Stocker ses mots de passe en sécurité est la base absolue de la cybersécurité personnelle. Un mauvais stockage (post-it, fichier Excel, notes iPhone, mail à soi-même) expose immédiatement tous vos comptes en cas de vol de PC ou de piratage. Un bon stockage (gestionnaire chiffré zero-knowledge, papier pour le master password, sauvegarde disciplinée) protège durablement même après une fuite majeure. Ce guide vous donne les méthodes qui marchent, celles à éviter absolument, et un plan d’action en 30 minutes.
Vous découvrirez les 3 méthodes sûres validées par les experts (gestionnaire cloud, gestionnaire local, papier pour master password), les 10 méthodes à bannir absolument, les règles de sauvegarde disciplinée, et notre recommandation par profil (particulier, freelance, famille, professionnel exigeant).
🧭 L’essentiel à retenir
- Méthode n°1 recommandée : gestionnaire cloud zero-knowledge (Bitwarden gratuit ou Proton Pass gratuit).
- Méthode locale sans cloud : KeePassXC (fichier .kdbx chiffré local).
- Master password : passphrase de 6-7 mots aléatoires, notée sur papier dans un coffre à la maison.
- 2FA obligatoire sur le compte gestionnaire lui-même — c’est votre coffre-fort.
- À ne JAMAIS faire : Excel, TXT sur bureau, notes navigateur non chiffrées, post-it, email à soi-même, WhatsApp, Google Docs partagé, mémoire.
- Sauvegarde disciplinée : export chiffré trimestriel sur disque externe.
Les 3 méthodes de stockage vraiment sûres
Méthode 1 — Gestionnaire cloud chiffré zero-knowledge
C’est la meilleure méthode pour 90 % des utilisateurs. Un gestionnaire de mots de passe chiffre vos secrets sur votre appareil avant de les envoyer dans le cloud pour la sync entre appareils. Zero-knowledge signifie que même l’éditeur ne peut pas lire vos mots de passe — seul votre master password permet de déchiffrer.
Meilleures options :
- Bitwarden (gratuit illimité, open source, US) — le choix par défaut recommandé.
- Proton Pass (gratuit illimité, open source, Suisse) — meilleur pour la vie privée.
- 1Password (~36 €/an, propriétaire, Canada) — meilleure UX premium.
- Dashlane (~60 €/an, propriétaire, France/US) — pack avec VPN et dark web monitoring.
Avantages : sync automatique entre tous vos appareils (phone, tablette, PC, navigateur), autofill natif dans les navigateurs et apps, générateur intégré, partage sécurisé. Chiffrement AES-256 zero-knowledge.
Précautions : le compte gestionnaire lui-même DOIT être protégé par 2FA (app TOTP ou YubiKey). Sinon, tout tombe si votre master password fuite.
Méthode 2 — Gestionnaire local sans cloud (KeePassXC)
Pour les utilisateurs allergiques au cloud (paranoïaques, journalistes, dissidents, admins réseaux), KeePassXC stocke un fichier chiffré .kdbx localement sur votre PC. Aucun serveur tiers, aucun compte à créer, aucune dépendance à un éditeur.
Sync entre appareils : vous gérez manuellement le fichier .kdbx via Dropbox, pCloud, Nextcloud, Cryptomator ou une clé USB. La sécurité du fichier ne dépend que du master password (AES-256 + Argon2 côté KeePassXC), pas de l’éditeur du cloud sur lequel il est stocké.
Avantages : contrôle total, aucune télémétrie, open source auditable depuis 2003, communauté KeePassXC très active. Chiffrement AES-256 + ChaCha20 selon config.
Inconvénients : setup un peu plus manuel (installer l’app + le plugin navigateur), sync entre appareils à gérer soi-même, interface un peu moins polie que Bitwarden.
Méthode 3 — Papier dans coffre (uniquement pour le master password)
Cette méthode ne concerne QUE votre master password (celui du gestionnaire), pas vos autres mots de passe. L’idée : notez votre master password sur un papier, mettez-le dans un coffre-fort à la maison (ou une enveloppe cachée bien connue de vous). C’est votre parachute ultime si vous oubliez le master password.
Pourquoi c’est sûr : aucune attaque informatique ne peut atteindre un papier. Un cambrioleur qui vole votre PC n’a rien à faire du papier caché. Un vol simultané PC + coffre est très improbable.
Variante avancée : découpez la passphrase en 2 papiers rangés dans 2 endroits différents (méthode « secret sharing »). Ou notez-la chez un parent de confiance dans une enveloppe scellée « à ouvrir en cas d’urgence ».
