Guide pratique

Gestionnaires de mots de passe

Pourquoi un gestionnaire de mots de passe change la donne, comment choisir le bon outil sans vous tromper et comment y transférer vos mots de passe existants sans rien perdre en route.

Particuliers Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : à quoi sert un gestionnaire de mots de passe ?

Réponse rapide. Un gestionnaire de mots de passe est un coffre-fort numérique chiffré qui crée, retient et remplit à votre place des mots de passe longs et tous différents. Vous n’avez plus qu’un seul secret à mémoriser : le mot de passe principal (ou « mot de passe maître ») qui ouvre le coffre. C’est la solution recommandée par Cybermalveillance.gouv.fr, car il est humainement impossible de retenir des dizaines de mots de passe complexes. Pour bien démarrer : choisissez un outil reconnu, protégez-le par une phrase de passe solide et la double authentification, puis migrez vos comptes progressivement, en commençant par les plus importants.

Le problème de départ est simple. Messagerie, banque, impôts, achats en ligne, réseaux sociaux : chacun de nous jongle avec des dizaines de comptes. Face à cette profusion, la tentation est forte de réutiliser le même mot de passe partout, ou d’en choisir un facile à deviner. C’est précisément ce qu’exploitent les cybercriminels : quand un site se fait pirater, les identifiants volés sont essayés sur d’autres services. Si vous utilisez le même mot de passe ailleurs, tous ces comptes deviennent vulnérables.

Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, résume l’enjeu dans ses bonnes pratiques : un mot de passe différent pour chaque service, suffisamment long et complexe (au minimum 12 caractères mélangeant majuscules, minuscules, chiffres et caractères spéciaux) et impossible à deviner. Respecter ces trois règles sans outil relève de l’exploit. Avec un gestionnaire, cela devient automatique.

Comment ça marche, concrètement

Le coffre-fort et sa clé unique

Le gestionnaire stocke vos identifiants (adresse du site, nom d’utilisateur, mot de passe, éventuellement notes ou codes de récupération) dans une base de données chiffrée. Sans le mot de passe principal, ce contenu est illisible. Les bons services en ligne appliquent un chiffrement dit « à divulgation nulle de connaissance » (zero knowledge) : même le fournisseur ne peut pas lire vos mots de passe.

Ce qu’il fait pour vous au quotidien

  • Il génère des mots de passe aléatoires, longs et uniques en un clic, au moment où vous créez un compte.
  • Il retient chaque mot de passe et l’associe à l’adresse du site.
  • Il remplit automatiquement le formulaire de connexion, via une extension de navigateur ou l’application sur votre téléphone.
  • Il synchronise vos mots de passe entre ordinateur, smartphone et tablette (pour les versions qui le proposent).
  • Il vous alerte, selon les outils, sur les mots de passe faibles ou réutilisés, et parfois sur ceux qui apparaissent dans une fuite de données connue.

Un bonus discret contre le phishing

Comme le gestionnaire associe chaque mot de passe à une adresse précise, il ne proposera pas de remplir vos identifiants bancaires sur un faux site dont l’adresse diffère d’une seule lettre. Si votre gestionnaire « ne reconnaît pas » une page de connexion censée être familière, c’est un signal d’alerte : vérifiez l’adresse avant de taper quoi que ce soit à la main.

Exemple réaliste : vous recevez un e-mail « Votre compte de livraison est suspendu ». Le lien ouvre une page identique à celle du transporteur, mais votre gestionnaire ne propose aucun identifiant. Vous regardez l’adresse : le nom du domaine est légèrement différent. Vous fermez la page sans rien saisir.

Les différents types de gestionnaires

Le Centre canadien pour la cybersécurité distingue les gestionnaires intégrés au navigateur et les gestionnaires autonomes. On peut affiner cette distinction en trois familles.

Type Exemples Avantages Limites
Intégré au navigateur ou au système Gestionnaire de Chrome, Firefox, Edge, trousseau Apple Gratuit, déjà installé, très simple Lié à un écosystème ; protection parfois limitée si quelqu’un accède à votre session ouverte ; moins de fonctions d’alerte
Autonome en ligne (synchronisé dans le cloud) Bitwarden, 1Password, Dashlane, Proton Pass Synchronisation entre tous vos appareils, alertes, partage familial, double authentification Compte chez un fournisseur ; abonnement pour certaines fonctions ; cible attractive pour les attaquants
Autonome local (fichier sur votre appareil) KeePassXC Gratuit et libre, vos données restent chez vous, aucun compte en ligne Synchronisation et sauvegarde à organiser vous-même ; un peu moins intuitif

À noter : Cybermalveillance.gouv.fr met en avant KeePassXC, logiciel libre, gratuit et en français, certifié par l’ANSSI dans sa version 2.7.9. C’est une option solide pour qui veut garder la main sur ses données.

Le Centre canadien pour la cybersécurité recommande en général les gestionnaires autonomes, plus complets : ils permettent un mot de passe principal robuste, la double authentification et des alertes de sécurité.

