Bitwarden vs Vaultwarden — Quel Gestionnaire Auto-Hébergé Gagne en 2026 ?
Si vous cherchez un gestionnaire de mots de passe en 2026 et avez fait un minimum de recherches, vous avez croisé les deux noms qui dominent la gestion open source des mots de passe : Bitwarden et Vaultwarden. Ils partagent une base de code commune, une mission commune, et des millions d'utilisateurs entre eux.
Mais ce ne sont pas la même chose — et aucun des deux n'est la seule option.
Ce guide compare Bitwarden, Vaultwarden (le fork auto-hébergé léger) et VaultKeepR (le nouveau venu décentralisé). Nous examinerons l'architecture, le chiffrement, les arbitrages de l'auto-hébergement, les tarifs et ce qu'exige la migration. À la fin, vous saurez quelle approche correspond à votre modèle de menace.
Architecture : Trois Façons de Stocker Votre Coffre
La différence la plus fondamentale entre ces trois outils est l'endroit où vit votre coffre chiffré et qui en contrôle l'accès.
| Aspect | Bitwarden | Vaultwarden | VaultKeepR |
|---|---|---|---|
| Modèle de stockage | Centralisé (Bitwarden cloud, Azure) | Auto-hébergé (votre serveur) | Décentralisé (IPFS) |
| Contrôle du serveur | Bitwarden Inc. | Vous (contrôle total) | Aucun serveur central |
| Point de défaillance unique | Infrastructure de Bitwarden | Votre serveur/domaine | Aucun (adressé par contenu) |
| Persistance des données | Disponibilité de Bitwarden | Disponibilité de votre serveur | Réseau IPFS (redondant) |
| Dépendance réseau | Internet + DNS | Disponibilité de votre serveur | Passerelle IPFS ou nœud local |
| Complexité d'installation | Inscription (minutes) | Docker + SQLite (heures) | Connexion wallet (minutes) |
Bitwarden — Centralisé par Conception
Bitwarden suit un modèle SaaS traditionnel. Votre coffre est chiffré sur votre appareil, puis synchronisé vers les serveurs de Bitwarden sur Microsoft Azure. Le chiffrement est côté client et zero-knowledge — Bitwarden ne peut pas lire vos données.
L'arbitrage : la disponibilité dépend de l'infrastructure de Bitwarden. En cas de panne, vous perdez l'accès à votre coffre. Si Bitwarden fermait (peu probable, mais possible), il faudrait migrer vers un autre outil.
Vaultwarden — Contrôle Auto-Hébergé
Vaultwarden est une réimplémentation indépendante et légère de l'API serveur Bitwarden, écrite en Rust. Elle permet de faire tourner tout le backend serveur Bitwarden sur votre propre matériel — d'un Raspberry Pi à un VPS à 5 $/mois.
L'avantage : vous possédez chaque octet. Aucune entreprise tierce ne peut décider de changer ses tarifs, ses conditions ou la disponibilité des fonctions. Votre coffre est disponible tant que votre serveur tourne.
L'arbitrage : vous possédez chaque problème. Sauvegardes, certificats TLS, migrations de base de données, mises à jour OS et supervision de disponibilité sont tous de votre responsabilité. Si votre serveur meurt sans sauvegarde, votre coffre meurt avec.
VaultKeepR — Décentralisé via IPFS
VaultKeepR prend une troisième voie : au lieu de faire tourner un serveur ou de faire confiance au cloud d'une entreprise, il stocke votre coffre chiffré sur IPFS — l'InterPlanetary File System. Votre coffre est adressé par contenu, fragmenté sur le réseau et épinglé par plusieurs nœuds.
Pas de serveur à maintenir, pas d'entreprise dont dépendre. Votre coffre persiste sur le réseau IPFS indépendamment de l'existence de VaultKeepR en tant qu'entreprise. L'authentification utilise votre wallet crypto (signatures EIP-191) au lieu du combo email-mot de passe, éliminant toute une classe d'attaques par phishing et de compromission de serveur.
