SOCLYDE logo
Current languageFR
SécuritéMots de passeNavigateursSécurité des postes

Mots de passe edge en clair : ce que les entreprises doivent retenir

Une enquête a montré que Microsoft Edge chargeait les mots de passe enregistrés en clair dans sa mémoire. Retour sur le risque, la correction et les protections à conserver.

Équipe de PME sécurisant des accès sur des appareils professionnels
Sommaire de l’article

À retenir

  • Le stockage chiffré sur disque ne suffit pas si les secrets sont ensuite conservés inutilement en clair en mémoire.
  • Le problème signalé dans Edge concernait le chargement du coffre au démarrage, y compris pour des sites non visités.
  • Microsoft a ensuite modifié le comportement : les équipes doivent malgré tout protéger les postes, les sessions et les accès administrateur.

Un coffre chiffré peut laisser des traces en clair

Le 6 mai 2026, une enquête relayée par Le Monde Informatique a attiré l'attention sur la gestion des mots de passe enregistrés dans Microsoft Edge. Le chercheur norvégien Tom Jøran Sønstebyseter Rønning a signalé que le navigateur pouvait déchiffrer les identifiants au démarrage et les conserver en clair dans la mémoire de son processus.

Le point important est la différence entre deux moments souvent confondus : le stockage sur disque et l'utilisation en mémoire. Edge documente un stockage local chiffré. Mais lorsqu'un secret est chargé en clair, il peut être recherché dans une capture mémoire par un attaquant qui contrôle déjà suffisamment la machine.

Pourquoi ce comportement inquiétait les équipes IT

Le scénario décrit ne demandait pas de visiter chaque site concerné. Les identifiants enregistrés pouvaient être présents en mémoire même lorsqu'ils n'étaient pas utilisés pendant la session. Heise a reproduit le test en créant un mot de passe de démonstration, puis en le retrouvant dans un dump mémoire après un redémarrage du navigateur.

Ce n'est pas une attaque à distance accessible à n'importe qui. Il faut d'abord compromettre le poste ou obtenir un accès local privilégié. Mais ce prérequis ne rend pas le risque anodin : dans une PME, un poste administrateur, un terminal partagé ou une machine contenant des accès à la messagerie peut devenir un multiplicateur d'impact.

Une correction a changé le diagnostic

La première réponse attribuée à Microsoft présentait ce fonctionnement comme intentionnel et rappelait que le scénario supposait déjà un appareil compromis. Quelques jours plus tard, Microsoft a modifié Edge pour éviter de charger tout le coffre en clair au démarrage. Cette évolution réduit l'exposition décrite, mais elle ne transforme pas un poste compromis en environnement sûr.

La leçon dépasse donc ce cas précis : un chiffrement au repos protège un fichier, pas nécessairement les données pendant toute leur durée de vie. Une politique sérieuse doit regarder les clés, les processus, les extensions, les sessions et les droits locaux.

Les réflexes utiles pour une TPE-PME

  • Maintenir Edge et les autres logiciels à jour, puis contrôler que les politiques de navigateur sont bien appliquées.
  • Limiter les droits administrateur locaux et éviter les comptes partagés.
  • Activer une authentification multifacteur résistante au phishing pour les comptes critiques.
  • Réduire le nombre de secrets enregistrés dans les navigateurs lorsque l'organisation a besoin d'un contrôle centralisé.
  • Prévoir la révocation et la rotation des identifiants après la compromission d'un poste.
  • Séparer les accès personnels, métiers et administrateurs afin de limiter le rayon d'action d'un secret exposé.

Ce que change une approche local-first

Le local-first ne supprime pas le risque lié à la mémoire d'un appareil. Il évite en revanche de concentrer tous les identifiants d'une organisation dans un coffre cloud unique et réduit les dépendances nécessaires pour accéder aux secrets au quotidien.

Ce choix doit rester cohérent avec les protections du poste : chiffrement du disque, mises à jour, verrouillage de session, comptes séparés et sauvegardes maîtrisées. La confidentialité ne vient pas d'un seul réglage, mais d'un périmètre que l'on comprend et que l'on peut réellement contrôler.

Le bon niveau de prudence

La question n'est pas de savoir si Edge est « sûr » ou « dangereux » dans l'absolu. Il faut préciser le modèle de menace : qui peut accéder au poste, quels comptes y sont enregistrés et combien de temps un attaquant peut rester présent ?

Pour une petite équipe, cette analyse permet souvent de prendre des mesures simples : moins de secrets persistants, plus de MFA, des droits locaux réduits et un stockage dont l'emplacement est explicite. Échangez avec Soclyde sur votre stratégie de mots de passe.

Questions fréquentes

Le problème Edge permettait-il à n'importe qui de lire les mots de passe ?

Non. Il fallait déjà disposer d'un accès local suffisamment privilégié pour analyser la mémoire du processus. Mais une fois le poste compromis, la présence de nombreux secrets en clair augmentait fortement l'impact potentiel.

Faut-il désactiver le gestionnaire de mots de passe d'Edge ?

Pas systématiquement. Vérifiez que les navigateurs sont à jour, appliquez les politiques de sécurité de votre organisation et privilégiez une solution adaptée à votre modèle de menace et à vos besoins de contrôle.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir

Nous utilisons des cookies pour être conformes et mesurer l’usage.

Vous pouvez refuser les cookies non essentiels. Nous n’activons l’analyse qu’après consentement. Questions ? contact@soclyde.com