Gestionnaires de mots de passe open source
Des gestionnaires de mots de passe au code source publiquement auditable, comparés selon la région d'hébergement, la propriété, l'option d'auto-hébergement et les signaux de sécurité que les équipes achats vérifient réellement.
Les gestionnaires de mots de passe open source publient leur code sous une licence reconnue, permettant des audits indépendants. Le critère décisif n'est pas la seule licence : a-t-il été audité, un serveur auto-hébergeable est-il disponible, où la société est-elle établie ? Bitwarden (propriété américaine, mais open source et auto-hébergeable) et des options hébergées dans l'UE sont présentés dans ce hub.
Certains liens de ce site sont des liens d’affiliation. Nous pouvons percevoir une commission sans coût supplémentaire pour vous. Les signaux éditoriaux et les classements ne sont jamais influencés par les relations d’affiliation.
Un gestionnaire de mots de passe open source, tel que répertorié ici, est un outil de gestion de coffres et d'identifiants dont le code source est publié sous une licence open source reconnue : généralement les applications client, et dans les cas les plus aboutis le composant serveur également. Cela permet à des spécialistes indépendants d'examiner comment votre coffre est chiffré, comment il se synchronise entre les appareils et comment il est stocké au repos.
Cette page répertorie les gestionnaires de mots de passe de notre annuaire qui satisfont à ce test open source, classés selon ce que les acheteurs doivent réellement vérifier : région d'hébergement, signal de propriété, exposition au CLOUD Act, présence ou non d'un serveur auto-hébergeable, et historique d'audit lorsqu'il est publiquement documenté. Le texte ci-dessous cadre la catégorie et la manière de choisir ; la matrice plus bas porte les données par produit, et les chiffres de chaque fiche s'appuient sur la documentation publique et sont recoupés sur une base trimestrielle.
Il est utile d'être précis sur ce que « open source » signifie et ne signifie pas. Cela décrit la disponibilité du code, une propriété qui rend l'examen possible. Ce n'est pas, en soi, une affirmation sur la sécurité d'un produit, sur sa maintenance, sur la juridiction de l'entreprise ou sur le lieu d'hébergement de vos données. Ce sont des questions distinctes, et ce hub les conserve comme des signaux distincts plutôt que de les réduire à une seule étiquette.
Pour les gestionnaires de mots de passe en particulier, la question du code source pèse davantage que pour la plupart des logiciels. Un gestionnaire de mots de passe se situe au cœur de la posture de sécurité d'une organisation : si son modèle de chiffrement ou sa logique de synchronisation comporte une faille, la portée du dommage est l'ensemble des identifiants qu'il détient. Pouvoir vérifier (plutôt que devoir faire confiance) la manière dont les données du coffre sont protégées est un avantage significatif, et cette vérification n'est possible que lorsque le code est ouvert.
La réserve honnête est qu'un code ouvert est une condition préalable à l'examen, pas l'examen lui-même. Le bénéfice se concrétise lorsqu'une personne compétente a effectivement étudié le code, lorsque le projet livre les correctifs rapidement, et lorsque les versions sont reproductibles ou du moins contrôlées de façon indépendante. Un projet open source mal maintenu peut être un choix plus faible qu'un produit propriétaire bien audité. La valeur pratique de l'open source réside donc dans l'auditabilité et la moindre dépendance que procurent des formats portables et inspectables, et non dans une garantie de sécurité automatique.
Il y a aussi un volet achats. Une licence open source peut faciliter la réponse à un questionnaire de sécurité, la commande de votre propre revue, ou, lorsqu'un composant serveur est publié, l'auto-hébergement permettant de garder le chemin des données sous votre contrôle. Mais l'auto-hébergement transfère la sauvegarde, les correctifs et la disponibilité à votre équipe : c'est un arbitrage, pas un gain gratuit. Bien cadré, l'open source élargit vos options ; il ne décide pas à votre place.
En bref
Faits clés par solution, vérifiés sur les propres documents de chaque fournisseur.
-
hébergé en Germany, chiffrement de bout en bout à connaissance nulle, aucune exposition au CLOUD Act, offre gratuite disponible.
