Le nom technique de cette famille de menaces décrit exactement la situation : l’interception du trafic suppose que quelqu’un se positionne entre vous et le site que vous voulez atteindre. Vous croyez parler au site ; le site croit vous parler ; les deux conversations passent par un tiers.
C’est l’une des rares familles de menaces où la personne visée ne commet aucune erreur visible — et aussi l’une des rares qu’une seule technologie a rendue en grande partie inopérante.
Cet article approfondit la recommandation se connecter uniquement en HTTPS.
Le principe commun : la position
Toutes les techniques de cette famille demandent une seule chose : se trouver sur le trajet.
Le trajet entre votre appareil et un site traverse plusieurs points, et chacun est une position utile :
| Position | Qui peut l’occuper |
|---|---|
| Le réseau local auquel vous êtes connecté | La personne qui l’administre, ou les autres personnes qui s’y trouvent |
| Le point d’accès sans fil | La personne qui le possède, ou celle qui en installe un faux |
| La box du domicile | Toute personne qui en a pris le contrôle |
| Le système qui traduit les noms de sites en adresses | La personne qui le contrôle ou qui le trompe |
| L’infrastructure de transit | L’opérateur qui l’exploite |
Les deux premières lignes sont celles qui concernent la vie quotidienne : la plupart des interceptions possibles ont lieu sur le réseau local, c’est-à-dire là où vous êtes connecté en ce moment.
1. L’écoute passive
Comment cela fonctionne. Une personne présente sur le réseau enregistre le trafic qui y circule. Elle ne modifie rien, elle n’interfère pas : elle collecte.
Ce qu’elle obtient. Sur du trafic en clair : tout — identifiants, contenus, cookies de session. Sur du trafic chiffré : quels sites sont contactés, en quelle quantité et à quel moment, mais pas le contenu.
Le réalisme du scénario. Sur un réseau ouvert, c’est techniquement simple. Sur un réseau protégé par un mot de passe, c’est plus complexe, mais cela reste possible pour la personne qui l’administre.
La défense propre à ce cas. Le chiffrement. C’est la réponse complète à cette technique : ce qui est chiffré reste illisible même une fois enregistré.
2. Le faux point d’accès
Comment cela fonctionne. Un réseau sans fil est créé sous un nom plausible — celui du café, de l’hôtel, de l’aéroport, ou une variante minime. Les appareils qui s’y connectent passent par un équipement contrôlé par quelqu’un d’autre.
Pourquoi cela fonctionne. Les noms de réseaux ne sont pas vérifiables : chacun peut appeler son réseau comme il le souhaite. Et les appareils ont tendance à se reconnecter automatiquement aux réseaux dont le nom leur est déjà connu.
Ce que cela procure. La position idéale : tout le trafic passe par là.
La défense propre à ce cas. Le chiffrement protège le contenu, ici aussi. Ce qui s’y ajoute, c’est la prudence sur le portail de connexion, qui est la partie en clair : n’y saisissez jamais les identifiants d’un autre service.
3. La déviation de la destination
Comment cela fonctionne. Quand vous tapez une adresse, l’appareil demande à un système de la traduire en adresse réseau. La personne qui contrôle cette étape peut répondre avec une adresse différente et vous conduire vers un autre serveur.
Pourquoi cela fonctionne. C’est un mécanisme dont la personne qui navigue ne s’aperçoit pas : l’adresse tapée reste correcte dans la barre.
Ce que cela procure. La possibilité de servir une copie du site.
La défense propre à ce cas. C’est ici que le certificat fait la différence. Le serveur substitué ne peut pas présenter un certificat valide pour le domaine que vous avez tapé — et le navigateur affiche un avertissement. C’est exactement la situation où « poursuivre quand même » annule la protection.
4. La rétrogradation vers une connexion en clair
Comment cela fonctionne. Plutôt que de s’en prendre au chiffrement, on l’empêche de s’activer : la personne placée au milieu intercepte la demande initiale et maintient la conversation en clair, en la présentant au site comme si tout était normal.
Pourquoi cela fonctionnait. Beaucoup de connexions commençaient par une demande non chiffrée que le site redirigeait ensuite. Ce premier instant était la fenêtre.
