Gestionnaire de mots de passe
Politique de confidentialité — Gestionnaire Clefkey
1. Responsable
Le gestionnaire de mots de passe Clefkey est édité par le responsable du projet Clefkey (voir le dépôt Clefkey pour les coordonnées de contact).
2. Principe général : pas de collecte
Clefkey ne collecte aucune donnée, n’utilise aucun service d’analyse, de mesure d’audience ou de publicité, et n’envoie aucune donnée en clair vers des services tiers. Toutes les opérations sensibles (déverrouillage, déchiffrement) sont réalisées localement dans votre navigateur.
3. Données traitées localement (jamais stockées)
- Mot de passe maître : utilisé uniquement en mémoire pendant la dérivation de la clé de chiffrement (Argon2id). Il n’est jamais écrit sur disque ni transmis au serveur.
- Clés de déchiffrement : conservées uniquement en mémoire pendant la session et effacées au verrouillage, après la durée d’inactivité configurée ou à la déconnexion.
- Identifiants déchiffrés : chargés en mémoire uniquement lorsque vous déverrouillez le coffre, et effacés au verrouillage.
4. Données stockées par le site
- Préférences (thème et paramètres d’affichage) : conservées localement dans votre navigateur. Aucune donnée sensible n’y est stockée.
- Session (jeton d’authentification et blobs chiffrés) : conservée dans le stockage de session du navigateur. Aucun secret n’est stocké en clair.
- Serveur Clefkey : conserve les informations nécessaires au compte et les données du coffre exclusivement sous forme chiffrée. Le contenu des identifiants n’est pas lisible par le serveur.
5. Transmissions réseau
- Serveur Clefkey (en HTTPS) : le site transmet le jeton d’authentification et des blobs chiffrés pour vous connecter et synchroniser votre coffre.
- Service de vérification anti-fuite (
api.pwnedpasswords.com) : lors d’une vérification, seuls les 5 premiers caractères de l’empreinte SHA-1 sont transmis (principe de k-anonymité). Le mot de passe complet n’est jamais transmis. - Aucune donnée d’utilisation, télémétrie ou journal d’activité n’est envoyée.
6. Remplissage automatique et actions
Le site ne remplit jamais un formulaire de manière autonome. Les données sont utilisées dans la page active uniquement lorsque vous déclenchez explicitement une action, comme l’affichage, la copie ou l’utilisation d’une entrée du coffre.
7. Conservation et suppression
- Les secrets en mémoire sont effacés au verrouillage, à la déconnexion ou après la durée d’inactivité configurée.
- Le jeton et les blobs de session peuvent être supprimés immédiatement via « Se déconnecter ».
- Aucune donnée n’est utilisée à des fins publicitaires ou conservée dans un serveur de collecte.
8. Sécurité
- Dérivation de clé : Argon2id (64 MiB, t=3, p=4) — conforme au coffre Clefkey.
- Chiffrement : AES-256-GCM avec nonce aléatoire et sel aléatoire.
- Le mot de passe maître et les clés ne quittent jamais votre appareil.
9. Contact
Pour toute question relative à cette politique ou à vos données, contactez le responsable du projet Clefkey via le dépôt public Clefkey.
Cette politique peut évoluer ; la date en tête de document reflète la dernière mise à jour.
Extension navigateur
Politique de confidentialité — Extension Clefkey
1. Responsable
L’extension navigateur Clefkey est un client du coffre de mots de passe Clefkey. Elle est éditée par le responsable du projet Clefkey (voir le dépôt Clefkey pour les coordonnées de contact).
2. Principe général : pas de collecte
L’extension ne collecte aucune donnée, n’utilise aucun service d’analyse, de mesure d’audience ou de publicité, et n’envoie aucune donnée en clair vers des services tiers. Toutes les opérations sensibles (déverrouillage, déchiffrement) sont réalisées localement sur votre appareil.
3. Données traitées localement (jamais stockées)
- Mot de passe maître : utilisé uniquement en mémoire pendant la dérivation de la clé de chiffrement (Argon2id). Il n’est jamais écrit sur disque ni transmis au serveur.
- Clés de déchiffrement (
vaultKey, clé privée) : conservées uniquement en mémoire du service worker de l’extension, et effacées à la fermeture du navigateur, au verrouillage manuel, après la durée d’inactivité configurée ou à la déconnexion. - Identifiants déchiffrés : chargés en mémoire uniquement lorsque vous déverrouillez la session, et effacés au verrouillage.
4. Données stockées par l’extension
- Préférences (URL du serveur, durée d’auto-verrouillage, thème) : stockées dans
chrome.storage.local. Aucune donnée sensible. - Session (jeton d’authentification et blobs chiffrés) : stockés dans
chrome.storage.session, une zone de stockage effacée à la fermeture du navigateur et inaccessible aux scripts de contenu. Aucun secret n’est stocké en clair.
5. Transmissions réseau
- Serveur Clefkey (URL configurée dans les Options, en HTTPS) : l’extension transmet uniquement le jeton d’authentification (session) et des blobs chiffrés (jamais d’identifiants en clair), pour se connecter et récupérer votre coffre.
- Service de vérification anti-fuite (
api.pwnedpasswords.com) : lors de la génération d’un mot de passe, l’extension envoie uniquement les 5 premiers caractères de l’empreinte SHA-1 (principe de k-anonymité). Le mot de passe complet n’est jamais transmis. - Aucune donnée d’utilisation, télémétrie ou journal d’activité n’est envoyée.
6. Permissions demandées et justification
| Permission | Usage |
|---|---|
storage | Enregistrer vos préférences et la session chiffrée. |
activeTab + scripting | Injecter le remplissage automatique dans le formulaire actif, uniquement sur votre demande explicite. |
Accès hôte au serveur Clefkey (https://*.vercel.app/*) | Communiquer avec votre coffre (HTTPS uniquement). |
Accès hôte à api.pwnedpasswords.com | Vérification anti-fuite des mots de passe générés. |
Accès hôte optionnel localhost | Développement local uniquement ; demandé à la volée, jamais installé par défaut. |
7. Remplissage automatique
L’extension ne remplit jamais un formulaire de manière autonome : les identifiants ne sont injectés que lorsque vous cliquez explicitement sur un compte (dans la popup ou sur l’icône flottante). Elle ne lit que les champs de connexion de la page active, au moment où vous utilisez le remplissage.
8. Conservation et suppression
- Les secrets en mémoire sont effacés au verrouillage, à la déconnexion ou à la fermeture du navigateur.
- Le jeton et les blobs de session sont supprimés automatiquement à la fermeture du navigateur ; vous pouvez les supprimer immédiatement via « Se déconnecter ».
- Aucune donnée n’est conservée par l’éditeur de l’extension (aucun serveur de collecte).
9. Sécurité
- Dérivation de clé : Argon2id (64 MiB, t=3, p=4) — conforme au coffre Clefkey.
- Chiffrement : AES-256-GCM avec nonce aléatoire, sel aléatoire.
- Le mot de passe maître et les clés ne quittent jamais votre appareil.
10. Contact
Pour toute question relative à cette politique ou à vos données, contactez le responsable du projet Clefkey via le dépôt public Clefkey.
Cette politique peut évoluer ; la date en tête de document reflète la dernière mise à jour.