Quand vous activez le partage de connexion, le téléphone crée un petit réseau sans fil. Ce qui circule entre le téléphone et les appareils connectés passe dans l’air, sous forme d’ondes radio que toute personne proche peut capter. Ce qui décide si ces signaux restent du bruit ou deviennent des informations lisibles, c’est le chiffrement du réseau : le système qui chiffre, c’est-à-dire rend illisibles pour toute personne qui n’a pas la clé, les données en transit. Comprendre comment fonctionne le WPA3 permet de choisir en connaissance de cause, au lieu de laisser le réglage par défaut sans savoir ce qu’il fait.
Dans les paramètres, ce choix apparaît sous des sigles peu accueillants : WPA2, WPA3, parfois « WPA2/WPA3 ». Derrière chacun se cache une manière différente de vérifier qui se connecte et de brouiller ce qui circule.
Cet article passe en revue les technologies qui se trouvent derrière ces sigles, avec leurs apports et leurs limites réelles, sans citer de produits. C’est le complément technologique de la recommandation sur le chiffrement du partage de connexion : choisir la protection la plus robuste disponible.
Comment lire cette liste
D’abord, un peu d’histoire : chaque sigle est né pour corriger les failles du précédent.
| Protocole | Apparition | En bref | Aujourd’hui |
|---|---|---|---|
| WEP | fin des années 1990 | Le premier chiffrement du Wi-Fi, avec des failles de conception qui permettent d’en retrouver la clé | À ne pas utiliser |
| WPA | 2003 | Solution de transition, conçue pour fonctionner sur les appareils de l’époque | Dépassé |
| WPA2 | 2004 | Chiffrement robuste et norme de référence pendant de nombreuses années | Convenable, avec un mot de passe long |
| WPA3 | 2018 | Nouvelle poignée de main et protections obligatoires supplémentaires | Le meilleur choix, là où il est pris en charge |
WPA signifie Wi-Fi Protected Access, « accès protégé au Wi-Fi ». La variante Personal, celle des partages de connexion, utilise un mot de passe commun ; la variante Enterprise, typique des organisations, donne à chaque personne des identifiants individuels.
Les technologies sont organisées en quatre fonctions, les mêmes que dans l’article sur comment activer le WPA3 :
- prévention — empêcher que le trafic puisse être lu ou que le mot de passe puisse être retrouvé ;
- détection — s’apercevoir que le réseau utilise une protection plus faible que celle que vous croyez ;
- réaction — refermer les portes restées ouvertes ;
- gouvernance — garder de la méthode dans la durée, quand les appareils sont nombreux.
Pour chacune, vous trouverez le risque qu’elle réduit, les apports, les limites réelles et la complexité d’usage. Les autres réglages sont décrits dans l’article sur comment fonctionne le partage de connexion : ici, nous nous concentrons sur le protocole.
1. Technologies de prévention : comment fonctionne le WPA3 au moment de la connexion
La poignée de main SAE, le cœur de WPA3
La poignée de main (en anglais handshake) est le bref échange de messages par lequel un appareil et le réseau se reconnaissent et conviennent des clés qui chiffreront la session. WPA3 la remplace par une méthode appelée SAE, Simultaneous Authentication of Equals : « authentification simultanée entre pairs ».
Avec WPA2-Personal, une personne qui enregistre de près la poignée de main d’un appareil qui se connecte obtient assez de matière pour essayer les mots de passe les uns après les autres sur son ordinateur, sans plus avoir besoin du réseau. C’est l’attaque hors ligne par dictionnaire (« dictionnaire » désignant les listes de mots de passe courants) : le temps joue en faveur de la personne qui attaque, et personne ne s’en aperçoit.
Avec SAE, les deux côtés démontrent qu’ils connaissent le même mot de passe sans rien transmettre dont on puisse le déduire. Enregistrer l’échange ne sert à rien : chaque essai exige un nouvel échange avec le réseau, en direct, un à la fois.
- Risque réduit : mot de passe du réseau retrouvé à partir d’un échange enregistré.
- Apports : rend inutiles les attaques hors ligne contre le mot de passe ; offre la confidentialité persistante (forward secrecy), c’est-à-dire que chaque session a de nouvelles clés, si bien que découvrir le mot de passe demain ne permettrait pas de déchiffrer le trafic enregistré aujourd’hui.
- Limites : cela ne rend pas fort un mot de passe faible, qui peut encore être deviné en direct ; les premières mises en œuvre ont connu des failles, corrigées depuis.
- Exemple d’usage : dans une salle d’attente, quelqu’un enregistre la connexion de votre ordinateur portable au partage de connexion en WPA3. Cet enregistrement ne lui permet pas de deviner le mot de passe tranquillement, chez lui.
- Complexité : faible ; cela s’active en choisissant WPA3 dans les paramètres.
