Sécurité & Chiffrement
Comment votre coffre est chiffré, ce que votre mot de passe maître protège réellement, et ce qu'un appareil volé ou un serveur compromis peut voir — ou non.
En bref
Chaque donnée sensible de votre coffre — mots de passe, numéros de carte, notes, secrets à double facteur, métadonnées de passkeys — est chiffrée sur votre appareil, avec une clé elle-même dérivée de votre mot de passe maître sur votre appareil. MyPwdTool ne transmet jamais votre mot de passe maître nulle part, ne transmet jamais vos clés de chiffrement nulle part, et ne stocke rien sous une forme lisible sans elles.
Si vous oubliez votre mot de passe maître, personne ne peut récupérer votre coffre à votre place — ni le développeur, ni une équipe support, personne. C’est une conséquence délibérée de la conception, pas un oubli. Voir Coffres locaux & sauvegardes pour savoir comment vous en prémunir.
Votre mot de passe maître ne quitte jamais votre appareil
Votre mot de passe maître est utilisé une seule fois, localement, pour dériver une clé — il n’est jamais stocké, jamais envoyé sur le réseau sous quelque forme que ce soit, et n’apparaît jamais dans un fichier de sauvegarde.
Dérivation de clé
- Lors de la création d’un coffre, MyPwdTool génère un sel cryptographique aléatoire.
- Votre mot de passe maître et ce sel passent par PBKDF2-HMAC-SHA256 avec 400 000 itérations — une fonction délibérément lente et coûteuse en calcul. C’est ce qui rend impraticable une attaque par force brute sur votre mot de passe maître, même si quelqu’un obtenait votre fichier de coffre : chaque tentative coûte un vrai temps de calcul, pas une simple comparaison de hash.
- Le résultat est une clé de chiffrement de clé (KEK) — utilisée uniquement pour protéger la véritable clé de chiffrement du coffre, jamais pour chiffrer vos données directement.
- Une clé de chiffrement des données (DEK) distincte, générée aléatoirement, est créée une seule fois, à la configuration du coffre, et c’est elle qui chiffre réellement vos entrées. Le seul rôle de la KEK est d’« envelopper » (chiffrer) cette DEK afin qu’elle puisse être stockée en sécurité aux côtés de votre coffre. Cette séparation rend le changement de mot de passe maître rapide — il ne fait que ré-envelopper la DEK, sans jamais avoir à rechiffrer chaque entrée de votre coffre.
Comment chaque entrée est chiffrée
Chaque champ sensible — pas seulement le mot de passe, mais aussi le nom d’utilisateur, la note, le numéro de carte, le secret TOTP, etc. — est chiffré indépendamment, avec AES-256-GCM, un algorithme de chiffrement authentifié qui cache le contenu et détecte toute altération.
Le chiffrement de chaque champ est de plus lié au coffre, à l’entrée et au champ concernés (une technique appelée « données associées »). En pratique, cela signifie qu’un morceau de texte chiffré provenant d’un champ ne peut jamais être copié silencieusement dans un autre champ, une autre entrée ou un autre coffre et être accepté comme valide — toute tentative de ce type échoue au déchiffrement. Cela ferme toute une classe d’attaques par substitution auxquelles des schémas de chiffrement plus simples sont vulnérables.
Où vit votre coffre
Votre coffre est un unique fichier SQLite chiffré, stocké localement sur votre appareil — jamais dans iCloud, jamais dans un compte Microsoft, jamais sur un serveur MyPwdTool (il n’en existe d’ailleurs aucun qui stocke des données de coffre). Plusieurs coffres sont pris en charge sur macOS et iOS (par exemple un coffre personnel et un coffre professionnel séparé), chacun avec son propre mot de passe maître et ses propres clés de chiffrement, indépendants — voir Coffres locaux & sauvegardes.
Déverrouillage avec Face ID / Touch ID
Sur macOS et iOS, vous pouvez déverrouiller avec Face ID ou Touch ID entre deux demandes de mot de passe maître, par confort. Cela ne remplace jamais votre mot de passe maître comme véritable source de la clé de chiffrement — le déverrouillage biométrique récupère une copie de votre DEK qui a elle-même été scellée derrière l’Enclave Sécurisée de l’appareil au moment où vous avez tapé votre mot de passe maître pour la dernière fois, et elle expire toujours selon un calendrier que vous contrôlez dans les Réglages ; une fois expirée, vous devez retaper votre mot de passe maître.
Ce qu’un relais de synchronisation compromis verrait, au pire
Si vous activez la synchronisation, les modifications de votre coffre transitent par un serveur relais entre vos appareils. Ce serveur est délibérément conçu pour être incapable de les lire — voir Synchronisation pour l’explication complète de la façon dont c’est garanti, et son code source est public pour un examen indépendant.
Audit de sécurité, vérification des fuites, et codes TOTP
Tout cela s’exécute entièrement sur votre appareil. La vérification qu’un mot de passe apparaît dans une fuite connue utilise l’API Have I Been Pwned avec le principe du k-anonymat : seuls les 5 premiers caractères du hash SHA-1 de votre mot de passe sont jamais envoyés, jamais le mot de passe lui-même ni le hash complet — voir Audit de sécurité & vérification des fuites pour le détail. Les codes à double facteur (TOTP) sont générés localement à partir d’un secret stocké uniquement dans votre coffre chiffré ; MyPwdTool n’exploite aucun service d’authentification ou OTP.