La cybersécurité dont on ne vous parle jamais.
Les médias parlent de hackers, d'antivirus et de gestionnaires de mots de passe. La vraie cybersécurité du quotidien est plus simple — et beaucoup moins vendue. Sauvegarder, chiffrer, compartimenter, choisir des outils qui ne vivent pas de vos données.
Notre approche tient en trois principes : expliquer avant de proposer, utiliser des outils libres ou freemium honnêtes, enseigner pour que vous deveniez autonome.
Aucun affilié, aucun sponsor, aucun lien commissionné.
Un attaquant glisse du code dans un formulaire ou une adresse pour le faire exécuter par le navigateur de vos visiteurs.
Ce que vous risquez Le code de l'attaquant s'exécute chez vos visiteurs : sessions détournées, saisies capturées, page de paiement remplacée par la sienne. Google marque le site comme compromis, et le trafic tombe avant que vous l'ayez vu.
Ce qui écoute sur un réseau sans fil
Votre appareil et la borne échangent en clair bien plus souvent qu'on ne le croit. Voici ce qui peut s'intercaler dans ce trajet — et ce qui le referme. Touchez un signal.
Un point d'accès prend le nom exact du réseau auquel vous faites confiance. Votre appareil ne distingue pas les deux : il choisit le signal le plus fort.
Ce que vous risquez Tout passe par la machine de l'attaquant avant d'atteindre le vrai réseau. Il voit, modifie et rejoue ce qu'il veut — sans avoir eu besoin d'un mot de passe.
Aucun de ces gestes ne s'achète. Les outils qui les rendent possibles — VPN sans compte, DNS chiffré, gestionnaire de mots de passe — sont dans notre bibliothèque libre, avec le reste.
$ ssh admin@piege.spherelink # la porte n'ouvre sur rien, et c'est le sujet
Le pot de miel
Un pot de miel est une porte qu'on laisse ouverte sur une pièce vide. Aucun employé n'y entre jamais, aucun client non plus : personne n'a de raison légitime d'y frapper. Alors tout ce qui frappe est hostile, sans exception et sans jugement à porter. Essayez.
- La porte n'a encore rien vu.
Celle-ci accepte tout. Une vraie, non.
Cette porte-ci ouvre sur n'importe quoi parce qu'elle est une démonstration. Un
pot de miel sérieux ne le fait pas : il déclare à l'avance quels identifiants
ouvrent, et refuse les autres comme le ferait un vrai serveur. Cowrie, le pot
de miel SSH le plus répandu, tient pour cela un fichier où chaque ligne accepte ou
refuse un couple — ! refuse, * accepte n'importe quoi.
Une machine qui dit oui à tout se signale en trois essais.
Aucune fausse alerte
C'est sa qualité rare. Un antivirus, un pare-feu, un filtre anti-spam se trompent tous les jours et bloquent des choses légitimes. Ici, il n'y a rien de légitime à confondre : la pièce est vide, personne n'y a affaire. Une alerte de pot de miel n'a pas à être triée.
Est-ce qu'on s'en rend compte ?
Un humain qui vous vise, oui. Il trouvera la porte trop facile, la pièce vide, et rien de ce qui tourne sur une vraie machine. Un pot de miel repéré devient alors pire qu'inutile : il apprend à l'attaquant qu'on l'observe. Un script, lui, ne se rend compte de rien — il essaie une liste, note les succès, passe à l'adresse suivante. « Suspect » n'est pas une notion qu'il possède.
Ce qu'il ne fait pas
Il ne protège rien. Il n'empêche aucune attaque, ne corrige aucune faille, ne remplace aucun mot de passe. Il renseigne : il dit qu'on frappe, et ce qu'on essaie. Un pot de miel posé sur un système mal tenu ne fait que regarder tomber.
Les nombres du journal sont calculés sur ce que vous venez de taper, dans votre navigateur, et nulle part ailleurs — pas de durée de cassage, pas de score : la durée dépend d'un matériel qu'on ne connaît pas, et un score cacherait le calcul au lieu de le montrer. Ouvrez votre inspecteur réseau et refaites un essai : vous ne verrez partir aucune requête. Pour ne plus avoir à choisir de mots de passe vous-même, les gestionnaires libres sont dans notre bibliothèque.
