# Où sont vos mots de passe enregistrés, et qui d'autre peut les ouvrir

> Si vous avez déjà cliqué sur « Enregistrer le mot de passe », vous utilisez déjà un gestionnaire. La vraie question n'est pas où sont vos mots de passe, mais ce qu'il faut pour les ouvrir : et là, Chrome, Safari et Firefox n'ont rien en commun.

2026-08-30 · David Carrero · password.es
Original: https://password.es/fr/blog/ou-sont-vos-mots-de-passe-enregistres/

---

Si vous avez déjà cliqué sur « Enregistrer le mot de passe » dans cette petite
fenêtre en bas de l'écran, vous utilisez déjà un gestionnaire de mots de passe.
**Personne ne vous l'a dit, vous n'en avez choisi aucun, et vous en avez un quand
même.** Avec probablement une centaine d'entrées dedans.

Cela explique pourquoi la question la plus répétée à propos des mots de passe
n'est pas « comment en fabriquer un bon », mais « où sont les miens ». Les gens
ne cherchent pas un manuel de sécurité : ils cherchent une liste dont ils savent
qu'elle existe et qu'ils ne trouvent pas.

La liste existe. Mais l'endroit où elle est stockée compte beaucoup moins que la
réponse à la question suivante, celle que presque personne ne pose : **que
faut-il pour l'ouvrir ?**

## Où ils sont, selon ce que vous utilisez

Dans **Chrome**, ils sont dans le gestionnaire de mots de passe de Google. Ils
vivent à deux endroits à la fois : une copie sur votre ordinateur et une autre
dans votre compte Google, synchronisées. On les voit sur `passwords.google.com`
ou dans les paramètres du navigateur.

Sur **Safari, iPhone et Mac**, ils sont dans le trousseau iCloud, qui a depuis
peu sa propre application, Mots de passe. Même principe : sur l'appareil et dans
votre compte Apple.

Dans **Firefox**, ils sont dans deux fichiers de votre profil, et les noms valent
la peine d'être connus : `logins.json`, qui contient les identifiants et les mots
de passe chiffrés, et `key4.db`, qui contient la clé qui les déchiffre. Mozilla
le documente exactement ainsi, avec ces noms-là.

Dans **Edge**, ils sont dans votre compte Microsoft, sur le même schéma que
Chrome. Et sur **Android**, c'est le même gestionnaire Google que celui de
Chrome, même si vous l'ouvrez depuis les réglages du téléphone.

Voilà la réponse que vous cherchiez. Maintenant la partie qui change quelque
chose.

## Trois modèles, et pourquoi ils ne s'équivalent pas

Tous disent « vos mots de passe sont chiffrés ». C'est vrai dans les trois cas et
cela ne signifie la même chose dans aucun, parce que ce qui change, c'est **qui
détient la clé**.

**Le trousseau d'Apple est chiffré de bout en bout.** Les clés qui l'ouvrent ne
sont pas connues d'Apple ; elles n'existent que sur vos appareils de confiance.
Apple le publie dans sa documentation de sécurité, et ajoute un détail
appréciable : le système limite les tentatives, précisément pour que même depuis
l'intérieur de sa propre infrastructure, personne ne puisse essayer en force. Il
n'y a rien à activer. C'est déjà ainsi.

**Chez Google, ce mode existe mais il est facultatif.** Par défaut, vos mots de
passe circulent chiffrés et sont stockés chiffrés, mais avec des clés que Google
gère. Vous pouvez changer cela : une *phrase secrète de synchronisation* —ou le
chiffrement sur l'appareil, selon par où vous entrez— laisse les clés entre vos
seules mains. La différence pratique est énorme et la plupart des gens ne l'ont
jamais activée, parce que personne ne leur a dit que ça existait. Cela a un prix,
et il faut le dire en entier : **si vous oubliez cette phrase, personne ne
récupère vos mots de passe enregistrés.** C'est exactement le sens des mots « vous
seul ».

**Dans Firefox, sans mot de passe principal, le chiffrement ne vous protège pas
de celui qui a vos fichiers.** C'est la partie la plus inconfortable de cet
article, et elle vient de Mozilla, pas de nous : sans mot de passe principal
configuré, quiconque copie `logins.json` et `key4.db` depuis votre profil peut
lire vos identifiants. Les deux fichiers voyagent ensemble : l'un porte le
cadenas, l'autre la clé. Mettre un mot de passe principal, c'est ce qui chiffre
cette clé et casse la paire.

