Skip to main content

Command Palette

Search for a command to run...

Gestionnaire de Mots de Passe Auto-Hébergé sur Raspberry Pi — Guide Complet 2026

Updated
9 min readView as Markdown

Gestionnaire de Mots de Passe Auto-Hébergé sur Raspberry Pi — Guide Complet 2026

Faire tourner un gestionnaire auto-hébergé sur un Raspberry Pi est l'un des choix les plus intelligents pour les utilisateurs soucieux de vie privée en 2026. Contrôle total de votre coffre, aucun abonnement, et la satisfaction de faire tourner votre propre infrastructure sur du matériel qui coûte moins d'un an de LastPass Premium.

Ce guide compare les trois meilleures options pour Raspberry Pi — Vaultwarden, KeePassXC et VaultKeepR — et vous accompagne dans une installation complète.

Pourquoi Auto-Héberger sur Raspberry Pi ?

Avantage Ce Que Ça Signifie
Propriété totale des données Votre coffre chiffré ne quitte jamais du matériel que vous contrôlez
Zéro abonnement Pas de frais mensuels ni annuels — votre électricité est le seul coût
Vie privée par conception Pas de télémétrie, pas d'analytics tiers, pas de compte requis
Synchro permanente Téléphone, portable et appareils familiaux se synchronisent sur votre réseau local ou VPN
Formation Vous apprenez le vrai Linux, le réseau et la sécurité

Les arbitrages sont réels : vous êtes responsable des mises à jour, sauvegardes, disponibilité et sécurité physique. Pour la plupart des utilisateurs domestiques, c'est une fonctionnalité, pas un bug.

Configuration Matérielle Requise

Minimum (Vaultwarden, KeePassXC)

  • Raspberry Pi 4 Model B (4 Go de RAM) ou plus récent
  • Carte microSD 32 Go Class 10 (Samsung EVO Select recommandée)
  • Alimentation officielle USB-C (5,1 V / 3 A)
  • Câble Ethernet (le Wi-Fi fonctionne mais est moins fiable pour la synchro)

Recommandé pour VaultKeepR (IPFS)

  • Raspberry Pi 5 (8 Go) ou Pi 4 (8 Go)
  • microSD 128 Go+ ou SSD USB 3.0 (le cache IPFS grandit)
  • UPS HAT (par exemple Geekworm, SunFounder) — protège des coupures de courant
  • Ethernet (obligatoire pour la performance IPFS)

Option 1 : Vaultwarden sur Raspberry Pi

Vaultwarden est un port communautaire Rust du serveur Bitwarden. Il utilise ~50 Mo de RAM et tourne confortablement sur un Pi 3.

Installation via Docker (recommandée)

# Mettre à jour le système
sudo apt update && sudo apt upgrade -y

# Installer Docker
curl -fsSL https://get.docker.com -o get-docker.sh
sudo sh get-docker.sh
sudo usermod -aG docker $USER

# Créer un dossier pour Vaultwarden
mkdir -p ~/vaultwarden && cd ~/vaultwarden

Créez docker-compose.yml :

version: "3"
services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    volumes:
      - ./vw-data:/data
    ports:
      - 80:80
    environment:
      - DOMAIN=https://vault.example.com
      - SIGNUPS_ALLOWED=false   # Désactiver l'inscription publique
      - INVITATIONS_ALLOWED=true
      - SHOW_PASSWORD_HINT=false
      - LOG_LEVEL=warn
docker compose up -d

Exposer Sécurisément avec Tailscale

N'ouvrez PAS le port 443 sur internet. Utilisez Tailscale pour un accès privé :

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up

Installez Tailscale sur votre téléphone et portable, puis accédez à http://<ip-tailscale-du-pi> depuis n'importe où dans votre tailnet.

