Pour aller plus loin
Ces fonctionnalités ne sont pas obligatoires mais facilitent le quotidien.
Codes 2FA des services tiers (recommandé)
Au lieu d'utiliser Google Authenticator ou Authy pour les codes TOTP de tes services (GitHub, GCP, Sentry…), tu peux les stocker directement dans 1Password. L'extension Chrome remplit alors automatiquement le code 2FA au moment du login.
Pour ajouter un code TOTP à un item :
- Ouvre l'item (ex. ton login GitHub) dans 1Password
- Clique Modifier
- Ajoute un champ Mot de passe à usage unique
- Scanne le QR code proposé par le service, ou colle la clé TOTP manuellement
- Enregistre
À la prochaine connexion, 1Password proposera automatiquement le code 2FA en plus du mot de passe.
Ça marche item par item — il n'y a pas de configuration globale à faire. Tu peux migrer progressivement tes codes TOTP vers 1Password au fil du temps.
Passkeys
Certains services (GitHub, Google, Microsoft…) supportent les passkeys comme méthode d'authentification. 1Password peut stocker et utiliser des passkeys — ça remplace le mot de passe + TOTP par un seul geste de déverrouillage.
Quand un service te propose de créer une passkey, 1Password intercepte automatiquement la demande via l'extension Chrome et propose de la stocker.
Utiliser 1Password comme fournisseur de passkeys
Par défaut, Chrome stocke les passkeys via le fournisseur du système (trousseau GNOME sur Linux, iCloud Keychain sur macOS, Windows Hello sur Windows). Ça peut se manifester par une popup système inattendue quand un service demande une vérification — par exemple le mot de passe du trousseau GNOME lors d'un login GitHub.
Si un service te connecte sans te demander de mot de passe ni de code TOTP, mais via une popup système (biométrie, PIN, mot de passe du trousseau), c'est une passkey. Sur GitHub, tu peux vérifier dans Settings → Password and authentication → Passkeys.
Pour centraliser les passkeys dans 1Password :
- Vérifie que l'extension 1Password pour Chrome est installée et connectée
- Dans Chrome, va dans
chrome://settings/passwords - Dans la section "Passkeys", sélectionne 1Password comme fournisseur
- Pour les services où tu as déjà une passkey système, supprime-la dans les paramètres du service puis crée-en une nouvelle — 1Password interceptera la demande
L'avantage : les passkeys sont synchronisées avec ton compte 1Password (accessibles sur tous tes appareils), et le déverrouillage passe par 1Password au lieu du trousseau système.
Partage temporaire par lien
Pour partager un secret avec quelqu'un qui n'a pas de compte 1Password (un prestataire, un client) :
- Ouvre l'item à partager
- Clique ⋯ → Partager
- Configure l'expiration (1 heure, 1 jour, 7 jours, 14 jours) et les restrictions (email spécifique ou tout le monde avec le lien)
- Copie le lien et envoie-le
Le lien expire automatiquement. C'est toujours mieux que d'envoyer un mot de passe par Slack ou par email.
Injection de secrets avec op run
Pour les projets qui ont besoin de variables d'environnement sensibles (clés d'API, credentials de base de données…), on peut éviter les fichiers .env en clair sur le disque.
Le principe
- On crée un fichier
.env.opversionné dans le projet, avec des références 1Password à la place des valeurs :
DB_HOST=localhost
DB_PASSWORD=op://Client — Acme/Database Staging/password
API_KEY=op://Client — Acme/API Stripe/credential
- On lance l'application via
op runqui injecte les vraies valeurs à la volée :
op run --env-file=.env.op -- npm run start:dev
Les secrets ne sont jamais écrits sur le disque — ils existent uniquement dans l'environnement du processus lancé.
En CI/CD
Pour la CI/CD, on utilise un compte de service 1Password en lecture seule, limité aux coffres nécessaires. Le token du compte de service est stocké comme secret dans la CI (GitHub Actions secret, variable GitLab CI…) — jamais versionné.
Watchtower
Watchtower est une fonctionnalité intégrée à 1Password qui surveille automatiquement :
- Les mots de passe faibles ou réutilisés
- Les identifiants présents dans des fuites de données connues (via Have I Been Pwned)
- Les sites qui supportent le 2FA mais où tu ne l'as pas activé
Pour l'activer : Paramètres → Watchtower → active toutes les options. Consulte régulièrement le tableau de bord Watchtower pour traiter les alertes.