Pourquoi vous pouvez faire confiance à PassLock

Ce qui protège réellement vos données — et ce qui ne les protège pas. Sans jargon : les détails techniques sont repliés en bas de page.

Six promesses

1

Vos mots de passe ne sont pas sur Internet

Ils restent dans le boîtier, hors ligne. Aucun serveur, chez nous ou ailleurs, n'en garde de copie : il n'y a rien à pirater à distance.

2

Un boîtier volé ne donne rien

Sans un doigt enregistré, et sans votre code ou l'un de vos appareils, il reste fermé. Même la liste de vos comptes est illisible.

3

Rien ne se fait sans votre doigt

Ouvrir le coffre, lire un message, autoriser un nouvel appareil : tout passe par le capteur du boîtier. On peut vous soutirer un mot de passe au téléphone, pas un doigt.

4

Ce qui circule est illisible

Entre le boîtier et votre appareil, tout passe dans un tunnel chiffré, refait à chaque connexion. Écouter votre Wi-Fi ne sert à rien.

5

Ce site ne connaît aucun de vos mots de passe

Votre compte sert à retrouver vos contacts et à réserver votre espace en ligne. Il ne contient jamais le contenu de votre coffre.

6

Ce que vous déposez en ligne, nous ne le lisons pas

Messages et copies de fichiers sont fermés sur votre appareil avant de partir. Nos serveurs ne gardent que des paquets scellés — nous n'avons pas de quoi les ouvrir.

Comment votre PassLock s'ouvre

Deux façons de l'ouvrir, pour deux situations. La plupart du temps, vous ne verrez que la première.

Vos appareils de confiance — rien à taper

Votre téléphone ou votre PC, une fois autorisé, ouvre le boîtier tout seul quand il est à portée : votre seul geste reste le doigt. Vous pouvez retirer cette autorisation à tout moment, par exemple avant de revendre l'appareil.

Votre code — rarement, mais indispensable

Huit chiffres, choisis à la mise en service. Ils servent quand aucun de vos appareils n'est là : autoriser un nouvel ordinateur, ou repartir après avoir tout perdu sauf le boîtier. Le nombre d'essais est strictement limité, par la puce elle-même.

Mon PassLock, dans l'application : cet ordinateur est retenu, il ouvre le boîtier sans code. Le code sert sur un ordinateur qui n'est pas retenu.
Mon PassLock, dans l'application : cet ordinateur est retenu, il ouvre le boîtier sans code. Le code sert sur un ordinateur qui n'est pas retenu.

Ce que PassLock ne fait pas

Un produit de sécurité qui prétend tout résoudre ment. Voici les limites, écrites noir sur blanc.

Un code oublié est définitif

Si vous oubliez votre code et perdez vos appareils de confiance, personne ne peut ouvrir votre coffre — nous non plus. C'est le prix exact de nos promesses. Faites une sauvegarde, et gardez sa phrase secrète en lieu sûr.

Le boîtier ET votre téléphone, volés ensemble

Un appareil de confiance volé avec le boîtier, c'est une protection de moins : il reste à forcer le verrouillage de cet appareil. Si vous perdez les deux, retirez l'autorisation depuis un autre appareil, ou changez votre code.

Un appareil infecté reste un appareil infecté

PassLock empêche le vol de votre coffre entier. Il n'empêche pas un logiciel espion déjà installé sur votre PC de voir un mot de passe au moment où vous l'utilisez. Aucun boîtier ne le peut.

Nous voyons qui parle à qui

Nos serveurs ne lisent pas vos messages, mais savent qu'un paquet a circulé entre deux comptes, quand, et de quelle taille. Ces informations servent à l'acheminement et sont effacées avec les messages.

Où sont vos données

Boîtier, application, espace en ligne : qui garde quoi.
En savoir plus

Questions fréquentes

Perte, vol, oubli du code : les réponses courtes.
En savoir plus
▸ Modèle de sécurité détaillé — pour lecteurs techniques

Architecture, primitives cryptographiques et périmètre exact de chaque garantie. Le firmware du boîtier n'est pas publié : ce qui suit décrit le modèle, pas son implémentation.