Pourquoi cela fonctionne beaucoup moins aujourd’hui. Les navigateurs gardent en mémoire les sites qui exigent le chiffrement et s’y connectent directement de façon protégée ; le mode HTTPS uniquement supprime complètement la fenêtre.
La défense propre à ce cas. Activer le mode HTTPS uniquement et garder le navigateur à jour.
5. L’inspection autorisée sur l’appareil
Comment cela fonctionne. Un certificat supplémentaire est installé sur l’appareil, et à partir de là le navigateur accepte comme valides des connexions interceptées par la personne qui détient ce certificat.
Dans quels cas c’est légitime. Beaucoup d’organisations le font sur les appareils professionnels pour analyser le trafic à des fins de sécurité. C’est une pratique déclarée et encadrée.
Quand cela ne l’est pas. Si un certificat de ce genre se retrouve sur un appareil personnel, tout le trafic chiffré devient lisible, sans le moindre avertissement.
La défense propre à ce cas. Ne pas installer de certificat demandé par un tiers, et se méfier de toute procédure qui réclame cette opération « pour accéder au réseau ». Sur un appareil professionnel, il s’agit simplement de savoir que cela existe.
Vue d’ensemble
| Technique | Bloquée par le chiffrement ? | Ce qui reste à faire |
|---|---|---|
| Écoute passive | Oui, complètement | Rien |
| Faux point d’accès | Oui, pour le contenu | Attention au portail de connexion |
| Déviation de la destination | Oui, grâce au certificat | Ne pas ignorer l’avertissement |
| Rétrogradation en clair | Oui, avec le mode HTTPS uniquement | Activer le réglage |
| Certificat installé | Non | Ne pas en installer |
La colonne centrale raconte une histoire positive, et autant la dire : quatre techniques sur cinq sont neutralisées par une technologie aujourd’hui active presque partout par défaut. C’est l’un des rares domaines de la sécurité personnelle où la situation s’est nettement améliorée.
La seule ligne qui reste à découvert dépend d’un geste de votre part — installer un certificat — et se trouve donc sous votre contrôle.
Pourquoi l’interception du trafic est moins répandue qu’autrefois
Le point vaut qu’on s’y arrête, car une description alarmiste ne serait pas exacte.
L’interception demande de la proximité ou le contrôle de l’infrastructure : il faut se trouver sur le même réseau, ou l’administrer. C’est une contrainte forte, qui limite l’échelle : on n’intercepte pas un million de personnes en même temps depuis un autre continent.
Avec le chiffrement généralisé, le rapport entre l’effort et le résultat est devenu défavorable. Les personnes qui cherchent des identifiants à grande échelle passent aujourd’hui par d’autres voies : l’hameçonnage (phishing), qui se fait remettre les données de plein gré, et les fuites chez les prestataires, qui en livrent des millions d’un coup.
Cela ne rend pas l’interception négligeable — elle reste praticable dans des contextes ciblés et sur des réseaux mal configurés — mais cela la situe correctement : c’est une menace réelle, pas une menace quotidienne.
Le cas où la protection dépend encore de vous
Parmi les cinq techniques, trois sont neutralisées sans que vous ayez quoi que ce soit à faire. Les deux autres demandent une décision de votre part au bon moment, et elles méritent d’être isolées.
L’avertissement de certificat pendant une déviation. Quand quelqu’un redirige votre connexion vers un autre serveur, le navigateur s’en aperçoit et vous le dit. À ce stade, la protection a déjà joué — la seule façon de l’annuler consiste à chercher le bouton qui permet de poursuivre quand même.
C’est un cas où la technologie a fait tout ce qu’elle pouvait et où le résultat tient à un choix de dix secondes. Le critère est simple : ne contournez jamais un avertissement « le nom ne correspond pas ».
La demande d’installer un certificat. Elle apparaît dans deux contextes : le contexte légitime — un appareil professionnel, avec une procédure annoncée par l’organisation — et celui qui ne l’est pas, présenté en général comme nécessaire « pour accéder au réseau » ou « pour vérifier la connexion ».
La règle : un réseau public n’a pas à vous demander d’installer quoi que ce soit. S’il le demande, ce n’est pas un réseau auquel se fier, et la réponse consiste à changer de réseau ou à utiliser les données du téléphone.
