Trousseau Apple vs Aegis en 2026 : à qui confiez-vous la clé de tous vos comptes ?
En juillet 2023, des milliers d'utilisateurs de Raivo OTP, une application de double authentification populaire sur iPhone, ont ouvert l'application après une mise à jour et découvert que tous leurs codes avaient disparu. L'application avait changé de propriétaire quelques mois plus tôt, presque sans communication publique, et la nouvelle version arrivait avec un modèle d'abonnement. Ceux qui n'avaient pas de sauvegarde ont perdu l'accès à leurs comptes bancaires, à leurs messageries et à leurs serveurs professionnels. L'épisode résume le problème de cette catégorie : l'authentificateur est le dernier verrou entre un attaquant et votre vie numérique, mais presque personne ne sait qui le développe, où sont conservés les secrets ni comment les récupérer s'il faut changer d'outil. Comparer le trousseau d'Apple, désormais intégré à l'application Mots de passe, avec Aegis Authenticator, un projet open source développé aux Pays-Bas, revient à comparer deux réponses opposées à ces trois questions.
Pourquoi l'origine démocratique compte pour les applications de double authentification
Un authentificateur conserve des graines cryptographiques : de courtes chaînes de caractères qui, combinées à l'heure, produisent les codes à six chiffres demandés par votre banque ou votre messagerie. Quiconque détient ces graines peut générer exactement les mêmes codes que vous. C'est pourquoi la juridiction du développeur, l'emplacement des sauvegardes dans le cloud et l'architecture de chiffrement ne sont pas des détails techniques secondaires : ils constituent le cœur du produit. Dans une démocratie pleine, un gouvernement qui veut accéder à ces données a besoin d'une décision de justice, que le fournisseur peut contester et, lorsque la loi le permet, rendre publique. Dans un régime autoritaire, la coopération avec les services de sécurité est obligatoire et secrète. Le cas le plus instructif de 2025 n'est pourtant pas venu d'une autocratie : en février, Apple a retiré sa Protection avancée des données pour les nouveaux utilisateurs au Royaume-Uni (8,28 à l'indice de démocratie de l'EIU), après avoir reçu une injonction fondée sur l'Investigatory Powers Act qui, selon la presse, visait l'accès aux données chiffrées d'iCloud. Le trousseau iCloud est resté chiffré de bout en bout, mais l'épisode a montré que les pressions sur le chiffrement existent aussi dans les démocraties établies, et que l'architecture technique compte autant que la loi.
S'y ajoute une dimension de liberté du consommateur. Un authentificateur qui ne fonctionne qu'à l'intérieur d'un écosystème matériel transforme la sécurité en programme de fidélité forcée : changer de téléphone implique de reconfigurer des dizaines de comptes. Plus un même authentificateur protège de comptes, plus il devient coûteux de le quitter, et ce coût de sortie est précisément ce que les plateformes dominantes ont intérêt à maintenir élevé. Un utilisateur qui ne peut pas partir facilement ne peut pas non plus sanctionner par son choix une mauvaise décision du fournisseur en matière de vie privée. Democratic Market considère la portabilité comme une composante de la souveraineté numérique, de la même manière que le règlement européen sur les marchés numériques la considère comme une composante de la concurrence loyale.
Aegis Authenticator : les Pays-Bas, l'open source et aucun accès à internet
Aegis Authenticator est développé par Beem Development, une petite équipe basée aux Pays-Bas (9,00 à l'indice EIU), et distribué sous licence GPLv3 sur Google Play comme sur F-Droid, le dépôt de logiciels libres pour Android. Sa conception repose sur un choix radical : l'application ne demande pas la permission d'accéder à internet. Les graines sont conservées dans un coffre local chiffré en AES-256 mode GCM, dont la clé est dérivée de votre mot de passe par la fonction scrypt, et le coffre peut être déverrouillé par biométrie via le magasin de clés d'Android. Aegis n'a ni serveurs, ni comptes utilisateurs, ni modèle économique fondé sur les données : il est gratuit et vit de dons. Les sauvegardes automatiques sont écrites dans le dossier de votre choix, à partir duquel vous pouvez les synchroniser avec un cloud européen ou un disque externe, et le format d'export est documenté publiquement, chiffré ou en clair. L'application importe en outre directement depuis Google Authenticator, Authy, FreeOTP, andOTP, 2FAS et d'autres, ce qui facilite la migration.
