Aller au contenu
//digital sphere-link://digital/cybersecurite
LIAISON ÉTABLIE EN
// service_cybersécurité

La cybersécurité dont on ne vous parle jamais.

Les médias parlent de hackers, d'antivirus et de gestionnaires de mots de passe. La vraie cybersécurité du quotidien est plus simple — et beaucoup moins vendue. Sauvegarder, chiffrer, compartimenter, choisir des outils qui ne vivent pas de vos données.

Notre approche tient en trois principes : expliquer avant de proposer, utiliser des outils libres ou freemium honnêtes, enseigner pour que vous deveniez autonome.

Aucun affilié, aucun sponsor, aucun lien commissionné.

VOTRE SITE injection XSS · SQL écoute interception usurpation email · DNS cadrage clickjacking pistage traceurs tiers fuite données
Injection de code BLOQUÉE

Un attaquant glisse du code dans un formulaire ou une adresse pour le faire exécuter par le navigateur de vos visiteurs.

Ce que vous risquez Le code de l'attaquant s'exécute chez vos visiteurs : sessions détournées, saisies capturées, page de paiement remplacée par la sienne. Google marque le site comme compromis, et le trafic tombe avant que vous l'ayez vu.

CE QUI L'ARRÊTEContent-Security-Policy

Ce qui écoute sur un réseau sans fil

Votre appareil et la borne échangent en clair bien plus souvent qu'on ne le croit. Voici ce qui peut s'intercaler dans ce trajet — et ce qui le referme. Touchez un signal.

VOUS STATION MÊME NOM VOS CODES COPIE SILENCIEUSE LIAISON ROMPUE IL LES APPELLE AUCUN CHIFFREMENT jumeau SSID identique sas portail captif écoute trafic en clair coupure déauthentification balises réseaux enregistrés corridor sans chiffrement
Le jumeau maléfique INTERCEPTÉ

Un point d'accès prend le nom exact du réseau auquel vous faites confiance. Votre appareil ne distingue pas les deux : il choisit le signal le plus fort.

Ce que vous risquez Tout passe par la machine de l'attaquant avant d'atteindre le vrai réseau. Il voit, modifie et rejoue ce qu'il veut — sans avoir eu besoin d'un mot de passe.

CE QUI L'ARRÊTEVPN de bout en bout · vérifier le certificat du site

Aucun de ces gestes ne s'achète. Les outils qui les rendent possibles — VPN sans compte, DNS chiffré, gestionnaire de mots de passe — sont dans notre bibliothèque libre, avec le reste.

$ ssh admin@piege.spherelink # la porte n'ouvre sur rien, et c'est le sujet

Le pot de miel

Un pot de miel est une porte qu'on laisse ouverte sur une pièce vide. Aucun employé n'y entre jamais, aucun client non plus : personne n'a de raison légitime d'y frapper. Alors tout ce qui frappe est hostile, sans exception et sans jugement à porter. Essayez.

// tentatives 0
// refus 0
// sorti du navigateur rien
  1. La porte n'a encore rien vu.

Celle-ci accepte tout. Une vraie, non.

Cette porte-ci ouvre sur n'importe quoi parce qu'elle est une démonstration. Un pot de miel sérieux ne le fait pas : il déclare à l'avance quels identifiants ouvrent, et refuse les autres comme le ferait un vrai serveur. Cowrie, le pot de miel SSH le plus répandu, tient pour cela un fichier où chaque ligne accepte ou refuse un couple — ! refuse, * accepte n'importe quoi. Une machine qui dit oui à tout se signale en trois essais.

Aucune fausse alerte

C'est sa qualité rare. Un antivirus, un pare-feu, un filtre anti-spam se trompent tous les jours et bloquent des choses légitimes. Ici, il n'y a rien de légitime à confondre : la pièce est vide, personne n'y a affaire. Une alerte de pot de miel n'a pas à être triée.

Est-ce qu'on s'en rend compte ?

Un humain qui vous vise, oui. Il trouvera la porte trop facile, la pièce vide, et rien de ce qui tourne sur une vraie machine. Un pot de miel repéré devient alors pire qu'inutile : il apprend à l'attaquant qu'on l'observe. Un script, lui, ne se rend compte de rien — il essaie une liste, note les succès, passe à l'adresse suivante. « Suspect » n'est pas une notion qu'il possède.

Ce qu'il ne fait pas

Il ne protège rien. Il n'empêche aucune attaque, ne corrige aucune faille, ne remplace aucun mot de passe. Il renseigne : il dit qu'on frappe, et ce qu'on essaie. Un pot de miel posé sur un système mal tenu ne fait que regarder tomber.

