NCSC britannique, Cybermalveillance.gouv.fr. C'est l'une des rares recommandations de sécurité unanimement partagée par les autorités et les experts.
Ne pas utiliser de gestionnaire de mots de passe aujourd'hui est presque toujours moins sûr que d'en utiliser un. Le risque réel d'un gestionnaire correctement configuré est très inférieur au risque certain de la réutilisation de mots de passe.
02 — BénéficesPourquoi l'utiliser
Mots de passe forts sur chaque service
Le gestionnaire génère en un clic des mots de passe de 16 à 64 caractères totalement aléatoires. Ces mots de passe sont impossibles à retenir mais c'est sans importance — le gestionnaire les stocke et les remplit automatiquement. La qualité minimale des mots de passe devient uniforme et élevée.
Protection contre le credential stuffing
Chaque service ayant un mot de passe unique, une fuite sur un site ne compromet jamais les autres. Le credential stuffing, technique dominante d'account takeover, devient inefficace contre un utilisateur de gestionnaire.
Protection contre le phishing (partielle)
Le gestionnaire ne remplit automatiquement que sur le domaine
réellement enregistré. Si vous arrivez sur paypa1.com
(typosquatting) au lieu
de paypal.com, le gestionnaire ne propose pas
de remplir — signal fort qu'il y a un problème.
Ce comportement vous protège dans une proportion significative
des tentatives de phishing.
Synchronisation multi-appareils
Accès à tous vos mots de passe depuis tous vos appareils : ordinateur personnel, ordinateur professionnel, téléphone, tablette. La synchronisation est chiffrée de bout en bout — même le fournisseur du service ne peut pas lire vos mots de passe.
Audit de qualité
Les gestionnaires modernes analysent votre coffre et alertent sur :
- Les mots de passe réutilisés sur plusieurs sites.
- Les mots de passe faibles (trop courts, trop simples).
- Les identifiants apparaissant dans des fuites publiques (intégration Have I Been Pwned ou équivalent).
- Les comptes sans MFA alors que le site la propose.
- Les mots de passe anciens qui gagneraient à être renouvelés.
Partage sécurisé
Entre membres d'une famille ou collègues, partager un identifiant sans l'envoyer en clair par email ou SMS. Le gestionnaire offre des mécanismes de partage chiffrés avec gestion des droits (lecture seule, modification, révocation à tout moment).
Coffre-fort étendu
Au-delà des mots de passe, stockage sécurisé de : passkeys, clés SSH, notes sécurisées, informations de cartes bancaires, pièces d'identité scannées, documents fiscaux, clés d'API, TOTP (codes MFA à usage unique), informations de contacts d'urgence.
Gain de temps
Bénéfice souvent sous-estimé. Le remplissage automatique économise plusieurs minutes par jour. Pas de « mot de passe oublié », pas de réinitialisation répétée, pas de recherche dans un carnet ou un fichier. L'adoption complète d'un gestionnaire simplifie considérablement la vie numérique.
03 — TechniqueComment ça fonctionne
Le chiffrement local
Principe fondamental : vos données sont chiffrées sur votre appareil, avant toute transmission. Le chiffrement utilise typiquement AES-256-GCM, algorithme symétrique considéré comme inviolable à l'état actuel de la cryptographie.
Le mot de passe maître et la dérivation de clé
Votre mot de passe maître n'est jamais stocké. À la place, il est utilisé pour dériver une clé de chiffrement via des algorithmes spécifiquement conçus pour résister à la force brute :
- PBKDF2 : algorithme historique, itérations typiquement portées à 600 000 ou plus en 2026 pour résister aux attaques modernes.
- Argon2 : algorithme plus moderne, gagnant du Password Hashing Competition 2015, conçu pour être résistant aux GPU et ASIC. Choisi par Bitwarden, 1Password (plus récemment), Proton Pass.
- scrypt : algorithme intermédiaire, encore utilisé par certains.
Cette dérivation rend chaque tentative de devinette du mot de passe maître coûteuse en calcul — même avec une ferme de GPU, deviner un mot de passe maître de 16+ caractères aléatoires prendrait des centaines d'années.
