- KeePassXC est un gestionnaire de mots de passe local, ouvert et multiplateforme, doté d'un chiffrement robuste et d'une grande flexibilité.
- Il vous permet d'organiser les coffres-forts en groupes et bases supplémentaires, d'intégrer le TOTP et de renforcer l'accès avec un fichier de clé et une YubiKey.
- Il s'intègre aux navigateurs via une extension, fonctionne entièrement hors ligne et la synchronisation dépend des services que vous choisissez.
- Il convient particulièrement aux utilisateurs avancés et aux entreprises qui accordent une grande importance à la confidentialité et au contrôle total de leurs données.
Si vous en avez assez des gestionnaires de mots de passe en ligne, des abonnements mensuels et de l'incertitude quant à la destination de vos mots de passe, KeePassXC est probablement l'une des alternatives les plus performantes et fiables . Ce gestionnaire local, open source et très flexible s'adapte aussi bien aux besoins quotidiens d'un utilisateur avancé qu'à ceux d'une petite entreprise.
Ce guide vous apprendra à installer, configurer et exploiter pleinement KeePassXC : création de votre première base de données, synchronisation entre appareils, intégration au navigateur, stratégies de sauvegarde et utilisation avec des applications mobiles. Vous découvrirez également si KeePassXC répond à vos besoins spécifiques, tels que l’intégration TOTP, un véritable fonctionnement hors ligne et un contrôle total de votre coffre-fort numérique.
Qu'est-ce que KeePassXC et en quoi est-il différent ?
KeePassXC est un gestionnaire de mots de passe local, open source et multiplateforme qui stocke tous vos mots de passe dans un fichier chiffré sur votre appareil. Aucun compte cloud ni serveur tiers n'est requis pour gérer vos secrets : vous contrôlez votre fichier .kdbx contenant votre base de données de A à Z.
Cette approche en fait un outil particulièrement intéressant pour ceux qui privilégient la confidentialité, le contrôle et l'absence d'abonnement . Compatible avec Windows, macOS et Linux, il peut être combiné à des services de synchronisation tels que Dropbox, Google Drive, OneDrive, Nextcloud, Syncthing ou à des solutions P2P comme Resilio Sync pour disposer d'une base de données identique sur plusieurs ordinateurs ou la partager entre plusieurs utilisateurs.
Bien qu'il s'exécute en local, KeePassXC ne lésine pas sur les fonctionnalités. Il inclut le remplissage automatique, un générateur de mots de passe hautement configurable , des audits de sécurité, la prise en charge des clés physiques comme la YubiKey , l'intégration avec les navigateurs modernes et des applications mobiles tierces pour Android et iOS qui utilisent le même format de base de données.
Tout cela fait de KeePassXC, comparé à d'autres gestionnaires plus simples ou fermés, une solution idéale pour les utilisateurs avancés et les entreprises qui souhaitent contrôler leur propre infrastructure , concevoir leur propre politique de sauvegarde et décider précisément comment et où leurs données sont stockées.
Principales caractéristiques de KeePassXC à connaître

L'attrait de KeePassXC réside non seulement dans sa nature locale, mais aussi dans son ensemble complet de fonctionnalités, qui rivalise avec les systèmes de transit commerciaux . Voici quelques points clés à retenir avant de commencer.
Tout d'abord, il y a le remplissage automatique des identifiants . KeePassXC vous permet de remplir automatiquement les formulaires de connexion, aussi bien depuis son application de bureau (à l'aide de raccourcis clavier) que via l'extension de navigateur officielle. Cela vous évite de saisir des mots de passe impossibles à retenir, minimise les erreurs et vous incite à utiliser des mots de passe plus robustes.
Le programme inclut également un générateur de mots de passe hautement configurable , vous permettant de modifier la longueur, l'utilisation de majuscules et de minuscules, de chiffres et de symboles. Ainsi, vous évitez de réutiliser le même mot de passe et adoptez la bonne pratique consistant à utiliser un mot de passe différent, long et complexe pour chaque service.
