Aller au contenu
← Back to blog

Authentification par Wallet — Pourquoi Email et Mot de Passe sont Obsolètes

web3securitechiffrementvie-privee

Chaque brèche de données commence de la même façon : les identifiants de quelqu'un sont compromis. Un mot de passe phishé, un identifiant réutilisé, une base de données fuitée. Toute l'industrie de la sécurité existe, en grande partie, parce que l'authentification email + mot de passe est fondamentalement fragile.

VaultKeepR prend une approche différente : votre wallet Ethereum EST votre identité.

Le Problème de Email + Mot de Passe

L'authentification traditionnelle a une faiblesse structurelle : le serveur doit stocker quelque chose qui vérifie votre identité. Cela crée une cible.

Comment Fonctionne l'Auth Traditionnelle

Vous → envoyez le mot de passe → Serveur
Serveur → hache le mot de passe → compare avec le hash stocké
Correspondance ? → Accès accordé

Le serveur stocke un hash de votre mot de passe. Si la base fuite :

  • Les mots de passe faibles peuvent être craqués (tables arc-en-ciel, force brute)
  • La réutilisation signifie qu'une brèche compromet plusieurs comptes
  • Les adresses email exposent votre identité à travers les services

La Surface d'Attaque

Vecteur d'attaqueAuth traditionnelleAuth wallet
PhishingOui Vulnérable (fausses pages de connexion)Non Sans objet (pas de mot de passe à voler)
Credential stuffingOui Vulnérable (mots de passe réutilisés)Non Sans objet (les clés privées ne sont pas réutilisables)
Brèche de base de donnéesOui Les hashes peuvent être craquésNon Aucun hash de mot de passe stocké
Ingénierie socialeOui Vulnérable (reset par le support)Non Aucune équipe support ne peut réinitialiser l'accès
SIM swappingOui Si 2FA par SMSNon Sans objet
Man-in-the-middleOui Possible avec TLS compromisNon Les signatures sont vérifiées côté client

Comment Fonctionne l'Authentification par Wallet

Le Processus de Signature EIP-191

Quand vous vous authentifiez sur VaultKeepR, voici ce qui se passe réellement :

1. VaultKeepR présente un message : « Se connecter à VaultKeepR »
2. Votre wallet (MetaMask, etc.) affiche le message pour approbation
3. Vous confirmez → le wallet crée une signature EIP-191 avec votre clé privée
4. La signature prouve la possession de votre adresse wallet
5. VaultKeepR vérifie la signature (aucun secret échangé)
6. La signature sert aussi d'entropie pour la dérivation de clé

Pourquoi C'est Plus Sûr

Aucun secret partagé. Dans l'auth traditionnelle, vous et le serveur connaissez quelque chose (votre mot de passe). Dans l'auth wallet, seul vous possédez la clé privée. La signature prouve que vous l'avez sans la révéler — une preuve zero-knowledge en pratique.

Aucun mot de passe à voler. Pas de formulaire de connexion, pas de champ mot de passe, pas d'identifiant à phisher. Un attaquant devrait obtenir la clé privée de votre wallet — qui ne quitte jamais votre appareil.

Identité déterministe. Votre adresse wallet est dérivée de votre clé publique, elle-même dérivée de votre clé privée. Les maths sont à sens unique : connaître l'adresse ne révèle rien sur la clé. Mais présenter une signature valide prouve la possession.

Double Facteur par Défaut

Les gestionnaires traditionnels utilisent le mot de passe maître seul (ou mot de passe maître + TOTP pour la 2FA). VaultKeepR combine :

FacteurCe que c'estCe que ça prouve
Mot de passe maîtreQuelque chose que vous savezVous connaissez le mot de passe
Signature walletQuelque chose que vous possédezVous possédez la clé privée

C'est de la double authentification inhérente sans application TOTP séparée, code SMS ou email de récupération. Les deux facteurs contribuent à la dérivation de clé :

Mot de passe maître ─┐
                      ├──► Argon2id ──► Clé de chiffrement 256 bits
Signature wallet ─────┘

Un attaquant a besoin à la fois de votre mot de passe maître ET de votre wallet pour déchiffrer votre coffre.

Bénéfices Vie Privée

Pas d'Email Requis

Les services traditionnels exigent une adresse email, qui :

  • Lie votre compte à votre identité réelle
  • Peut être utilisée pour le tracking entre services
  • Crée une cible de phishing (faux emails de « réinitialisation »)
  • Est stockée dans les bases d'entreprise (réquisitionnable)

VaultKeepR vous identifie par votre adresse wallet — un identifiant pseudonyme qui n'est lié ni à votre nom, ni à votre email, ni à vos informations personnelles.

Aucune Base de Mots de Passe à Pirater

VaultKeepR ne stocke ni hashes de mots de passe, ni emails de récupération, ni numéros de téléphone, ni identifiants. Il n'y a pas de base d'utilisateurs à pirater. La seule correspondance est adresse wallet → CID IPFS (l'emplacement de votre coffre chiffré).

Questions Fréquentes

Et si je perds l'accès à mon wallet ?

C'est le plus grand risque de l'auth par wallet — et c'est pourquoi VaultKeepR propose le Shamir Secret Sharing. Votre clé de récupération peut être divisée en fragments et distribuée, permettant de récupérer le coffre sans le wallet original.

Si vous avez la phrase de récupération de votre wallet, vous pouvez le restaurer sur n'importe quel appareil. La phrase de récupération = accès wallet = accès VaultKeepR.

Puis-je utiliser n'importe quel wallet ?

Tout wallet compatible EIP-191 fonctionne. Cela inclut MetaMask, Coinbase Wallet, Rainbow, Trust Wallet et les wallets compatibles WalletConnect.

Et si MetaMask a un bug ?

La sécurité de votre coffre ne dépend pas de la sécurité de MetaMask. Le wallet ne fournit qu'une signature pour l'authentification et la dérivation de clé. Votre coffre est chiffré indépendamment avec XChaCha20-Poly1305 à partir d'une clé dérivée de votre mot de passe ET de la signature. Un bug de MetaMask ne compromettrait pas des données déjà chiffrées.

C'est réservé aux gens du crypto ?

Actuellement, oui — il faut un wallet Web3. Mais la technologie wallet devient rapidement grand public (wallets embarqués, connexion sociale → wallet, ponts passkey-vers-wallet). L'objectif est de rendre l'authentification par wallet aussi invisible qu'un clic sur un bouton.

Pour Aller Plus Loin


Votre identité devrait être une paire de clés cryptographiques, pas un email dans la base de quelqu'un. VaultKeepR utilise les signatures de wallet parce que les maths sont plus fortes que les mots de passe.

Connectez votre wallet →

Share𝕏in

Ready to take control of your passwords?

VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.

Try VaultKeepR →