Aller au contenu
← Back to blog

Bitwarden vs Vaultwarden — Quel Gestionnaire Auto-Hébergé Gagne en 2026 ?

comparatifbitwardenvaultwardenauto-hebergementvie-priveegestionnaire-mots-de-passe

Si vous cherchez un gestionnaire de mots de passe en 2026 et avez fait un minimum de recherches, vous avez croisé les deux noms qui dominent la gestion open source des mots de passe : Bitwarden et Vaultwarden. Ils partagent une base de code commune, une mission commune, et des millions d'utilisateurs entre eux.

Mais ce ne sont pas la même chose — et aucun des deux n'est la seule option.

Ce guide compare Bitwarden, Vaultwarden (le fork auto-hébergé léger) et VaultKeepR (le nouveau venu décentralisé). Nous examinerons l'architecture, le chiffrement, les arbitrages de l'auto-hébergement, les tarifs et ce qu'exige la migration. À la fin, vous saurez quelle approche correspond à votre modèle de menace.

Architecture : Trois Façons de Stocker Votre Coffre

La différence la plus fondamentale entre ces trois outils est l'endroit où vit votre coffre chiffré et qui en contrôle l'accès.

AspectBitwardenVaultwardenVaultKeepR
Modèle de stockageCentralisé (Bitwarden cloud, Azure)Auto-hébergé (votre serveur)Décentralisé (IPFS)
Contrôle du serveurBitwarden Inc.Vous (contrôle total)Aucun serveur central
Point de défaillance uniqueInfrastructure de BitwardenVotre serveur/domaineAucun (adressé par contenu)
Persistance des donnéesDisponibilité de BitwardenDisponibilité de votre serveurRéseau IPFS (redondant)
Dépendance réseauInternet + DNSDisponibilité de votre serveurPasserelle IPFS ou nœud local
Complexité d'installationInscription (minutes)Docker + SQLite (heures)Connexion wallet (minutes)

Bitwarden — Centralisé par Conception

Bitwarden suit un modèle SaaS traditionnel. Votre coffre est chiffré sur votre appareil, puis synchronisé vers les serveurs de Bitwarden sur Microsoft Azure. Le chiffrement est côté client et zero-knowledge — Bitwarden ne peut pas lire vos données.

L'arbitrage : la disponibilité dépend de l'infrastructure de Bitwarden. En cas de panne, vous perdez l'accès à votre coffre. Si Bitwarden fermait (peu probable, mais possible), il faudrait migrer vers un autre outil.

Vaultwarden — Contrôle Auto-Hébergé

Vaultwarden est une réimplémentation indépendante et légère de l'API serveur Bitwarden, écrite en Rust. Elle permet de faire tourner tout le backend serveur Bitwarden sur votre propre matériel — d'un Raspberry Pi à un VPS à 5 $/mois.

L'avantage : vous possédez chaque octet. Aucune entreprise tierce ne peut décider de changer ses tarifs, ses conditions ou la disponibilité des fonctions. Votre coffre est disponible tant que votre serveur tourne.

L'arbitrage : vous possédez chaque problème. Sauvegardes, certificats TLS, migrations de base de données, mises à jour OS et supervision de disponibilité sont tous de votre responsabilité. Si votre serveur meurt sans sauvegarde, votre coffre meurt avec.

VaultKeepR — Décentralisé via IPFS

VaultKeepR prend une troisième voie : au lieu de faire tourner un serveur ou de faire confiance au cloud d'une entreprise, il stocke votre coffre chiffré sur IPFS — l'InterPlanetary File System. Votre coffre est adressé par contenu, fragmenté sur le réseau et épinglé par plusieurs nœuds.

Pas de serveur à maintenir, pas d'entreprise dont dépendre. Votre coffre persiste sur le réseau IPFS indépendamment de l'existence de VaultKeepR en tant qu'entreprise. L'authentification utilise votre wallet crypto (signatures EIP-191) au lieu du combo email-mot de passe, éliminant toute une classe d'attaques par phishing et de compromission de serveur.

En savoir plus sur le stockage décentralisé →

Chiffrement : AES-256 vs XChaCha20-Poly1305

Les trois outils chiffrent vos données côté client avec une cryptographie forte, mais les algorithmes et fonctions de dérivation diffèrent de façon significative.

