Nous avons aujourd'hui de nombreux mots de passe à retenir : messagerie électronique, banque en ligne, réseaux sociaux, achats sur Internet, administrations, abonnements, etc. Pour éviter d'utiliser le même mot de passe partout ou de noter ses mots de passe sur un carnet, une solution existe : le gestionnaire de mots de passe.
Mais comment fonctionne-t-il ? Est-il vraiment sécurisé ? Et surtout, lequel choisir parmi les nombreuses solutions disponibles ?
I. Qu'est-ce qu'un gestionnaire de mots de passe ?
Un gestionnaire de mots de passe est un logiciel qui permet de conserver ses identifiants et ses mots de passe dans une base sécurisée. Au lieu de devoir retenir des dizaines de mots de passe, l'utilisateur n'a généralement besoin de retenir qu'un seul mot de passe : le mot de passe maître. Le gestionnaire peut ensuite remplir automatiquement les identifiants lorsque l'on se connecte à un site Internet. Il peut également créer des mots de passe complexes et différents pour chaque compte.
Exemple :
Vous avez un compte sur un site marchand.
Au lieu de choisir un mot de passe facile à retenir comme :
`Jean1234`
le gestionnaire peut générer un mot de passe beaucoup plus difficile à deviner, par exemple :
`vT7!qL9#pR2@xK8`
Vous n'avez pas besoin de le mémoriser : le gestionnaire le conserve pour vous.
II. Comment cela reste-t-il sécurisé ?
Une question revient souvent : si tous mes mots de passe sont au même endroit, l'éditeur du logiciel (ou un pirate qui accéderait à ses serveurs) peut-il les lire ?
La plupart des gestionnaires sérieux fonctionnent selon un principe appelé "zero-knowledge" (littéralement "connaissance nulle") : vos mots de passe sont chiffrés directement sur votre appareil, avant même d'être envoyés vers les serveurs de synchronisation. L'éditeur ne détient jamais la clé permettant de les déchiffrer — seul votre mot de passe maître, que vous seul connaissez, le permet. Concrètement, même en cas de piratage des serveurs de l'éditeur (c'est déjà arrivé, notamment chez LastPass en 2022), les données volées restent chiffrées et, en théorie, inexploitables sans le mot de passe maître de chaque utilisateur.
III. Pourquoi utiliser un gestionnaire de mots de passe ?
L'utilisation d'un gestionnaire permet principalement d'adopter de meilleures habitudes de sécurité.
Un mot de passe différent pour chaque compte
Si vous utilisez le même mot de passe sur plusieurs sites et qu'un de ces sites est victime d'une fuite de données, les cybercriminels peuvent essayer ce mot de passe sur vos autres comptes. Avec un gestionnaire, il devient beaucoup plus facile d'utiliser un mot de passe différent pour chaque service.
Des mots de passe plus difficiles à deviner
Le gestionnaire peut générer automatiquement des mots de passe longs et complexes. Vous n'avez donc plus besoin d'imaginer vous-même des mots de passe compliqués.
Plus besoin de tout mémoriser
Le gestionnaire mémorise les identifiants à votre place et peut remplir automatiquement les formulaires de connexion.
Un déverrouillage rapide sur smartphone (Android/iOS)
Sur mobile, la plupart des gestionnaires permettent de déverrouiller le coffre-fort avec l'empreinte digitale ou la reconnaissance faciale (TouchID, FaceID, biométrie Android), sans avoir à retaper le mot de passe maître à chaque fois. C'est souvent ce qui rend l'usage réellement confortable au quotidien.
IV. Et les gestionnaires déjà intégrés au navigateur ?
Google Chrome, Mozilla Firefox, Safari et Edge proposent tous leur propre gestionnaire de mots de passe intégré, tout comme les comptes Google ou Apple. Beaucoup d'utilisateurs s'en servent déjà, souvent sans l'avoir choisi explicitement.
Ces solutions ont l'avantage d'être gratuites et déjà présentes, mais elles restent en général plus limitées :
- elles sont liées à un seul navigateur ou écosystème, ce qui complique la vie si vous utilisez à la fois Chrome sur PC et Safari sur iPhone
- elles offrent moins de fonctionnalités avancées (partage sécurisé, coffres pour d'autres informations que des mots de passe, alertes de sécurité...)
- leur mécanisme de chiffrement et de protection varie selon l'éditeur
Un gestionnaire dédié reste donc généralement recommandé pour un usage sérieux, mais le gestionnaire du navigateur est déjà largement préférable à l'absence de tout gestionnaire.
A noter : la plupart des gestionnaires dédiés permettent d'importer facilement les mots de passe déjà enregistrés dans Chrome ou Firefox, en quelques clics, ce qui évite de tout ressaisir manuellement.
V. Les principaux gestionnaires
Il existe de nombreux gestionnaires de mots de passe. Parmi les plus connus, on peut notamment citer :
- KeePass
- Bitwarden
- Dashlane
- 1Password
- Proton Pass
Ils ont tous le même objectif général, mais leur fonctionnement et leurs fonctionnalités sont différents.
VI. KeePass : garder le contrôle de sa base
KeePass est un gestionnaire de mots de passe qui fonctionne principalement avec une base de données chiffrée enregistrée sous la forme d'un fichier. Cette particularité permet à l'utilisateur de conserver lui-même sa base de mots de passe.
