Aller au contenu
← Back to blog

Gestionnaire de Mots de Passe Auto-Hébergé sur Raspberry Pi — Guide Complet 2026

auto-hebergeraspberry-pigestionnaire-mots-de-passevaultwardenkeepassxchomelabvie-privee

Faire tourner un gestionnaire auto-hébergé sur un Raspberry Pi est l'un des choix les plus intelligents pour les utilisateurs soucieux de vie privée en 2026. Contrôle total de votre coffre, aucun abonnement, et la satisfaction de faire tourner votre propre infrastructure sur du matériel qui coûte moins d'un an de LastPass Premium.

Ce guide compare les trois meilleures options pour Raspberry Pi — Vaultwarden, KeePassXC et VaultKeepR — et vous accompagne dans une installation complète.

Pourquoi Auto-Héberger sur Raspberry Pi ?

AvantageCe Que Ça Signifie
Propriété totale des donnéesVotre coffre chiffré ne quitte jamais du matériel que vous contrôlez
Zéro abonnementPas de frais mensuels ni annuels — votre électricité est le seul coût
Vie privée par conceptionPas de télémétrie, pas d'analytics tiers, pas de compte requis
Synchro permanenteTéléphone, portable et appareils familiaux se synchronisent sur votre réseau local ou VPN
FormationVous apprenez le vrai Linux, le réseau et la sécurité

Les arbitrages sont réels : vous êtes responsable des mises à jour, sauvegardes, disponibilité et sécurité physique. Pour la plupart des utilisateurs domestiques, c'est une fonctionnalité, pas un bug.

Configuration Matérielle Requise

Minimum (Vaultwarden, KeePassXC)

  • Raspberry Pi 4 Model B (4 Go de RAM) ou plus récent
  • Carte microSD 32 Go Class 10 (Samsung EVO Select recommandée)
  • Alimentation officielle USB-C (5,1 V / 3 A)
  • Câble Ethernet (le Wi-Fi fonctionne mais est moins fiable pour la synchro)

Recommandé pour VaultKeepR (IPFS)

  • Raspberry Pi 5 (8 Go) ou Pi 4 (8 Go)
  • microSD 128 Go+ ou SSD USB 3.0 (le cache IPFS grandit)
  • UPS HAT (par exemple Geekworm, SunFounder) — protège des coupures de courant
  • Ethernet (obligatoire pour la performance IPFS)

Option 1 : Vaultwarden sur Raspberry Pi

Vaultwarden est un port communautaire Rust du serveur Bitwarden. Il utilise ~50 Mo de RAM et tourne confortablement sur un Pi 3.

Installation via Docker (recommandée)

# Mettre à jour le système
sudo apt update && sudo apt upgrade -y

# Installer Docker
curl -fsSL https://get.docker.com -o get-docker.sh
sudo sh get-docker.sh
sudo usermod -aG docker $USER

# Créer un dossier pour Vaultwarden
mkdir -p ~/vaultwarden && cd ~/vaultwarden

Créez docker-compose.yml :

version: "3"
services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    volumes:
      - ./vw-data:/data
    ports:
      - 80:80
    environment:
      - DOMAIN=https://vault.example.com
      - SIGNUPS_ALLOWED=false   # Désactiver l'inscription publique
      - INVITATIONS_ALLOWED=true
      - SHOW_PASSWORD_HINT=false
      - LOG_LEVEL=warn
docker compose up -d

Exposer Sécurisément avec Tailscale

N'ouvrez PAS le port 443 sur internet. Utilisez Tailscale pour un accès privé :

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Installez Tailscale sur votre téléphone et portable, puis accédez à http:// depuis n'importe où dans votre tailnet.

Avantages et Inconvénients

AvantagesInconvénients
Éprouvé (utilisé par des millions)Exige toujours email + mot de passe maître
Compatibilité totale avec les clients BitwardenModèle serveur centralisé (point de défaillance unique)
Gratuit, open sourceSauvegardes, mises à jour et correctifs à votre charge
Communauté activeImage Docker lourde (300 Mo+)

Option 2 : KeePassXC + Syncthing

KeePassXC est un gestionnaire desktop sans serveur central. Vous synchronisez le fichier .kdbx entre appareils avec Syncthing (synchro de fichiers pair-à-pair).

Installation

# Installer KeePassXC desktop
sudo apt install keepassxc -y

# Installer Syncthing
sudo apt install syncthing -y
sudo systemctl enable --now syncthing@$USER

Ouvrez http://localhost:8384 dans un navigateur, configurez les dossiers et partagez le fichier .kdbx entre vos appareils.

Avantages et Inconvénients

AvantagesInconvénients
Aucun serveur — totalement P2PPas d'autofill mobile natif (utilisez Strongbox ou KeePassDX)
Format KeePass stable depuis 20+ ansPas de synchro temps réel multi-appareils (niveau fichier seulement)
Conception offline-first solideRésolution manuelle des conflits si deux appareils modifient en même temps
Empreinte de ressources minimePas de 2FA TOTP intégrée (via plugins KeePassXC)

Option 3 : VaultKeepR (Décentralisé, Sans Email)

VaultKeepR est construit autour d'IPFS pour la synchro, donc il fonctionne sans serveur central. Sur un Raspberry Pi 5, vous faites tourner un nœud IPFS léger qui met en cache et sert votre coffre chiffré à vos autres appareils.