Tableau comparatif des méthodes sûres
| Méthode | Sécurité | Praticité | Sync multi-appareils | Recommandé pour |
|---|---|---|---|---|
| Bitwarden cloud | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ✅ Automatique | La majorité des utilisateurs |
| Proton Pass cloud | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ✅ Automatique | Vie privée maximale |
| 1Password cloud | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ✅ Automatique | Utilisateurs Apple premium |
| KeePassXC local | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | Manuelle | Paranoïaques, sans cloud |
| Papier (master password uniquement) | ⭐⭐⭐⭐⭐ | ⭐ | N/A | Parachute ultime |
Les 10 méthodes à BANNIR absolument
🚫 Ne jamais utiliser ces méthodes
- Fichier Excel nommé « mots de passe.xlsx » : cible n°1 des malwares stealers, extraction en 5 secondes si votre PC est piraté.
- Fichier TXT sur le bureau : idem, aucune protection.
- Notes iPhone non verrouillées : si votre iPhone est déverrouillé (voisin curieux, contrôle douanier), tout est accessible.
- Notes du navigateur non chiffrées ou avec un pass faible.
- Email envoyé à soi-même : passe par les serveurs mail non chiffrés E2E, peut être vu par admin, indexé par des filtres, résidu dans les logs.
- Google Docs / Google Keep : Google peut lire, partage accidentel possible, historique de révisions.
- WhatsApp / Telegram / SMS envoyé à soi-même : messages parfois sauvegardés en clair sur cloud (iCloud sauvegarde WhatsApp).
- Post-it collé à l’écran : attaque physique triviale, visible via visioconférence.
- Mémoire humaine seule : oubliez 1 mot de passe critique = compte perdu si pas de récupération.
- Fichier .txt chiffré avec un mot de passe faible (7-Zip avec « azerty123 ») : cassable en quelques secondes par brute force.
Règles de sauvegarde disciplinée
- Export chiffré trimestriel : exportez votre coffre-fort une fois par trimestre depuis votre gestionnaire (Bitwarden : Paramètres → Exporter le coffre → Format JSON chiffré). Stockez-le sur un disque externe chiffré (BitLocker sur Windows, FileVault sur Mac, LUKS sur Linux).
- Testez la restauration au moins 1 fois par an : pouvez-vous réellement récupérer tous vos comptes à partir de votre sauvegarde ? C’est à ce moment qu’on découvre les problèmes.
- Deux exemplaires physiques du master password papier : chez vous + chez un parent de confiance (enveloppe scellée « en cas d’urgence »).
- Codes de récupération 2FA sauvegardés pour chaque service critique : notés sur papier avec le master password.
- Compte contact d’urgence configuré chez Google, Apple, Facebook (fonction « héritage » / « contact de confiance »).
Plan d’action en 30 minutes
- 5 min : installez Bitwarden ou Proton Pass sur PC + smartphone.
- 5 min : créez votre master password (passphrase 6 mots via Bitwarden). Notez-le sur papier, mettez-le dans un coffre.
- 3 min : activez la 2FA sur votre compte gestionnaire (app Google Authenticator ou Authy).
- 10 min : importez vos mots de passe existants (depuis navigateur Chrome/Firefox/Safari) via l’outil d’import intégré à Bitwarden.
- 3 min : testez l’autofill sur 3-5 sites critiques (banque, email, cloud).
- 2 min : exportez un premier backup chiffré JSON et stockez-le sur disque externe.
- 2 min : notez les codes de récupération 2FA de vos 3 comptes les plus critiques (email, banque, gestionnaire).
Résultat : vos mots de passe sont maintenant stockés dans un coffre-fort chiffré zero-knowledge, sauvegardés, avec parachute papier et codes de récupération. Vous êtes protégé contre 99 % des attaques automatiques et contre la perte de matériel.
Recommandation par profil
👨💼 Particulier / freelance — BITWARDEN CLOUD
Bitwarden gratuit ou Premium (10 €/an), master password papier en coffre, 2FA app sur le compte Bitwarden. Setup en 30 min. Suffit à 90 % des utilisateurs.
👨👩👧 Famille — BITWARDEN FAMILY OU PROTON PASS FAMILY
Bitwarden Family (40 €/an, 6 personnes) ou Proton Pass Family. Coffres partagés (Netflix familial, Wi-Fi maison, courses en ligne) + coffres perso privés. Récupération d’urgence entre membres.
🛡️ Vie privée maximale / journaliste — PROTON PASS ou KEEPASSXC
Proton Pass (Suisse, open source, alias emails inclus) pour la simplicité + vie privée. Ou KeePassXC 100 % local pour zéro dépendance cloud.
💼 Cadre / profession libérale — 1PASSWORD + YUBIKEY
1Password Personal (36 €/an) pour l’UX premium + Travel Mode + Watchtower. Ajoutez une YubiKey (~50 €) comme second facteur du compte 1Password. Sécurité maximale, ergonomie premium.
