SMF·NORDPASS
Un prompt peut-il remplacer NordPass ?
Sécurité et mots de passe — passwords, privacy and private networking
Bordereau de suivi des pièces
Verdict
Un coffre-fort chiffré local avec un vrai remplissage automatique par extension de navigateur est un vrai projet de week-end, quoique costaud — le chiffrement lui-même (XChaCha20, ce qu’utilise réellement NordPass au lieu de l’AES-256 plus courant) est un problème résolu via des bibliothèques existantes. Ce qui ne survit pas à un projet personnel : une base de code auditée de façon indépendante, les données de surveillance de fuites, et l’infrastructure de récupération de compte qu’un fournisseur de coffre-fort maintient pour qu’un mot de passe maître perdu ne signifie pas des données perdues pour toujours.
Pièce A — Le prompt
Reçu le31.07.2026Construis un coffre-fort de mots de passe chiffré local avec un vrai remplissage automatique dans le navigateur, pas juste une CLI. Utilise une WebExtension (Manifest V3, fonctionne dans Chrome et Firefox) pour l’interface de remplissage/enregistrement automatique, adossée à une application compagnon native (ou un pont de messagerie native locale) qui détient le vrai fichier coffre-fort chiffré et n’expose jamais la clé maître directement au processus du navigateur. Chiffre le coffre avec XChaCha20-Poly1305 via une bibliothèque maintenue comme libsodium — n’écris jamais tes propres primitives cryptographiques — et dérive la clé de chiffrement du mot de passe maître de l’utilisateur avec Argon2id. Sur un formulaire de connexion, détecte les champs identifiant/mot de passe de façon heuristique et propose de remplir automatiquement ou d’enregistrer de nouveaux identifiants, en stockant l’origine du site à côté de chaque entrée pour empêcher le remplissage automatique inter-origines. Implémente le verrouillage du coffre en cas d’inactivité, un générateur de mots de passe, et l’import CSV depuis le format d’export d’un gestionnaire de mots de passe concurrent. Écris un modèle de menace en langage clair dans le README, et place un avis visible dans l’application indiquant que ce projet n’est pas passé par un audit de sécurité indépendant — ce manque est réel et mérite d’être dit franchement, pas édulcoré. Ne construis pas de synchro entre appareils, d’applications mobiles, ni de surveillance de fuites ou du dark web — c’est hors périmètre. Aucun compte ni clé d’API requis ; tout est local à la machine qui fait tourner le navigateur.
L’ouverture pré-remplit le prompt — il ne reste qu’à appuyer sur entrée.
Pièce B — Ce que tu perds
- B.1 les audits de sécurité indépendants par des tiers
- B.2 la surveillance des fuites et le scan du dark web
- B.3 la récupération de compte si tu perds ton mot de passe maître
- B.4 les applications mobiles multiplateformes
Alternatives existantes
Pièce C — Pourquoi certains continuent de payer : security assurance, infrastructure, and trust
Le format de coffre-fort est copiable ; ce qui ne l’est pas, c’est la crédibilité d’une base de code auditée et d’une entreprise dont tout le métier est de réagir vite quand quelque chose casse dans l’écosystème.
Questions
Est-ce que c’est aussi sûr que NordPass ?
La cryptographie peut être tout aussi solide — XChaCha20 et Argon2id sont exactement les primitives bien vérifiées que NordPass lui-même utilise — mais « aussi sûr » dépend aussi d’un audit indépendant du code réel, que ce projet n’a explicitement pas.
Est-ce que le remplissage automatique fonctionne comme dans la vraie extension ?
C’est proche — le remplissage automatique par correspondance d’origine sur les formulaires de connexion est la fonctionnalité centrale que ce projet implémente. Il ne rattrapera pas tous les formulaires de connexion inhabituels que des années de correctifs spécifiques à des sites de NordPass gèrent.
Que se passe-t-il si j’oublie mon mot de passe maître ?
Tes données ont disparu. Il n’y a aucun mécanisme de récupération dans ce projet, et en construire un de façon sûre est vraiment difficile — c’est l’une des vraies choses qu’un fournisseur de coffre-fort payant t’apporte.
Est-ce que je peux importer mon coffre-fort NordPass existant ?
Oui, si tu l’exportes d’abord en CSV — NordPass le prend en charge nativement, et l’importateur du prompt lit ce format.
Outils proches
Récépissé