Gestionnaires de mots de passe : gratuit vs payant, ce qui compte vraiment

Scénario du lundi matin, modèle de sécurité, sync, récupération, options gratuites (navigateur, Bitwarden, Apple, Google) et payantes (1Password, Dashlane, Proton Pass, KeePass) : un comparatif honnête pour choisir — et migrer en une heure.

Scénario : lundi 8 h 12, mauvaise nouvelle

Tu ouvres un mail : « activité suspecte sur votre compte ». Pas de panique cinéma — un e-commerce moyen, un compte de 2019, le même mot de passe que ta boîte secondaire et un vieux forum. Tu changes un secret. Trois jours plus tard, un autre site te notifie. Même couple email / mot de passe. Le problème n’est pas « tu es négligent ». C’est que ta mémoire a servi de base de données, et les bases humaines ne tiennent pas face aux listes de fuites industrielles.

Un gestionnaire de mots de passe ne te rend pas invincible. Il rend l’unicité (un secret différent par site) presque automatique. Ci-dessous : gratuit vs payant sans catalogue de soldes, critères utiles, limites honnêtes, migration réaliste.

Pour le « pourquoi ça recommence », voir le jumeau : Pourquoi les fuites de mots de passe ne s’arrêtent jamais.

Ce qu’un gestionnaire fait vraiment

Trois métiers, surtout :

  1. Générer des secrets longs et aléatoires (souvent 16–20+ caractères).
  2. Stocker ces secrets dans un coffre chiffré, derrière un mot de passe maître (et idéalement une seconde étape).
  3. Remplir les formulaires pour que tu n’aies plus à recycler.

Souvent en plus : notes, alertes de fuite (souvent via Have I Been Pwned), partage familial, codes temporaires (TOTP — codes à usage unique pour la double authentification), et de plus en plus des clés d’accès (passkeys : connexion sans mot de passe).

Ce qu’il ne fait pas : te sauver si tu tapes le maître sur un faux site ; remplacer antivirus ou VPN ; empêcher un site mal conçu de se faire pirater (mais il limite la propagation) ; te dispenser de penser à la récupération.

L’EFF (Surveillance Self-Defense) et l’esprit des guides NIST sur l’identité numérique convergent : longueur + unicité + outil battent les acrobaties mnémotechniques et les règles « majuscule + symbole » qui poussent aux variantes prévisibles.

Les critères qui comptent

Modèle de sécurité

Chiffrement côté client (le fournisseur ne devrait pas lire ton coffre en clair), dérivation robuste du maître, double authentification (MFA) sur le compte du gestionnaire, documentation claire (pages sécurité Bitwarden, livres blancs 1Password). « Zero-knowledge » (le fournisseur ne connaît pas tes secrets) : vérifie l’architecture, pas seulement le slogan.

Synchronisation

Cloud = confort. Local-only (famille KeePass) = contrôle + charge de sauvegarde. Ni l’un ni l’autre n’est « plus sûr » par magie : c’est un échange commodité / surface d’attaque / discipline.

Expérience

Si le remplissage rate une fois sur deux, tu reviendras à Ete2024!. L’outil utilisé bat l’outil parfait abandonné.

Récupération

Oubli du maître ? Kit imprimé, contacts de confiance — ou aucun filet par design. Lis cette page avant d’y mettre la banque.

Audits et prix

Audits, bug bounty, code ouvert (Bitwarden, KeePassXC…) réduisent l’opacité sans garantir zéro faille. Gratuit n’est pas forcément piège (Apple/Google monétisent autrement). Payant achète surtout sync soignée, famille, support — pas une forteresse absolue.

Sécurité du coffre

Gratuit souvent OK Chiffrement moderne chez Bitwarden free, Apple, Google, navigateurs majeurs.

Payant ajoute surtout Partage granulaire, rapports, support — pas une magie crypto différente chaque mois.

Sync multi-appareils

Gratuit souvent OK Oui dans l’écosystème (Apple / Google) ou via Bitwarden free.

Payant ajoute surtout Sync fluide hors silo, familles, plus d’intégrations.

Remplissage & UX

Gratuit souvent OK Suffisant dans un seul écosystème.

Payant ajoute surtout Meilleure expérience cross-plateforme (Windows + iPhone, Android + Mac).

Alertes de fuite

Gratuit souvent partiel Google, Apple, Bitwarden selon offre.

Payant ajoute surtout Surveillance plus large — utile si tu agis, inutile si tu ignores les mails.

Partage & famille

Gratuit souvent limité Partage rudimentaire ou absent.

Payant ajoute surtout Coffres partagés, rôles, récupération familiale — le vrai cas « on arrête le WhatsApp du Wi‑Fi ».