Sa grande limite est évidente : il n'existe que sur Android. Les utilisateurs d'iPhone ne peuvent pas l'installer, et il n'y a pas de version pour ordinateur. Pour une alternative multiplateforme dans le même esprit, 2FAS Auth, développé en Pologne (7,18 à l'indice EIU) et lui aussi open source, fonctionne sur iOS et Android avec une sauvegarde chiffrée facultative. Proton Pass, de la société suisse Proton AG (Suisse : 9,14), conserve les codes TOTP à côté des mots de passe avec un chiffrement de bout en bout. Et pour les comptes les plus critiques, les clés matérielles FIDO2 du suédois Yubico (Suède : 9,39) ou de l'allemand Nitrokey (Allemagne : 8,80) suppriment totalement le risque qu'une graine soit copiée depuis un téléphone compromis. Les clés matérielles résistent en outre par construction à l'hameçonnage, puisqu'elles vérifient le domaine du site avant de répondre, ce qu'aucun code à six chiffres ne sait faire.
Le trousseau Apple et l'application Mots de passe : un confort maximal, une sortie étroite
Apple Inc. a son siège à Cupertino, en Californie, et les États-Unis obtiennent 7,85 à l'indice EIU. Depuis iOS 15, le trousseau iCloud peut générer des codes de validation TOTP et, avec iOS 18 en septembre 2024, Apple les a déplacés dans une application autonome, Mots de passe, qui regroupe mots de passe, clés d'identification (passkeys), codes de validation et réseaux Wi-Fi. L'intégration est excellente : Safari et les applications remplissent le code automatiquement, la synchronisation entre iPhone, iPad et Mac est instantanée et le trousseau est chiffré de bout en bout, de sorte qu'Apple affirme ne pas pouvoir en lire le contenu. La protection physique est également solide : les clés sont gérées dans la Secure Enclave du processeur, conçue par Apple et fabriquée par TSMC à Taïwan (8,92 à l'indice EIU). Pour qui vit entièrement dans l'écosystème Apple, c'est probablement l'option la plus confortable et la plus sûre du marché, sans coût supplémentaire.
Le problème se situe à la sortie. Il n'existe pas d'application Mots de passe pour Android, et sous Windows elle ne fonctionne que via iCloud pour Windows et une extension de navigateur. L'export des codes de validation a longtemps été limité et mal documenté. Apple a progressé avec iOS 26 en adoptant le protocole d'échange d'identifiants de la FIDO Alliance pour transférer les clés d'identification entre gestionnaires, mais pour l'utilisateur moyen, extraire des dizaines de graines TOTP de l'écosystème reste loin d'être trivial. Une question structurelle s'ajoute : même si l'assemblage des iPhone s'est diversifié vers l'Inde (7,18), une part importante des appareils est toujours fabriquée en Chine (2,12 à l'indice EIU), ce qui expose la chaîne d'approvisionnement du matériel qui garde vos secrets à un environnement sans garanties démocratiques, même si la conception de la puce atténue ce risque.
