Aller au contenu
← Back to blog

Sauvegarde NFC Chiffrée — Votre Clé Maîtresse sur un Tag Physique

nfcsecuritesauvegardechiffrementauto-conservation

Et si vous pouviez stocker votre clé maîtresse chiffrée sur un petit tag physique — et récupérer votre coffre sur un nouvel appareil d'un seul toucher ? C'est exactement ce que fait la Sauvegarde NFC Chiffrée de VaultKeepR. Pas de récupération cloud. Pas d'email « mot de passe oublié ». Juste la cryptographie et la physique.

Le Problème des Flux de Récupération

Chaque gestionnaire majeur s'appuie sur un serveur centralisé pour la récupération. Cela crée plusieurs risques :

  • La récupération par email est un maillon faible. Si votre email est compromis, votre coffre l'est aussi.
  • Les serveurs stockent des tokens de récupération. Les brèches de LastPass, Norton et OneLogin ont exposé des données chiffrées forçables avec le temps.
  • Vous dépendez de l'entreprise. Si le service ferme ou subit une panne, votre chemin de récupération disparaît.

VaultKeepR prend une approche différente : votre clé de récupération vit dans votre poche, pas sur le serveur de quelqu'un d'autre.

Que Stocke Réellement le Tag NFC ?

Soyons précis : le tag NFC ne stocke pas tout votre coffre. Il stocke votre mot de passe maître chiffré (ou la clé dérivée par biométrie/Passkey). C'est le secret qui déverrouille votre coffre — qui vit lui-même sur votre appareil ou sur IPFS.

Pensez à une clé de maison physique : la clé ouvre la porte, mais elle ne contient pas la maison.

Tag NFC = Clé maîtresse chiffrée
Appareil / IPFS = Coffre chiffré

Clé maîtresse → Déchiffre → Coffre

Le tag contient un unique enregistrement NDEF avec cette structure :

┌──────────┬─────────────┬─────────────────────────────┐
│ En-tête  │ Nonce       │ Texte chiffré               │
│ "vk3:"   │ 24 octets   │ Clé maîtresse chiffrée      │
└──────────┴─────────────┴─────────────────────────────┘
  • En-tête : un identifiant magique (vk3: ou vk2:) qui indique à VaultKeepR qu'il s'agit d'une sauvegarde valide.
  • Nonce : une valeur aléatoire unique de 24 octets générée pour chaque sauvegarde. Même en écrivant deux fois la même clé, le texte chiffré est complètement différent.
  • Texte chiffré : votre mot de passe maître chiffré avec XChaCha20-Poly1305. Sans la clé de déchiffrement, c'est indiscernable d'un bruit aléatoire.

Le Modèle de Sécurité à Trois Facteurs

Voici la décision de conception critique : le tag NFC seul est totalement inutile. Déchiffrer la clé maîtresse exige trois facteurs indépendants :

FacteurCe que c'estOù il vit
1. Tag NFC physiqueNonce + texte chiffréDans votre poche
2. Secret d'appareilClé aléatoire de 32 octetsTrousseau de l'appareil (protégé biométriquement)
3. Code PINChiffres choisis par vousVotre mémoire

La clé de chiffrement est dérivée via HKDF-SHA256 :

key = HKDF-SHA256(secretAppareil, salt = PIN, info = "vaultkeepr-nfc-v2")

Quelqu'un qui trouve votre tag NFC n'obtient rien — il lui faut aussi le secret de votre appareil spécifique ET votre PIN. Et le secret d'appareil lui-même est verrouillé derrière l'authentification biométrique (Face ID / Touch ID).

Comment Ça Marche — Étape par Étape

Écrire une Sauvegarde (2 secondes)

  1. VaultKeepR prend votre mot de passe maître (ou la clé Passkey/PRF).
  2. Il le chiffre avec XChaCha20-Poly1305 et une clé dérivée du secret de votre appareil + PIN.
  3. La charge chiffrée est formatée en chaîne compacte vk3:.
  4. Approchez votre téléphone du tag NFC — la charge est écrite via NDEF.

Restaurer sur un Nouvel Appareil

  1. Installez VaultKeepR sur le nouvel appareil.
  2. Touchez le tag NFC — VaultKeepR lit la charge chiffrée.
  3. Saisissez votre PIN — VaultKeepR déchiffre le mot de passe maître.
  4. Le mot de passe maître récupéré déverrouille votre coffre (depuis le stockage local ou IPFS).

Le tag vous rend votre clé maîtresse. La clé maîtresse vous rend votre coffre.

