Pratique

Wi-Fi public : quelles informations peuvent être récupérées ?

Sur un Wi-Fi public, l’opérateur et un attaquant potentiel peuvent observer des métadonnées. Découvrez ce que HTTPS protège, ce qui reste visible et les bons réflexes.

Un Wi-Fi public est un réseau que vous ne contrôlez pas. L’opérateur du point d’accès, un prestataire technique ou un attaquant présent sur le même réseau peuvent observer certaines informations de connexion. Le chiffrement HTTPS protège le contenu échangé avec un site correctement configuré, mais il ne fait pas disparaître toutes les métadonnées. Mieux vaut savoir ce qui peut rester visible avant de transmettre une information sensible.

Les informations souvent visibles sur le réseau

Pour fournir une connexion, le réseau doit généralement traiter des données techniques : moment de connexion, volume et durée des échanges, adresse IP locale attribuée, adresse matérielle ou identifiant de l’équipement selon la configuration, et adresse IP du serveur contacté. Un portail captif peut aussi demander une adresse e-mail, un numéro de chambre, un code ou une acceptation de conditions ; ces données dépendent de l’établissement.

Les requêtes DNS peuvent révéler les noms de domaine recherchés lorsqu’elles ne sont pas chiffrées. Même avec HTTPS, les caractéristiques du trafic, l’adresse IP de destination et certains éléments de l’établissement de connexion peuvent donner des indices sur le service utilisé. L’Encrypted Client Hello (ECH) vise à mieux protéger une partie de ces informations, mais sa disponibilité dépend du navigateur, du réseau et du site.

Ce qu’un attaquant peut tenter

Un réseau ouvert facilite les erreurs de connexion et les attaques visant à intercepter des communications non chiffrées, à imiter un point d’accès ou à rediriger vers une fausse page. L’ANSSI rappelle que les Wi-Fi publics ou inconnus peuvent être contrôlés pour intercepter des informations. Un cadenas HTTPS et une adresse de site attendue sont des signaux importants, mais ne suffisent pas face à un faux site auquel on fournirait volontairement ses identifiants.

Le danger est accru lorsque l’appareil se reconnecte automatiquement à des réseaux connus ou lorsqu’il partage des fichiers, une imprimante ou des services locaux. Désactivez le Wi-Fi et le Bluetooth lorsque vous ne les utilisez pas ; préférez, lorsque c’est possible, le partage de connexion de votre téléphone protégé par un mot de passe robuste.

Les opérations à éviter

L’ANSSI conseille de ne pas effectuer d’opération sensible sur un Wi-Fi public : paiement, déclaration administrative, saisie de données confidentielles ou accès à un service professionnel sensible. Attendez un réseau de confiance ou utilisez votre connexion mobile. Un VPN correctement configuré peut chiffrer le trajet entre votre appareil et son serveur, mais il déplace aussi une partie de la confiance vers son fournisseur : celui-ci peut connaître votre adresse IP et les services contactés selon la configuration.

Checklist avant et après connexion

  • confirmez le nom exact du réseau auprès de l’établissement ;
  • évitez les réseaux ouverts à l’intitulé ambigu et désactivez la reconnexion automatique ;
  • vérifiez HTTPS avant toute authentification et ne contournez pas les alertes de certificat ;
  • mettez à jour le système et le navigateur avant le déplacement ;
  • désactivez le partage de fichiers et déconnectez-vous des services une fois l’usage terminé ;
  • réservez les démarches sensibles à un réseau de confiance.

Conseil pratique

Traitez tout Wi-Fi public comme une connexion de dépannage. Consultez des informations peu sensibles, gardez l’appareil à jour et remettez à plus tard ce qui exige un paiement, une identité ou des documents confidentiels. Si vous utilisez KRYPT sur un ordinateur Windows ou Linux compatible, appliquez les mêmes règles : le support utilisé ne change pas les conditions de sécurité du réseau.

Passer de la théorie à la pratique

Le pack KRYPT réunit une clé USB préparée, un guide de prise en main, une vidéo et un support pour rendre Tails plus accessible. KRYPT n’édite pas Tails et ne promet jamais une protection absolue.

Découvrir le pack KRYPT

Sources liées