Le coffre-fort de mots de passe que même Klavox ne peut pas lire
Chiffrement de bout en bout, zero-knowledge : vos mots de passe sont chiffrés sur votre appareil avant de quitter l'écran. Souverain européen, web + Android + iOS.
Cœur crypto portable et vérifiable — primitives éprouvées uniquement, jamais de crypto maison.
Zero-knowledge, au sens strict
Aucun secret en clair — mot de passe maître, vaultKey, entrées — n'atteint jamais le serveur, les journaux, la télémétrie ou une URL. Compromettre le serveur ne donne accès qu'à du ciphertext.
-
Primitives éprouvées uniquementlibsodium / WebCrypto / Argon2id — jamais de crypto maison.
-
Nonce aléatoire uniqueUn nonce par chiffrement, AEAD systématique (intégrité + confidentialité).
-
Cœur crypto partagé et portableUn seul code TypeScript, sans dépendance réseau, réutilisé identiquement par web, Android et iOS.
-
Sync ciphertext-onlyRévisions, horodatages et tombstones pour la synchro multi-appareils — jamais de contenu lisible.
Un coffre complet, pensé pour durer
Le cœur crypto et le modèle de coffre sont déjà en développement ; le reste suit la feuille de route publique.
Générateur de mots de passe
Génération locale, entropie forte, réglages longueur/symboles/ambiguïté.
TOTP intégré
Codes à double facteur générés dans le coffre, chiffrés comme toute autre entrée.
Synchro multi-appareils
Révisions + résolution de conflits (dernier écrit gagne par champ), chiffrement de bout en bout.
Web, Android, iOS
Coffre PWA + apps natives, keystore/secure enclave, biométrie et autofill.
Import / export chiffré
Import Bitwarden, 1Password, CSV — export chiffré pour reprendre la main à tout moment.
Clé de récupération
Clé de secours optionnelle générée à l'inscription — seul filet de sécurité en cas de mot de passe maître perdu.
Intelligence Kopilvia — IA-first, souveraine
Recommandations de sécurité (mot de passe faible, réutilisé, présent dans une fuite connue) calculées par Kopilvia, le SDK d'IA souveraine de la galaxie SANTVIA — sur la feuille de route, hébergé en UE, jamais sur vos secrets en clair.
Klavox face à Bitwarden, 1Password, Proton Pass
Le zero-knowledge n'est pas un argument exclusif de Klavox : la différence tient à la souveraineté légale, à l'ouverture du cœur crypto et au coffre local réellement gratuit.
| Critère | Klavox | Bitwarden | 1Password | Proton Pass |
|---|---|---|---|---|
| Zero-knowledge | Oui | Oui | Oui | Oui |
| Éditeur & hébergement | SANTVIA — France / UE | Bitwarden Inc. — États-Unis (auto-hébergement possible en UE) | 1Password — Canada | Proton — Suisse |
| Cœur crypto ouvert | Oui, portable TS | Oui | Non | Oui (apps clientes) |
| Coffre local gratuit sans compte | Oui | Non (compte requis) | Non (essai payant) | Non (compte requis) |
| Cible | Grand public + pro, galaxie SANTVIA | Grand public + entreprise | Grand public + entreprise | Grand public |
Comparatif établi sur la base des informations publiques des éditeurs respectifs, à la date de publication de cette page. Klavox est en développement (cœur crypto livré) — voir la feuille de route.
Gratuit en local, tarifs de synchro à venir
Aucun chiffre n'est encore fixé pour la synchronisation et les équipes : ils seront publiés au lancement, alignés sur les offres de la galaxie SANTVIA.
- Coffre chiffré, un seul appareil
- Générateur de mots de passe
- TOTP intégré
- Aucun compte requis
- Synchro ciphertext-only, tous appareils
- Apps Android + iOS, autofill
- Clé de récupération
- Partage sécurisé d'entrées
- Administration & annuaire
- WebAuthn / 2FA imposable
Klavox se compose avec le reste de la galaxie
Chaque produit SANTVIA reste utilisable seul ; ensemble, ils forment une suite souveraine cohérente.
Questions fréquentes
Le serveur Klavox peut-il voir mes mots de passe ?
Non. Klavox chiffre chaque entrée côté client avant tout envoi. Le serveur ne stocke et ne synchronise que du texte chiffré : ni le mot de passe maître, ni la vaultKey, ni vos mots de passe ne lui sont jamais transmis en clair.
Quel chiffrement utilise Klavox ?
Argon2id pour la dérivation du mot de passe maître, HKDF-SHA256 pour l'étirement de clé, et AEAD (XChaCha20-Poly1305 ou AES-256-GCM) avec nonce aléatoire unique pour chaque entrée. Uniquement des primitives éprouvées.
Klavox est-il gratuit ?
Le coffre local, sans synchronisation, est gratuit. Les formules de synchronisation multi-appareils et de partage d'équipe sont en préparation ; leurs tarifs seront publiés au lancement.
Klavox est-il disponible sur mobile ?
Android et iOS (keystore/secure enclave, biométrie, autofill natif) arrivent après le cœur crypto et le coffre web, selon la feuille de route publique.
Que se passe-t-il si j'oublie mon mot de passe maître ?
Sans lui, ni sans clé de récupération, le coffre reste indéchiffrable : c'est le prix du zero-knowledge réel. Klavox ne peut techniquement pas le réinitialiser à votre place.
Où mes données sont-elles hébergées ?
Sur une infrastructure souveraine européenne éditée par SANTVIA. Le serveur ne stocke que du ciphertext et des métadonnées de synchronisation.
Klavox utilise-t-il l'intelligence artificielle ?
Klavox est pensé IA-first via Kopilvia, le SDK d'IA souveraine de la galaxie SANTVIA, hébergé en Europe : signaux non sensibles uniquement (force, réutilisation, fuite connue), jamais d'accès à vos secrets en clair. Sur la feuille de route publique.
Soyez averti au lancement de Klavox
Le cœur crypto zero-knowledge est déjà en développement public. Rejoignez la liste d'attente pour suivre l'avancée.
Trois étapes, tout côté client
Le serveur Klavox ne fait jamais de calcul cryptographique : il reçoit et resynchronise du texte déjà chiffré. Toute la dérivation et le chiffrement se font sur votre appareil.
Dérivation Argon2id
Votre mot de passe maître + votre email (sel) traversent
Argon2id(mémoire ≥ 64 Mo, ≥ 3 itérations) pour produire unemasterKeyde 256 bits. Il ne quitte jamais l'appareil.Clé de coffre protégée
Une
vaultKeyaléatoire est générée puis chiffrée par lamasterKeyétirée (HKDF-SHA256). Changer de mot de passe maître ne re-chiffre que cette clé, pas tout le coffre.Chiffrement par entrée
Chaque identifiant est chiffré individuellement en AEAD (
XChaCha20-Poly1305/AES-256-GCM) avec un nonce aléatoire unique. Le serveur ne synchronise que ce ciphertext.