En résumé
- Un gestionnaire de mots de passe est un petit coffre-fort chiffré qui stocke tous vos mots de passe, verrouillé par un seul mot de passe maître solide dont vous vous souvenez réellement.
- C'est le seul moyen réaliste de respecter la règle la plus importante : un mot de passe fort et unique pour chaque compte.
- « Et si le gestionnaire lui-même est piraté ? » — c'est une question légitime. La réponse honnête : même dans les rares cas où c'est arrivé, les coffres bien conçus sont restés chiffrés. Les gestionnaires modernes sont bien plus sûrs que l'habitude de réutiliser le même mot de passe partout.
- Le bon gestionnaire pour vous dépend de trois choses : vos appareils, votre disposition à payer quelques euros par mois, et si vous souhaitez stocker vos données dans un cloud ou uniquement sur vos propres machines.
- Il n'est pas nécessaire de payer pour la marque la plus connue. Plusieurs excellentes options sont gratuites, et l'une des plus respectées est entièrement open source.
Ce que c'est
Un gestionnaire de mots de passe fait trois choses chaque jour :
- Stocke tous vos mots de passe — ainsi que des notes, des cartes de crédit, des adresses, des numéros de pièce d'identité, des codes de récupération — dans un coffre-fort chiffré sur vos appareils.
- Génère des mots de passe forts et uniques pour chaque nouveau compte que vous créez, de sorte que vous n'ayez plus jamais besoin d'en inventer un.
- Les remplit automatiquement dans votre navigateur et dans vos applications mobiles, sur le bon site, pour que vous ne saisissiez pas votre mot de passe bancaire sur une fausse page qui ressemble à votre banque.
Le coffre est verrouillé par un mot de passe maître — le seul dont vous devez vous souvenir. Il est aussi généralement protégé par un deuxième facteur (un code, une empreinte digitale, une clé de sécurité). Si votre ordinateur portable est volé et que le voleur ne connaît pas votre mot de passe maître, le contenu lui est inutile.
La plupart des gestionnaires proposent aussi une vue santé de la sécurité : quels mots de passe sont apparus dans des fuites connues, lesquels sont réutilisés, lesquels sont faibles. C'est vraiment utile. La plupart des personnes qui l'activent découvrent qu'elles ont quelques comptes avec le même mot de passe que leur adresse e-mail de 2014.
Pourquoi ce n'est plus facultatif
La vraie raison : les humains ne peuvent pas retenir 80 mots de passe forts et uniques, et presque tout le monde possède au moins 80 comptes. Il y a deux options :
- Réutiliser les mots de passe. Un jour ou l'autre, l'un des sites que vous avez utilisés perd sa base de données (cela arrive des centaines de fois par an). Votre ancien mot de passe est alors testé sur tous les autres sites sur lesquels vous avez pu l'utiliser. C'est ainsi que la plupart des compromissions de compte non ciblées se produisent réellement.
- Utiliser un gestionnaire. Un mot de passe fort dont vous vous souvenez, plus un deuxième facteur, protège tout le reste.
Il n'y a pas de troisième option qui fonctionne à grande échelle.
Comment ça marche vraiment (en un paragraphe)
Votre mot de passe maître n'est jamais envoyé à l'entreprise du gestionnaire. Il est utilisé sur votre propre appareil pour dériver une clé de chiffrement. Cette clé chiffre et déchiffre le contenu du coffre. Le cloud du gestionnaire, s'il en a un, ne voit que des données chiffrées — du charabia, jusqu'à ce que votre appareil les déchiffre. C'est ce qu'on appelle le design zéro connaissance (zero-knowledge). C'est pourquoi une fuite de base de données d'un gestionnaire bien conçu ne signifie pas une compromission des comptes de ses utilisateurs, à condition que le mot de passe maître était solide.
Ce qu'il faut chercher
Quand vous choisissez un gestionnaire, par ordre d'importance :
- Architecture zéro connaissance. L'entreprise ne doit pas pouvoir lire votre coffre, même si elle le voulait. Chaque gestionnaire sérieux est construit ainsi aujourd'hui ; vérifiez-le sur la page sécurité de l'entreprise avant de vous inscrire.
- Deuxième facteur solide pour le coffre lui-même. Le plus important : l'option d'utiliser une application d'authentification ou une clé de sécurité matérielle — pas seulement les SMS.
- Synchronisation entre appareils en laquelle vous avez confiance. Synchronisation entre votre téléphone, ordinateur et tablette. Si vous préférez ne pas utiliser un cloud, des options qui synchronisent via votre propre stockage existent.
- Extensions de navigateur et remplissage automatique mobile qui fonctionnent réellement sur les sites que vous utilisez.
- Un chemin d'exportation clair. Vous devez pouvoir partir à tout moment en emportant vos données dans un format standard (CSV, JSON). La dépendance au fournisseur est un signal d'alarme.
