Aller au contenu
← Back to blog

Pourquoi Nous Construisons VaultKeepR — Notre Vision de la Sécurité des Mots de Passe

vie-priveedecentralisegestionnaire-mots-de-passe

Chaque projet naît d'une frustration. La nôtre est née d'une question : pourquoi chaque gestionnaire de mots de passe vous demande-t-il de faire confiance à une entreprise avec vos données les plus sensibles ?

Le Déclic

La brèche LastPass de 2022-2023 a été un électrochoc pour toute l'industrie de la sécurité. Pas parce que le chiffrement était cassé — il ne l'était pas. Mais parce que des millions de coffres chiffrés ont été volés sur des serveurs centralisés, et que les utilisateurs avec des mots de passe maîtres faibles sont devenus des cibles faciles pour la force brute hors ligne.

La réponse de la communauté sécurité était prévisible : « Utilisez un mot de passe maître plus fort. » « Activez la 2FA. » « Passez à [concurrent]. »

Mais nous nous sommes posé une autre question : Pourquoi tous ces coffres étaient-ils stockés au même endroit à l'origine ?

L'Insight Fondamental

Chaque gestionnaire majeur — LastPass, 1Password, Bitwarden, Dashlane — utilise la même architecture fondamentale : chiffrer côté client, stocker sur les serveurs de l'entreprise. C'est un modèle solide, mais il crée un arbitrage inhérent :

Chiffrement fort ─────────────────── Stockage centralisé
        ↕                                 ↕
  Votre côté est sûr             Leur côté est une cible

Le chiffrement est peut-être parfait. Mais la disponibilité, la persistance et le contrôle de votre coffre dépendent entièrement de l'infrastructure, des politiques et de la pérennité d'une entreprise.

Nous nous sommes dit : et si on gardait le chiffrement fort mais qu'on supprimait le stockage centralisé ? Et si votre coffre vivait sur un protocole, pas sur un serveur ?

Les Trois Piliers

VaultKeepR a été conçu autour de trois principes :

1. Zero-Knowledge (Pour de Vrai)

« Zero-knowledge » est du marketing pour la plupart des gestionnaires. Oui, ils chiffrent côté client. Mais ils :

  • Exigent votre email (identité)
  • Stockent votre coffre chiffré (cible)
  • Contrôlent votre mécanisme de récupération (accès)
  • Savent quand et à quelle fréquence vous synchronisez (métadonnées)

Le zero-knowledge de VaultKeepR va au-delà du chiffrement :

  • Pas d'email requis — l'adresse wallet est votre identité
  • Pas de stockage centralisé du coffre — IPFS est votre backend
  • Pas de récupération contrôlée par l'entreprise — fragments Shamir, distribués par vous
  • Métadonnées minimales — nous ne stockons que la correspondance adresse wallet → CID

2. Auto-Souveraineté

Vos mots de passe sont à vous. Cela signifie :

  • Vous contrôlez les clés de chiffrement — dérivées de votre mot de passe maître + wallet
  • Vous contrôlez l'emplacement du coffre — IPFS, épinglé par vous si vous voulez
  • Vous contrôlez la récupération — fragments Shamir, distribués par vous
  • Vous pouvez partir — export CSV/JSON à tout moment, pas de lock-in

L'arbitrage, c'est la responsabilité. Si vous perdez votre mot de passe maître, votre wallet et vos fragments Shamir, personne ne peut vous aider. C'est voulu.

3. Confiance Cryptographique, Pas Confiance Corporate

Les gestionnaires traditionnels vous demandent de faire confiance à leur :

  • Sécurité des serveurs
  • Contrôles d'accès des employés
  • Politiques de traitement des données
  • Conformité légale dans leur juridiction
  • Plans de continuité d'activité

VaultKeepR vous demande de faire confiance à :

  • XChaCha20-Poly1305 (chiffre éprouvé, standard ouvert)
  • Argon2id (vainqueur PHC, consensus académique)
  • IPFS (protocole ouvert, adressage par contenu)
  • EIP-191 (standard Ethereum, largement implémenté)

Nous pensons que les mathématiques et les protocoles ouverts sont des ancres de confiance plus fiables que les promesses d'entreprise.

Ce Que Nous Avons Construit

La Pile

ComposantTechnologiePourquoi
ChiffrementXChaCha20-Poly1305 + Argon2idÉtat de l'art, temps constant, mémoire dure
StockageIPFSDécentralisé, adressé par contenu, persistant
AuthentificationSignatures wallet EIP-191Preuve cryptographique, aucun secret partagé
RécupérationShamir Secret Sharing (3-sur-5)Confiance distribuée, pas de point de défaillance unique
TOTPImplémentation RFC 62382FA conforme aux standards
Alias emailRedirection @vaultkeepr.xyzIdentité préservant la vie privée

Les Plateformes

  • Application Web — Gestion complète du coffre sur app.vaultkeepr.xyz
  • Extension Chrome — Autofill, auto-save, accès rapide
  • Application iOS — SwiftUI natif avec intégration AutoFill
  • Bibliothèque Core@vault-keeper/core open source pour les opérations cryptographiques

Où Nous Allons

Court Terme (3 Prochains Mois)

  • Extension Firefox — Deuxième plateforme navigateur
  • Application Android — Implémentation Kotlin native
  • Audit de sécurité tiers — Vérification formelle de l'implémentation cryptographique
  • Support passkey — FIDO2/WebAuthn aux côtés de l'auth wallet

Moyen Terme (6-12 Mois)

  • Coffres d'équipe — Stockage chiffré partagé avec accès par rôles
  • Intégration wallets matériels — Ledger/Trezor pour la signature de clés
  • Preuves zero-knowledge — Pour le partage sélectif d'identifiants

Long Terme (Vision)

Nous pensons que le futur de la gestion des données personnelles est :

  • Décentralisé — Aucune entreprise ne contrôle vos données
  • Interopérable — Protocoles ouverts, pas d'écosystèmes propriétaires
  • Souverain utilisateur — Vous possédez et contrôlez tout
  • Prouvablement sûr — Vérifié par les maths et le code open source, pas par la confiance

VaultKeepR est un gestionnaire de mots de passe aujourd'hui. Demain, il pourrait être la fondation de la gestion de toute votre identité numérique.

Rejoignez-Nous

VaultKeepR est en développement actif. Le produit core est en ligne, et nous construisons au grand jour. Vous pouvez :

  • Essayer VaultKeepR — Gratuit sur vaultkeepr.xyz
  • Lire le code — La bibliothèque crypto core est open source sur GitHub
  • Suivre les actualités — Sur X
  • Rejoindre la communauté — Sur Telegram

Pour Aller Plus Loin


Nous construisons le gestionnaire de mots de passe que nous aurions aimé voir exister. Aucun compromis sur la vie privée. Aucun compromis sur la sécurité. Aucun compromis sur la propriété.

Bienvenue sur VaultKeepR. Vos clés. Votre coffre. Vos règles.

Share𝕏in

Ready to take control of your passwords?

VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.

Try VaultKeepR →