Guides

Wi-Fi public : ce qui vous menace vraiment

L'histoire classique qui fait peur — quelqu'un dans un café qui vole votre mot de passe dans les airs — est en grande partie dépassée, car HTTPS chiffre déjà le contenu de presque toutes vos connexions. Ce qui reste sur le Wi-Fi public est plus subtil : des métadonnées visibles comme les noms de domaine, de faux points d'accès, des portails captifs, et les autres appareils qui partagent le réseau avec vous.

🛡️

HTTPS protège déjà le contenu

Presque tout site ou application digne de ce nom chiffre son trafic de bout en bout. Mots de passe, messages et numéros de carte voyagent dans du TLS : un curieux sur le Wi-Fi du café voit du chiffré, pas vos données. Cette part de la vieille menace a largement disparu.

🌍

Les métadonnées fuient encore

Le chiffrement cache ce que vous dites, pas à qui vous parlez. Les requêtes DNS et les noms de serveur des poignées de main TLS révèlent quels sites et services vous utilisez, et l'opérateur du réseau — ou quiconque bien placé dessus — peut collecter cette liste.

🔑

Le réseau lui-même peut mentir

N'importe qui peut diffuser un hotspot au nom du café ou de l'aéroport. Votre appareil rejoint le signal le plus fort à l'allure familière, et dès lors l'attaquant est votre passerelle. C'est ça, et non le vol de mots de passe à la volée, l'attaque moderne réaliste.

Le Wi-Fi public est-il encore dangereux

Moins que le folklore ne le dit, plus que zéro. Il y a dix ans, une bonne partie du web circulait en clair, et un portable dans un coin pouvait réellement capter des identifiants dans les airs. Aujourd'hui, presque tout le trafic qui compte est enveloppé de TLS : banques, mail, messageries et boutiques chiffrent le contenu entre votre appareil et leurs serveurs, quel que soit le réseau où vous êtes assis.

Ce qui survit, c'est un autre jeu de risques : des métadonnées que le chiffrement ne couvre pas, des points d'accès qui ne sont pas ce qu'ils prétendent, des pages de portail qui réclament des données personnelles, et le simple fait de partager un réseau local avec des inconnus.

Ce que le réseau voit encore : DNS et SNI

TLS cache le contenu de votre trafic mais pas ses destinations. Quand votre appareil résout un nom d'hôte, cette requête DNS est souvent lisible par le réseau, et quand il ouvre une connexion TLS, le nom du serveur apparaît en général en clair dans la poignée de main — le champ SNI. Celui qui exploite ou surveille le hotspot peut dresser une liste bien propre de chaque site et application que vous avez touchés, horodatée.

Pour la plupart des gens, c'est un problème de vie privée plus qu'une urgence : la liste des domaines que vous visitez en dit long sur vous, et sur un réseau public vous n'avez aucune idée de qui la collecte ni pourquoi. Le DNS chiffré réduit la fuite mais ne supprime pas le SNI.

C'est la brèche qu'un VPN referme complètement sur les réseaux hostiles : dans le tunnel, DNS et poignées de main sont invisibles pour le hotspot, qui voit seulement que vous êtes connecté à un serveur VPN.

Faux hotspots et réseaux sosies

Rien n'empêche quiconque de diffuser un réseau Wi-Fi au nom du café, de l'hôtel ou de l'aéroport où vous êtes. Les appareils rejoignent volontiers le signal le plus fort portant un nom familier, et les téléphones qui gardent les anciens réseaux en mémoire se reconnecteront automatiquement à un sosie, sans que vous touchiez à rien.

Une fois sur le point d'accès d'un attaquant, il est votre passerelle : il vous attribue votre DNS, route chaque paquet et peut tenter de vous rediriger vers des fausses pages convaincantes. TLS protège toujours les sites correctement sécurisés — votre navigateur hurlera si quelqu'un les imite — mais tout ce qui n'est pas chiffré, toute application qui ignore les erreurs de certificat, et tout ce que vous tapez dans une page servie par l'attaquant est exposé.

Les défenses pratiques sont sans éclat : désactivez la connexion automatique aux réseaux publics, oubliez les hotspots que vous n'utilisez plus, et n'ignorez jamais un avertissement de certificat quand vous êtes dessus.

Portails captifs et pages de connexion

La page qui vous accueille sur le Wi-Fi d'un hôtel ou d'un aéroport — demandant un numéro de chambre, un e-mail ou une connexion via un réseau social — mérite elle-même la méfiance. Elle tourne avec les privilèges de l'opérateur du réseau, et elle est triviale à imiter sur un faux hotspot.

Donnez aux portails le minimum : un e-mail jetable si le champ est obligatoire, jamais un mot de passe utilisé ailleurs, et jamais de coordonnées bancaires. Un portail n'a aucune raison légitime de demander des informations de paiement pour vous offrir du Wi-Fi gratuit.

Une remarque pratique : les applications VPN ne peuvent généralement pas se connecter avant que le portail soit validé, car le réseau bloque tout le reste. Finissez le portail, puis vérifiez que le tunnel est debout avant toute action sensible. Les applications Aurora se reconnectent automatiquement dès que le réseau laisse passer le trafic.

