Mot de passe enregistré Chrome : que risquez-vous en cas de vol de PC ?

Vous avez probablement des dizaines de mots de passe enregistrés dans Chrome. Connexion automatique, formulaires préremplis, synchronisation entre vos appareils : le navigateur de Google gère tout. Mais si votre ordinateur portable est volé, que deviennent ces identifiants stockés localement ?

Comment Chrome stocke vos mots de passe sur le disque dur

Avant de parler de vol, il faut comprendre où vos identifiants se trouvent physiquement. Chrome les conserve dans un fichier de base de données SQLite, dans le dossier de votre profil utilisateur Windows ou macOS.

Ce fichier est chiffré. Depuis la version 127 sur Windows, Chrome utilise un mécanisme appelé App-Bound Encryption (ABE). Le principe : la clé de chiffrement est liée à l’application Chrome elle-même, pas simplement à votre session Windows.

En théorie, un voleur qui copie le fichier de base de données sur une clé USB ne peut pas le déchiffrer sur un autre ordinateur. La clé ne suit pas le fichier. C’est une amélioration réelle par rapport aux anciennes versions, où le chiffrement reposait uniquement sur la session utilisateur du système d’exploitation.

App-Bound Encryption contourné : pourquoi la protection locale ne suffit plus

Le problème, c’est que cette protection a déjà été contournée. Des malwares récents comme ceux attribués au groupe Midnight Blizzard parviennent à extraire les mots de passe malgré l’ABE, directement depuis la machine infectée.

Le scénario le plus courant ne nécessite pas de compétences avancées. Un logiciel de type infostealer, installé via un lien piégé ou une pièce jointe, accède aux fichiers de Chrome pendant que votre session est ouverte. À ce moment, les données sont déchiffrées en mémoire et accessibles.

Main gantée s'approchant d'un ordinateur portable laissé sans surveillance dans un café avec des mots de passe Chrome visibles à l'écran

Vous avez déjà remarqué que Chrome ne vous redemande jamais votre mot de passe Google pour afficher vos identifiants enregistrés ? Il s’appuie sur l’authentification de votre session Windows. Si le voleur a accès à votre session (parce que votre PC n’était pas verrouillé, ou parce que votre mot de passe Windows est faible), il peut consulter tous vos mots de passe en clair dans les paramètres de Chrome.

Cookies de session et passkeys : deux risques moins connus après un vol

Les mots de passe ne sont pas la seule cible. Chrome stocke aussi les cookies de session, ces petits fichiers qui vous maintiennent connecté à Gmail, à votre banque ou à vos réseaux sociaux sans retaper votre identifiant.

Une bonne nouvelle récente : Google a déployé un mécanisme de liaison des cookies à l’appareil. Un cookie de session volé sur le disque ne peut plus être réutilisé sur un autre poste pour détourner votre compte. C’est un progrès concret contre le rejeu de session.

Les passkeys synchronisées, en revanche, posent un problème plus grave. Chrome stocke localement une clé secrète appelée SDS (Sync Data Secret). Si un attaquant récupère cette clé depuis la mémoire du navigateur ou depuis le disque, il obtient un accès aux passkeys associées à votre compte Google.

Le fait critique : cette clé SDS ne peut être ni révoquée ni régénérée dans l’implémentation actuelle. Changer votre mot de passe Google après le vol ne suffit pas à invalider l’accès obtenu via cette clé. C’est une classe de risque que les gestionnaires de mots de passe dédiés ne présentent pas.

Gestionnaire de mots de passe dédié ou Chrome : ce qui change concrètement

Pourquoi un gestionnaire dédié protège-t-il mieux vos données qu’un navigateur ? La différence tient à l’architecture de sécurité, pas au confort d’utilisation.

  • Un gestionnaire dédié (Bitwarden, 1Password, KeePass) chiffre votre coffre-fort avec un mot de passe maître que vous seul connaissez. Sans ce mot de passe, le fichier est inutilisable, même copié sur un autre ordinateur.
  • Chrome délègue le chiffrement au système d’exploitation et à la session utilisateur. Si quelqu’un accède à votre session Windows, les mots de passe sont lisibles sans obstacle supplémentaire.
  • Un gestionnaire dédié verrouille automatiquement le coffre après quelques minutes d’inactivité. Chrome, lui, reste ouvert tant que le navigateur tourne.
  • Les gestionnaires dédiés ne stockent pas de cookies de session ni de clés de passkeys. La surface d’attaque est limitée aux seuls identifiants.

Le compromis est clair : Chrome offre une facilité d’usage supérieure, mais un gestionnaire dédié isole vos identifiants du reste de votre navigation.

Femme vérifiant les mots de passe enregistrés sur Chrome depuis son smartphone dans un salon

Mesures concrètes pour limiter les dégâts après un vol de PC

Si votre ordinateur portable est volé et que vos mots de passe sont dans Chrome, le temps joue contre vous. Voici les actions prioritaires, dans l’ordre.

  • Connectez-vous à votre compte Google depuis un autre appareil et révoquez l’accès de l’ordinateur volé dans les paramètres de sécurité (section « Vos appareils »). Cela déconnecte la session Chrome synchronisée.
  • Changez immédiatement le mot de passe de votre compte Google, puis ceux de vos comptes bancaires et de messagerie. Ce sont les cibles prioritaires.
  • Activez l’authentification à deux facteurs sur tous les services qui le proposent, si ce n’est pas déjà fait. Même avec un mot de passe volé, le second facteur bloque la connexion.
  • Vérifiez vos comptes sur un service comme Google Password Checkup pour identifier les identifiants déjà compromis dans des fuites de données connues.

Si vous utilisiez des passkeys synchronisées via Chrome, la situation est plus délicate. Le changement de mot de passe Google ne révoque pas la clé SDS. Surveillez toute activité suspecte sur vos comptes liés et contactez le support des services concernés si vous détectez des connexions inhabituelles.

Le chiffrement intégré de Chrome progresse, mais le navigateur reste une cible prioritaire pour les infostealers. Migrer ses identifiants vers un gestionnaire dédié et activer le verrouillage automatique de sa session Windows restent les deux gestes les plus efficaces pour qu’un vol de PC ne se transforme pas en vol d’identité numérique.

Quelques actus

Zifub : le Meilleur Site de Streaming Gratuit Disponible

Le streaming est pour l’instant très prisé. Il permet d’économiser de l’espace sur son PC, sur les disques

apprendre à partager vos documents avec d’autres

La recrudescence du travail à distance a su redéfinir les habitudes chez les particuliers et dans le fonctionnement