Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Discussions sur la sécurisation des protocoles, les authentifications, les CVE, les failles de sécu, le chiffrement,...
Avatar du membre
brebis
Légendaire ⭐⭐⭐⭐⭐
Légendaire ⭐⭐⭐⭐⭐
Messages : 3182
Enregistré le : 24 févr. 2018, 18:07
Score de réactions : 9
Dernière activité : 24 mars 2026, 19:15

Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par brebis »

Aujourd'hui, il existe de nombreux gestionnaires de mots de passe (des "coffres-forts") qui permettent de ne plus devoir retenir tous ses mots de passe (bien souvent de piètre qualité en terme de sécurité), il suffit d'en retenir un seul.

Mais comment choisir un gestionnaire de mots de passe parmi les principaux proposés (keepass, 1password, lastpass, etc...) ? Et vaut-il mieux prendre la version payante plutôt que la version gratuite ? Et quid si le mot de passe "maître" (= servant à ouvrir le "coffre-fort") est lui-même piraté ?

Et la première question, primordiale : peut-on vraiment faire confiance à ces gestionnaires de mots de passe ?

viewtopic.php?p=68211#p68211
nam1962, dans cet autre topic, préférait masterpassword.app (qui n'est pas un gestionnaire de mot de passe, mais qui - je crois - "calcule" des mots de passe).

J'avais commencé, pour certains sites, à me créer un mot de passe dont le début était toujours le même, la suite du mot de passe changeant selon que c'est pour accéder à tel site ou tel autre site. Mais j'ai déjà rencontré un problème parce que pour un site, le caractère spécial "@" - le "at", "arobase" - ne pouvait pas être utilisé pour me créer le mot de passe, qui était dès lors refusé.
Abonné Proximus TV depuis décembre 2016 (via transformation ancien abo "téléphone fixe/internet maxi" en "Pack Familus") ; passé ensuite à un pack Flex ; passé en janvier 2025 à un pack Flex XS (suppression TV et ligne fixe)
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 11737
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 132
Dernière activité : Aujourd’hui, 19:55

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Unix-Linux »

Brebis : le meilleur gestionnaire de mot de passe, c'est ton cerveau. :lol2:
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Base (Voo HFC - EDPnet VDSL XL - Brutele - RealRoot - Tvcablenet)
Raspberry Pi 4 : FreeBSD-arm64-aarch64
Raspberry Pi 4 : Gentoo arm64
Orange Pi 5 Ultra : DietPi + NAS
Server : Ubuntu LTS
Avatar du membre
cezame
Membre
Membre
Messages : 6414
Enregistré le : 09 avr. 2018, 12:29
Score de réactions : 168
Dernière activité : il y a 49 minutes
Localisation : Triangle BFL
Âge : 76

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par cezame »

C'est comme un coffre-fort, ils peuvent être forcés.

C. S.

___
CS
Avatar du membre
Gilbert
Expert ⭐⭐⭐⭐
Expert ⭐⭐⭐⭐
Messages : 1307
Enregistré le : 13 déc. 2017, 15:22
Score de réactions : 15
Dernière activité : 12 mars 2026, 17:01

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Gilbert »

Je me méfierais des gratuits et surtout du modèle économique derrière ... surtout quand on sait que rien n'est gratuit
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 20569
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 597
Dernière activité : En ligne actuellement
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 62

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par solar10 »

Va donc voir sur F-Droid. C'est gratuit OK mais c'est du OpenSource.
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
bugs24
Novice ⭐
Novice ⭐
Messages : 194
Enregistré le : 19 avr. 2021, 15:58
Score de réactions : 3
Dernière activité : 20 mars 2026, 16:22
Âge : 53

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par bugs24 »

cezame a écrit : 27 avr. 2021, 16:33 C'est comme un coffre-fort, ils peuvent être forcés.

