Gestionnaires de mots de passe : gratuit vs payant, ce qui compte vraiment
Scénario du lundi matin, modèle de sécurité, sync, récupération, options gratuites (navigateur, Bitwarden, Apple, Google) et payantes (1Password, Dashlane, Proton Pass, KeePass) : un comparatif honnête pour choisir — et migrer en une heure.
Scénario : lundi 8 h 12, mauvaise nouvelle
Tu ouvres un mail : « activité suspecte sur votre compte ». Pas de panique cinéma — un e-commerce moyen, un compte de 2019, le même mot de passe que ta boîte secondaire et un vieux forum. Tu changes un secret. Trois jours plus tard, un autre site te notifie. Même couple email / mot de passe. Le problème n’est pas « tu es négligent ». C’est que ta mémoire a servi de base de données, et les bases humaines ne tiennent pas face aux listes de fuites industrielles.
Un gestionnaire de mots de passe ne te rend pas invincible. Il rend l’unicité (un secret différent par site) presque automatique. Ci-dessous : gratuit vs payant sans catalogue de soldes, critères utiles, limites honnêtes, migration réaliste.
Pour le « pourquoi ça recommence », voir le jumeau : Pourquoi les fuites de mots de passe ne s’arrêtent jamais.
Ce qu’un gestionnaire fait vraiment
Trois métiers, surtout :
- Générer des secrets longs et aléatoires (souvent 16–20+ caractères).
- Stocker ces secrets dans un coffre chiffré, derrière un mot de passe maître (et idéalement une seconde étape).
- Remplir les formulaires pour que tu n’aies plus à recycler.
Souvent en plus : notes, alertes de fuite (souvent via Have I Been Pwned), partage familial, codes temporaires (TOTP — codes à usage unique pour la double authentification), et de plus en plus des clés d’accès (passkeys : connexion sans mot de passe).
Ce qu’il ne fait pas : te sauver si tu tapes le maître sur un faux site ; remplacer antivirus ou VPN ; empêcher un site mal conçu de se faire pirater (mais il limite la propagation) ; te dispenser de penser à la récupération.
L’EFF (Surveillance Self-Defense) et l’esprit des guides NIST sur l’identité numérique convergent : longueur + unicité + outil battent les acrobaties mnémotechniques et les règles « majuscule + symbole » qui poussent aux variantes prévisibles.
Les critères qui comptent
Modèle de sécurité
Chiffrement côté client (le fournisseur ne devrait pas lire ton coffre en clair), dérivation robuste du maître, double authentification (MFA) sur le compte du gestionnaire, documentation claire (pages sécurité Bitwarden, livres blancs 1Password). « Zero-knowledge » (le fournisseur ne connaît pas tes secrets) : vérifie l’architecture, pas seulement le slogan.
Synchronisation
Cloud = confort. Local-only (famille KeePass) = contrôle + charge de sauvegarde. Ni l’un ni l’autre n’est « plus sûr » par magie : c’est un échange commodité / surface d’attaque / discipline.
Expérience
Si le remplissage rate une fois sur deux, tu reviendras à Ete2024!. L’outil utilisé bat l’outil parfait abandonné.
Récupération
Oubli du maître ? Kit imprimé, contacts de confiance — ou aucun filet par design. Lis cette page avant d’y mettre la banque.
Audits et prix
Audits, bug bounty, code ouvert (Bitwarden, KeePassXC…) réduisent l’opacité sans garantir zéro faille. Gratuit n’est pas forcément piège (Apple/Google monétisent autrement). Payant achète surtout sync soignée, famille, support — pas une forteresse absolue.
Sécurité du coffre
Gratuit souvent OK Chiffrement moderne chez Bitwarden free, Apple, Google, navigateurs majeurs.
Payant ajoute surtout Partage granulaire, rapports, support — pas une magie crypto différente chaque mois.
Sync multi-appareils
Gratuit souvent OK Oui dans l’écosystème (Apple / Google) ou via Bitwarden free.
