Un cadenas à côté du nom de votre réseau, ça rassure. Ça ne protège rien. Je le sais parce que j'ai fait le test le plus bête du monde sur ma propre box : j'ai installé un petit sniffer sur un vieux portable, je me suis assis dans le canapé, et j'ai regardé ce qui circulait en clair sur mon réseau « sécurisé ». Le résultat m'a calmé. Mon objet connecté le plus débile — un thermomètre à 12 € — continuait à bavarder en clair vers un serveur que je ne connaissais pas, pendant que ma caméra de salon, elle, était le seul appareil que j'avais correctement isolé. Bref. Le vrai sujet de la sécurité Wi-Fi en 2026 n'est plus « quel protocole choisir » : c'est ce qui est branché dessus.

Points clés à retenir

  • WPA3 est la norme à viser, mais le mode transition WPA2/WPA3 est ce qui vous sauvera si vous avez encore des vieux appareils.
  • Un réseau IoT séparé compte aujourd'hui plus que le mot de passe de votre Wi-Fi principal.
  • Le firmware de votre box est une passoire si vous ne le mettez jamais à jour — c'est le point que tout le monde oublie.
  • Le réseau invité n'est pas « pour les amis » : c'est un outil de segmentation.
  • Un SSID caché ne protège rien. C'est du folklore.

Pourquoi un mot de passe fort ne suffit plus en 2026

Le conseil qu'on vous répète depuis quinze ans — « mettez un mot de passe long avec des majuscules » — part d'une hypothèse fausse : que l'attaquant essaie de deviner votre clé. Sauf que la majorité des intrusions domestiques ne passent pas par une attaque par force brute. Elles passent par un appareil connecté que vous avez oublié.

La porte dérobée que vous avez achetée vous-même

Comptez chez vous. Une enceinte connectée, deux prises intelligentes, une télé, peut-être un robot aspirateur. Chacun de ces objets a un mot de passe par défaut, souvent admin/admin, et une bonne partie ne reçoit plus de correctifs depuis deux ou trois ans. Quand l'un d'eux se fait retourner, l'attaquant n'a pas besoin de casser votre WPA3 : il est déjà dedans, sur votre réseau local, avec accès à tout ce qui s'y trouve.

C'est exactement ce que j'ai constaté avec mon fameux thermomètre. Le problème n'était pas mon chiffrement. C'était l'appareil.

WPA3, officiellement. WPA2, en pratique.

WPA3 corrige une faiblesse réelle de WPA2 : la poignée de main d'authentification, qui laissait filtrer de quoi tenter une attaque hors ligne si quelqu'un capturait l'échange. En théorie, c'est un bond en avant. En pratique, on est en 2026 et une bonne partie du parc domestique — imprimantes, vieux smartphones, objets connectés bas de gamme — ne le supporte toujours pas.

D'où le réglage à connaître : le mode transition WPA2/WPA3. Votre box diffuse les deux, les appareils récents bénéficient des protections WPA3, les vieux continuent de se connecter. Ce n'est pas parfait — un mode mixte reste vulnérable aux attaques de rétrogradation — mais c'est largement mieux que de tout laisser en WPA2 pur par flemme.

Pour savoir ce que votre réseau laisse réellement passer, un test de débit ne vous aidera pas : ce n'est pas la vitesse le problème. En revanche, passer par un outil de diagnostic réseau et regarder qui communique avec quoi dans votre foyer, ça, ça change tout. La plupart des gens découvrent des appareils qu'ils avaient complètement oubliés.

La segmentation : le seul conseil qui compte vraiment

Si vous ne retenez qu'une chose de cet article, retenez celle-ci. Découper votre réseau en plusieurs zones séparées fait plus pour votre sécurité que n'importe quel mot de passe de 30 caractères.

Comment segmenter sans matériel pro

Vous n'avez pas besoin d'un routeur d'entreprise. La box de votre opérateur propose presque toujours un réseau invité, et c'est votre meilleur allié — à condition de l'utiliser correctement.

  • Votre réseau principal : ordinateurs, tablettes, téléphones. Les appareils où vous vous connectez à vos comptes sensibles.
  • Le réseau invité : tous vos objets connectés. Caméras, prises, thermostats, télé connectée. Sans exception.
  • Un troisième réseau si votre box le permet : les visiteurs, et rien d'autre.

Le point crucial : par défaut, un réseau invité isole ses appareils entre eux et les coupe de votre réseau principal. C'est exactement ce qu'il vous faut. Votre caméra compromise ne pourra plus parler à votre ordinateur portable.

