Sécurité

Se protéger des cybermenaces : les gestes qui comptent

Lire une adresse d’expéditeur, choisir ses mots de passe, sauvegarder : le guide d’hygiène numérique pour débutants, et ce que le cadenas ne garantit pas.

· 13 min de lecture · niveau débutant

Ce guide rassemble les gestes de protection qui tiennent dans la durée pour un particulier, un travailleur indépendant ou une petite structure. Il ne suppose aucune connaissance préalable : chaque terme technique y est expliqué là où il apparaît.

La sécurité d’une personne se joue sur un petit nombre de gestes appliqués systématiquement. Ce guide corrige au passage trois conseils très répandus, acceptables autrefois et trompeurs aujourd’hui : la lecture du cadenas dans le navigateur, la recette du mot de passe « court mais compliqué », et la peur des bornes de recharge.

Les menaces qui touchent réellement un particulier

Quatre situations reviennent constamment dans les incidents subis par une personne.

  • L’hameçonnage (en anglais phishing) : un message imite un organisme connu et demande des identifiants, un code reçu par SMS ou des coordonnées bancaires, sur une page qui ressemble à la vraie.
  • Le mot de passe réutilisé : un site subit une fuite, et le mot de passe qui s’y trouvait est essayé sur vos autres comptes. S’il est identique, tous tombent d’un coup.
  • Le rançongiciel (en anglais ransomware) : un programme chiffre vos fichiers et réclame un paiement. Contre lui, la préparation compte plus que la vigilance.
  • Le compte détourné : quelqu’un entre dans votre messagerie et s’en sert pour réinitialiser vos autres comptes.

Ces situations visent des personnes, pas des systèmes. Pour le vocabulaire complet — virus, ver, cheval de Troie, logiciel espion —, voir quelques notions de base sur la sécurité informatique ; pour la distinction entre menace, risque et vulnérabilité, notions de sécurité du système d’information.

Reconnaître un message frauduleux

Un message frauduleux ne se reconnaît pas à ses fautes d’orthographe : beaucoup reprennent les courriers réels de l’organisme imité, logo compris. Il se reconnaît à trois choses : l’adresse d’où il vient, ce qu’il demande, la manière dont il presse.

Lire une adresse d’expéditeur

Une adresse électronique se lit en deux morceaux séparés par l’arobase. À gauche, un libellé choisi librement, qui ne prouve rien. À droite, le nom de domaine, réservé auprès d’un registre par son propriétaire : c’est la seule partie qui engage quelqu’un.

Ce nom de domaine se lit de droite à gauche. Le dernier morceau est l’extension (.fr, .com). Les administrations françaises, elles, se reconnaissent au domaine gouv.fr, que l’État s’est réservé à l’intérieur de l’extension .fr. Le nom de domaine est le mot qui précède immédiatement cette extension. Tout ce qui reste à gauche est un sous-domaine, ajouté librement par le propriétaire du domaine.

Deux exemples de démonstration, avec des domaines fictifs : l’extension .test est réservée à ce type d’illustration.

Exemple 1
Adresse réelle  : contact@mail.verification-espace.test
Extension       : .test
Nom de domaine  : verification-espace.test
Sous-domaine    : mail

Exemple 2
Adresse réelle  : securite@organisme-officiel.fr.controle-compte.test
Extension       : .test
Nom de domaine  : controle-compte.test
Sous-domaine    : organisme-officiel.fr

Le second exemple est le piège le plus courant : le nom d’un organisme connu est placé en sous-domaine, là où l’œil s’arrête. Retenez la méthode plutôt que les exemples : partez de l’extension, remontez d’un mot, arrêtez-vous.

Le nom affiché à côté de l’adresse étant du texte libre, faites afficher l’adresse complète. Et comme un expéditeur peut être falsifié, une adresse correcte est un bon signe, pas une preuve.

