Comment protéger KeePass avec YubiKey
KeePass n'a pas de 2FA comme Gmail ou Dropbox — c'est une base de données locale, pas un service en ligne. Pour la protéger avec ta YubiKey, on utilise un mécanisme différent : le Challenge-Response, disponible nativement dans KeePassXC.
Pourquoi KeePass est différent des autres gestionnaires ?
Des applications comme Bitwarden ou 1Password vérifient ton identité par rapport à un serveur dans le cloud, ils peuvent donc demander un code ou une confirmation FIDO2 au moment de la connexion. KeePass n'a pas de serveur — la base de données vit sur ton propre disque. C'est pourquoi le 2FA traditionnel ne s'applique pas : à la place, la YubiKey devient un deuxième composant nécessaire pour déchiffrer la base de données, avec ton mot de passe maître.
Ce dont tu as besoin avant de commencer
Nous recommandons KeePassXC plutôt que KeePass classique, car il a un support natif pour YubiKey sans besoin de plugins tiers. Tu auras besoin de :
Une YubiKey compatible : YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
YubiKey Manager installé (gratuit, Yubico)
Comment le configurer étape par étape
Connecte ta YubiKey et accède à la section « Applications » → « OTP ».
Sélectionne « Configure » dans le Slot 2 et choisis « Challenge-response » au lieu de l'OTP standard. Génère une clé secrète et enregistre-la.
Va à « Base de données » → « Sécurité de la base de données » → « Ajouter un composant supplémentaire ».
KeePassXC détectera automatiquement ta YubiKey connectée et le slot configuré.
À partir de maintenant, pour ouvrir la base de données tu auras besoin de ton mot de passe maître ET de la YubiKey connectée.
⚠️ Avant de continuer
Sans la YubiKey physiquement connectée, tu ne pourras pas ouvrir ta base de données — même pas avec le bon mot de passe maître. Il est très recommandé de configurer une deuxième YubiKey de secours avec le même secret avant de dépendre de ce système au quotidien.
CELA POURRAIT T'INTÉRESSER
Ai-je besoin de 2 YubiKey ? Guide complet de sauvegarde et récupération
VERDICT
Cela en vaut la peine si tu dépends de ta base de données au quotidien
Le Challenge-Response ajoute une véritable couche de sécurité : même si quelqu'un vole ton mot de passe maître, il ne pourra pas ouvrir la base de données sans la YubiKey physique.
Le seul vrai prérequis est d'avoir toujours ta clé à portée de main — et c'est pourquoi une deuxième YubiKey de secours n'est pas optionnelle, elle est nécessaire.
Garde ta YubiKey toujours avec toi
Étui format carte de crédit, 1 fente. Rentre dans n'importe quel portefeuille sans ajouter de volume. Fabriqué dans l'UE.
Voir sur AmazonQuestions fréquemment posées
Puis-je utiliser KeePass classique au lieu de KeePassXC ?
Oui, mais KeePass classique a besoin d'un plugin tiers (KeeChallenge) pour supporter le Challenge-Response. KeePassXC l'intègre nativement, c'est donc l'option recommandée.
Que se passe-t-il si je perds ma YubiKey ?
Sans la YubiKey (ou une deuxième configurée avec le même secret), tu ne pourras pas ouvrir la base de données même si tu as le bon mot de passe maître. C'est pourquoi il est essentiel de configurer une clé de secours au préalable.
Le Challenge-Response est-il la même chose que le 2FA ?
Pas exactement. Le 2FA vérifie ton identité par rapport à un serveur au moment de la connexion. Le Challenge-Response est un composant cryptographique local nécessaire pour déchiffrer la base de données, sans connexion à aucun serveur.
Fonctionne-t-il avec n'importe quelle YubiKey ?
Cela fonctionne avec YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC et Security Key C NFC. Les Security Key basiques supportent également le Challenge-Response dans le slot 2.