🏢 PME — BITWARDEN TEAMS ou 1PASSWORD BUSINESS
Coffres partagés d’équipe avec permissions granulaires, SSO, audit logs, provisioning SCIM. Setup à confier au responsable IT.
Que faire si votre gestionnaire est compromis ?
- Changez immédiatement le master password depuis un appareil sain (autre PC, autre téléphone).
- Révoquez toutes les sessions actives dans les paramètres du gestionnaire.
- Changez la 2FA (regénérez un nouveau secret TOTP).
- Changez les mots de passe des comptes les plus critiques en priorité : email principal, banque, cloud, comptes financiers.
- Signalez l’incident à votre gestionnaire (Bitwarden, 1Password ont des équipes qui répondent rapidement).
- Faites un audit complet de chaque service : connexions récentes, transactions, activité étrange.
FAQ : stockage sécurisé des mots de passe
Est-il vraiment sûr de stocker ses mots de passe dans le cloud ?
Oui, si vous utilisez un gestionnaire zero-knowledge (Bitwarden, 1Password, Proton Pass). Vos mots de passe sont chiffrés sur votre appareil avant l’upload avec votre master password. Même si l’éditeur est piraté (ce qui est arrivé à LastPass en 2022), les hackers ne récupèrent que des données chiffrées inutilisables.
KeePass est-il vraiment plus sûr qu’un gestionnaire cloud ?
Plus sûr théoriquement (pas de dépendance serveur tiers), mais moins pratique (sync manuelle). Pour la majorité des utilisateurs, le cloud zero-knowledge est suffisant et beaucoup plus commode. KeePassXC est indiqué pour paranoïaques, journalistes, dissidents, admins.
Le gestionnaire de Chrome/Firefox suffit-il ?
Non, il est moins sûr pour deux raisons : chiffrement plus faible (souvent lié à la session Windows/macOS), extraction facile via outils forensiques si votre PC est volé déverrouillé. Un vrai gestionnaire chiffre avec votre master password et zero-knowledge — beaucoup plus robuste.
Comment sauvegarder son coffre-fort ?
Bitwarden, 1Password, Dashlane, Proton Pass sauvegardent automatiquement dans leur cloud chiffré. Ajoutez un export chiffré trimestriel (JSON chiffré via Bitwarden par exemple) sur un disque externe chiffré (BitLocker/FileVault/LUKS). Pour KeePass : copiez le fichier .kdbx sur disque externe + Cryptomator dans cloud secondaire.
Que faire si j’oublie mon master password ?
Sans master password, votre coffre est définitivement inaccessible (c’est le principe zero-knowledge — même l’éditeur ne peut pas le récupérer). C’est pourquoi il est vital de : (1) créer un master password mémorable (passphrase 6-7 mots), (2) le noter sur papier dans un coffre à la maison, (3) éventuellement le partager avec un contact d’urgence (enveloppe scellée).
Peut-on stocker aussi des documents dans le gestionnaire ?
Oui : Bitwarden Premium (1 Go), 1Password (1 Go), Dashlane, KeePassXC (illimité local). Utile pour : photos de pièces d’identité, IBAN, KBIS, contrats importants, codes wifi voisins d’un usage exceptionnel. Tout chiffré zero-knowledge avec votre master password.
Faut-il faire confiance à un éditeur américain (Bitwarden, 1Password) ?
Grâce au zero-knowledge, la juridiction de l’éditeur importe peu : il ne peut techniquement pas lire vos mots de passe, même sous injonction judiciaire. Si vous voulez néanmoins un éditeur européen, préférez Proton Pass (Suisse) ou KeePassXC (Allemagne, community-driven).
Aller plus loin sur Chargeur.org
- Bitwarden : avis complet
- 1Password : avis complet
- Dashlane : avis complet
- Bitwarden, 1Password ou Dashlane
- Gestionnaire gratuit ou payant
- Comment créer un mot de passe sécurisé
- Qu’est-ce que la 2FA
🔗 Outils recommandés
🏆 Notre verdict
Stocker ses mots de passe en sécurité tient en une formule simple : Bitwarden gratuit (ou Proton Pass) + master password passphrase 6 mots noté sur papier dans un coffre + 2FA app sur le compte gestionnaire + export chiffré trimestriel sur disque externe. 30 minutes de setup, protection à vie contre 99 % des attaques, contre la perte de matériel, contre l’oubli. Bannissez absolument Excel, TXT, notes navigateur, email à soi-même, WhatsApp, post-it — ces méthodes sont la première cause de fuite personnelle. Si vous êtes paranoïaque ou journaliste : passez à KeePassXC local avec sync manuelle. Si vous voulez le premium : 1Password + YubiKey. Peu importe le choix, faites-le aujourd’hui.
