SecuFocus
Mots de passePrise en main & analyse

Bitwarden : organiser ses mots de passe sans s’enfermer dehors

Bitwarden, gestionnaire de mots de passe : générateur, Argon2id, récupération et exports. Le coffre, ses réglages et les limites de sa protection.

Avant de vous lancer

Ce que vous pouvez en attendre

Bitwarden stocke vos identifiants et génère un mot de passe différent pour chaque compte. Avant de lui confier tous vos accès, choisissez un mot de passe principal solide, configurez le second facteur et conservez les moyens de récupération hors du seul appareil utilisé au quotidien.

Le problème commence souvent avec un mot de passe pratique

Un mot de passe pour les boutiques, une variante pour les réseaux sociaux, une autre pour les comptes importants : cette organisation paraît raisonnable jusqu’à ce qu’un service perde sa base d’identifiants. La réutilisation relie alors des comptes qui n’avaient aucune raison de tomber ensemble.

Un gestionnaire change le travail à faire. Vous n’avez plus à inventer une formule mémorisable pour chaque site. Vous générez et conservez des secrets distincts, puis vous protégez sérieusement l’accès au coffre. L’intérêt de Bitwarden est là : rendre cette discipline utilisable au quotidien, sur les appareils dont vous vous servez réellement.

Générer un secret au lieu d’inventer une formule

Le générateur intégré propose des mots de passe aléatoires et des phrases de passe. Pour une connexion remplie automatiquement, notre point de départ est 20 caractères aléatoires, si le site les accepte. Pour un secret à mémoriser ou à saisir souvent, une phrase de six mots tirés indépendamment dans une grande liste est plus commode. Ce sont nos repères éditoriaux, pas des seuils imposés par Bitwarden.

Ne choisissez pas vous-même six mots qui racontent votre vie. Ne conservez pas non plus un exemple trouvé dans un article. Le choix aléatoire est le travail du générateur ; le vôtre est de vérifier l’enregistrement et la connexion. Si un site refuse certains caractères, adaptez la configuration au minimum nécessaire et gardez autant de longueur que possible.

Ce qui protège une copie volée du coffre

Bitwarden documente un chiffrement local du contenu du coffre avant stockage, avec AES-256-CBC et HMAC-SHA-256. La dérivation de clé transforme le mot de passe principal en matériau cryptographique en rendant chaque essai plus coûteux. Cette couche devient essentielle lorsqu’un attaquant dispose d’une copie chiffrée et peut essayer des candidats hors ligne.

Les valeurs ci-dessous sont celles de la documentation consultée le 2 octobre 2026. Elles décrivent les paramètres par défaut des algorithmes proposés, pas nécessairement ceux de votre compte actuel. Changer de KDF ne fait pas tourner la clé symétrique du coffre.

AlgorithmeParamètres documentés
PBKDF2-HMAC-SHA-256600 000 itérations côté client par défaut.
Argon2id32 MiB de mémoire, 6 itérations, parallélisme 4.

Le chiffrement ne sécurise pas un appareil déjà compromis

Il faut distinguer deux situations. Un attaquant qui obtient seulement un coffre chiffré doit encore franchir sa protection cryptographique. Un programme malveillant présent sur un appareil où vous ouvrez le coffre peut chercher à intercepter ce que vous saisissez ou affichez. Le même mot « sécurité » recouvre ici deux problèmes différents.

La double authentification protège l’accès au service en ligne ; elle ne transforme pas un mot de passe principal faible en secret imprévisible pour une attaque hors ligne. Un verrouillage automatique raisonnable, un système à jour et des extensions choisies avec soin restent nécessaires. Le gestionnaire n’est pas une assurance contre tout logiciel installé sur l’ordinateur.

Enfin, « zero knowledge » décrit la protection du contenu chiffré vis-à-vis du service. N’en déduisez pas une absence de toute donnée administrative, de facturation ou de connexion. Pour ces sujets, il faut examiner séparément la politique du fournisseur et la formule utilisée.

Migrer trois comptes pour commencer

Choisissez votre messagerie principale, un espace de stockage important et un compte marchand. Cette petite sélection permet d’apprendre le fonctionnement sans transformer toute votre semaine en migration. Conservez vos sessions existantes jusqu’à avoir vérifié les nouveaux accès.

  1. Créez le coffre et choisissez une longue phrase secrète, unique, que vous n’employez nulle part ailleurs. Préparez un moyen de la retrouver dans un lieu protégé, accessible sans ouvrir le coffre.
  2. Installez l’extension officielle. Vérifiez son éditeur avant de l’ajouter ; partez du site de Bitwarden plutôt que d’une annonce de recherche.
  3. Pour chaque compte choisi, ouvrez vous-même son site officiel, modifiez le mot de passe et enregistrez le nouvel identifiant dans le coffre.
  4. Vérifiez une nouvelle connexion avant de passer au compte suivant. Un enregistrement visible dans le coffre ne prouve pas que le changement a été accepté par le site.
  5. Activez un second facteur pour le coffre, puis conservez le code de récupération correspondant hors du seul appareil qui produit ce second facteur.