Le chiffrement AES à la place des solutions de transition
AES (Advanced Encryption Standard) est l’algorithme qui chiffre matériellement les données, utilisé aussi bien par WPA2 que par WPA3. WEP et WPA reposaient sur des méthodes plus anciennes, comme RC4 et TKIP, aujourd’hui considérées comme dépassées.
- Risque réduit : déchiffrement du trafic et manipulation des paquets, c’est-à-dire des petits blocs dans lesquels les données voyagent.
- Apports : norme robuste, utilisée bien au-delà du Wi-Fi ; elle protège aussi l’intégrité, car un paquet altéré est écarté.
- Limites : certains téléphones et box proposent encore TKIP, ou la combinaison « AES/TKIP », par compatibilité : la laisser active revient à accepter aussi la partie la plus faible.
- Complexité : faible.
Les trames de gestion protégées (PMF)
Outre les données, un réseau Wi-Fi échange des messages de service, les trames de gestion : « je me connecte », « je me déconnecte », « je suis là ». Elles voyageaient autrefois sans protection, et il était possible d’en fabriquer de fausses, comme un faux ordre de déconnexion. Les trames de gestion protégées (Protected Management Frames, PMF) les rendent vérifiables : les appareils reconnaissent les fausses et les ignorent.
- Risque réduit : déconnexions forcées, souvent utilisées pour obliger un appareil à répéter la poignée de main ou à se connecter ailleurs.
- Apports : avec WPA3, elles sont obligatoires et non facultatives ; elles fonctionnent sans que vous ayez quoi que ce soit à faire.
- Limites : elles ne couvrent pas tous les messages de service ; avec WPA2, elles sont facultatives et beaucoup d’appareils anciens ne les prennent pas en charge.
- Complexité : faible, automatique avec WPA3.
Le mode de transition WPA2/WPA3
Un mode mixte, souvent indiqué comme « WPA2/WPA3 » ou « WPA3 en transition », dans lequel le partage de connexion accepte à la fois les appareils récents en WPA3 et les plus anciens en WPA2, avec le même mot de passe.
- Risque réduit : revenir à WPA2 seul, ou à un réseau ouvert, parce qu’un appareil ne se connecte pas.
- Apports : les appareils qui prennent en charge WPA3 l’utilisent, les autres continuent de fonctionner ; c’est un pont raisonnable.
- Limites : les appareils qui se connectent en WPA2 rouvrent la porte aux attaques hors ligne sur le mot de passe, qui est le même pour tout le monde ; il est possible de tenter de pousser un appareil vers la version la plus faible, ce que l’on appelle la rétrogradation (en anglais downgrade). Le fonctionnement de ces attaques est raconté, sans mode d’emploi, dans l’article sur les attaques contre le chiffrement Wi-Fi.
- Exemple d’usage : la tablette de quelques années ne voit pas le réseau en WPA3 : vous activez le mode mixte le temps d’étudier sa mise à jour.
- Complexité : faible.
Le chiffrement individuel sur les réseaux ouverts (OWE)
OWE (Opportunistic Wireless Encryption) est une technologie née en même temps que WPA3 pour les réseaux sans mot de passe, comme ceux des cafés et des gares. Chaque appareil convient avec le réseau d’une clé qui lui est propre, sans rien saisir : les personnes proches ne voient plus le trafic en clair.
- Risque réduit : écoute passive du trafic sur les réseaux ouverts.
- Apports : cela transforme un réseau ouvert en réseau chiffré, sans mot de passe à distribuer.
- Limites : cela chiffre mais n’authentifie pas : rien ne démontre que le réseau est le bon, et un faux réseau portant le même nom peut en faire autant ; la technologie n’est pas encore répandue ; pour un partage de connexion personnel, elle ne convient pas, puisque n’importe qui pourrait s’y connecter. Sur les réseaux publics restent valables les précautions sur les données sensibles sur les Wi-Fi publics et sur l’usage d’un VPN pour le trafic confidentiel.
- Complexité : faible, automatique là où elle est présente.
2. Technologies de détection
Le type de sécurité visible dans les paramètres
Le téléphone qui sert de partage de connexion comme les appareils connectés affichent, parmi les détails du réseau, le type de protection en usage : « WPA3 », « WPA2/WPA3 », « WPA2 » ou « aucune ».
- Risque réduit : croire utiliser WPA3 alors que le réseau, ou un appareil précis, est encore en WPA2.
- Apports : vérification directe, en quelques secondes ; cela aide à comprendre quel appareil maintient le réseau en mode mixte.
- Limites : les étiquettes changent d’un système à l’autre et ne disent pas toujours avec quelle version un appareil s’est connecté ; il faut aller les consulter.
- Complexité : faible.