KeePass est gratuit et très personnalisable. En revanche, sa configuration peut être moins simple pour un débutant, notamment lorsqu'il faut synchroniser sa base entre plusieurs appareils ou activer le remplissage automatique dans le navigateur, qui nécessite l'installation d'une extension tierce (comme KeePassXC-Browser) plutôt que d'être disponible nativement.
À privilégier pour les utilisateurs qui souhaitent garder davantage de contrôle sur leurs données et qui acceptent une configuration un peu plus technique.
VII. Bitwarden : simplicité et polyvalence
Bitwarden est un gestionnaire de mots de passe multiplateforme qui permet de synchroniser ses données entre différents appareils. Il existe sous forme d'application et d'extension pour navigateur.
Son fonctionnement est relativement simple et il propose une offre gratuite intéressante. Bitwarden intègre également la génération et le stockage de codes de double authentification (2FA), ainsi qu'une fonction de vérification si l'un de vos mots de passe est apparu dans une fuite de données connue.
À privilégier pour les personnes qui recherchent un gestionnaire complet, disponible sur plusieurs appareils et relativement simple à utiliser. Il vous en coûtera ~4€/mois.
VIII. Dashlane : la simplicité avant tout
Dashlane met l'accent sur la facilité d'utilisation. Il permet notamment de stocker les mots de passe, de générer de nouveaux mots de passe et de remplir automatiquement les formulaires de connexion.
Son interface est conçue pour être accessible aux utilisateurs qui ne souhaitent pas passer du temps à configurer leur gestionnaire.
À privilégier pour les personnes qui recherchent une solution simple et confortable au quotidien. Il vous en coûtera ~58€/an.
IX. 1Password : une solution très complète
1Password propose de nombreuses fonctionnalités destinées aux particuliers, aux familles et aux entreprises. Il permet notamment de gérer les mots de passe, les informations sensibles et de partager certains éléments avec d'autres personnes.
Contrairement aux autres solutions de cette liste, 1Password ne propose pas de version gratuite permanente, seulement une période d'essai limitée dans le temps.
À privilégier pour les utilisateurs qui recherchent une solution complète et qui sont prêts à utiliser une offre payante. Il vous en coûtera ~3€/mois.
X. Proton Pass : une solution intégrée à l'écosystème Proton
Proton Pass est un gestionnaire de mots de passe proposé par Proton. Il permet de stocker des mots de passe et d'autres informations sensibles et de les synchroniser entre différents appareils, avec une offre gratuite généreuse.
Il peut notamment intéresser les personnes qui utilisent déjà d'autres services Proton (messagerie, VPN...).
À privilégier pour les utilisateurs qui souhaitent une solution simple et qui apprécient l'écosystème Proton.
XI. Un mot sur les clés d'accès (passkeys)
Une technologie plus récente commence à se généraliser : les "clés d'accès", ou "passkeys". Elles permettent de se connecter à un site sans mot de passe du tout, en utilisant simplement l'empreinte digitale, la reconnaissance faciale ou le code de votre appareil. (TouchID, FaceID, biométrie).
De plus en plus de gestionnaires (Bitwarden, 1Password, Proton Pass, ainsi que les solutions Google et Apple) permettent déjà de créer et stocker ces clés d'accès aux côtés des mots de passe classiques. La technologie reste encore en phase de déploiement progressif chez les sites Internet, mais elle est amenée à se développer dans les années à venir.
XII. Quel gestionnaire choisir ?
Il n'existe pas un gestionnaire de mots de passe qui soit idéal pour tout le monde.
1. Vous êtes débutant ?
Privilégiez une solution simple à installer et à utiliser comme Bitwarden, Dashlane ou Proton Pass.
2. Vous utilisez plusieurs appareils ?
La synchronisation automatique de Bitwarden, Dashlane, 1Password ou Proton Pass peut être particulièrement pratique.
3. Vous souhaitez conserver votre base de données vous-même ?
KeePass est une solution particulièrement intéressante.
4. Vous souhaitez partager des mots de passe avec votre famille ?
Les solutions proposant des fonctionnalités familiales peuvent être plus pratiques, notamment 1Password, Bitwarden ou Dashlane, selon l'offre choisie.
XIII. Et si je perds mon mot de passe maître ?
C'est un point essentiel à comprendre.
Le mot de passe maître protège l'accès au gestionnaire. C'est le seul que vous devez retenir. Il doit donc être suffisamment long, difficile à deviner et mémorisable. Il ne faut pas le choisir comme un mot de passe ordinaire et il ne faut pas le communiquer à d'autres personnes. Avant de choisir un gestionnaire, il est également important de comprendre les possibilités de récupération du compte et de vérifier que l'on dispose d'une solution de secours adaptée.
XIV. Ai-je déjà été concerné par une fuite de données ?
Un bon réflexe complémentaire : vérifier régulièrement si l'une de vos adresses e-mail est apparue dans une fuite de données connue, via un site comme "Have I Been Pwned" (haveibeenpwned.com). Si c'est le cas, il est conseillé de changer sans tarder le mot de passe du compte concerné — et de tous les autres comptes où le même mot de passe aurait été réutilisé.