Les véritables menaces du Wi-Fi public
Séparons les faits de la paranoïa. Les menaces les plus courantes sur un Wi-Fi public sont:
Attaques de type Man-in-the-Middle (MITM): quelqu’un se place entre votre Mac et le routeur et intercepte le trafic. HTTPS réduit ce risque pour la navigation web, mais toutes les applications n’utilisent pas HTTPS.
Faux hotspots: quelqu’un crée un faux Wi-Fi avec un nom légitime ("Starbucks_Free_WiFi"). Vous vous connectez, et tout le trafic est surveillé.
Packet sniffing: sur les réseaux ouverts, non chiffrés, n’importe qui peut capturer les paquets réseau. HTTPS chiffre le contenu, mais pas les métadonnées, c’est-à-dire quels serveurs vous contactez, quand et à quelle fréquence.
ARP spoofing: une attaque technique qui redirige le trafic au sein du réseau local.
Pourquoi HTTPS seul ne suffit pas
« Mais tout est chiffré avec HTTPS! » C’est en partie vrai, mais trompeur.
HTTPS protège le contenu du trafic web. Un attaquant ne peut pas lire vos e-mails. Mais il peut voir: quels domaines vous contactez, les requêtes DNS étant souvent non chiffrées, le timing et le volume de votre trafic, c’est-à-dire les métadonnées, et tout trafic d’application qui n’utilise pas HTTPS.
De nombreuses apps de bureau utilisent encore des connexions non chiffrées pour certaines fonctions. Les vérifications de mise à jour, les pings d’analyse et la télémétrie passent souvent par HTTP.
Plus important encore: les apps en arrière-plan sur votre Mac ne savent pas qu’elles se trouvent sur un réseau risqué. Dropbox synchronise, les clients de messagerie récupèrent le courrier, et les SDK d’analyse renvoient des données à la maison.
Étape 1 : sécuriser les applications
La protection la plus efficace consiste à réduire votre surface d’attaque. Sur un Wi-Fi public, la plupart de vos applications n’ont pas besoin d’accès Internet.
Avec un pare-feu par application comme NetMute, vous créez un profil réseau "Wi-Fi public" qui n’autorise que les applications essentielles : navigateur, VPN, peut-être mail. Tout le reste est bloqué.
Cela empêche : applications en arrière-plan qui fuient des données sur un réseau non fiable, connexions inutiles qui révèlent des métadonnées, et applications qui synchronisent de gros volumes de données via une connexion potentiellement surveillée.
NetMute peut activer automatiquement ce profil lorsque vous vous connectez à un réseau non fiable.
Étape 2 : utiliser un VPN (mais connaître ses limites)
Un VPN chiffre tout votre trafic et le fait passer par un tunnel sécurisé. Cela empêche les attaquants locaux de lire vos données. Utilisez un VPN fiable sur tout réseau public.
Mais un VPN ne règle pas tout. Il n’empêche pas vos apps de se connecter. Il chiffre seulement la connexion. Une app qui fuit des données vers un traqueur le fait toujours. Le traqueur reçoit bien vos données, simplement via un tunnel chiffré.
VPN + pare-feu par application, c’est la combinaison idéale: le VPN chiffre, le pare-feu contrôle l’accès.
Configuration complète pour Wi-Fi public
Voici la configuration étape par étape que nous recommandons :
- Avant de se connecter : activer le VPN et passer à un profil réseau restrictif dans NetMute.
- Après connexion : n’autoriser que les applications essentielles (navigateur, VPN, mail). Tout le reste est bloqué.
- Surveiller les alertes : NetMute avertit en cas de comportement réseau suspect comme des portails captifs.
- Après utilisation : déconnecter du réseau public. Votre profil normal est automatiquement restauré.
- Bonnes pratiques : ne jamais utiliser de comptes sensibles (banque, panneaux d’administration) dans un Wi-Fi public si possible.
Avec cette configuration, le Wi-Fi public devient gérable et moins risqué.