FonctionBitwardenVaultwardenVaultKeepR
ChiffreAES-256-CBCAES-256-CBC (idem Bitwarden)XChaCha20-Poly1305
KDF par défautPBKDF2 (100K itérations)PBKDF2 (idem Bitwarden)Argon2id
KDF alternativeArgon2id (optionnel, depuis 2023)Argon2id (optionnel)Toujours Argon2id
AuthentificationHMAC-SHA256 (séparé)HMAC-SHA256Poly1305 (intégrée à l'AEAD)
Taille nonce / IV128 bits128 bits192 bits
Liaison de cléEmail + mot de passe maîtreEmail + mot de passe maîtreSignature wallet + mot de passe maître

Pourquoi Bitwarden et Vaultwarden sont Identiques Ici

Vaultwarden réimplémentant l'API serveur de Bitwarden, le client (app desktop, extension, mobile) est le même client Bitwarden. Le chiffrement est donc identique : AES-256-CBC avec HMAC-SHA256 pour l'authentification, et PBKDF2 (ou Argon2id en option) pour la dérivation.

AES-256-CBC avec HMAC est une combinaison bien éprouvée et sûre. C'est le standard depuis plus de deux décennies. Cela dit, elle porte la charge d'une étape HMAC séparée et exige une gestion rigoureuse des IV.

Pourquoi VaultKeepR Utilise XChaCha20-Poly1305

VaultKeepR a opté pour XChaCha20-Poly1305 pour plusieurs raisons :

  • Chiffrement authentifié (AEAD) — Pas d'étape HMAC séparée ; l'authentification est intégrée au chiffre. Cela élimine le risque de bugs d'ordre encrypt-then-MAC.
  • Nonces de 192 bits — Assez grands pour rendre la collision de nonces aléatoires pratiquement impossible, même pour des clés de longue durée. Comparez avec les nonces de 96 bits d'AES-GCM, qui exigent une gestion rigoureuse des compteurs.
  • Temps constant sur tout matériel — Contrairement à AES, qui bénéficie d'AES-NI sur les CPU modernes mais ralentit sans, ChaCha20 est uniforme sur toutes les plateformes — des téléphones ARM aux serveurs basse consommation.
  • Éprouvé en production — Utilisé par Signal, WireGuard, Cloudflare et la pile TLS de Google.

Plongée dans XChaCha20-Poly1305 →

Les Différences de KDF Comptent

Bitwarden se replie sur PBKDF2 avec 100 000 itérations. Argon2id est activable dans les paramètres, mais la plupart des utilisateurs ne touchent jamais ces options. Vaultwarden hérite des mêmes défauts.

VaultKeepR utilise Argon2id exclusivement avec des paramètres réglés pour le matériel moderne : 64 Mo de mémoire, 3 itérations, 4 threads de parallélisme. Cela rend les attaques par force brute dramatiquement plus coûteuses — environ 40 000× plus difficiles que PBKDF2 aux réglages par défaut de Bitwarden.

Lire notre explication complète d'Argon2id →

Auto-Hébergement : Bitwarden vs Vaultwarden vs VaultKeepR

Si vous voulez contrôler votre propre infrastructure, voici ce que chaque option exige.

Auto-Héberger Bitwarden

Bitwarden supporte officiellement l'auto-hébergement, mais ce n'est pas trivial. Le déploiement officiel utilise Docker, SQL Server et plusieurs services annexes :

Pile Bitwarden auto-hébergé :
- Docker (requis)
- SQL Server (conteneur Linux, ~2 Go de RAM minimum)
- nginx (reverse proxy)
- Serveur Identity
- Serveur API
- Coffre web
- Services pièces jointes / icônes
- Certbot (Let's Encrypt, optionnel)

Config recommandée : 2 cœurs CPU, 4 Go de RAM, 20 Go de stockage minimum. Faire tourner ça sur un Raspberry Pi est techniquement possible mais pas pratique.