En savoir plus sur le stockage décentralisé →
Chiffrement : AES-256 vs XChaCha20-Poly1305
Les trois outils chiffrent vos données côté client avec une cryptographie forte, mais les algorithmes et fonctions de dérivation diffèrent de façon significative.
| Fonction | Bitwarden | Vaultwarden | VaultKeepR |
|---|---|---|---|
| Chiffre | AES-256-CBC | AES-256-CBC (idem Bitwarden) | XChaCha20-Poly1305 |
| KDF par défaut | PBKDF2 (100K itérations) | PBKDF2 (idem Bitwarden) | Argon2id |
| KDF alternative | Argon2id (optionnel, depuis 2023) | Argon2id (optionnel) | Toujours Argon2id |
| Authentification | HMAC-SHA256 (séparé) | HMAC-SHA256 | Poly1305 (intégrée à l'AEAD) |
| Taille nonce / IV | 128 bits | 128 bits | 192 bits |
| Liaison de clé | Email + mot de passe maître | Email + mot de passe maître | Signature wallet + mot de passe maître |
Pourquoi Bitwarden et Vaultwarden sont Identiques Ici
Vaultwarden réimplémentant l'API serveur de Bitwarden, le client (app desktop, extension, mobile) est le même client Bitwarden. Le chiffrement est donc identique : AES-256-CBC avec HMAC-SHA256 pour l'authentification, et PBKDF2 (ou Argon2id en option) pour la dérivation.
AES-256-CBC avec HMAC est une combinaison bien éprouvée et sûre. C'est le standard depuis plus de deux décennies. Cela dit, elle porte la charge d'une étape HMAC séparée et exige une gestion rigoureuse des IV.
Pourquoi VaultKeepR Utilise XChaCha20-Poly1305
VaultKeepR a opté pour XChaCha20-Poly1305 pour plusieurs raisons :
- Chiffrement authentifié (AEAD) — Pas d'étape HMAC séparée ; l'authentification est intégrée au chiffre. Cela élimine le risque de bugs d'ordre encrypt-then-MAC.
- Nonces de 192 bits — Assez grands pour rendre la collision de nonces aléatoires pratiquement impossible, même pour des clés de longue durée. Comparez avec les nonces de 96 bits d'AES-GCM, qui exigent une gestion rigoureuse des compteurs.
- Temps constant sur tout matériel — Contrairement à AES, qui bénéficie d'AES-NI sur les CPU modernes mais ralentit sans, ChaCha20 est uniforme sur toutes les plateformes — des téléphones ARM aux serveurs basse consommation.
- Éprouvé en production — Utilisé par Signal, WireGuard, Cloudflare et la pile TLS de Google.
Plongée dans XChaCha20-Poly1305 →
Les Différences de KDF Comptent
Bitwarden se replie sur PBKDF2 avec 100 000 itérations. Argon2id est activable dans les paramètres, mais la plupart des utilisateurs ne touchent jamais ces options. Vaultwarden hérite des mêmes défauts.
VaultKeepR utilise Argon2id exclusivement avec des paramètres réglés pour le matériel moderne : 64 Mo de mémoire, 3 itérations, 4 threads de parallélisme. Cela rend les attaques par force brute dramatiquement plus coûteuses — environ 40 000× plus difficiles que PBKDF2 aux réglages par défaut de Bitwarden.
Lire notre explication complète d'Argon2id →
Auto-Hébergement : Bitwarden vs Vaultwarden vs VaultKeepR
Si vous voulez contrôler votre propre infrastructure, voici ce que chaque option exige.
Auto-Héberger Bitwarden
Bitwarden supporte officiellement l'auto-hébergement, mais ce n'est pas trivial. Le déploiement officiel utilise Docker, SQL Server et plusieurs services annexes :
Pile Bitwarden auto-hébergé :
- Docker (requis)
- SQL Server (conteneur Linux, ~2 Go de RAM minimum)
- nginx (reverse proxy)
- Serveur Identity
- Serveur API
- Coffre web
- Services pièces jointes / icônes
- Certbot (Let's Encrypt, optionnel)
Config recommandée : 2 cœurs CPU, 4 Go de RAM, 20 Go de stockage minimum. Faire tourner ça sur un Raspberry Pi est techniquement possible mais pas pratique.
Auto-Héberger Vaultwarden
Vaultwarden existe précisément pour résoudre le problème du poids de Bitwarden auto-hébergé. Écrit en Rust, c'est un binaire unique (ou image Docker) qui remplace toute la pile serveur Bitwarden :
Pile Vaultwarden :
- Binaire unique ou image Docker (~10 Mo)
- SQLite (pas de serveur de base de données séparé)
- Optionnel : nginx pour la terminaison TLS
Config recommandée : 1 cœur CPU, 512 Mo de RAM, 1 Go de stockage. Tourne facilement sur un Raspberry Pi 3/4, un VPS à 3 $/mois, ou même un vieux portable en 24/7.
