Guide n° 02 Migration outil à outil
Migrer de LastPass vers Bitwarden
Migrer de LastPass vers Bitwarden demande de la méthode. L’objectif n’est pas seulement de déplacer des identifiants, mais de conserver l’intégrité du coffre, de limiter les risques de fuite et de repartir sur une base plus saine. Ce guide explique, pas à pas, comment exporter vos données LastPass, les importer dans Bitwarden, vérifier ce qui a bien été repris, puis fermer proprement l’ancien compte.
§ 01
Pourquoi migrer
LastPass : un rappel des brèches de 2022-2023
La migration n’est pas un simple choix de confort. Elle répond aussi à un enjeu de sécurité.
LastPass a subi plusieurs incidents majeurs en 2022 puis en 2023. L’un des points les plus préoccupants n’était pas seulement la compromission d’éléments techniques, mais la sensibilité des données exposées dans les coffres et des sauvegardes associées. Même si un coffre reste chiffré, l’existence d’une fuite change le niveau de risque.
Pour un utilisateur particulier comme pour une organisation, cela signifie une chose simple : si des secrets ont pu être copiés, il faut considérer que certains mots de passe, notes, URLs, informations d’authentification ou éléments partagés peuvent devoir être renouvelés. Une migration vers Bitwarden permet de repartir sur un gestionnaire encore largement utilisé, avec un modèle de coffre chiffré de bout en bout et des options d’importation adaptées.
Le bon réflexe consiste donc à migrer et à assainir. Migrer seul ne suffit pas. Il faut profiter du changement pour revoir les mots de passe maîtres, activer une MFA robuste, auditer les secrets les plus critiques et supprimer les données inutiles. C’est l’occasion de réduire durablement la surface d’attaque.
§ 02
Préparer la migration
Les prérequis à vérifier avant d’exporter LastPass
-
Disposer d’un accès complet au coffre LastPass
Vous devez pouvoir vous connecter, déverrouiller le coffre et accéder aux éléments personnels ou partagés à exporter. Si votre compte utilise un SSO ou une MFA, anticipez l’étape de validation.
-
Choisir le bon périmètre
Décidez si vous migrez un coffre personnel, un coffre familial ou un usage professionnel. Les éléments partagés, les collections, les notes sécurisées et les secrets d’équipe ne se traitent pas tous de la même manière.
-
Prévoir un poste de travail sûr
Effectuez l’opération depuis un appareil à jour, sur un réseau fiable, avec un navigateur propre. Évitez les ordinateurs partagés. Désactivez temporairement les extensions inutiles si elles interfèrent avec l’import.
-
Sauvegarder avant de toucher à quoi que ce soit
Exigez un export local du coffre LastPass avant import. Conservez ce fichier hors ligne, le temps de vérifier que tout a été repris correctement. Supprimez-le ensuite de manière sécurisée.
-
Identifier les données sensibles
Repérez à l’avance les TOTP, les pièces jointes, les notes sécurisées, les cartes bancaires, les identités et les éléments partagés. Ce sont les points qui demandent le plus d’attention lors d’une migration.
-
Préparer les accès Bitwarden
Créez votre compte Bitwarden ou, pour un usage professionnel, votre organisation avant l’import. L’idéal est d’importer directement au bon endroit, puis de classer les éléments immédiatement.
§ 03
Export et import
Exporter depuis LastPass puis importer dans Bitwarden
L’importation repose sur un principe simple : exporter proprement, importer dans le bon format, puis contrôler les résultats.
Depuis LastPass, l’export se fait généralement depuis les paramètres du coffre. Selon votre configuration, vous obtiendrez un fichier CSV ou JSON. Le CSV est souvent plus simple à manipuler. Le JSON peut mieux conserver certaines structures, mais demande plus de vigilance à la lecture et à l’import.
Avant l’export, vérifiez ce qui est inclus : identifiants, notes, formulaires, dossiers, éléments partagés. Certains éléments peuvent être présents dans le fichier sans être repris exactement à l’identique dans Bitwarden. C’est normal. L’enjeu est de retrouver les données essentielles sans perte fonctionnelle.
Dans Bitwarden, ouvrez le web vault. Rendez-vous dans la section d’importation, puis sélectionnez le format correspondant à votre fichier. Le choix du format est important : CSV si votre export LastPass est tabulaire, JSON si votre export est structuré dans ce format. L’import doit se faire dans le coffre cible : compte individuel ou organisation.
Une fois l’import lancé, laissez Bitwarden traiter les données puis comparez le nombre d’éléments importés avec le nombre d’éléments exportés. La première passe ne doit pas être considérée comme définitive. Elle sert à détecter les écarts, les doublons et les champs mal interprétés.
§ 04
Cas pratiques
Les points d’attention pendant la migration
-
Notes sécurisées
Les notes contiennent souvent des codes de récupération, des numéros d’assistance ou des informations administratives.
Vérifiez qu’elles ont bien été importées comme des notes sécurisées et non comme de simples champs texte. Relisez leur contenu une par une si elles contiennent des données sensibles.
-
Partages et dossiers communs
Les dossiers partagés LastPass ne se traduisent pas toujours exactement en compartiments Bitwarden.
Recréez les partages sous forme de collections et attribuez des droits explicites. Ne supposez jamais que l’ancienne logique de partage a été reprise à l’identique.
-
Codes TOTP
Certains comptes stockaient dans LastPass des codes d’authentification à usage unique.
