Société de l’information

Denis Dréano
WEB-05

Société de l’information

Objectifs cantonaux : O6.1 – O6.5.

Cours complet sur la plateforme Runestone de Cédric Donner : Informatique et société — technique.

Ce module n’a pas de créneau dédié dans la progression habituelle : chez Cédric, ces sujets sont traités de façon ponctuelle au fil de l’année plutôt que sur une semaine spécifique. Faute de créneau libre ailleurs, cette dernière place disponible avant la fin de l’année est utilisée pour aborder ces objectifs de façon groupée : mots de passe, identité numérique, hameçonnage, connexions sécurisées et impacts du numérique.

Cybersécurité au quotidien : les mots de passe

Les cybercriminels disposent d’énormes bases de données de mots de passe déjà piratés, ainsi que de programmes capables d’essayer des millions de combinaisons par seconde. Un mot de passe trop simple ne résiste pas longtemps à ce genre d’attaque.

▷ À retenir — Critères d’un mot de passe solide

  • Mélanger plusieurs types de caractères : majuscules, minuscules, chiffres et caractères spéciaux ($![]+"*%&/(), …).
  • Au moins 12 caractères.
  • Aucune information personnelle (nom, prénom, date de naissance, nom d’un animal ou d’un proche).
  • Absent du dictionnaire (toutes langues confondues) et pas juste une variante légèrement modifiée d’un mot courant.
  • Pas de « logique » dans la séquence : éviter en particulier les séquences de touches voisines sur le clavier (par ex. qwertzuiop), qui semblent aléatoires mais sont en réalité très prévisibles.
→ Exemple — un mot de passe très répandu

superman fait partie des 200 mots de passe les plus utilisés au monde : il a été retrouvé plus d’1,19 million de fois dans des bases de données de mots de passe piratés. Même en le complétant (Superman123456), le résultat reste faible : l’alphabet utilisé (lettres + chiffres, sans caractères spéciaux) et la racine reconnaissable restent des points faibles exploitables par les outils de cassage automatique.

◈ Méthode — Générer un mot de passe fort et mémorisable

Partir d’une phrase secrète facile à retenir, puis en dériver un mot de passe court mais peu prévisible. Par exemple, à partir de la phrase « Les armaillis des Colombettes de bon matin se sont levés » :

Procédé Résultat Sécurité
Première lettre de chaque mot LadCdbmssl moyenne
Première + dernière lettre de chaque mot LsasdsCsdebnmnsestls forte
Première lettre + nombre de lettres du mot L3a9d3C11d2b3m5s2s4l5 très forte

▷ À retenir — Authentification à plusieurs facteurs (2FA)

Même un excellent mot de passe peut fuiter (piratage d’un site tiers, hameçonnage). L’authentification à plusieurs facteurs ajoute une deuxième preuve d’identité indépendante du mot de passe : code reçu par SMS, application d’authentification, clé physique. Un pirate qui connaît votre mot de passe ne peut alors toujours pas se connecter sans ce second facteur.

Identité numérique et traces laissées en ligne

▷ Définition — Identité numérique

Votre identité numérique est l’ensemble des informations vous concernant disponibles en ligne : celles que vous publiez volontairement (réseaux sociaux, forums), mais aussi celles récoltées à votre insu (cookies, historique de navigation, métadonnées de vos photos, agrégation de profils par des entreprises tierces).

→ Exemple — le recoupement d’informations

Un harceleur a un jour retrouvé le domicile d’une célébrité en zoomant sur le reflet visible dans ses yeux, sur un simple selfie publié sur les réseaux sociaux, puis en recoupant ce reflet avec d’autres indices publics (géolocalisation approximative, arrière-plan, horaires de publication). C’est le principe du recoupement d’informations (OSINT, open-source intelligence) : prises séparément, plusieurs informations anodines semblent inoffensives, mais leur combinaison peut suffire à identifier une personne ou un lieu précis.

! Ce que cela implique concrètement

Chaque photo, chaque publication laisse des traces (métadonnées de localisation, éléments visibles à l’arrière-plan, horodatage) qui peuvent, une fois recoupées avec d’autres publications, révéler bien plus que ce que vous pensiez partager. Réfléchir avant de publier reste la meilleure protection.

▷ À retenir — Droits et obligations de base

  • En Suisse, la Loi sur la protection des données (LPD) encadre la récolte et le traitement des données personnelles par des entreprises ou administrations.
  • Le droit à l’image signifie qu’on ne peut, en principe, pas publier la photo d’une personne reconnaissable sans son consentement.
  • Réutiliser un contenu trouvé en ligne (image, texte, musique) suppose de vérifier sa licence (droit d’auteur, licences Creative Commons) — « disponible sur Internet » ne veut pas dire « libre de droits ».