## Le scénario réel n'est pas un film

Quand on imagine qu'on nous vole nos mots de passe, on imagine quelqu'un qui
attaque des serveurs. En pratique, les deux cas qui arrivent sont bien plus
domestiques.

Le premier : **quelqu'un qui a accès à votre ordinateur déverrouillé.** Aucune
compétence requise. La liste est à deux clics dans les paramètres du navigateur,
et même s'il demande le mot de passe de la session pour les afficher en clair, ce
mot de passe est connu de qui vit avec vous ou vous a vu le taper.

Le second : **un programme qui copie le profil de votre navigateur.** Il ne casse
rien. Il emporte les fichiers et les ouvre ailleurs, tranquillement. Ce type de
logiciel est assez répandu pour avoir son nom dans l'industrie, *infostealer*, et
c'est la raison exacte pour laquelle « mais ils sont chiffrés » appelle toujours
la question d'après : chiffrés, d'accord — et la clé, elle est où ?

Face à ce second scénario, le modèle d'Apple tient, celui de Google tient si vous
avez activé la phrase, et Firefox sans mot de passe principal ne tient rien.

## Quoi faire, par ordre d'impact

**Un.** Si vous utilisez Firefox, mettez un mot de passe principal. C'est une
case dans les paramètres de vie privée et c'est, de loin, le changement qui
protège le plus pour le moins d'effort de toute cette liste.

**Deux.** Si vous utilisez Chrome ou Android, entrez dans le gestionnaire de
Google et activez le chiffrement sur l'appareil ou la phrase de synchronisation.
Notez-la quelque part de physique avant de l'activer, et comprenez ce que vous
signez : à partir de là, cette phrase est la seule porte.

**Trois.** Regardez le mot de passe du compte qui garde tout le reste. Votre
compte Google, votre identifiant Apple ou votre compte Microsoft ont cessé d'être
« un compte de plus » le jour où vous avez commencé à y enregistrer des mots de
passe : ils sont maintenant la clé du reste. Si ce mot de passe, vous l'avez
inventé vous-même il y a huit ans, passez-le au
[vérificateur](/fr/verificateur/) et regardez ce qu'il en dit. Et si l'envie vous
prend, remplacez-le par un du [générateur](/fr/).

**Quatre.** Activez le second facteur sur ce compte. C'est l'étape qui transforme
« ils connaissent votre mot de passe » en « ils n'entrent quand même pas ».

## Est-ce suffisant, ou faut-il un vrai gestionnaire ?

Cela dépend pour quoi, et ici la réponse honnête n'est pas celle qui vend.

Pour la plupart des gens, le gestionnaire du navigateur avec le chiffrement bien
configuré **suffit**, et il vaut infiniment mieux que l'alternative réelle, qui
n'est pas un meilleur gestionnaire : c'est le même mot de passe répété sur
quarante sites.

Un gestionnaire dédié gagne quand apparaissent des choses que celui du navigateur
fait mal ou ne fait pas : utiliser deux navigateurs différents sans devenir fou,
partager un mot de passe avec votre conjoint sans l'envoyer par WhatsApp, stocker
des choses qui ne sont pas des mots de passe, quitter un écosystème sans tout
perdre, ou pouvoir auditer le code de celui qui garde vos secrets. Nous en
parlons dans un autre article, et le résumé est que le grand saut ne va pas d'un
gestionnaire à un autre : il va d'aucun à n'importe lequel.

## Ce que vous cherchiez en réalité

Vous cherchiez une liste. Elle est sur `passwords.google.com`, dans l'application
Mots de passe de votre iPhone, ou dans les paramètres de votre navigateur, selon
ce que vous utilisez.

Mais tant que vous y êtes, regardez une chose de plus : **combien de fois le même
mot de passe se répète dans cette liste.** Les trois gestionnaires vous le disent
si vous le leur demandez. Ce chiffre explique votre situation réelle mieux que
tout ce que vous pourrez lire sur le chiffrement, cet article compris.

---

*Sources : documentation de sécurité d'Apple sur le trousseau iCloud —chiffré de
bout en bout avec des clés qu'Apple ne connaît pas, et limitation des tentatives—
· aide de Google Chrome sur la synchronisation, la phrase secrète de
synchronisation et le chiffrement sur l'appareil · documentation de Mozilla sur
la façon dont Firefox enregistre les mots de passe (`logins.json` et `key4.db`)
et sur le mot de passe principal.*
