Suisse
Cybercrime

Bitwarden, LastPass ou Dashlane ont des problèmes de sécurité

Lastpass peut poser des problèmes de sécurité
LastPass et les applications du genre sont pratiques. Mais sont-elles sûres?Image: imago-images.de

Ces «coffres-forts» ne protègent pas vos données comme ils l'affirment

Des gestionnaires de mots de passe cloud bien connus comme LastPass ne tiennent pas les promesses faites aux utilisateurs. Telle est la conclusion préoccupante d’une analyse de chercheurs zurichois.
18.02.2026, 20:5718.02.2026, 20:57

Des millions de personnes confient la protection de leurs données sensibles à des gestionnaires de mots de passe. Les fournisseurs promettent que les informations stockées dans le cloud sont chiffrées et en sécurité. Une équipe de recherche de l’Ecole polytechnique de Zurich (EPFZ) montre aujourd’hui que ces promesses publicitaires doivent être accueillies avec la plus grande prudence.

Où est le problème?

Lorsqu'on utilise régulièrement des services en ligne, on accumule rapidement entre 100 et 200 mots de passe, écrivait Samuel Schlaefli lundi dans les ETH News. Tous les mémoriser est pratiquement impossible. Des millions de personnes comptent donc sur l’aide d’un gestionnaire de mots de passe.

Derrière un mot de passe maître, tous les autres codes sont stockés dans ce qui est appelé un «coffre-fort». L’accès à des données sensibles, comme des comptes en banque ou des cartes de crédit, s’en trouve facilité. Professeur d’informatique Kenneth Paterson de l'EPFZ explique:

«Cela fait des gestionnaires de mots de passe une cible probable pour les hackers»

Les entreprises qui fournissent les gestionnaires de mots de passe promettent une sécurité absolue. Les données y seraient si bien chiffrées qu’eux-mêmes n’y auraient pas accès. Or, des chercheurs de l’EPFZ ont montré que ces données censées être cryptées n'était en réalité pas illisibles.

Comment cela est-il possible?

Matilda Backendal a mené l’étude avec Matteo Scarlata, Kenneth Paterson et Giovanni Torrisi du groupe de recherche en cryptographie appliquée de l’Institut pour la sécurité de l’information de l’EPFZ. Elle explique:

«La promesse est que, même si quelqu’un parvient à accéder au serveur, cela ne représente aucun risque pour la sécurité des clients. Nous avons désormais pu montrer que ce n’est pas le cas.»

L’équipe de recherche a montré qu’il était possible d’attaquer les gestionnaires de mots de passe de trois fournisseurs populaires: Bitwarden, LastPass et Dashlane. Leurs services sont utilisés par soixante millions de personnes dans le monde. Kenneth Paterson indique:

«Nous avons été surpris par l’ampleur des failles de sécurité»

L’équipe a accordé 90 jours aux fournisseurs des systèmes piratés pour corriger les vulnérabilités. Les fabricants se sont montrés coopératifs, même si tous n’ont pas avancé au même rythme pour combler leurs failles.

Que peut-on faire?

Lundi, les chercheurs ont présenté des propositions concrètes pour mieux protéger ces systèmes. Concrètement, les entreprises de développement devraient mettre à niveau, sur le plan cryptographique, les systèmes destinés aux nouveaux clients.

La clientèle existante pourrait ensuite choisir elle-même de migrer vers le nouveau système plus sûr et d’y transférer ses mots de passe ou de rester sur l’ancien système, en connaissance des failles de sécurité existantes.

En outre, les spécialistes de l’EPFZ recommandent de choisir un gestionnaire de mots de passe qui informe ouvertement des éventuelles failles de sécurité, soit soumis à des audits externes et active au moins par défaut le chiffrement de bout en bout.

Une entreprise se défend

Les développeurs du gestionnaire de mots de passe open source Bitwarden ont finalement réagi à l’étude de l’EPFZ par un billet de blog. Ils soulignent notamment les avantages des solutions open source. Une «architecture open source digne de confiance» permet, selon eux, justement des audits de sécurité par des tiers. Et l'entreprise dit:

«Bitwarden n’a jamais été victime d’un incident de sécurité et est convaincu que des évaluations de sécurité par des tiers comme celle-ci sont indispensables pour continuer à offrir aux particuliers et aux organisations une sécurité de pointe. Des millions d’utilisateurs et des milliers d’entreprises font chaque jour confiance à Bitwarden pour protéger leurs données sensibles et rester en sécurité en ligne.»

(dsc)

Les tenues époustouflantes de Margot Robbie pour Hurlevent
1 / 17
Les tenues époustouflantes de Margot Robbie pour Hurlevent

Dans le cadre de la promo du drame historique Hurlevent, l'actrice Margot Robbie nous a régalé en multipliant les apparitions à la sauce très romantico-vampiro-victorio-dix-huitième-siècle.

partager sur Facebookpartager sur X
En Chine, les robots font du kung-fu
Video: watson
Ceci pourrait également vous intéresser:
Avez-vous quelque chose à nous dire ?
Avez-vous une remarque ou avez-vous découvert une erreur ? Vous pouvez nous transmettre votre message via le formulaire.
0 Commentaires
Votre commentaire
YouTube Link
0 / 600
Tags racistes à Payerne: condamnations pénales
Onze personnes ont été condamnées dans l'affaire des tags controversés lors des Brandons de Payerne en 2025. Des slogans peints sur des vitrines avaient alors été perçus comme offensants, racistes et antisémites.
Suite aux tags controversés des Brandons de Payerne l'an dernier, deux membres du Comité des masqués et neuf «barbouilleurs» ont été condamnés pour avoir respectivement validé et peint les textes incriminés. Le Ministère public vaudois a jugé une partie des textes pénalement répréhensibles.
L’article