C. S.
Certes mais un voleur ira au plus simple ... de plus avec les authentifications à deux facteurs, ils ne peuvent pas aller bien loin ...
Internet : Proximus flex ( avant : belgacom , multi BBS ( empire alpha, zeus, hermes, ... ) + fidonet ( et plein de trucs en "net" ), packet radio )
TV: Phillips Led de 10 ans ( du coup la 4K je m'en tape un peu, lol ) + Pickx + netflix + molotov extended ( options ocs et ciné+ ) + amazon TV + disney+, le tout en partagé :diable: https://www.facebook.com/groups/1168420717342052
Mobile: Orange, plein de brols samsung
Tablettes : 4 Lenovo M10
Divers : chromecast, firestick tv lite
Disclaimer : handicap aux mains, je ratte parfois quelques lettres ...
Avatar du membre
Miyamushi
Novice ⭐
Novice ⭐
Messages : 100
Enregistré le : 14 juin 2020, 16:27
Score de réactions : 6
Dernière activité : 13 mars 2026, 17:36
Âge : 28

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Miyamushi »

Bien sûr qu'on peut leur faire confiance, enfin à certains. Seul moyen de se faire avoir c'est si quelqu'un connait ton mot de passe maître : keylogger, mot de passe faible, etc. Personnellement mont mot de passe maître est une phrase assez précise d'un bouquin que j'adore.


Personnellement j'utilise maintenant Bitwarden, c'est open-source, a fait l'objet d'audits, et possibilité de d'héberger la partie serveur soi-même.
https://bitwarden.com/products/
Avatar du membre
Cris
Fondateur
Fondateur
Messages : 11708
Enregistré le : 31 oct. 2017, 14:17
Score de réactions : 392
Dernière activité : En ligne actuellement
Localisation : Liège (Province)
Âge : 51

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Cris »

Concernant les mots de passe, le système mis en place sur les produits Apple sont super bien foutu et c'est gratuit (enfin compris dans le prix de ton appareil) tout comme les mises à jour :mrgreen:
X (Twitter) du forum: https://x.com/forumbelcom

iPhone 16 Plus => Connected Mobile Intense Orange (Pro) + Tempo Orange (Perso)
Apple Watch 10 - MacBook Pro M2 - Internet Hey! 200/12 - En bridge => FritzBox 7530 + Repeater 1200
TV: Netflix, Disney+, Molotov et d'autres apps gratuites
Avatar du membre
sohka
Novice ⭐
Novice ⭐
Messages : 160
Enregistré le : 18 nov. 2017, 11:32
Score de réactions : 7
Dernière activité : 10 mars 2026, 18:59

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par sohka »

Je suis également utilisateur de Bitwarden comme gestionnaire de mot de passe.

La question n'est pas vraiment si on peut faire confiance aux gestionnaires de mot de passe, car si le fournisseur de service a correctement fait son job (c'est à dire si il a mis en place un chiffrement end-to-end entre les machines clientes), tes mots de passe stockés ne sont lisible que si on connait la passphrase maitre (et si possible, le 2FA ou facteur de double authentification). Même si le fournisseur s'est fait volé toutes ses données (donc les tiennes), l'attaquant ne devrait pas réussir à accéder aux données (sous condition que ta passphrase soit assez forte).

Après, bien sûr, il y a toujours moyen d'intercepter la passphrase (si le portail web du gestionnaire a été modifié par un attaquant par exemple). Donc il faut un minimum de confiance. Et d'où l'intérêt de configurer un 2FA.

Je trouve cet article assez efficace. Et pour ceux qui aiment les podcats, en voilà un qui fait l'état de l'art des mots de passe en informatique et qui explique comment ça se passe du point de vue d'un attaquant.

Edit : je partais du principe, à tort, qu'on parlait de gestionnaire en ligne. Sinon, en offline, la grosse référence est Keepass (mais j'ai une préférence pour KeePassXC).
Internet : edpnet VDSL XL
Tel fixe : VoIP OVH découverte
Tel mobile : hey! mobile S
Smartphone : GrapheneOS
PC : secureblue (& Windows 11)
Avatar du membre
andenne21
Membre
Membre
Messages : 1066
Enregistré le : 27 janv. 2021, 11:37
Score de réactions : 8
Dernière activité : il y a 30 minutes
Âge : 58

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par andenne21 »

J'utilise DASHLANE, et il est payant. j'en suis super content...
Voo Duo Giga max au 14/10/2022
Fritz BOX 4060 + 2 répéteurs 3000 et un 6000

Hey: 9€/par mobile et 80 gb de data pour chacun dont 5E de réduction à vie
Onduleur Parafoudre Eaton 3S 850 FR
LG Oled 55CX depuis le 03/03/2021,
Z11 Pro depuis le 25/03/2025
Xiaomi 15 T pro 15/10/2025
.
Avatar du membre
bugs24
Novice ⭐
Novice ⭐
Messages : 194
Enregistré le : 19 avr. 2021, 15:58
Score de réactions : 3
Dernière activité : 20 mars 2026, 16:22
Âge : 53

