Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
lsPass — Gestionnaire de mots de passe chiffré local d'abord pour les identifiants, les notes et les clés API, utilisant un coffre-fort SQLite scellé avec Argon2id et XChaCha20-Poly1305 ; sans cloud ni télémétrie. | Kitploit
Outils/GitLabGitLab/leestripp/lspass
Outils de Chiffrement/DéchiffrementCryptographieProtection de la Vie PrivéeGestion des Identités et des Accès (IAM)
GitLableestripp/lspass

lsPass

Gestionnaire de mots de passe chiffré local d'abord pour les identifiants, les notes et les clés API, utilisant un coffre-fort SQLite scellé avec Argon2id et XChaCha20-Poly1305 ; sans cloud ni télémétrie.

Voir le dépôt
27il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

lsPass — gestionnaire de mots de passe local et chiffré

GTK4 / gtkmm-4 · C++23 · CMake · SQLite · libsodium

lsPass stocke identifiants, notes sécurisées et clés API dans un coffre local chiffré. Pas de réseau, pas de cloud, pas de télémétrie. Rien de secret n'est jamais écrit en clair sur le disque.

Compilation et tests

root@kitploit:~
sudo apt install libgtkmm-4.0-dev libsqlite3-dev libsodium-dev nlohmann-json3-dev
cmake -B build
cmake --build build -j
ctest --test-dir build --output-on-failure   # 41 unit tests
./build/lspass

Le coffre se trouve dans ~/.local/share/lspass/vault.db (permissions 0600).

Paquet Debian/Ubuntu

root@kitploit:~
cmake -B build-rel -DCMAKE_BUILD_TYPE=Release
cmake --build build-rel -j
cd build-rel && cpack -G DEB        # requires: dpkg-dev, file
sudo dpkg -i ../packages/deb/lspass_1.0.0_amd64.deb

Le .deb est produit dans packages/deb/ et fournit le binaire, une entrée de lanceur com.lspass.App.desktop et l'icône de l'application (packaging/com.lspass.App.svg, installée dans le thème hicolor).

cmake --install sans CPack utilise le préfixe /usr/local par défaut. Les dépendances d'exécution (libgtkmm-4.0, libsodium, libsqlite3, …) sont résolues automatiquement par dpkg-shlibdeps, donc apt --fix-broken install ou sudo apt install ./lspass_1.0.0_amd64.deb installe tout ce qui est nécessaire.

Conception de la sécurité (bonnes pratiques issues de la recherche)

Basé sur l'OWASP Password Storage Cheat Sheet, la documentation de libsodium et le modèle de chiffrement en enveloppe utilisé par les gestionnaires de mots de passe établis (Bitwarden, enveloppement de clé de type KeePassXC) :

root@kitploit:~
master password
      │  Argon2id  (memory-hard KDF, random 128-bit salt,
      ▼            opslimit/memlimit = libsodium "moderate",
    KEK (32 B)     parameters stored in vault for future upgrades)
      │  XChaCha20-Poly1305 (key wrap)
      ▼
    DEK (32 B, random)  ── wraps nothing else, RAM only, never on disk
      │  XChaCha20-Poly1305 AEAD per field
      ▼
SQLite: entries(title, username, url [plaintext metadata],
                secret, notes [sealed blobs: nonce‖ct‖poly1305 tag])

Pourquoi ces choix :

Compromis assumé : title, username et url sont stockés en clair afin que la liste/la recherche fonctionne sans déchiffrer chaque ligne. Les secrets eux-mêmes (mots de passe, notes, clés API) sont toujours des blobs scellés. Le test unitaire secrets_not_stored_in_plaintext analyse octet par octet le fichier du coffre (y compris le WAL) pour y chercher un secret factice et prouver cela.

Tests

ctest exécute trois suites (41 cas) contre la bibliothèque principale indépendante de l'interface graphique. L'ensemble de la suite est également exécuté sous AddressSanitizer + UBSan :

root@kitploit:~
cmake -B build-san -DCMAKE_CXX_FLAGS="-fsanitize=address,undefined" \
      -DCMAKE_EXE_LINKER_FLAGS="-fsanitize=address,undefined"
cmake --build build-san -j && ctest --test-dir build-san

Les compilations release ajoutent -fstack-protector-strong, -D_FORTIFY_SOURCE=2, PIE et RELRO complet (-Wl,-z,relro,-z,now).

  • crypto — allers-retours AEAD, texte clair vide, rejet de blob tronqué, rejet de clé erronée/altération/défaut de correspondance AAD, unicité des nonces, déterminisme du KDF, gestion du sel et des mots de passe unicode, enveloppement/désenveloppement de clé, cas limites de comparaison en temps constant.
  • coffre — création/réouverture, rejet d'un mauvais mot de passe, CRUD, persistance, secrets unicode + 100 KiB, gestion d'ID invalides, scan canari d'absence de texte en clair, recherche, persistance des réglages, changement du mot de passe principal, détection d'entrée/en-tête altérés, rejet de paramètres KDF corrompus.
  • générateur — garanties de longueur/jeu de caractères, y compris longueurs limites, couverture des classes, unicité, estimation d'entropie, format/limites des phrases de passe, gestion des options invalides.

Arborescence

root@kitploit:~
src/core/crypto.{hpp,cpp}     SecureBytes, Argon2id KDF, XChaCha20-Poly1305, key wrap
src/core/vault.{hpp,cpp}      SQLite vault, envelope encryption, CRUD
src/core/generator.{hpp,cpp}  CSPRNG password/passphrase generator
src/ui/                       gtkmm-4 UI (unlock screen, list, editor dialogs)
tests/                        ctest suites (no external framework needed)

Licence

MIT — voir LICENSE.

Télécharger l’outil
DécisionJustification
KDF Argon2idPremier choix d'OWASP pour les clés dérivées d'un mot de passe ; gourmand en mémoire, résistant au craquage par GPU/ASIC. Les paramètres dépassent le minimum OWASP (m ≥ 19 MiB, t = 2).
Chiffrement en enveloppe (DEK aléatoire enveloppée par la KEK)Changer le mot de passe principal ne fait que ré-envelopper 32 octets au lieu de ré-chiffrer tout le coffre ; la compromission de la DEK est impossible sans la KEK.
XChaCha20-Poly1305 AEADDes nonces aléatoires de 192 bits rendent la réutilisation de nonce sans objet ; Poly1305 authentifie chaque texte chiffré, donc un mauvais mot de passe principal est détecté par un échec d'authentification — aucun hash ni vérificateur de mot de passe n'est stocké nulle part.
Liaison AAD (lspass:v1:entry:<id>:<field>)Un attaquant disposant d'un accès en écriture au fichier de base de données ne peut pas transplanter des textes chiffrés entre entrées ou champs.
Nouveau nonce à chaque écritureChaque enregistrement re-scelle avec un nouveau nonce aléatoire.
Hygiène mémoireLes clés vivent dans SecureBytes, effacées avec sodium_memzero à la destruction ; l'interface efface les champs de mot de passe immédiatement après utilisation ; le presse-papiers s'efface automatiquement 30 s après la copie (et uniquement s'il contient encore notre secret).
Permissions des fichiersLe fichier du coffre est chmod 0600.
Générateur de mots de passeCSPRNG du noyau avec échantillonnage par rejet (pas de biais modulo), garantit toutes les classes de caractères activées, exclut par défaut les glyphes ambigus ; ~128 bits d'entropie pour les 20 caractères par défaut.