Local-first et confidentialité
Données sur votre appareil, zero-knowledge, sauvegardes et synchronisation optionnelle.
QubKey est local-first : vos données vivent sur votre machine, pas sur un serveur distant. Contrairement à un gestionnaire cloud-only (données hébergées chez le fournisseur) ou cloud-sync (données chiffrées mais synchronisées automatiquement), QubKey place le fichier coffre sous votre contrôle direct.
Cette philosophie a des implications profondes sur la sécurité (pas de surface d'attaque serveur), la confidentialité (aucune métadonnée transmise) et la résilience (fonctionnement hors ligne permanent).
Pourquoi local-first ?
Données sous votre contrôle
Vos secrets restent sur votre appareil, dans un fichier .rkvey chiffré que vous possédez, copiez et déplacez librement — sans compte en ligne ni dépendance à un fournisseur.
Confidentialité respectée
Aucune télémétrie, aucun tracking, aucune statistique d'usage : QubKey n'envoie pas vos métadonnées (sites visités, nombre d'entrées) à un service distant.
Disponibilité permanente
Fonctionne sans connexion internet — pas de maintenance serveur, pas de downtime. Vos mots de passe restent accessibles en voyage, en zone blanche ou après une panne réseau.
Portabilité totale
Export, sauvegarde et migration à tout moment. Changez d'appareil en copiant simplement le fichier .rkvey — vous gardez la main sur vos données à vie.
Comparaison
| Aspect | Gestionnaire cloud (ex. 1Password) | Local-first (QubKey) |
|---|---|---|
| Stockage | Serveurs du fournisseur | Votre disque local |
| Confidentialité | Zero-knowledge côté serveur | Zero-knowledge sur votre appareil |
| Métadonnées | Peuvent transiter par le serveur | Restent sur votre machine |
| Disponibilité | Dépend du service en ligne | Fonctionne hors ligne |
| Coût | Abonnement mensuel | Gratuit / open-source |
| Récupération | Compte + support fournisseur | Clé de récupération que vous enregistrez |
| Portabilité | Export possible, format propriétaire | Fichier .rkvey autonome et portable |
| Auditabilité | Code partiellement fermé | Open-source (Rust + React) |
| Sync multi-appareils | Intégrée au service | Intégrée opt-in (cloud QubKey ; auto-hébergement bientôt) ou via fichier (.rkvey) |
Synchronisation optionnelle
Synchronisation multi-appareils intégrée — désactivée par défaut pour conserver le modèle local-first. Activez-la explicitement dans Paramètres → Synchronisation (coffre ouvert et déverrouillé).
Configuration :
- Choisissez le serveur cloud QubKey (l’auto-hébergement sera bientôt disponible en téléchargement)
- Créez un compte ou connectez-vous, puis enregistrez cet appareil
- Activez la synchronisation — optionnel : sync automatique à l'ouverture du coffre
- Sur vos autres appareils, répétez avec le même compte et le même mot de passe maître
Contenu du coffre : le serveur ne reçoit que des snapshots chiffrés (AES-GCM) et des opérations signées HMAC-SHA256. Le mot de passe maître et la clé maître ne quittent jamais votre appareil. Voir Sécurité de la sync intégrée ci-dessous pour le détail.
Procédure cloud :
- Installez le client cloud (Dropbox, Google Drive, iCloud…)
- Créez un dossier dédié (ex.
Cloud/QubKey/) - Placez ou déplacez votre
.rkveydans ce dossier - Attendez la synchronisation initiale
- Sur un autre appareil, installez QubKey et ouvrez le même fichier
Le fichier reste chiffré en permanence : seul le mot de passe maître permet d'y accéder, quel que soit le service utilisé pour le transport.
Conseil : évitez d'ouvrir le même coffre simultanément sur plusieurs appareils pour prévenir les conflits de synchronisation.
Procédure USB / NAS :
- Déverrouillez votre coffre et quittez QubKey (pour un fichier cohérent)
- Copiez le
.rkveysur la clé USB ou partage NAS - Rangez le support dans un lieu sûr
- Pour restaurer : copiez le fichier sur le nouvel appareil et ouvrez-le dans QubKey
Méthode recommandée pour les sauvegardes de récupération — aucune connexion internet requise.
Procédure Git (utilisateurs avancés) :
- Initialisez un dépôt privé local
- Copiez le
.rkveydans le dépôt - Commitez régulièrement après chaque modification importante
- Poussez vers un remote privé si souhaité
git init vault-backup
cp ~/Documents/QubKey/main.rkvey vault-backup/
cd vault-backup && git add . && git commit -m "backup $(date +%Y-%m-%d)"Ne publiez jamais sur un repo public — le fichier reste chiffré, mais expose la structure.
Mode hors-ligne
Hors-ligne total
QubKey fonctionne à 100% hors-ligne.
- Aucune requête réseau au démarrage
- Aucune vérification de licence
- Extension navigateur via native messaging (local)
La vérification Have I Been Pwned est prévue mais non implémentée dans la version actuelle.
Points essentiels
Stratégies de sauvegarde
Sauvegarde desktop : activez la sauvegarde automatique dans Paramètres → Sauvegarde (défaut : toutes les 24 h, 10 copies max) ou créez une sauvegarde manuelle avant une grosse modification
3 copies : original sur disque + 2 sauvegardes (ex. dossier backup_passmanager/ + copie iCloud ou clé USB)
2 supports différents : disque local + cloud OU USB (ne pas tout garder au même endroit)
1 copie hors site : sauvegarde cloud OAuth (Google Drive / OneDrive / Dropbox) ou dossier iCloud, clé USB, NAS
Testez régulièrement : restaurez une sauvegarde depuis Paramètres → Sauvegarde ou ouvrez une copie sur un autre appareil (recommandé : 1× par trimestre)