SecuFocus
Mots de passePrise en main & analyse

gopass : mots de passe en ligne de commande, GPG et Git

gopass est un gestionnaire de mots de passe en terminal, chiffré avec GPG et versionné avec Git. Il convient si vous vivez déjà dans le terminal.

Avant de vous lancer

Ce que vous pouvez en attendre

gopass s’adresse aux personnes à l’aise avec le terminal. Le site décrit un stockage local chiffré avec GnuPG, un historique Git, et des ajouts séparés pour le navigateur ou Git. Ce n’est pas une application familiale avec un écran d’accueil. La clé GPG perdue emporte les secrets.

Si la commande vous est naturelle

gopass montre, copie et génère des secrets depuis le terminal. Le site donne des exemples du type gopass init et gopass generate. Si ces commandes ne vous disent rien, un coffre avec application graphique sera plus sûr dans la pratique, même si le modèle cryptographique vous plaît moins.

Les secrets restent sur la machine, chiffrés avec GPG. La clé privée ne doit pas quitter vos appareils. Une sauvegarde de la clé, protégée, fait partie de l’installation, pas d’une option à voir plus tard.

Git synchronise l’historique, pas la compréhension

Le projet utilise Git pour versionner le magasin et le synchroniser entre machines. Vous voyez les changements. Vous devez aussi comprendre ce que vous poussez, et vers quel dépôt. Un dépôt distant reçoit des fichiers chiffrés. Il ne doit pas recevoir la clé privée.

Le partage avec d’autres personnes existe, toujours sous chiffrement. Ajoutez quelqu’un seulement si vous savez retirer son accès. Un essai à deux, avec un secret sans valeur, vaut mieux qu’un partage direct des accès de production.

Le navigateur est un ajout, pas le cœur

gopass-bridge est présenté comme un pont vers Firefox et Chrome. Ce n’est pas la même chose que l’outil en ligne de commande. Installez le cœur, vérifiez une génération et une lecture, puis seulement le remplissage.

Les pages du site parlent aussi d’un contrôle Have I Been Pwned via un ajout. Ce contrôle envoie une information à un service tiers. Lisez ce que l’ajout transmet avant de l’activer.

Chez l’éditeur

gopass

Téléchargements, compatibilité et conditions actuelles.

Site officiel

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

  1. gopass : code source ↗github.com ·

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.