Au cœur du système se trouve une base de données chiffrée localement à l'aide de l'algorithme AES-256 . Toutes les informations (noms d'utilisateur, mots de passe, notes, pièces jointes) sont stockées chiffrées dans le fichier .kdbx. Seule une personne connaissant le mot de passe principal (et, le cas échéant, possédant le fichier de clé et/ou la YubiKey correspondante) peut le déchiffrer.
En termes de compatibilité, KeePassXC fonctionne sous Windows, macOS et Linux avec la même interface de base et propose des extensions officielles pour les navigateurs les plus populaires (Firefox, Chrome, Edge et leurs dérivés). De plus, des applications mobiles compatibles avec KeePass existent pour Android (KeePassDX, KeePass2Android, etc.) et iOS (Strongbox, KeePassium, entre autres) et permettent d'ouvrir vos fichiers .kdbx sans problème.
Pour une sécurité renforcée, KeePassXC peut être associé à une YubiKey ou à d'autres clés physiques comme second facteur d'authentification pour déverrouiller la base de données. De plus, pour vous aider à maintenir une bonne gestion de vos mots de passe, l'application intègre des outils d'audit qui détectent les mots de passe faibles, anciens ou dupliqués.
Installez et configurez KeePassXC sur votre ordinateur.
La méthode la plus simple pour configurer KeePassXC est d'utiliser votre PC , que vous utilisiez Windows, Linux ou macOS. L'ordinateur offre une interface complète, ce qui facilite grandement l'organisation de votre coffre-fort numérique dès le départ.
Pour commencer, rendez-vous sur le site officiel du projet KeePassXC et téléchargez le programme d'installation correspondant à votre système d'exploitation. Sous Windows, vous trouverez une version classique et une version portable ; sous macOS, il est distribué au format standard ; sous Linux, vous pouvez utiliser les dépôts de votre distribution, AppImage, Flatpak ou Snap, selon votre préférence.
Sur les distributions comme Ubuntu, vous pouvez installer KeePassXC depuis les dépôts standards via apt ou via le paquet Snap. La première méthode propose généralement une version légèrement plus ancienne mais très stable et bien intégrée au système ; la seconde est généralement plus récente et vous donne accès à la dernière version disponible . La commande typique pour installer KeePassXC depuis les dépôts est quelque chose comme `sudo apt install keepassxc` , tandis que pour Snap, ce serait `sudo snap install keepassxc`.
Après avoir installé et lancé KeePassXC pour la première fois, un écran de bienvenue s'affiche avec plusieurs options : créer une nouvelle base de données, ouvrir une base de données existante ou importer des données depuis d'autres formats . Si vous utilisez déjà un autre gestionnaire de mots de passe ou la version classique de KeePass, c'est le moment idéal pour profiter des assistants d'importation.
Si vous partez de zéro, choisissez l'option permettant de créer une nouvelle base de données . Le programme vous demandera alors de préciser l'emplacement et le nom du fichier .kdbx qui contiendra l'intégralité de votre coffre-fort. Vous pouvez initialement l'enregistrer dans votre dossier personnel, puis le déplacer vers le chemin que vous utilisez pour la synchronisation avec d'autres appareils.
Créer et protéger votre première base de données
Après avoir indiqué l'emplacement d'enregistrement du fichier, KeePassXC affiche un assistant vous permettant de définir le mode de déverrouillage de votre nouvelle base de données . Cette étape est cruciale, car la robustesse de votre configuration repose en grande partie sur la force du mot de passe principal.
Il est recommandé d'utiliser au moins un mot de passe principal long et complexe . Vous pouvez le générer avec le générateur intégré de KeePassXC ou créer une phrase de passe longue et aléatoire. Pour renforcer la sécurité, l'application vous permet de compléter ce mot de passe avec un fichier clé : un fichier (une photo, un document, etc.) dont vous devrez vous souvenir pour accéder à la base de données.