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par bugs24 »

andenne21 a écrit : 27 avr. 2021, 19:28 J'utilise DASHLANE, et il est payant. j'en suis super content...
pareil ici, ça me permet d'avoir 165 password uniques :informatique:
Internet : Proximus flex ( avant : belgacom , multi BBS ( empire alpha, zeus, hermes, ... ) + fidonet ( et plein de trucs en "net" ), packet radio )
TV: Phillips Led de 10 ans ( du coup la 4K je m'en tape un peu, lol ) + Pickx + netflix + molotov extended ( options ocs et ciné+ ) + amazon TV + disney+, le tout en partagé :diable: https://www.facebook.com/groups/1168420717342052
Mobile: Orange, plein de brols samsung
Tablettes : 4 Lenovo M10
Divers : chromecast, firestick tv lite
Disclaimer : handicap aux mains, je ratte parfois quelques lettres ...
Avatar du membre
nam1962
Novice ⭐
Novice ⭐
Messages : 43
Enregistré le : 18 févr. 2021, 11:18
Score de réactions : 0
Dernière activité : 09 déc. 2024, 08:51
Âge : 63

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par nam1962 »

brebis a écrit : 27 avr. 2021, 15:09 (...)

viewtopic.php?p=68211#p68211
nam1962, dans cet autre topic, préférait masterpassword.app (qui n'est pas un gestionnaire de mot de passe, mais qui - je crois - "calcule" des mots de passe).

(...)
Je confirme, MasterPassword ne stocke rien, il est comme une calculette, par défaut, les clefs sont le domaine du site, le login et... le mot de passe dans ta tête (il suffit donc de ne retenir qu'un mot de passe.)
Donc il est inattaquable et on peut s'en servir de partout, même d'une machine ou d'un téléphone qui n'est pas à soi.

Attention, le meilleur mot de passe du monde peut-être subtilisé... sur le site ou le serveur mail sur lequel il est utilisé (mais avec MasterPassword le dégat n'ira pas plus loin, puisque par définition, j'ai un mot de passe par site)

comme il arrive qu'on doive stocker secrètement quelques autres infos ou fichiers, j'utilise aussi le dossier chiffré (en EncFS avec Cryptkeeper ou ecryptfs avec Sirikali) Je testerai aussi, dès que j'ai le temps, l'astuce d'un de mes contacts qui chiffre son dossier à la volée avec 7zip.
Avatar du membre
Entropy
Membre
Membre
Messages : 2153
Enregistré le : 13 avr. 2019, 13:03
Score de réactions : 33
Dernière activité : Hier, 21:57

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Entropy »

Dites, justement, j'avais vu une promo stacksocial sur sticky password.

Avez-vous un avis ?

https://stacksocial.com/sales/sticky-pa ... cription-4

Envoyé de mon M2007J3SG en utilisant Tapatalk

Avatar du membre
Mujos
Novice ⭐
Novice ⭐
Messages : 12
Enregistré le : 07 nov. 2017, 09:05
Score de réactions : 0
Dernière activité : 23 août 2025, 20:31

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Mujos »

Bonjour arl0ng et les autres...

J'ai personnellement STICK PASSWORD ( acheté ) et je n'ai aucun problème avec !

A mon avis, les payants sont quand-même plus sûrs que les gratuits, y a pas photo !

PS: la version que vous achetez est une version à vie comprenant régulièrement des mises à jour . :ok:
Avatar du membre
Entropy
Membre
Membre
Messages : 2153
Enregistré le : 13 avr. 2019, 13:03
Score de réactions : 33
Dernière activité : Hier, 21:57

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Entropy »

Mujos a écrit : 24 juin 2021, 18:09 Bonjour arl0ng et les autres...

J'ai personnellement STICK PASSWORD ( acheté ) et je n'ai aucun problème avec !

A mon avis, les payants sont quand-même plus sûrs que les gratuits, y a pas photo !

