Phrase de récupération

Votre clé de secours ultime : une phrase de 24 mots qui peut redonner l'accès à votre compte si vous perdez tout le reste. Hors ligne et extrêmement solide selon les normes cryptographiques actuelles.

Qu'est-ce qu'une phrase de récupération?

Une phrase de récupération, c'est votre clé de secours ultime : une séquence unique de 24 mots qui peut redonner un accès complet à votre compte, même si vous perdez :

  • Votre mot de passe (oublié ou compromis)

  • Toutes vos clés d'accès (appareils perdus ou clés matérielles)

  • L'accès à votre téléphone (volé, brisé ou perdu)

Elle utilise la cryptographie HMAC-SHA256 avec une architecture à connaissance nulle : on ne voit ni ne stocke jamais votre phrase.

Exemple de phrase de récupération

24 mots tirés d'une liste standardisée

1. abandon
2. ability
3. able
4. about
5. above
6. absent
7. absorb
8. abstract
9. absurd
10. abuse
11. access
12. accident
13. account
14. accuse
15. achieve
16. acid
17. acoustic
18. acquire
19. across
20. act
21. action
22. actor
23. actress
24. actual

⚠️ Ceci est un exemple, votre phrase sera complètement unique

Comment ça fonctionne

Le processus de récupération

De la configuration à la récupération : voici comment votre phrase de récupération protège votre compte

1. Configuration

Générez votre phrase unique

Le système génère 24 mots aléatoires tirés de la liste BIP39

Une clé cryptographique est dérivée de votre phrase sur votre appareil

Un hachage sécurisé de cette clé est envoyé au serveur (la clé d'origine reste avec vous)

Vous notez les 24 mots dans l'ordre

2. Stockage sécurisé

Gardez-la en sécurité, hors ligne

Écrivez-la sur papier, rangez-la dans un coffre-fort ou un coffret bancaire

Pensez à la diviser entre plusieurs emplacements sécurisés

Ne la stockez jamais sous forme numérique (pas de photos, pas de cloud, pas de gestionnaire de mots de passe)

Ne la partagez avec personne, pas même le personnel de soutien

3. Récupération

Retrouvez l'accès au compte

Entrez vos 24 mots dans l'ordre exact

Le système recrée votre clé cryptographique localement

Vous prouvez la propriété en signant un défi aléatoire

Une période d'attente de 24 heures démarre; elle vous permet de refuser des tentatives non autorisées depuis d'autres sessions

Fonctionnalités de sécurité

Conçue pour une sécurité maximale

Architecture à connaissance nulle

On ne voit jamais votre phrase de récupération, même pas chiffrée. Votre appareil génère la phrase et en dérive une clé cryptographique. On ne stocke qu'un hachage bcrypt de cette clé, ce qui rend mathématiquement impossible, pour nous ou pour un attaquant, de retrouver votre phrase ou d'accéder à votre compte.

Réinitialisation de sécurité automatique

Une fois votre phrase de récupération utilisée, elle est marquée comme « compromise » dans notre système. Vous devez immédiatement réinitialiser votre mot de passe, ajouter de nouvelles clés d'accès et générer une nouvelle phrase de récupération. Ça empêche un attaquant de réutiliser une phrase volée.

Vérification par défi

On vérifie votre phrase par cryptographie défi-réponse. Votre navigateur signe un défi aléatoire de 256 bits avec HMAC-SHA256 en utilisant votre clé dérivée. Notre serveur vérifie que cette signature correspond au hachage de clé stocké, sans jamais voir votre phrase.

Rotation facile

Générez une nouvelle phrase de récupération en tout temps. L'ancienne devient immédiatement invalide, et la nouvelle prend le relais. La rotation est atomique et sûre côté transaction : les deux opérations réussissent ou échouent ensemble.

