🔑 KeePassXC — Gestionnaire de mots de passe local

KeePassXC est un gestionnaire de mots de passe 100% local, open source, multiplateforme. Aucune donnĂ©e ne transite par un serveur tiers. C’est ma rĂ©fĂ©rence pour stocker et gĂ©nĂ©rer des identifiants.

Pourquoi pas LastPass / Bitwarden cloud ?

  • LastPass : a subi plusieurs fuites de donnĂ©es majeures (2022 notamment)
  • Bitwarden cloud : open source mais tes mots de passe restent sur leurs serveurs
  • KeePassXC : la base reste sur ton disque, tu contrĂŽles tout

Bitwarden auto-hébergé est une bonne alternative si tu veux synchronisation multi-appareils.

Deux versions Ă  connaĂźtre

KeePassKeePassXC
Original✅ (Windows)Fork multiplateforme
InterfaceVieillissanteModerne
macOS/Linux❌ natif✅ natif
PluginsNombreuxIntégrés
RecommandĂ©Non✅ Oui

KeePassXC est le fork recommandĂ© : mĂȘme format .kdbx, interface moderne, actif et auditĂ©.

Structure d’une base .kdbx

Une base KeePassXC est un fichier .kdbx chiffrĂ© avec AES-256. Elle s’ouvre avec :

  • Un mot de passe maĂźtre (obligatoire)
  • Un fichier clĂ© (optionnel, recommandĂ© pour 2FA locale)
  • Une clĂ© matĂ©rielle YubiKey (optionnel)

Si tu perds ton mot de passe maßtre ET ton fichier clé, la base est irrécupérable.

Comment j’organise ma base

📁 Ma base KeePassXC
├── 📂 Mail
│   ├── ProtonMail
│   ├── Infomaniak
│   └── Riseup
├── 📂 Services en ligne
│   ├── GitHub
│   └── ...
├── 📂 Chiffrement
│   ├── Passphrase Veracrypt volume A
│   └── Passphrase GPG
├── 📂 Banque & Finance
└── 📂 Divers

Synchronisation avec MEGA

Ma base .kdbx est stockĂ©e dans mon volume Veracrypt lui-mĂȘme synchronisĂ© sur MEGA. La double couche de chiffrement garantit :

  1. MEGA ne voit qu’un volume chiffrĂ© opaque (Veracrypt)
  2. MĂȘme si quelqu’un extrayait le .kdbx, il lui faudrait casser AES-256

Ne jamais stocker le fichier clĂ© au mĂȘme endroit que la base .kdbx.

Fonctionnalités clés

Générateur de mots de passe

KeePassXC génÚre des mots de passe forts configurables : longueur, caractÚres spéciaux, exclusions. Je génÚre systématiquement des mots de passe de 32+ caractÚres pour tous les services.

Auto-type

Remplit automatiquement les formulaires de connexion dans le navigateur via un raccourci clavier (Ctrl+Shift+V par défaut). Fonctionne sans extension.

Intégration navigateur (KeePassXC-Browser)

Extension disponible pour Firefox et Chromium. Communique avec KeePassXC via KeePassHTTP de façon locale (pas de rĂ©seau). Je connecte l’extension une fois, elle dĂ©tecte les champs de login automatiquement.

TOTP intégré

KeePassXC peut stocker et générer des codes TOTP (authentification à deux facteurs). Pratique mais à utiliser avec précaution : si ta base est compromise, le 2FA ne protÚge plus rien.

Historique des mots de passe

Chaque entrĂ©e conserve l’historique des anciens mots de passe. Utile pour retrouver un ancien identifiant aprĂšs un changement.

Bonnes pratiques

  • Mot de passe maĂźtre de 30+ caractĂšres (phrase de passe ou alĂ©atoire)
  • Fichier clĂ© stockĂ© sur une clĂ© USB dĂ©diĂ©e, pas dans le cloud
  • Sauvegarde de la base sur au moins 2 supports diffĂ©rents
  • Verrouillage automatique aprĂšs inactivitĂ© activĂ©
  • Ne jamais rĂ©utiliser un mot de passe (utiliser le gĂ©nĂ©rateur systĂ©matiquement)

Sur mobile

KeePass est compatible avec plusieurs apps Android/iOS :

  • Strongbox (iOS) — payant, trĂšs bien intĂ©grĂ©
  • KeePassDX (Android) — gratuit, open source
  • Keepass2Android (Android) — alternative

Sur GrapheneOS, j’utilise KeePassDX via F-Droid.

Voir aussi

  • Veracrypt — pour stocker la base de façon chiffrĂ©e
  • MEGA — cloud oĂč rĂ©side le volume Veracrypt
  • GPG — autre outil de chiffrement complĂ©mentaire