Pourquoi Nous Construisons VaultKeepR — Notre Vision de la Sécurité des Mots de Passe
Chaque projet naît d'une frustration. La nôtre est née d'une question : pourquoi chaque gestionnaire de mots de passe vous demande-t-il de faire confiance à une entreprise avec vos données les plus sensibles ?
Le Déclic
La brèche LastPass de 2022-2023 a été un électrochoc pour toute l'industrie de la sécurité. Pas parce que le chiffrement était cassé — il ne l'était pas. Mais parce que des millions de coffres chiffrés ont été volés sur des serveurs centralisés, et que les utilisateurs avec des mots de passe maîtres faibles sont devenus des cibles faciles pour la force brute hors ligne.
La réponse de la communauté sécurité était prévisible : « Utilisez un mot de passe maître plus fort. » « Activez la 2FA. » « Passez à [concurrent]. »
Mais nous nous sommes posé une autre question : Pourquoi tous ces coffres étaient-ils stockés au même endroit à l'origine ?
L'Insight Fondamental
Chaque gestionnaire majeur — LastPass, 1Password, Bitwarden, Dashlane — utilise la même architecture fondamentale : chiffrer côté client, stocker sur les serveurs de l'entreprise. C'est un modèle solide, mais il crée un arbitrage inhérent :
Chiffrement fort ─────────────────── Stockage centralisé
↕ ↕
Votre côté est sûr Leur côté est une cible
Le chiffrement est peut-être parfait. Mais la disponibilité, la persistance et le contrôle de votre coffre dépendent entièrement de l'infrastructure, des politiques et de la pérennité d'une entreprise.
Nous nous sommes dit : et si on gardait le chiffrement fort mais qu'on supprimait le stockage centralisé ? Et si votre coffre vivait sur un protocole, pas sur un serveur ?
Les Trois Piliers
VaultKeepR a été conçu autour de trois principes :
1. Zero-Knowledge (Pour de Vrai)
« Zero-knowledge » est du marketing pour la plupart des gestionnaires. Oui, ils chiffrent côté client. Mais ils :
- Exigent votre email (identité)
- Stockent votre coffre chiffré (cible)
- Contrôlent votre mécanisme de récupération (accès)
- Savent quand et à quelle fréquence vous synchronisez (métadonnées)
Le zero-knowledge de VaultKeepR va au-delà du chiffrement :
- Pas d'email requis — l'adresse wallet est votre identité
- Pas de stockage centralisé du coffre — IPFS est votre backend
- Pas de récupération contrôlée par l'entreprise — fragments Shamir, distribués par vous
- Métadonnées minimales — nous ne stockons que la correspondance adresse wallet → CID
2. Auto-Souveraineté
Vos mots de passe sont à vous. Cela signifie :
- Vous contrôlez les clés de chiffrement — dérivées de votre mot de passe maître + wallet
- Vous contrôlez l'emplacement du coffre — IPFS, épinglé par vous si vous voulez
- Vous contrôlez la récupération — fragments Shamir, distribués par vous
- Vous pouvez partir — export CSV/JSON à tout moment, pas de lock-in
L'arbitrage, c'est la responsabilité. Si vous perdez votre mot de passe maître, votre wallet et vos fragments Shamir, personne ne peut vous aider. C'est voulu.
3. Confiance Cryptographique, Pas Confiance Corporate
Les gestionnaires traditionnels vous demandent de faire confiance à leur :
- Sécurité des serveurs
- Contrôles d'accès des employés
- Politiques de traitement des données
- Conformité légale dans leur juridiction
- Plans de continuité d'activité
VaultKeepR vous demande de faire confiance à :
- XChaCha20-Poly1305 (chiffre éprouvé, standard ouvert)
- Argon2id (vainqueur PHC, consensus académique)
- IPFS (protocole ouvert, adressage par contenu)
- EIP-191 (standard Ethereum, largement implémenté)
Nous pensons que les mathématiques et les protocoles ouverts sont des ancres de confiance plus fiables que les promesses d'entreprise.
Ce Que Nous Avons Construit
La Pile
| Composant | Technologie | Pourquoi |
|---|---|---|
| Chiffrement | XChaCha20-Poly1305 + Argon2id | État de l'art, temps constant, mémoire dure |
| Stockage | IPFS | Décentralisé, adressé par contenu, persistant |
| Authentification | Signatures wallet EIP-191 | Preuve cryptographique, aucun secret partagé |
| Récupération | Shamir Secret Sharing (3-sur-5) | Confiance distribuée, pas de point de défaillance unique |
| TOTP | Implémentation RFC 6238 | 2FA conforme aux standards |
| Alias email | Redirection @vaultkeepr.xyz | Identité préservant la vie privée |
Les Plateformes
- Application Web — Gestion complète du coffre sur app.vaultkeepr.xyz
- Extension Chrome — Autofill, auto-save, accès rapide
- Application iOS — SwiftUI natif avec intégration AutoFill
- Bibliothèque Core —
@vault-keeper/coreopen source pour les opérations cryptographiques
Où Nous Allons
Court Terme (3 Prochains Mois)
- Extension Firefox — Deuxième plateforme navigateur
- Application Android — Implémentation Kotlin native
- Audit de sécurité tiers — Vérification formelle de l'implémentation cryptographique
- Support passkey — FIDO2/WebAuthn aux côtés de l'auth wallet
Moyen Terme (6-12 Mois)
- Coffres d'équipe — Stockage chiffré partagé avec accès par rôles
- Intégration wallets matériels — Ledger/Trezor pour la signature de clés
- Preuves zero-knowledge — Pour le partage sélectif d'identifiants
Long Terme (Vision)
Nous pensons que le futur de la gestion des données personnelles est :
- Décentralisé — Aucune entreprise ne contrôle vos données
- Interopérable — Protocoles ouverts, pas d'écosystèmes propriétaires
- Souverain utilisateur — Vous possédez et contrôlez tout
- Prouvablement sûr — Vérifié par les maths et le code open source, pas par la confiance
VaultKeepR est un gestionnaire de mots de passe aujourd'hui. Demain, il pourrait être la fondation de la gestion de toute votre identité numérique.
Rejoignez-Nous
VaultKeepR est en développement actif. Le produit core est en ligne, et nous construisons au grand jour. Vous pouvez :
- Essayer VaultKeepR — Gratuit sur vaultkeepr.xyz
- Lire le code — La bibliothèque crypto core est open source sur GitHub
- Suivre les actualités — Sur X
- Rejoindre la communauté — Sur Telegram
Pour Aller Plus Loin
- Qu'est-ce qu'un gestionnaire de mots de passe zero-knowledge ?
- Le cas du stockage décentralisé des mots de passe
- Authentification par wallet expliquée
Nous construisons le gestionnaire de mots de passe que nous aurions aimé voir exister. Aucun compromis sur la vie privée. Aucun compromis sur la sécurité. Aucun compromis sur la propriété.
Bienvenue sur VaultKeepR. Vos clés. Votre coffre. Vos règles.
Ready to take control of your passwords?
VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.
Try VaultKeepR →