Et si votre box ne fait pas le job ?

Certaines box d'opérateur limitent le réseau invité à quelques appareils, ou ne permettent pas l'isolation. C'est là qu'un routeur tiers correct — à partir d'une soixantaine d'euros — prend tout son sens. Vous passez votre box en mode « modem » et vous gérez vous-même le découpage, y compris par VLAN si vous êtes un peu technique.

Franchement, quand on compare le coût d'un routeur à celui d'une intrusion, l'arbitrage est vite réglé.

Approche Effort initial Protection réelle Compatible vieux appareils
Mot de passe fort seul Faible Limitée face à un appareil compromis Oui
WPA3 pur Moyen Bonne Non
Mode transition WPA2/WPA3 Faible Correcte Oui
Segmentation + réseau invité Moyen Solide Oui
Segmentation + VLAN + routeur tiers Élevé Très solide Oui, avec configuration

Le firmware : le point que tout le monde oublie

Je vais être direct : si vous n'avez jamais mis à jour le logiciel de votre box depuis son installation, vous roulez probablement avec des failles connues depuis des années. C'est le vecteur le plus sous-estimé du grand public, et personne n'en parle jamais dans les listes de conseils.

La marche à suivre est simple, mais elle demande cinq minutes que personne ne prend :

  1. Connectez-vous à l'interface d'administration de votre box.
  2. Cherchez la section « mise à jour » ou « firmware ». Certaines box le font automatiquement, d'autres non.
  3. Vérifiez votre version et comparez avec celle publiée par votre opérateur.
  4. Programmez une vérification régulière, tous les deux ou trois mois.

Un routeur qui ne reçoit plus de correctifs depuis des années est un routeur à remplacer. C'est aussi simple que ça.

Faut-il cacher le nom de son réseau (SSID) ?

Non. Cacher le SSID ne protège rien, et ça peut même dégrader la stabilité de vos connexions, parce que vos appareils vont diffuser activement des requêtes pour retrouver le réseau. Or ces requêtes, justement, sont visibles par un attaquant, qui peut alors usurper votre réseau. Vous rendez le repérage plus facile, pas plus difficile.

Ce qui a un vrai effet à la place : changer le SSID par défaut de votre box, qui indique souvent votre opérateur et donc le modèle exact — et par ricochet, les failles connues.

Ce que le chiffrement ne réglera jamais

Il reste deux angles morts, et ils sont bêtes.

Le premier, c'est physique. Une antenne directionnelle bien placée, à quelques dizaines de mètres de chez vous, capte votre signal sans jamais entrer. Votre seul rempart est de réduire la puissance d'émission de votre box au strict nécessaire pour couvrir votre logement. Réglez-la dans l'interface d'administration : si votre Wi-Fi traverse encore trois murs chez le voisin, il traverse aussi dans la rue.

Le second, c'est humain. Et là, aucun protocole ne peut rien. La phrase « quel est le mot de passe du Wi-Fi ? » reste la méthode d'intrusion la plus efficace du monde, selon moi. Un réseau invité vous évite d'avoir à la prononcer.

Je me souviens avoir donné mon mot de passe principal à un ami venu dépanner son téléphone. Six mois plus tard, je changeais tout, parce que je n'avais aucun moyen de savoir ce qui s'était connecté pendant ce temps. Depuis, le mot de passe principal ne sort plus de ma tête. Jamais.

Par où commencer, concrètement, ce soir

Vous n'allez pas tout refaire d'un coup. Voici l'ordre qui, d'après mon expérience, donne le meilleur rapport effort/sécurité :

  • Basculez tous vos objets connectés sur le réseau invité. Vingt minutes, effet immédiat, c'est de loin le meilleur investissement.
  • Mettez votre firmware à jour, et notez la date dans votre tête pour y repenser.
  • Passez en mode transition WPA2/WPA3 si votre matériel le permet.
  • Réduisez la puissance d'émission au minimum utile.
  • Changez le SSID par défaut, mais laissez-le visible.

Le reste — VLAN, routeur tiers, filtrage MAC — peut attendre le week-end où vous aurez vraiment envie de jouer.

La vraie question, au fond, ce n'est pas de savoir si votre réseau est parfaitement verrouillé. Aucun réseau domestique ne l'est. La question, c'est de savoir combien de temps ça prendrait à quelqu'un pour entrer, et surtout ce qu'il trouverait en arrivant. Si la réponse honnête à cette dernière question vous met mal à l'aise, vous savez déjà par quel appareil commencer.