Ce qu'un VPN fait ici — et ce qu'il ne fait pas

Sur le Wi-Fi public, un VPN fait une chose extrêmement bien : il rend le réseau local sans importance. Le hotspot, son opérateur et tous les autres dessus voient un unique flux chiffré vers un serveur VPN — pas de requêtes DNS, pas de SNI, pas de destinations, rien à rediriger. Des protocoles comme WireGuard le font avec un coût minime en batterie et en vitesse : le laisser allumé est réaliste.

Ce qu'un VPN ne fait pas compte aussi. Il ne contrôle pas la page de portail dans laquelle vous tapez, ne protège pas un appareil dont le partage de fichiers est exposé au sous-réseau local, et ne rend pas légitime un site de phishing. Il déplace votre confiance d'un hotspot inconnu vers le fournisseur que vous avez choisi — un bon échange, pas un tour de magie.

Les bons réflexes sur les réseaux publics

L'essentiel de la vraie protection tient à une poignée de réglages faits une fois, plus deux habitudes à garder. Rien de tout cela ne demande d'expertise.

Les réglages comptent parce que les attaques sur le Wi-Fi public sont opportunistes : elles moissonnent ce que la majorité négligente expose. Un appareil à jour qui ne rejoint rien automatiquement, ne partage rien en local et fait passer son trafic dans un tunnel n'est tout simplement pas une cible rentable.

  • Gardez l'OS et le navigateur à jour — la plupart des compromissions réelles exploitent des failles connues, déjà corrigées
  • Désactivez la connexion automatique aux réseaux ouverts et faites le ménage régulièrement dans les hotspots enregistrés
  • Coupez le partage de fichiers, d'imprimantes et façon AirDrop sur les réseaux que vous ne contrôlez pas
  • Ne passez jamais outre un avertissement de certificat sur un réseau public
  • Donnez aux portails captifs un minimum de données — jamais de mots de passe réutilisés ni de numéros de carte
  • Activez le VPN après le portail et laissez-le allumé toute la session

Questions fréquentes

Peut-on voler mon mot de passe sur le Wi-Fi d'un café ?
Sur un site correctement sécurisé, réalistement non : HTTPS chiffre votre identifiant entre le navigateur et le serveur, un curieux ne capture que du chiffré. Les risques réalistes sont ailleurs — une fausse page vers laquelle on vous redirige, un avertissement de certificat que vous validez, ou une application non chiffrée. Sur un réseau public, traitez les alertes de sécurité du navigateur comme des stops absolus.
Si HTTPS me protège, pourquoi un VPN sur le Wi-Fi public ?
Parce que HTTPS cache le contenu, pas les destinations. Le hotspot voit toujours chaque domaine que vous résolvez et contactez via le DNS et le SNI, et une passerelle malveillante peut manipuler tout ce qui n'est pas chiffré. Un VPN emballe le tout dans un seul flux opaque : le réseau local n'apprend rien et ne peut rien rediriger.
Qu'est-ce qu'un faux hotspot et comment le reconnaître ?
C'est un réseau diffusé par un attaquant sous un nom rassurant — le café, l'aéroport, l'hôtel. Souvent, impossible de le distinguer à l'œil : c'est justement le but. Défendez-vous structurellement : désactivez la connexion automatique, oubliez les vieux réseaux, ne contournez jamais les avertissements de certificat, et gardez un VPN allumé pour qu'une passerelle hostile ne voie que du trafic de tunnel.
Le Wi-Fi d'hôtel est-il plus sûr qu'un réseau de café ouvert ?
Pas de façon significative. Un mot de passe affiché au mur change peu de choses : tout l'immeuble partage le même réseau, l'opérateur voit toujours vos métadonnées, et les hotspots sosies sont tout aussi faciles à monter. Appliquez partout les mêmes règles — mises à jour, partage coupé, données minimales dans les portails, VPN allumé pour la session.
Faut-il éviter la banque en ligne sur le Wi-Fi public ?
Les applications et sites bancaires utilisent du TLS solide plus leurs propres protections : la connexion elle-même est bien défendue. Les risques sont autour : fausses pages de portail, réseaux sosies, regards par-dessus l'épaule. Avec un appareil à jour et un VPN allumé, consulter sa banque sur le Wi-Fi public est une chose raisonnable.
Un VPN me protège-t-il des autres appareils sur le même Wi-Fi ?
En partie. Il leur cache complètement votre trafic, ce qui supprime l'exposition principale. Mais si votre appareil expose lui-même des services au sous-réseau local — partage de fichiers, port de débogage ouvert — les voisins peuvent encore les atteindre en direct. C'est pourquoi couper le partage sur les réseaux douteux va avec le VPN, pas à sa place.

À lire aussi

Essayer Aurora

Garantie satisfait ou remboursé de 14 jours. Jusqu'à 7 appareils avec un seul abonnement.

Protéger mes appareils