Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Gestionnaire de mots de passe

[!toc] Table of Contents

[!info] Info {static}

Un gestionnaire de mots de passe est un outil essentiel pour s’assurer que tu prends les précautions nécessaires afin de garder tes mots de passe en sécurité. Tu peux découvrir ici ce qui fait un bon mot de passe et comment les gérer : Contre-mesure : mots de passe forts

KeePassXC et Bitwarden sont tous deux open source et disposent d’applications pour tous les systèmes d’exploitation/navigateurs courants.

KeePassXC fonctionne hors ligne, Bitwarden en ligne. Cependant, KeePassXC peut aussi être synchronisé sur plusieurs appareils à l’aide de services externes.

Gestionnaires de mots de passe pratiques pour ordinateurs :

  • KeePassXC : Linux, Windows, MacOS
  • Bitwarden : Linux, Windows, MacOS
    • Garde en tête que pour utiliser Bitwarden, tu auras besoin d’un fournisseur qui exploite un service Bitwarden et en qui tu as confiance. N’utilise pas de fournisseurs non fiables.

Les gestionnaires de mots de passe intégrés aux navigateurs et aux systèmes d’exploitation ne sont pas forcément recommandés, car ils sont souvent propriétaires et conçus avant tout pour le confort d’utilisation. Cela mène régulièrement à des vulnérabilités de sécurité. Les navigateurs en particulier sont toujours une cible pour les attaquant·es et offrent de nombreuses surfaces d’attaque.

KeePass pour appareils mobiles

Recommandation issue de la documentation officielle de KeePassXC :

KeePassXC

KeePassXC est l’un des gestionnaires de mots de passe les plus connus et les plus utilisés. Il est open source, régulièrement contrôlé par des expert·es à la recherche de vulnérabilités, et propose de nombreuses fonctionnalités très pratiques. Elles nous permettent de faire le lien entre sécurité et confort d’utilisation.

Intégration au navigateur

Il existe des extensions KeePassXC pour tous les navigateurs courants (sauf Safari) afin d’utiliser facilement la fonction de remplissage automatique. Celle-ci propose automatiquement les bons identifiants de connexion sur chaque site web pour lequel des mots de passe ont été enregistrés.

Cela t’empêche de saisir accidentellement ton mot de passe quand tu cliques sur un lien de phishing, parce que l’extension reconnaît que tu as atterri sur la mauvaise URL.

Fichier-clé

Il est recommandé de protéger une base de données de mots de passe avec les deux éléments suivants : un mot de passe et un second facteur. Le moyen le plus simple de le faire est d’utiliser un fichier-clé. (Voir plus bas un exemple de scénario.)

Fichier-clé comme second facteur

Il est possible de chiffrer la base de données avec un fichier-clé séparé en plus du mot de passe. Cela signifie que tu as toujours besoin à la fois du mot de passe et du fichier-clé pour accéder aux mots de passe.

Les instructions pour le faire se trouvent ici.

Fichier-clé comme clé maîtresse

Tu peux aussi chiffrer ta base de données de mots de passe uniquement avec un fichier-clé, sans mot de passe. Tu dois alors toujours sélectionner le fichier-clé lors de l’ouverture de la base de données dans KeePassXC.

Fichier-clé comme clé maîtresse avec mot de passe comme 2nd facteur

Un cas d’usage courant consiste à stocker le fichier-clé sur une clé USB chiffrée que tu portes toujours sur toi, par exemple sur ton trousseau. Cela assure aussi une authentification à deux facteurs. Les éléments suivants sont nécessaires :

  1. facteur : le mot de passe de la clé
  2. facteur : la clé USB (avec le fichier-clé)

pour accéder aux mots de passe. Il est indispensable de veiller à avoir une clé USB de sauvegarde au cas où la clé réelle serait perdue !

Générer de nouveaux mots de passe

L’une des fonctionnalités centrales d’un gestionnaire de mots de passe est qu’il peut générer des mots de passe forts ou des phrases de passe selon tes propres critères. Cela évite de réutiliser le même mot de passe par confort.

Synchroniser et sauvegarder les mots de passe dans le cloud

Ce n’est pas dangereux ?

La base de données de mots de passe est toujours chiffrée, à tout moment. Elle n’est jamais déchiffrée dans le cloud, donc les opérateurs du cloud ne peuvent pas la lire. Cependant, la police pourrait potentiellement voler une copie de ta base de données, comme décrit dans l’exemple de scénario suivant.

Exemple de scénario

Supposons que ta base de données de mots de passe soit « seulement » protégée par un mot de passe fort. Si la police a accès à ton cloud, ou obtient ta base de données d’une autre manière, elle n’aura que le fichier chiffré et ne pourra rien en faire.

Mais si elle découvre ton mot de passe plus tard, par exemple en t’observant secrètement pendant que tu le tapes, elle peut récupérer la base de données chiffrée et la déchiffrer.

Si la base de données était aussi chiffrée avec un fichier-clé, connaître le mot de passe ne suffirait pas : le fichier-clé serait également nécessaire. Si tu détruisais ce fichier-clé, il n’y aurait aucun moyen de déchiffrer la base de données volée.

Comment faire

Par exemple, tu pourrais stocker ta base de données dans le cloud et y accéder depuis tous tes appareils.

Le fichier-clé est stocké uniquement localement sur tes appareils.

Si tu soupçonnes les autorités d’avoir obtenu une copie de ta base de données de mots de passe

  1. fais une copie de ta base de données
  2. crée un nouveau mot de passe
  3. et un nouveau fichier-clé
  4. puis supprime l’ancien fichier-clé de tous tes appareils.

Cela rendra la base de données compromise inutilisable pour toujours.

[!warning] Warning {static}

Avant de supprimer ton ancien fichier-clé, assure-toi :

  1. que la nouvelle base de données fonctionne avec le nouveau fichier-clé
  2. que tu n’oublies pas le nouveau mot de passe !

Dans les deux cas, tous tes mots de passe seraient définitivement perdus.

KeePassXC comme application à deux facteurs

KeePassXC peut aussi être utilisé comme application 2FA avec TOTP. Cela fonctionne même sur les applications pour téléphones mobiles.

Instructions

Tu trouveras ici des instructions avec d’autres références.

Note

Nous faisons systématiquement référence à KeePassXC ici.

Les versions plus anciennes comme KeePassX et KeePass ne devraient plus être utilisées.