Payant ajoute surtout Sync fluide hors silo, familles, plus d’intégrations.
Remplissage & UX
Gratuit souvent OK Suffisant dans un seul écosystème.
Payant ajoute surtout Meilleure expérience cross-plateforme (Windows + iPhone, Android + Mac).
Alertes de fuite
Gratuit souvent partiel Google, Apple, Bitwarden selon offre.
Payant ajoute surtout Surveillance plus large — utile si tu agis, inutile si tu ignores les mails.
Partage & famille
Gratuit souvent limité Partage rudimentaire ou absent.
Payant ajoute surtout Coffres partagés, rôles, récupération familiale — le vrai cas « on arrête le WhatsApp du Wi‑Fi ».
Récupération
Gratuit variable Apple/Google liés au compte ; Bitwarden exige de bien gérer le maître.
Payant ajoute surtout Kits de secours, contacts de confiance — à configurer le jour J0.
Tableau comparatif (indicatif)
Prix publics indicatifs (août 2026), souvent moins chers en facturation annuelle. Les promos et devises bougent : vérifie toujours la page officielle avant de payer. « ≈ » = ordre de grandeur converti / affiché en USD sur beaucoup de sites.
Plateformes et prix
| Outil | Windows | Mac | Linux | Mobile | Gratuit | Indiv. (annuel) | Indiv. (mensuel) |
|---|---|---|---|---|---|---|---|
| Bitwarden | Oui | Oui | Oui | iOS / Android | Oui (solide) | ≈ 1,65 $/mois (Premium ≈ 20 $/an) | Souvent proche de l’annuel ; vérifier |
| 1Password | Oui | Oui | Oui | iOS / Android | Essai 14 j | ≈ 3,99 $/mois (≈ 48 $/an) | Plus cher qu’en annuel |
| Proton Pass | Oui | Oui | Oui | iOS / Android | Oui (freemium) | Pass Plus ≈ 2–3 $/mois en annuel | ≈ 5 $/mois (ordre de grandeur) |
| Dashlane | Oui | Oui | Limité / non natif | iOS / Android | Très limité / essai | Premium ≈ 3–5 $/mois en annuel | Plus élevé hors promo |
| KeePassXC | Oui | Oui | Oui | Via apps tierces | Oui (100 %) | — | — |
| Apple Mots de passe | Limité (iCloud) | Oui | Non | iOS / iPadOS | Oui (éco. Apple) | — | — |
| Google Password Manager | Via navigateur | Via navigateur | Via navigateur | Android / iOS | Oui (compte Google) | — | — |
Familles (ordre de grandeur, annuel) : Bitwarden Families ≈ 4 $/mois pour jusqu’à 6 ; 1Password Families ≈ 6 $/mois pour jusqu’à 5 ; Proton Pass Family ≈ 5 $/mois pour jusqu’à 6. Toujours confirmer sur le site.
Fonctionnalités utiles
| Outil | Sync cloud | TOTP (2FA codes) | Passkeys | Partage / famille | Open source | Auto-hébergement |
|---|---|---|---|---|---|---|
| Bitwarden | Oui | Oui (Premium pour intégré selon offre) | Oui | Oui (Families / org) | Oui | Oui (possible) |
| 1Password | Oui | Oui | Oui | Oui (très soigné) | Non | Non (cloud éditeur) |
| Proton Pass | Oui | Selon plan | Oui | Oui (plans payants) | Partiel / écosystème | Non (SaaS Proton) |
| Dashlane | Oui | Oui | Oui | Oui | Non | Non |
| KeePassXC | Toi (fichier / sync perso) | Via plugins / apps | En progrès / variable | Fichier partagé (manuel) | Oui | Oui (par design) |
| Apple | iCloud | Oui (codes) | Oui | Partage Apple limité | Non | Non |
| Compte Google | Via comptes Google | Oui (selon device) | Limité | Non | Non |
Lecture rapide : multi-OS (Windows + Mac + Linux) → Bitwarden, 1Password, Proton Pass, KeePassXC. Écosystème Apple only → Apple suffit souvent. Budget zéro + sérieux → Bitwarden free ou KeePassXC si tu assumes la sync. Famille non technique → 1Password ou Bitwarden Families valent souvent le confort.