Avantages et Inconvénients

Avantages Inconvénients
Éprouvé (utilisé par des millions) Exige toujours email + mot de passe maître
Compatibilité totale avec les clients Bitwarden Modèle serveur centralisé (point de défaillance unique)
Gratuit, open source Sauvegardes, mises à jour et correctifs à votre charge
Communauté active Image Docker lourde (300 Mo+)

Option 2 : KeePassXC + Syncthing

KeePassXC est un gestionnaire desktop sans serveur central. Vous synchronisez le fichier .kdbx entre appareils avec Syncthing (synchro de fichiers pair-à-pair).

Installation

# Installer KeePassXC desktop
sudo apt install keepassxc -y

# Installer Syncthing
sudo apt install syncthing -y
sudo systemctl enable --now syncthing@$USER

Ouvrez http://localhost:8384 dans un navigateur, configurez les dossiers et partagez le fichier .kdbx entre vos appareils.

Avantages et Inconvénients

Avantages Inconvénients
Aucun serveur — totalement P2P Pas d'autofill mobile natif (utilisez Strongbox ou KeePassDX)
Format KeePass stable depuis 20+ ans Pas de synchro temps réel multi-appareils (niveau fichier seulement)
Conception offline-first solide Résolution manuelle des conflits si deux appareils modifient en même temps
Empreinte de ressources minime Pas de 2FA TOTP intégrée (via plugins KeePassXC)

Option 3 : VaultKeepR (Décentralisé, Sans Email)

VaultKeepR est construit autour d'IPFS pour la synchro, donc il fonctionne sans serveur central. Sur un Raspberry Pi 5, vous faites tourner un nœud IPFS léger qui met en cache et sert votre coffre chiffré à vos autres appareils.

Pourquoi VaultKeepR est Différent

  • Pas d'email, pas de compte — l'identité de votre appareil est une passkey WebAuthn ou un compte à smart contract
  • Aucun serveur central à pirater — votre coffre est chiffré côté client avec XChaCha20-Poly1305 et distribué sur IPFS
  • Open source — chaque ligne de code est auditable sur GitHub
  • Fonctionne hors ligne — le cache vit sur votre Pi et vos appareils, vous pouvez vous connecter même si le réseau IPFS est injoignable

Installer le Nœud VaultKeepR sur Pi 5

# Installer IPFS
wget https://dist.ipfs.tech/kubo/v0.30.0/kubo_v0.30.0_linux-arm64.tar.gz
tar -xvzf kubo_v0.30.0_linux-arm64.tar.gz
cd kubo && sudo bash install.sh
ipfs init --profile server
ipfs config --json API.HTTPHeaders.Access-Control-Allow-Origin '["*"]'
sudo systemctl enable --now ipfs

Installez ensuite le client desktop VaultKeepR depuis /fr/download, pointez-le vers l'API IPFS de votre Pi sur http://<ip-du-pi>:5001, et votre coffre se synchronise en pair-à-pair.

Avantages et Inconvénients

Avantages Inconvénients
Vraiment décentralisé — pas de point de défaillance unique Projet plus récent, communauté plus petite que Vaultwarden
Fonctionne hors ligne via cache local Le stockage IPFS se paie en FIL ou s'épingle gratuitement (petits coffres gratuits)
Pas d'email, pas de mot de passe maître, pas de compte central Application mobile en développement actif
Crypto moderne (XChaCha20-Poly1305 + Argon2id) Nécessite des connaissances IPFS pour la configuration avancée

Comparatif : Gestionnaires sur Raspberry Pi en 2026

Fonctionnalité Vaultwarden KeePassXC + Syncthing VaultKeepR
Architecture Client-serveur (Docker) Synchro de fichiers P2P P2P (IPFS)
Utilisation RAM ~50 Mo ~150 Mo (Syncthing + KeePassXC) ~120 Mo (nœud IPFS)
Email requis Oui Non Non
Mot de passe maître Oui Oui (mot de passe de la base) Non (passkey biométrique ou smart account)
Autofill mobile App Bitwarden Strongbox / KeePassDX VaultKeepR iOS / Android
Support hors ligne Limité Oui (fichier) Oui (cache local)
Open source Oui Oui Oui
Temps d'installation 30 min 20 min 45 min
Idéal pour Familles, power users Maximalistes de la vie privée Utilisateurs crypto-natifs, défenseurs de la décentralisation

