Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Gestionnaire de mots de passe et VPN : le duo qui protège ce que le tunnel ne voit pas

Ou : un tunnel parfaitement chiffré ne sert à rien si l’on tape le même mot de passe partout, y compris sur la fausse page.

La réponse courte : le VPN chiffre le trajet, mais il ne protège ni contre un mot de passe réutilisé, ni contre celui qu’on saisit soi-même sur une page d’hameçonnage. C’est le rôle du gestionnaire de mots de passe : générer un mot de passe long et différent pour chaque compte, le retenir à votre place et ne le proposer que sur le bon site. L’ANSSI le recommande sous le nom de coffre-fort de mots de passe dans son guide sur l’authentification, cosigné par la CNIL, et le NIST américain impose désormais aux services d’accepter les gestionnaires et le remplissage automatique. L’enjeu se mesure au compteur de Have I Been Pwned : plus de 17,8 milliards de comptes compromis recensés dans 1 036 fuites au 19 septembre 2026. C’est une des briques de sécurité autour du VPN.

Les règles ont changé, et dans le bon sens. La CNIL fixe depuis 2022 un seuil de 80 bits d’entropie pour un mot de passe seul, par exemple 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, 14 caractères sans caractère spécial obligatoire, ou une phrase de sept mots ; elle demande de ne plus imposer de changement périodique, sauf pour les comptes d’administration, et demande de ne pas empêcher le collage d’un mot de passe, justement pour faciliter les gestionnaires. Le NIST, dans sa révision de juillet 2025, exige au moins 15 caractères pour un mot de passe utilisé seul, proscrit les règles de composition et le renouvellement forcé.

Gestionnaire de mots de passe et VPN : quatre options comparées

GestionnaireModèleCode et auditsPrix
Proton PassSynchronisé, tous les champs chiffrés de bout en boutOpen source, audit Cure53 en 2023Gratuit (10 alias e-mail) ; Pass Plus 35,88 € par an
NordPassSynchronisé, chiffrement XChaCha20Code fermé ; ISO 27001, SOC 2 et test d’intrusion sur demandeInclus dans NordVPN Premium et Ultra
BitwardenSynchroniséOpen source, audits annuels publiésGratuit sans limite d’appareils ; Premium 19,80 $ par an
KeePassXCLocal, sans serveurLibre (GPLv3), certifié par l’ANSSI jusqu’en 2028Gratuit

KeePassXC mérite une précision, parce qu’on le confond avec KeePass. L’ANSSI a délivré en novembre 2025 un visa de sécurité CSPN à KeePassXC 2.7.9, valable jusqu’en novembre 2028 ; l’ancienne certification de KeePass, un logiciel distinct, portait sur sa version 2.10, certifiée en 2011, et n’a plus cours. Pour qui ne veut confier ses mots de passe à aucun serveur, c’est une option solide, au prix d’une synchronisation à organiser soi-même.

La fuite de LastPass rappelle ce qui compte vraiment. En décembre 2022, l’éditeur a reconnu qu’un attaquant avait copié les sauvegardes des coffres de ses clients ; les mots de passe, notes et identifiants y restaient chiffrés en AES-256, avec une clé dérivée du mot de passe maître, mais les adresses des sites enregistrés étaient en clair. Autrement dit, la solidité du mot de passe maître est la dernière ligne de défense, et la liste des sites fréquentés peut fuiter même quand le reste tient. D’où deux règles : un mot de passe maître long et unique, et une double authentification sur le compte du gestionnaire.

Les coffres copiés chez LastPass sont restés fermés, tant que le mot de passe maître tenait.

Les clés d’accès, ou passkeys, se généralisent chez les grandes plateformes. Apple, Google et Microsoft se sont engagés le 5 mai 2022, avec la FIDO Alliance, à les déployer ; Google les propose par défaut depuis octobre 2023 et Microsoft crée depuis mai 2025 les nouveaux comptes sans mot de passe par défaut. Une clé d’accès ne peut pas être saisie sur une fausse page, ce qui la rend résistante à l’hameçonnage, et les gestionnaires comme Proton Pass et Bitwarden savent désormais les stocker et les synchroniser.

Le second facteur

Le gestionnaire règle le mot de passe, la double authentification protège le compte quand il fuit quand même. Les facteurs à préférer sont comparés dans la double authentification sur l’accès VPN.

Proton Pass ou NordPass

Les deux gestionnaires font partie de suites plus larges, avec le VPN. La comparaison des deux familles est dans l’écosystème Proton face à Nord Security.

Faire le tour de ses comptes

Installer un gestionnaire est l’occasion de passer en revue tous ses comptes. La liste complète est dans l’audit de sécurité personnel en vingt points.