Options gratuites : utiles, limites nettes
Navigateurs (Chrome, Edge, Firefox, Safari) : zéro friction, déjà là. Collés à un navigateur / compte ; partage familial souvent pauvre. Pour Chrome + Android uniquement, c’est déjà un bond vs le carnet ou Motdepasse1.
Google Password Manager (passwords.google.com) : sync compte Google, suggestions fortes, alertes de fuites. Limites : dépendance au compte Google, UX moins soignée hors Chrome, concentration de pouvoir chez un géant. Honnête pour beaucoup — pas idéal si tu veux t’éloigner de Google.
Apple Mots de passe / trousseau iCloud : excellent dans le jardin Apple (sync, biométrie, passkeys). Dès qu’un PC Windows ou un Android entre à la maison, ça se fissure. Famille 100 % Apple → souvent le gratuit le plus fluide.
Bitwarden free : référence open source généreuse — coffre illimité, sync, extensions, applis. Le free pousse vers Premium pour certaines fonctions avancées (pièces jointes, TOTP intégré selon offre, familles). Pour un individu sans budget, souvent le meilleur rapport sérieux / prix. Lis leur doc sécurité, pas seulement YouTube.
Méfie-toi des applis obscures au score 4,9 : un mauvais gestionnaire centralise tous tes secrets. Le risque est asymétrique.
Options payantes : forces et faiblesses
1Password — UX soignée, modèle Secret Key + maître, partage famille/équipes, doc sécurité solide. Prix parmi les plus élevés ; tu paies le confort et l’adoption, pas une garantie absolue. Fort si la famille doit vraiment s’y mettre.
Bitwarden Premium / Families — même base open source, fonctions débloquées, plans famille/org, prix souvent plus bas, auto-hébergement possible. UX bonne mais moins « premium design » ; l’auto-hébergement n’aide que si tu assumes sauvegardes et mises à jour.
Dashlane — onboarding grand public, alertes, parfois VPN bundlé. Le « tout-en-un » peut brouiller ce que tu paies ; compare au besoin réel (souvent : coffre + sync + partage).
KeePass / KeePassXC — fichier chiffré sous ton contrôle, open source mature. Pas de SaaS obligatoire — mais tu gères sync, sauvegardes, mobiles. Excellent pour profils techniques ; friction élevée pour une famille non technique. Pas « plus sûr » si le seul fichier meurt avec le disque.
Proton Pass — cohérence privacy dans l’écosystème Proton, freemium puis payant. Écosystème plus jeune sur certains usages : teste le remplissage sur tes sites critiques avant de migrer 200 entrées.
Aucun ne remplace la MFA sur ta boîte mail principale.
Gratuit assez vs payer utile
Gratuit suffit souvent si tu vis dans un seul écosystème, tu es seul·e sur tes comptes, tu génères vraiment des secrets uniques, et le compte parent (Apple ID / Google) a la MFA.
Payer a du sens si tu jongles Windows + iPhone (ou Android + Mac), tu dois partager en couple/coloc sans coller dans un chat, tu veux une récupération familiale claire, ou tu préfères un éditeur dont le produit est le coffre.
Payer sans changer d’habitudes (maître faible, MFA off) est de l’argent perdu. Bitwarden free bien utilisé bat 1Password mal configuré.
Pour situer ces outils dans une hygiène plus large, voir aussi /fr/tools — sans page d’affiliation.
Migration en 30–60 minutes
- Choisis (intégré si zéro friction ; Bitwarden si dédié gratuit ; payant si famille / multi-OS).
- Crée un maître long (phrase de 5+ mots rares). Active la MFA sur le gestionnaire.
- Imprime / stocke hors ligne le kit de récupération le jour même.
- Importe le navigateur (export officiel) — puis supprime les CSV en clair.
