Skip to content
Mot de passe principal oublié ? Ce qui est réellement récupérable

Mot de passe principal oublié ? Ce qui est réellement récupérable ​

La réponse honnête, pour tout gestionnaire de mots de passe zero-knowledge correctement conçu, est rien. Il n'existe aucun agent de support capable de le réinitialiser, aucun admin qui puisse en définir un nouveau, et aucune copie côté serveur qui pourrait être déchiffrée à votre place. Ce n'est pas un bug ni une fonctionnalité manquante — c'est la propriété qui rend la conception intéressante.

Cet article explique ce que chaque architecture peut et ne peut pas restaurer, comment savoir dans quelle situation vous êtes avant de paniquer, et comment être certain que cela ne vous arrivera plus jamais.

D'abord : déterminez dans quelle situation vous êtes ​

La plupart des problèmes « j'ai oublié mon mot de passe principal » ne sont pas cela. Vérifiez dans cet ordre.

1. Un appareil est encore déverrouillé ​

Si un appareil a encore une session déverrouillée — un téléphone dans votre poche, une app de bureau laissée ouverte — votre coffre est lisible à l'instant même. Ne le verrouillez pas. Ouvrez-le, changez le mot de passe principal pour un mot de passe dont vous vous souviendrez, et synchronisez avant de toucher à quoi que ce soit d'autre.

Dans OpenKey, changer le mot de passe principal fait tourner vos identifiants (/auth/rekey sur le serveur) : la clé de coffre elle-même reste la même, et seul le hash d'authentification et la clé de coffre enveloppée sont mis à jour. Les autres appareils se synchronisent alors avec le nouveau mot de passe principal.

2. Vous avez un appareil avec déverrouillage biométrique activé ​

La biométrie enveloppe la clé de coffre sur l'appareil. Cela ne vous aide pas si vous ne pouvez pas franchir l'écran de verrouillage de l'appareil — mais sur un appareil que vous pouvez déverrouiller avec un code PIN ou vos propres biométries, le coffre est accessible sans taper le mot de passe principal.

3. Vous avez une sauvegarde locale chiffrée ​

Si vous avez fait un .okbak (OpenKey) ou un export chiffré équivalent, et que vous connaissez le mot de passe principal avec lequel il a été chiffré, vous pouvez restaurer. Notez la subtilité : les sauvegardes OpenKey se restaurent avec vos identifiants de coffre, donc une sauvegarde chiffrée sous un mot de passe principal que vous avez oublié n'est pas un contournement du problème.

4. Le gestionnaire de mots de passe propose un chemin de récupération de compte ​

Certains gestionnaires stockent une clé de récupération chiffrée ou un séquestre, ce qui rend un mot de passe principal oublié récupérable au prix de la propriété zero-knowledge. Si le vôtre le fait, c'est le seul cas où la récupération est possible. C'est aussi la raison de vérifier cela avant d'en avoir besoin.

5. Vous n'avez vraiment rien ​

Aucun appareil déverrouillé, aucune sauvegarde, aucun chemin de récupération. Alors les données sont cryptographiquement irrécupérables. Pas « contactez le support » — irrécupérables. C'est la conception qui fonctionne comme prévu, et c'est aussi le moment d'arrêter de chercher une astuce.

Ce que chaque architecture peut et ne peut pas faire ​

ArchitectureMot de passe principal oubliéPourquoi
Zero-knowledge, chiffrement côté client (OpenKey)Non récupérableLe serveur détient une clé enveloppée et un auth_hash ; ni l'un ni l'autre ne revient au mot de passe
Cloud du fournisseur, zero-knowledgeNon récupérableMême modèle, autre opérateur
Cloud du fournisseur avec séquestre ou clé de récupérationRécupérableLe fournisseur peut déchiffrer, ce qui est exactement le compromis
Gestionnaire de fichiers local (style KeePass)Non récupérable, mais vous pouvez avoir la clé de la baseLe mot de passe de la base est le mot de passe principal ; un fichier de clé est un second facteur
Magasin de l'OS ou de la plateformeSouvent récupérable via le compte de la plateformeLa plateforme peut réinitialiser votre identifiant

La page de sécurité documente explicitement la position d'OpenKey : un admin de serveur compromis peut supprimer ou retenir du ciphertext et observer des métadonnées, mais ne peut pas déchiffrer les entrées ni récupérer le mot de passe principal à partir du seul auth_hash. Voir le modèle de menace.

Pourquoi l'auth_hash n'aide pas un attaquant ​

Lorsque vous vous connectez, OpenKey dérive une clé maîtresse avec Argon2id à partir de votre email, de votre mot de passe principal et d'un sel. Il en dérive un auth_hash, que vous envoyez au serveur, et enveloppe séparément la clé de coffre. Donc :

  • Le serveur stocke auth_hash, le sel, les paramètres KDF et la clé de coffre enveloppée.
  • Un attaquant disposant de toute la base de données peut tenter des devinettes contre auth_hash hors ligne.
  • Chaque devinette coûte un calcul Argon2id, qui est délibérément lent.
  • Et même une devinette correcte n'aide pas, parce que récupérer le mot de passe ne déchiffre pas le ciphertext à moins que la même devinette ne déplie aussi la clé de coffre — et le serveur ne l'a jamais stockée en clair.

C'est la différence entre « coûteux à attaquer » et « inutile à attaquer ». Un mot de passe principal solide rend la première proposition vraie ; l'architecture rend la seconde vraie quoi qu'il arrive.

Comment vérifier que vous n'êtes pas bloqué ​

Faites ceci une fois, tant que vous vous souvenez du mot de passe.

