En résumé

Ce que c'est

Un gestionnaire de mots de passe fait trois choses chaque jour :

  1. Stocke tous vos mots de passe — ainsi que des notes, des cartes de crédit, des adresses, des numéros de pièce d'identité, des codes de récupération — dans un coffre-fort chiffré sur vos appareils.
  2. Génère des mots de passe forts et uniques pour chaque nouveau compte que vous créez, de sorte que vous n'ayez plus jamais besoin d'en inventer un.
  3. Les remplit automatiquement dans votre navigateur et dans vos applications mobiles, sur le bon site, pour que vous ne saisissiez pas votre mot de passe bancaire sur une fausse page qui ressemble à votre banque.

Le coffre est verrouillé par un mot de passe maître — le seul dont vous devez vous souvenir. Il est aussi généralement protégé par un deuxième facteur (un code, une empreinte digitale, une clé de sécurité). Si votre ordinateur portable est volé et que le voleur ne connaît pas votre mot de passe maître, le contenu lui est inutile.

La plupart des gestionnaires proposent aussi une vue santé de la sécurité : quels mots de passe sont apparus dans des fuites connues, lesquels sont réutilisés, lesquels sont faibles. C'est vraiment utile. La plupart des personnes qui l'activent découvrent qu'elles ont quelques comptes avec le même mot de passe que leur adresse e-mail de 2014.

Pourquoi ce n'est plus facultatif

La vraie raison : les humains ne peuvent pas retenir 80 mots de passe forts et uniques, et presque tout le monde possède au moins 80 comptes. Il y a deux options :

Il n'y a pas de troisième option qui fonctionne à grande échelle.

Comment ça marche vraiment (en un paragraphe)

Votre mot de passe maître n'est jamais envoyé à l'entreprise du gestionnaire. Il est utilisé sur votre propre appareil pour dériver une clé de chiffrement. Cette clé chiffre et déchiffre le contenu du coffre. Le cloud du gestionnaire, s'il en a un, ne voit que des données chiffrées — du charabia, jusqu'à ce que votre appareil les déchiffre. C'est ce qu'on appelle le design zéro connaissance (zero-knowledge). C'est pourquoi une fuite de base de données d'un gestionnaire bien conçu ne signifie pas une compromission des comptes de ses utilisateurs, à condition que le mot de passe maître était solide.

Ce qu'il faut chercher

Quand vous choisissez un gestionnaire, par ordre d'importance :

  1. Architecture zéro connaissance. L'entreprise ne doit pas pouvoir lire votre coffre, même si elle le voulait. Chaque gestionnaire sérieux est construit ainsi aujourd'hui ; vérifiez-le sur la page sécurité de l'entreprise avant de vous inscrire.
  2. Deuxième facteur solide pour le coffre lui-même. Le plus important : l'option d'utiliser une application d'authentification ou une clé de sécurité matérielle — pas seulement les SMS.
  3. Synchronisation entre appareils en laquelle vous avez confiance. Synchronisation entre votre téléphone, ordinateur et tablette. Si vous préférez ne pas utiliser un cloud, des options qui synchronisent via votre propre stockage existent.
  4. Extensions de navigateur et remplissage automatique mobile qui fonctionnent réellement sur les sites que vous utilisez.
  5. Un chemin d'exportation clair. Vous devez pouvoir partir à tout moment en emportant vos données dans un format standard (CSV, JSON). La dépendance au fournisseur est un signal d'alarme.
  6. Audits de sécurité indépendants. Recherchez « audit » ou « test d'intrusion » sur la page de transparence de l'entreprise. Les bons gestionnaires publient les leurs.

Comparatif honnête

Des produits spécifiques avec leurs principaux compromis. Aucun lien d'affiliation, aucune préférence payante. Voici la situation en 2026 — ces entreprises modifient souvent leurs offres ; vérifiez les détails actuels sur leurs propres sites.

