Le dimanche soir où mon voisin du dessus m'a demandé, l'air de rien, si ma box était « une Free ou une Orange », j'ai compris qu'il s'était déjà connecté dessus. Il ne l'a jamais avoué, mais sa question n'était pas innocente. Le lendemain, dans l'interface de ma box, je voyais un appareil que je ne connaissais pas : un iPhone qui n'était pas le mien, connecté depuis deux semaines. Voilà comment on découvre qu'on avait un passager clandestin sur son réseau, et qu'il téléchargeait des séries en 4K sur votre dos. Sécuriser un réseau wifi domestique contre le piratage, ce n'est pas une histoire de paranoïa. C'est un peu comme vérifier que la porte de derrière est bien fermée avant de partir en week-end.
La bonne nouvelle, c'est que la plupart des intrusions ne demandent aucune compétence particulière au pirate. Elles exploitent trois choses : un mot de passe resté au mode d'emploi, un bouton WPS jamais éteint, et un firmware qui n'a pas été mis à jour depuis quatre ans. Ce sont exactement les trois angles que je vais démonter ici.
Points clés à retenir
- La majorité des piratages wifi domestiques reposent sur des réglages laissés par défaut : le bouton WPS, un mot de passe affiché au dos du routeur, un firmware jamais mis à jour.
- Le chiffrement WPA3 est aujourd'hui le standard à viser ; s'il n'est pas disponible, WPA2-AES reste acceptable, mais jamais WPA « mixte » ni WEP.
- Le réseau invité sur une bande isolée est le meilleur moyen de profiter de sa maison connectée sans exposer les ordinateurs.
- Un audit visuel des appareils connectés, une fois par mois, détecte la quasi-totalité des intrusions non ciblées.
- Le mot de passe du panneau d'administration de la box est aussi important que celui du wifi lui-même, et souvent le même par défaut.
Sécuriser un wifi domestique : le vrai point faible n'est pas là où on croit
Quand on parle de piratage réseau, on imagine un type en capuche, devant un mur d'écrans verts, qui craque un mot de passe de 18 caractères en trente secondes. La réalité est beaucoup plus triste. Le pirate, dans 90 % des cas, n'a rien eu à craquer. Il s'est connecté parce que la porte était ouverte.
Le bouton WPS : l'erreur que presque personne ne corrige
Le WPS (Wi-Fi Protected Setup) a été inventé pour simplifier la vie : on appuie sur un bouton, on appuie sur un autre, et hop, l'appareil est connecté, sans taper de mot de passe. Le problème, c'est que cette fonctionnalité repose sur un code PIN à 8 chiffres, et que cette conception a une faille mathématique : un attaquant n'a en réalité besoin de tester qu'environ 11 000 combinaisons au lieu de 100 millions, parce que le protocole valide le code en deux moitiés séparées. Une attaque par force brute sur le WPS prend entre deux et dix heures. Sur une box qui n'a pas désactivé le bouton, c'est une formalité.
Je m'en suis aperçu en préparant cet article sur ma propre box. Le WPS était activé par défaut, alors que je ne l'ai jamais utilisé. Je l'ai coupé, et j'ai refait le tour des mes appareils. Résultat : trois d'entre eux n'avaient même pas la fonction WPS, ils passaient simplement par le mode « appuyer sur le bouton » parce que c'est ce que l'assistant de première installation proposait.
Comment vérifier si quelqu'un vole votre wifi en ce moment
Il existe un test simple, à faire une fois par mois : ouvrez l'interface d'administration de votre box (l'adresse est généralement 192.168.1.1 ou 192.168.0.1, et l'identifiant par défaut est souvent admin/admin). Cherchez la section « appareils connectés » ou « baux DHCP ». Comptez les appareils. Puis comptez vos appareils réellement actifs dans la maison.
Chez moi, l'écart était de un. Chez un client freelance que j'ai aidé il y a quelques années, l'écart était de sept. Il avait une webcam IP laissée en réglage d'usine, un vieux PC sous Windows 7 qui n'avait plus de mises à jour depuis des années, et une imprimante réseau dont le mot de passe par défaut était « 12345678 ». Trois portes ouvertes dans la même maison.
Le signal qui doit alerter : le débit qui s'écroule le soir sans raison, des LED du routeur qui clignotent beaucoup alors que personne ne consomme, ou un appareil qui apparaît dans la liste avec un nom du genre unknown ou android-a1b2c3 que vous ne reconnaissez pas. Ce n'est pas toujours une intrusion — parfois c'est juste un vieil appareil oublié — mais c'est toujours un signe que quelque chose mérite un examen.
Le corollaire de cette vérification : si vous découvrez un appareil inconnu, ne vous contentez pas de le bannir. Changez le mot de passe wifi, puis coupez tout, puis rebranchez. Un appareil banni peut être réintroduit en changeant son adresse MAC, ce qui est à la portée de n'importe qui avec trois lignes de commande.