Zero-knowledge architecture
Concept clé des gestionnaires modernes. Le serveur du fournisseur ne peut pas déchiffrer vos données. Il stocke et synchronise uniquement des blobs chiffrés dont seul vous possédez la clé. Même en cas de piratage complet des serveurs du fournisseur, un attaquant récupère des données inutilisables sans votre mot de passe maître.
Synchronisation cloud
La synchronisation entre appareils passe par le serveur du fournisseur, mais transmet uniquement des blobs chiffrés :
- Vous créez une entrée sur votre téléphone — elle est chiffrée localement.
- L'entrée chiffrée est envoyée au serveur cloud.
- Votre ordinateur récupère l'entrée chiffrée lors de sa prochaine synchronisation.
- L'entrée est déchiffrée localement sur votre ordinateur avec votre mot de passe maître.
À aucun moment, les données en clair ne transitent par le cloud. Le fournisseur voit seulement « l'utilisateur X a modifié une entrée », pas son contenu.
Variantes architecturales
- Cloud classique (1Password, Dashlane, Proton Pass, Bitwarden hébergé) : synchronisation via le cloud du fournisseur.
- Auto-hébergement (Bitwarden self-hosted, Vaultwarden, Passbolt) : vous hébergez votre propre serveur de synchronisation.
- Sans serveur cloud (KeePass, KeePassXC) : fichier de coffre stocké où vous voulez (disque local, cloud personnel, clé USB).
- Intégration OS (iCloud Keychain, Google Password Manager) : synchronisation via l'écosystème du constructeur.
Protection contre les keyloggers
Les gestionnaires intégrés aux navigateurs et les remplissages automatiques protègent contre les keyloggers classiques — le mot de passe n'est jamais tapé au clavier. Certains gestionnaires offrent en plus un « clavier virtuel » pour saisir le mot de passe maître de manière protégée contre certains keyloggers.
Auto-remplissage sécurisé
L'extension navigateur et l'application mobile vérifient l'URL ou l'identifiant de l'application avant de remplir. Cette vérification de domaine empêche l'auto-remplissage sur un site de phishing, même si l'apparence visuelle est identique. C'est une des protections les plus concrètes apportées par les gestionnaires.
04 — ComparatifPanorama des solutions
Leaders grand public et famille
1Password
Acteur premium de référence. Très bon design, fonctionnalités complètes (coffre famille, coffres partagés, Watchtower pour audit, intégration passkeys). Tarification : environ 3€/mois individuel, 5€/mois famille (jusqu'à 5 personnes). Particularité : clé secrète en plus du mot de passe maître, renforçant la sécurité contre les attaques ciblant uniquement le mot de passe. Audit de sécurité public (bug bounty actif, SOC 2 Type II). Recommandé pour les utilisateurs qui privilégient l'ergonomie.
Bitwarden
Solution open source dominante. Offre gratuite complète pour usage personnel (synchronisation illimitée, nombre illimité de mots de passe). Versions payantes : Premium à 10€/an, Families à 40€/an (6 utilisateurs). Auto-hébergement possible via Bitwarden Server ou le fork léger Vaultwarden. Bon audit de sécurité, transparence élevée. Recommandé pour les utilisateurs qui privilégient le rapport qualité/prix, l'open source ou l'auto-hébergement.
Dashlane
Acteur historique français (devenu américain puis racheté), UI moderne et agréable. Offre gratuite limitée à 25 mots de passe. Premium à 5€/mois, Friends & Family à 8€/mois. Intégration VPN (Hotspot Shield inclus), fonctionnalités Dark Web Monitoring. Bon produit mais pricing élevé par rapport aux concurrents.
Proton Pass
Lancé en 2023 par Proton AG (éditeur suisse de ProtonMail, ProtonVPN). Offre gratuite généreuse avec alias email intégrés. Payant à partir de 2€/mois. Design simple et moderne. Intérêt particulier : hébergement en Suisse, écosystème privacy-first, open source, alias email SimpleLogin intégrés (création d'adresses jetables en un clic). Excellent choix pour les utilisateurs soucieux de confidentialité.