Les signaux qui accompagnent la fraude

  • L’urgence. Un délai court, une suspension annoncée, un remboursement qui expire : l’urgence sert à empêcher la vérification. Un organisme réel vous laisse le temps.
  • La demande de saisie. Mot de passe, numéro de carte, code reçu par SMS, pièce d’identité. Un code de validation ne se communique à personne, pas même à qui se présente comme conseiller ou policier.
  • Le canal inhabituel. Un service auquel vous n’avez jamais donné votre numéro qui vous écrit par message texte.
  • La pièce jointe inattendue. Ouvrir un document qui réclame d’« activer les macros » revient à exécuter un programme fourni par l’expéditeur.

Le réflexe qui règle tous ces cas est plus simple que l’analyse : ne pas cliquer sur le lien du message. Ouvrez le service par le chemin habituel — favori, application installée, adresse tapée à la main. Une demande réelle figure dans l’espace personnel ; une demande frauduleuse n’existe que dans le message.

Après une saisie regrettée, le dispositif public d’assistance aux victimes est joignable à l’adresse cybermalveillance.gouv.fr ; les recommandations de l’État sont publiées sur cyber.gouv.fr.

Le symbole affiché à gauche de l’adresse — un cadenas dans la plupart des navigateurs, un bouton de réglages dans d’autres — indique que la connexion utilise HTTPS, la version chiffrée du protocole du web : les données échangées sont brouillées pendant le trajet. Sur le Wi-Fi d’un hôtel, la personne assise à côté ne peut pas lire ce que vous envoyez.

Le cadenas ne dit rien de l’honnêteté du site. Le certificat qui l’active atteste que le serveur contrôle bien le domaine demandé, rien de plus ; ces certificats sont délivrés gratuitement et automatiquement en quelques minutes. Un site d’hameçonnage affiche donc un cadenas valide.

Le cadenas garantit que personne ne lit la conversation en route, pas à qui vous parlez. Ce qui indique à qui vous parlez, c’est le nom de domaine. Son absence justifie de renoncer immédiatement sur une page qui demande une saisie ; sa présence n’est jamais une autorisation.

Lire l’adresse d’un site

Dans la barre d’adresse, ignorez le début (https://) et cherchez le premier caractère / qui suit : le nom de domaine est ce qui se trouve juste avant, et se lit depuis l’extension. Ce qui vient après est un chemin interne, choisi librement par le propriétaire du site.

Trois pièges reviennent : un organisme connu placé en sous-domaine, une extension inhabituelle, une lettre remplacée par un caractère voisin. Le meilleur remède est l’habitude : mettre en favori les sites sensibles et n’y accéder que par là.

Les extensions de navigateur

Une extension est un programme ajouté au navigateur. L’autorisation la plus courante — lire et modifier les données de tous les sites visités — donne accès à tout ce qui s’affiche à l’écran, pages de banque comprises, et une extension peut changer de propriétaire puis se mettre à jour seule. En installer peu, depuis le magasin officiel. Les extensions qui promettent un réseau privé virtuel relèvent de la même prudence : elles voient passer tout le trafic du navigateur. Sur ce qu’un tel service apporte réellement, voir cinq choses à savoir à propos des VPN.

Le téléphone

Le téléphone concentre la messagerie, les paiements et les codes de validation des autres comptes. Quatre points lui sont propres.

Provenance des applications

Installez depuis le magasin officiel du système, et vérifiez le nom de l’éditeur autant que celui de l’application : les imitations reprennent le logo et le libellé, rarement l’éditeur. Une demande d’installer une application « de sécurité » transmise par téléphone est un scénario de fraude classique.

Autorisations

Deux moments comptent. Au lancement, quand une application réclame les contacts, le micro ou la position : une lampe de poche n’a pas besoin du carnet d’adresses. Le second est plus souvent négligé : les autorisations accordées autrefois restent actives. Les réglages proposent une vue par autorisation, qui permet de reprendre celles qui ne se justifient plus.

