Quand tu navigues sur Internet, tes données personnelles (mots de passe, messages, coordonnées bancaires) circulent entre ton ordinateur et les serveurs des sites. Sans protection, elles peuvent être interceptées ou volées. Ce cours t'explique comment te protéger.
HTTPS et le chiffrement
Le protocole HTTP (HyperText Transfer Protocol) permet de transférer les pages web. Mais il ne protège pas les données : elles circulent en clair. Le protocole HTTPS (le S signifie Secure, « sécurisé ») ajoute une couche de chiffrement. Le chiffrement transforme les données en un code illisible pour toute personne qui les intercepterait. Seul le serveur du site et ton navigateur peuvent les déchiffrer. Tu reconnais une connexion HTTPS à deux signes : le cadenas dans la barre d'adresse et l'adresse qui commence par https://. Le cadenas indique que la connexion est chiffrée, mais pas que le site est fiable. Un site peut être en HTTPS et être frauduleux. Le certificat numérique est un fichier électronique qui prouve l'identité du site. Il est délivré par une autorité de certification. Quand tu cliques sur le cadenas, tu peux voir les détails du certificat : à qui il appartient, qui l'a délivré, et sa date d'expiration. Vérifie toujours que le nom du site dans le certificat correspond à celui que tu as demandé.
https://www.mabanque.fr
Cadenas : 🔒
Certificat : délivré à www.mabanque.fr par GlobalSign
L'adresse commence par https:// et le cadenas est affiché. Le certificat est délivré à www.mabanque.fr, ce qui confirme que tu es bien sur le site de ta banque. Si le certificat était délivré à www.mabanque-secure.com, ce serait un signe d'alerte.
Mots de passe robustes et gestionnaires
Un mot de passe robuste est long (au moins 12 caractères), complexe (majuscules, minuscules, chiffres, symboles) et unique pour chaque site. Un mot de passe faible est court, prévisible (ex. : 123456, azerty) ou réutilisé. Si un site est piraté, un mot de passe réutilisé permet aux pirates d'accéder à tes autres comptes. Un gestionnaire de mots de passe est un logiciel qui stocke tous tes mots de passe dans un coffre-fort chiffré. Tu n'as besoin de retenir qu'un seul mot de passe principal. Il peut générer des mots de passe aléatoires et forts. Les navigateurs proposent aussi de sauvegarder les mots de passe, mais cette solution est moins sécurisée qu'un gestionnaire dédié. Active la double authentification (2FA) quand c'est possible : elle demande un code supplémentaire envoyé sur ton téléphone ou généré par une application.
Mot de passe faible : soleil2024
Mot de passe fort : M#7vQ!pX2zL$9
Le premier mot de passe est court, contient un mot du dictionnaire et une année. Il est facile à deviner. Le second fait 14 caractères, mélange majuscules, minuscules, chiffres et symboles. Il est difficile à deviner et à casser.
Phishing et ingénierie sociale
Le phishing (hameçonnage) est une technique de fraude. Le pirate envoie un message (mail, SMS) ou crée un faux site qui imite une organisation connue (banque, administration, réseau social). Le but est de te faire saisir tes identifiants ou tes données personnelles. L'ingénierie sociale est plus large : le pirate manipule psychologiquement sa victime pour obtenir des informations. Il peut se faire passer pour un collègue, un ami ou un technicien. Pour reconnaître un mail frauduleux, vérifie l'adresse de l'expéditeur (elle peut être légèrement modifiée), l'orthographe (souvent approximative), l'urgence du message (« votre compte sera bloqué ») et les pièces jointes. Ne clique jamais sur un lien suspect. Passe la souris sur le lien pour voir l'adresse réelle. Un site frauduleux a souvent une adresse qui imite une adresse connue avec une faute ou un domaine différent (ex. : .com au lieu de .fr).
La première URL contient « banque-securite.com » au lieu de « banque.fr ». C'est un site frauduleux qui imite le site de la banque. La seconde est l'adresse officielle. Vérifie toujours le nom de domaine avant de saisir tes identifiants.
