Sécurité

Local-first et confidentialité

Données sur votre appareil, zero-knowledge, sauvegardes et synchronisation optionnelle.

QubKey est local-first : vos données vivent sur votre machine, pas sur un serveur distant. Contrairement à un gestionnaire cloud-only (données hébergées chez le fournisseur) ou cloud-sync (données chiffrées mais synchronisées automatiquement), QubKey place le fichier coffre sous votre contrôle direct.

Cette philosophie a des implications profondes sur la sécurité (pas de surface d'attaque serveur), la confidentialité (aucune métadonnée transmise) et la résilience (fonctionnement hors ligne permanent).

Pourquoi local-first ?

Données sous votre contrôle

Vos secrets restent sur votre appareil, dans un fichier .rkvey chiffré que vous possédez, copiez et déplacez librement — sans compte en ligne ni dépendance à un fournisseur.

Confidentialité respectée

Aucune télémétrie, aucun tracking, aucune statistique d'usage : QubKey n'envoie pas vos métadonnées (sites visités, nombre d'entrées) à un service distant.

Disponibilité permanente

Fonctionne sans connexion internet — pas de maintenance serveur, pas de downtime. Vos mots de passe restent accessibles en voyage, en zone blanche ou après une panne réseau.

Portabilité totale

Export, sauvegarde et migration à tout moment. Changez d'appareil en copiant simplement le fichier .rkvey — vous gardez la main sur vos données à vie.

Comparaison

AspectGestionnaire cloud (ex. 1Password)Local-first (QubKey)
StockageServeurs du fournisseurVotre disque local
ConfidentialitéZero-knowledge côté serveurZero-knowledge sur votre appareil
MétadonnéesPeuvent transiter par le serveurRestent sur votre machine
DisponibilitéDépend du service en ligneFonctionne hors ligne
CoûtAbonnement mensuelGratuit / open-source
RécupérationCompte + support fournisseurClé de récupération que vous enregistrez
PortabilitéExport possible, format propriétaireFichier .rkvey autonome et portable
AuditabilitéCode partiellement ferméOpen-source (Rust + React)
Sync multi-appareilsIntégrée au serviceIntégrée opt-in (cloud QubKey ; auto-hébergement bientôt) ou via fichier (.rkvey)

Synchronisation optionnelle

Synchronisation multi-appareils intégréedésactivée par défaut pour conserver le modèle local-first. Activez-la explicitement dans Paramètres → Synchronisation (coffre ouvert et déverrouillé).

Configuration :

  1. Choisissez le serveur cloud QubKey (l’auto-hébergement sera bientôt disponible en téléchargement)
  2. Créez un compte ou connectez-vous, puis enregistrez cet appareil
  3. Activez la synchronisation — optionnel : sync automatique à l'ouverture du coffre
  4. Sur vos autres appareils, répétez avec le même compte et le même mot de passe maître

Contenu du coffre : le serveur ne reçoit que des snapshots chiffrés (AES-GCM) et des opérations signées HMAC-SHA256. Le mot de passe maître et la clé maître ne quittent jamais votre appareil. Voir Sécurité de la sync intégrée ci-dessous pour le détail.

Procédure cloud :

  1. Installez le client cloud (Dropbox, Google Drive, iCloud…)
  2. Créez un dossier dédié (ex. Cloud/QubKey/)
  3. Placez ou déplacez votre .rkvey dans ce dossier
  4. Attendez la synchronisation initiale
  5. Sur un autre appareil, installez QubKey et ouvrez le même fichier

Le fichier reste chiffré en permanence : seul le mot de passe maître permet d'y accéder, quel que soit le service utilisé pour le transport.

Conseil : évitez d'ouvrir le même coffre simultanément sur plusieurs appareils pour prévenir les conflits de synchronisation.

Procédure USB / NAS :

  1. Déverrouillez votre coffre et quittez QubKey (pour un fichier cohérent)
  2. Copiez le .rkvey sur la clé USB ou partage NAS
  3. Rangez le support dans un lieu sûr
  4. Pour restaurer : copiez le fichier sur le nouvel appareil et ouvrez-le dans QubKey

Méthode recommandée pour les sauvegardes de récupération — aucune connexion internet requise.

Procédure Git (utilisateurs avancés) :

  1. Initialisez un dépôt privé local
  2. Copiez le .rkvey dans le dépôt
  3. Commitez régulièrement après chaque modification importante
  4. Poussez vers un remote privé si souhaité
git init vault-backup
cp ~/Documents/QubKey/main.rkvey vault-backup/
cd vault-backup && git add . && git commit -m "backup $(date +%Y-%m-%d)"

Ne publiez jamais sur un repo public — le fichier reste chiffré, mais expose la structure.

Mode hors-ligne

Hors-ligne total

QubKey fonctionne à 100% hors-ligne.

  • Aucune requête réseau au démarrage
  • Aucune vérification de licence
  • Extension navigateur via native messaging (local)

La vérification Have I Been Pwned est prévue mais non implémentée dans la version actuelle.

Points essentiels

Stratégies de sauvegarde

Sauvegarde desktop : activez la sauvegarde automatique dans Paramètres → Sauvegarde (défaut : toutes les 24 h, 10 copies max) ou créez une sauvegarde manuelle avant une grosse modification

3 copies : original sur disque + 2 sauvegardes (ex. dossier backup_passmanager/ + copie iCloud ou clé USB)

2 supports différents : disque local + cloud OU USB (ne pas tout garder au même endroit)

1 copie hors site : sauvegarde cloud OAuth (Google Drive / OneDrive / Dropbox) ou dossier iCloud, clé USB, NAS

Testez régulièrement : restaurez une sauvegarde depuis Paramètres → Sauvegarde ou ouvrez une copie sur un autre appareil (recommandé : 1× par trimestre)