Ces deux décisions couvrent à elles seules tout ce que le chiffrement ne fait pas automatiquement. La charge mentale est très faible au regard d’autres domaines de la sécurité personnelle, et c’est pourquoi cette recommandation compte parmi les moins fatigantes de la série.
Ce qui reste à faire, concrètement
Trois choses, toutes déjà évoquées ailleurs dans cette unité :
Activer le mode HTTPS uniquement. Il couvre la rétrogradation et rend explicite chaque connexion en clair.
Ne pas ignorer les avertissements de certificat. C’est le seul point où la déviation de la destination peut encore aboutir, et elle a besoin de votre collaboration.
Ne pas installer de certificat demandé par un tiers. C’est la seule technique que le chiffrement n’arrête pas, et elle dépend entièrement d’un geste de votre part.
Tout le reste est assuré par le navigateur et par le système, sans que vous ayez à y penser.
Où ces techniques restent pertinentes
Ramener une menace à sa juste proportion ne revient pas à la classer sans suite. Certains contextes rendent l’interception du trafic réellement préoccupante, et il est utile de les reconnaître.
Les réseaux ouverts très fréquentés. Aéroports, gares, salons professionnels, grands hôtels. Non parce qu’ils seraient peu sûrs par nature, mais parce que le nombre de personnes connectées rend rentable l’installation d’un faux point d’accès.
Les réseaux utilisés dans des contextes où quelqu’un a un intérêt précis. Ce n’est pas un cas abstrait : cela concerne les personnes qui traitent des informations pour lesquelles un intérêt ciblé existe — journalisme, professions juridiques, recherche sensible, fonctions dirigeantes en entreprise.
Les réseaux domestiques équipés de matériel ancien. Une box qui n’a pas été mise à jour depuis des années, avec le mot de passe d’origine jamais changé, est le point le plus accessible de toute la chaîne. C’est aussi le seul sur lequel vous ayez un contrôle direct.
Les appareils partagés ou d’occasion. Un appareil passé entre plusieurs mains peut contenir un certificat supplémentaire installé auparavant. Une vérification, une fois pour toutes, suffit.
Les situations où vous ne choisissez pas le réseau. Certains contextes professionnels ou de voyage ne laissent pas d’alternative. C’est là que le VPN — traité dans une autre unité — trouve sa justification la plus solide : il n’apporte pas grand-chose sur les réseaux ordinaires, mais il change la donne quand ce n’est pas vous qui choisissez le réseau.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre qu’ici la personne malveillante doit se trouver sur le trajet |
| Compétences | Savoir quelle technique le chiffrement ne couvre pas |
| Comportements sûrs | Ne pas contourner les avertissements et ne pas installer le certificat d’un tiers |
Niveau de référence : FL3 — Autonome.
Récapitulatif
- Toutes ces techniques demandent une position sur le trajet : de la proximité ou le contrôle du réseau.
- Quatre sur cinq sont neutralisées par le chiffrement, aujourd’hui actif presque partout.
- La seule qui reste à découvert est le certificat installé sur l’appareil, et elle dépend d’un geste de votre part.
- Le risque est réel, mais pas quotidien : celles et ceux qui cherchent des identifiants à grande échelle empruntent d’autres voies.
Action concrète à faire aujourd’hui. Regardez dans les paramètres de sécurité de votre appareil s’il s’y trouve des certificats installés à la main. S’il y en a et que vous ne savez pas pourquoi, vous avez trouvé la seule chose que le chiffrement ne peut pas protéger. Pour situer votre niveau d’ensemble, vous pouvez aussi faire l’auto-évaluation de la résilience numérique.
Contenus liés
- Se connecter uniquement en HTTPS — la recommandation dont naît cet approfondissement
- Comment fonctionne HTTPS — pourquoi le certificat bloque la déviation
- Signes d’une connexion non protégée — comment ces techniques se manifestent
- Impacts d’une connexion sans chiffrement — ce qui est en jeu quand le chiffrement manque
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Attaque Man-in-the-Middle — le principe de la personne placée au milieu
- Empreinte du navigateur — ce qu’un site apprend de vous en dehors du contenu échangé
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