Le remplissage automatique vous donne aussi un indice

Bitwarden associe les identifiants à des adresses de sites. Par défaut, la correspondance repose sur le domaine de base ; des règles plus strictes existent. Si un identifiant attendu n’est pas proposé, vérifiez l’adresse avant de le chercher pour le coller manuellement.

L’absence de proposition n’est pas une preuve de fraude : une nouvelle adresse de connexion peut être légitime. Mais elle mérite une pause. Pour un compte sensible, comparez le domaine depuis un favori connu ou la documentation du service. Les utilisateurs avancés peuvent examiner les règles Host ou Exact lorsque plusieurs applications partagent un domaine.

Mot de passe principal, second facteur et récupération

Le code de récupération du second facteur de Bitwarden ne remplace pas le mot de passe principal. La procédure demande aussi l’adresse du compte et ce mot de passe. Bitwarden ne peut pas simplement vous renvoyer votre secret principal oublié ; les possibilités de récupération dépendent de ce qui a été préparé avant.

Écrivez les noms complets sur votre document de secours. Une feuille marquée « code Bitwarden » devient ambiguë le jour où vous devez distinguer le mot de passe, le second facteur et un export.

Le secretSon rôle et le piège à éviter
Mot de passe principalOuvre le coffre. Ne gardez pas son unique secours dans ce même coffre.
Code de récupération 2FAPermet de désactiver le second facteur avec l’adresse et le mot de passe principal. Il ne remplace pas ce dernier.
Mot de passe d’un exportDéchiffre cette sauvegarde précise. Il peut être différent de celui du compte.

Choisir un export que vous pourrez réimporter

Bitwarden distingue l’export chiffré lié au compte et l’export protégé par mot de passe. Le second est portable vers un autre compte compatible ; le premier reste lié au compte d’origine et peut devenir inutilisable après une rotation de sa clé de chiffrement.

Pour un secours indépendant, examinez donc le format avant de cliquer sur Exporter. Rangez la copie chiffrée et son mot de passe de manière à pouvoir les retrouver sans le service d’origine. Un export est une photographie à une date donnée : ajoutez sa date et renouvelez-le après des changements importants.

Une vérification d’importation peut créer des doublons. Faites-la dans un environnement de test séparé, avec des identifiants fictifs pour apprendre la procédure. Évitez les exports en clair laissés dans Téléchargements ou copiés dans un e-mail.

Prévoir l’aide d’un proche sans tout lui donner aujourd’hui

L’accès d’urgence permet, selon sa configuration, une consultation ou une reprise du coffre après approbation ou délai. La fonction doit être organisée à l’avance ; l’utilisateur qui accorde l’accès doit disposer de l’offre requise, actuellement Premium.

Ce choix demande une conversation réelle : qui peut demander l’accès, dans quel cas et avec quelles conséquences ? Ce n’est pas une case à activer au hasard. Pour certaines personnes, une procédure personnelle de secours bien conservée sera plus appropriée.

Poursuivre la migration ou comparer les options

Quand vous savez enregistrer, retrouver et remplacer un identifiant, migrez les comptes suivants par petits groupes. Profitez-en pour supprimer les doublons, repérer les comptes abandonnés et corriger les anciennes adresses de connexion.

Si vous hésitez encore sur l’ouverture du coffre ou sa récupération, entraînez-vous avec un compte sans enjeu avant de poursuivre. Vous devez pouvoir retrouver l’accès même si votre téléphone habituel n’est plus disponible.

Pour comparer Bitwarden à 1Password, examinez le partage et la récupération, puis le modèle de protection : Bitwarden propose des réglages de dérivation de clé ; 1Password ajoute une Secret Key au mot de passe du compte. Les conséquences de ces choix sont détaillées dans les documentations citées. SecuFocus n’a pas réalisé d’essai comparatif sur ses appareils.

Chez l’éditeur

Bitwarden

Téléchargements, compatibilité et conditions actuelles.

Site officiel

Questions fréquentes

Les questions pratiques

Bitwarden peut-il simplement me renvoyer mon mot de passe principal ?

Non. Prévoyez la récupération avant l’oubli. Le code de récupération du second facteur ne remplace pas le mot de passe principal. Les autres possibilités dépendent du compte et des options configurées à l’avance.

Comprendre : Mot de passe principal, second facteur et récupération #Lien vers cette réponse

Pourquoi protéger un export du coffre ?

Un export peut contenir des identifiants lisibles, selon le format choisi. Vérifiez son chiffrement et les conditions nécessaires à sa réimportation. Évitez de laisser une copie en clair dans Téléchargements ou dans un dossier synchronisé.

Comprendre : Choisir un export que vous pourrez réimporter #Lien vers cette réponse

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.