Sécurité et chiffrement

Comment Keyzen protège votre coffre

Keyzen est local et hors ligne par conception. Voici, simplement, comment vos données sont chiffrées, ce qui ne quitte jamais votre PC en clair, et comment il s’articule avec la sécurité de votre PC.

Local

Le coffre est un fichier chiffré sur votre PC. Pas de compte, pas de serveur.

Hors ligne

Aucune connexion réseau, sauf Have I Been Pwned si vous l’activez et la lancez, et l’ouverture d’un lien.

Clé à vous seul

Le mot de passe principal n’est jamais enregistré ni transmis.

Aucune télémétrie

Fenêtre de l’application sans script externe, aucune mesure d’usage.

Le chiffrement, expliqué simplement

Argon2id transforme votre mot de passe principal en clé. Il est volontairement lent et gourmand en mémoire (64 Mio et 3 passes par défaut, réglable jusqu’à 1 Gio) : chaque essai coûte cher à un attaquant qui aurait copié votre coffre.

Cette clé ouvre une « enveloppe » qui contient la clé du coffre, une clé aléatoire de 256 bits. C’est elle qui chiffre vos données avec XChaCha20-Poly1305, un algorithme moderne qui chiffre et authentifie : la moindre modification du fichier fait échouer l’ouverture.

Grâce aux enveloppes, changer le mot de passe principal ne rechiffre qu’une enveloppe ; le kit de secours et Windows Hello ont chacun la leur.

Chiffrement des données
XChaCha20-Poly1305, clé 256 bits
Nonce
Aléatoire, 192 bits, neuf à chaque enregistrement
Dérivation du mot de passe
Argon2id v1.3 (RFC 9106)
Paramètres par défaut
64 Mio, 3 passes, parallélisme 4
Kit de secours
160 bits aléatoires → HKDF-SHA-256
Aléa
Générateur cryptographique du système
Bibliothèques
RustCrypto (aucune primitive réimplémentée)

Un fichier robuste

  • L’en-tête du fichier n’est pas chiffré mais authentifié : il ne contient aucune donnée personnelle ni secret utilisable, et toute modification fait échouer l’ouverture.
  • Un paramètre Argon2id affaibli par un attaquant fait simplement échouer l’ouverture.
  • Écriture atomique : une coupure de courant laisse l’ancienne ou la nouvelle version du coffre, jamais un fichier à moitié écrit.

Windows Hello : un lien cryptographique

Une simple question « l’utilisateur est-il présent ? » ne protégerait rien. Keyzen utilise une clé Windows Hello dont la partie privée est protégée par le TPM de votre PC (ou par Windows si le PC n’a pas de TPM). Sa signature redonne la clé d’enveloppe. Sans le TPM de ce PC, une copie du coffre ne s’ouvre qu’avec le mot de passe principal ou le kit de secours.

Le lien avec l’extension, chiffré et local

  • L’extension parle à l’application par un canal local réservé à votre compte Windows : rien ne passe par Internet, et l’extension ne contacte aucun serveur.
  • Appairage par un code à 6 chiffres affiché dans le navigateur et dans l’application, que vous comparez (échange de clés ECDH P-256).
  • Chaque session est chiffrée et authentifiée (AES-256-GCM) avec protection contre le rejeu ; la moindre altération ferme la session.
  • Secrets à la demande, jamais en masse : la liste des comptes ne contient aucun mot de passe ; le mot de passe d’un seul élément n’est envoyé que pour le clic sur cet élément, et seulement au bon site.
  • L’extension ne lit jamais les mots de passe enregistrés dans le navigateur.

En mémoire et à l’écran

  • Côté moteur, les clés sont effacées de la mémoire dès qu’elles ne servent plus ; verrouiller détruit la session.
  • Presse-papiers effacé après 30 secondes (réglable) et exclu de l’historique et de la synchronisation du presse-papiers Windows.
  • Verrouillage automatique : inactivité (5 minutes par défaut), mise en veille, verrouillage de session.
  • Délai croissant après 3 mots de passe erronés.

Have I Been Pwned, en k-anonymat

Désactivé par défaut. Si vous l’activez puis lancez une vérification, l’empreinte SHA-1 de chaque mot de passe est calculée sur votre PC et seuls ses 5 premiers caractères sont envoyés ; la comparaison se fait localement. Ni le mot de passe, ni son empreinte complète, ni l’identifiant ne quittent le PC. Le service voit votre adresse IP.

Ce qui ne quitte jamais votre PC en clair

Sauvegardes, synchronisation et export chiffré ne sortent du PC que chiffrés.

  • Votre mot de passe principal
  • La clé de votre coffre
  • Le contenu du coffre
  • La clé privée de vos passkeys
  • Vos clés 2FA importées
  • Des mesures d’usage (aucune télémétrie)
Modèle de menace

Ce que Keyzen protège, et ce qui relève de votre PC

Ce que couvre le chiffrement local de Keyzen, et ce qui relève de la sécurité de votre PC.

Modèle de menace de Keyzen
ProtégéNon protégé
Vol ou copie du fichier du coffre, des sauvegardes ou du dossier de synchronisation (cloud compromis, disque perdu) : illisibles sans mot de passe principal ou kit de secours ; attaque par dictionnaire ralentie par Argon2idUn logiciel malveillant actif sur le PC pendant que le coffre est ouvert (enregistreur de frappe, lecture de la mémoire, captures d’écran)
Modification ou corruption du fichier : détectée, ouverture refusée ; copie de la version précédente et sauvegardesUn mot de passe principal faible ou réutilisé
Accès au PC verrouillé ou en veille : le coffre est verrouilléLe kit de secours imprimé laissé à côté du PC
Fuite involontaire par le presse-papiers : effacement automatique, historique Windows excluUne personne qui utilise votre session Windows ouverte avant le verrouillage automatique
Réseau : rien n’est envoyé (Have I Been Pwned : 5 caractères d’empreinte, sur demande)Un administrateur du PC ou un système d’exploitation compromis

Prêt à reprendre la main sur vos mots de passe ?

Keyzen pour Windows 10 et 11 (64 bits). Keyzen se télécharge depuis votre espace client, une fois votre abonnement actif.

Déjà client ? Télécharger depuis l’espace client