- Audits de sécurité indépendants. Recherchez « audit » ou « test d'intrusion » sur la page de transparence de l'entreprise. Les bons gestionnaires publient les leurs.
Comparatif honnête
Des produits spécifiques avec leurs principaux compromis. Aucun lien d'affiliation, aucune préférence payante. Voici la situation en 2026 — ces entreprises modifient souvent leurs offres ; vérifiez les détails actuels sur leurs propres sites.
- Bitwarden. L'offre gratuite est généreuse (mots de passe illimités, tous les appareils). L'offre payante (~1 €/mois) ajoute le stockage de codes 2FA et les rapports de santé de sécurité. Open source, audité, multiplateforme. La recommandation par défaut pour la plupart des gens car il ne demande rien que les alternatives fermées ne demandent pas. Auto-hébergeable si vous voulez gérer votre propre serveur.
- 1Password. Soigné, bien conçu, adapté aux familles avec des coffres partagés. Abonnement uniquement (3–6 €/mois selon le plan). Source fermée mais avec un long historique et des audits solides. Bonnes fonctionnalités pour les voyageurs passant les frontières.
- Apple Passwords (intégré dans iOS, iPadOS, macOS). Gratuit, intégré au système d'exploitation. Fonctionne uniquement dans l'écosystème Apple ; faible sous Windows et Android. Un choix raisonnable pour les foyers « tout Apple », moins pour les autres.
- Google Password Manager (intégré dans Chrome et Android). Gratuit, automatique. L'option la plus légère, mais liée à votre compte Google. Suffisant pour une utilisation occasionnelle ; pas le bon choix comme coffre unique pour quelqu'un de sérieux en matière de sécurité.
- KeePassXC. Gratuit, open source, entièrement local — le coffre est un fichier sur votre ordinateur. Vous le synchronisez vous-même si vous le souhaitez (via votre propre dossier cloud ou une clé USB). L'option la plus technique ; préférée par les personnes qui ne veulent pas qu'une entreprise détienne leurs données chiffrées. Communauté active.
- Proton Pass. Des créateurs de Proton Mail. L'offre gratuite couvre les bases ; l'offre payante se combine avec leur messagerie et leur VPN. Juridiction UE. Plus récent, moins d'années de recul que les autres, mais qui évolue rapidement.
À éviter : les gestionnaires d'entreprises ayant des antécédents de mauvaise gestion des fuites ou des affirmations vagues sur le chiffrement. Lisez des avis indépendants récents — Que Choisir, Wirecutter, PCMag, AV-TEST, Stiftung Warentest et les organisations nationales de tests consommateurs effectuent des comparaisons régulières.
Premiers pas — la première heure
Le jour le plus difficile avec un gestionnaire de mots de passe est le premier. Après ça, il devient invisible.
- Choisissez un gestionnaire. Bitwarden est une valeur sûre par défaut. Si vous vivez entièrement dans l'écosystème Apple, Apple Passwords convient. Si vous ne voulez aucun cloud, KeePassXC.
- Créez le compte avec un long mot de passe maître. Quatre à six mots aléatoires. Écrivez-le sur papier le premier mois. Vous vous en souviendrez ensuite.
- Activez la 2FA sur le compte du gestionnaire lui-même. C'est le seul compte où la 2FA par SMS n'est pas suffisante — utilisez une application d'authentification ou, idéalement, une clé matérielle.
- Installez l'extension de navigateur et l'application mobile sur chaque appareil que vous utilisez.
- Ne migrez pas tout d'un coup. Laissez-le apprendre vos comptes au fil de vos connexions au cours des deux prochaines semaines. Quand vous vous connectez à un site, laissez le gestionnaire enregistrer le mot de passe existant, puis utilisez immédiatement son générateur pour remplacer cet ancien mot de passe par un nouveau.
- Commencez par l'e-mail et la banque. Générez de nouveaux mots de passe forts pour ces deux comptes le premier jour. Tout le reste peut attendre.
- Imprimez la fiche de récupération d'urgence — la plupart des gestionnaires en proposent une. Indice pour le mot de passe maître, clé de récupération ; la fiche imprimée va dans un endroit sûr à la maison.
Et les familles ?
La plupart des gestionnaires payants proposent des formules familiales pour ~3–5 €/mois pour plusieurs utilisateurs. Chaque personne a son propre coffre privé ; les identifiants partagés (l'abonnement streaming, les services de la maison) vivent dans un coffre partagé. C'est bien plus sûr que d'envoyer le mot de passe Netflix par e-mail. Et si un membre de la famille est compromis, les coffres privés des autres restent intacts.
Pour les proches plus âgés : aider un parent à configurer un gestionnaire est l'une des choses les plus utiles que vous puissiez faire, surtout si vous configurez aussi un contact de récupération pour l'aider à retrouver l'accès si nécessaire.