Les marques à risque démocratique : Yandex Key et les authentificateurs d'origine opaque
À l'extrémité du risque élevé se trouve Yandex Key, l'authentificateur du groupe technologique russe Yandex. La Russie obtient 2,22 à l'indice EIU, et sa législation oblige les entreprises à stocker les données sur le territoire russe et à les mettre à disposition des services de sécurité. Un authentificateur dont la sauvegarde dans le cloud est soumise à ce régime n'est pas une option acceptable pour un citoyen européen, aussi pratique soit-il. Le second groupe à risque est plus diffus mais bien plus nombreux : les dizaines d'applications de double authentification qui apparaissent dans les boutiques sous des noms génériques, sans développeur identifiable, avec des permissions excessives et des kits publicitaires intégrés. Certaines se présentent comme gratuites et monétisent les données d'usage ; d'autres changent de mains sans prévenir, comme Raivo OTP. Lorsque l'origine est opaque, Democratic Market la traite comme un risque démocratique, car il est impossible de savoir quelle juridiction pourrait exiger l'accès aux données. Même des services d'entreprises de pays démocratiques ont connu des incidents : en juillet 2024, Twilio a confirmé qu'une interface d'Authy avait permis de collecter quelque 33 millions de numéros de téléphone, rappelant que tout serveur centralisé constitue une cible.
Comparatif technique : sécurité, portabilité, prix et profil démocratique
En sécurité cryptographique, les deux sont solides : Aegis chiffre son coffre localement en AES-256-GCM avec scrypt ; Apple chiffre le trousseau de bout en bout et protège les clés dans la Secure Enclave. En surface d'attaque, Aegis l'emporte nettement, car sans permission réseau il ne peut pas laisser fuiter de données même en cas de faille, alors que le trousseau dépend de la sécurité de votre compte Apple et des serveurs d'iCloud. En confort, Apple gagne : remplissage automatique dans Safari, synchronisation automatique et aucune configuration. En portabilité, Aegis est supérieur : il importe depuis presque n'importe quelle application et exporte en quelques secondes vers un format ouvert ; Apple a progressé avec la norme d'échange d'identifiants mais continue d'attacher l'utilisateur à son matériel. En plateformes, Apple couvre iPhone, iPad, Mac et Vision Pro ; Aegis, uniquement Android. En prix, les deux sont gratuits, mais le trousseau suppose l'achat d'appareils Apple, alors qu'Aegis fonctionne sur des téléphones Android de milieu de gamme, par exemple ceux du fabricant néerlandais Fairphone. En profil démocratique, Aegis associe un développement néerlandais (9,00), un code auditable et l'absence de serveurs ; Apple associe un siège américain (7,85), un chiffrement robuste, des pressions gouvernementales documentées sur le chiffrement et une chaîne de fabrication en partie chinoise (2,12).
Législation européenne 2026 sur l'authentification et la double authentification
Plusieurs textes européens convergent sur cette catégorie. La directive NIS2, transposée par les États membres depuis octobre 2024, exige en son article 21 que les entités essentielles et importantes recourent à l'authentification multifacteur lorsque c'est approprié, ce qui a fortement accéléré l'adoption des authentificateurs dans les entreprises de taille intermédiaire. Le règlement eIDAS 2 oblige chaque État membre à proposer un portefeuille européen d'identité numérique avant la fin de 2026, qui intégrera une authentification forte et concurrencera en partie les authentificateurs privés ; en France, l'application France Identité en constitue la préfiguration. La directive sur les services de paiement DSP2 impose déjà l'authentification forte pour les paiements en ligne, et le futur règlement sur les services de paiement durcira les règles contre la fraude. Le règlement sur les marchés numériques désigne Apple comme contrôleur d'accès et l'oblige à permettre l'interopérabilité et des applications par défaut alternatives sur iOS, ce qui a facilité en Europe le remplissage automatique des codes par des gestionnaires tiers sur iPhone. Enfin, le règlement sur la cyberrésilience impose, à partir du 11 septembre 2026, le signalement des vulnérabilités activement exploitées dans les produits comportant des éléments numériques, et imposera en 2027 l'ensemble des exigences de sécurité dès la conception. L'article 32 du RGPD complète le cadre en exigeant des mesures techniques appropriées. L'ANSSI et la CNIL recommandent expressément la double authentification par application ou clé matérielle plutôt que par SMS.
