1Password et Bitwarden sont excellents pour les mots de passe. Suffisent-ils pour une seed phrase crypto ? La réponse honnête, et les risques que la plupart des gens ignorent.
Cette question revient sur chaque fil de discussion consacré au stockage des seed phrases : « Je fais déjà confiance à mon gestionnaire de mots de passe pour mes identifiants bancaires, mon e-mail, mes documents fiscaux. Pourquoi ne lui ferais-je pas confiance aussi pour ma seed phrase ? » Ce n'est pas une question paresseuse. Les gestionnaires de mots de passe ont gagné une confiance bien réelle, aussi bien auprès des chercheurs en sécurité que des utilisateurs ordinaires. La réponse honnête n'est ni un oui catégorique ni un non catégorique : une seed phrase appartient à une catégorie de secret différente, et les raisons pour lesquelles un gestionnaire de mots de passe fonctionne si bien pour les mots de passe sont précisément celles qui en font un outil moins adapté pour cet actif bien particulier.
Avant d'aborder les limites de ce modèle, il est juste de reconnaître ce que les gestionnaires de mots de passe font vraiment bien, car ce sont des qualités durement acquises, et elles comptent.
Ils sont efficaces contre le phishing. Le remplissage automatique d'un gestionnaire de mots de passe est sensible au domaine : il ne remplira pas vos identifiants sur un site imitant l'original à une URL différente, ce qui ferme l'une des voies les plus courantes de vol d'identifiants. Ils éliminent la plus grande faille d'hygiène en matière de mots de passe : la réutilisation. Au lieu du même mot de passe faible sur une dizaine de sites, vous obtenez un mot de passe unique et à haute entropie partout, généré et mémorisé pour vous. Et ils réduisent l'exposition aux attaques par credential stuffing qui exploitent les navigateurs aux identifiants enregistrés, réutilisés ou faibles, car il ne reste plus rien de faible ou de répété à exploiter.
Ce ne sont pas de simples commodités. Pour les mots de passe qui protègent réellement votre e-mail, vos comptes bancaires et vos comptes du quotidien, un bon gestionnaire de mots de passe est proche de la meilleure pratique, pas seulement d'une pratique acceptable.
Une seed phrase n'est pas un identifiant parmi des centaines d'autres : c'est un secret unique qui, à lui seul, confère un contrôle total et irréversible sur des fonds. Cette différence change le calcul de quatre façons précises.
Un coffre de mots de passe synchronisé dans le cloud est conçu pour être accessible depuis chacun de vos appareils, ce qui fait exactement sa commodité — et exactement ce qui en fait une cible unique plutôt que multiple. Une brèche chez le fournisseur du coffre, ou la compromission de votre mot de passe maître, expose tout son contenu d'un seul coup. Comparez cela à un appareil matériel ou à un fichier chiffré hors ligne : un attaquant a besoin de la possession physique de l'objet lui-même, pas seulement d'un mot de passe et d'une connexion internet.
La plupart des gens qui placent une seed phrase dans un gestionnaire de mots de passe la collent dans un champ de texte libre générique — le même type de champ utilisé pour les mots de passe Wi-Fi et les clés de licence logicielle. Ce champ n'a pas été conçu spécifiquement pour une valeur aussi sensible, et le fait de la coller ou de la consulter passe par les mêmes mécanismes de presse-papiers et de remplissage automatique utilisés pour tout le reste — exactement la surface que les logiciels malveillants de surveillance du presse-papiers et les outils de capture d'écran sont conçus pour observer. Un outil conçu spécifiquement pour chiffrer une seed phrase évite entièrement cette surface partagée.
La plupart des gestionnaires de mots de passe fonctionnent comme des extensions de navigateur, ce qui signifie qu'ils héritent de la surface d'attaque du navigateur. Des incidents réels documentés ont montré des extensions malveillantes ou compromises, ainsi que des failles XSS sur des pages web ordinaires, utilisées pour exfiltrer les données d'un coffre. Ce n'est pas une hypothèse : c'est arrivé. Un logiciel qui n'effectue aucun appel réseau, en revanche, n'a tout simplement pas cette surface. Il n'y a aucune permission d'extension à exploiter, ni aucune page web dans laquelle s'injecter.