Bien choisir : les critères qui comptent

Inutile de chercher « le meilleur gestionnaire du monde » : un outil sérieux que vous utilisez vraiment vaut mieux qu’un outil parfait abandonné au bout d’une semaine. Voici les critères à vérifier, inspirés des recommandations du Centre canadien pour la cybersécurité.

Critère Pourquoi c’est important Comment le vérifier
Chiffrement « zero knowledge » Le fournisseur ne peut pas lire vos mots de passe, même en cas de piratage de ses serveurs Page « sécurité » ou livre blanc de l’éditeur
Double authentification pour ouvrir le coffre Protège le coffre si votre mot de passe principal est volé Paramètres de sécurité du compte
Transparence sur la sécurité Un éditeur sérieux explique comment il protège vos données (audits, code ouvert, certification) Audits publiés, certification ANSSI, code source
Appareils pris en charge Un gestionnaire n’est utile que s’il est présent partout où vous vous connectez Liste des applications et extensions
Alertes mots de passe faibles, réutilisés ou compromis Vous aide à faire le ménage dans vos anciens mots de passe Fonction « audit » ou « santé des mots de passe »
Import et export faciles Pour arriver sans tout ressaisir… et pouvoir repartir un jour Rubrique d’aide « importer » / « exporter »
Partage familial ou d’un mot de passe Utile pour le Wi-Fi, les abonnements partagés, un proche âgé Offre « famille » ou fonction de partage sécurisé
Prix et conditions de renouvellement Certaines offres promotionnelles augmentent au renouvellement Site officiel de l’éditeur

Pour une comparaison détaillée des outils, de leurs prix relevés et de leurs limites, consultez notre Comparatif gestionnaires de mots de passe.

Les réflexes pour l’utiliser en sécurité

Un gestionnaire concentre tous vos secrets : c’est un « guichet unique », et donc une cible de choix, comme le souligne le Centre canadien pour la cybersécurité. Ces réflexes réduisent fortement le risque.

Réflexe Ce que ça bloque Comment faire
Choisir un mot de passe principal très robuste et unique Attaques par force brute ou réutilisation d’un mot de passe volé Une phrase de passe d’au moins quatre mots et quinze caractères, jamais utilisée ailleurs
Activer la double authentification sur le coffre Accès au coffre avec un mot de passe principal dérobé Application d’authentification, clé de sécurité ou passkey selon l’outil
Ne jamais communiquer son mot de passe principal Escroqueries au faux support Aucune organisation sérieuse ne vous le demandera, ni par téléphone ni par e-mail
Garder l’application et les extensions à jour Exploitation de failles connues Mises à jour automatiques activées
Verrouiller le coffre automatiquement Accès par quelqu’un qui utilise votre appareil Verrouillage après quelques minutes d’inactivité et à la fermeture du navigateur
Prévoir un plan de récupération Perte d’accès définitive après une panne ou un oubli Codes de récupération, kit d’urgence ou sauvegarde du fichier, conservés hors ligne
Protéger en priorité votre messagerie Prise de contrôle de vos comptes via « mot de passe oublié » Mot de passe unique et très robuste + double authentification sur l’adresse e-mail principale

Et si je dois noter mon mot de passe principal ?

Le Centre canadien pour la cybersécurité admet cette possibilité si elle est nécessaire, à condition de ranger le papier en lieu sûr (par exemple un coffre fermé) et de limiter strictement les personnes qui y ont accès. Évitez en revanche le pense-bête collé à l’écran, le fichier non protégé sur l’ordinateur ou la note dans le téléphone, que Cybermalveillance.gouv.fr déconseille explicitement.

Faut-il tout mettre dans le gestionnaire ?

Pour un particulier, l’intérêt du gestionnaire est justement de vous libérer de la réutilisation des mots de passe. Certaines autorités, comme le Centre canadien pour la cybersécurité, conseillent toutefois de réfléchir à l’importance des comptes stockés et de prendre toutes les précautions pour les plus sensibles (banque, messagerie). Un compromis raisonnable : stocker tous vos comptes, mais protéger le coffre par une double authentification forte, et activer aussi la double authentification directement sur la banque et la messagerie.

Migrer sans casse : la méthode pas à pas

Passer à un gestionnaire ne se fait pas forcément en une soirée. La méthode la plus sûre consiste à avancer par étapes.

Étape 1 — Installer et sécuriser le coffre

Installez l’application officielle (depuis le site de l’éditeur ou le magasin d’applications officiel) sur votre ordinateur et votre téléphone, ainsi que l’extension de navigateur. Créez votre phrase de passe principale, activez la double authentification et enregistrez vos codes ou votre kit de récupération en lieu sûr.

Étape 2 — Importer vos mots de passe existants

La plupart des gestionnaires savent importer les mots de passe enregistrés dans votre navigateur ou dans un autre gestionnaire, souvent via un fichier d’export au format CSV. Attention : ce fichier contient tous vos mots de passe en clair. Créez-le juste avant l’import, ne l’envoyez à personne, ne le stockez pas dans un cloud, et supprimez-le définitivement (y compris de la corbeille) dès l’import terminé. Certains outils proposent une importation directe, sans fichier intermédiaire : préférez-la quand elle existe.