- Priorise : email principal → banque / impôts → Apple/Google/Microsoft → boutiques avec carte.
- Pour chaque priorité : nouveau secret unique, enregistre, sessions douteuses déconnectées.
- Le reste au fil des connexions. La perfection jour 1 fait abandonner.
Vérifie ton email sur Have I Been Pwned pour prioriser — pas pour collectionner l’angoisse.
Passkeys : complément, pas remplacement total
Les passkeys (FIDO) lient une clé crypto à ton appareil / biométrie / gestionnaire. Face au phishing, un faux site a beaucoup plus de mal à te faire « donner » une clé d’accès comme un mot de passe. Les gestionnaires deviennent aussi des portefeuilles de passkeys.
Ce n’est pas universel. Stratégie 2026 : active les passkeys là où c’est proposé (email, banques, grandes plateformes) ; garde un gestionnaire pour le reste ; ne coupe pas la MFA « parce que passkey » sans comprendre la récupération du compte.
Erreurs fréquentes
Maître court ou réutilisé ; pas de MFA sur le coffre ; CSV d’export sur le Bureau pendant des mois ; partager le maître en couple au lieu d’un coffre partagé ; ignorer la récupération jusqu’au téléphone noyé ; tout migrer… sauf l’email ; croire que le gestionnaire remplace la MFA ; rotation tous les 30 jours sans incident (fatigue, variantes faibles — change sur doute ou fuite, dans l’esprit NIST / ANSSI).
Plan d’action 10 minutes
- Active l’enregistrement / génération dans ton téléphone ou navigateur (ou crée Bitwarden).
- Change le mot de passe de ta boîte mail principale pour un secret unique généré.
- Active la double authentification sur cet email (appli d’auth plutôt que SMS si possible).
- Demain : importer le navigateur, traiter banque + stores.
- Pour le mécanisme des fuites et la checklist : Pourquoi les fuites de mots de passe ne s’arrêtent jamais.
Le but n’est pas la forteresse. C’est d’arrêter d’offrir la même clé à chaque serrure.
Pour aller plus loin
- EFF — Creating Strong Passwords — longueur, unicité, outil.
- NIST SP 800-63 — cadre moderne sur les secrets.
- Have I Been Pwned — prioriser les dumps connus.
- Bitwarden Help / Security — modèle de sécurité.
- 1Password Security — conception et livres blancs.
- Apple — Passwords / Google Password Manager — options intégrées.
- FIDO Alliance — Passkeys — trajectoire sans mot de passe.
- ANSSI — recommandations françaises.
- Proton Pass — approche privacy Proton.
Sources
- Bitwarden — Help Center / Security
- 1Password — Security design / White papers
- NIST — Digital Identity Guidelines (SP 800-63)
- ANSSI — authentification / mots de passe
- Have I Been Pwned
- EFF — Creating Strong Passwords (Surveillance Self-Defense)
- Apple — Passwords / iCloud Keychain
- Google — Password Manager
- FIDO Alliance — Passkeys
- Proton — Proton Pass
Une erreur ? Écrivez-nous — on corrige les faits et on note les mises à jour importantes sur l’article. Nous contacter
Continuer
France Identité : utile ou piège ?
Applis officielle liée à la CNI format carte bancaire, NFC, preuves à usage unique, FranceConnect / FranceConnect+, certification en mairie : ce que ça change vraiment — et les risques (vol de téléphone, dépendance, exclusion).
Lire l’article →Cookies et suivi : ce que change vraiment le bandeau de consentement
Le bandeau cookies ne « désactive pas Internet ». Voici ce que le consentement change vraiment, ce qu’il ne change pas, et comment garder la main.
Lire l’article →Pourquoi les fuites de mots de passe ne s’arrêtent jamais
Réutilisation automatisée d’identifiants volés, mots de passe recyclés, marché des fuites, gestionnaires et clés d’accès (connexion sans mot de passe) : pourquoi les fuites reviennent sans cesse — et ce qui marche vraiment, sans panique.
Lire l’article →