Mises à jour et verrouillage

Un appareil qui ne reçoit plus de correctifs devient vulnérable à des attaques publiées ; la durée de suivi annoncée par le constructeur est donc un critère d’achat. Côté verrouillage : un code à six chiffres au minimum, et le chiffrement du stockage activé. Sur ordinateur, la démarche équivalente sous Windows est décrite dans comment chiffrer un disque avec BitLocker.

Recharger en déplacement

Une prise USB publique transporte du courant et des données sur le même connecteur. Le détournement d’une borne est possible en principe et a fait l’objet d’avertissements officiels ; les cas documentés restent rares, et les systèmes mobiles demandent une confirmation avant tout échange de données. Il n’y a donc pas lieu d’y renoncer, et la parade est simple : une batterie externe, ou un câble qui ne transporte que le courant.

Les mots de passe

La consigne longtemps enseignée — dix caractères avec une majuscule, un chiffre et un caractère spécial — visait des essais automatisés d’une autre époque. Elle produit des mots de passe difficiles à retenir et faciles à casser, les outils d’attaque connaissant les substitutions habituelles. Deux critères l’ont remplacée.

La longueur d’abord

Chaque caractère ajouté multiplie le nombre de combinaisons à essayer : la longueur est le seul paramètre qui progresse plus vite que la puissance de calcul, et un mot de passe court reste faible quels que soient les caractères qu’on y mélange. Visez quinze à vingt caractères. La façon dont un service transforme un mot de passe avant de le stocker est décrite dans introduction au hachage.

L’unicité ensuite

Un mot de passe unique par compte transforme une fuite chez un commerçant en incident limité à ce commerçant. Sans cette règle, la même fuite ouvre la messagerie — et la messagerie ouvre le reste, puisque c’est par elle que passent les réinitialisations. À traiter en priorité : la messagerie, la banque, les espaces administratifs. Voir aussi comment vérifier si je me suis déjà fait pirater.

La phrase de passe

Une phrase de passe est une suite de plusieurs mots sans rapport logique entre eux, assemblée en une seule chaîne. Elle atteint sans effort une longueur qu’un mot de passe classique n’atteint jamais, et se retient parce qu’elle forme une image. La méthode : cinq à sept mots courants indépendants, sans citation ni élément de votre vie personnelle. Aucun exemple n’est donné ici, un exemple publié cessant d’être utilisable.

Le gestionnaire de mots de passe

La phrase de passe résout la mémorisation d’un secret, pas celle d’une centaine de comptes. C’est l’objet du gestionnaire : un coffre chiffré qui génère un mot de passe long et différent pour chaque site, le retient et le remplit à votre place. Vous ne mémorisez plus que le secret qui ouvre le coffre — celui auquel la phrase de passe est destinée.

Le remplissage automatique apporte au passage une protection contre l’hameçonnage que la vigilance humaine n’égale pas : le gestionnaire associe chaque identifiant à un domaine précis et ne propose rien sur une page dont l’adresse ne correspond pas. Awoui met à disposition un coffre-fort à mots de passe ; l’installation d’un gestionnaire auto-hébergé fait l’objet d’un guide de déploiement sécurisé.

La double authentification

La double authentification, ou authentification à deux facteurs, ajoute au mot de passe une seconde preuve : un code reçu par message texte, un code affiché par une application dédiée, ou une clé physique branchée en USB. Un mot de passe volé ne suffit alors plus à entrer. Activez-la au moins sur la messagerie et sur les comptes financiers, et conservez les codes de secours ailleurs que dans le téléphone.

Les trois formes ne se valent pas. Le code envoyé par message texte peut être détourné par le transfert frauduleux d’une ligne téléphonique ; il vaut malgré tout mieux que rien. L’application qui génère un code toutes les trente secondes ne dépend pas de l’opérateur. La clé physique offre la meilleure garantie : elle vérifie elle-même le nom de domaine et refuse de répondre à un site imité.

