Avis LastPass (2024) : saura-t-il faire oublier son année noire ?

Fanny Dufour
Publié le 03 juillet 2024 à 15h48
Clubic - Notre avis sur LastPass
Clubic - Notre avis sur LastPass

L'une des choses les plus importantes pour un gestionnaire de mots de passe est d'avoir la confiance de ses utilisateurs. Après tout, ces logiciels sont chargés de conserver leurs données les plus précieuses, qui leur permettent de se connecter à des comptes qui contiennent des informations personnelles et importantes. Et LastPass, qui a un temps été l'un des gestionnaires de mots de passe les plus populaires, a perdu une partie de cette confiance avec les deux incidents de sécurité dont il a été victime en 2022. Tout le but en 2024 pour l'entreprise sera donc de la retrouver. Et peut-être de se refaire une bonne place sur le podium des meilleurs gestionnaires de mots de passe ?

Clubic
LastPass
  • moodVersion gratuite limitée
  • databaseStockage illimité
  • browse_activityNotification de fuite
  • lockChiffrement AES-256
6 / 10
Les plus
  • Stockage illimité des mots de passe
  • Surveillance du dark web (Premium)
  • Interface
  • Gestion des mots de passe des logiciels Windows
Les moins
  • Pas de double authentification quand on se connecte
  • Pas de VPN
  • Petits soucis de connexion à la version en ligne

LastPass a décidé de jouer la transparence concernant les deux incidents de sécurité dont elle a été victime durant l'année 2022. Pour rappel, en août 2022, l'entreprise annonçait que des pirates avaient réussi à accéder à l'environnement de développement du logiciel. À l'époque, elle se voulait rassurante : les données des utilisateurs n'avaient pas été compromises et il n'avait pas été possible pour les acteurs malveillants d'injecter du code. En décembre 2022, l'histoire s'est répétée, à cause notamment des informations obtenues lors de l'attaque d'août. Cette fois, les attaquants ont obtenu beaucoup plus de données, dont les informations personnelles des utilisateurs et leurs coffres-forts, heureusement chiffrés, bien que certaines informations non critiques étaient stockées en clair.

Plus tard, la maison mère de LastPass, GoTo, a dévoilé que le gestionnaire n'avait pas été le seul service visé dans l'attaque de novembre 2022. Dans le cas de ces autres logiciels, encore plus de données avaient pu être récupérées par les pirates. Avec un de ses derniers posts de blog, signé par son PDG Karim Toubba, LastPass joue la transparence et détaille ce qu'il s'est passé et les mesures prises par l'entreprise pour éviter ces situations à l'avenir.

L'entreprise tient en premier lieu à rassurer : la sécurité de son produit n'est pas remise en cause, car les attaques n'ont pas eu lieu à cause d'une faille quelconque dans son logiciel. Par deux fois, des employés de LastPass ont vu leur appareil être compromis par des attaquants qui ont exploité une faille d'un logiciel tiers et obtenu ainsi des accès. LastPass indique avoir mis en place de nouvelles règles et technologies pour sécuriser l'accès aux données qu'elle stocke. En plus de ces explications, une liste des données potentiellement compromises et des actions à entreprendre, aussi bien pour les particuliers que pour les business, sont disponibles sur le site. Une communication tardive, mais attendue, qui permet enfin à chacun de se faire une idée sur la question.

L’offre

LastPass propose une version gratuite qui est très attractive, car elle permet le stockage illimité de vos mots de passe, mais sur un seul appareil. Pour moins de 3 euros par mois, vous bénéficiez de la version Premium qui permet le partage de mots de passe (ou d’informations privées) avec plusieurs personnes, l’accès d’urgence, 1 Go de stockage chiffré pour y sauvegarder des documents sensibles (avis d’imposition, passeports, cartes d’identité) et enfin différentes options d’authentification multifacteurs.

Cette version Premium permet également d’accéder à un « Tableau de sécurité » qui vous indique votre « Score de sécurité » (mots de passe à risque) et si des mots de passe se retrouvent sur le Dark web. Cette
fonction recherche en permanence vos adresses e-mail dans une base de données d’identifiants piratés, et vous prévient immédiatement si elles ont fuité.

Comme Dashlane, LastPass propose un forfait conçu pour les familles. Ce compte familial coûte moins de 4 euros par mois et il est fourni avec six licences Premium. 

Interface et ergonomie

LastPass permet d'ajouter facilement différents types d'informations sensibles.

LastPass existe en plusieurs versions : une extension pour navigateur web (Firefox, Chrome, Edge, Opera, Safari) et une application pour mobile, sur Android et iOS.

La configuration est très simple. Pour ajouter vos mots de passe dans LastPass, il suffit de se connecter au site dont vous voulez sauvegarder le mot de passe, puis de saisir vos identifiants sur la page de connexion et de vous connecter.

Lorsque la connexion est réussie, une boîte de dialogue s’affiche et vous invite à enregistrer le mot de passe dans LastPass. Rien de révolutionnaire puisque cette fonction est proposée par de nombreux gestionnaires de mots de passe, mais elle a le mérite d’être très claire : il suffit de cliquer sur le bouton « Ajouter » pour enregistrer le mot de passe. L’ajout de documents dans votre coffre-fort est également très facile. Accessible intégralement avec la version Premium, le « Tableau de sécurité » affiche aussi des informations et des recommandations très claires. Enfin, les applications pour iPhone et Android sont des modèles d’intuitivité.

Le tableau de sécurité de LastPass.