Chiffrement WPA2, WPA3 : que choisir en 2026 (et quoi fuir)
Le chiffrement est la serrure de votre réseau. Trois générations cohabitent encore dans les interfaces de box, et deux d'entre elles ne devraient plus être utilisées.
| Protocole | Statut | Ce que ça implique |
|---|---|---|
| WEP | À bannir | Cassable en moins de deux minutes avec des outils grand public. Déployé par défaut sur du matériel ancien, il ne protège rien. |
| WPA (TKIP) | Obsolète | Plus lent et vulnérable à plusieurs attaques connues. À désactiver dès que possible. |
| WPA2-PSK (AES) | Acceptable | Le standard depuis une quinzaine d'années. Reste robuste si le mot de passe est long et unique. |
| WPA2/WPA3 mixte | Compromis | Utile si un appareil ancien ne supporte pas WPA3 seul, mais ouvre la porte aux attaques de downgrade. À éviter si tous vos appareils sont récents. |
| WPA3 | Recommandé | Protège contre les attaques par dictionnaire hors ligne et chiffre même les échanges non authentifiés. À activer dès que la box le propose. |
Le mode mixte : le piège que personne ne voit
Sur ma Freebox, le mode « WPA2/WPA3 mixte » était activé d'usine. Ça paraît une bonne idée : compatible partout, moderne là où c'est possible. En pratique, ce mode autorise un appareil mal intentionné à négocier vers le bas, c'est-à-dire à déclarer ne supporter que le WPA2 pour que le routeur accepte la connexion dans une version dégradée. C'est ce qu'on appelle une attaque par downgrade.
Ma règle, que j'applique partout : si tous les appareils de la maison supportent le WPA3 (ce qui est le cas de presque tout ce qui a été acheté après 2020), passez en WPA3 seul. Si vous avez un vieux thermostat ou une imprimante qui refuse, isolez-le sur le réseau invité et laissez le réseau principal en WPA3 strict.
Le mot de passe avant le chiffrement
Un WPA3 avec un mot de passe « maison2026 » ne vaut guère mieux qu'un WPA2 bien configuré. Le mot de passe reste la variable décisive. Les dictionnaires utilisés par les outils de cassage grand public contiennent aujourd'hui des millions de combinaisons, y compris des variantes avec des substitutions évidentes (a → @, e → 3).
Ce qui marche réellement : une phrase de passe de quatre mots sans rapport entre eux, plus un chiffre et un symbole. Par exemple « canard-orage-7-lentille ! ». Ce genre de phrase résiste à une attaque par dictionnaire, reste mémorisable, et se tape plus vite qu'une suite de caractères aléatoires qu'on finit par coller sur un post-it.
Tant que vous y êtes, vérifiez le mot de passe du panneau d'administration de la box. Sur beaucoup d'installations que j'ai vues, il est encore admin. C'est un problème différent mais tout aussi grave : quiconque accède à l'interface peut lire le mot de passe wifi en clair, ou rediriger votre DNS sans que vous ne voyiez rien.
Et la maison connectée ? Comment isoler le risque
Il y a dix ans, un réseau domestique comportait trois ou quatre appareils. Aujourd'hui, on est souvent entre quinze et trente. Chaque ampoule connectée, chaque caméra, chaque enceinte est un petit ordinateur avec un firmware rarement mis à jour, parfois avec une faille connue du fabricant mais jamais corrigée. Le problème n'est pas que la caméra soit piratée en elle-même. Le problème, c'est qu'elle sert de passerelle vers les ordinateurs du réseau.
Le réseau invité, le meilleur ami de la maison connectée
Presque toutes les box récentes proposent un réseau invité, mais la majorité des utilisateurs ne l'activent jamais. C'est une erreur. Un réseau invité correctement configuré est isolé du réseau principal : les appareils qui y sont connectés ne peuvent pas voir les ordinateurs, les NAS, ni les imprimantes.
La configuration que j'applique systématiquement maintenant :
- Réseau principal : ordinateurs, téléphones, tablettes — les appareils qui contiennent des données sensibles.
- Réseau invité : tous les objets connectés (ampoules, prises, caméras, robot aspirateur, télévision).
- Réseau « invités humains » ou un SSID dédié, sur une bande différente, pour les amis de passage — avec un mot de passe changé à chaque visite si quelqu'un est un peu trop curieux.
- Les appareils critiques (NAS, domotique sensible) sur un SSID caché, désactivé du broadcast, avec un filtrage MAC activé.
Une petite mise en garde : le filtrage MAC est une sécurité de confort, pas une barrière. N'importe qui avec les bonnes commandes peut usurper une adresse MAC. Mais combiné à un SSID caché et un WPA3, il complique suffisamment la tâche pour décourager 95 % des curieux.
Le vieux matériel : le repère oublié
Le maillon faible n'est presque jamais la box. C'est le vieux répéteur wifi acheté il y a sept ans, laissé avec un mot de passe constructeur, et qui a le même SSID que votre réseau principal. S'il utilise toujours WPS et un firmware de 2018, il devient la porte d'entrée la plus simple de toute la maison.
