Gestionnaire de Mots de Passe Auto-Hébergé sur Raspberry Pi — Guide Complet 2026
Faire tourner un gestionnaire auto-hébergé sur un Raspberry Pi est l'un des choix les plus intelligents pour les utilisateurs soucieux de vie privée en 2026. Contrôle total de votre coffre, aucun abonnement, et la satisfaction de faire tourner votre propre infrastructure sur du matériel qui coûte moins d'un an de LastPass Premium.
Ce guide compare les trois meilleures options pour Raspberry Pi — Vaultwarden, KeePassXC et VaultKeepR — et vous accompagne dans une installation complète.
Pourquoi Auto-Héberger sur Raspberry Pi ?
| Avantage | Ce Que Ça Signifie |
|---|---|
| Propriété totale des données | Votre coffre chiffré ne quitte jamais du matériel que vous contrôlez |
| Zéro abonnement | Pas de frais mensuels ni annuels — votre électricité est le seul coût |
| Vie privée par conception | Pas de télémétrie, pas d'analytics tiers, pas de compte requis |
| Synchro permanente | Téléphone, portable et appareils familiaux se synchronisent sur votre réseau local ou VPN |
| Formation | Vous apprenez le vrai Linux, le réseau et la sécurité |
Les arbitrages sont réels : vous êtes responsable des mises à jour, sauvegardes, disponibilité et sécurité physique. Pour la plupart des utilisateurs domestiques, c'est une fonctionnalité, pas un bug.
Configuration Matérielle Requise
Minimum (Vaultwarden, KeePassXC)
- Raspberry Pi 4 Model B (4 Go de RAM) ou plus récent
- Carte microSD 32 Go Class 10 (Samsung EVO Select recommandée)
- Alimentation officielle USB-C (5,1 V / 3 A)
- Câble Ethernet (le Wi-Fi fonctionne mais est moins fiable pour la synchro)
Recommandé pour VaultKeepR (IPFS)
- Raspberry Pi 5 (8 Go) ou Pi 4 (8 Go)
- microSD 128 Go+ ou SSD USB 3.0 (le cache IPFS grandit)
- UPS HAT (par exemple Geekworm, SunFounder) — protège des coupures de courant
- Ethernet (obligatoire pour la performance IPFS)
Option 1 : Vaultwarden sur Raspberry Pi
Vaultwarden est un port communautaire Rust du serveur Bitwarden. Il utilise ~50 Mo de RAM et tourne confortablement sur un Pi 3.
Installation via Docker (recommandée)
# Mettre à jour le système
sudo apt update && sudo apt upgrade -y
# Installer Docker
curl -fsSL https://get.docker.com -o get-docker.sh
sudo sh get-docker.sh
sudo usermod -aG docker $USER
# Créer un dossier pour Vaultwarden
mkdir -p ~/vaultwarden && cd ~/vaultwarden
Créez docker-compose.yml :
version: "3"
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
volumes:
- ./vw-data:/data
ports:
- 80:80
environment:
- DOMAIN=https://vault.example.com
- SIGNUPS_ALLOWED=false # Désactiver l'inscription publique
- INVITATIONS_ALLOWED=true
- SHOW_PASSWORD_HINT=false
- LOG_LEVEL=warn
docker compose up -d
Exposer Sécurisément avec Tailscale
N'ouvrez PAS le port 443 sur internet. Utilisez Tailscale pour un accès privé :
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
Installez Tailscale sur votre téléphone et portable, puis accédez à http:// depuis n'importe où dans votre tailnet.
Avantages et Inconvénients
| Avantages | Inconvénients |
|---|---|
| Éprouvé (utilisé par des millions) | Exige toujours email + mot de passe maître |
| Compatibilité totale avec les clients Bitwarden | Modèle serveur centralisé (point de défaillance unique) |
| Gratuit, open source | Sauvegardes, mises à jour et correctifs à votre charge |
| Communauté active | Image Docker lourde (300 Mo+) |
Option 2 : KeePassXC + Syncthing
KeePassXC est un gestionnaire desktop sans serveur central. Vous synchronisez le fichier .kdbx entre appareils avec Syncthing (synchro de fichiers pair-à-pair).
Installation
# Installer KeePassXC desktop
sudo apt install keepassxc -y
# Installer Syncthing
sudo apt install syncthing -y
sudo systemctl enable --now syncthing@$USER
Ouvrez http://localhost:8384 dans un navigateur, configurez les dossiers et partagez le fichier .kdbx entre vos appareils.
Avantages et Inconvénients
| Avantages | Inconvénients |
|---|---|
| Aucun serveur — totalement P2P | Pas d'autofill mobile natif (utilisez Strongbox ou KeePassDX) |
| Format KeePass stable depuis 20+ ans | Pas de synchro temps réel multi-appareils (niveau fichier seulement) |
| Conception offline-first solide | Résolution manuelle des conflits si deux appareils modifient en même temps |
| Empreinte de ressources minime | Pas de 2FA TOTP intégrée (via plugins KeePassXC) |
Option 3 : VaultKeepR (Décentralisé, Sans Email)
VaultKeepR est construit autour d'IPFS pour la synchro, donc il fonctionne sans serveur central. Sur un Raspberry Pi 5, vous faites tourner un nœud IPFS léger qui met en cache et sert votre coffre chiffré à vos autres appareils.