Il est également possible de combiner ce qui précède avec une YubiKey ou une autre clé matérielle , afin que la base de données ne soit déverrouillée que si les trois conditions suivantes sont réunies : mot de passe principal correct, fichier de clé disponible et clé physique connectée. Cette combinaison est particulièrement intéressante pour les environnements professionnels ou les utilisateurs très soucieux de la sécurité.
Lors de la création d'un compte KeePassXC, des paramètres de chiffrement avancés sont disponibles , tels que l'algorithme, le nombre d'itérations de dérivation de clé et les paramètres KDF. Sauf besoins très spécifiques, la configuration par défaut offre un niveau de sécurité élevé et ne nécessite généralement aucune modification.
Une fois les paramètres de chiffrement et le mot de passe principal confirmés, la base de données est créée et l'interface principale s'affiche avec votre coffre-fort vide . Vous pouvez alors organiser vos groupes, ajouter des entrées, importer des mots de passe et, plus généralement, construire votre système de gestion des clés.
Organiser le coffre-fort : groupes, entrées et bases de données supplémentaires
La fenêtre principale de KeePassXC est organisée en plusieurs zones : un menu supérieur classique, une barre d’outils avec des raccourcis et une zone centrale divisée en un panneau gauche (arborescence des groupes) et un panneau droit (liste des entrées du groupe sélectionné).
Bien qu'il soit possible de stocker les mots de passe directement à la racine de la base de données, il est plus pratique de créer des groupes pour catégoriser vos comptes : professionnels, personnels, bancaires, réseaux sociaux, services de l'entreprise, etc. Cela facilite grandement la navigation à mesure que le nombre d'entrées augmente.
Pour créer un nouveau groupe, rendez-vous dans le menu Groupes et sélectionnez Ajouter . Une fenêtre s'ouvrira, vous permettant de le nommer, d'ajouter une brève description et de choisir une icône distinctive. Si vous souhaitez créer un sous-groupe, assurez-vous simplement que le groupe parent est sélectionné lors de sa création.
Une fois les groupes principaux structurés, il est temps d'ajouter les identifiants (nom d'utilisateur et mot de passe) . Vous pouvez le faire depuis le menu « Entrées » ou en utilisant l'icône « Nouvelle entrée » dans la barre d'outils. Dans la fenêtre d'édition, vous devrez saisir un titre pour identifier le compte, le nom d'utilisateur, le mot de passe et, éventuellement, l'URL de connexion.
Sur ce même écran, vous trouverez également des champs pour définir la date d'expiration du mot de passe , ajouter des notes et d'autres propriétés. Si vous préférez ne pas vous soucier des mots de passe, vous pouvez utiliser le générateur de mots de passe intégré de KeePassXC, en ajustant la longueur et le type de caractères selon les capacités du service cible (attention aux caractères ASCII étendus , car certains sites les gèrent mal).
Outre le contenu de base, des onglets avancés vous permettent d'ajouter des pièces jointes ou des attributs personnalisés . Par exemple, vous pouvez associer un fichier PDF à la documentation du compte ou configurer des champs supplémentaires nécessaires à votre organisation. Notez toutefois que les pièces jointes augmentent la taille globale de la base de données.
Pour une sécurité renforcée, au lieu de tout regrouper dans un seul coffre-fort, vous pouvez créer des bases de données supplémentaires avec des mots de passe principaux différents . Chaque base de données s'ouvre dans un onglet distinct de KeePassXC et vous permet de travailler indépendamment. Cette approche est particulièrement utile pour séparer les données personnelles des données professionnelles ou les données relatives à des projets sensibles.
Utilisation quotidienne : verrouiller, déverrouiller et accéder au presse-papiers
Au quotidien, la procédure habituelle consiste à ouvrir KeePassXC, à déverrouiller la base de données souhaitée et à utiliser vos identifiants. Si vous fermez le fichier ou verrouillez la session, vous devrez saisir à nouveau le mot de passe principal et, le cas échéant, le fichier de clé ou la YubiKey.