Ce qu'il ne faut PAS faire
- Ne réutilisez le mot de passe maître nulle part ailleurs. C'est le seul qui protège tous les autres.
- Ne stockez pas le mot de passe maître comme note dans le gestionnaire lui-même. Cette phrase semble absurde ; des gens le font quand même.
- N'oubliez pas la sauvegarde. Quel que soit le gestionnaire que vous utilisez, sachez comment exporter. Un utilisateur de KeePassXC avec un seul fichier .kdbx sur un seul ordinateur portable n'est qu'une panne de disque loin de la catastrophe. La synchronisation cloud ou une copie dans un autre endroit physique règle ce problème.
- Ne choisissez pas un gestionnaire parce qu'il a une campagne publicitaire agressive. Le budget marketing ne rend pas un coffre plus sûr.
- Ne rejetez pas les options open source juste parce qu'elles semblent austères. Bitwarden et KeePassXC n'ont rien à se reprocher. Le polissage des autres est payé en partie par les abonnements et en partie par le marketing.
- Ne partagez pas l'accès maître par SMS ou e-mail. Si vous devez donner accès à un contact d'urgence, utilisez la propre fonction d'accès d'urgence du gestionnaire.
Utiliser l'IA pour vous aider
Choisir un gestionnaire pour votre situation :
« J'aimerais de l'aide pour choisir un gestionnaire de mots de passe. Voici mes contraintes : appareils [liste], systèmes d'exploitation [liste], si je suis prêt à payer [oui/non], si je veux mon coffre stocké sur le serveur de quelqu'un d'autre [oui/non], mon niveau technique [échelle 1–10], et les membres de ma famille avec qui je veux partager [décrire]. Veuillez recommander deux options, une courante et une alternative, et expliquer les compromis en langage simple. »
Vérifier une configuration existante :
« J'utilise déjà [nom du gestionnaire de mots de passe]. Aidez-moi à vérifier ma configuration. Notamment : (a) l'approche du mot de passe maître est-elle solide, (b) mon 2FA sur le compte du gestionnaire lui-même est-il suffisamment fort, (c) quelles étapes de sauvegarde ou de récupération devrais-je avoir en place que je n'ai peut-être pas, (d) quel est un risque auquel je ne pense probablement pas ? »
Rappel : l'IA peut ne pas connaître l'état actuel des prix, fonctionnalités ou incidents récents d'un produit spécifique. Vérifiez sur le site officiel de l'entreprise et dans un avis indépendant récent avant de vous engager.
Qui contacter
C'est un sujet de configuration, pas une crise. Mais :
- Le support officiel du gestionnaire si vous êtes bloqué — ne faites jamais confiance à un « service de récupération » tiers.
- Un ami ou un membre de la famille de confiance et technophile pour aider lors de la première heure si l'interface est inconnue.
- Les centres nationaux de cybersécurité publient de bons guides gratuits comparant les options : ANSSI / Cybermalveillance.gouv.fr (France), Centre for Cybersecurity Belgium / safeonweb.be (Belgique), OFCS/NCSC (Suisse, ncsc.admin.ch), Luxembourg House of Cybersecurity / bee-secure.lu (Luxembourg), AMSN (Monaco) — tous utiles pour un deuxième avis.
Quand aller au-delà du chat
- Vous avez oublié votre mot de passe maître et vous n'avez pas d'option de récupération — la plupart des gestionnaires ne peuvent pas le récupérer pour vous, par conception. Certains ont une fonctionnalité d'« accès d'urgence » où un contact désigné peut aider ; sinon, le coffre devra peut-être être réinitialisé et les comptes contenus récupérés un par un via leurs propres procédures de récupération.
- Le gestionnaire que vous utilisez a annoncé un incident de sécurité — connectez-vous sur le site officiel (pas via le lien dans l'e-mail), lisez leur avis détaillé et changez immédiatement le mot de passe maître. Puis changez les mots de passe de vos comptes les plus critiques dans le coffre (e-mail et banque en premier). Soyez vigilant face aux tentatives de phishing accrues dans les semaines suivantes.
- Vous héritez d'un gestionnaire de mots de passe d'un membre de la famille décédé — la plupart des principaux gestionnaires ont un processus d'héritage/accès d'urgence. Apportez l'acte de décès et vos documents de relation, contactez le support officiel ; attendez-vous à ce que ça prenne des semaines.
Sources et lectures complémentaires
- Stiftung Warentest, Que Choisir, Wirecutter, PCMag — comparaisons annuelles de gestionnaires de mots de passe
- AV-TEST — audits de sécurité périodiques des applications gestionnaires de mots de passe
- Bitwarden, 1Password, KeePassXC — livres blancs de sécurité publiés et rapports d'audit
- NIST SP 800-63B — recommandations sur le stockage et la récupération des mots de passe