Les incidents de sécurité répétés qui ont frappé LastPass — notamment l’intrusion de 2022 ayant exposé des sauvegardes chiffrées de coffres clients — ont durablement ébranlé la confiance des entreprises dans ce gestionnaire de mots de passe. Pour beaucoup de directions, la conclusion est claire : migrer vers une solution réputée plus robuste, comme Dashlane, dont l’architecture zero-knowledge et la dérivation de clé par Argon2 offrent des garanties supérieures. Mais migrer un coffre d’entreprise dans un contexte de compromission ne se limite pas à un export : il faut aussi comprendre ce qui a pu être exposé, et engager une rotation massive des secrets.
Pourquoi quitter LastPass pour Dashlane ?
Les failles de LastPass ont mis en lumière deux faiblesses : d’une part, une partie des métadonnées (URL, adresses e-mail) n’était pas chiffrée ; d’autre part, la robustesse du chiffrement des coffres dépendait fortement de la force du mot de passe maître, un maillon humain souvent faible. Dashlane répond avec une architecture zero-knowledge stricte (aucune donnée lisible côté serveur), un chiffrement AES-256 avec dérivation de clé Argon2d par défaut, et une clé de compte indépendante du mot de passe maître. S’y ajoutent des fonctionnalités d’entreprise : SSO, provisioning SCIM, politiques de sécurité et rapports d’audit.
Les différences concrètes entre les deux gestionnaires
- Chiffrement : les deux utilisent AES-256, mais Dashlane applique Argon2d (plus résistant aux attaques GPU que le PBKDF2 historique de LastPass) et une clé de compte séparée.
- Modèle zero-knowledge : Dashlane ne peut pas déchiffrer vos données ; le chiffrement s’effectue exclusivement côté client.
- Administration : Dashlane propose une console d’équipe, le SSO, la reprise de compte administrateur et des politiques granulaires (verrouillage, force des mots de passe, rotation).
- Écosystème : Dashlane intègre le dark web monitoring, les passkeys et une synchronisation multi-appareils sans limite sur les plans Business.
Les étapes précises de la migration
- Évaluation de l’exposition : auditer ce qui a pu être compromis dans les incidents LastPass, identifier les comptes sensibles et les mots de passe réutilisés. Cette étape dicte la priorisation de la rotation.
- Nettoyage du coffre : supprimer les entrées obsolètes, dédupliquer les secrets, normaliser les noms et regrouper les éléments par équipe ou par service.
- Export sécurisé depuis LastPass : générer un export CSV (contenu en clair) dans un environnement contrôlé, puis le stocker de façon éphémère et le supprimer de manière sécurisée immédiatement après import.
- Conception du modèle Dashlane : créer les espaces (équipes, groupes) et définir les politiques de sécurité, le SSO et les règles de partage.
- Import dans Dashlane : utiliser l’import CSV natif, vérifier l’intégrité des champs (identifiants, URL, notes, TOTP), puis contrôler les doublons.
- Rotation massive des secrets : après l’import, lancer une campagne de rotation des mots de passe, en commençant par les comptes sensibles (messagerie, banque, administration, cloud), car les anciens secrets sont potentiellement exposés.
- Déploiement et formation : installer les extensions et applications Dashlane sur les postes, activer le SSO et le provisioning, former les équipes, puis révoquer et supprimer les comptes LastPass.
Les pièges à éviter
Le principal risque est de migrer sans rotation : copier un coffre potentiellement compromis dans Dashlane ne supprime pas le danger si les mots de passe ne changent pas. La rotation doit donc être planifiée dès le départ, avec un ordre de priorité fondé sur la criticité. Le second piège est la manipulation des fichiers CSV en clair : chaque export intermédiaire est une cible ; il faut le générer sur un poste maîtrisé et le détruire ensuite. Le troisième est la rémanence LastPass : tant que les anciens comptes ne sont pas supprimés, l’ancien coffre reste une surface d’exposition. Enfin, le SSO et les politiques doivent être configurés avant le déploiement massif, sous peine de laisser les équipes adopter des pratiques hétérogènes.
Bonnes pratiques et conduite du changement
Adoptez une démarche progressive par équipe pilote, mesurez l’adoption et généralisez. Imposez dès le départ une politique de mots de passe robuste et le MFA sur les comptes sensibles. Communiquez clairement sur les raisons du changement et sur l’importance de la rotation : la migration est aussi un moment de sensibilisation. Documentez un référentiel unique des espaces et des droits d’accès, et planifiez des revues régulières de la sécurité du coffre.
Passkeys, surveillance et durcissement post-migration
La migration vers Dashlane est aussi l’occasion d’élever durablement le niveau de sécurité du coffre. Deux briques méritent une attention particulière. D’abord, les passkeys : Dashlane permet de remplacer progressivement les mots de passe par des clés de connexion résistantes au phishing, éliminant à la racine le risque de rejeu d’un mot de passe volé. Ensuite, la surveillance du dark web : la plateforme alerte les équipes lorsque des identifiants apparaissent dans des fuites, ce qui déclenche une rotation ciblée. Complétez le dispositif par un durcissement des politiques : force minimale des mots de passe, verrouillage automatique des sessions, MFA obligatoire sur les comptes à privilèges et révision périodique des droits d’accès aux espaces. Ces mesures transforment une simple bascule d’outil en refonte complète de la posture de gestion des secrets de l’entreprise.
Le SSO et le provisioning SCIM dans Dashlane
Pour les organisations qui standardisent l’accès de leurs équipes, Dashlane Business s’intègre aux principaux fournisseurs d’identité via le SSO (SAML 2.0) et le provisioning SCIM. Concrètement, un collaborateur se connecte au coffre avec ses identifiants d’entreprise, sans mot de passe maître supplémentaire, et l’arrivée ou le départ d’un salarié se répercute automatiquement sur ses accès au coffre. Cette intégration réduit la dépendance au mot de passe maître — historiquement le maillon faible chez LastPass — et simplifie la révocation, un point critique après un incident de sécurité. Elle permet aussi aux administrateurs de récupérer l’accès à un compte en cas d’oubli, une fonctionnalité essentielle pour éviter les coffres inaccessibles.
L’accompagnement Performances Digital
Quitter LastPass dans un contexte de faille de sécurité exige méthode et réactivité. Performances Digital pilote la migration vers Dashlane : évaluation de l’exposition, nettoyage, export sécurisé, import, configuration SSO et politiques, et surtout rotation massive des secrets selon une priorisation par criticité. Nous vous aidons à refermer proprement la page LastPass et à repartir sur une base d’identités et de secrets saine.
Après une faille de sécurité, la pire des réponses est l’immobilisme. Demandez votre devis gratuit : nous évaluerons votre coffre LastPass et vous remettrons un plan de migration et de rotation des secrets chiffré et priorisé.