Pour ouvrir une base de données, vous pouvez lancer KeePassXC et sélectionner le fichier .kdbx directement dans le programme, ou simplement double-cliquer sur le fichier chiffré depuis votre explorateur de fichiers . Le programme mémorise généralement les chemins d'accès fréquemment utilisés ; retrouver votre coffre-fort ne prendra donc que quelques clics.
Une fois la base de données déverrouillée, vous verrez toutes vos entrées organisées dans les groupes que vous avez créés. Le moyen le plus rapide d'utiliser vos identifiants est de les copier dans le presse-papiers en double-cliquant dessus : vous pouvez double-cliquer sur l'URL d'une entrée pour ouvrir le site web correspondant dans votre navigateur par défaut, ou double-cliquer sur le nom d'utilisateur et le mot de passe pour les copier et les coller où vous le souhaitez.
Pour des raisons de sécurité, KeePassXC efface généralement le presse-papiers après quelques secondes , réduisant ainsi le risque qu'une personne ayant un accès physique à l'ordinateur colle accidentellement vos identifiants. Ces intervalles sont configurables ; vous pouvez donc les adapter à vos besoins.
Lorsque vous vous éloignez de votre ordinateur ou souhaitez vous déconnecter, il est recommandé de verrouiller manuellement la base de données ou de fermer KeePassXC . Ainsi, même si l'ordinateur reste allumé, personne ne pourra accéder à vos mots de passe sans connaître le mot de passe principal ou sans avoir accès aux autres facteurs de sécurité que vous avez configurés.
Intégration navigateur : KeePassXC et Firefox
On se demande souvent si KeePassXC peut remplacer le gestionnaire de mots de passe intégré du navigateur, tout en offrant une protection renforcée du mot de passe principal et une meilleure prise en charge du protocole TOTP . Sur ordinateur, la réponse est généralement très satisfaisante, notamment avec Firefox.
Pour activer l'intégration, accédez aux paramètres de KeePassXC et recherchez la section « Intégration du navigateur » . Vous pourrez alors sélectionner les navigateurs avec lesquels le gestionnaire pourra communiquer (Firefox, Chrome, Edge et leurs dérivés compatibles).
Ensuite, vous devrez installer l'extension officielle KeePassXC dans votre navigateur , soit depuis le Chrome Web Store, soit depuis le Firefox Add-ons Store, soit depuis leur équivalent selon votre navigateur. Une fois installée, épinglez l'icône à votre barre d'outils pour y accéder facilement.
Avec KeePassXC ouvert et la base de données déverrouillée, cliquez sur l'icône de l'extension et sélectionnez l'option de connexion à KeePassXC . Le gestionnaire vous demandera de confirmer la connexion et de lui attribuer un nom ; ainsi, si vous souhaitez la révoquer ultérieurement, vous saurez exactement de quel compte il s'agit.
À partir de ce moment, lorsque vous vous rendez sur une page de connexion, l'extension avertit le client de bureau de la présence d'un formulaire pouvant être prérempli . La première fois que KeePassXC détecte une demande de remplissage automatique pour un site spécifique, une boîte de dialogue s'affiche. Vous pouvez alors choisir l'entrée à associer à ce site web et indiquer si vous souhaitez enregistrer l'autorisation pour une utilisation ultérieure.
Concernant votre exigence que le mot de passe principal ne soit demandé que lorsque le remplissage automatique est réellement nécessaire , KeePassXC répond parfaitement à ce besoin : tant que la base de données est verrouillée, l’extension n’a pas accès aux identifiants. Vous n’avez donc besoin de déverrouiller le coffre-fort que lorsque vous souhaitez l’utiliser. Vous pouvez également ajuster la durée de verrouillage automatique de la base de données afin de demander le mot de passe principal aussi souvent que vous le jugez nécessaire.
Sur ordinateur, l'association de KeePassXC et de l'extension officielle Firefox répond à la plupart des besoins habituels : intégration au navigateur, absence de dépendance à un serveur cloud, fonctionnement entièrement hors ligne et contrôle précis du déverrouillage du coffre-fort. Si vous préférez que le navigateur ne stocke pas vos identifiants, vous pouvez désactiver la mémorisation des mots de passe et utiliser exclusivement KeePassXC pour le remplissage automatique.
