La semaine dernière, un voisin m'a appelé parce que sa fille de 14 ans avait fait sauter le contrôle parental en trois clics. En regardant sa box, j'ai trouvé pire : le Wi-Fi tournait encore en WPA2 avec la clé collée au dos du boîtier, celle imprimée en usine. Tout le quartier pouvait s'y connecter.
Ce genre de scénario, je le rencontre à chaque fois qu'on me demande de jeter un œil sur un réseau domestique. Pas parce que les gens sont négligents, mais parce que sécuriser sa connexion Wi-Fi à la maison reste présenté partout comme une liste de « bonnes pratiques » sans jamais expliquer la séquence réelle des opérations. Or l'ordre compte. Changer le mot de passe avant d'avoir désactivé le WPS, par exemple, ne sert à rien.
Voici comment je procède, concrètement, sur n'importe quelle box — Orange, Free, SFR, Bouygues, Canalbox. Vingt minutes, pas plus.
Points clés à retenir
- Le WPS est la première faille à fermer, avant même de toucher au mot de passe.
- Vérifiez le protocole de chiffrement : WPA2 minimum, WPA3 si votre box a moins de cinq ans.
- Une clé de 12 caractères mêlant chiffres, majuscules et symboles résiste à une attaque par force brute domestique.
- Le réseau « invité » n'est pas un gadget : il isole les objets connectés du reste du foyer.
- Se connecter à l'interface d'administration demande l'adresse IP de la box, pas un logiciel.
- Un répéteur mal configuré peut annuler tous vos efforts : il hérite du chiffrement de la box, mais pas toujours de la désactivation du WPS.
Pourquoi votre Wi-Fi est une porte ouverte (et pas seulement pour le voisin)
On imagine le piratage Wi-Fi comme un ado qui vole de la bande passante pour regarder des séries. C'est la version gentille. La réalité est plus embêtante.
Quand quelqu'un se connecte à votre réseau, il n'obtient pas juste Internet. Il accède au même sous-réseau local que votre ordinateur, votre NAS, votre imprimante, parfois votre domotique. Sur un réseau mal cloisonné, un inconnu peut voir les dossiers partagés en SMB, intercepter du trafic non chiffré, ou lancer une attaque par empoisonnement ARP pour se faire passer pour votre box. Je l'ai testé chez moi, sur un vieux routeur, avec un simple téléphone rooté : en dix minutes, je lisais les requêtes DNS de tous les appareils connectés.
Le chiffrement, ce n'est pas qu'un logo sur la boîte
Le chiffrement, c'est la serrure. Et toutes les serrures ne se valent pas. Le WEP, encore présent sur du matériel très ancien, se casse en quelques minutes avec les outils grand public. Le WPA a suivi le même chemin. Reste WPA2, solide depuis des années, et WPA3, qui corrige une faiblesse du WPA2 liée à l'échange de clés lors de la connexion.
| Protocole | Statut en 2026 | À faire |
|---|---|---|
| WEP | Obsolète, cassable en minutes | À désactiver immédiatement |
| WPA (TKIP) | Vulnérable, retiré des recommandations | À remplacer |
| WPA2 (AES) | Encore valable, standard courant | Acceptable si le matériel ne propose rien de mieux |
| WPA3 | Le plus récent, résiste mieux aux attaques par dictionnaire | À activer si disponible |
Petite précision qui a son importance : si votre box propose « WPA2/WPA3 mixte », activez-le. Certains appareils anciens refusent le WPA3 seul, et vous vous retrouverez avec une imprimante qui ne se connecte plus. Je l'ai vécu, avec un thermostat connecté de 2019. Passage en mode mixte, problème réglé.
Les étapes concrètes pour sécuriser sa connexion Wi-Fi
Avant de commencer, notez l'adresse IP de votre box. Elle est presque toujours 192.168.1.1, parfois 192.168.0.1. Le mot de passe d'administration est différent de la clé Wi-Fi : il figure sur l'étiquette, souvent sous la mention « mot de passe administrateur » ou « accès interface ».