Comment sécuriser un répéteur wifi, alors ? Trois règles, dans l'ordre :
- Le répéteur doit être physiquement à jour : connectez-vous à son interface, cherchez la mise à jour du firmware, installez-la ou débarrassez-vous de l'appareil.
- Son SSID doit être différent de celui du routeur principal, avec un mot de passe propre — jamais celui de la box.
- Il ne doit pas rediffuser le réseau invité, sauf si vous savez exactement ce que vous faites. Un répéteur qui relaie tout le spectre annule l'isolation.
Je l'avoue, la première fois que j'ai configuré un répéteur, je l'ai mis en mode « clone de réseau » par flemme. Résultat : il diffusait les deux SSID, y compris celui du réseau invité, dans une zone que je ne contrôlais pas. J'ai refait la configuration en vingt minutes, mais j'ai compris pourquoi ce point est presque toujours négligé dans les guides.
Comment sécuriser son wifi chez les différents fournisseurs ?
Une question qu'on me pose souvent : est-ce que la procédure diffère selon l'opérateur ? En surface, oui. Dans le fond, non. L'interface change, les libellés changent, mais les réglages à trouver sont toujours les mêmes. Voici les points d'entrée habituels, mais vérifiez toujours les manipulations exactes sur la page d'aide officielle de votre opérateur, car les intitulés évoluent avec les mises à jour.
Chez Freebox, tout se configure depuis l'interface mafreebox.freebox.fr, dans l'onglet « Wifi » — on y trouve le SSID, le type de chiffrement, et une case WPS à décocher explicitement. Chez Orange, l'interface 192.168.1.1 donne accès aux mêmes réglages sous « Configuration du wifi » ; le WPS y est activé par défaut sur certaines Livebox, et la désactivation n'est pas toujours au même endroit selon le modèle. Chez Canalbox, la configuration passe souvent par l'interface locale du routeur ou par l'application mobile selon les zones. Chez SFR et Bouygues, même logique : un panneau d'administration accessible en local, avec un onglet dédié.
Un point commun essentiel : dans tous les cas, l'accès au panneau se fait depuis un appareil déjà connecté au réseau — donc si vous êtes déjà piraté, il faut parfois passer par une connexion filaire pour reprendre la main. C'est une précaution que je recommande systématiquement : gardez un câble Ethernet à portée de main.
Faut-il changer de routeur pour être vraiment tranquille ?
Non, pas dans la majorité des cas. La box d'un opérateur récent propose WPA3, un réseau invité, et un filtrage MAC. Ce qui manque souvent, c'est la granularité : pas de VLAN, pas de journalisation fine, pas de mises à jour automatiques transparentes.
Si vous avez beaucoup d'appareils connectés ou des besoins de séparation réels (télétravail sensible, NAS, caméras), un routeur tiers en mode bridge derrière la box change la donne. Comptez entre 80 et 200 € pour un modèle qui gère le WPA3, le VLAN par SSID, et les mises à jour automatiques. C'est un investissement que je ne regrette pas — j'ai basculé il y a deux ans, et je vois enfin ce qui se passe sur mon réseau.
Mais pour la grande majorité des foyers, la box actuelle suffit. Le problème n'est presque jamais le matériel. Le problème, c'est le temps qu'on ne prend pas pour aller dans les réglages.
Ce qui ne sert à rien (malgré ce qu'on lit partout)
Il faut que je le dise, parce que je vois ces conseils partout et qu'ils m'agacent :
- Cacher le SSID seul ne protège rien. N'importe quel outil de scan réseau liste les SSID cachés en trois secondes. C'est un obstacle cosmétique.
- Le filtrage MAC seul, même chose. Utile pour la gestion, pas pour la sécurité.
- Changer la plage d'adresses IP ou le canal wifi : aucun effet. C'est de la superstition transmise de forum en forum.
- Désactiver le DHCP : complique votre propre vie, ralentit votre réseau, et n'empêche pas un intrus qui sait écouter le trafic de découvrir votre sous-réseau.
Ce qui marche réellement, c'est la combinaison : WPA3 + phrase de passe longue et unique + WPS désactivé + firmware à jour + réseau invité isolé pour les objets connectés + un audit visuel mensuel des appareils connectés. Aucune de ces choses ne prend plus de dix minutes par an une fois installée.
Le réflexe qui change tout
Si vous ne retenez qu'une seule chose de cet article, prenez celle-ci : une fois par mois, ouvrez l'interface de votre box, allez dans la liste des appareils connectés, et comptez. Ça prend deux minutes. Vous n'avez pas besoin de comprendre chaque paramètre pour repérer un intrus. Vous avez juste besoin de savoir combien d'appareils vivent chez vous.
Mon voisin ne m'a jamais avoué s'être connecté. Mais après avoir changé le mot de passe, désactivé le WPS et mis tout le reste en WPA3, il n'a plus jamais posé de questions sur ma box. Parfois, la meilleure preuve qu'on a bien fermé une porte, c'est le silence qui suit.