CYBER WELFARE

Protégez votre vie privée numérique

Impacts des réseaux non fiables : ce qui est vraiment exposé

Une chose distingue cette unité des autres, et elle explique pourquoi les impacts des réseaux non fiables sont si mal évalués : une bonne part de ce que les gens redoutent n’est plus vrai, et ce qu’ils auraient des raisons de redouter n’est presque jamais nommé.

Cet article essaie de remettre les deux dans l’ordre, parce qu’un risque mal décrit conduit à de mauvaises précautions — en général trop nombreuses du côté inutile, et absentes du côté qui compte.

Il approfondit la recommandation données sensibles sur les Wi-Fi publics.

Ce que voit la personne qui gère le réseau

La bonne question n’est pas « ce réseau est-il sûr ? », mais « que voit la personne qui l’administre ? ».

InformationVisible sur un réseau non fiable ?
Contenu des pages chiffréesNon
Identifiants saisis sur des sites chiffrésNon
Messages des applications de messagerieNon
Quels sites vous contactezEn bonne partie oui
Quelles applications vous utilisez, et quandOui, en partie
Le nom et le type de votre appareilOui
Ce que vous écrivez dans le portail de connexionOui, en clair
L’heure et la durée de votre présenceOui

Les deux dernières lignes sont le cœur de cette unité : le portail de connexion — la page d’accueil qui s’ouvre avant que la navigation ne démarre — est la seule partie non chiffrée de la connexion, et c’est exactement l’endroit où certains réseaux demandent des données.

La quatrième ligne mérite une précision honnête : le contenu est protégé, mais la liste des sites que vous visitez reste en bonne partie reconstituable. C’est une donnée qui en dit long — quelles banques vous utilisez, quels services, quels centres d’intérêt vous avez — sans qu’une seule ligne ait été lue.

1. Confidentialité : le profil, pas les contenus

Exemple pratique

Deux heures de travail depuis le Wi-Fi d’un hôtel. Tout le trafic est chiffré.

Scénario d’incident

La personne qui gère le réseau ne lit rien de ce que vous faites. Elle peut en revanche construire un profil : quels services vous utilisez, à quelle fréquence, à quelles heures, pendant combien de temps.

Pour la plupart des gens, cela n’a pas de conséquence pratique. Cela pèse davantage pour les personnes qui ont des raisons précises de confidentialité — une négociation en cours, une activité professionnelle délicate, une situation personnelle qu’il vaut mieux ne pas rendre observable.

L’exposition sérieuse de la confidentialité se situe ailleurs, et elle ne passe pas par le réseau : c’est ce que vous tapez dans le portail de connexion. Cela circule en clair et arrive directement chez la personne qui a préparé la page.

Signaux d’attention

  • le portail demande un mot de passe en plus de l’adresse e-mail ;
  • le portail demande plus de données qu’il n’en faut pour vous identifier ;
  • l’inscription propose de se connecter avec un compte de réseau social existant.

Comportement conseillé

Dans le portail : des données minimales, et jamais de véritables identifiants.

2. Intégrité : le risque résiduel

Exemple pratique

Un téléchargement lancé depuis le réseau d’un aéroport.

Scénario d’incident

Avec le chiffrement généralisé, la modification du trafic en transit est en grande partie empêchée : le navigateur détecte l’altération et refuse le contenu.

Deux passages restent ouverts.

Le portail de connexion, qui, étant en clair, peut contenir n’importe quoi — y compris la demande d’installer un certificat ou un programme « nécessaire à la connexion ». Un réseau légitime n’en a pas besoin.

Les téléchargements depuis des sites non chiffrés, devenus rares mais encore présents sur des portails anciens.

Il existe enfin un troisième cas, qui ne concerne pas le trafic mais l’appareil : sur un réseau local partagé, d’autres appareils connectés peuvent tenter d’atteindre le vôtre. Si des partages de fichiers ou des services en écoute sont actifs, c’est un point de contact bien réel.

Signaux d’attention

  • des demandes d’installer des certificats ou des programmes pour accéder au réseau ;
  • des avertissements de certificat sur plusieurs sites différents dans le même réseau ;
  • le système qui demande s’il faut rendre l’appareil détectable sur le réseau.

Comportement conseillé

Répondre « réseau public » à la question du système, et ne jamais installer ce qu’un réseau réclame.

3. Disponibilité : contenue mais réelle

Exemple pratique

Le réseau de l’hôtel bloque certains services, ou il est si lent qu’il les rend inutilisables.

Scénario d’incident

La personne qui contrôle le réseau décide de ce qui passe. Dans la plupart des cas, il s’agit de limitations ordinaires — blocage des services qui consomment de la bande passante, filtres sur les contenus — et non d’hostilité.

L’impact pratique relève du confort plus que de la sécurité. Il devient déterminant dans un cas : si une connexion à un service critique s’interrompt au milieu d’une opération, mieux vaut en vérifier l’issue avant de la refaire.

Comportement conseillé

Pour les opérations qui ne tolèrent pas d’interruption, préférer les données mobiles du téléphone.

AspectRisque sur un réseau publicOù il se concentre
ConfidentialitéMoyenDans le portail de connexion, pas dans le trafic
IntégritéFaible à moyenPortail, téléchargements, exposition locale
DisponibilitéFaibleFiltres et limitations ordinaires

Le risque que personne ne nomme : l’appareil qui cherche

Une exposition se produit avant même la connexion, et presque personne n’y pense.

Un appareil dont la connexion automatique est active cherche en permanence les réseaux qu’il connaît. Pour cela, dans certaines conditions, il en diffuse les noms.

Cela produit deux effets.