Auto-Héberger Vaultwarden

Vaultwarden existe précisément pour résoudre le problème du poids de Bitwarden auto-hébergé. Écrit en Rust, c'est un binaire unique (ou image Docker) qui remplace toute la pile serveur Bitwarden :

Pile Vaultwarden :
- Binaire unique ou image Docker (~10 Mo)
- SQLite (pas de serveur de base de données séparé)
- Optionnel : nginx pour la terminaison TLS

Config recommandée : 1 cœur CPU, 512 Mo de RAM, 1 Go de stockage. Tourne facilement sur un Raspberry Pi 3/4, un VPS à 3 $/mois, ou même un vieux portable en 24/7.

RessourceBitwarden auto-hébergéVaultwardenVaultKeepR
RAM requise~4 Go~128–512 MoAucune
CPU2+ cœurs1 cœurAucun
Stockage~20 Go~1 Go + pièces jointesAucun (IPFS)
DépendancesDocker, SQL Server, nginxDocker ou binaire, nginx optionnelAucune
Complexité de sauvegardeDump BDD + config + pièces jointesUn fichier SQLite + configSauvegarde du CID IPFS
TLS / domaineRequisRequisNon requis
Charge de maintenanceMoyenne-élevée (migrations BDD, màj)Faible (màj d'un binaire unique)Aucune

VaultKeepR — Zéro Auto-Hébergement

VaultKeepR élimine complètement la question de l'auto-hébergement. Votre coffre vivant sur IPFS, il n'y a ni serveur à provisionner, ni certificats TLS à renouveler, ni bases de données à sauvegarder. Vous vous authentifiez avec votre wallet crypto, et votre coffre est disponible sur tout appareil que vous autorisez.

Ce n'est pas de l'auto-hébergement — c'est du non-hébergement. L'infrastructure, c'est le réseau lui-même.

Comparatif des Fonctionnalités

FonctionnalitéBitwardenVaultwardenVaultKeepR
Formule gratuiteMots de passe illimités, 2 appareilsMots de passe illimités (auto-hébergé)Mots de passe illimités, 5 appareils
Extensions navigateurOui Chrome, Firefox, Safari, Edge, Brave, OperaOui Idem (clients Bitwarden)Oui Chrome (Firefox prévu)
Applications mobilesOui iOS + AndroidOui iOS + Android (apps Bitwarden)Oui iOS (Android prévu)
Applications desktopOui Windows, macOS, LinuxOui Idem apps desktop BitwardenPrévu App desktop sur la feuille de route
TOTPOui Premium (10 $/an)Oui Licence Bitwarden Premium requiseOui Formule Premium
PasskeysOui SupportéesOui SupportéesPrévu Feuille de route
Alias emailNonNonOui Intégrés (@vaultkeepr.xyz)
Récupération ShamirNonNonOui Premium (seuil 3-sur-5)
Équipe / BusinessOui ExcellentLimité (API compatible, pas de console admin)Non Indisponible
Accès d'urgenceOuiOui (même API)Oui Récupération basée Shamir
WebAuthn / FIDO2Oui PremiumOui Premium (compatible Bitwarden)Oui Wallet (EIP-191)
Auto-hébergéOui (lourd)Oui (léger)Non Inutile (IPFS)
Audits tiersOui Plusieurs réalisésOui Les audits Bitwarden couvrent le clientPrévu Planifié
Open sourceOui Serveur + client (GPL-3.0)Oui Serveur (GPL-3.0), client idemOui Crypto core (MIT)

Tarifs

Les tarifs sont là où les trois divergent le plus.

Bitwarden

FormulePrixDétails
Free0 $Mots de passe illimités, 2 appareils
Premium10 $/anTOTP, FIDO2, accès d'urgence, 1 Go de stockage chiffré
Families40 $/an6 membres, partage illimité
Teams36 $/utilisateur/an2FA, groupes, logs d'événements
Enterprise48 $/utilisateur/anSSO, synchro annuaire, auto-hébergement

Vaultwarden

ComposantCoût
LogicielGratuit (open source)
Serveur / VPS3-10 $/mois
Domaine + TLS10-20 $/an (domaine), 0 $ (Let's Encrypt)
Bitwarden Premium optionnel10 $/an (si vous voulez TOTP, FIDO2 du client Bitwarden)
Temps et maintenanceVotre taux horaire × temps d'installation

Vaultwarden est « gratuit » au sens monétaire, mais engendre des coûts d'infrastructure et de maintenance. Un petit VPS plus un domaine coûte environ 50-140 $/an. Et si vous valorisez votre temps, l'installation et la maintenance s'ajoutent au coût réel.

