Le WiFi public est-il sûr sans VPN ?

Réponse courte

Largement oui, mais pas totalement. HTTPS moderne chiffre le trafic web de bout en bout, donc ce sur quoi vous vous connectez reste privé même sur le WiFi d'un hôtel ou d'un café. Ce qui reste exposé : les noms de domaine que vous visitez, les requêtes DNS, le trafic d'apps qui n'utilisent pas TLS, et tout ce qu'un point d'accès malveillant se faisant passer pour le réseau attendu peut intercepter.

Le modèle de menace a changé dans les années 2010. Avant HTTPS, le WiFi public était vraiment dangereux ; aujourd'hui c'est globalement bon pour naviguer, avec quelques cas limites qui comptent — captive portals, evil-twin, et tout ce qui passe hors TLS.

Ce que les autres voient sur le réseau

Les noms de domaine : à la visite de `nytimes.com`, le champ SNI dans le handshake TLS révèle le domaine, même si le chemin et le contenu restent chiffrés. Quiconque écoute passivement voit la liste des sites visités.

Les requêtes DNS : encore typiquement non chiffrées sauf si vous avez activé DNS-over-HTTPS ou DNS-over-TLS. La liste de chaque site interrogé est visible.

Les points d'accès evil-twin sont la vraie menace résiduelle

Un attaquant met en place un SSID `Hilton-Guest` à côté du vrai réseau de l'hôtel. Votre appareil rejoint le signal le plus fort. La machine de l'attaquant voit alors tout votre DNS, peut servir de fausses pages captive-portal demandant des identifiants, et MITM tout ce qui ne pinne pas strictement les certificats.

Un VPN coupe court : même sur un réseau hostile, l'attaquant ne voit qu'un trafic chiffré vers l'IP de votre fournisseur VPN.

Quand un VPN aide vraiment

Trois bénéfices concrets en WiFi public : il cache les requêtes DNS au réseau, il cache le flux SNI des domaines, et il rend les attaques evil-twin sans intérêt parce que vous tunnelisez hors du réseau local avant tout. En pratique : traitez le WiFi public comme non fiable, utilisez un VPN si vous vous connectez à des comptes, sinon HTTPS fait l'essentiel du travail aujourd'hui.

Dernière vérification: 2026-05-05

Questions liées