| Ressource | Bitwarden auto-hébergé | Vaultwarden | VaultKeepR |
|---|---|---|---|
| RAM requise | ~4 Go | ~128–512 Mo | Aucune |
| CPU | 2+ cœurs | 1 cœur | Aucun |
| Stockage | ~20 Go | ~1 Go + pièces jointes | Aucun (IPFS) |
| Dépendances | Docker, SQL Server, nginx | Docker ou binaire, nginx optionnel | Aucune |
| Complexité de sauvegarde | Dump BDD + config + pièces jointes | Un fichier SQLite + config | Sauvegarde du CID IPFS |
| TLS / domaine | Requis | Requis | Non requis |
| Charge de maintenance | Moyenne-élevée (migrations BDD, màj) | Faible (màj d'un binaire unique) | Aucune |
VaultKeepR — Zéro Auto-Hébergement
VaultKeepR élimine complètement la question de l'auto-hébergement. Votre coffre vivant sur IPFS, il n'y a ni serveur à provisionner, ni certificats TLS à renouveler, ni bases de données à sauvegarder. Vous vous authentifiez avec votre wallet crypto, et votre coffre est disponible sur tout appareil que vous autorisez.
Ce n'est pas de l'auto-hébergement — c'est du non-hébergement. L'infrastructure, c'est le réseau lui-même.
Comparatif des Fonctionnalités
| Fonctionnalité | Bitwarden | Vaultwarden | VaultKeepR |
|---|---|---|---|
| Formule gratuite | Mots de passe illimités, 2 appareils | Mots de passe illimités (auto-hébergé) | Mots de passe illimités, 5 appareils |
| Extensions navigateur | Oui Chrome, Firefox, Safari, Edge, Brave, Opera | Oui Idem (clients Bitwarden) | Oui Chrome (Firefox prévu) |
| Applications mobiles | Oui iOS + Android | Oui iOS + Android (apps Bitwarden) | Oui iOS (Android prévu) |
| Applications desktop | Oui Windows, macOS, Linux | Oui Idem apps desktop Bitwarden | Prévu App desktop sur la feuille de route |
| TOTP | Oui Premium (10 $/an) | Oui Licence Bitwarden Premium requise | Oui Formule Premium |
| Passkeys | Oui Supportées | Oui Supportées | Prévu Feuille de route |
| Alias email | Non | Non | Oui Intégrés (@vaultkeepr.xyz) |
| Récupération Shamir | Non | Non | Oui Premium (seuil 3-sur-5) |
| Équipe / Business | Oui Excellent | Limité (API compatible, pas de console admin) | Non Indisponible |
| Accès d'urgence | Oui | Oui (même API) | Oui Récupération basée Shamir |
| WebAuthn / FIDO2 | Oui Premium | Oui Premium (compatible Bitwarden) | Oui Wallet (EIP-191) |
| Auto-hébergé | Oui (lourd) | Oui (léger) | Non Inutile (IPFS) |
| Audits tiers | Oui Plusieurs réalisés | Oui Les audits Bitwarden couvrent le client | Prévu Planifié |
| Open source | Oui Serveur + client (GPL-3.0) | Oui Serveur (GPL-3.0), client idem | Oui Crypto core (MIT) |
Tarifs
Les tarifs sont là où les trois divergent le plus.
Bitwarden
| Formule | Prix | Détails |
|---|---|---|
| Free | 0 $ | Mots de passe illimités, 2 appareils |
| Premium | 10 $/an | TOTP, FIDO2, accès d'urgence, 1 Go de stockage chiffré |
| Families | 40 $/an | 6 membres, partage illimité |
| Teams | 36 $/utilisateur/an | 2FA, groupes, logs d'événements |
| Enterprise | 48 $/utilisateur/an | SSO, synchro annuaire, auto-hébergement |
Vaultwarden
| Composant | Coût |
|---|---|
| Logiciel | Gratuit (open source) |
| Serveur / VPS | 3-10 $/mois |
| Domaine + TLS | 10-20 $/an (domaine), 0 $ (Let's Encrypt) |
| Bitwarden Premium optionnel | 10 $/an (si vous voulez TOTP, FIDO2 du client Bitwarden) |
| Temps et maintenance | Votre taux horaire × temps d'installation |
Vaultwarden est « gratuit » au sens monétaire, mais engendre des coûts d'infrastructure et de maintenance. Un petit VPS plus un domaine coûte environ 50-140 $/an. Et si vous valorisez votre temps, l'installation et la maintenance s'ajoutent au coût réel.