Pourquoi VaultKeepR est Différent
- Pas d'email, pas de compte — l'identité de votre appareil est une passkey WebAuthn ou un compte à smart contract
- Aucun serveur central à pirater — votre coffre est chiffré côté client avec XChaCha20-Poly1305 et distribué sur IPFS
- Open source — chaque ligne de code est auditable sur GitHub
- Fonctionne hors ligne — le cache vit sur votre Pi et vos appareils, vous pouvez vous connecter même si le réseau IPFS est injoignable
Installer le Nœud VaultKeepR sur Pi 5
# Installer IPFS
wget https://dist.ipfs.tech/kubo/v0.30.0/kubo_v0.30.0_linux-arm64.tar.gz
tar -xvzf kubo_v0.30.0_linux-arm64.tar.gz
cd kubo && sudo bash install.sh
ipfs init --profile server
ipfs config --json API.HTTPHeaders.Access-Control-Allow-Origin '["*"]'
sudo systemctl enable --now ipfs
Installez ensuite le client desktop VaultKeepR depuis /fr/download, pointez-le vers l'API IPFS de votre Pi sur http://, et votre coffre se synchronise en pair-à-pair.
Avantages et Inconvénients
| Avantages | Inconvénients |
|---|---|
| Vraiment décentralisé — pas de point de défaillance unique | Projet plus récent, communauté plus petite que Vaultwarden |
| Fonctionne hors ligne via cache local | Le stockage IPFS se paie en FIL ou s'épingle gratuitement (petits coffres gratuits) |
| Pas d'email, pas de mot de passe maître, pas de compte central | Application mobile en développement actif |
| Crypto moderne (XChaCha20-Poly1305 + Argon2id) | Nécessite des connaissances IPFS pour la configuration avancée |
Comparatif : Gestionnaires sur Raspberry Pi en 2026
| Fonctionnalité | Vaultwarden | KeePassXC + Syncthing | VaultKeepR |
|---|---|---|---|
| Architecture | Client-serveur (Docker) | Synchro de fichiers P2P | P2P (IPFS) |
| Utilisation RAM | ~50 Mo | ~150 Mo (Syncthing + KeePassXC) | ~120 Mo (nœud IPFS) |
| Email requis | Oui | Non | Non |
| Mot de passe maître | Oui | Oui (mot de passe de la base) | Non (passkey biométrique ou smart account) |
| Autofill mobile | App Bitwarden | Strongbox / KeePassDX | VaultKeepR iOS / Android |
| Support hors ligne | Limité | Oui (fichier) | Oui (cache local) |
| Open source | Oui | Oui | Oui |
| Temps d'installation | 30 min | 20 min | 45 min |
| Idéal pour | Familles, power users | Maximalistes de la vie privée | Utilisateurs crypto-natifs, défenseurs de la décentralisation |
Durcissement de Sécurité de Votre Pi
Quelle que soit l'option choisie, suivez ces étapes :
- Changez le mot de passe de l'utilisateur
pipar défaut (ou désactivez la connexion par mot de passe). - Activez l'authentification SSH par clé uniquement :
sudo sed -i 's/^#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
- Activez le pare-feu UFW :
sudo apt install ufw -y
sudo ufw allow 22/tcp
sudo ufw enable
- Chiffrez la carte SD avec LUKS (avancé — voir la documentation Raspberry Pi).
- Configurez les mises à jour de sécurité automatiques :
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
- Configurez des sauvegardes automatiques vers un second appareil ou un stockage cloud chiffré (Backblaze B2 est économique).
Stratégie de Sauvegarde
Pour les trois options, suivez la règle 3-2-1 :
- 3 copies de votre coffre chiffré
- 2 supports de stockage différents (microSD + SSD USB par exemple)
- 1 hors site (cloud chiffré, second lieu physique)
Pour Vaultwarden, sauvegardez le volume vw-data chaque nuit :
tar -czf vw-backup-$(date +%F).tar.gz ~/vaultwarden/vw-data
Pour KeePassXC, sauvegardez le fichier .kdbx (Syncthing le réplique automatiquement sur tous vos appareils).
Pour VaultKeepR, votre coffre est déjà sur IPFS (répliqué sur des centaines de nœuds), mais gardez une sauvegarde NFC hors ligne pour la récupération de sinistre (voir notre guide de sauvegarde NFC chiffrée).
Que Choisir ?
- Vous voulez l'option la plus mature et connue → Vaultwarden
- Vous voulez zéro serveur, la simplicité du fichier → KeePassXC + Syncthing
- Vous voulez la crypto moderne, pas d'email et une vraie décentralisation → VaultKeepR
Les trois sont excellents. Le meilleur est celui que vous maintiendrez réellement à jour et sauvegardé.
Prochaines Étapes
- Télécharger VaultKeepR pour Raspberry Pi
- Comparer VaultKeepR vs Bitwarden
- Lire notre analyse du stockage décentralisé
- Auto-hébergement avec Tailscale — guide
Utile ? Abonnez-vous à notre blog pour des tutoriels d'auto-hébergement et des conseils sécurité mensuels.
Ready to take control of your passwords?
VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.
Try VaultKeepR →