Étape 3 — Désactiver l’ancien enregistrement automatique

Une fois l’import vérifié, désactivez la proposition d’enregistrement des mots de passe dans votre navigateur et supprimez les mots de passe qui y restent, pour éviter les doublons et les conflits de remplissage.

Étape 4 — Changer les mots de passe faibles ou réutilisés, par priorité

Utilisez l’audit de votre gestionnaire pour repérer les mots de passe faibles ou identiques, puis remplacez-les par des mots de passe générés, dans cet ordre :

  1. la messagerie principale ;
  2. la banque et les services de paiement ;
  3. les comptes administratifs (impôts, santé, retraite…) ;
  4. les réseaux sociaux et les sites de commerce où votre carte est enregistrée ;
  5. le reste, au fil de vos connexions.

Étape 5 — Vérifier que tout fonctionne avant de jeter l’ancien système

Testez vos connexions importantes depuis le téléphone et l’ordinateur. Ne détruisez votre ancien carnet ou fichier qu’une fois tout vérifié… puis détruisez-le vraiment.

Que faire en cas de problème ?

J’ai oublié mon mot de passe principal

Avec un chiffrement « zero knowledge », le fournisseur ne peut généralement pas le récupérer à votre place. Seuls vos moyens de récupération (codes, kit d’urgence, contact d’urgence, appareil déjà connecté selon les outils) peuvent vous sauver. C’est pourquoi l’étape 1 de la migration est essentielle.

Je soupçonne que mon coffre a été compromis

Changez immédiatement le mot de passe principal, vérifiez les appareils connectés et révoquez ceux que vous ne reconnaissez pas, réactivez la double authentification, puis changez en priorité les mots de passe de la messagerie et de la banque. Cybermalveillance.gouv.fr recommande de changer un mot de passe au moindre soupçon, sans attendre de confirmation. Si un de vos comptes a déjà été piraté, suivez notre fiche réflexe dédiée.

L’éditeur annonce une fuite de données

Lisez attentivement le communiqué officiel de l’éditeur (pas un e-mail reçu « de sa part » avec un lien, qui pourrait être un hameçonnage opportuniste). Appliquez ses consignes, changez votre mot de passe principal et, selon la gravité, les mots de passe les plus sensibles.

Questions fréquentes

Le gestionnaire de mon navigateur suffit-il ?

C’est déjà bien mieux que réutiliser le même mot de passe partout, et c’est gratuit. Ses limites : il est lié à un navigateur ou à un écosystème, et offre souvent moins de fonctions d’alerte et de partage. Si vous utilisez plusieurs navigateurs ou des appareils de marques différentes, un gestionnaire autonome est plus pratique.

Existe-t-il un gestionnaire gratuit et fiable ?

Oui. KeePassXC est libre et gratuit, et sa version 2.7.9 a été certifiée par l’ANSSI, comme le rappelle Cybermalveillance.gouv.fr. D’autres services proposent une offre gratuite avec synchronisation ; leurs conditions sont détaillées dans notre comparatif.

Est-ce risqué de mettre tous ses mots de passe au même endroit ?

Le risque existe : si le coffre est compromis, tous les comptes qu’il contient sont exposés. Mais il reste bien moindre que celui de mots de passe réutilisés ou faibles. Un mot de passe principal robuste, la double authentification et des mises à jour régulières réduisent fortement ce risque.

Que se passe-t-il si le service ferme ou si je veux en changer ?

Un bon gestionnaire permet d’exporter vos données. Vérifiez cette fonction avant de vous engager, et appliquez les mêmes précautions qu’à l’import : le fichier d’export est en clair et doit être supprimé dès qu’il a servi.

Un gestionnaire remplace-t-il la double authentification ?

Non, les deux sont complémentaires. Le gestionnaire évite les mots de passe faibles ou réutilisés ; la double authentification protège le compte même si un mot de passe est volé. Activez-la sur le coffre lui-même et sur vos comptes les plus importants.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Pourquoi et comment bien gérer ses mots de passe ? » — 10 bonnes pratiques (mot de passe unique, 12 caractères minimum, gestionnaire recommandé, KeePassXC certifié ANSSI en version 2.7.9, changer au moindre soupçon, importance de la messagerie) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/mots-de-passe
  • Centre canadien pour la cybersécurité — « Conseils de sécurité sur les gestionnaires de mots de passe (ITSAP.30.025) » — types de gestionnaires, risques du « guichet unique », critères de choix (zero knowledge, authentification multifacteur, alertes), phrase de passe d’au moins quatre mots et quinze caractères, plan de récupération : https://www.cyber.gc.ca/fr/orientation/conseils-de-securite-sur-les-gestionnaires-de-mots-de-passeitsap30025

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.