Synchronisation entre appareils et utilisation sur appareils mobiles
Nous avons jusqu'ici abordé le fonctionnement en local, mais la plupart des utilisateurs souhaitent accéder aux mêmes mots de passe sur plusieurs ordinateurs et appareils mobiles . KeePassXC est conçu à cet effet, même si la synchronisation est gérée par des outils externes de votre choix.
Pour un usage personnel, la solution la plus simple consiste généralement à enregistrer le fichier .kdbx dans un répertoire synchronisé avec un service cloud intégré à votre système : Google Drive, Dropbox, OneDrive, iCloud Drive, Nextcloud, un NAS avec Synology Drive, etc. Tant que le fichier est synchronisé sur vos appareils, KeePassXC et les applications mobiles afficheront toujours la version la plus récente.
En entreprise, il est courant de partager des bases de données via des plateformes comme OneDrive Entreprise, SharePoint ou Google Drive dans Workspace , ce qui permet le partage de mots de passe et la collaboration entre plusieurs utilisateurs. Toutefois, il est essentiel de définir des règles internes claires concernant les droits de modification et la gestion des conflits d'édition simultanée.
Si vous préférez éviter le cloud public pour des raisons de confidentialité, une autre option très intéressante consiste à utiliser des outils de synchronisation peer-to-peer comme Syncthing ou Resilio Sync . Dans ce cas, les fichiers sont répliqués directement entre vos appareils sans passer par des serveurs tiers, ce qui vous permet de garder un contrôle maximal sur l'emplacement de vos données.
Concernant l'utilisation mobile, KeePassXC ne dispose pas d'application officielle pour Android ou iOS, mais le format de base de données KeePass (.kdbx) est devenu un standard de facto, et des clients performants sont disponibles pour les deux plateformes . Sur Android, KeePassDX et KeePass2Android sont d'excellentes options pour consulter les mots de passe ; sur iOS, Strongbox et KeePassium se distinguent par leurs bonnes pratiques de sécurité et leur compatibilité avec le remplissage automatique.
Ces applications vous permettent d'ouvrir le même fichier .kdbx que celui utilisé sur votre ordinateur, que ce soit via l'intégration de l'application Fichiers avec votre fournisseur de cloud, par synchronisation P2P, ou même en le copiant manuellement. Tant que la base de données est chiffrée et que vous ne partagez la clé principale que par des canaux sécurisés , le risque de divulgation reste très faible.
Politique de sécurité et de sauvegarde des bases de données
Un aspect souvent négligé par les utilisateurs concerne l'emplacement de stockage du fichier de base de données et la méthode de sauvegarde . Il est important de s'y attarder, car les risques proviennent non seulement d'attaques externes, mais aussi de pannes matérielles ou d'erreurs d'inattention.
D'une part, il existe un risque de perte d'accès au fichier .kdbx suite à une panne de disque , une suppression accidentelle ou une corruption des données. Pour minimiser ce risque, il est essentiel de conserver au moins une sauvegarde sur un autre support de stockage : un disque dur externe, un autre ordinateur, un NAS, etc. Idéalement, il faudrait disposer de plusieurs copies réparties sur différents emplacements physiques.
Si vous envisagez des scénarios plus extrêmes, comme un vol ou un incendie à votre domicile ou à vos bureaux , il serait judicieux de conserver certaines de ces copies chiffrées chez un fournisseur de services cloud ou dans un lieu physique distinct. La base de données étant chiffrée, le principal facteur de risque devient alors la robustesse du mot de passe principal.
C’est précisément pourquoi il est si important de choisir un mot de passe principal robuste et de ne pas le réutiliser sur d’autres services . Il est inutile de chiffrer le fichier lors de son transfert dans le cloud si quelqu’un peut deviner votre mot de passe par une attaque par dictionnaire ou par force brute. Combiner le mot de passe avec un fichier de clé ou une YubiKey réduit encore davantage la surface d’attaque.
