Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : à quoi sert un gestionnaire de mots de passe ?
- Comment ça marche, concrètement
- Les différents types de gestionnaires
- Bien choisir : les critères qui comptent
- Les réflexes pour l’utiliser en sécurité
- Migrer sans casse : la méthode pas à pas
- Que faire en cas de problème ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : à quoi sert un gestionnaire de mots de passe ?
Réponse rapide. Un gestionnaire de mots de passe est un coffre-fort numérique chiffré qui crée, retient et remplit à votre place des mots de passe longs et tous différents. Vous n’avez plus qu’un seul secret à mémoriser : le mot de passe principal (ou « mot de passe maître ») qui ouvre le coffre. C’est la solution recommandée par Cybermalveillance.gouv.fr, car il est humainement impossible de retenir des dizaines de mots de passe complexes. Pour bien démarrer : choisissez un outil reconnu, protégez-le par une phrase de passe solide et la double authentification, puis migrez vos comptes progressivement, en commençant par les plus importants.
Le problème de départ est simple. Messagerie, banque, impôts, achats en ligne, réseaux sociaux : chacun de nous jongle avec des dizaines de comptes. Face à cette profusion, la tentation est forte de réutiliser le même mot de passe partout, ou d’en choisir un facile à deviner. C’est précisément ce qu’exploitent les cybercriminels : quand un site se fait pirater, les identifiants volés sont essayés sur d’autres services. Si vous utilisez le même mot de passe ailleurs, tous ces comptes deviennent vulnérables.
Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, résume l’enjeu dans ses bonnes pratiques : un mot de passe différent pour chaque service, suffisamment long et complexe (au minimum 12 caractères mélangeant majuscules, minuscules, chiffres et caractères spéciaux) et impossible à deviner. Respecter ces trois règles sans outil relève de l’exploit. Avec un gestionnaire, cela devient automatique.
Comment ça marche, concrètement
Le coffre-fort et sa clé unique
Le gestionnaire stocke vos identifiants (adresse du site, nom d’utilisateur, mot de passe, éventuellement notes ou codes de récupération) dans une base de données chiffrée. Sans le mot de passe principal, ce contenu est illisible. Les bons services en ligne appliquent un chiffrement dit « à divulgation nulle de connaissance » (zero knowledge) : même le fournisseur ne peut pas lire vos mots de passe.
Ce qu’il fait pour vous au quotidien
- Il génère des mots de passe aléatoires, longs et uniques en un clic, au moment où vous créez un compte.
- Il retient chaque mot de passe et l’associe à l’adresse du site.
- Il remplit automatiquement le formulaire de connexion, via une extension de navigateur ou l’application sur votre téléphone.
- Il synchronise vos mots de passe entre ordinateur, smartphone et tablette (pour les versions qui le proposent).
- Il vous alerte, selon les outils, sur les mots de passe faibles ou réutilisés, et parfois sur ceux qui apparaissent dans une fuite de données connue.
Un bonus discret contre le phishing
Comme le gestionnaire associe chaque mot de passe à une adresse précise, il ne proposera pas de remplir vos identifiants bancaires sur un faux site dont l’adresse diffère d’une seule lettre. Si votre gestionnaire « ne reconnaît pas » une page de connexion censée être familière, c’est un signal d’alerte : vérifiez l’adresse avant de taper quoi que ce soit à la main.
Exemple réaliste : vous recevez un e-mail « Votre compte de livraison est suspendu ». Le lien ouvre une page identique à celle du transporteur, mais votre gestionnaire ne propose aucun identifiant. Vous regardez l’adresse : le nom du domaine est légèrement différent. Vous fermez la page sans rien saisir.
Les différents types de gestionnaires
Le Centre canadien pour la cybersécurité distingue les gestionnaires intégrés au navigateur et les gestionnaires autonomes. On peut affiner cette distinction en trois familles.
| Type | Exemples | Avantages | Limites |
|---|---|---|---|
| Intégré au navigateur ou au système | Gestionnaire de Chrome, Firefox, Edge, trousseau Apple | Gratuit, déjà installé, très simple | Lié à un écosystème ; protection parfois limitée si quelqu’un accède à votre session ouverte ; moins de fonctions d’alerte |
| Autonome en ligne (synchronisé dans le cloud) | Bitwarden, 1Password, Dashlane, Proton Pass | Synchronisation entre tous vos appareils, alertes, partage familial, double authentification | Compte chez un fournisseur ; abonnement pour certaines fonctions ; cible attractive pour les attaquants |
| Autonome local (fichier sur votre appareil) | KeePassXC | Gratuit et libre, vos données restent chez vous, aucun compte en ligne | Synchronisation et sauvegarde à organiser vous-même ; un peu moins intuitif |
À noter : Cybermalveillance.gouv.fr met en avant KeePassXC, logiciel libre, gratuit et en français, certifié par l’ANSSI dans sa version 2.7.9. C’est une option solide pour qui veut garder la main sur ses données.
Le Centre canadien pour la cybersécurité recommande en général les gestionnaires autonomes, plus complets : ils permettent un mot de passe principal robuste, la double authentification et des alertes de sécurité.
