Faut-il partager une phrase seed crypto via un lien à usage unique ?
En général, non. Si vous devez absolument le faire, chiffrez-la d’abord localement ; ne saisissez jamais la phrase mnémonique sur un site web, y compris PrivateNote.

À retenir
- Une seed phrase donne le contrôle total du wallet—traitez-la comme de l’argent liquide, pas comme un mot de passe.
- Les liens à usage unique aident pour les transferts brefs ; ils ne remplacent pas le stockage hors ligne.
- Ne jamais mettre une seed dans un e-mail, un chat, des notes cloud ou des captures d’écran.
- Confirmer le destinataire et détruire les copies restantes après le transfert.
Une phrase de récupération de cryptomonnaie est l'un des secrets les plus précieux que vous posséderez jamais. Elle ne peut généralement pas être réinitialisée. Il n'y a pas de « Mot de passe oublié ». Celui qui la détient contrôle en principe le portefeuille et tout ce qu'il contient.
Cela peut sembler étrange sur le blog d'une entreprise qui construit des liens chiffrés à usage unique. La sécurité ne consiste pas à prétendre que chaque outil convient à chaque tâche — il s'agit d'adapter l'approche à ce que vous protégez, y compris nos propres limites.
Pour les secrets remplaçables — tels que les mots de passe Wi‑Fi, les identifiants temporaires, les codes de récupération MFA, de nombreuses clés API et les messages professionnels confidentiels — un lien chiffré à usage unique est une excellente solution.
Les secrets maîtres de longue durée, tels que les phrases de récupération de cryptomonnaie, méritent une approche différente.
Règle n° 1
N'entrez jamais une phrase de récupération de cryptomonnaie sur un site web — y compris PrivateNote. Si la transmission est inévitable, chiffrez d'abord localement et partagez uniquement le texte chiffré. PrivateNote sert à transporter des données préalablement chiffrées, pas à saisir la mnémonique.
Les fabricants légitimes de portefeuilles matériels ne vous demandent pas d'entrer votre phrase de récupération sur un site web. Si un site demande votre phrase de récupération, considérez cela comme hautement suspect — vérifiez l'authenticité avant de continuer.
Évitez autant que possible de saisir des phrases de récupération sur des sites web.
Devez-vous vraiment l'envoyer ?
Before encryption, ask: la phrase doit-elle quitter l'endroit où elle se trouve ? Souvent, non.
- Sauvegarde métallique — conservée dans un coffre-fort ou un coffre bancaire
- SLIP-39 — ou des schémas similaires pour l'héritage ou la reprise après sinistre
- Transfert via portefeuille matériel — lorsque c'est possible, plutôt que la phrase de récupération
Chaque transmission augmente le risque de divulgation. Si vous pouvez éviter de l'envoyer, faites-le. Pour d'autres canaux qui conservent également les secrets indéfiniment, consultez pourquoi l'e-mail est le pire endroit pour les secrets.
Pourquoi les phrases de récupération sont différentes
Une phrase de récupération est le secret racine d'un patrimoine numérique entier — pas « un simple mot de passe de plus ».
Contrairement à la plupart des identifiants, elle :
- Accorde un contrôle total — sur les actifs
- Dure souvent des décennies — sans rotation
- Ne peut pas être modifiée — en cas de compromission
- Aucune récupération par le fournisseur — en cas de vol
Vous ne vous défendez pas seulement contre les attaquants d'aujourd'hui — vous prenez des décisions qui pourraient compter dans dix ou vingt ans.
Quel outil utiliser
- age (recommandé pour la plupart des utilisateurs) : chiffrement de fichiers simple avec des paramètres sécurisés par défaut — github.com/FiloSottile/age
- GnuPG : excellent si vous utilisez déjà OpenPGP.
- OpenSSL : fiable et puissant ; CLI de bas niveau — mieux adapté aux utilisateurs expérimentés.
Exemple minimal (age)
# Install age (pick your platform)
# macOS: brew install age
# Windows: winget install FiloSottile.age
# Linux (apt): sudo apt install age
age --version
age -p -o seed.txt.age seed.txt # encrypt with passphrase
age -d -o seed.txt seed.txt.age # decrypt on a trusted machineBesoin d'une phrase secrète solide ?
Utilisez un secret long et unique pour age -p. Générez-en un localement dans votre navigateur — le générateur de phrases secrètes sur passwords.lu s'exécute côté client ; rien n'est envoyé.
Après vérification de seed.txt.age, effacez de manière sécurisée le texte en clair sur l'appareil de l'expéditeur. Après l'importation dans un portefeuille par le destinataire, effacez également sa copie en texte clair.
Pour des échanges réguliers avec quelqu'un, age -r (mode à clé publique) évite une phrase secrète partagée — cela vaut la peine d'être appris séparément.
Utiliser des canaux séparés
Séparez le fichier chiffré du secret qui le déverrouille. Vous séparez le texte chiffré .age de la phrase secrète de déchiffrement age — vous n'envoyez pas la mnémonique de la phrase de récupération par un second canal.
- Envoyez le fichier chiffré (texte chiffré) avec PrivateNote
- Envoyez la phrase secrète age qui déchiffre ce fichier — via Signal, téléphone ou en personne
Un attaquant doit compromettre plusieurs systèmes — pas un seul lien.
Ce que nous recommandons
La distinction porte vraiment sur les secrets remplaçables par rapport aux secrets maîtres de longue durée — pas seulement sur le format de fichier ou le canal.
Adapté aux liens à usage unique
Secrets remplaçables que vous pouvez faire pivoter ou révoquer
- Clés API et mots de passe temporaires
- Identifiants Wi‑Fi
- Codes de récupération MFA
- Messages professionnels et brouillons juridiques
- Jetons d'accès temporaires
Chiffrer localement d'abord
Secrets maîtres de longue durée qui changent rarement
- Phrases de récupération de cryptomonnaie
- Sauvegardes de portefeuilles matériels
- Clés privées CA et clés de signature
- Matériel de récupération de gestionnaire de mots de passe
- Secrets maîtres de grande valeur
Pour les clés API spécifiquement, consultez notre guide sur comment partager une clé API en toute sécurité.
Adapter l'outil au risque
Chaque approche a des hypothèses de confiance — gestionnaires de mots de passe, portefeuilles matériels, outils hors ligne, cryptographie dans le navigateur. Aucune n'est parfaite ; les compromis diffèrent. La question est de savoir s'ils correspondent à la valeur de ce que vous protégez.
Notre philosophie
Nous avons conçu PrivateNote pour que le chiffrement s'effectue avant que les données n'atteignent nos serveurs. Pour les secrets temporaires et remplaçables, c'est mieux que l'e-mail, la messagerie ou le stockage cloud. Vous pouvez également envoyer un secret sans compte. Consultez comment fonctionne PrivateNote pour le modèle complet.
Pour une phrase de récupération qui pourrait représenter vos économies :
- éviter la transmission lorsque c'est possible
- chiffrer localement
- envoyer uniquement le texte chiffré
- effacer le texte en clair temporaire
- envoyer la phrase secrète du fichier age — pas la mnémonique — sur un canal séparé lorsque c'est possible
Parfois, le meilleur conseil n'est pas « utilisez notre produit ». C'est « utilisez le bon outil pour la tâche ».
Partagez des secrets remplaçables — pas des phrases de récupération — dans le navigateur
Créez une note à usage unique chiffrée pour les clés API, mots de passe et identifiants. Pour les phrases de récupération, chiffrez d'abord localement avec age, puis partagez uniquement le texte chiffré.
Essayer PrivateNote ->