Compression Intelligente de la Charge

Les tags NFC ont un stockage très limité (137 à 888 octets). VaultKeepR utilise des astuces pour tenir dans ces contraintes :

Compression Hexadécimale pour les Clés Biométriques

En mode passwordless avec Passkeys, votre clé maîtresse est une longue chaîne hexadécimale (64+ caractères). VaultKeepR le détecte et la compresse en octets bruts avant chiffrement — réduisant la charge de moitié :

Chaîne hex : "a1b2c3d4e5f6..." (64 caractères) → 32 octets
Mot de passe texte : "MyP@ssw0rd" (10 caractères) → 10 octets

Un drapeau d'1 octet (h pour hex, t pour texte) est préfixé pour que VaultKeepR sache comment décoder à la restauration.

Sélection Automatique du Format

FormatStructureUtilisé Quand
v2vk2:{nonce}:{ciphertext}Mots de passe courts (< ~53 caractères)
v3vk3:{nonce+ciphertext}Clés plus longues (économie du séparateur)

VaultKeepR choisit automatiquement le format le plus compact selon la longueur de votre clé.

Guide des Capacités de Tags

Type de TagStockageConvient pour
NTAG213137 octetsLa plupart des mots de passe et clés hex
NTAG215504 octetsTous les types avec marge
NTAG216888 octetsMarge maximale

VaultKeepR détecte la capacité du tag avant l'écriture et vous avertit si la charge ne rentre pas.

Analyse de Sécurité

Et si quelqu'un vole mon tag NFC ?

Il obtient un blob chiffré. Sans le secret de votre appareil ET votre PIN, les données sont inutiles. XChaCha20-Poly1305 avec une clé dérivée HKDF 256 bits fournit 256 bits de sécurité — le forcer prendrait plus que l'âge de l'univers.

Et si quelqu'un clone mon tag NFC ?

Même réponse. Un clone contient les mêmes données chiffrées. Pas de secret d'appareil + PIN, pas d'accès.

Quelqu'un peut-il modifier les données du tag ?

XChaCha20-Poly1305 est un schéma de chiffrement authentifié. Si un seul bit est modifié, le déchiffrement échoue avec une erreur claire. Vous obtenez un refus, pas des données corrompues.

Et si je perds mon téléphone ET mon tag NFC ?

C'est là que la récupération multi-chemins de VaultKeepR brille. Si vous perdez les deux :

  • Votre coffre est toujours sur IPFS (si la synchro était activée) — récupérable depuis tout appareil avec votre wallet.
  • Vos fragments de récupération Shamir peuvent reconstituer votre clé maîtresse sans appareil.
  • Votre passkey est peut-être encore synchronisée via iCloud/Google vers un autre appareil.

Le tag NFC est un chemin de récupération parmi plusieurs — pas un point de défaillance unique.

Sauvegardes NFC Passkey / Biométriques

En mode passwordless, VaultKeepR stocke la clé dérivée par PRF (en hex compressé) au lieu d'un mot de passe texte. Le modèle de sécurité est identique :

Clé PRF (hex) → Compression en octets → Chiffrement avec secret appareil + PIN → Écriture NFC

À la restauration, la clé hex est décompressée et utilisée pour déverrouiller le coffre directement — sans saisie de mot de passe.

Choisir le Bon Tag NFC

FonctionnalitéNTAG215 (Recommandé)NTAG216 (Grandes Clés)
Stockage504 octets888 octets
Prix~0,30 € l'unité~0,50 € l'unité
FormatSticker, carte, porte-clésSticker, carte, porte-clés
Idéal PourLa plupart des utilisateursMarge supplémentaire

Les tags NFC s'achètent sur Amazon, AliExpress ou chez tout fournisseur d'électronique. Cherchez spécifiquement NTAG215 ou NTAG216.

Astuce pro : achetez un tag NFC porte-clés étanche. Attachez-le à votre trousseau de clés physique. Votre clé de récupération va partout où vont vos clés.

Pourquoi C'est Important

Dans un monde de brèches permanentes et de blocages de comptes, la sauvegarde physique de clé vous donne la souveraineté sur votre récupération :

  • Hors ligne : fonctionne sans internet
  • Instantané : écrire et restaurer en moins de 3 secondes
  • Portable : tient sur un porte-clés
  • Trois facteurs : le tag seul est inutile sans appareil + PIN
  • Privé : pas de cloud, pas de compte, pas d'email de récupération

Votre clé maîtresse n'est pas sur le serveur de quelqu'un d'autre, en attente d'exfiltration. Elle est dans votre poche, chiffrée avec des clés qui n'existent que sur votre appareil et dans votre mémoire.

C'est ce que signifie la vraie auto-conservation.


Prêt à essayer ? Téléchargez VaultKeepR et sauvegardez d'un simple toucher.

Share𝕏in

Ready to take control of your passwords?

VaultKeepR is the first decentralized password manager. Zero-knowledge. Wallet-native. Yours.

Try VaultKeepR →