VaultKeepR
| Formule | Prix | Détails |
|---|---|---|
| Free | 0 $ | Mots de passe illimités, 5 appareils, E2EE complet |
| Premium | Unique / abonnement | TOTP, alias email, récupération Shamir, 1 Go cloud |
| Pro | Abonnement | 50 Go cloud, toutes les fonctions Premium |
| Ultimate | Abonnement | Cloud illimité, toutes les fonctions |
| Lifetime (crypto) | 299 € unique | Ultimate à vie, paiement crypto uniquement |
La formule gratuite de VaultKeepR est réellement généreuse — mots de passe illimités sur 5 appareils sans auto-hébergement. Les formules payantes ajoutent le stockage cloud pour les pièces jointes et des fonctions avancées comme la récupération Shamir et les alias email.
Guide de Migration : Comment Changer
Que vous veniez de Bitwarden, Vaultwarden ou d'un autre gestionnaire, la migration suit un schéma similaire.
Étape 1 : Exportez Votre Coffre
Depuis Bitwarden / Vaultwarden :
- Ouvrez l'application desktop Bitwarden ou le coffre web
- Allez dans Outils → Exporter le coffre
- Choisissez CSV (recommandé pour la compatibilité) ou JSON (si disponible)
- Saisissez votre mot de passe maître
- Enregistrez le fichier dans un lieu sécurisé et temporaire
Important : l'export est en texte en clair non chiffré. Traitez ce fichier comme votre mot de passe maître — supprimez-le de façon sécurisée après l'import.
Étape 2 : Configurez VaultKeepR
- Rendez-vous sur la page de téléchargement de VaultKeepR et installez l'extension navigateur
- Connectez votre wallet (MetaMask, WalletConnect, ou tout wallet compatible EIP-1193)
- Créez votre mot de passe maître (il se combine avec la signature de votre wallet pour la dérivation Argon2id)
- Votre coffre est initialisé — remplissons-le
Étape 3 : Importez Vos Données
VaultKeepR supporte l'import CSV. Téléversez votre fichier exporté via l'interface web, vérifiez la correspondance des champs (la plupart se mappent automatiquement) et confirmez l'import.
Le processus d'import chiffre tout côté client avant que quoi que ce soit ne touche le réseau. Vos données n'atteignent jamais les serveurs de VaultKeepR en clair — en fait, il n'y a aucun serveur de coffre du tout.
Étape 4 : Vérifiez et Décommissionnez
Après l'import :
- Contrôlez 5-10 entrées pour vérifier que mots de passe, URIs et notes ont bien été transférés
- Testez l'extension navigateur — l'autofill sur un site que vous utilisez régulièrement
- Configurez les alias email si vous êtes en Premium
- Configurez les fragments de récupération Shamir (seuil 3-sur-5 recommandé)
- Gardez votre ancien export dans un endroit sûr pendant 30 jours, puis supprimez-le de façon sécurisée
Checklist de Sécurité de Migration
- [ ] Confirmez que le fichier d'export a été supprimé après l'import (
shredousrmsur Linux/macOS) - [ ] Changez le mot de passe maître des comptes dont les mots de passe étaient dans l'ancien coffre (optionnel mais recommandé)
- [ ] Vérifiez que tous les secrets TOTP sont importés correctement
- [ ] Testez l'autofill sur au moins 3 sites différents
- [ ] Désinstallez l'extension de l'ancien gestionnaire une fois confiant
Guide de migration complet depuis Bitwarden →
Guide de migration complet depuis Vaultwarden →
FAQ
Vaultwarden est-il légal ? Bitwarden l'approuve-t-il ?
Oui, Vaultwarden est totalement légal. C'est une réimplémentation indépendante de l'API serveur Bitwarden, écrite de zéro en Rust. Elle ne contient aucun code propriétaire Bitwarden. Bitwarden Inc. connaît le projet depuis des années — sans l'approuver ni le supporter officiellement, ils n'ont entrepris aucune action légale. Le projet est mature et bien maintenu, avec des milliers d'étoiles GitHub et une communauté active.
Puis-je utiliser Vaultwarden avec les clients Bitwarden officiels ?
Oui — c'est le cas d'usage principal. Vaultwarden implémente l'API Bitwarden : tous les clients officiels (desktop, extension, mobile, CLI) peuvent se connecter à un serveur Vaultwarden en changeant simplement l'URL du serveur dans les paramètres. Seule exception : certaines fonctions comme la console admin Bitwarden ou certaines fonctions entreprise n'ont pas d'équivalent Vaultwarden.
