En bref
Chaque donnée sensible de votre coffre — mots de passe, numéros de carte, notes, secrets à double facteur, métadonnées de passkeys — est chiffrée sur votre appareil, avec une clé elle-même dérivée de votre mot de passe maître sur votre appareil. MyPwdTool ne transmet jamais votre mot de passe maître nulle part, ne transmet jamais vos clés de chiffrement nulle part, et ne stocke rien sous une forme lisible sans elles.
Si vous oubliez votre mot de passe maître, personne ne peut récupérer votre coffre à votre place — ni le développeur, ni une équipe support, personne. C’est une conséquence délibérée de la conception, pas un oubli. Voir Coffres locaux & sauvegardes pour savoir comment vous en prémunir.
Votre mot de passe maître ne quitte jamais votre appareil
Votre mot de passe maître est utilisé une seule fois, localement, pour dériver une clé — il n’est jamais stocké, jamais envoyé sur le réseau sous quelque forme que ce soit, et n’apparaît jamais dans un fichier de sauvegarde.
Dérivation de clé
- Lors de la création d’un coffre, MyPwdTool génère un sel cryptographique aléatoire.
- Votre mot de passe maître et ce sel passent par PBKDF2-HMAC-SHA256 avec 400 000 itérations — une fonction délibérément lente et coûteuse en calcul. C’est ce qui rend impraticable une attaque par force brute sur votre mot de passe maître, même si quelqu’un obtenait votre fichier de coffre : chaque tentative coûte un vrai temps de calcul, pas une simple comparaison de hash.
- Le résultat est une clé de chiffrement de clé (KEK) — utilisée uniquement pour protéger la véritable clé de chiffrement du coffre, jamais pour chiffrer vos données directement.
- Une clé de chiffrement des données (DEK) distincte, générée aléatoirement, est créée une seule fois, à la configuration du coffre, et c’est elle qui chiffre réellement vos entrées. Le seul rôle de la KEK est d’« envelopper » (chiffrer) cette DEK afin qu’elle puisse être stockée en sécurité aux côtés de votre coffre. Cette séparation rend le changement de mot de passe maître rapide — il ne fait que ré-envelopper la DEK, sans jamais avoir à rechiffrer chaque entrée de votre coffre.
Comment chaque entrée est chiffrée
Chaque champ sensible — pas seulement le mot de passe, mais aussi le nom d’utilisateur, la note, le numéro de carte, le secret TOTP, etc. — est chiffré indépendamment, avec AES-256-GCM, un algorithme de chiffrement authentifié qui cache le contenu et détecte toute altération.
Le chiffrement de chaque champ est de plus lié au coffre, à l’entrée et au champ concernés (une technique appelée « données associées »). En pratique, cela signifie qu’un morceau de texte chiffré provenant d’un champ ne peut jamais être copié silencieusement dans un autre champ, une autre entrée ou un autre coffre et être accepté comme valide — toute tentative de ce type échoue au déchiffrement. Cela ferme toute une classe d’attaques par substitution auxquelles des schémas de chiffrement plus simples sont vulnérables.
Effacement des données déchiffrées de la mémoire et du presse-papiers
Les champs sont déchiffrés de façon paresseuse et individuelle — ouvrir une entrée ne déchiffre que les champs de cette entrée, au moment où vous les consultez, jamais tout votre coffre d’un coup. Lorsque vous quittez l’écran de détail d’une entrée, son mot de passe déchiffré, ses notes, les détails de carte, le secret TOTP et l’historique des mots de passe sont effacés de la mémoire plutôt que de rester en place pour le reste de votre session déverrouillée.
Copier un mot de passe, un numéro de carte ou un code TOTP dans le presse-papiers déclenche également un court minuteur — environ 45 secondes — au terme duquel MyPwdTool efface automatiquement le presse-papiers, mais uniquement s’il contient encore ce que vous avez copié (pour ne pas effacer autre chose que vous auriez copié entre-temps). Cela limite la durée d’exposition d’un secret copié aux autres applications capables de lire le presse-papiers système.
Préparation à l’ère post-quantique
Le chiffrement du coffre de MyPwdTool (AES-256-GCM) et la dérivation de clé (PBKDF2-HMAC-SHA256) sont tous deux des algorithmes symétriques. Un futur ordinateur quantique exécutant l’algorithme de Grover ne diviserait leur force effective que par deux (AES-256 ramené à l’équivalent d’un travail sur 128 bits), ce qui reste largement hors de portée — votre chiffrement de coffre au repos est donc déjà résistant au quantique en pratique.
Ce qu’un ordinateur quantique casse réellement, via l’algorithme de Shor, c’est la cryptographie asymétrique (à clé publique) utilisée pour l’échange de clés. La fonction de synchronisation optionnelle de MyPwdTool n’utilise pas actuellement d’algorithme d’échange de clés post-quantique pour l’appairage des appareils. Nous suivons la standardisation des algorithmes post-quantiques (comme ML-KEM) en vue d’une future mise à jour de l’appairage de synchronisation.
Où vit votre coffre
Votre coffre est un unique fichier SQLite chiffré, stocké localement sur votre appareil — jamais dans iCloud, jamais dans un compte Microsoft ou Google, jamais sur un serveur MyPwdTool (il n’en existe d’ailleurs aucun qui stocke des données de coffre). Plusieurs coffres sont pris en charge sur toutes les plateformes — macOS, iOS, Windows et Android (par exemple un coffre personnel et un coffre professionnel séparé), chacun avec son propre mot de passe maître et ses propres clés de chiffrement, indépendants — voir Coffres locaux & sauvegardes.
Déverrouillage avec Face ID / Touch ID / biométrie Android
Sur macOS et iOS, vous pouvez déverrouiller avec Face ID ou Touch ID entre deux demandes de mot de passe maître, par confort ; sur Android, le même confort est disponible via l’invite biométrique propre au système (empreinte digitale ou reconnaissance faciale, selon votre appareil). Cela ne remplace jamais votre mot de passe maître comme véritable source de la clé de chiffrement — le déverrouillage biométrique récupère une copie de votre DEK qui a elle-même été scellée derrière le matériel sécurisé de l’appareil (l’Enclave Sécurisée sur macOS/iOS, l’Android Keystore sur Android) au moment où vous avez tapé votre mot de passe maître pour la dernière fois, et elle expire toujours selon un calendrier que vous contrôlez dans les Réglages ; une fois expirée, vous devez retaper votre mot de passe maître.
Ce qu’un relais de synchronisation compromis verrait, au pire
Si vous activez la synchronisation, les modifications de votre coffre transitent par un serveur relais entre vos appareils. Ce serveur est délibérément conçu pour être incapable de les lire — voir Synchronisation pour l’explication complète de la façon dont c’est garanti, et son code source est public pour un examen indépendant.
Audit de sécurité, vérification des fuites, et codes TOTP
Tout cela s’exécute entièrement sur votre appareil. La vérification qu’un mot de passe apparaît dans une fuite connue utilise l’API Have I Been Pwned avec le principe du k-anonymat : seuls les 5 premiers caractères du hash SHA-1 de votre mot de passe sont jamais envoyés, jamais le mot de passe lui-même ni le hash complet — voir Audit de sécurité & vérification des fuites pour le détail. Les codes à double facteur (TOTP) sont générés localement à partir d’un secret stocké uniquement dans votre coffre chiffré ; MyPwdTool n’exploite aucun service d’authentification ou OTP.
MyPwdTool