  1. Confirmez que vous pouvez encore accéder au coffre sur au moins deux appareils — pas un seul.
  2. Prenez une sauvegarde locale chiffrée et stockez-la hors ligne, là où vous la trouveriez en cas de crise. Pas sur le même appareil, pas dans le même compte cloud.
  3. Conservez le mot de passe principal dans un endroit délibéré — un gestionnaire de mots de passe en lequel vous avez déjà confiance, une enveloppe scellée, ou une carte de mot de passe hors ligne. Cela semble redondant et ne l'est pas : vous ne stockez pas un secret, vous stockez la clé d'un secret que vous perdriez autrement.
  4. Notez ce que vous avez. Quels appareils sont appairés, lesquels ont Nearby de connecté, où sont les sauvegardes, si l'URL du serveur est joignable. En cas de blocage, la moitié du problème est de ne pas connaître sa propre configuration.
  5. Testez la restauration. Restaurez la sauvegarde sur un appareil que vous n'utilisez pas habituellement. Une sauvegarde non testée est une croyance, pas un plan.

Rendre cela impossible à nouveau ​

Le correctif est ennuyeux et il fonctionne.

Utilisez une phrase de passe, pas un mot de passe. Quatre à six mots sans rapport sont plus longs, plus solides et bien plus faciles à retenir que P@ssw0rd1!. Le mode de défaillance d'un mot de passe solide est de l'oublier ; celui d'une phrase de passe est de ne pas réussir à visualiser les mots choisis, ce qui est un événement bien plus rare.

bash
openkey gen -l 24          # if you would rather use a random string

Utilisez pour le mot de passe principal un gestionnaire de mots de passe en lequel vous avez déjà confiance. Stocker un secret de haute valeur dans un gestionnaire mature et largement utilisé est un compromis d'ingénierie normal : vous acceptez une implémentation bien auditée en échange de ne pas dépendre de votre mémoire. Il n'y a pas de problème de récursion ici.

Activez le déverrouillage biométrique. Il ne remplace pas le mot de passe principal, mais il signifie que l'usage quotidien n'exige jamais de le taper, donc la fatigue de frappe et les réinitialisations mal saisies cessent d'avoir de l'importance.

Mettez en place les comptes qui peuvent réinitialiser les autres. Changez le mot de passe de votre compte email et ajoutez-lui un passkey ou une clé matérielle. Cela supprime le blocage réel le plus courant, à savoir un compte email auquel vous n'avez pas accès.

Ne renouvelez pas pour le simple fait de renouveler. Un mot de passe principal unique et solide vieux de cinq ans va très bien. Une rotation forcée selon un calendrier ne produit principalement que des mots de passe plus faibles.

Si vous êtes bloqué à l'instant même ​

  1. Arrêtez d'essayer des variantes. Chaque connexion échouée est une tentative limitée en débit, et certains gestionnaires limitent le débit ou verrouillent le compte.
  2. Cherchez une session déverrouillée sur n'importe quel appareil, et utilisez-la.
  3. Cherchez une sauvegarde chiffrée que vous pouvez déverrouiller.
  4. Vérifiez si votre gestionnaire propose une clé de récupération ou une récupération de compte — certains le font, par conception.
  5. Acceptez-le si rien de tout cela n'existe. Alors repartez de zéro : nouveau coffre, nouveaux comptes, et utilisez le flux de réinitialisation de mot de passe de chaque service. Commencez par l'email.

Ce que disent les données de recherche ​

La récupération de mot de passe est une requête à forte anxiété, et les noms de marque qu'elle contient révèlent qui inquiète réellement les gens. Google Trends (monde, 12 derniers mois), variantes de « forgot master password » :

Requête associéeIntérêt relatif
lastpass forgot master password100
dashlane forgot master password27

Les deux sont qualifiées par une marque, et LastPass domine d'un facteur presque quatre. Ce schéma — nom de marque plus « forgot master password » — ce sont des gens qui cherchent comment un fournisseur précis a géré un incident précis, et non des conseils généraux. Quelle que soit l'histoire, l'effet durable sur le comportement de recherche est une association tenace entre cette marque et cette peur.

Le groupe général raconte une histoire similaire. En comparant les termes de récupération entre eux :

RequêteIntérêt relatif dans le groupe
recover password100
reset master password6
forgot master password2
master password recovery1.5
lost master password0.2

« recover password » est la requête générale, et elle porte surtout sur la récupération de compte ordinaire plutôt que sur l'accès au coffre. Les termes vraiment spécifiques — « forgot master password », « lost master password » — sont faibles en valeur absolue. Au sein du groupe, « password vault » lui-même capte environ 57% de l'intérêt de « master password », ce qui vous dit que le mot de passe principal est ce que les gens cherchent et que le coffre est ce qu'ils ont déjà.

Méthode : Google Trends, monde, 12 derniers mois, extrait en septembre 2026. Les valeurs sont un intérêt relatif normalisé (0–100), pas des volumes de recherche.

La version en une minute ​

Si un appareil est déverrouillé, utilisez-le et renouvelez le mot de passe maintenant. Sinon, une sauvegarde chiffrée est le seul chemin de retour. Sans rien, les données sont cryptographiquement irrécupérables — c'est la conception, pas un échec. Pour l'empêcher : une phrase de passe multi-mots, le mot de passe stocké dans un gestionnaire en lequel vous avez déjà confiance, une sauvegarde chiffrée hors ligne testée sur un second appareil, la biométrie activée, et un passkey sur votre compte email.

Prochaines étapes ​