Les alertes de sécurité faible
Beaucoup de systèmes d’exploitation affichent un avertissement quand on se connecte à un réseau ouvert ou à un réseau protégé par WEP, WPA ou TKIP.
- Risque réduit : se connecter sans s’en apercevoir à un réseau peu protégé.
- Apports : elles arrivent sans qu’on ait à les chercher ; elles sont souvent le premier indice d’un réglage resté en arrière.
- Limites : quand elles apparaissent souvent, on apprend à les ignorer ; l’absence d’alerte ne dit rien de la solidité du mot de passe. Les autres signaux à observer sont expliqués dans l’article sur les signes d’un réseau partagé peu protégé.
- Complexité : faible.
3. Technologies de réaction
Les mises à jour correctives du système
Les mises à jour du système d’exploitation du téléphone et des appareils connectés corrigent aussi les failles découvertes dans les protocoles Wi-Fi.
- Risque réduit : vulnérabilités connues, déjà corrigées par les fabricants, qui restent ouvertes chez les personnes qui ne mettent pas à jour.
- Apports : en 2017, une faiblesse dans la poignée de main de WPA2 et, en 2019, quelques failles des premières mises en œuvre de WPA3 ont été refermées ainsi, sans changer de protocole ; parfois, une mise à jour ajoute la prise en charge de WPA3. L’article sur le fait de garder ses logiciels à jour explique comment en faire une habitude.
- Limites : les appareils qui ne reçoivent plus de mises à jour restent exposés aux failles découvertes ensuite.
- Exemple d’usage : après une mise à jour, le vieil ordinateur portable se connecte enfin en WPA3 et vous pouvez quitter le mode mixte.
- Complexité : faible.
La sortie du mode de transition
Quand le dernier appareil ancien a été mis à jour ou remplacé, on passe du mode mixte à WPA3 seul.
- Risque réduit : attaques de rétrogradation et poignée de main WPA2 encore disponible.
- Apports : cela referme la porte la plus faible, et cela se fait avec un seul réglage. Beaucoup d’appareils, ensuite, retiennent que le réseau utilisait WPA3 et refusent de s’y connecter s’il réapparaît avec une protection inférieure.
- Limites : un appareil oublié cessera de se connecter ; mieux vaut d’abord faire le point sur les personnes et les appareils qui utilisent vraiment le partage de connexion.
- Complexité : faible.
Le changement de mot de passe après le passage
Un nouveau mot de passe quand on passe à WPA3, ou quand on soupçonne que l’ancien a été retrouvé.
- Risque réduit : mot de passe peut-être déjà découvert pendant que le réseau était en WPA2.
- Apports : SAE protège les sessions futures, mais il ne rend pas de nouveau secret un mot de passe déjà connu : le changement remet les compteurs à zéro.
- Limites : il doit être mis à jour sur chaque appareil. Comment le choisir et à quelle fréquence le changer est expliqué dans la recommandation sur le mot de passe du partage de connexion.
- Complexité : faible.
4. Technologies de gouvernance
Elles deviennent utiles quand les appareils à connecter sont nombreux, ou quand ils ne sont pas tous les vôtres : une famille, un petit bureau, une équipe de travail.
L’inventaire des appareils et de leur compatibilité
Une liste des appareils qui utilisent le partage de connexion, avec la protection que chacun prend en charge. Depuis 2020, le consortium industriel qui certifie les produits Wi-Fi exige WPA3 pour les nouvelles certifications.
- Risque réduit : mode mixte maintenu actif pendant des années pour un appareil que plus personne n’utilise.
- Apports : vous savez quel appareil freine le passage à WPA3 et vous pouvez décider de le mettre à jour, de le remplacer ou de le raccorder autrement, par exemple par câble.
- Limites : la liste doit être tenue à jour ; les caractéristiques des appareils anciens sont difficiles à retrouver.
- Complexité : faible.
WPA3-Enterprise et les identifiants individuels
La version destinée aux organisations : chaque personne se connecte avec ses identifiants personnels, vérifiés par un serveur d’authentification, au lieu d’un mot de passe commun. Une variante avec un chiffrement sur 192 bits sert les environnements aux exigences élevées.
- Risque réduit : mot de passe commun qui circule au-delà du groupe.
- Apports : on peut exclure une seule personne sans rien changer pour les autres ; aucun mot de passe à partager.
- Limites : cela demande une infrastructure dédiée et quelqu’un pour la gérer ; un partage de connexion personnel ne la propose normalement pas.
- Complexité : élevée.