VaultKeepR

FormulePrixDétails
Free0 $Mots de passe illimités, 5 appareils, E2EE complet
PremiumUnique / abonnementTOTP, alias email, récupération Shamir, 1 Go cloud
ProAbonnement50 Go cloud, toutes les fonctions Premium
UltimateAbonnementCloud illimité, toutes les fonctions
Lifetime (crypto)299 € uniqueUltimate à vie, paiement crypto uniquement

La formule gratuite de VaultKeepR est réellement généreuse — mots de passe illimités sur 5 appareils sans auto-hébergement. Les formules payantes ajoutent le stockage cloud pour les pièces jointes et des fonctions avancées comme la récupération Shamir et les alias email.

Guide de Migration : Comment Changer

Que vous veniez de Bitwarden, Vaultwarden ou d'un autre gestionnaire, la migration suit un schéma similaire.

Étape 1 : Exportez Votre Coffre

Depuis Bitwarden / Vaultwarden :

  1. Ouvrez l'application desktop Bitwarden ou le coffre web
  2. Allez dans Outils → Exporter le coffre
  3. Choisissez CSV (recommandé pour la compatibilité) ou JSON (si disponible)
  4. Saisissez votre mot de passe maître
  5. Enregistrez le fichier dans un lieu sécurisé et temporaire

Important : l'export est en texte en clair non chiffré. Traitez ce fichier comme votre mot de passe maître — supprimez-le de façon sécurisée après l'import.

Étape 2 : Configurez VaultKeepR

  1. Rendez-vous sur la page de téléchargement de VaultKeepR et installez l'extension navigateur
  2. Connectez votre wallet (MetaMask, WalletConnect, ou tout wallet compatible EIP-1193)
  3. Créez votre mot de passe maître (il se combine avec la signature de votre wallet pour la dérivation Argon2id)
  4. Votre coffre est initialisé — remplissons-le

Étape 3 : Importez Vos Données

VaultKeepR supporte l'import CSV. Téléversez votre fichier exporté via l'interface web, vérifiez la correspondance des champs (la plupart se mappent automatiquement) et confirmez l'import.

Le processus d'import chiffre tout côté client avant que quoi que ce soit ne touche le réseau. Vos données n'atteignent jamais les serveurs de VaultKeepR en clair — en fait, il n'y a aucun serveur de coffre du tout.

Étape 4 : Vérifiez et Décommissionnez

Après l'import :

  • Contrôlez 5-10 entrées pour vérifier que mots de passe, URIs et notes ont bien été transférés
  • Testez l'extension navigateur — l'autofill sur un site que vous utilisez régulièrement
  • Configurez les alias email si vous êtes en Premium
  • Configurez les fragments de récupération Shamir (seuil 3-sur-5 recommandé)
  • Gardez votre ancien export dans un endroit sûr pendant 30 jours, puis supprimez-le de façon sécurisée

Checklist de Sécurité de Migration

  • [ ] Confirmez que le fichier d'export a été supprimé après l'import (shred ou srm sur Linux/macOS)
  • [ ] Changez le mot de passe maître des comptes dont les mots de passe étaient dans l'ancien coffre (optionnel mais recommandé)
  • [ ] Vérifiez que tous les secrets TOTP sont importés correctement
  • [ ] Testez l'autofill sur au moins 3 sites différents
  • [ ] Désinstallez l'extension de l'ancien gestionnaire une fois confiant

Guide de migration complet depuis Bitwarden →

Guide de migration complet depuis Vaultwarden →

FAQ

Vaultwarden est-il légal ? Bitwarden l'approuve-t-il ?

Oui, Vaultwarden est totalement légal. C'est une réimplémentation indépendante de l'API serveur Bitwarden, écrite de zéro en Rust. Elle ne contient aucun code propriétaire Bitwarden. Bitwarden Inc. connaît le projet depuis des années — sans l'approuver ni le supporter officiellement, ils n'ont entrepris aucune action légale. Le projet est mature et bien maintenu, avec des milliers d'étoiles GitHub et une communauté active.

Puis-je utiliser Vaultwarden avec les clients Bitwarden officiels ?