Cookies, traceurs et vie privée
Un cookie est un petit fichier texte déposé sur ton ordinateur par un site web. Il sert à mémoriser tes préférences (langue, panier d'achat) ou à te reconnaître lors de ta prochaine visite. Certains cookies sont essentiels au fonctionnement du site. D'autres sont des traceurs : ils suivent ta navigation pour établir ton profil et afficher de la publicité ciblée. Les traceurs peuvent être déposés par le site lui-même (cookies internes) ou par des sociétés tierces (cookies tiers). La loi impose aux sites d'obtenir ton consentement avant de déposer des cookies non essentiels. Tu peux refuser les cookies non essentiels dans le bandeau qui apparaît. Tu peux aussi les supprimer dans les paramètres de ton navigateur. Pour protéger ta vie privée, utilise un navigateur avec des protections renforcées (ex. : Firefox, Brave) ou des extensions anti-traçage.
Bandeau de consentement : « Nous utilisons des cookies pour améliorer votre expérience. Acceptez-vous les cookies de mesure d'audience ? »
Boutons : [Tout accepter] [Tout refuser] [Personnaliser]
Le bandeau te demande ton accord. Tu peux cliquer sur « Tout refuser » pour ne pas être suivi. Le bouton « Personnaliser » te permet de choisir quels cookies tu acceptes.
Navigation privée : ce qu'elle fait et ne fait PAS
La navigation privée (mode incognito) est une fonctionnalité du navigateur. Elle ne conserve pas l'historique de navigation, les cookies, les formulaires ou les fichiers téléchargés sur ton appareil. Elle est utile sur un ordinateur partagé pour ne pas laisser de traces locales. Mais elle ne te rend pas anonyme sur Internet. Ton fournisseur d'accès (FAI) peut voir les sites que tu visites. Ton employeur ou ton établissement scolaire peut aussi le voir si tu utilises leur réseau. Les sites que tu visites peuvent te reconnaître via ton adresse IP ou d'autres techniques. La navigation privée ne protège pas contre les malwares ni contre le phishing. Pour un anonymat réel, il faudrait utiliser un réseau Tor ou un VPN, mais ces outils ont leurs propres limites.
Mode incognito : fenêtre avec un petit masque ou « navigation privée »
Ce qu'il fait : ne garde pas l'historique local
Ce qu'il ne fait pas : ne masque pas ton adresse IP
Le mode incognito supprime les traces locales sur ton appareil, mais ton adresse IP reste visible par le site visité et par ton fournisseur d'accès. Il ne te rend pas invisible.
Les bons réflexes au quotidien
Adopte ces réflexes pour te protéger :
1. Vérifie toujours la présence du cadenas et de l'URL avant de saisir des informations sensibles.
2. Utilise un mot de passe unique et fort pour chaque compte.
3. Active la double authentification quand elle est disponible.
4. Méfie-toi des messages urgents qui demandent des informations personnelles.
5. Ne clique pas sur les liens ou pièces jointes d'un expéditeur inconnu.
6. Mets à jour régulièrement ton navigateur et ton système d'exploitation.
7. Utilise un gestionnaire de mots de passe.
8. Refuse les cookies non essentiels.
9. Utilise la navigation privée sur un ordinateur partagé.
10. Si tu penses avoir été victime d'une fraude, change tes mots de passe et signale-le à la plateforme concernée.
🎯 À retenir
✅HTTPS chiffre les données entre ton navigateur et le site, mais ne garantit pas la fiabilité du site.
✅Un mot de passe robuste est long, complexe et unique pour chaque compte.
✅Le phishing utilise des messages ou sites frauduleux pour voler tes identifiants.
✅Les cookies peuvent être des traceurs ; tu peux les refuser.
✅La navigation privée ne te rend pas anonyme sur Internet.
✅Vérifie toujours l'URL et le certificat avant de saisir des données sensibles.
✍️ Teste-toi
1. Que signifie le cadenas dans la barre d'adresse ?
2. Quel est le mot de passe le plus robuste ?
3. Que faire si tu reçois un mail de ta banque te demandant de confirmer ton mot de passe en urgence ?