Bien choisir : les critères qui comptent
Inutile de chercher « le meilleur gestionnaire du monde » : un outil sérieux que vous utilisez vraiment vaut mieux qu’un outil parfait abandonné au bout d’une semaine. Voici les critères à vérifier, inspirés des recommandations du Centre canadien pour la cybersécurité.
| Critère | Pourquoi c’est important | Comment le vérifier |
|---|---|---|
| Chiffrement « zero knowledge » | Le fournisseur ne peut pas lire vos mots de passe, même en cas de piratage de ses serveurs | Page « sécurité » ou livre blanc de l’éditeur |
| Double authentification pour ouvrir le coffre | Protège le coffre si votre mot de passe principal est volé | Paramètres de sécurité du compte |
| Transparence sur la sécurité | Un éditeur sérieux explique comment il protège vos données (audits, code ouvert, certification) | Audits publiés, certification ANSSI, code source |
| Appareils pris en charge | Un gestionnaire n’est utile que s’il est présent partout où vous vous connectez | Liste des applications et extensions |
| Alertes mots de passe faibles, réutilisés ou compromis | Vous aide à faire le ménage dans vos anciens mots de passe | Fonction « audit » ou « santé des mots de passe » |
| Import et export faciles | Pour arriver sans tout ressaisir… et pouvoir repartir un jour | Rubrique d’aide « importer » / « exporter » |
| Partage familial ou d’un mot de passe | Utile pour le Wi-Fi, les abonnements partagés, un proche âgé | Offre « famille » ou fonction de partage sécurisé |
| Prix et conditions de renouvellement | Certaines offres promotionnelles augmentent au renouvellement | Site officiel de l’éditeur |
Pour une comparaison détaillée des outils, de leurs prix relevés et de leurs limites, consultez notre Comparatif gestionnaires de mots de passe.
Les réflexes pour l’utiliser en sécurité
Un gestionnaire concentre tous vos secrets : c’est un « guichet unique », et donc une cible de choix, comme le souligne le Centre canadien pour la cybersécurité. Ces réflexes réduisent fortement le risque.
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Choisir un mot de passe principal très robuste et unique | Attaques par force brute ou réutilisation d’un mot de passe volé | Une phrase de passe d’au moins quatre mots et quinze caractères, jamais utilisée ailleurs |
| Activer la double authentification sur le coffre | Accès au coffre avec un mot de passe principal dérobé | Application d’authentification, clé de sécurité ou passkey selon l’outil |
| Ne jamais communiquer son mot de passe principal | Escroqueries au faux support | Aucune organisation sérieuse ne vous le demandera, ni par téléphone ni par e-mail |
| Garder l’application et les extensions à jour | Exploitation de failles connues | Mises à jour automatiques activées |
| Verrouiller le coffre automatiquement | Accès par quelqu’un qui utilise votre appareil | Verrouillage après quelques minutes d’inactivité et à la fermeture du navigateur |
| Prévoir un plan de récupération | Perte d’accès définitive après une panne ou un oubli | Codes de récupération, kit d’urgence ou sauvegarde du fichier, conservés hors ligne |
| Protéger en priorité votre messagerie | Prise de contrôle de vos comptes via « mot de passe oublié » | Mot de passe unique et très robuste + double authentification sur l’adresse e-mail principale |
Et si je dois noter mon mot de passe principal ?
Le Centre canadien pour la cybersécurité admet cette possibilité si elle est nécessaire, à condition de ranger le papier en lieu sûr (par exemple un coffre fermé) et de limiter strictement les personnes qui y ont accès. Évitez en revanche le pense-bête collé à l’écran, le fichier non protégé sur l’ordinateur ou la note dans le téléphone, que Cybermalveillance.gouv.fr déconseille explicitement.
Faut-il tout mettre dans le gestionnaire ?
Pour un particulier, l’intérêt du gestionnaire est justement de vous libérer de la réutilisation des mots de passe. Certaines autorités, comme le Centre canadien pour la cybersécurité, conseillent toutefois de réfléchir à l’importance des comptes stockés et de prendre toutes les précautions pour les plus sensibles (banque, messagerie). Un compromis raisonnable : stocker tous vos comptes, mais protéger le coffre par une double authentification forte, et activer aussi la double authentification directement sur la banque et la messagerie.
Migrer sans casse : la méthode pas à pas
Passer à un gestionnaire ne se fait pas forcément en une soirée. La méthode la plus sûre consiste à avancer par étapes.
Étape 1 — Installer et sécuriser le coffre
Installez l’application officielle (depuis le site de l’éditeur ou le magasin d’applications officiel) sur votre ordinateur et votre téléphone, ainsi que l’extension de navigateur. Créez votre phrase de passe principale, activez la double authentification et enregistrez vos codes ou votre kit de récupération en lieu sûr.
Étape 2 — Importer vos mots de passe existants
La plupart des gestionnaires savent importer les mots de passe enregistrés dans votre navigateur ou dans un autre gestionnaire, souvent via un fichier d’export au format CSV. Attention : ce fichier contient tous vos mots de passe en clair. Créez-le juste avant l’import, ne l’envoyez à personne, ne le stockez pas dans un cloud, et supprimez-le définitivement (y compris de la corbeille) dès l’import terminé. Certains outils proposent une importation directe, sans fichier intermédiaire : préférez-la quand elle existe.