Quel gestionnaire est le plus sûr : Bitwarden, Vaultwarden ou VaultKeepR ?
Les trois utilisent un chiffrement fort côté client — vos données sont chiffrées avant de quitter votre appareil. Les différences de sécurité viennent de facteurs opérationnels :
- Bitwarden a le plus d'audits tiers et une équipe sécurité dédiée, mais la disponibilité de votre coffre dépend de leurs serveurs.
- Vaultwarden supprime le risque de serveur tiers mais vous transfère la charge opérationnelle. Un serveur mal configuré (pas de TLS, mot de passe admin faible, pas de sauvegardes) peut être plus risqué qu'un cloud bien géré.
- VaultKeepR supprime entièrement le serveur via IPFS et ajoute l'authentification par wallet, éliminant les vecteurs d'attaque par phishing email et compromission de serveur. Un audit tiers formel n'est pas encore réalisé (prévu).
En termes cryptographiques, la combinaison Argon2id + XChaCha20-Poly1305 de VaultKeepR est plus moderne et résistante à la force brute que PBKDF2 + AES-256-CBC, mais l'option Argon2id de Bitwarden comble cet écart.
Ai-je besoin d'un wallet crypto pour utiliser VaultKeepR ?
Oui, VaultKeepR utilise votre wallet crypto existant (MetaMask, WalletConnect, ou tout wallet compatible EIP-1193) pour l'authentification. La signature wallet sert de preuve cryptographique d'identité — aucune base d'emails ni de mots de passe n'est impliquée. Sans wallet, vous pouvez en créer un gratuitement chez n'importe quel fournisseur supporté.
Que se passe-t-il si les mainteneurs de Vaultwarden abandonnent le projet ?
Vaultwarden est open source (GPL-3.0), donc le code restera toujours disponible et forkable. Comme c'est une application Rust en binaire unique qui implémente une API stable (celle de Bitwarden), elle devrait continuer à fonctionner même sans développement actif. Mais les mises à jour de sécurité et les corrections s'arrêteraient. C'est une vraie considération — si vous auto-hébergez Vaultwarden, surveillez l'état de maintenance du projet.
L'approche IPFS de VaultKeepR esquive entièrement ce problème : votre coffre persiste sur le réseau indépendamment de l'état de maintenance de tout projet.
Puis-je auto-héberger VaultKeepR ?
VaultKeepR n'a pas besoin d'être auto-hébergé — il n'y a aucun serveur à faire tourner. Votre coffre chiffré vit sur IPFS, un réseau pair-à-pair. Vous pouvez épingler vos propres données de coffre sur votre propre nœud IPFS pour une redondance supplémentaire, mais il n'y a aucun logiciel serveur à installer ni maintenir.
Lequel Choisir ?
La bonne réponse dépend de vos priorités :
Choisissez Bitwarden si vous voulez un produit abouti, entièrement audité, avec des fonctions d'équipe, et que vous acceptez de faire confiance au cloud d'une entreprise réputée.
Choisissez Vaultwarden si vous voulez un contrôle total de vos données, que vous êtes à l'aise avec un serveur (ou en avez déjà un), et voulez utiliser les excellents clients Bitwarden à vos conditions.
Choisissez VaultKeepR si vous voulez une gestion de mots de passe zero-trust et zéro serveur, avec une cryptographie moderne, une authentification par wallet et un stockage décentralisé — sans maintenir aucune infrastructure.
Chaque voie est valide. La question est quel modèle de confiance vous convient.
Pour Aller Plus Loin
- VaultKeepR vs Bitwarden — Comparatif complet
- Vaultwarden vs 1Password — Quelle alternative à la hauteur ?
- Comparer VaultKeepR avec Bitwarden
- Comparer VaultKeepR avec Vaultwarden
- Pourquoi XChaCha20-Poly1305 est le futur du chiffrement
- Argon2id expliqué — Protéger votre coffre
- Le cas du stockage décentralisé des mots de passe
- Qu'est-ce que le chiffrement zero-knowledge ?
- 5 erreurs de gestionnaire qui mettent vos données en danger
- IPFS pour la sécurité des mots de passe
Prêt pour une gestion de mots de passe sans serveur ? VaultKeepR est gratuit pour commencer — pas d'email, pas de carte bancaire, pas de configuration serveur. Connectez votre wallet et reprenez le contrôle de vos mots de passe.
Ready to take control of your passwords?
VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.
Try VaultKeepR →