Gestionnaire de mots de passe et VPN : le duo qui protège ce que le tunnel ne voit pas
Ou : un tunnel parfaitement chiffré ne sert à rien si l’on tape le même mot de passe partout, y compris sur la fausse page.
La réponse courte : le VPN chiffre le trajet, mais il ne protège ni contre un mot de passe réutilisé, ni contre celui qu’on saisit soi-même sur une page d’hameçonnage. C’est le rôle du gestionnaire de mots de passe : générer un mot de passe long et différent pour chaque compte, le retenir à votre place et ne le proposer que sur le bon site. L’ANSSI le recommande sous le nom de coffre-fort de mots de passe dans son guide sur l’authentification, cosigné par la CNIL, et le NIST américain impose désormais aux services d’accepter les gestionnaires et le remplissage automatique. L’enjeu se mesure au compteur de Have I Been Pwned : plus de 17,8 milliards de comptes compromis recensés dans 1 036 fuites au 19 septembre 2026. C’est une des briques de sécurité autour du VPN.
Les règles ont changé, et dans le bon sens. La CNIL fixe depuis 2022 un seuil de 80 bits d’entropie pour un mot de passe seul, par exemple 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, 14 caractères sans caractère spécial obligatoire, ou une phrase de sept mots ; elle demande de ne plus imposer de changement périodique, sauf pour les comptes d’administration, et demande de ne pas empêcher le collage d’un mot de passe, justement pour faciliter les gestionnaires. Le NIST, dans sa révision de juillet 2025, exige au moins 15 caractères pour un mot de passe utilisé seul, proscrit les règles de composition et le renouvellement forcé.
Gestionnaire de mots de passe et VPN : quatre options comparées
| Gestionnaire | Modèle | Code et audits | Prix |
|---|---|---|---|
| Proton Pass | Synchronisé, tous les champs chiffrés de bout en bout | Open source, audit Cure53 en 2023 | Gratuit (10 alias e-mail) ; Pass Plus 35,88 € par an |
| NordPass | Synchronisé, chiffrement XChaCha20 | Code fermé ; ISO 27001, SOC 2 et test d’intrusion sur demande | Inclus dans NordVPN Premium et Ultra |
| Bitwarden | Synchronisé | Open source, audits annuels publiés | Gratuit sans limite d’appareils ; Premium 19,80 $ par an |
| KeePassXC | Local, sans serveur | Libre (GPLv3), certifié par l’ANSSI jusqu’en 2028 | Gratuit |
KeePassXC mérite une précision, parce qu’on le confond avec KeePass. L’ANSSI a délivré en novembre 2025 un visa de sécurité CSPN à KeePassXC 2.7.9, valable jusqu’en novembre 2028 ; l’ancienne certification de KeePass, un logiciel distinct, portait sur sa version 2.10, certifiée en 2011, et n’a plus cours. Pour qui ne veut confier ses mots de passe à aucun serveur, c’est une option solide, au prix d’une synchronisation à organiser soi-même.
La fuite de LastPass rappelle ce qui compte vraiment. En décembre 2022, l’éditeur a reconnu qu’un attaquant avait copié les sauvegardes des coffres de ses clients ; les mots de passe, notes et identifiants y restaient chiffrés en AES-256, avec une clé dérivée du mot de passe maître, mais les adresses des sites enregistrés étaient en clair. Autrement dit, la solidité du mot de passe maître est la dernière ligne de défense, et la liste des sites fréquentés peut fuiter même quand le reste tient. D’où deux règles : un mot de passe maître long et unique, et une double authentification sur le compte du gestionnaire.
Les clés d’accès, ou passkeys, se généralisent chez les grandes plateformes. Apple, Google et Microsoft se sont engagés le 5 mai 2022, avec la FIDO Alliance, à les déployer ; Google les propose par défaut depuis octobre 2023 et Microsoft crée depuis mai 2025 les nouveaux comptes sans mot de passe par défaut. Une clé d’accès ne peut pas être saisie sur une fausse page, ce qui la rend résistante à l’hameçonnage, et les gestionnaires comme Proton Pass et Bitwarden savent désormais les stocker et les synchroniser.
Le second facteur
Le gestionnaire règle le mot de passe, la double authentification protège le compte quand il fuit quand même. Les facteurs à préférer sont comparés dans la double authentification sur l’accès VPN.
Proton Pass ou NordPass
Les deux gestionnaires font partie de suites plus larges, avec le VPN. La comparaison des deux familles est dans l’écosystème Proton face à Nord Security.
Faire le tour de ses comptes
Installer un gestionnaire est l’occasion de passer en revue tous ses comptes. La liste complète est dans l’audit de sécurité personnel en vingt points.