0Pricing
Cryptology Academy · Leçon

Internet sans cryptographie

Imaginez un monde où tout le trafic Internet est lisible — et comprenez ce que la cryptographie empêche.

Internet sans cryptographie est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

À quoi ressemble HTTP en texte clair

HTTP (protocole de transfert HyperText) a été conçu au début des années 1990 sans aucun chiffrement. Chaque requête et chaque réponse sont envoyées sous forme de texte lisible par un humain sur le réseau.

Cela signifie que n'importe quel routeur, ISP ou attaquant situé entre vous et le serveur peut lire vos identifiants de connexion, vos informations personnelles et le contenu de chaque page que vous consultez.

Explication des attaques de l'homme du milieu

Lors d'une attaque de l'homme du milieu (MITM), un attaquant se place entre deux parties qui communiquent et relaie le trafic, avec la possibilité de le lire ou de le modifier. Sur un réseau non chiffré, cela ne demande aucun effort particulier.

L'attaquant peut voir toutes les données, injecter du contenu malveillant dans les réponses ou modifier discrètement les données envoyées par un formulaire, par exemple en changeant le destinataire d'un virement bancaire.

Interception sur le WiFi d'un café

Les réseaux WiFi publics sont des supports de diffusion partagés. Sur un réseau WiFi ouvert classique et dépourvu de chiffrement, chaque appareil connecté peut capturer les paquets de tous les autres appareils à l'aide d'outils comme Wireshark.

À l'époque où HTTPS n'était pas encore généralisé, il suffisait de s'installer dans un café avec un analyseur de paquets pour récupérer des sessions de connexion, lire des courriels et capturer les mots de passe de dizaines d'utilisateurs proches.

Identifiants FTP transmis sans chiffrement

FTP (protocole de transfert de fichiers) transmet les noms d'utilisateur et les mots de passe en texte clair. Une seule capture de paquets pendant la connexion suffit à révéler tous les identifiants.

Malgré cela, les serveurs FTP sont restés courants jusque dans les années 2000, et certains existent encore aujourd'hui. SFTP (protocole de transfert de fichiers via SSH) et FTPS (FTP via TLS) sont des solutions sécurisées qui chiffrent à la fois les identifiants et les données.

Empoisonnement du DNS sans DNSSEC

Le DNS traduit les noms de domaine en adresses IP. Sans DNSSEC (extensions de sécurité du DNS), les réponses DNS ne sont pas authentifiées et peuvent être falsifiées.

Un attaquant pourrait empoisonner un cache DNS afin de rediriger les utilisateurs qui saisissent « mybank.com » vers un serveur malveillant sous son contrôle, et capturer leurs identifiants avant de les transmettre à la véritable banque.

Courriel conçu sans chiffrement

SMTP, le protocole d'envoi des courriels, a été conçu en 1982 sans aucune sécurité. Les courriels traversent plusieurs serveurs (relais de messagerie) avant d'atteindre leur destinataire, et chaque relais peut lire ou modifier le message.

Sans TLS sur les connexions SMTP et sans chiffrement de bout en bout comme PGP, un courriel est essentiellement une carte postale : toute personne qui le manipule peut lire ce qui y est écrit.

Détournement de sessions et Firesheep

En 2010, un développeur a publié Firesheep, une extension Firefox qui automatisait le vol de cookies de session sur les réseaux WiFi ouverts. En un clic, elle pouvait connecter l'attaquant au compte Facebook, Twitter ou Amazon d'une autre personne.

Firesheep ne nécessitait aucune connaissance technique. L'extension capturait les cookies de session non chiffrés diffusés sur le WiFi et présentait à l'attaquant la liste des comptes pouvant être détournés.

Les dangers du commerce en ligne à ses débuts

Avant que HTTPS ne devienne la norme, les premiers sites de commerce en ligne envoyaient les numéros de carte bancaire dans des requêtes POST HTTP en texte clair. Les attaquants qui surveillaient le trafic réseau pouvaient récupérer des numéros de carte à grande échelle.

À ses débuts, l'achat en ligne exigeait des utilisateurs qu'ils fassent confiance à la légitimité du site et au fait que personne ne les surveillait. Ces deux hypothèses étaient souvent fausses, ce qui a entraîné des pertes considérables dues à la fraude à la fin des années 1990.

Ce que les attaquants pouvaient faire sur les réseaux non chiffrés

Sur un réseau non chiffré, les attaquants pouvaient lire tout le trafic, voler les cookies de session pour usurper l'identité des utilisateurs, injecter des scripts malveillants dans les pages web, capturer les mots de passe et les identifiants, et rediriger les utilisateurs vers des sites d'hameçonnage au moyen d'une attaque MITM.

La surveillance à grande échelle était également très facile. Un attaquant ayant accès à un point d'échange Internet majeur pouvait surveiller simultanément des millions d'utilisateurs sans être détecté.

La transformation apportée par HTTPS

HTTPS chiffre le trafic à l'aide de TLS, empêchant l'écoute clandestine, l'altération et l'usurpation d'identité. L'annonce faite par Google en 2014, selon laquelle HTTPS deviendrait un critère de classement dans les résultats de recherche, a considérablement accéléré son adoption.

En 2024, plus de 95 % du trafic web est chiffré. Let's Encrypt, lancé en 2016, a rendu les certificats TLS gratuits accessibles à tous les propriétaires de sites web, supprimant ainsi l'obstacle financier à leur adoption.

Leçons pour aujourd'hui : défense en profondeur

L'histoire des communications Internet non chiffrées montre pourquoi la sécurité exige plusieurs couches. Même si une mesure de protection échoue, les autres doivent limiter les dégâts.

Les réseaux modernes combinent TLS, DNSSEC, la transparence des certificats, HSTS et le chiffrement authentifié afin de créer des protections qui se recouvrent, la solidité de l'une compensant la faiblesse d'une autre.

Questionnaire sur les risques du texte en clair

Vérifiez votre compréhension des dangers des communications non chiffrées.

Points essentiels : l'Internet non chiffré

Sans cryptographie, toute communication sur Internet est visible par quiconque se trouve sur le chemin entre l'expéditeur et le destinataire. Les attaques MITM, le détournement de sessions, le vol d'identifiants et l'empoisonnement du DNS étaient faciles à réaliser sur les réseaux non chiffrés.

HTTPS et TLS ont transformé Internet, qui est passé d'un support de diffusion à un système permettant les communications privées. Le passage de HTTP à HTTPS constitue l'une des améliorations de sécurité les plus importantes de l'histoire d'Internet.

Questions Fréquemment Posées

La leçon « Internet sans cryptographie » est-elle gratuite ?

Oui — le texte complet de « Internet sans cryptographie » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Internet sans cryptographie » ?

Imaginez un monde où tout le trafic Internet est lisible — et comprenez ce que la cryptographie empêche. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Internet sans cryptographie » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Chiffrement dans les applications de messagerie
  2. Comment les banques protègent vos transactions
  3. Internet sans cryptographie
  4. Votre vie numérique et la cryptographie
← Retour à Cryptology Academy