Ce qu’un gestionnaire de mots de passe peut et ne peut pas résoudre

Un gestionnaire de mots de passe peut vous aider à enregistrer vos identifiants et à utiliser des mots de passe différents pour chaque service sans compter sur votre mémoire. Mais il ne remplace pas les mesures de sécurité du site auquel vous accédez et ne décide pas à votre place de ce qu’il faut faire si vous perdez un appareil, oubliez votre mot de passe principal ou si quelqu’un prend le contrôle de votre compte. L’application n’est qu’un maillon d’une chaîne : la méthode de connexion, les appareils autorisés, la récupération et la façon dont les données sont synchronisées comptent également. Il est donc utile de considérer le gestionnaire dans son environnement d’utilisation, et non comme une solution isolée.

Il convient de distinguer la protection des identifiants stockés de la protection du compte du gestionnaire. Un coffre-fort chiffré peut rendre la lecture de vos données plus difficile si quelqu’un en obtient une copie, mais cela ne prouve pas, à lui seul, que la connexion, la récupération ou les applications du fournisseur répondent à vos besoins. Le guide de NIST sur l’authentification décrit celle-ci comme le processus consistant à vérifier que la personne qui tente d’accéder à un service contrôle les authentificateurs associés à une identité. Ses recommandations concernent les systèmes d’identité numérique et ne certifient pas des gestionnaires commerciaux précis. NIST SP 800-63B.

Les définitions de ce glossaire servent donc à transformer des expressions techniques en vérifications concrètes, et non à désigner un produit gagnant. Les sources citées documentent des concepts et des recommandations générales ; elles ne comparent pas tous les gestionnaires disponibles et ne valident pas le fonctionnement d’une version particulière. Une appellation accrocheuse ne remplace pas l’explication du mécanisme, de ses exceptions et de leurs conséquences en cas de perte d’accès. Pour comparer, il faut rechercher des réponses sur le fonctionnement réel, plutôt que s’arrêter au nom d’une fonctionnalité.

Coffre-fort, chiffrement, mot de passe principal et connaissance zéro

Le coffre-fort est l’espace numérique où sont organisés des éléments comme les noms d’utilisateur et les mots de passe, ainsi que, selon le service, d’autres données. Demandez quels types d’informations il accepte, comment il se verrouille et ce qu’il advient d’une session ouverte en cas de perte de l’appareil. Le terme ne garantit pas que tous les éléments sont chiffrés de la même manière, que toutes les métadonnées sont protégées ou que le contenu n’existe que sur un seul appareil. Ces détails dépendent de l’architecture et de la documentation du fournisseur. Vérifiez donc ce que recouvre précisément le mot « coffre-fort » au lieu d’en déduire une protection identique pour toutes les données.

Le chiffrement transforme des données afin qu’elles ne puissent pas être lues sans le matériel cryptographique nécessaire. L’expression « chiffrement de bout en bout » signifie généralement que les données sont protégées de façon à empêcher le fournisseur de lire leur contenu, mais il faut vérifier comment cela s’applique : avant ou après la synchronisation, sur quels appareils et à quelles informations cela ne s’applique pas. Une affirmation de « connaissance zéro » ne doit pas non plus être considérée automatiquement comme un synonyme de sécurité totale. Recherchez une explication technique accessible, identifiez les secrets contrôlés par l’utilisateur et comprenez les capacités que le service conserve pour fonctionner ou récupérer le compte. Le nom d’une méthode ne décrit pas, à lui seul, toutes les modalités du système.

Le mot de passe principal — parfois appelé mot de passe maître — est le secret qui peut déverrouiller le coffre-fort ou participer à la dérivation des clés qui le protègent. Ce n’est pas simplement un mot de passe de plus dans la liste : sa perte peut avoir des conséquences différentes de celle du mot de passe d’un compte web. Avant de choisir, demandez si le fournisseur peut le réinitialiser, s’il existe une phrase de récupération et quelles données sont perdues ou restent accessibles dans chaque situation. Une réinitialisation pratique et la possibilité d’intervention d’un tiers impliquent des compromis différents. Ne supposez pas qu’il existe une récupération universelle sans perte de données : consultez la procédure documentée.