Récupération

Gratuit variable Apple/Google liés au compte ; Bitwarden exige de bien gérer le maître.

Payant ajoute surtout Kits de secours, contacts de confiance — à configurer le jour J0.

Tableau comparatif (indicatif)

Prix publics indicatifs (août 2026), souvent moins chers en facturation annuelle. Les promos et devises bougent : vérifie toujours la page officielle avant de payer. « ≈ » = ordre de grandeur converti / affiché en USD sur beaucoup de sites.

Plateformes et prix

Outil Windows Mac Linux Mobile Gratuit Indiv. (annuel) Indiv. (mensuel)
Bitwarden Oui Oui Oui iOS / Android Oui (solide) ≈ 1,65 $/mois (Premium ≈ 20 $/an) Souvent proche de l’annuel ; vérifier
1Password Oui Oui Oui iOS / Android Essai 14 j ≈ 3,99 $/mois (≈ 48 $/an) Plus cher qu’en annuel
Proton Pass Oui Oui Oui iOS / Android Oui (freemium) Pass Plus ≈ 2–3 $/mois en annuel ≈ 5 $/mois (ordre de grandeur)
Dashlane Oui Oui Limité / non natif iOS / Android Très limité / essai Premium ≈ 3–5 $/mois en annuel Plus élevé hors promo
KeePassXC Oui Oui Oui Via apps tierces Oui (100 %)
Apple Mots de passe Limité (iCloud) Oui Non iOS / iPadOS Oui (éco. Apple)
Google Password Manager Via navigateur Via navigateur Via navigateur Android / iOS Oui (compte Google)

Familles (ordre de grandeur, annuel) : Bitwarden Families ≈ 4 $/mois pour jusqu’à 6 ; 1Password Families ≈ 6 $/mois pour jusqu’à 5 ; Proton Pass Family ≈ 5 $/mois pour jusqu’à 6. Toujours confirmer sur le site.

Fonctionnalités utiles

Outil Sync cloud TOTP (2FA codes) Passkeys Partage / famille Open source Auto-hébergement
Bitwarden Oui Oui (Premium pour intégré selon offre) Oui Oui (Families / org) Oui Oui (possible)
1Password Oui Oui Oui Oui (très soigné) Non Non (cloud éditeur)
Proton Pass Oui Selon plan Oui Oui (plans payants) Partiel / écosystème Non (SaaS Proton)
Dashlane Oui Oui Oui Oui Non Non
KeePassXC Toi (fichier / sync perso) Via plugins / apps En progrès / variable Fichier partagé (manuel) Oui Oui (par design)
Apple iCloud Oui (codes) Oui Partage Apple limité Non Non
Google Compte Google Via comptes Google Oui (selon device) Limité Non Non

Lecture rapide : multi-OS (Windows + Mac + Linux) → Bitwarden, 1Password, Proton Pass, KeePassXC. Écosystème Apple only → Apple suffit souvent. Budget zéro + sérieux → Bitwarden free ou KeePassXC si tu assumes la sync. Famille non technique → 1Password ou Bitwarden Families valent souvent le confort.

Options gratuites : utiles, limites nettes

Navigateurs (Chrome, Edge, Firefox, Safari) : zéro friction, déjà là. Collés à un navigateur / compte ; partage familial souvent pauvre. Pour Chrome + Android uniquement, c’est déjà un bond vs le carnet ou Motdepasse1.

Google Password Manager (passwords.google.com) : sync compte Google, suggestions fortes, alertes de fuites. Limites : dépendance au compte Google, UX moins soignée hors Chrome, concentration de pouvoir chez un géant. Honnête pour beaucoup — pas idéal si tu veux t’éloigner de Google.

Apple Mots de passe / trousseau iCloud : excellent dans le jardin Apple (sync, biométrie, passkeys). Dès qu’un PC Windows ou un Android entre à la maison, ça se fissure. Famille 100 % Apple → souvent le gratuit le plus fluide.

Bitwarden free : référence open source généreuse — coffre illimité, sync, extensions, applis. Le free pousse vers Premium pour certaines fonctions avancées (pièces jointes, TOTP intégré selon offre, familles). Pour un individu sans budget, souvent le meilleur rapport sérieux / prix. Lis leur doc sécurité, pas seulement YouTube.

Méfie-toi des applis obscures au score 4,9 : un mauvais gestionnaire centralise tous tes secrets. Le risque est asymétrique.

Options payantes : forces et faiblesses

1Password — UX soignée, modèle Secret Key + maître, partage famille/équipes, doc sécurité solide. Prix parmi les plus élevés ; tu paies le confort et l’adoption, pas une garantie absolue. Fort si la famille doit vraiment s’y mettre.