Comment Democratic Market évalue les authentificateurs
Notre méthodologie pour les applications de double authentification note six critères. Un : la juridiction du développeur et sa note EIU, avec un minimum de 6,0. Deux : l'architecture de stockage, où nous valorisons le chiffrement local ou de bout en bout et pénalisons les sauvegardes dans le cloud que le fournisseur peut déchiffrer. Trois : la portabilité, mesurée par l'existence d'imports et d'exports dans des formats ouverts et documentés. Quatre : la transparence du code, avec une priorité pour l'open source et les audits indépendants publiés. Cinq : le modèle économique et la stabilité de l'actionnariat, car un changement de propriétaire peut modifier la sécurité du jour au lendemain. Six : la surface d'attaque, y compris les permissions réseau, les kits tiers et la télémétrie. Selon ces critères, Aegis obtient la note maximale sur Android ; 2FAS, Proton Pass et les clés de Yubico et Nitrokey obtiennent de très bonnes notes ; le trousseau d'Apple obtient une bonne note en sécurité et une note faible en portabilité ; Yandex Key et les authentificateurs sans développeur identifiable sont exclus.
Guide pratique : choisir et migrer son authentificateur
La première étape est l'inventaire : notez tous les comptes protégés par double authentification et signalez les plus critiques, comme la messagerie principale, la banque, le gestionnaire de mots de passe et les comptes professionnels. La deuxième étape consiste à choisir l'architecture. Sur Android, installez Aegis depuis F-Droid ou Google Play, définissez un mot de passe robuste pour le coffre et activez les sauvegardes automatiques dans un dossier synchronisé avec un service européen. Sur iPhone, si vous voulez être indépendant de l'écosystème, 2FAS ou Proton Pass sont les alternatives les plus équilibrées ; si vous préférez le confort du trousseau d'Apple, conservez en parallèle une copie hors ligne des graines de vos comptes critiques. La troisième étape consiste à migrer compte par compte : plutôt que de transférer d'anciennes graines, le plus sûr est de désactiver puis réactiver la double authentification sur chaque service, en scannant le nouveau QR code et en conservant les codes de récupération. La quatrième étape consiste à renforcer les comptes critiques avec une clé matérielle FIDO2, en enregistrant toujours deux clés au cas où vous en perdriez une. La cinquième étape est le test de restauration : supprimez l'application sur un téléphone de test, restaurez-la depuis la sauvegarde et vérifiez que les codes correspondent. Une sauvegarde jamais testée n'est pas une sauvegarde. Refaites ce test une fois par an ou à chaque changement de téléphone, et ne conservez pas le mot de passe du coffre sur l'appareil qu'il protège.
Conclusion : l'authentificateur recommandé par Democratic Market en 2026
Pour les utilisateurs d'Android, la recommandation est Aegis Authenticator : développement néerlandais, open source, aucun accès à internet, chiffrement robuste et portabilité totale. Pour les utilisateurs d'iPhone attachés à leur indépendance, 2FAS ou Proton Pass offrent un équilibre raisonnable entre confort, origine démocratique et capacité d'export. Le trousseau d'Apple et l'application Mots de passe restent un choix sûr pour qui vit entièrement dans l'écosystème Apple, à condition d'accepter en connaissance de cause que la sortie est étroite et de conserver les codes de récupération en dehors. Pour les comptes que vous ne pouvez pas vous permettre de perdre, ajoutez une clé matérielle Yubico ou Nitrokey. Et supprimez tout authentificateur dont vous ne pouvez pas identifier le développeur ou qui dépend de serveurs situés en Russie ou en Chine. La sécurité de vos comptes ne devrait dépendre ni de la marque de votre téléphone, ni du bon vouloir d'un propriétaire inconnu.