Authentification multifacteur et passkeys

L’authentification multifacteur (MFA) exige plusieurs facteurs pour vérifier l’identité. En pratique, ces facteurs peuvent reposer sur quelque chose que vous savez, quelque chose que vous possédez ou une caractéristique biométrique. Une seconde étape peut réduire la dépendance à un mot de passe compromis, mais les méthodes n’offrent pas toutes la même expérience ni les mêmes propriétés face aux attaques. CISA recommande d’adopter la MFA pour ajouter une protection au-delà du mot de passe ; cela ne signifie pas que l’activation de n’importe quelle option supprime le risque. Il faut aussi considérer ce qui se passe lorsque l’appareil habituel n’est plus disponible. CISA : More than a Password.

Lorsque vous comparez des gestionnaires, distinguez la MFA utilisée pour ouvrir le compte du gestionnaire de la MFA que le produit stocke ou vous aide à utiliser sur d’autres services. Demandez quelles méthodes sont prises en charge, s’il existe des codes de récupération et ce qui arrive en cas de perte du téléphone ou de l’appareil d’authentification. Le guide d’OWASP sur l’authentification traite séparément des sujets comme la connexion et la récupération sécurisée ; c’est une référence de conception, non une certification d’un fournisseur précis. Cette distinction permet de comprendre que les moyens de protéger le compte du gestionnaire et les fonctions offertes pour les identifiants d’autres services ne sont pas nécessairement identiques. OWASP Authentication Cheat Sheet.

Les passkeys sont des identifiants de connexion qui permettent de s’authentifier sans saisir de mot de passe traditionnel, grâce aux capacités compatibles de l’appareil, de la plateforme et du service. Il ne s’agit pas simplement d’un mot de passe enregistré dans un coffre-fort. La documentation de Google décrit leur utilisation et indique leur compatibilité avec Android et Chrome, mais la disponibilité pratique dépend de l’environnement, du service et de la manière dont l’identifiant est stocké ou synchronisé. Demandez si le gestionnaire peut enregistrer ou synchroniser des passkeys, sur quelles plateformes et quelle solution reste disponible si vous changez d’écosystème. Vérifiez la compatibilité pour vos propres appareils et services. Google : Passkeys et environnements compatibles.

Récupération, synchronisation et accès d’urgence

La récupération désigne les options disponibles lorsque vous ne pouvez plus déverrouiller le coffre-fort ou vous connecter. Elle peut passer par des codes de récupération, des appareils déjà autorisés, l’aide d’un contact ou une procédure gérée par le fournisseur ; ces méthodes ne sont pas équivalentes. Vérifiez si la récupération rétablit l’accès aux mêmes données, si un autre appareil doit rester disponible et si la procédure modifie le modèle de confidentialité ou de confiance. Si le service n’explique pas clairement les étapes, ne supposez pas que l’assistance pourra restituer le contenu. Une description précise des étapes et de leurs conséquences vaut mieux qu’une promesse générale de récupération.

La synchronisation rend les informations disponibles sur plusieurs appareils ; elle soulève aussi des questions sur ce qui est transmis, l’endroit où les données sont traitées et la protection des copies synchronisées. Ne confondez pas « synchronisé » avec « sauvegarde récupérable ». Demandez ce qui se passe lorsque vous supprimez un élément sur un appareil, si les changements sont répercutés et comment exporter ou conserver vos données. NIST SP 800-63B aborde les authentificateurs synchronisables, mais s’adresse aux fournisseurs de services d’identifiants et aux systèmes d’authentification : il ne s’agit pas d’une évaluation d’un gestionnaire particulier. Des recommandations générales sur une catégorie d’authentificateurs ne démontrent pas la manière dont un produit commercial précis met en œuvre la synchronisation. NIST SP 800-63B, annexe sur les authentificateurs synchronisables.