Contrôlez si les secrets TOTP ont été exportés, puis testez chaque service critique. Dans certains cas, il vaut mieux régénérer le TOTP plutôt que compter sur la reprise du secret historique.
-
Pièces jointes
Les fichiers joints sont souvent les premiers oubliés lors d’un export.
Recensez les pièces jointes de valeur. Si elles ne sont pas reprises, archivez-les séparément puis réimportez-les manuellement dans Bitwarden si votre formule le permet.
-
Éléments personnels et éléments professionnels
Un coffre peut mélanger usages privés et usages de travail.
Séparez les données avant ou juste après migration. Cette discipline limite les erreurs de partage et simplifie les audits.
§ 05
Contrôle qualité
Vérifier l’intégrité des données après import
-
Comparer les volumes
Comptez les éléments exportés puis les éléments importés. Un écart ne signifie pas forcément une erreur, mais il doit être expliqué.
-
Ouvrir un échantillon représentatif
Testez plusieurs types d’entrées : identifiants, notes, cartes, identités, dossiers, éléments partagés. Contrôlez les noms, les URL, les champs personnalisés et les pièces jointes.
-
Tester les connexions critiques
Avant de supprimer LastPass, validez les accès aux comptes essentiels : messagerie, banque, administration, outils professionnels, stockage cloud et services d’authentification.
-
Vérifier les doublons
Une migration peut créer des doublons si vous avez relancé un import ou conservé des versions différentes d’un même coffre. Supprimez les entrées redondantes.
-
Contrôler les permissions
Dans un contexte d’équipe, vérifiez que les collections et les groupes donnent bien les bons droits. L’accès doit être limité au strict nécessaire.
-
Éliminer les fichiers temporaires
Après validation, supprimez les exports CSV ou JSON et videz la corbeille. Un fichier d’export non protégé annule une partie du bénéfice de la migration.
§ 06
Sécurisation finale
Désactiver LastPass et repartir sur de bonnes bases
La migration ne se termine pas quand l’import est réussi. Elle se termine quand l’ancien coffre n’expose plus de risque.
Une fois les données contrôlées, désactivez ou supprimez le compte LastPass selon les règles applicables à votre situation. Dans un cadre professionnel, conservez si besoin une trace de gouvernance, mais ne laissez pas un coffre dormant accessible inutilement.
Changez en priorité le mot de passe maître de vos comptes les plus sensibles. Si un secret a pu être exposé dans le passé, il ne doit plus rester valable. Concentrez-vous d’abord sur les services à fort impact : messagerie, banque, cloud, téléphonie, consoles d’administration.
Activez une MFA robuste sur Bitwarden et sur les services critiques. Privilégiez, lorsque c’est possible, une clé de sécurité, une application d’authentification ou une méthode résistante au phishing. Évitez de réutiliser des canaux de récupération trop faibles.
Enfin, réalisez un audit du coffre Bitwarden. Supprimez les entrées périmées, corrigez les doublons, classez les dossiers, documentez les éléments partagés et notez les comptes qui doivent encore être régénérés. Une migration réussie est une migration qui laisse un coffre plus propre qu’avant.
§ 07
Annexes
Questions fréquentes
- Comment passer de LastPass à Bitwarden sans perdre ses mots de passe ?
- Exportez d’abord vos données LastPass au format CSV ou JSON, puis importez-les dans Bitwarden via le web vault. Vérifiez ensuite les éléments importés, les notes sécurisées, les pièces jointes et les éventuels secrets TOTP avant de supprimer l’ancien coffre.
- Bitwarden peut-il importer directement depuis LastPass ?
- Oui, Bitwarden propose un import direct dans certains cas. Si cette option n’est pas disponible ou si votre configuration LastPass le bloque, passez par un fichier exporté. C’est la méthode la plus universelle.
- Quel format choisir entre CSV et JSON pour exporter LastPass ?
- Le CSV est souvent le plus simple à importer et à vérifier. Le JSON peut être utile selon la structure de votre coffre. Le bon choix dépend de ce que LastPass vous permet d’exporter et de la manière dont vos données sont organisées.
- Les notes sécurisées et les pièces jointes sont-elles bien reprises ?
- Pas toujours automatiquement et pas toujours de la même manière. Il faut contrôler chaque catégorie à part. Les notes sécurisées doivent conserver leur caractère sensible. Les pièces jointes demandent souvent une vérification manuelle.
- Que faire des codes TOTP stockés dans LastPass ?
- Testez-les immédiatement après migration. Si un code ne fonctionne pas, régénérez le secret d’authentification sur le service concerné. Ne considérez pas qu’un TOTP a été repris tant que vous ne l’avez pas validé en situation réelle.
- Faut-il supprimer LastPass après la migration ?
- Oui, une fois les vérifications terminées, il est préférable de désactiver ou supprimer le compte LastPass. Conserver un ancien coffre actif augmente le risque d’exposition, surtout si ses données ont déjà été concernées par des incidents passés.
- Que faut-il changer en priorité après une migration ?
- Commencez par le mot de passe maître, puis par les comptes les plus sensibles. Activez aussi une MFA robuste, nettoyez le coffre, éliminez les doublons et supprimez les exports temporaires.
Étape suivante : sécurisez vos nouveaux secrets
Profitez de la migration pour régénérer les mots de passe les plus sensibles.
Ouvrir le générateur