Idéal pour : Gestionnaire de mots de passe pour les particuliers soucieux de leur vie privée souhaitant un contrôle entièrement hors ligne et local de leurs identifiants, sans dépendance à un cloud ou à un service.
-
hébergé en Germany, chiffrement de bout en bout à connaissance nulle, exposition significative au CLOUD Act, dès 3 €/mois.
Idéal pour : Gestionnaire de mots de passe pour les particuliers et équipes soucieux de leur vie privée qui souhaitent auto-héberger un coffre open source sur une infrastructure européenne.
-
hébergé en Luxembourg, chiffrement de bout en bout à connaissance nulle, aucune exposition au CLOUD Act, dès 5 €/mois.
Idéal pour : Gestionnaire de mots de passe pour les organismes publics de l'UE et les équipes réglementées qui ont besoin d'un partage d'identifiants open source AGPLv3 avec SSO SAML/LDAP et journaux d'audit.
-
hébergé en Germany, chiffrement de bout en bout à connaissance nulle, exposition significative au CLOUD Act, dès 0 €/mois.
Idéal pour : Gestionnaire de mots de passe pour les équipes allemandes et européennes souhaitant un coffre open source auto-hébergeable avec SSO SAML/LDAP et journaux d'audit conformes.
-
hébergé en Spain, chiffrement de bout en bout à connaissance nulle, aucune exposition au CLOUD Act, offre gratuite disponible.
Idéal pour : Gestionnaire de mots de passe pour les utilisateurs homelab et les PME de l'UE disposant de ressources informatiques qui souhaitent auto-héberger un coffre compatible Bitwarden sous leur propre contrôle.
-
KeePassXCSOUVERAIN UE
GPLv3 fully-offline desktop password manager (KeePassXC Team, Weimar DE, est. 2016): no cloud, no servers, no telemetry; structurally zero CLOUD Act exposure.
DPA public Sous-traitants Open source 0 sous-traitants -
PadlocHéBERGé UEauto-héberg. Souverain UE
German AGPLv3 open-source password manager (MaKleSoft, Bavaria), audited 3×, self-hostable, but hosted cloud uses Stripe + defunct Privacy Shield ref.
DPA public Sous-traitants Open source 0 sous-traitants €3 /mois -
PassboltSOUVERAIN UE
Luxembourg-incorporated AGPLv3 open-source team password manager (Passbolt SA), SOC 2 Type II, self-hostable, used by LU/FR government.
LU DPA public Sous-traitants Open source 0 sous-traitants €5 /mois -
PsonoHéBERGé UEauto-héberg. Souverain UE
German Apache-2.0 open-source team password manager (esaqa GmbH), self-hostable on EU infrastructure, Cure53-audited 2026, free up to 10 users.
DE DPA public Sous-traitants Open source 9 sous-traitants · 7 US €0 /mois -
VaultwardenSOUVERAIN UE
AGPLv3 Rust Bitwarden-compatible server by Daniel García (Spain), self-host-only, no company, no telemetry; EU-maintained, no CLOUD Act exposure when run on EU infrastructure.
DPA public Sous-traitants Open source 0 sous-traitants
| Comparer | Souveraineté | Cert. | Pricing | Signals | Ouvrir | ||
|---|---|---|---|---|---|---|---|
|
GPLv3 fully-offline desktop password manager (KeePassXC Team, Weimar DE, est. 2016): no cloud, no servers, no telemetry; structurally zero CLOUD Act exposure.
|
—
Germany
|
SOUVERAINETé
Synthèse de la propriété et de l’exposition au CLOUD Act.
|
— | Gratuit |
DPA public
Sous-traitants
Open source
|
→ | |
|
German AGPLv3 open-source password manager (MaKleSoft, Bavaria), audited 3×, self-hostable, but hosted cloud uses Stripe + defunct Privacy Shield ref.
|
—
Germany
|
SOUVERAINETé
Synthèse de la propriété et de l’exposition au CLOUD Act.
|
— |
Freemium
€3 /mois
|
DPA public
Sous-traitants
Open source
|
→ | |
|
Luxembourg-incorporated AGPLv3 open-source team password manager (Passbolt SA), SOC 2 Type II, self-hostable, used by LU/FR government.