L’accès d’urgence désigne généralement des mécanismes permettant à une autre personne d’obtenir l’accès dans certaines conditions. L’appellation ne révèle pas qui peut faire la demande, le délai d’attente, la possibilité pour l’utilisateur de refuser ni les données exposées. Lisez toute la procédure du point de vue des deux parties et réfléchissez aux conséquences d’une incapacité, d’un différend ou d’un changement de relation. Si vous avez besoin de cette fonction, vérifiez qu’elle peut être limitée à certains éléments et révoquée sans dépendre d’un contact devenu injoignable. Comprenez les conditions avant de vous appuyer sur cet arrangement.

Transformer les définitions en critères de comparaison

Une comparaison utile commence par votre situation : systèmes d’exploitation et navigateurs utilisés, nombre d’appareils, besoin de partager des identifiants et degré d’acceptation d’une dépendance à un compte cloud. Comparez ensuite ce que le fournisseur documente, et pas seulement le nom des fonctions. S’il affirme que le chiffrement a lieu avant la synchronisation, recherchez quelles informations sont exclues et comment la clé est gérée. S’il annonce une récupération, vérifiez si elle préserve les données et quels pouvoirs possède le fournisseur ou le contact désigné. Des explications écrites et précises permettent de comparer les services sur des bases plus concrètes que des intitulés similaires.

Pour ramener la comparaison à des questions vérifiables, utilisez cette liste :

  • Quelles données le coffre-fort conserve-t-il et quelles catégories ne sont pas couvertes par le chiffrement décrit ?
  • Comment déverrouiller le compte et quelles options MFA ou passkeys sont disponibles sur mes appareils ?
  • Quelles options de récupération existent et qu’advient-il des données dans chaque cas ?
  • Puis-je exporter mes identifiants dans un format utilisable et fermer le compte sans perdre le contrôle des données ?
  • Quelles plateformes, quels navigateurs et quelles fonctions me faut-il, et où leurs limites sont-elles documentées ?
  • Combien coûte l’offre dont j’ai besoin dans mon pays, et que change l’arrêt du paiement ?

Liste de vérification avant de choisir

Avant de vous inscrire, vérifiez la compatibilité réelle avec les appareils et navigateurs que vous utilisez : une page générale de disponibilité ne garantit pas que toutes les fonctions existent dans toutes les versions. La documentation de Google sur les passkeys montre, par exemple, pourquoi il est utile de vérifier la plateforme et l’environnement au lieu de considérer la compatibilité comme universelle. Si vous dépendez d’un système d’exploitation précis, vérifiez aussi le fonctionnement des extensions, du déverrouillage biométrique et de la synchronisation entre plateformes. Recherchez des informations correspondant à votre configuration réelle.

Examinez l’exportation et la sortie du service avec autant d’attention que l’inscription. Vérifiez si vous pouvez exporter sans perdre de champs importants, si le fichier est lisible en dehors du gestionnaire et comment le supprimer ensuite de façon sûre. Consultez les tarifs applicables dans votre pays et distinguez les fonctions incluses, les limites d’appareils et les offres familiales ou professionnelles. Les documents des sources citées n’établissent ni les prix ni la disponibilité des produits commerciaux ; il ne serait pas correct de les déduire ou de présenter un tarif comme actuel sans source du fournisseur et date de vérification. Ces éléments doivent être confirmés directement.

Pour finir, donnez la priorité aux exigences dont la défaillance vous affecterait le plus : perte du mot de passe principal, changement de téléphone, indisponibilité du service ou besoin de partager un accès. Comparez des réponses écrites et à jour plutôt que des promesses vagues. Un gestionnaire peut faciliter l’utilisation d’identifiants distincts et l’organisation des accès, mais votre choix doit également prendre en compte la récupération, les plateformes prises en charge et votre capacité à quitter le service. La meilleure comparaison n’est pas une note abstraite : c’est de savoir ce qui se passe dans les situations qui vous préoccupent vraiment.