Solutions intégrées aux systèmes
Apple iCloud Keychain
Gratuit, intégré à iOS, macOS et disponible sur Windows via iCloud for Windows. Chiffrement de bout en bout depuis l'activation de Advanced Data Protection. Excellente intégration avec Safari et les applications iOS. Limitations : peu fonctionnel hors écosystème Apple, fonctionnalités avancées limitées (pas de partage familial granulaire, audit basique). Parfait si vous êtes 100% Apple et utilisateur grand public.
Google Password Manager
Gratuit, intégré à Chrome et Android. Synchronisation via compte Google. Bonne intégration avec Chrome et les applications Android. Chiffrement de bout en bout activable (Encryption On-Device). Limitations similaires à iCloud Keychain : dépendance écosystème Google, fonctionnalités avancées limitées.
Microsoft Authenticator avec password management
Microsoft a ajouté une fonction gestionnaire à son application Authenticator et intégré la gestion des mots de passe à Edge. Gratuit. Intégration avec l'écosystème Microsoft 365. Moins mature que les acteurs dédiés mais progresse rapidement.
Solutions open source sans cloud
KeePass / KeePassXC
Solution historique open source. Coffre-fort local sous forme
de fichier .kdbx. Synchronisation via un service
cloud de votre choix (Dropbox, OneDrive, NextCloud) ou
manuelle. Très sécurisé si bien configuré, zéro dépendance
à un fournisseur. KeePassXC est le fork multi-plateforme
activement maintenu et recommandé. Moins ergonomique que les
solutions commerciales, plus exigeant techniquement. Apprécié
des utilisateurs techniques et des environnements sensibles.
Solutions entreprise
- 1Password Business, Bitwarden Business, Dashlane Business : versions entreprise avec admin console, provisioning SSO/SCIM, politiques de sécurité centrales.
- Keeper Security : acteur positionné entreprise et secteurs régulés.
- Passbolt : solution open source française orientée équipes et DevOps, auto-hébergeable.
- LastPass : historiquement leader, affaibli après les incidents de 2022, à évaluer avec prudence.
- CyberArk, Delinea, BeyondTrust : solutions entreprise combinant gestionnaire utilisateurs et PAM pour comptes à privilèges.
05 — ChoixComment sélectionner le bon
Pour un usage personnel
Trois recommandations typiques selon le profil :
- Utilisateur 100% Apple, besoins basiques : iCloud Keychain avec Advanced Data Protection activée. Gratuit, suffisant.
- Utilisateur multi-plateformes, cherche le meilleur rapport qualité/prix : Bitwarden (gratuit pour l'usage personnel, excellent).
- Utilisateur qui privilégie le design et les fonctionnalités : 1Password.
- Utilisateur privacy-first : Proton Pass.
Pour une famille
Les offres famille sont toutes à peu près équivalentes : 5 à 6 comptes partagés avec coffres privés et coffres communs. 1Password Families et Bitwarden Families sont les recommandations les plus fréquentes, autour de 3 à 5€/mois.
Pour une PME
Critères importants :
- Intégration SSO (pour synchronisation des comptes).
- Provisioning automatique via SCIM ou annuaire.
- Politiques de sécurité centralisées.
- Reporting et audit.
- Facilité d'onboarding/offboarding.
Les offres business de 1Password, Bitwarden et Dashlane sont matures et compétitives. Tarifs typiques : 5 à 8€ par utilisateur et par mois.
Pour une grande entreprise
Considérer l'articulation avec le PAM pour les comptes à privilèges — ce sont des sujets distincts mais complémentaires. Le gestionnaire de mots de passe couvre les accès applicatifs des collaborateurs standards, le PAM couvre les comptes administrateurs et techniques. Les grandes entreprises combinent typiquement : une offre business grand public (1Password Enterprise, Keeper Business) pour tous les collaborateurs, et un PAM (CyberArk, Delinea, BeyondTrust, WALLIX) pour les administrateurs.
Critères à éviter
- Gestionnaires sans chiffrement zero-knowledge documenté.
- Gestionnaires sans audit de sécurité régulier et public.
- Gestionnaires sans programme de bug bounty actif.
- Gestionnaires nouveaux sans historique et sans équipe de sécurité identifiée.