|
BELVAUX · LU
Luxembourg
|
SOUVERAINETé
Synthèse de la propriété et de l’exposition au CLOUD Act.
|
SOC 2
|
Freemium
€5 /mois
|
DPA public
Sous-traitants
Open source
|
→ | |
|
German Apache-2.0 open-source team password manager (esaqa GmbH), self-hostable on EU infrastructure, Cure53-audited 2026, free up to 10 users.
|
DE
Germany
|
SOUVERAINETé
Synthèse de la propriété et de l’exposition au CLOUD Act.
|
ISO/IEC 27001
|
Freemium
€0 /mois
|
DPA public
Sous-traitants
Open source
|
→ | |
|
AGPLv3 Rust Bitwarden-compatible server by Daniel García (Spain), self-host-only, no company, no telemetry; EU-maintained, no CLOUD Act exposure when run on EU infrastructure.
|
—
Spain
|
SOUVERAINETé
Synthèse de la propriété et de l’exposition au CLOUD Act.
|
— | Gratuit |
DPA public
Sous-traitants
Open source
|
→ |
Partez de l'exigence à laquelle vous ne pouvez pas renoncer. Si la vérifiabilité indépendante est la priorité, regardez au-delà de la licence : le code dispose-t-il d'un historique d'audit documenté et d'un rythme de maintenance actif ? Un dépôt ouvert que personne n'examine n'apporte que peu du bénéfice. Si vous voulez supprimer la dépendance à un tiers exploitant, filtrez sur les produits qui publient un serveur auto-hébergeable et soyez honnête sur la capacité de votre équipe à assumer sauvegardes, mises à jour et disponibilité ; à défaut, un service open source hébergé et bien exploité est le choix le plus réaliste.
Si la juridiction ou la région d'hébergement figurent dans vos exigences, traitez-les comme un filtre distinct de l'open source : combinez le filtre open source avec les signaux de région d'hébergement et de propriété, plutôt que de supposer que l'un implique l'autre. Si l'exposition au CLOUD Act fait partie de votre évaluation, rappelez-vous que la licence n'y change rien ; ce sont la propriété de l'entreprise exploitante et le dispositif d'hébergement qui comptent. Vérifiez ces champs sur chaque fiche et confrontez-les à votre propre analyse d'impact relative aux transferts.
Si vous êtes un utilisateur seul ou une petite équipe, les critères pratiques sont généralement la prise en charge du navigateur et du mobile, un chemin d'import propre depuis votre outil actuel, et des options de récupération qui ne vous bloqueront pas ; l'open source est ici un facteur rassurant, pas le critère décisif. Triez la matrice ci-dessus par score de conformité, région d'hébergement, propriété ou disponibilité de l'auto-hébergement pour établir une présélection, puis ouvrez chaque profil pour confronter les détails à vos besoins. Chaque fiche porte ses propres données vérifiées de façon indépendante : utilisez cette page pour resserrer le champ, et les profils pour trancher.
Vous quittez un outil américain de gestionnaires de mots de passe ?
Alternatives européennes comparées côte à côte (mêmes vérifications d’hébergement, de propriété et d’exposition au CLOUD Act) pour les outils de gestionnaires de mots de passe les plus remplacés.
Questions fréquentes
Qu'est-ce qui rend un gestionnaire de mots de passe open source ?
Un gestionnaire de mots de passe open source est-il plus sûr qu'un produit propriétaire ?
Puis-je auto-héberger un gestionnaire de mots de passe open source ?
Open source signifie-t-il que le gestionnaire de mots de passe est européen ?
Un gestionnaire de mots de passe open source échappe-t-il au CLOUD Act américain ?
En quoi ce hub diffère-t-il de la page de catégorie des gestionnaires de mots de passe ?
Comment nous avons vérifié chaque fiche.
Pour chaque produit, nous lisons la DPA publique, le document des sous-traitants, la région d’hébergement, les certifications et les registres de propriété. Chacun est horodaté. Les signaux sont éditoriaux, revérifiés chaque trimestre. Nous n’acceptons jamais l’auto-déclaration.