Cómo proteger KeePass con YubiKey
Guides et Tutoriels

Comment protéger KeePass avec YubiKey

KeePass n'a pas de 2FA comme Gmail ou Dropbox — c'est une base de données locale, pas un service en ligne. Pour la protéger avec ta YubiKey, on utilise un mécanisme différent : le Challenge-Response, disponible nativement dans KeePassXC.

Pourquoi KeePass est différent des autres gestionnaires ?

Des applications comme Bitwarden ou 1Password vérifient ton identité par rapport à un serveur dans le cloud, ils peuvent donc demander un code ou une confirmation FIDO2 au moment de la connexion. KeePass n'a pas de serveur — la base de données vit sur ton propre disque. C'est pourquoi le 2FA traditionnel ne s'applique pas : à la place, la YubiKey devient un deuxième composant nécessaire pour déchiffrer la base de données, avec ton mot de passe maître.

Ce dont tu as besoin avant de commencer

Nous recommandons KeePassXC plutôt que KeePass classique, car il a un support natif pour YubiKey sans besoin de plugins tiers. Tu auras besoin de :

KeePassXC installé (gratuit, keepassxc.org)
Une YubiKey compatible : YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
YubiKey Manager installé (gratuit, Yubico)

Comment le configurer étape par étape

1
Ouvre YubiKey Manager

Connecte ta YubiKey et accède à la section « Applications » → « OTP ».

2
Configure le slot 2 en mode Challenge-Response

Sélectionne « Configure » dans le Slot 2 et choisis « Challenge-response » au lieu de l'OTP standard. Génère une clé secrète et enregistre-la.

3
Ouvre ta base de données dans KeePassXC

Va à « Base de données » → « Sécurité de la base de données » → « Ajouter un composant supplémentaire ».

4
Sélectionne « YubiKey Challenge-Response »

KeePassXC détectera automatiquement ta YubiKey connectée et le slot configuré.

5
Enregistre les modifications

À partir de maintenant, pour ouvrir la base de données tu auras besoin de ton mot de passe maître ET de la YubiKey connectée.

⚠️ Avant de continuer

Sans la YubiKey physiquement connectée, tu ne pourras pas ouvrir ta base de données — même pas avec le bon mot de passe maître. Il est très recommandé de configurer une deuxième YubiKey de secours avec le même secret avant de dépendre de ce système au quotidien.



VERDICT

Cela en vaut la peine si tu dépends de ta base de données au quotidien

Le Challenge-Response ajoute une véritable couche de sécurité : même si quelqu'un vole ton mot de passe maître, il ne pourra pas ouvrir la base de données sans la YubiKey physique.

Le seul vrai prérequis est d'avoir toujours ta clé à portée de main — et c'est pourquoi une deuxième YubiKey de secours n'est pas optionnelle, elle est nécessaire.

Garde ta YubiKey toujours avec toi

Recommandé Étui format carte pour YubiKey

Étui format carte de crédit, 1 fente. Rentre dans n'importe quel portefeuille sans ajouter de volume. Fabriqué dans l'UE.

Voir sur Amazon

Questions fréquemment posées

Puis-je utiliser KeePass classique au lieu de KeePassXC ?

Oui, mais KeePass classique a besoin d'un plugin tiers (KeeChallenge) pour supporter le Challenge-Response. KeePassXC l'intègre nativement, c'est donc l'option recommandée.

Que se passe-t-il si je perds ma YubiKey ?

Sans la YubiKey (ou une deuxième configurée avec le même secret), tu ne pourras pas ouvrir la base de données même si tu as le bon mot de passe maître. C'est pourquoi il est essentiel de configurer une clé de secours au préalable.

Le Challenge-Response est-il la même chose que le 2FA ?

Pas exactement. Le 2FA vérifie ton identité par rapport à un serveur au moment de la connexion. Le Challenge-Response est un composant cryptographique local nécessaire pour déchiffrer la base de données, sans connexion à aucun serveur.

Fonctionne-t-il avec n'importe quelle YubiKey ?

Cela fonctionne avec YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC et Security Key C NFC. Les Security Key basiques supportent également le Challenge-Response dans le slot 2.

Retour au blog