- Gestionnaires hébergés dans des juridictions problématiques pour votre cas d'usage.
06 — Bonnes pratiquesUtiliser un gestionnaire correctement
- Minimum 16 caractères, idéalement 20+.
- Phrase de passe plutôt que mot de passe court et complexe (plus facile à mémoriser, tout aussi sûre).
- Unique — ne jamais réutiliser ce mot de passe ailleurs.
- Exemple de bonne phrase :
CheminBleu-42-GuitareTango!(4 mots + ponctuation + chiffres). - Éviter les informations personnelles (nom, date, animal de compagnie) devinables par OSINT.
- Imprimer le kit de récupération (1Password) ou la clé de récupération (Bitwarden, Proton).
- Conserver physiquement en lieu sûr : coffre bancaire, coffre personnel, chez un proche de confiance.
- Ne jamais stocker cette clé dans un fichier numérique non chiffré.
- Ne jamais la photographier et la laisser sur le téléphone.
- Garder une deuxième copie dans un autre lieu (en cas d'incendie, inondation).
- Commencer par les comptes les plus sensibles : email principal, banque, réseaux sociaux, services professionnels.
- Pour chaque compte, changer le mot de passe et le remplacer par un mot de passe fort généré par le gestionnaire.
- Compter 2 à 6 mois pour migrer complètement une centaine de comptes.
- Profiter de cette migration pour activer la MFA sur chaque service.
- Profiter de cette migration pour supprimer les comptes obsolètes que vous n'utilisez plus.
- Activer l'audit de sécurité périodique (Watchtower chez 1Password, Rapport de sécurité chez Bitwarden).
- Agir sur les alertes : mots de passe compromis, comptes sans MFA, mots de passe réutilisés.
- Utiliser les alias email (Proton Pass, Bitwarden avec SimpleLogin/Firefox Relay) pour cloisonner les services.
- Stocker aussi : clés SSH, passkeys, informations médicales, contacts d'urgence.
- Le gestionnaire est aussi sûr que l'appareil sur lequel il tourne.
- Maintenir système d'exploitation et navigateur à jour.
- Activer le chiffrement du disque (FileVault, BitLocker, chiffrement natif mobile).
- Verrouillage automatique rapide de l'écran.
- Ne pas installer d'applications non vérifiées — les infostealers ciblent les gestionnaires.
- Configurer le gestionnaire pour se verrouiller automatiquement après quelques minutes d'inactivité.
- Préparer les modalités d'accès pour vos proches en cas d'incapacité.
- 1Password propose un « plan de secours » familial.
- Certains gestionnaires offrent des « contacts héritiers » qui peuvent accéder à votre coffre après une période d'inactivité vérifiée.
- Apple Legacy Contact et Google Inactive Account Manager pour les écosystèmes correspondants.
- À défaut, transmettre la clé de récupération à une personne de confiance via un notaire ou un dispositif juridique approprié.
07 — IncidentsCe qui s'est passé et ce qu'on en apprend
LastPass (août et décembre 2022)
Deux incidents successifs ont durablement affaibli LastPass, historiquement leader du marché. Août 2022 : compromission d'un environnement de développement. Décembre 2022 : les attaquants ont utilisé cet accès pour voler les sauvegardes de coffres clients. LastPass a initialement minimisé l'incident, révélant progressivement son ampleur sous la pression. Les coffres étaient chiffrés mais :
- Les URLs des services étaient stockées en clair (permettant du ciblage).
- Certains comptes utilisaient des paramètres PBKDF2 anciens (100 000 itérations seulement sur d'anciens comptes).
- Les utilisateurs avec mots de passe maîtres faibles étaient directement vulnérables au brute force.
Leçons : importance du mot de passe maître fort, importance de la transparence du fournisseur, importance de choisir un gestionnaire avec architecture robuste (séparation dev/prod, audits réguliers).
Norton Password Manager (décembre 2022 - janvier 2023)
Attaque par credential stuffing qui a compromis plusieurs milliers de comptes Norton Password Manager. Les utilisateurs ayant réutilisé leur mot de passe Norton ailleurs ont vu leur coffre accessible. Norton a notifié les utilisateurs touchés et forcé les réinitialisations.
