Savoir-faire / Standard de sécurité

Les gestionnaires de mots de passe sont-ils sûrs ?

Ce qu’apporte le chiffrement, ce que disent le BSI et le NIST – et comment reconnaître une solution sûre.

Dernière mise à jour : juin 2026

Sommaire

Tous les mots de passe au même endroit – n’est-ce pas dangereux ? La question est légitime, la réponse des autorités spécialisées est sans équivoque : un gestionnaire de mots de passe est nettement plus sûr que les alternatives que sont l’enregistrement dans le navigateur, les notes papier, la liste Excel ou les mots de passe mémorisables réutilisés. Cet article explique comment la protection fonctionne techniquement, quels risques résiduels subsistent et quels critères caractérisent un gestionnaire de mots de passe sûr – pour les particuliers comme en entreprise.

La réponse courte

Un gestionnaire de mots de passe sérieux stocke vos identifiants dans une base de données fortement chiffrée, qui ne peut être ouverte qu’avec votre mot de passe maître. Cela résout le vrai problème : sans gestionnaire de mots de passe, les gens utilisent des mots de passe faibles ou identiques – et c’est exactement par là que passent la plupart des attaques réussies. C’est pourquoi le BSI comme le NCSC britannique recommandent expressément l’utilisation de gestionnaires de mots de passe.

La bonne question n’est donc pas de savoir si un gestionnaire de mots de passe est assez sûr – mais lequel remplit les critères de sécurité.

Comment un gestionnaire de mots de passe protège vos données

Capture d’écran du client Windows de Password Depot : fenêtre principale avec arborescence de dossiers, liste des entrées, recherche rapide et zone de détails.
Client Windows : la base de données reste chiffrée – seul le mot de passe maître la déverrouille
  • Chiffrement conforme aux standards de l'industrie : La base de données est chiffrée avec AES-256, standardisé dans FIPS 197 et répertorié par la NSA dans la suite CNSA 2.0 pour les systèmes particulièrement sensibles. Les nouvelles bases de données locales utilisent le mode authentifié AES-GCM (via Windows CNG), qui rend détectables les manipulations des données chiffrées ; le mode classique AES-CBC reste disponible. Notre article Rijndael/AES explique le fonctionnement de l'algorithme.
  • Le mot de passe maître comme clé unique : le mot de passe maître n’est pas stocké en clair ; la clé en est dérivée de manière cryptographique. Les lignes directrices modernes comme NIST SP 800-63B exigent notamment des procédés de dérivation exigeants en mémoire et un salt.
  • Protection en fonctionnement : le verrouillage en cas d’inactivité, un presse-papiers contrôlé et le remplissage automatique réduisent la surface d’attaque au poste de travail – y compris contre l’espionnage visuel et les fautes de frappe exploitées par le phishing.
  • Chiffrement du transport : lors de l’accès aux bases de données centralisées, la connexion est protégée par TLS 1.3.
  • Détection précoce des fuites : les mots de passe enregistrés peuvent être vérifiés contre la base de données publique Have I Been Pwned – par k-anonymat, sans que les mots de passe ne quittent l’ordinateur en clair.

Que disent le BSI, le NIST et le NCSC ?

  • BSI : recommande les gestionnaires de mots de passe pour utiliser un mot de passe propre et fort pour chaque service – et déconseille depuis 2025 le changement de mot de passe régulier sans motif. Les deux supposent en pratique un gestionnaire de mots de passe.
  • NIST : SP 800-63B exige que les services autorisent le collage de mots de passe – expressément pour que les gestionnaires de mots de passe puissent être utilisés – et recommande la vérification contre les listes de mots de passe compromis.
  • NCSC (Royaume-Uni) : recommande les gestionnaires de mots de passe comme brique centrale des stratégies de mots de passe modernes dans les organisations.

La position des autorités est donc unanime : le gestionnaire de mots de passe n’est pas le risque – il est la contre-mesure recommandée.

Les risques résiduels, considérés honnêtement

Aucun système n’est exempt de risques. Vous devriez connaître quatre points – et les sécuriser de manière ciblée :

  • Le mot de passe maître est la clé centrale : il doit être long et unique (une phrase de passe) et ne doit être utilisé nulle part ailleurs. L’accès peut être sécurisé en plus par la 2FA – par exemple TOTP ou un token matériel FIDO2.
  • Terminaux compromis : un ordinateur infecté par un logiciel malveillant peut lire chaque saisie – cela vaut pour les gestionnaires de mots de passe comme pour toute autre application. La protection des terminaux et des systèmes à jour restent indispensables.
  • Le Cloud du fournisseur comme cible d’attaque : les coffres-forts Cloud centralisés de nombreux utilisateurs sont une cible extrêmement attractive. Ce risque peut être limité par l’architecture : avec l’exploitation On-Premises, les bases de données chiffrées résident dans votre propre infrastructure – il n’existe aucun coffre-fort central de l’éditeur qui serait intéressant pour tous les clients à la fois.
  • Mot de passe maître oublié : sans mot de passe maître, les données ne sont pas récupérables – c’est le revers d’un vrai chiffrement. Pour les entreprises, les bases de données serveur centralisées avec rôles et sauvegardes résolvent ce problème sur le plan organisationnel.