$ curl -I --self # les en-têtes que cette page vient de vous envoyer
Ce que notre propre coque oppose
Les six menaces du bouclier ne sont pas des idées. En voici 11 qu'un serveur peut couper d'une ligne, et que celui-ci coupe — sur la page que vous lisez, à l'instant où vous la lisez. Ce tableau n'est pas rédigé : il est lu dans le fichier de configuration qui part en production. Un en-tête retiré disparaît d'ici tout seul.
- Chiffrement obligatoire coupe · Interception
Strict-Transport-SecurityLe navigateur refuse de parler à ce domaine en clair, même si on l'y pousse. Un lien en http:// est réécrit avant de partir.
max-age=63072000; includeSubDomains; preload - Encadrement coupe · Cadrage
X-Frame-OptionsPersonne ne peut poser cette page dans un cadre invisible sous un faux bouton. Le clic que vous croyez donner ne peut pas être détourné.
SAMEORIGIN - Type déclaré coupe · Injection
X-Content-Type-OptionsLe navigateur croit le type annoncé et ne devine pas. Un fichier déposé en image ne peut pas se faire exécuter comme du script.
nosniff - Provenance coupe · Pistage
Referrer-PolicyLes sites que vous visitez ensuite n'apprennent pas de quelle page exactement vous venez. Le chemin complet ne sort pas du domaine.
strict-origin-when-cross-origin - Capteurs coupés coupe · Fuite
Permissions-PolicyCaméra, micro, position, accéléromètre, paiement : la page se retire elle-même le droit de les demander. Un script injecté ne peut pas les réclamer non plus.
accelerometer=(), autoplay=(), camera=(), display-capture=(), encrypted-media=(), fullscreen=(self), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), midi=(), payment=(), picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), sync-xhr=(), usb=(), xr-spatial-tracking=() - Origines d'exécution coupe · Injection
Content-Security-PolicyLa liste close de ce qui a le droit de s'exécuter et de se charger. Un script injecté dans la page ne vient d'aucune de ces origines : il ne part pas.
default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; img-src 'self' data: https:; font-src 'self' data: https://fonts.gstatic.com; connect-src 'self' https://brief.spherelinkorbit.com; frame-ancestors 'self'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests - Fenêtre isolée coupe · Usurpation
Cross-Origin-Opener-PolicyUne page ouverte depuis celle-ci ne garde pas la main sur elle. Elle ne peut ni la lire ni la faire naviguer ailleurs.
same-origin - Ressources réservées coupe · Fuite
Cross-Origin-Resource-PolicyUn autre site ne peut pas charger nos fichiers dans ses pages. Ce qui est à nous ne se sert pas depuis chez lui.
same-origin - Emprunts déclarés coupe · Fuite
Cross-Origin-Embedder-PolicyRien d'extérieur n'entre dans la page sans y avoir consenti explicitement. Les emprunts silencieux échouent.
credentialless - Résolutions anticipées coupe · Pistage
X-DNS-Prefetch-ControlLe navigateur ne résout que les domaines de la page. Il ne prend pas les devants sur des adresses qu'il aurait devinées.
on - Anciens greffons coupe · Usurpation
X-Permitted-Cross-Domain-PoliciesLes vieilles passerelles de lecteurs propriétaires n'ont aucune permission sur ce domaine. Une porte fermée avant d'avoir servi.
none
Rien de tout cela ne se paie : ce sont onze lignes dans un fichier de configuration, et elles sont gratuites chez tous les hébergeurs. Vous pouvez vérifier les vôtres sans nous — les outils qui les lisent sont dans notre bibliothèque libre, et la méthode de mesure est celle de l'Observatoire.
Ce que nous ne faisons pas
Ce que nous ne faisons pas. Nous ne vendons pas de peur, et nous ne promettons pas l'invulnérabilité. Un site correctement durci reste attaquable — il coûte simplement beaucoup plus cher à attaquer qu'il ne rapporte. C'est le seul objectif honnête.