Un autre point délicat concerne le partage de la clé principale et du fichier .kdbx lorsque plusieurs utilisateurs doivent accéder au même coffre-fort . La recommandation est claire : ne jamais transmettre le fichier et le mot de passe par le même canal, utiliser des méthodes de communication sécurisées et limiter au maximum le nombre de personnes connaissant ces informations confidentielles.
Dans les environnements d'entreprise où plusieurs personnes manipulent la base de données, il est fortement recommandé d'établir une politique de rotation du mot de passe principal , d'enregistrer qui a accès à quoi et d'accompagner cela d'une authentification à deux facteurs utilisant une YubiKey ou d'autres clés physiques pour les comptes les plus critiques.
Exigences avancées : TOTP, mode hors ligne et comparaison avec d’autres gestionnaires
De nombreux utilisateurs qui envisagent de changer de gestionnaire de mots de passe ont des exigences assez précises : logiciel libre, gratuité, synchronisation ordinateur et mobile, intégration au navigateur, véritable fonctionnement hors ligne et compatibilité TOTP , entre autres. KeePassXC obtient d'excellents résultats dans ce type de comparaison.
Concernant le TOTP, KeePassXC permet de stocker les clés d'authentification à deux facteurs afin de générer des codes temporaires directement dans l'entrée. Cela présente l'avantage de centraliser les mots de passe et les codes d'authentification à deux facteurs, même si, par souci de sécurité, certains préfèrent les conserver séparés. Quoi qu'il en soit, cette fonctionnalité est disponible gratuitement, sans abonnement supplémentaire.
En mode hors ligne, l'application est conçue pour fonctionner sans serveur externe . Votre base de données est stockée sur votre disque dur ; même sans connexion Internet, vous pouvez l'ouvrir, la modifier et créer de nouvelles entrées. Contrairement à certains systèmes de gestion de bases de données en nuage, il n'existe pas de mode « lecture seule » pour l'accès hors ligne ; la synchronisation, le cas échéant, est assurée par l'outil externe que vous avez choisi.
Concernant l'intégration au navigateur et la demande du mot de passe principal, KeePassXC n'impose pas le déverrouillage au lancement du navigateur . Tant que la base de données est fermée, l'extension ne peut pas la remplir automatiquement. L'intervention de l'utilisateur est uniquement requise pour déverrouiller le coffre-fort lors de la saisie ou de l'enregistrement d'identifiants, ce qui correspond à l'idée de ne pas tout rendre accessible dès le départ.
Si KeePassXC ne correspond toujours pas à votre flux de travail, vous pouvez envisager d'autres options au sein de la gamme KeePass ou de ses dérivés, comme KeePass pour Windows avec des extensions pour navigateur, ou des clients KeePass alternatifs pour chaque plateforme . Cependant, KeePassXC reste actuellement la solution de bureau la plus aboutie et moderne, avec une intégration optimale avec Firefox et d'autres navigateurs.
Globalement, KeePassXC s'est imposé comme une solution très complète pour ceux qui recherchent un gestionnaire de mots de passe avancé, sans être lié au cloud, avec une intégration au navigateur, la prise en charge du TOTP, une fonctionnalité hors ligne et une grande flexibilité en matière de synchronisation et de sauvegardes ; cependant, il nécessite un niveau d'implication minimal pour concevoir sa propre politique de sécurité et ses propres sauvegardes, et convient mieux aux utilisateurs qui n'ont pas peur d'assumer ce contrôle supplémentaire.
Écrivain passionné par le monde des octets et de la technologie en général. J'aime partager mes connaissances à travers l'écriture, et c'est ce que je vais faire dans ce blog, vous montrer toutes les choses les plus intéressantes sur les gadgets, les logiciels, le matériel, les tendances technologiques et plus encore. Mon objectif est de vous aider à naviguer dans le monde numérique de manière simple et divertissante.