PS: la version que vous achetez est une version à vie comprenant régulièrement des mises à jour . :ok:
Voilà, j'ai franchi le pas, j'ai activé le 2FA dans sticky password (ainsi que dans firefox synch).
Ca m'a l'air pas mal :D
Je ne vais pas enregistrer tous les sites mais ceux dont j'oublie les passwords et qui sont pas sensibles si ca se fait hack, ça me va :mrgreen:
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 20569
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 597
Dernière activité : En ligne actuellement
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 62

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par solar10 »

Pas de chance pour les utilisateurs de LastPass.
https://www.ghacks.net/2022/12/23/lastp ... on-stolen/
Internet: Edpnet VDSL XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 (eSIM) - Google Pixel 7a
NAS: Orange Pi 3 LTS avec boitier Fantec 4 baies, 26TB
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
Chris
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 828
Enregistré le : 01 nov. 2017, 09:09
Score de réactions : 2
Dernière activité : 12 févr. 2025, 20:08

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Chris »

Criscoco a écrit : 27 avr. 2021, 17:11 Concernant les mots de passe, le système mis en place sur les produits Apple sont super bien foutu et c'est gratuit (enfin compris dans le prix de ton appareil) tout comme les mises à jour :mrgreen:
Idem.

J’ai longtemps utilisé 1Password, que ça soit en gratuit et un peu en payant puis j’étais passé à Bitwarden mais l’interface archaïque et l’intégration n’étaient pas aussi bonnes donc retour à 1Password.

Ensuite, je suis passé du côté d’Apple qui a forcément la meilleure intégration avec les appareils de la marque mais aussi qui me permet d’encore me passer d’une application tierce (j’ai un truc avec le minimalisme et l’optimisation).

Alors oui, on va me dire que si un jour, je vais sur Android/Windows ou qu’Apple se plante, j’ai tout perdu. Sauf que j’ai un iPhone depuis le 3GS (avec quelques tests sur Android) et un Mac. En théorie, je ne suis pas près de changer et qu’au pire, je réinitialise le mot de passe et hop.

On pourrait dire que même si on ne peut pas le faire confiance à 100%, c’est toujours mieux que les mots de passes classiques sans la double authentification.

Et je rajouterai « la vigilance ».
iPhone • MBA
Avatar du membre
Fabrice
Membre
Membre
Messages : 5000
Enregistré le : 02 déc. 2017, 16:20
Score de réactions : 118
Dernière activité : -
Localisation : Elouges
Âge : 71

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Fabrice »

mot de passe simple ,efficace faut pas de QI est 1234 par défaut :lol2:
------------------------------------------------------------------------------------------------------------------------------------------------

Image Flex+ Mega Fiber FTTH 500 DL/500 UP avec Internet Box + TV Box V7c

------------------------------------------------------------------------------------------------------------------------------------------------
Avatar du membre
Mackguil
Modérateur en chef
Modérateur en chef
Messages : 21538
Enregistré le : 31 oct. 2017, 18:35
Score de réactions : 321
Dernière activité : Aujourd’hui, 21:01
Localisation : Tx

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Mackguil »

Étant donné les très nombreux de mot de passe différent employés sur chaque site, pas eu le choix que de les inscrire pour s'en souvenir, et vous ne devinerez jamais où ... le cloud, mais c'est crypté par le fournisseur, stocker dans un conteneur Veracrypt, en sus Cryptomator ( remplacent de boxcryptor depuis quelques jours) encrypte/décrypte à la volée, le nom du fichier étant "nokete" ne prête pas trop à la suspicion.


Faudrait être fort pour lire le contenu dudit fichier.
Internet: Fiber150 Fastfiber 34.95, Tél fixe OVH + Betamax 2.5 euros, Mobile orange 1.5 euros, MolotovTV bouquet Extended à l'année 8.33€ par mois, Zattoo TV.


+-47 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 57 euros.il faut juste oser !
Avatar du membre
Fabrice
Membre
Membre
Messages : 5000
Enregistré le : 02 déc. 2017, 16:20
Score de réactions : 118
Dernière activité : -
Localisation : Elouges
Âge : 71

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Fabrice »

Mackguil a écrit : 03 janv. 2023, 11:44 Étant donné les très nombreux de mot de passe différent employés sur chaque site, pas eu le choix que de les inscrire pour s'en souvenir, et vous ne devinerez jamais où ... le cloud, mais c'est crypté par le fournisseur, stocker dans un conteneur Veracrypt, en sus Cryptomator ( remplacent de boxcryptor depuis quelques jours) encrypte/décrypte à la volée, le nom du fichier étant "nokete" ne prête pas trop à la suspicion.


Faudrait être fort pour lire le contenu dudit fichier.
Voila je l'ai cracké :lol2:
------------------------------------------------------------------------------------------------------------------------------------------------

Image Flex+ Mega Fiber FTTH 500 DL/500 UP avec Internet Box + TV Box V7c

------------------------------------------------------------------------------------------------------------------------------------------------

Retourner vers « Sécurité »