Modèle de déverrouillage

Une clé racine de 256 bits est tirée aléatoirement à la mise en service et n'est jamais dérivée d'un secret utilisateur. Chaque facteur d'ouverture possède sa propre serrure : une enveloppe AES-256-GCM indépendante de cette racine, sur le modèle des keyslots de LUKS. Ajouter un appareil, en révoquer un ou changer le code ne rechiffre donc aucune donnée, quel que soit le volume du coffre. Ouvrir une serrure exige une opération ECDH exécutée dans l'élément sécurisé, contre un point dérivé du facteur présenté : sans la puce, aucune tentative n'est possible hors ligne — c'est elle qui joue le rôle de fonction lente, et non un KDF logiciel. La voie code est en outre plafonnée en matériel, et suit la politique d'essais de CTAP 2.1 : huit tentatives, remises à zéro après un succès, cycle d'alimentation imposé au bout de trois échecs.

Données au repos, et métadonnées

Les clés de chiffrement des trois coffres — mots de passe, fichiers, messagerie — sont scellées en AES-256-GCM sous des sous-clés dérivées de la racine, avec une étiquette de rôle dans les données authentifiées : une enveloppe destinée à un coffre ne peut pas être présentée à un autre. L'authentification est portée par le tag GCM, jamais par un contrôle d'intégrité ajouté à côté. Les métadonnées suivent le même traitement que le contenu : titres, adresses de sites, identifiants et noms de fichiers ne sont pas lisibles sur un boîtier fermé. C'est volontaire — la liste des comptes d'une personne est souvent plus exploitable qu'un mot de passe isolé.

Élément sécurisé (ATECC608A)

Les clés d'identité sont générées dans la puce lors d'une étape de fabrication contrôlée et irréversible, avec rapport de production vérifiable. Signatures ECDSA et dérivations ECDH s'exécutent dans la puce ; aucune clé privée n'en sort. Les deux voies de déverrouillage utilisent des emplacements distincts : celui de la voie code porte un plafond d'usages matériel, celui de la voie quotidienne n'en a pas — un plafond unique aurait été consommé par l'usage normal et aurait limité la durée de vie du produit. La liaison entre le microcontrôleur et la puce est elle-même protégée, pour qu'une sonde posée sur la carte n'y lise rien d'exploitable.

Canal chiffré (Bluetooth, Wi-Fi et USB)

L'appairage d'un nouvel appareil n'est validé qu'après confirmation par empreinte sur le boîtier — sans exception, y compris pour un appareil déjà connu par ailleurs. À chaque connexion, un handshake à clés éphémères (ECDH + HKDF) établit une clé de session unique ; le trafic est ensuite chiffré et authentifié en AES-GCM avec compteur anti-rejeu. Le canal est identique sur les trois transports : la confidentialité ne repose jamais sur le seul WPA2/WPA3 du réseau. L'appairage par câble est le chemin recommandé : la toute première trame d'un appairage circule nécessairement en clair, et un câble n'a ni portée ni écoute passive.

Coffre de fichiers (PC et smartphone)

Les fichiers du coffre local sont chiffrés en AES-256-GCM avec une clé dérivée par le boîtier lui-même, demandée en direct puis effacée de la mémoire de l'hôte après usage. L'hôte ne conserve aucune clé permanente : sans session active avec le boîtier, un fichier reste inexploitable, y compris sur la machine qui l'a créé. Contrepartie assumée : la perte du boîtier sans sauvegarde rend ce coffre définitivement inaccessible.

Compte web et serveurs

Le site stocke l'empreinte de clé publique de l'appareil, un libellé et une version de firmware — jamais de mot de passe, jamais de contenu de coffre. Il n'existe aucun chemin technique permettant au serveur d'obtenir une entrée du coffre : le coffre ne quitte pas le boîtier, et les sauvegardes sont chiffrées côté client par une phrase secrète dérivée en Argon2id. C'est le seul endroit où un KDF logiciel a un sens — une archive est un fichier qu'on emporte, donc attaquable hors ligne, contrairement au boîtier.

Messagerie et fichiers chiffrés

Chaque message et fichier échangé entre contacts de confiance est chiffré avec la clé publique du destinataire avant de quitter l'appareil ; le déchiffrement exige une empreinte sur le boîtier destinataire. Le serveur ne conserve que des blobs chiffrés et les métadonnées de routage, purgés selon la durée de conservation choisie par chaque compte — ou dès la réception, si le compte n'utilise le serveur que comme passerelle.