L'ordre ci-dessous n'est pas cosmétique. Chaque étape ferme une porte que la suivante ne couvrirait pas.
- Connectez-vous à l'interface d'administration. Tapez l'adresse IP dans un navigateur, identifiez-vous.
- Désactivez le WPS. Ce bouton permet de connecter un appareil sans mot de passe via un code à huit chiffres — code qui se devine par force brute en quelques heures. Cherchez « WPS » dans les paramètres sans fil et passez-le en inactif.
- Changez le SSID par défaut. « Livebox-4A2F » indique déjà le modèle de votre box. Un nom neutre ne change rien à la sécurité mais complique le travail de reconnaissance.
- Choisissez le bon chiffrement. WPA3 si possible, WPA2/WPA3 mixte sinon, WPA2 seul en dernier recours.
- Définissez une clé solide. Douze caractères minimum, avec majuscules, chiffres et au moins un symbole. Évitez tout ce qui ressemble à un mot du dictionnaire.
- Activez le réseau invité pour les objets connectés et les visiteurs.
- Désactivez l'administration à distance si vous ne vous en servez pas.
- Vérifiez les mises à jour du firmware. Les failles corrigées par le fabricant ne servent à rien si vous ne les installez pas.
Deux remarques sur cette liste. D'abord, l'étape 2 doit vraiment passer avant l'étape 5. J'ai vu des gens changer leur mot de passe puis laisser le WPS actif : la nouvelle clé devient décorative. Ensuite, l'étape 8 est celle que tout le monde saute. Les box opérateur se mettent à jour automatiquement la plupart du temps, mais pas toujours — Free, notamment, laisse parfois l'utilisateur déclencher la mise à jour depuis l'interface.
Comment sécuriser son wifi Orange ou sa Livebox
Sur une Livebox récente, l'interface est accessible via 192.168.1.1. Une fois identifié, l'onglet « Réseau » puis « Wi-Fi » regroupe l'essentiel : le SSID, la clé, le mode de chiffrement. Le WPS se trouve dans un sous-menu dédié, parfois nommé « Appairage simplifié ». Orange active par défaut le WPA2, et le WPA3 est apparu sur les Livebox les plus récentes. Pour le réseau invité, direction « Réseau » puis « Invités ».
Un détail propre à Orange : l'interface propose une option « Activer le Wi-Fi public » pour partager une partie de votre bande passante. Désactivez-la si vous ne l'utilisez pas. Chez moi, elle était active sans que je l'aie jamais demandée.
Comment sécuriser son WiFi Freebox
La Freebox passe par mafreebox.freebox.fr plutôt que par l'adresse IP classique, ce qui déroute au début. Une fois connecté, l'onglet « Paramètres de la Freebox » puis « Wi-Fi » donne accès à tout. Free est généreux en options : vous pouvez programmer une plage horaire de coupure du Wi-Fi (utile la nuit), et le réseau invité se configure dans un onglet séparé. Le WPS est désactivé par défaut sur les modèles récents, mais vérifiez quand même.
Comment sécuriser sa connexion avec un répéteur Wi-Fi
Le répéteur, c'est le maillon qu'on oublie. Il diffuse le même SSID, mais dispose de ses propres réglages. Deux cas de figure : soit il clone la configuration de la box (chiffrement et clé identiques), soit il conserve une configuration d'usine avec un mot de passe par défaut du type « admin ». J'ai dépanné un appartement où le répéteur diffusait un réseau ouvert en plein milieu du salon. Personne ne l'avait remarqué, parce que le nom du réseau ressemblait à celui de la box.
La règle : après avoir sécurisé la box, reconnectez-vous à l'interface du répéteur (souvent 192.168.1.250 ou une adresse indiquée dans la notice) et vérifiez trois choses — le chiffrement, la clé, et l'absence de WPS actif. Si le répéteur propose un mode « WPS Push Button », désactivez-le.
