Klavox vs Bitwarden vs 1Password vs Proton Pass
| Critère | Klavox | Bitwarden | 1Password | Proton Pass |
|---|---|---|---|---|
| Architecture zero-knowledge | Oui | Oui | Oui | Oui |
| Dérivation de clé | Argon2id + HKDF-SHA256 | PBKDF2 / Argon2id (selon config) | PBKDF2 + Secret Key (256 bits) | Argon2id (bcrypt côté auth) |
| Chiffrement des entrées | AEAD XChaCha20-Poly1305 / AES-256-GCM | AES-256-CBC + HMAC / AES-256-GCM | AES-256-GCM | AES-256-GCM |
| Éditeur | SANTVIA (France) | Bitwarden Inc. (États-Unis) | AgileBits / 1Password (Canada) | Proton AG (Suisse) |
| Hébergement par défaut | France / UE | États-Unis (option auto-hébergée UE) | Canada / États-Unis | Suisse |
| Cœur crypto ouvert | Oui, portable TypeScript | Oui, code source complet | Non, propriétaire | Oui, apps clientes |
| Coffre local gratuit, sans compte | Oui | Non — compte requis | Non — essai limité puis payant | Non — compte requis |
| Autofill / navigateur | Extension + Navkrypt natif (feuille de route) | Extensions toutes plateformes | Extensions toutes plateformes | Extensions toutes plateformes |
| Apps | Web, Android, iOS (feuille de route) | Web, desktop, mobile | Web, desktop, mobile | Web, desktop, mobile |
Sources : documentation de sécurité publique de chaque éditeur (Bitwarden, 1Password, Proton Pass) et architecture Klavox (page sécurité). Comparatif établi à la date de publication ; les fournisseurs font évoluer leurs implémentations, vérifiez leur documentation officielle pour le détail à jour. Klavox est en développement (cœur crypto livré, coffre web/mobile à venir).
Ce que la souveraineté change concrètement
Juridiction applicable
Un éditeur et un hébergeur basés en France/UE relèvent du droit européen (RGPD), sans exposition au Cloud Act américain.
Un seul cœur crypto
Là où d'autres réimplémentent le chiffrement par plateforme, Klavox partage un unique module TypeScript testé, identique sur web, Android et iOS.
Coffre local sans compte
Un coffre chiffré utilisable immédiatement, sans inscription ni serveur, pour qui veut tester avant de synchroniser.
Voir l'architecture de sécurité en détail
Dérivation Argon2id, HKDF, vaultKey protégée, AEAD par entrée : tout est documenté.