La sécurité

Pour assurer son business et ne plus ternir sa réputation, LastPass prend la sécurité au sérieux en utilisant le chiffrement AES 256 bits avec SHA-256 PBKDF2 et le hachage. Des mesures indispensables, car en 2015 l’éditeur avait été victime d’une intrusion informatique dans ses systèmes. Mais les mots de passe des utilisateurs n’auraient pas été compromis. En 2019, une vulnérabilité signalée en privé, et pouvant potentiellement compromettre les mots de passe, avait été rapidement corrigée. D’ailleurs, LastPass dispose de son programme de bug bounty. Notons cependant une seconde tentative de piratage en décembre 2022. La société expliquait : « Les mots de passe de nos clients restent chiffrés et sécurisés grâce à l’architecture Zero Knowledge ».

Le service propose une option de récupération de votre mot de passe maître. Mais étant donné que ce gestionnaire applique le « Zero Knowledge » (l’éditeur n’a pas accès à vos données), il est nécessaire de passer pas des étapes préliminaires d’identification avec authentification par empreinte digitale ou par reconnaissance faciale. Lorsque vous aurez de nouveau accès à votre compte, vous pourrez réinitialiser votre mot de passe maître.

LastPass vous permet aussi de vérifier le niveau de confidentialité de vos comptes en vous indiquant si des mots de passe ont été compromis, s’ils sont « faibles » ou réutilisés. Très pratique (surtout avec la version Families pour contrôler l’usage d’Internet de ses enfants…), cette solution permet de blacklister certaines adresses URL ou des applications. Enfin, pour chacun de vos mots de passe vous pouvez choisir « la connexion automatique » ou de « demander le mot de passe maitre ».

KeePass : différentes solutions d'authentification multiples.

Fonctionnalités additionnelles

LastPass ne vous surprendra pas avec des fonctionnalités plus ou moins fantaisistes. Il propose quelques options intéressantes destinées à renforcer la confidentialité de vos documents et de votre identité numérique. Vous pouvez ajouter un contact d’urgence ayant accès à votre compte (très pratique si vous oubliez votre mot de passe principal). Encore faut-il s’assurer que le contact en question a bien mis en place différentes procédures pour assurer sa sécurité informatique…
Enfin, LastPass permet de gérer les codes d’accès et mot de passe de vos
applications installées sur Windows.

Conclusion
Note générale
6 / 10

LastPass est très facile à maîtriser. Tout est intuitif et bien organisé, que ce soit avec la version à installer sur ordinateur ou les applications mobiles. Comme d’autres gestionnaires en ligne, la version desktop offre plus de possibilités de réglages. Disponible gratuitement ou en version Premium (et Famille), LastPass répondra à tous vos besoins. Cependant, avec une année 2022 marquée par les problèmes de sécurité rencontrés par l'entreprise, la réputation de LastPass est désormais ternie, et il sera nécessaire pour le gestionnaire de redoubler d'efforts pour regagner la confiance des utilisateurs.

Les plus
  • Stockage illimité des mots de passe
  • Surveillance du dark web (Premium)
  • Interface
  • Gestion des mots de passe des logiciels Windows
Les moins
  • Pas de double authentification quand on se connecte
  • Pas de VPN
  • Petits soucis de connexion à la version en ligne
Sous-notes
Efficacité
10
Fonctionnalités
9
Performances
9
Ergonomie
10
Par Fanny Dufour

Arrivée dans la rédaction par le jeu vidéo, c’est par passion pour le développement web que je me suis intéressée plus largement à tout ce qui gravite autour de notre consommation des outils numériques, des problématiques de vie privée au logiciel libre en passant par la sécurité. Fan inconditionnelle de science-fiction toujours prête à expliquer pendant des heures pourquoi Babylon 5 est ma série préférée.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Nos experts recommandent des produits et services technologiques en toute indépendance. Si vous achetez via un lien d’affiliation, nous pouvons gagner une commission. Les prix mentionnés sont susceptibles d'évoluer. En savoir plus
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Commentaires (10)
bmustang

sans aucune hésitation, je lui préfère bitwarden, très bien fait et hébergé en local en plus.

LaRaclure

KeePass

cirdan

Peut-on vraiment avoir confiance lorsqu’on utilise une appli qui gère la synchronisation de tous ses mots de passe ? Il me semble quand même qu’on sacrifie le risque au confort.
Pour davantage de sécurité, la gestion en local est préférable. C’est davantage de manip, moins pratique, mais sans doute plus fiable.
Si on s’accommode de son interface austère, KeePass est une solution à considérer.

GhostKilla

Idem, Bitwarden, j’avais commencé avec lastpass et du jour au lendemain mon compte n’existait plus, depuis je ne peux que le déconseillé !

Bitwarden aucun soucis depuis, il est parfait et léger

Adrift

LastPass viens juste de changer son offre gratuite limitant l’access soit depuis des appareils mobile uniquement soit des appareil desktop uniquement.
Ca change tout vraiment… Au vu de leurs facon de changer de politique litteralement a la derniere seconde, je pense que la notation devrais aller de 9 a 0 :smiley:
Absolument a eviter

CallMeLeDuc

je m’en sert depuis des années sans aucun soucis, il s’est amélioré au fil des ans, l’appli android est toute aussi pratique avec reconnaissance tactile.

jardinero

J’ai Google chrome qui garde mes mdp ,est ce une hérésie ?

djill

Je viens de changer sur bitwarden après plus de 3 ans sur lastpass. C’est parfait!

jibi049

Je commence à douter de l’objectivité de ce test quand on lit à la fin :
« Cet article contient des liens d’affiliation, ce qui signifie qu’une commission peut être reversée à Clubic. Les prix mentionnés sont susceptibles d’évoluer. »
Tout est dit.

Felaz

Bonjour, ca le mérite d’être écrit :wink: Nos tests sont vraiment impartiaux, les rédacteurs et les chefs de rubrique peuvent vous le confirmer si jamais il y avait toujours un doute.