Authentification par Wallet — Pourquoi Email et Mot de Passe sont Obsolètes
Chaque brèche de données commence de la même façon : les identifiants de quelqu'un sont compromis. Un mot de passe phishé, un identifiant réutilisé, une base de données fuitée. Toute l'industrie de la sécurité existe, en grande partie, parce que l'authentification email + mot de passe est fondamentalement fragile.
VaultKeepR prend une approche différente : votre wallet Ethereum EST votre identité.
Le Problème de Email + Mot de Passe
L'authentification traditionnelle a une faiblesse structurelle : le serveur doit stocker quelque chose qui vérifie votre identité. Cela crée une cible.
Comment Fonctionne l'Auth Traditionnelle
Vous → envoyez le mot de passe → Serveur
Serveur → hache le mot de passe → compare avec le hash stocké
Correspondance ? → Accès accordé
Le serveur stocke un hash de votre mot de passe. Si la base fuite :
- Les mots de passe faibles peuvent être craqués (tables arc-en-ciel, force brute)
- La réutilisation signifie qu'une brèche compromet plusieurs comptes
- Les adresses email exposent votre identité à travers les services
La Surface d'Attaque
| Vecteur d'attaque | Auth traditionnelle | Auth wallet |
|---|---|---|
| Phishing | Oui Vulnérable (fausses pages de connexion) | Non Sans objet (pas de mot de passe à voler) |
| Credential stuffing | Oui Vulnérable (mots de passe réutilisés) | Non Sans objet (les clés privées ne sont pas réutilisables) |
| Brèche de base de données | Oui Les hashes peuvent être craqués | Non Aucun hash de mot de passe stocké |
| Ingénierie sociale | Oui Vulnérable (reset par le support) | Non Aucune équipe support ne peut réinitialiser l'accès |
| SIM swapping | Oui Si 2FA par SMS | Non Sans objet |
| Man-in-the-middle | Oui Possible avec TLS compromis | Non Les signatures sont vérifiées côté client |
Comment Fonctionne l'Authentification par Wallet
Le Processus de Signature EIP-191
Quand vous vous authentifiez sur VaultKeepR, voici ce qui se passe réellement :
1. VaultKeepR présente un message : « Se connecter à VaultKeepR »
2. Votre wallet (MetaMask, etc.) affiche le message pour approbation
3. Vous confirmez → le wallet crée une signature EIP-191 avec votre clé privée
4. La signature prouve la possession de votre adresse wallet
5. VaultKeepR vérifie la signature (aucun secret échangé)
6. La signature sert aussi d'entropie pour la dérivation de clé
Pourquoi C'est Plus Sûr
Aucun secret partagé. Dans l'auth traditionnelle, vous et le serveur connaissez quelque chose (votre mot de passe). Dans l'auth wallet, seul vous possédez la clé privée. La signature prouve que vous l'avez sans la révéler — une preuve zero-knowledge en pratique.
Aucun mot de passe à voler. Pas de formulaire de connexion, pas de champ mot de passe, pas d'identifiant à phisher. Un attaquant devrait obtenir la clé privée de votre wallet — qui ne quitte jamais votre appareil.
Identité déterministe. Votre adresse wallet est dérivée de votre clé publique, elle-même dérivée de votre clé privée. Les maths sont à sens unique : connaître l'adresse ne révèle rien sur la clé. Mais présenter une signature valide prouve la possession.
Double Facteur par Défaut
Les gestionnaires traditionnels utilisent le mot de passe maître seul (ou mot de passe maître + TOTP pour la 2FA). VaultKeepR combine :
| Facteur | Ce que c'est | Ce que ça prouve |
|---|---|---|
| Mot de passe maître | Quelque chose que vous savez | Vous connaissez le mot de passe |
| Signature wallet | Quelque chose que vous possédez | Vous possédez la clé privée |
C'est de la double authentification inhérente sans application TOTP séparée, code SMS ou email de récupération. Les deux facteurs contribuent à la dérivation de clé :
Mot de passe maître ─┐
├──► Argon2id ──► Clé de chiffrement 256 bits
Signature wallet ─────┘
Un attaquant a besoin à la fois de votre mot de passe maître ET de votre wallet pour déchiffrer votre coffre.
Bénéfices Vie Privée
Pas d'Email Requis
Les services traditionnels exigent une adresse email, qui :
- Lie votre compte à votre identité réelle
- Peut être utilisée pour le tracking entre services
- Crée une cible de phishing (faux emails de « réinitialisation »)
- Est stockée dans les bases d'entreprise (réquisitionnable)
VaultKeepR vous identifie par votre adresse wallet — un identifiant pseudonyme qui n'est lié ni à votre nom, ni à votre email, ni à vos informations personnelles.
Aucune Base de Mots de Passe à Pirater
VaultKeepR ne stocke ni hashes de mots de passe, ni emails de récupération, ni numéros de téléphone, ni identifiants. Il n'y a pas de base d'utilisateurs à pirater. La seule correspondance est adresse wallet → CID IPFS (l'emplacement de votre coffre chiffré).
Questions Fréquentes
Et si je perds l'accès à mon wallet ?
C'est le plus grand risque de l'auth par wallet — et c'est pourquoi VaultKeepR propose le Shamir Secret Sharing. Votre clé de récupération peut être divisée en fragments et distribuée, permettant de récupérer le coffre sans le wallet original.
Si vous avez la phrase de récupération de votre wallet, vous pouvez le restaurer sur n'importe quel appareil. La phrase de récupération = accès wallet = accès VaultKeepR.
Puis-je utiliser n'importe quel wallet ?
Tout wallet compatible EIP-191 fonctionne. Cela inclut MetaMask, Coinbase Wallet, Rainbow, Trust Wallet et les wallets compatibles WalletConnect.
Et si MetaMask a un bug ?
La sécurité de votre coffre ne dépend pas de la sécurité de MetaMask. Le wallet ne fournit qu'une signature pour l'authentification et la dérivation de clé. Votre coffre est chiffré indépendamment avec XChaCha20-Poly1305 à partir d'une clé dérivée de votre mot de passe ET de la signature. Un bug de MetaMask ne compromettrait pas des données déjà chiffrées.
C'est réservé aux gens du crypto ?
Actuellement, oui — il faut un wallet Web3. Mais la technologie wallet devient rapidement grand public (wallets embarqués, connexion sociale → wallet, ponts passkey-vers-wallet). L'objectif est de rendre l'authentification par wallet aussi invisible qu'un clic sur un bouton.
Pour Aller Plus Loin
- Qu'est-ce qu'un gestionnaire de mots de passe zero-knowledge ?
- Shamir Secret Sharing — la récupération sans réinitialisation
- VaultKeepR vs 1Password — Quel modèle de vie privée vous convient ?
Votre identité devrait être une paire de clés cryptographiques, pas un email dans la base de quelqu'un. VaultKeepR utilise les signatures de wallet parce que les maths sont plus fortes que les mots de passe.
Ready to take control of your passwords?
VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.
Try VaultKeepR →