Bitwarden Premium / Families — même base open source, fonctions débloquées, plans famille/org, prix souvent plus bas, auto-hébergement possible. UX bonne mais moins « premium design » ; l’auto-hébergement n’aide que si tu assumes sauvegardes et mises à jour.

Dashlane — onboarding grand public, alertes, parfois VPN bundlé. Le « tout-en-un » peut brouiller ce que tu paies ; compare au besoin réel (souvent : coffre + sync + partage).

KeePass / KeePassXC — fichier chiffré sous ton contrôle, open source mature. Pas de SaaS obligatoire — mais tu gères sync, sauvegardes, mobiles. Excellent pour profils techniques ; friction élevée pour une famille non technique. Pas « plus sûr » si le seul fichier meurt avec le disque.

Proton Pass — cohérence privacy dans l’écosystème Proton, freemium puis payant. Écosystème plus jeune sur certains usages : teste le remplissage sur tes sites critiques avant de migrer 200 entrées.

Aucun ne remplace la MFA sur ta boîte mail principale.

Gratuit assez vs payer utile

Gratuit suffit souvent si tu vis dans un seul écosystème, tu es seul·e sur tes comptes, tu génères vraiment des secrets uniques, et le compte parent (Apple ID / Google) a la MFA.

Payer a du sens si tu jongles Windows + iPhone (ou Android + Mac), tu dois partager en couple/coloc sans coller dans un chat, tu veux une récupération familiale claire, ou tu préfères un éditeur dont le produit est le coffre.

Payer sans changer d’habitudes (maître faible, MFA off) est de l’argent perdu. Bitwarden free bien utilisé bat 1Password mal configuré.

Pour situer ces outils dans une hygiène plus large, voir aussi /fr/tools — sans page d’affiliation.

Migration en 30–60 minutes

  1. Choisis (intégré si zéro friction ; Bitwarden si dédié gratuit ; payant si famille / multi-OS).
  2. Crée un maître long (phrase de 5+ mots rares). Active la MFA sur le gestionnaire.
  3. Imprime / stocke hors ligne le kit de récupération le jour même.
  4. Importe le navigateur (export officiel) — puis supprime les CSV en clair.
  5. Priorise : email principal → banque / impôts → Apple/Google/Microsoft → boutiques avec carte.
  6. Pour chaque priorité : nouveau secret unique, enregistre, sessions douteuses déconnectées.
  7. Le reste au fil des connexions. La perfection jour 1 fait abandonner.

Vérifie ton email sur Have I Been Pwned pour prioriser — pas pour collectionner l’angoisse.

Passkeys : complément, pas remplacement total

Les passkeys (FIDO) lient une clé crypto à ton appareil / biométrie / gestionnaire. Face au phishing, un faux site a beaucoup plus de mal à te faire « donner » une clé d’accès comme un mot de passe. Les gestionnaires deviennent aussi des portefeuilles de passkeys.

Ce n’est pas universel. Stratégie 2026 : active les passkeys là où c’est proposé (email, banques, grandes plateformes) ; garde un gestionnaire pour le reste ; ne coupe pas la MFA « parce que passkey » sans comprendre la récupération du compte.

Erreurs fréquentes

Maître court ou réutilisé ; pas de MFA sur le coffre ; CSV d’export sur le Bureau pendant des mois ; partager le maître en couple au lieu d’un coffre partagé ; ignorer la récupération jusqu’au téléphone noyé ; tout migrer… sauf l’email ; croire que le gestionnaire remplace la MFA ; rotation tous les 30 jours sans incident (fatigue, variantes faibles — change sur doute ou fuite, dans l’esprit NIST / ANSSI).

Plan d’action 10 minutes

  1. Active l’enregistrement / génération dans ton téléphone ou navigateur (ou crée Bitwarden).
  2. Change le mot de passe de ta boîte mail principale pour un secret unique généré.
  3. Active la double authentification sur cet email (appli d’auth plutôt que SMS si possible).
  4. Demain : importer le navigateur, traiter banque + stores.
  5. Pour le mécanisme des fuites et la checklist : Pourquoi les fuites de mots de passe ne s’arrêtent jamais.

Le but n’est pas la forteresse. C’est d’arrêter d’offrir la même clé à chaque serrure.

Pour aller plus loin

Sources

Une erreur ? Écrivez-nous — on corrige les faits et on note les mises à jour importantes sur l’article. Nous contacter

Continuer

France Identité : utile ou piège ?

Applis officielle liée à la CNI format carte bancaire, NFC, preuves à usage unique, FranceConnect / FranceConnect+, certification en mairie : ce que ça change vraiment — et les risques (vol de téléphone, dépendance, exclusion).

Lire l’article