Pourquoi VaultKeepR est Différent

  • Pas d'email, pas de compte — l'identité de votre appareil est une passkey WebAuthn ou un compte à smart contract
  • Aucun serveur central à pirater — votre coffre est chiffré côté client avec XChaCha20-Poly1305 et distribué sur IPFS
  • Open source — chaque ligne de code est auditable sur GitHub
  • Fonctionne hors ligne — le cache vit sur votre Pi et vos appareils, vous pouvez vous connecter même si le réseau IPFS est injoignable

Installer le Nœud VaultKeepR sur Pi 5

# Installer IPFS
wget https://dist.ipfs.tech/kubo/v0.30.0/kubo_v0.30.0_linux-arm64.tar.gz
tar -xvzf kubo_v0.30.0_linux-arm64.tar.gz
cd kubo && sudo bash install.sh
ipfs init --profile server
ipfs config --json API.HTTPHeaders.Access-Control-Allow-Origin '["*"]'
sudo systemctl enable --now ipfs

Installez ensuite le client desktop VaultKeepR depuis /fr/download, pointez-le vers l'API IPFS de votre Pi sur http://:5001, et votre coffre se synchronise en pair-à-pair.

Avantages et Inconvénients

AvantagesInconvénients
Vraiment décentralisé — pas de point de défaillance uniqueProjet plus récent, communauté plus petite que Vaultwarden
Fonctionne hors ligne via cache localLe stockage IPFS se paie en FIL ou s'épingle gratuitement (petits coffres gratuits)
Pas d'email, pas de mot de passe maître, pas de compte centralApplication mobile en développement actif
Crypto moderne (XChaCha20-Poly1305 + Argon2id)Nécessite des connaissances IPFS pour la configuration avancée

Comparatif : Gestionnaires sur Raspberry Pi en 2026

FonctionnalitéVaultwardenKeePassXC + SyncthingVaultKeepR
ArchitectureClient-serveur (Docker)Synchro de fichiers P2PP2P (IPFS)
Utilisation RAM~50 Mo~150 Mo (Syncthing + KeePassXC)~120 Mo (nœud IPFS)
Email requisOuiNonNon
Mot de passe maîtreOuiOui (mot de passe de la base)Non (passkey biométrique ou smart account)
Autofill mobileApp BitwardenStrongbox / KeePassDXVaultKeepR iOS / Android
Support hors ligneLimitéOui (fichier)Oui (cache local)
Open sourceOuiOuiOui
Temps d'installation30 min20 min45 min
Idéal pourFamilles, power usersMaximalistes de la vie privéeUtilisateurs crypto-natifs, défenseurs de la décentralisation

Durcissement de Sécurité de Votre Pi

Quelle que soit l'option choisie, suivez ces étapes :

  1. Changez le mot de passe de l'utilisateur pi par défaut (ou désactivez la connexion par mot de passe).
  2. Activez l'authentification SSH par clé uniquement :
   sudo sed -i 's/^#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
   sudo systemctl restart ssh
   
  1. Activez le pare-feu UFW :
   sudo apt install ufw -y
   sudo ufw allow 22/tcp
   sudo ufw enable
   
  1. Chiffrez la carte SD avec LUKS (avancé — voir la documentation Raspberry Pi).
  2. Configurez les mises à jour de sécurité automatiques :
   sudo apt install unattended-upgrades -y
   sudo dpkg-reconfigure -plow unattended-upgrades
   
  1. Configurez des sauvegardes automatiques vers un second appareil ou un stockage cloud chiffré (Backblaze B2 est économique).

Stratégie de Sauvegarde

Pour les trois options, suivez la règle 3-2-1 :

  • 3 copies de votre coffre chiffré
  • 2 supports de stockage différents (microSD + SSD USB par exemple)
  • 1 hors site (cloud chiffré, second lieu physique)

Pour Vaultwarden, sauvegardez le volume vw-data chaque nuit :

tar -czf vw-backup-$(date +%F).tar.gz ~/vaultwarden/vw-data

Pour KeePassXC, sauvegardez le fichier .kdbx (Syncthing le réplique automatiquement sur tous vos appareils).

Pour VaultKeepR, votre coffre est déjà sur IPFS (répliqué sur des centaines de nœuds), mais gardez une sauvegarde NFC hors ligne pour la récupération de sinistre (voir notre guide de sauvegarde NFC chiffrée).

Que Choisir ?

  • Vous voulez l'option la plus mature et connue → Vaultwarden
  • Vous voulez zéro serveur, la simplicité du fichier → KeePassXC + Syncthing
  • Vous voulez la crypto moderne, pas d'email et une vraie décentralisation → VaultKeepR

Les trois sont excellents. Le meilleur est celui que vous maintiendrez réellement à jour et sauvegardé.

Prochaines Étapes


Utile ? Abonnez-vous à notre blog pour des tutoriels d'auto-hébergement et des conseils sécurité mensuels.

Share𝕏in

Ready to take control of your passwords?

VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.

Try VaultKeepR →