Comment reconnaître un gestionnaire de mots de passe sûr

Le tableau défile latéralement

CritèrePoints à vérifier
ChiffrementAES-256 pour la base de données, TLS 1.3 pour la transmission – documenté et vérifiable
Protection du mot de passe maîtreAucun stockage en clair ; dérivation cryptographique de la clé selon les lignes directrices actuelles
Authentification multifacteur2FA pour l’accès – TOTP, idéalement complété par un token matériel FIDO2/WebAuthn
Contrôle indépendantTests d’intrusion externes par des auditeurs reconnus, avec résultat publié
Conservation des donnéesEmplacement de stockage au choix – local, serveur propre ou tenant Cloud propre au lieu d’un Cloud de l’éditeur imposé
Vérification des fuitesVérification intégrée des mots de passe enregistrés contre les listes compromises
Maturité de l’éditeurMises à jour de sécurité fiables, périodes de support documentées, processus de sécurité certifiés

Pour les entreprises s’ajoutent des exigences comme les rôles, les politiques centralisées et les journaux d’audit – l’article Gestionnaire de mots de passe pour les entreprises contient une checklist complète.

Comment Password Depot remplit ces critères

  • Cryptographie : AES-256 (FIPS 197) pour les bases de données, TLS 1.3 avec Perfect Forward Secrecy pour les connexions client-serveur ; les mots de passe des utilisateurs sont hachés côté serveur avec Argon2id.
  • Contrôlé en externe : lors du test d’intrusion de 10 jours mené par la SySS GmbH (12/2025), aucune vulnérabilité critique ou de gravité élevée n’a été constatée – le rapport est documenté dans le Trust Center.
  • Processus de sécurité certifiés : le système de management de la sécurité de l’information de l’éditeur AceBIT est certifié selon ISO/IEC 27001:2022 (TÜV NORD). Note de transparence : la certification porte sur le SMSI de l’éditeur – développement, distribution et support –, pas sur le produit lui-même.
  • 2FA et procédés sans mot de passe : TOTP, FIDO2/WebAuthn et Windows Hello sécurisent l’accès en plus.
  • Souveraineté des données : les bases de données résident en local, sur votre propre Enterprise Server ou dans votre propre tenant Azure – sans Cloud de l’éditeur dans la chaîne de confiance.
  • Sécurité planifiable : mises à jour de sécurité gratuites avec période de support documentée (version 19 : au moins décembre 2030).
  • Vérification des fuites intégrée : Extras → Contrôle de sécurité → Vérifier dans les mots de passe Pwned compare les mots de passe existants aux fuites de données connues.

Pour les entreprises : imposer la sécurité de manière centralisée

Pour un usage privé, un client bien configuré suffit. Dans les organisations, l'application centralisée est décisive : le Password Depot Enterprise Server définit les politiques de mots de passe côté serveur, contrôle les accès via les rôles et groupes issus d'Active Directory ou Entra ID et consigne chaque accès dans une piste d'audit infalsifiable — la base pour les audits et la responsabilité RGPD. Une application individuelle sécurisée devient ainsi un standard de sécurité vérifiable pour toute l'entreprise.

Conclusion : est sûr ce qui remplit des critères – pas ce qui est commode

Selon l’appréciation concordante du BSI, du NIST et du NCSC, les gestionnaires de mots de passe sont la bonne voie vers des mots de passe uniques et forts. C’est le choix qui est décisif : une cryptographie forte et documentée, des contrôles indépendants, la 2FA et un emplacement de stockage que vous contrôlez. Qui retire en plus le Cloud du fournisseur de la chaîne de confiance élimine aussi le dernier risque résiduel structurel.

Questions fréquentes sur la sécurité des gestionnaires de mots de passe

Les gestionnaires de mots de passe peuvent-ils être piratés ?

En pratique, les attaques visent les mots de passe maîtres faibles, les terminaux compromis ou les coffres-forts Cloud centralisés des fournisseurs – pas le chiffrement AES-256 lui-même. Un mot de passe maître long et unique, la 2FA et une solution avec un emplacement de stockage choisi par vous réduisent ces surfaces d’attaque au minimum.

N’est-il pas risqué de stocker tous les mots de passe au même endroit ?

Le risque de la collection chiffrée est nettement plus faible que celui de l’alternative : des mots de passe faibles ou réutilisés sur des dizaines de services. C’est précisément pour cela que le BSI et le NCSC recommandent expressément les gestionnaires de mots de passe – l’essentiel étant un mot de passe maître fort et la 2FA.

L’éditeur connaît-il mes mots de passe ?

Avec Password Depot, non : le mot de passe maître n’est pas stocké en clair, la base de données est chiffrée avec AES-256, et en exploitation On-Premises, les données résident exclusivement dans votre propre infrastructure.

L’enregistrement des mots de passe dans le navigateur est-il aussi sûr ?

Les enregistrements du navigateur sont liés au profil du navigateur, n’offrent pas de véritable concept de mot de passe maître sur toutes les plateformes, ni politiques centralisées, ni rôles ou journaux pour les équipes. Mieux que rien pour des comptes personnels individuels – inadapté aux entreprises.

Que se passe-t-il si j’oublie mon mot de passe maître ?

Sans mot de passe maître, les données chiffrées ne peuvent pas être récupérées – c’est la conséquence d’un vrai chiffrement sans porte dérobée. En entreprise, les bases de données serveur centralisées, les rôles et les sauvegardes automatisées amortissent ce risque sur le plan organisationnel.

Les gestionnaires de mots de passe Cloud sont-ils peu sûrs ?

Les fournisseurs Cloud sérieux chiffrent eux aussi fortement. Structurellement, leur coffre-fort central reste toutefois une cible d’attaque extrêmement attractive, et l’emplacement de stockage comme la disponibilité relèvent du fournisseur. Qui doit exclure cela – par exemple pour des raisons de conformité – exploite la gestion des mots de passe On-Premises ou dans son propre tenant Cloud.

Une sécurité que vous pouvez vérifier

AES-256, contrôlé par SySS, éditeur certifié ISO 27001 – et l’emplacement de stockage reste sous votre contrôle. Découvrez le Password Depot Enterprise Server.

Découvrir Enterprise Server