Les outils qui permettent de vérifier la sécurité d’un réseau sans fil sont libres, gratuits et documentés depuis une vingtaine d’années. Aircrack-ng est apparu au milieu des années 2000, Wireshark est plus ancien encore, et une distribution comme Kali les rassemble dans un système qu’on installe en vingt minutes. Rien de tout cela ne demande d’argent, de compétence rare ou d’autorisation. Et presque personne ne s’en sert sur son propre réseau.
La situation est étrange. Nous confions à une box les téléphones de la famille, les enceintes, les caméras et parfois les serrures, et nous n’avons aucune idée de ce qu’elle laisse passer. Dans n’importe quel autre domaine, on appellerait ça un défaut d’entretien. Ici, on appelle ça la normalité.
Le vocabulaire fait une partie du travail
Ouvrez le menu de Kali : la catégorie s’appelle « Wireless Attacks ». Les logiciels portent des noms de rupture, les tutoriels parlent de cassage, et le secteur a adopté le mot « pentest », contraction de test d’intrusion. Tout, dans la façon dont ces outils se présentent, les range du côté de l’agression.

Ce sont pourtant des instruments de mesure. Un analyseur de paquets ne fait rien d’autre que montrer ce qui circule. Un test de robustesse ne répond qu’à une question : combien de temps tient ma phrase de passe ? Un plombier vérifie une pression, un électricien vérifie une terre, et personne ne leur demande s’ils en ont le droit.
La confusion juridique fait le reste
L’inhibition a une seconde source, plus sérieuse. Écouter des ondes et se connecter à un réseau sont deux actes distincts, que presque tout le monde confond.
Capturer des trames sans jamais s’associer au réseau ne constitue pas un accès à un système de traitement automatisé de données. On n’accède à rien. Cela relève plutôt de l’atteinte au secret des correspondances, article 226-15 du code pénal. Se connecter, en revanche, est un accès frauduleux au sens de l’article 323-1, dont la loi du 24 janvier 2023 a porté la peine à trois ans d’emprisonnement et 100 000 euros d’amende.
Deux actes, deux textes, deux peines. Avec une conséquence contre-intuitive : le voisin qui se connecte « pour voir » tombe sous le texte le plus lourd, tandis que celui qui écoute sans rien toucher tombe sous le plus léger. L’intuition commune classe pourtant l’écoute comme plus grave, parce qu’elle fait plus peur.
Quand une matière est à ce point mal comprise, la prudence devient l’abstention. Beaucoup préfèrent ne rien faire plutôt que risquer de mal faire, y compris chez eux, où aucun de ces textes ne s’applique. Vérifier son propre réseau n’est pas plus interdit que forcer sa propre porte.
Ce que l’audit mesure réellement
Un test sur son réseau ne révèle rien de mystérieux. Il répond à une seule question : la phrase de passe résiste-t-elle à une machine qui en essaie des millions hors ligne ?
Longtemps, cette mesure imposait d’attendre qu’un appareil se connecte, pour saisir l’échange qui prouve qu’il connaît le mot de passe. Depuis 2018, un raccourci rend l’attente inutile : on obtient de quoi tenter le calcul directement auprès du point d’accès, sans qu’aucun appareil soit présent. La condition qui rendait l’opération visible a donc disparu.
Pour le propriétaire du réseau, c’est une bonne nouvelle, l’audit devient plus simple. Pour tout le monde, c’est un avertissement : la marge de manœuvre d’un attaquant s’est élargie sans que personne le remarque.
L’asymétrie
Celui qui vient chercher votre clé ne se demande pas s’il en a le droit. Celui qui possède le réseau, lui, hésite.
C’est la seule chose qu’il faudrait corriger. Les moyens de vérification sont libres, auditables et à la portée de tous, ce qui est suffisamment rare pour qu’on s’en serve. Ouvrir l’interface de sa box, regarder le mode de chiffrement, mesurer la solidité de sa phrase de passe : trois gestes d’hygiène, pas une transgression.
La procédure complète et les outils sont disponibles sur cette page.
Michael Vaertan, auteur de Jurojin