Cela révèle où vous êtes passé. La liste des réseaux enregistrés raconte des habitudes : le nom du réseau de la maison, celui du bureau, celui d’un hôtel, celui d’un café. Mis bout à bout, ce sont des traces.

Cela rend possible le réseau sur mesure. Une personne qui observe les réseaux que votre appareil recherche peut en créer un qui porte ce nom. L’appareil reconnaît ce nom et s’y connecte tout seul — sans rien demander.

C’est la raison pour laquelle deux réglages anodins comptent plus que beaucoup de précautions compliquées : désactiver la connexion automatique et oublier les réseaux publics après usage.

Qui subit les impacts des réseaux non fiables plus que d’autres

Le risque n’est pas uniforme. Certaines catégories de personnes ont une exposition structurellement plus élevée, et il est utile de se reconnaître, ou non, dans ces profils.

Les personnes qui voyagent souvent pour leur travail. Des dizaines de réseaux différents par mois, beaucoup dans des contextes inconnus, souvent avec des appareils qui contiennent des documents professionnels. C’est le profil dont l’exposition cumulée est la plus forte.

Les personnes qui travaillent habituellement hors des locaux de leur organisation. Espaces partagés, cafés, bibliothèques. Ici, l’exposition tient moins au réseau qu’à l’environnement physique.

Les personnes qui manipulent les données de tiers. Professions libérales, consultants, toute personne qui traite des informations de clients ou de patients. Non parce que le risque technique serait plus grand, mais parce que les conséquences touchent des gens qui n’ont pas choisi ce réseau.

Les personnes dont la fonction attire une attention particulière. Journalistes, avocats, chercheurs, personnes exerçant des responsabilités importantes. Là, l’observation ciblée cesse d’être théorique.

Les adolescents et leurs appareils. Ils ont tendance à se connecter à n’importe quel réseau ouvert disponible, avec la connexion automatique active et sans examiner les portails. C’est le profil sur lequel il est le plus utile d’agir par la configuration plutôt que par les recommandations.

Pour toutes les autres personnes — c’est-à-dire la majorité, la plupart des jours — l’exposition réelle sur un réseau public est modeste, et c’est précisément ce que décrivent les lignes du tableau précédent.

Ce que le chiffrement a effectivement résolu

Cela mérite d’être reconnu, car c’est la raison pour laquelle cette recommandation est aujourd’hui moins restrictive qu’il y a dix ans.

ScénarioAvantAujourd’hui
Mot de passe lu sur le réseauFréquentPratiquement écarté
Session captée puis réutiliséeFréquentRare
Page modifiée en transitPossibleDétectée et bloquée
Messages lus en transitPossibleNon, les applications chiffrent

Quatre risques sérieux, tous largement refermés par une technologie aujourd’hui active par défaut.

Ce qui subsiste est d’une autre nature : ce n’est pas un problème de chiffrement, c’est un problème de confiance mal placée. Et c’est pour cette raison que la contre-mesure n’est pas technique mais comportementale — vérifier à quel réseau vous vous connectez, et ne rien livrer à sa page de connexion.

L’exposition qui ne passe pas par le réseau

Une catégorie d’impacts appartient à cette recommandation sans rien devoir à la technologie, et elle est en pratique la plus fréquente de toutes : l’environnement physique.

Une personne qui utilise un réseau public se trouve presque toujours dans un espace public. Et dans un espace public :

ExpositionCe que cela implique
L’écran est visibleLa personne assise à côté lit documents, messages, notifications
Le clavier est observableUn mot de passe tapé peut être vu
Les appels vidéo sont audiblesLes personnes à proximité entendent les deux interlocuteurs
L’appareil est à portée de mainUn instant d’inattention et il reste sans surveillance
Les conversations téléphoniques s’entendentNuméros, noms, informations dites à voix haute

Aucune de ces expositions n’est une question de chiffrement, de VPN ou de configuration. Ce sont autant de questions de placement et d’attention.

Et leur probabilité de se produire est bien plus élevée que celle de n’importe quelle technique décrite dans l’unité consacrée aux attaques : dans un train, il est presque certain que quelqu’un lise votre écran ; il est bien plus improbable que quelqu’un intercepte votre trafic.

Les contre-mesures sont simples et aucune ne demande d’outil : s’asseoir avec l’écran tourné vers un mur, poser un filtre de confidentialité sur l’ordinateur portable, désactiver l’aperçu des notifications, remettre à plus tard l’appel délicat et — pour les visioconférences confidentielles — trouver un espace fermé ou reporter.

Il est utile de le dire explicitement, car c’est le point où cette recommandation est le plus souvent mal comprise : le risque principal du travail dans un café, ce n’est pas le réseau du café.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueDistinguer le risque perçu du risque actuel
CompétencesComprendre ce qui reste visible malgré le chiffrement
Comportements sûrsDésactiver la connexion automatique et oublier les réseaux utilisés

Niveau de référence : FL2 — Initié.

Récapitulatif

  • Le contenu du trafic n’est plus lisible ; la liste des sites, en bonne partie, l’est encore.
  • La seule partie non chiffrée est le portail de connexion : c’est là que le risque se concentre.
  • Un appareil en connexion automatique cherche les réseaux connus et peut se reconnecter à une copie.
  • Quatre risques historiques sont largement refermés : ce qui reste relève de la confiance, pas du chiffrement.

Action concrète à faire aujourd’hui. Ouvrez la liste des réseaux Wi-Fi enregistrés sur votre téléphone. Supprimez tous ceux de lieux et d’hôtels où vous ne retournerez pas : chacun est un nom auquel l’appareil se reconnecterait tout seul. Pour situer votre niveau d’ensemble, vous pouvez faire l’auto-évaluation de la résilience numérique.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.