Durcissement de Sécurité de Votre Pi

Quelle que soit l'option choisie, suivez ces étapes :

  1. Changez le mot de passe de l'utilisateur pi par défaut (ou désactivez la connexion par mot de passe).
  2. Activez l'authentification SSH par clé uniquement :
    sudo sed -i 's/^#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
    sudo systemctl restart ssh
    
  3. Activez le pare-feu UFW :
    sudo apt install ufw -y
    sudo ufw allow 22/tcp
    sudo ufw enable
    
  4. Chiffrez la carte SD avec LUKS (avancé — voir la documentation Raspberry Pi).
  5. Configurez les mises à jour de sécurité automatiques :
    sudo apt install unattended-upgrades -y
    sudo dpkg-reconfigure -plow unattended-upgrades
    
  6. Configurez des sauvegardes automatiques vers un second appareil ou un stockage cloud chiffré (Backblaze B2 est économique).

Stratégie de Sauvegarde

Pour les trois options, suivez la règle 3-2-1 :

  • 3 copies de votre coffre chiffré
  • 2 supports de stockage différents (microSD + SSD USB par exemple)
  • 1 hors site (cloud chiffré, second lieu physique)

Pour Vaultwarden, sauvegardez le volume vw-data chaque nuit :

tar -czf vw-backup-$(date +%F).tar.gz ~/vaultwarden/vw-data

Pour KeePassXC, sauvegardez le fichier .kdbx (Syncthing le réplique automatiquement sur tous vos appareils).

Pour VaultKeepR, votre coffre est déjà sur IPFS (répliqué sur des centaines de nœuds), mais gardez une sauvegarde NFC hors ligne pour la récupération de sinistre (voir notre guide de sauvegarde NFC chiffrée).

Que Choisir ?

  • Vous voulez l'option la plus mature et connue → Vaultwarden
  • Vous voulez zéro serveur, la simplicité du fichier → KeePassXC + Syncthing
  • Vous voulez la crypto moderne, pas d'email et une vraie décentralisation → VaultKeepR

Les trois sont excellents. Le meilleur est celui que vous maintiendrez réellement à jour et sauvegardé.

Prochaines Étapes


Utile ? Abonnez-vous à notre blog pour des tutoriels d'auto-hébergement et des conseils sécurité mensuels.

FAQ

Peut-on faire tourner un gestionnaire auto-hébergé sur Raspberry Pi ?

Oui. Un Raspberry Pi 4 (4 Go+) ou Pi 5 fait tourner confortablement Vaultwarden, un serveur KeePassXC, ou même un nœud IPFS de VaultKeepR. Une carte microSD de 32 Go+ et un UPS HAT sont recommandés pour la fiabilité.

Un Raspberry Pi est-il assez sûr pour stocker des mots de passe ?

Un Raspberry Pi est aussi sûr que n'importe quel serveur Linux si vous le maintenez à jour, désactivez les mots de passe par défaut, activez l'authentification SSH par clé, et le placez derrière un pare-feu ou un VPN comme Tailscale. Le plus grand risque est le vol physique — chiffrez la carte SD avec LUKS si vous avez besoin de ce niveau de protection.

Quel gestionnaire est le meilleur pour Raspberry Pi ?

Pour un modèle client-serveur complet, Vaultwarden (Rust, ~50 Mo de RAM) est le plus populaire. Pour une configuration totalement décentralisée, VaultKeepR fait tourner un nœud IPFS sur le Pi et synchronise en pair-à-pair sans serveur central.