Les nombres du journal sont calculés sur ce que vous venez de taper, dans votre navigateur, et nulle part ailleurs — pas de durée de cassage, pas de score : la durée dépend d'un matériel qu'on ne connaît pas, et un score cacherait le calcul au lieu de le montrer. Ouvrez votre inspecteur réseau et refaites un essai : vous ne verrez partir aucune requête. Pour ne plus avoir à choisir de mots de passe vous-même, les gestionnaires libres sont dans notre bibliothèque.

$ curl -I --self # les en-têtes que cette page vient de vous envoyer

Ce que notre propre coque oppose

Les six menaces du bouclier ne sont pas des idées. En voici 11 qu'un serveur peut couper d'une ligne, et que celui-ci coupe — sur la page que vous lisez, à l'instant où vous la lisez. Ce tableau n'est pas rédigé : il est lu dans le fichier de configuration qui part en production. Un en-tête retiré disparaît d'ici tout seul.

// en-têtes actifs 11
// chiffrement imposé 2 ans · preload
// directives de la CSP 10
// lecture du 29 septembre 2026
  • Chiffrement obligatoire coupe · Interception
    Strict-Transport-Security

    Le navigateur refuse de parler à ce domaine en clair, même si on l'y pousse. Un lien en http:// est réécrit avant de partir.

    max-age=63072000; includeSubDomains; preload
  • Encadrement coupe · Cadrage
    X-Frame-Options

    Personne ne peut poser cette page dans un cadre invisible sous un faux bouton. Le clic que vous croyez donner ne peut pas être détourné.

    SAMEORIGIN
  • Type déclaré coupe · Injection
    X-Content-Type-Options

    Le navigateur croit le type annoncé et ne devine pas. Un fichier déposé en image ne peut pas se faire exécuter comme du script.

    nosniff
  • Provenance coupe · Pistage
    Referrer-Policy

    Les sites que vous visitez ensuite n'apprennent pas de quelle page exactement vous venez. Le chemin complet ne sort pas du domaine.

    strict-origin-when-cross-origin
  • Capteurs coupés coupe · Fuite
    Permissions-Policy

    Caméra, micro, position, accéléromètre, paiement : la page se retire elle-même le droit de les demander. Un script injecté ne peut pas les réclamer non plus.

    accelerometer=(), autoplay=(), camera=(), display-capture=(), encrypted-media=(), fullscreen=(self), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), midi=(), payment=(), picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), sync-xhr=(), usb=(), xr-spatial-tracking=()
  • Origines d'exécution coupe · Injection
    Content-Security-Policy

    La liste close de ce qui a le droit de s'exécuter et de se charger. Un script injecté dans la page ne vient d'aucune de ces origines : il ne part pas.

    default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; img-src 'self' data: https:; font-src 'self' data: https://fonts.gstatic.com; connect-src 'self' https://brief.spherelinkorbit.com; frame-ancestors 'self'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests
  • Fenêtre isolée coupe · Usurpation
    Cross-Origin-Opener-Policy

    Une page ouverte depuis celle-ci ne garde pas la main sur elle. Elle ne peut ni la lire ni la faire naviguer ailleurs.

    same-origin
  • Ressources réservées coupe · Fuite
    Cross-Origin-Resource-Policy

    Un autre site ne peut pas charger nos fichiers dans ses pages. Ce qui est à nous ne se sert pas depuis chez lui.

    same-origin
  • Emprunts déclarés coupe · Fuite
    Cross-Origin-Embedder-Policy

    Rien d'extérieur n'entre dans la page sans y avoir consenti explicitement. Les emprunts silencieux échouent.

    credentialless
  • Résolutions anticipées coupe · Pistage
    X-DNS-Prefetch-Control

    Le navigateur ne résout que les domaines de la page. Il ne prend pas les devants sur des adresses qu'il aurait devinées.

    on
  • Anciens greffons coupe · Usurpation
    X-Permitted-Cross-Domain-Policies

    Les vieilles passerelles de lecteurs propriétaires n'ont aucune permission sur ce domaine. Une porte fermée avant d'avoir servi.

    none

Rien de tout cela ne se paie : ce sont onze lignes dans un fichier de configuration, et elles sont gratuites chez tous les hébergeurs. Vous pouvez vérifier les vôtres sans nous — les outils qui les lisent sont dans notre bibliothèque libre, et la méthode de mesure est celle de l'Observatoire.

Ce que nous ne faisons pas

Ce que nous ne faisons pas. Nous ne vendons pas de peur, et nous ne promettons pas l'invulnérabilité. Un site correctement durci reste attaquable — il coûte simplement beaucoup plus cher à attaquer qu'il ne rapporte. C'est le seul objectif honnête.