Bonnes pratiques

Comment stocker votre phrase de récupération

À FAIRE

  • L'écrire clairement sur papier

  • La ranger dans un coffre-fort ou un coffret bancaire

  • Envisager des plaques de sauvegarde en métal pour la résistance au feu

  • La diviser entre plusieurs emplacements sécurisés

  • Vérifier l'ordre et l'orthographe des mots

À NE PAS FAIRE

  • La stocker dans un gestionnaire de mots de passe ou une appli de notes

  • Prendre des photos ou captures d'écran

  • L'envoyer par courriel à vous-même ou à quelqu'un d'autre

  • La stocker dans le nuage (Dropbox, Google Drive)

  • La partager avec qui que ce soit, même le personnel de soutien

Avertissement de sécurité important

Toute personne qui possède votre phrase de récupération de 24 mots peut tenter d'accéder à votre compte. Traitez-la avec le même soin qu'un acte de propriété, un passeport ou des informations bancaires. Les tentatives de récupération déclenchent une période d'attente de 24 heures, et si vous êtes connecté, vous recevez une demande de confirmation pour approuver ou bloquer la tentative. Si vous soupçonnez que votre phrase est compromise, connectez-vous immédiatement et générez-en une nouvelle pour invalider l'ancienne.

Foire aux questions

Qu'est-ce qu'une phrase de récupération?

Une phrase de récupération est une séquence unique de 24 mots qui agit comme une clé maîtresse pour votre compte. Voyez ça comme un super mot de passe qui peut redonner l'accès à votre compte si vous perdez toutes vos autres méthodes de connexion (mot de passe, clés d'accès, accès au téléphone).

En quoi est-ce différent d'un mot de passe?

Contrairement à un mot de passe stocké sur nos serveurs (même chiffré), votre phrase de récupération génère une clé cryptographique via BIP39 et PBKDF2. On ne stocke qu'un hachage bcrypt de cette clé : même nos ingénieurs ne peuvent pas accéder à votre compte avec elle. Il est mathématiquement impossible, pour nous, de retrouver votre phrase de récupération.

Pourquoi 24 mots au lieu d'un code plus court?

24 mots offrent 256 bits d'entropie, ce qui rend pratiquement impossible de deviner ou de forcer par force brute. Ça paraît long, mais c'est en réalité plus sécurisé et plus facile à écrire correctement qu'une suite aléatoire de caractères. Les mots viennent d'une liste standardisée (BIP39), ce qui garantit qu'ils sont faciles à épeler et à reconnaître.

Où devrais-je ranger ma phrase de récupération?

Hors ligne, dans un endroit sécurisé : écrite sur papier dans un coffre-fort, un coffret bancaire, ou divisée entre plusieurs emplacements sécurisés. Ne la stockez jamais sous forme numérique (pas de captures d'écran, pas de gestionnaire de mots de passe, pas de nuage, pas de courriels). Traitez-la avec le même soin qu'un acte de propriété ou un passeport.

Que se passe-t-il si je perds ma phrase de récupération?

Si vous perdez votre phrase de récupération mais que vous avez encore accès à votre compte (via mot de passe ou clé d'accès), vous pouvez en générer une nouvelle tout de suite. C'est pourquoi il est crucial de garder votre phrase de récupération en lieu sûr dès le départ : c'est votre seule porte de sortie si vous perdez l'accès à toutes les autres méthodes d'authentification.

Qu'est-ce que la réinitialisation de sécurité automatique?

Quand vous utilisez votre phrase de récupération pour accéder à votre compte, elle est marquée comme « compromise » dans notre système, par mesure de sécurité. Vous devez alors compléter un parcours de sécurité (réinitialiser le mot de passe, ajouter une nouvelle clé d'accès, générer une nouvelle phrase de récupération) avant d'obtenir un accès complet. Ça empêche un attaquant d'utiliser plusieurs fois une phrase volée.

Et les menaces de sécurité physique?

Votre phrase de récupération est vulnérable au vol physique, à la coercition ou à la contrainte. Rangez-la en toute sécurité et tenez pour acquis que toute personne qui y accède physiquement peut prendre le contrôle de votre compte. Ne la révélez jamais sous pression : votre sécurité personnelle passe avant votre compte. Utilisez plusieurs emplacements sécurisés et envisagez de diviser la phrase si c'est pertinent.

Comment me protéger contre l'ingénierie sociale?

Ne partagez jamais votre phrase de récupération avec qui que ce soit qui prétend être du soutien WIGGWIGG, des forces de l'ordre ou du soutien technique. On ne vous demandera jamais votre phrase de récupération. Le soutien légitime peut vous aider à générer une nouvelle phrase si vous avez accès au compte, mais il ne vous demandera jamais votre phrase existante.

Prêt pour la sécurité ultime?

Générez votre phrase de récupération et sécurisez votre compte.