Leçon paradoxale : le mot de passe du gestionnaire lui-même doit être absolument unique. Bonne pratique : utiliser une phrase de passe totalement différente de tout ce que vous avez déjà utilisé ailleurs.
Passwordstate (2021)
Gestionnaire d'entreprise de Click Studios, victime d'une attaque de supply chain. Une mise à jour malveillante a été distribuée aux clients pendant 28 heures avant détection. Extraction possible des mots de passe en clair des coffres déchiffrés des clients compromis. Rappel que les gestionnaires entreprise ne sont pas immunisés aux supply chain attacks.
1Password (jamais compromis en tant que tel)
1Password a été impliqué dans l'incident Okta d'octobre 2023 (un attaquant ayant compromis Okta a tenté d'accéder au compte d'administration Okta de 1Password), mais aucune donnée client n'a été affectée. Cette transparence de gestion a renforcé la confiance dans la marque.
Bitwarden (jamais compromis)
Aucun incident majeur documenté affectant les données clients. Audits réguliers publics, bug bounty actif. Architecture considérée comme robuste.
Leçons globales
- Les gestionnaires restent, malgré ces incidents, plus sûrs que la réutilisation de mots de passe.
- La qualité du mot de passe maître est décisive — même en cas de fuite de coffre chiffré, un bon mot de passe maître protège.
- La transparence du fournisseur pendant un incident est un indicateur de qualité.
- Préférer les acteurs avec audits publics, bug bounty actif, et architecture documentée.
- Les incidents sont rares mais existent — la vigilance reste nécessaire.
08 — FAQQuestions fréquentes
Est-ce risqué de mettre « tous ses œufs dans le même panier » ?
Intuition compréhensible, mais le calcul de risque est favorable au gestionnaire. Sans gestionnaire : mots de passe faibles et réutilisés, risque quasi certain d'être compromis via le maillon faible. Avec gestionnaire correctement configuré : un mot de passe unique et fort par service, risque très faible compensé par la MFA sur le gestionnaire lui-même. La statistique des incidents réels (credential stuffing omniprésent vs piratage de coffre très rare) valide cette balance.
Et si le fournisseur disparaît ou est racheté ?
Tous les gestionnaires sérieux permettent l'export de vos données dans un format standard (CSV, JSON, fichiers chiffrés portables). Vous pouvez à tout moment migrer vers un autre gestionnaire. Bonne pratique : exporter occasionnellement votre coffre et le stocker de manière sécurisée (disque chiffré, KeePass local) comme sauvegarde indépendante.
Comment gérer les mots de passe de la famille non-technique ?
Les offres familiales (1Password Families, Bitwarden Families, iCloud Keychain Sharing) facilitent l'onboarding. Accompagner les proches pour :
- Configurer le gestionnaire avec un mot de passe maître solide mais mémorable (phrase de passe).
- Imprimer la clé de récupération et la conserver en lieu sûr.
- Activer la MFA.
- Migrer progressivement les comptes importants.
Le gain en sécurité et en simplicité compense largement l'effort initial d'accompagnement.
Un gestionnaire de mots de passe remplace-t-il la MFA ?
Non, complémentaire. Le gestionnaire stocke des mots de passe forts ; la MFA ajoute un second facteur indépendant du mot de passe. Même avec un gestionnaire parfait, activer la MFA sur chaque service qui la propose reste essentiel. De plus en plus de gestionnaires peuvent générer eux-mêmes les codes TOTP, ce qui simplifie l'utilisation tout en gardant les deux facteurs indépendants au niveau du service.
Dois-je faire confiance à un gestionnaire open source plus qu'à un commercial ?
Pas automatiquement. L'open source permet l'audit indépendant du code, ce qui est un plus. Mais la qualité finale dépend aussi de la sécurité de l'infrastructure, de la réactivité face aux vulnérabilités, de la qualité des pratiques opérationnelles. Bitwarden (open source) et 1Password (propriétaire) sont tous deux considérés comme solides, avec des audits publics réguliers. Le choix dépend davantage des préférences personnelles (ouverture, ergonomie, prix) que d'un jugement binaire sécurité.