Hameçonnage (phishing)

▷ Définition — Hameçonnage

Le hameçonnage (phishing) est une attaque où des cybercriminels se font passer pour un tiers de confiance (banque, poste, administration) afin de voler des données de connexion ou des données bancaires. Contrairement à un virus, il n’exploite aucune faiblesse technique : il exploite la confiance et l’inattention de la victime. Un pare-feu ou un antivirus ne protège donc pas contre le hameçonnage.

→ Exemple — l’arnaque au colis

Un grand classique en période de fêtes : un SMS ou un e-mail prétendant venir de la poste annonce un colis bloqué, avec un lien à cliquer pour « régulariser les frais de douane ». Le lien mène en réalité à un faux site imitant la poste, conçu pour voler les données de carte bancaire saisies. Le moment est choisi car tout le monde attend des colis à cette période, ce qui abaisse la vigilance naturelle.

◈ Méthode — Se prémunir du hameçonnage

  • Ne jamais cliquer sur un lien reçu par e-mail ou SMS sans en vérifier l’authenticité au préalable.
  • En cas de doute, survoler le lien (sans cliquer) pour voir l’URL réelle qu’il vise, ou la copier dans un éditeur de texte : un nom de domaine qui ne correspond pas exactement à l’entreprise annoncée est un signal d’alarme.
  • Se connecter directement au site officiel (en tapant soi-même l’adresse) plutôt que de suivre le lien reçu.

! Autres menaces à connaître

  • Rançongiciel (ransomware) : logiciel malveillant qui chiffre les fichiers de la victime et exige une rançon pour les déverrouiller — contrairement au hameçonnage, il exploite une faille technique (fichier piégé, faille logicielle).
  • Ingénierie sociale (social engineering) : manipuler une personne (plutôt qu’une machine) pour obtenir des informations confidentielles, par exemple en se faisant passer au téléphone pour le support informatique.

Connexions sécurisées

▷ Définition — HTTPS

HTTPS (HTTP Secure) est la version chiffrée du protocole HTTP utilisé pour communiquer avec les sites Web. Les données échangées entre votre navigateur et le serveur (mots de passe, numéros de carte bancaire, …) sont chiffrées : même interceptées, elles restent illisibles pour un tiers. Un site en HTTPS s’identifie par le cadenas affiché dans la barre d’adresse du navigateur et par l’URL commençant par https:// (plutôt que http://).

! Ce que HTTPS garantit — et ne garantit pas

HTTPS protège les données en transit entre vous et le serveur. En revanche, il ne garantit ni que le site est légitime, ni que vos données seront bien traitées une fois arrivées sur le serveur : un faux site de hameçonnage bien conçu peut, lui aussi, être en HTTPS.

Impacts environnementaux du numérique

Le numérique n’est pas immatériel : chaque recherche, chaque vidéo regardée, chaque fichier stocké dans le cloud repose sur des infrastructures physiques très gourmandes en électricité.

→ Exemple — un centre de données géant

Le centre de données Citadel Campus (Nevada, USA), une fois pleinement construit, consommera environ 650 MW d’électricité. À titre de comparaison :

  • le barrage de Rossens (FR) produit environ 66 MW à pleine puissance — il en faudrait donc une dizaine pour alimenter ce seul centre de données ;
  • la centrale nucléaire de Gösgen (SO) produit un peu plus de 1000 MW — ce centre de données consommerait donc plus de la moitié de sa production.

Cette consommation massive provient essentiellement des centaines de milliers de serveurs qui y sont hébergés en permanence.

IA générative : un contenu à vérifier

Les IA génératives (ChatGPT, Gemini, Claude, …) sont de plus en plus utilisées, y compris pour générer du code ou du contenu Web. Il s’agit d’un enjeu de société à part entière : ces outils peuvent produire des réponses convaincantes mais fausses.

! Le problème de l’hallucination

Lorsqu’une IA générative ne trouve pas réellement une information (par exemple l’URL d’une image précise), elle peut inventer un résultat plausible plutôt que de dire qu’elle ne sait pas — ce phénomène s’appelle une hallucination. Un code HTML généré par IA peut ainsi contenir une adresse d’image totalement fictive, qui ne s’affichera jamais. D’où l’importance de toujours vérifier et tester ce qu’une IA générative produit, plutôt que de lui faire une confiance aveugle.

Devoir donné par Cédric

Choisissez l’un des trois thèmes abordés ci-dessus (mots de passe, identité numérique, hameçonnage) et rédigez une phrase secrète personnelle, puis dérivez-en un mot de passe fort selon l’une des méthodes vues plus haut.