Les gestionnaires de mots de passe cloud proposent généralement une forme de récupération de compte : réinitialisation par e-mail, récupération assistée par le support, ou accès d'urgence pour un contact de confiance. Ces fonctionnalités existent pour éviter le blocage d'accès, et elles sont raisonnables pour des coffres de mots de passe. Mais toute voie de récupération est aussi une voie d'attaque potentielle : c'est un accès qui ne nécessite pas du tout le mot de passe maître, juste une histoire suffisamment convaincante racontée à une équipe de support, ou l'accès à un e-mail de récupération. Un fichier entièrement chiffré et hors ligne n'a aucun flux de ce genre à manipuler par ingénierie sociale.
Rien de tout cela ne signifie que les gestionnaires de mots de passe sont mauvais — cela signifie que les outils généralistes sont moins bien adaptés que les outils dédiés pour cet actif bien particulier. Un bon gestionnaire de mots de passe, bien configuré — coffre local ou, au minimum, mot de passe maître robuste avec la 2FA activée — bat une seed phrase sur un post-it, et bat certainement une seed phrase sans aucune sauvegarde. Si l'alternative réaliste est du papier en clair scotché à l'intérieur d'un tiroir de bureau, la « note sécurisée » d'un gestionnaire de mots de passe constitue une amélioration significative. Le propos n'est pas que les gestionnaires de mots de passe seraient peu sûrs. C'est qu'un outil construit autour du chiffrement AES-256 spécifiquement pour cette tâche battra toujours un champ de notes généraliste à qui l'on demande de faire quelque chose pour lequel il n'a pas été conçu.
Un outil conçu spécifiquement pour le chiffrement de seed phrase diffère d'un gestionnaire de mots de passe de façons qui répondent directement aux quatre risques ci-dessus. Il fonctionne entièrement hors ligne, sans aucun appel réseau — pas « chiffré au repos mais capable de se synchroniser », mais véritablement isolé de tout serveur (air-gapped), de sorte qu'il n'y a d'emblée aucun coffre cloud à compromettre. Il utilise un format chiffré conçu sur mesure plutôt qu'un champ de notes générique, de sorte que la seed phrase ne passe jamais par les mêmes chemins de presse-papiers et de remplissage automatique utilisés pour les identifiants ordinaires. Il n'a aucun flux de récupération de compte dans le cloud, ce qui signifie qu'il n'y a rien qu'un attaquant puisse manipuler par ingénierie sociale. Et le résultat est un fichier chiffré portable dont vous contrôlez entièrement la distribution — copiez-le sur une clé USB, imprimez le texte chiffré, stockez-le où vous le souhaitez — plutôt qu'un format de coffre propriétaire enfermé dans l'écosystème d'un seul fournisseur.
Cela n'a pas à être tout ou rien. Continuez à utiliser votre gestionnaire de mots de passe exactement pour ce pour quoi il est conçu : générer et mémoriser un secret robuste unique, pour ne jamais être tenté de réutiliser un mot de passe faible. Utilisez-le pour stocker le mot de passe de chiffrement qui protège votre fichier de sauvegarde de seed phrase — ce mot de passe n'est jamais qu'un identifiant parmi d'autres, et un gestionnaire de mots de passe est véritablement le bon endroit pour l'héberger. Ce qui change, c'est l'endroit où réside la seed phrase elle-même : non pas en clair dans un champ de notes, mais dans un fichier chiffré dédié et hors ligne, créé avec un outil qui existe précisément pour cela. Notre guide complet pour chiffrer une seed phrase détaille ce processus de bout en bout. Cela résout entièrement la tension : vous obtenez les vraies forces du gestionnaire de mots de passe (un identifiant maître robuste et mémorisable) sans hériter de ses faiblesses (un coffre accessible depuis le cloud détenant les clés de tout votre portefeuille).
Votre gestionnaire de mots de passe et votre sauvegarde de seed phrase peuvent tous deux bien faire leur travail — tant qu'on ne demande à aucun des deux de faire le travail de l'autre.
AES-256-GCM · PBKDF2-SHA512 · Sans cloud · Windows & Android
Obtenir SeedCrypt dès 29€