À éviter : les gestionnaires d'entreprises ayant des antécédents de mauvaise gestion des fuites ou des affirmations vagues sur le chiffrement. Lisez des avis indépendants récents — Que Choisir, Wirecutter, PCMag, AV-TEST, Stiftung Warentest et les organisations nationales de tests consommateurs effectuent des comparaisons régulières.

Premiers pas — la première heure

Le jour le plus difficile avec un gestionnaire de mots de passe est le premier. Après ça, il devient invisible.

  1. Choisissez un gestionnaire. Bitwarden est une valeur sûre par défaut. Si vous vivez entièrement dans l'écosystème Apple, Apple Passwords convient. Si vous ne voulez aucun cloud, KeePassXC.
  2. Créez le compte avec un long mot de passe maître. Quatre à six mots aléatoires. Écrivez-le sur papier le premier mois. Vous vous en souviendrez ensuite.
  3. Activez la 2FA sur le compte du gestionnaire lui-même. C'est le seul compte où la 2FA par SMS n'est pas suffisante — utilisez une application d'authentification ou, idéalement, une clé matérielle.
  4. Installez l'extension de navigateur et l'application mobile sur chaque appareil que vous utilisez.
  5. Ne migrez pas tout d'un coup. Laissez-le apprendre vos comptes au fil de vos connexions au cours des deux prochaines semaines. Quand vous vous connectez à un site, laissez le gestionnaire enregistrer le mot de passe existant, puis utilisez immédiatement son générateur pour remplacer cet ancien mot de passe par un nouveau.
  6. Commencez par l'e-mail et la banque. Générez de nouveaux mots de passe forts pour ces deux comptes le premier jour. Tout le reste peut attendre.
  7. Imprimez la fiche de récupération d'urgence — la plupart des gestionnaires en proposent une. Indice pour le mot de passe maître, clé de récupération ; la fiche imprimée va dans un endroit sûr à la maison.

Et les familles ?

La plupart des gestionnaires payants proposent des formules familiales pour ~3–5 €/mois pour plusieurs utilisateurs. Chaque personne a son propre coffre privé ; les identifiants partagés (l'abonnement streaming, les services de la maison) vivent dans un coffre partagé. C'est bien plus sûr que d'envoyer le mot de passe Netflix par e-mail. Et si un membre de la famille est compromis, les coffres privés des autres restent intacts.

Pour les proches plus âgés : aider un parent à configurer un gestionnaire est l'une des choses les plus utiles que vous puissiez faire, surtout si vous configurez aussi un contact de récupération pour l'aider à retrouver l'accès si nécessaire.

Ce qu'il ne faut PAS faire

Utiliser l'IA pour vous aider

Choisir un gestionnaire pour votre situation :

« J'aimerais de l'aide pour choisir un gestionnaire de mots de passe. Voici mes contraintes : appareils [liste], systèmes d'exploitation [liste], si je suis prêt à payer [oui/non], si je veux mon coffre stocké sur le serveur de quelqu'un d'autre [oui/non], mon niveau technique [échelle 1–10], et les membres de ma famille avec qui je veux partager [décrire]. Veuillez recommander deux options, une courante et une alternative, et expliquer les compromis en langage simple. »

Vérifier une configuration existante :

« J'utilise déjà [nom du gestionnaire de mots de passe]. Aidez-moi à vérifier ma configuration. Notamment : (a) l'approche du mot de passe maître est-elle solide, (b) mon 2FA sur le compte du gestionnaire lui-même est-il suffisamment fort, (c) quelles étapes de sauvegarde ou de récupération devrais-je avoir en place que je n'ai peut-être pas, (d) quel est un risque auquel je ne pense probablement pas ? »

Rappel : l'IA peut ne pas connaître l'état actuel des prix, fonctionnalités ou incidents récents d'un produit spécifique. Vérifiez sur le site officiel de l'entreprise et dans un avis indépendant récent avant de vous engager.

Qui contacter

C'est un sujet de configuration, pas une crise. Mais :

Quand aller au-delà du chat

Sources et lectures complémentaires