Étape 3 — Désactiver l’ancien enregistrement automatique
Une fois l’import vérifié, désactivez la proposition d’enregistrement des mots de passe dans votre navigateur et supprimez les mots de passe qui y restent, pour éviter les doublons et les conflits de remplissage.
Étape 4 — Changer les mots de passe faibles ou réutilisés, par priorité
Utilisez l’audit de votre gestionnaire pour repérer les mots de passe faibles ou identiques, puis remplacez-les par des mots de passe générés, dans cet ordre :
- la messagerie principale ;
- la banque et les services de paiement ;
- les comptes administratifs (impôts, santé, retraite…) ;
- les réseaux sociaux et les sites de commerce où votre carte est enregistrée ;
- le reste, au fil de vos connexions.
Étape 5 — Vérifier que tout fonctionne avant de jeter l’ancien système
Testez vos connexions importantes depuis le téléphone et l’ordinateur. Ne détruisez votre ancien carnet ou fichier qu’une fois tout vérifié… puis détruisez-le vraiment.
Que faire en cas de problème ?
J’ai oublié mon mot de passe principal
Avec un chiffrement « zero knowledge », le fournisseur ne peut généralement pas le récupérer à votre place. Seuls vos moyens de récupération (codes, kit d’urgence, contact d’urgence, appareil déjà connecté selon les outils) peuvent vous sauver. C’est pourquoi l’étape 1 de la migration est essentielle.
Je soupçonne que mon coffre a été compromis
Changez immédiatement le mot de passe principal, vérifiez les appareils connectés et révoquez ceux que vous ne reconnaissez pas, réactivez la double authentification, puis changez en priorité les mots de passe de la messagerie et de la banque. Cybermalveillance.gouv.fr recommande de changer un mot de passe au moindre soupçon, sans attendre de confirmation. Si un de vos comptes a déjà été piraté, suivez notre fiche réflexe dédiée.
L’éditeur annonce une fuite de données
Lisez attentivement le communiqué officiel de l’éditeur (pas un e-mail reçu « de sa part » avec un lien, qui pourrait être un hameçonnage opportuniste). Appliquez ses consignes, changez votre mot de passe principal et, selon la gravité, les mots de passe les plus sensibles.
Questions fréquentes
Le gestionnaire de mon navigateur suffit-il ?
C’est déjà bien mieux que réutiliser le même mot de passe partout, et c’est gratuit. Ses limites : il est lié à un navigateur ou à un écosystème, et offre souvent moins de fonctions d’alerte et de partage. Si vous utilisez plusieurs navigateurs ou des appareils de marques différentes, un gestionnaire autonome est plus pratique.
Existe-t-il un gestionnaire gratuit et fiable ?
Oui. KeePassXC est libre et gratuit, et sa version 2.7.9 a été certifiée par l’ANSSI, comme le rappelle Cybermalveillance.gouv.fr. D’autres services proposent une offre gratuite avec synchronisation ; leurs conditions sont détaillées dans notre comparatif.
Est-ce risqué de mettre tous ses mots de passe au même endroit ?
Le risque existe : si le coffre est compromis, tous les comptes qu’il contient sont exposés. Mais il reste bien moindre que celui de mots de passe réutilisés ou faibles. Un mot de passe principal robuste, la double authentification et des mises à jour régulières réduisent fortement ce risque.
Que se passe-t-il si le service ferme ou si je veux en changer ?
Un bon gestionnaire permet d’exporter vos données. Vérifiez cette fonction avant de vous engager, et appliquez les mêmes précautions qu’à l’import : le fichier d’export est en clair et doit être supprimé dès qu’il a servi.
Un gestionnaire remplace-t-il la double authentification ?
Non, les deux sont complémentaires. Le gestionnaire évite les mots de passe faibles ou réutilisés ; la double authentification protège le compte même si un mot de passe est volé. Activez-la sur le coffre lui-même et sur vos comptes les plus importants.
Pour aller plus loin
- Créer un mot de passe robuste
- Double authentification (2FA) et passkeys
- Comparatif gestionnaires de mots de passe
- Mon compte a été piraté
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Pourquoi et comment bien gérer ses mots de passe ? » — 10 bonnes pratiques (mot de passe unique, 12 caractères minimum, gestionnaire recommandé, KeePassXC certifié ANSSI en version 2.7.9, changer au moindre soupçon, importance de la messagerie) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/mots-de-passe
- Centre canadien pour la cybersécurité — « Conseils de sécurité sur les gestionnaires de mots de passe (ITSAP.30.025) » — types de gestionnaires, risques du « guichet unique », critères de choix (zero knowledge, authentification multifacteur, alertes), phrase de passe d’au moins quatre mots et quinze caractères, plan de récupération : https://www.cyber.gc.ca/fr/orientation/conseils-de-securite-sur-les-gestionnaires-de-mots-de-passeitsap30025
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.