Tableau comparatif
| Fonction | Technologie | Risque réduit | Apport principal | Limite principale | Complexité |
|---|---|---|---|---|---|
| Prévention | Poignée de main SAE | Mot de passe retrouvé hors ligne | Chaque essai doit se faire en direct | Ne renforce pas un mot de passe faible | Faible |
| Prévention | Chiffrement AES | Trafic déchiffré ou altéré | Norme robuste, protège l’intégrité | TKIP parfois encore actif | Faible |
| Prévention | Trames de gestion protégées | Déconnexions forcées | Automatiques et obligatoires en WPA3 | Facultatives en WPA2 | Faible |
| Prévention | Mode de transition | Retour à des protections moins bonnes | Compatibilité avec les appareils anciens | Rouvre les attaques hors ligne | Faible |
| Prévention | OWE | Écoute sur les réseaux ouverts | Chiffrement sans mot de passe | N’authentifie pas le réseau | Faible |
| Détection | Type de sécurité visible | Protocole différent de celui prévu | Vérification en quelques secondes | Étiquettes peu uniformes | Faible |
| Détection | Alertes de sécurité faible | Réseaux peu protégés | Elles arrivent d’elles-mêmes | On s’habitue à les ignorer | Faible |
| Réaction | Mises à jour correctives | Vulnérabilités connues | Corrigent sans changer de protocole | Appareils sans mises à jour | Faible |
| Réaction | Sortie de la transition | Porte WPA2 encore ouverte | Referme le point le plus faible | Exclut les appareils oubliés | Faible |
| Réaction | Changement de mot de passe | Mot de passe déjà découvert | Remet les compteurs à zéro | À mettre à jour partout | Faible |
| Gouvernance | Inventaire des appareils | Mode mixte devenu inutile | Vous savez quel appareil freine le passage | À tenir à jour | Faible |
| Gouvernance | WPA3-Enterprise | Mot de passe commun qui circule | Identifiants individuels | Demande une infrastructure | Élevée |
Comment choisir
Si vous utilisez le partage de connexion seulement avec des appareils récents. WPA3 seul, mot de passe long et aléatoire, mises à jour automatiques actives : la configuration la plus simple et la mieux protégée.
Si vous avez au moins un appareil ancien. Mode mixte WPA2/WPA3 comme pont, jamais WPA ni TKIP, jamais de réseau ouvert. En attendant, cherchez une mise à jour, envisagez le partage par câble pour cet appareil et fixez-vous une échéance pour sortir de la transition.
Si d’autres personnes utilisent votre partage de connexion, ou si vous travaillez dans un petit bureau. Tenez l’inventaire des appareils, convenez d’un seuil minimal (jamais en dessous de WPA2) et changez le mot de passe au moment de passer à WPA3. Pour un grand nombre de personnes sur un réseau fixe, la bonne direction est WPA3-Enterprise, sur le réseau du bureau.
Une règle pratique. Aucun protocole ne rend un réseau invulnérable. La combinaison qui donne le meilleur résultat par rapport à l’effort est WPA3 + mot de passe long et aléatoire + mises à jour : WPA3 avec un mot de passe faible reste devinable, et un mot de passe robuste en mode mixte reste exposé aux attaques hors ligne des appareils en WPA2. Et le chiffrement du Wi-Fi ne protège que le trajet entre l’appareil et le téléphone ; au-delà, c’est le chiffrement des sites qui travaille, comme l’explique l’article sur le fait de se connecter uniquement en HTTPS.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Comprendre ce que font WPA2, WPA3 et le mode mixte, pour choisir le bon réglage sans aide |
| Conscience du risque | Reconnaître qu’un réseau est protégé à la hauteur de son appareil le plus ancien et de son mot de passe le plus faible |
| Comportements sûrs | Mettre à jour, vérifier le type de sécurité et sortir de la transition dès que possible, par habitude |
Niveau de référence : FL3 — Autonome. C’est le niveau où l’on comprend une technologie juste ce qu’il faut pour la configurer soi-même et l’adapter à ses appareils.
Conclusion
WPA3 n’est pas un sigle réservé aux spécialistes : c’est la façon dont le réseau de votre téléphone empêche les personnes proches de lire ce qui passe dans l’air et de retrouver le mot de passe tranquillement. Savoir comment fonctionne le WPA3 permet de le choisir quand il existe et de n’utiliser le mode mixte que le temps nécessaire. Pour savoir par où commencer, l’auto-évaluation de la résilience numérique vous donne un repère.
Action conseillée. Ouvrez les paramètres du partage de connexion et regardez la ligne relative à la sécurité. Si vous y lisez WPA3, vous êtes déjà sur le meilleur choix ; si vous y lisez WPA2/WPA3, identifiez l’appareil qui en a besoin ; si vous y lisez autre chose, le moment est venu de changer.
Contenus liés
- Chiffrement du partage de connexion — la recommandation de référence
- Comment activer le WPA3 — comment mettre ces technologies en pratique, dans l’ordre
- Attaques contre le chiffrement Wi-Fi — les attaques contre lesquelles ces technologies sont conçues
- Signes d’un réseau partagé peu protégé — ce qu’observent les outils de détection
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