Oui — c'est le cas d'usage principal. Vaultwarden implémente l'API Bitwarden : tous les clients officiels (desktop, extension, mobile, CLI) peuvent se connecter à un serveur Vaultwarden en changeant simplement l'URL du serveur dans les paramètres. Seule exception : certaines fonctions comme la console admin Bitwarden ou certaines fonctions entreprise n'ont pas d'équivalent Vaultwarden.

Quel gestionnaire est le plus sûr : Bitwarden, Vaultwarden ou VaultKeepR ?

Les trois utilisent un chiffrement fort côté client — vos données sont chiffrées avant de quitter votre appareil. Les différences de sécurité viennent de facteurs opérationnels :

  • Bitwarden a le plus d'audits tiers et une équipe sécurité dédiée, mais la disponibilité de votre coffre dépend de leurs serveurs.
  • Vaultwarden supprime le risque de serveur tiers mais vous transfère la charge opérationnelle. Un serveur mal configuré (pas de TLS, mot de passe admin faible, pas de sauvegardes) peut être plus risqué qu'un cloud bien géré.
  • VaultKeepR supprime entièrement le serveur via IPFS et ajoute l'authentification par wallet, éliminant les vecteurs d'attaque par phishing email et compromission de serveur. Un audit tiers formel n'est pas encore réalisé (prévu).

En termes cryptographiques, la combinaison Argon2id + XChaCha20-Poly1305 de VaultKeepR est plus moderne et résistante à la force brute que PBKDF2 + AES-256-CBC, mais l'option Argon2id de Bitwarden comble cet écart.

Ai-je besoin d'un wallet crypto pour utiliser VaultKeepR ?

Oui, VaultKeepR utilise votre wallet crypto existant (MetaMask, WalletConnect, ou tout wallet compatible EIP-1193) pour l'authentification. La signature wallet sert de preuve cryptographique d'identité — aucune base d'emails ni de mots de passe n'est impliquée. Sans wallet, vous pouvez en créer un gratuitement chez n'importe quel fournisseur supporté.

Que se passe-t-il si les mainteneurs de Vaultwarden abandonnent le projet ?

Vaultwarden est open source (GPL-3.0), donc le code restera toujours disponible et forkable. Comme c'est une application Rust en binaire unique qui implémente une API stable (celle de Bitwarden), elle devrait continuer à fonctionner même sans développement actif. Mais les mises à jour de sécurité et les corrections s'arrêteraient. C'est une vraie considération — si vous auto-hébergez Vaultwarden, surveillez l'état de maintenance du projet.

L'approche IPFS de VaultKeepR esquive entièrement ce problème : votre coffre persiste sur le réseau indépendamment de l'état de maintenance de tout projet.

Puis-je auto-héberger VaultKeepR ?

VaultKeepR n'a pas besoin d'être auto-hébergé — il n'y a aucun serveur à faire tourner. Votre coffre chiffré vit sur IPFS, un réseau pair-à-pair. Vous pouvez épingler vos propres données de coffre sur votre propre nœud IPFS pour une redondance supplémentaire, mais il n'y a aucun logiciel serveur à installer ni maintenir.

Lequel Choisir ?

La bonne réponse dépend de vos priorités :

Choisissez Bitwarden si vous voulez un produit abouti, entièrement audité, avec des fonctions d'équipe, et que vous acceptez de faire confiance au cloud d'une entreprise réputée.

Choisissez Vaultwarden si vous voulez un contrôle total de vos données, que vous êtes à l'aise avec un serveur (ou en avez déjà un), et voulez utiliser les excellents clients Bitwarden à vos conditions.

Choisissez VaultKeepR si vous voulez une gestion de mots de passe zero-trust et zéro serveur, avec une cryptographie moderne, une authentification par wallet et un stockage décentralisé — sans maintenir aucune infrastructure.

Chaque voie est valide. La question est quel modèle de confiance vous convient.

Pour Aller Plus Loin


Prêt pour une gestion de mots de passe sans serveur ? VaultKeepR est gratuit pour commencer — pas d'email, pas de carte bancaire, pas de configuration serveur. Connectez votre wallet et reprenez le contrôle de vos mots de passe.

Télécharger VaultKeepR →

Share𝕏in

Ready to take control of your passwords?

VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.

Try VaultKeepR →