Ce qu’on ne fait plus

  • Changer son mot de passe tous les trois mois sans motif. La rotation périodique pousse à des variations mécaniques autour d’un même mot. On change quand il y a une raison : une fuite, un doute, un appareil perdu.
  • Exiger trois types de caractères sur un mot de passe court. La contrainte se paie en mémorisation sans apporter la résistance que donne la longueur.
  • Choisir une question secrète dont la réponse est publique. Ville de naissance, nom d’un animal : ces réponses se retrouvent. Rien n’oblige à répondre sincèrement.

Ce qui sauve quand le reste a échoué

Les correctifs

Une mise à jour de sécurité corrige une faille déjà connue, souvent déjà exploitée. Le délai entre la publication d’un correctif et son installation est la fenêtre pendant laquelle l’appareil est attaquable avec des outils tout faits. Activez donc les mises à jour automatiques. Sur un serveur, voir mesures de sécurité recommandées pour protéger vos serveurs.

La sauvegarde

La sauvegarde est la seule réponse au rançongiciel qui ne dépende pas de l’attaquant. La règle usuelle se retient en trois chiffres : trois copies, deux supports différents, une hors site ; face au rançongiciel, cette troisième copie doit en outre rester débranchée.

  • Trois copies : les données d’origine et deux sauvegardes. Une sauvegarde unique qui échoue silencieusement ne laisse rien.
  • Deux supports différents : un disque externe et un espace distant, par exemple. Un même support subit les mêmes pannes.
  • Une hors site : une copie conservée ailleurs qu'au domicile, et débranchée entre deux sauvegardes. Un rançongiciel chiffre tout ce qui est accessible depuis la machine, disques branchés en permanence et dossiers synchronisés compris ; un incendie ou un vol emporte tout ce qui se trouve au même endroit.

Une sauvegarde n’existe que si elle a été restaurée au moins une fois. Récupérez un fichier au hasard de temps en temps : c’est le seul contrôle qui vaille.

La première heure après un incident

  1. Isoler l’appareil du réseau : couper le Wi-Fi, débrancher le câble. Cela limite la propagation vers les disques partagés.
  2. Depuis un autre appareil sain, changer le mot de passe du compte exposé, en commençant par la messagerie.
  3. Vérifier ce qu’un intrus modifie en premier : transfert automatique des messages, adresse de secours, numéro associé, sessions ouvertes.
  4. Si des coordonnées bancaires ont été communiquées, faire opposition sans attendre un débit.
  5. Conserver les traces : le message, l’adresse du site, les copies d’écran, l’heure.
  6. Signaler l’incident auprès du dispositif public cybermalveillance.gouv.fr, puis déposer plainte.
  7. En cas de rançongiciel, ne pas payer, et restaurer depuis la sauvegarde hors ligne après réinstallation.

La suite du parcours

Pour mettre ces gestes en pratique, le parcours Sensibilisation à la cybersécurité reprend ces sujets avec des exercices, et le Passeport numérique s’adresse à qui débute complètement ; le catalogue des formations présente les autres parcours. Les labs pratiques permettent de manipuler ces notions sur des machines réelles.

Côté lecture, la rubrique sécurité rassemble les guides techniques, et l’introduction à la sécurité informatique replace ces incidents dans leur contexte, cadre légal compris.

Ce qu’il est possible de faire dès demain matin

  1. Activer la double authentification sur la messagerie, et mettre de côté les codes de secours.
  2. Installer un gestionnaire de mots de passe protégé par une phrase de passe, et y porter d’abord les comptes sensibles.
  3. Brancher un disque externe, lancer une première sauvegarde complète, puis le débrancher.
  4. Ouvrir la liste des autorisations du téléphone et retirer celles qui ne se justifient plus.

Le reste s’installe par habitude : partir de l’extension pour lire un domaine, ouvrir les services par ses favoris plutôt que par les liens reçus, et considérer toute urgence comme un motif de vérifier plutôt que d’agir.

Cet article a paru en mars 2023 sous la forme d’un résumé d’une vidéo tierce, dont il portait le nom. Il a été entièrement réécrit le 9 septembre 2026 : le plan, le texte et les exemples sont propres à Awoui et ne doivent plus rien à ce travail, qui n’est donc plus crédité.