Comment sécuriser son wifi Canalbox
Les box Canalbox, courantes dans certains territoires d'outre-mer, suivent une logique proche de celle des box classiques : interface sur 192.168.1.1, identifiants sur l'étiquette. Le point d'attention concerne les modèles plus anciens, encore en WPA2 seul avec un WPS activé par défaut. Si votre box ne propose pas le WPA3 et date de plus de six ans, envisagez de demander un remplacement à l'opérateur. Ce n'est pas un caprice : le matériel ancien cesse de recevoir les correctifs de sécurité. Certains opérateurs le remplacent gratuitement sur simple demande.
Clé de sécurité Wi-Fi : comment la construire (et la retenir)
Une bonne clé Wi-Fi, ce n'est pas une suite de symboles aléatoires que vous devrez réinitialiser tous les deux mois parce que personne ne s'en souvient. C'est un compromis : assez longue pour résister, assez mémorisable pour être partagée avec un invité sans passer par le QR code.
Ma méthode, testée sur plusieurs foyers : prenez quatre mots sans lien entre eux, ajoutez deux chiffres et un symbole au milieu. Du genre « Girafe&47VeloursNuage ». Vingt-deux caractères, impossible à deviner par dictionnaire, retenu en deux jours. À l'inverse, « Azerty123! » tombe en quelques minutes avec une attaque par dictionnaire — les outils grand public testent ces variantes en priorité.
- Douze caractères minimum, vingt idéalement
- Aucun mot du dictionnaire seul
- Pas de date de naissance, prénom d'enfant ou numéro de rue
- Un symbole au milieu plutôt qu'à la fin
- Stockée dans un gestionnaire de mots de passe, pas dans un carnet
Et la clé de sécurité Bbox, elle est gratuite ?
Question qu'on me pose régulièrement. Chez Bouygues, la clé Wi-Fi figure sur l'étiquette de la Bbox, comme partout ailleurs, et vous pouvez la modifier autant que vous voulez depuis l'interface — 192.168.1.1, onglet Wi-Fi. Aucun frais, aucune option payante. Si vous voyez apparaître une offre « sécurité renforcée » à quelques euros par mois, lisez les détails : dans la majorité des cas, il s'agit d'un service de contrôle parental ou d'antivirus, pas d'un meilleur chiffrement. Le chiffrement, c'est votre box qui le gère, et ça ne se vend pas au mois.
Les erreurs que je vois le plus souvent
Après avoir mis les mains dans une bonne trentaine de réseaux domestiques, trois erreurs reviennent. Elles ne sont pas techniques, elles sont de raisonnement.
La première : croire que le réseau invité est inutile. Il ne l'est pas. Un objet connecté — caméra, enceinte, thermostat — reçoit rarement des correctifs de sécurité. Le placer sur un réseau isolé l'empêche, en cas de compromission, de servir de tremplin vers votre ordinateur. C'est le meilleur rapport effort/protection de toute cette liste.
La deuxième : garder les identifiants par défaut de l'interface d'administration. Votre clé Wi-Fi peut être excellente, si le mot de passe d'administration reste « admin/admin », un appareil connecté peut modifier toute la configuration. Changez-le en même temps que le reste.
La troisième : sécuriser une fois puis oublier. Une clé partagée avec un ancien colocataire, un code de dépannage communiqué à un technicien, et la serrure s'effrite. Je change ma propre clé une fois par an, à date fixe. Ça prend cinq minutes, et ça efface tous les accès accordés par facilité.
Il reste une question que personne ne se pose vraiment : à partir de quand un réseau est-il « assez » sécurisé ? La réponse honnête, c'est qu'il n'y a pas de seuil. Un réseau correctement configuré en 2026 pourra présenter des failles qu'on découvrira dans trois ans. Ce qui compte, ce n'est pas d'atteindre un état parfait, mais de rendre l'intrusion plus coûteuse que ce que l'intrus est prêt à investir. Fermer le WPS, activer le WPA3, isoler les objets connectés : trois gestes, vingt minutes, et vous êtes passés du logement ouvert au logement fermé à clé.