Smart home : ces serrures connectées non sécurisées
Ouvrir sa porte d’entrée depuis son smartphone, donner un accès temporaire à un livreur ou à un ami, vérifier à distance que tout est bien verrouillé : la serrure connectée est devenue l’un des symboles de la maison intelligente. Mais confier sa porte d’entrée à un objet connecté suppose une condition évidente : que l’objet en question soit au moins aussi sûr qu’une bonne vieille serrure mécanique. Or l’histoire de la smart home démontre régulièrement le contraire.
Quand les chercheurs ouvrent les serrures « intelligentes » en quelques minutes
Le cas d’école reste une démonstration menée lors d’une grande conférence de hacking à Las Vegas. Le chercheur en cybersécurité Anthony Rose, équipé d’un simple détecteur de connexions Bluetooth, a remarqué le nombre étonnant de serrures connectées visibles dans son voisinage. En interceptant les données échangées par ces appareils - une pratique appelée « sniffing » - il a constaté que certaines transmettaient leurs identifiants sans le moindre chiffrement.
Il a poussé l’expérience en achetant seize modèles de serrures connectées du commerce pour les tester un par un. Résultat glaçant : douze sur seize étaient mal, voire pas du tout sécurisées. Le florilège des failles découvertes en dit long sur le niveau de sérieux de certains fabricants :
- Mots de passe transmis en clair : il suffisait d'écouter les échanges Bluetooth pour récupérer les identifiants - et certains modèles limitaient de surcroît le mot de passe à 6 caractères.
- Attaques par rejeu : sur d'autres modèles, le code était brouillé, mais un intrus pouvait enregistrer l'échange valide et le renvoyer tel quel pour ouvrir la serrure à volonté.
- Mot de passe universel codé en dur : un modèle embarquait le même secret par défaut sur tous ses exemplaires - non modifiable.
- Défauts matériels : une serrure réputée robuste côté logiciel pouvait être neutralisée en quelques secondes… avec un simple tournevis.
Le plus inquiétant ? Sur les douze fabricants concernés et contactés, dix n’ont jamais répondu, un a fermé son site tout en continuant de vendre ses produits, et le dernier a indiqué qu’il ne comptait rien changer.
Le problème de fond : l'Internet des Objets et la sécurité au rabais
Cette démonstration date, mais le problème structurel demeure : le marché de la smart home privilégie le prix et la rapidité de mise sur le marché, rarement la sécurité. Serrures, caméras, sonnettes vidéo, ampoules, assistants vocaux : chaque objet connecté ajoute une porte d’entrée numérique à votre domicile, souvent avec un firmware jamais mis à jour, un mot de passe par défaut et des communications mal chiffrées. Et les techniques d’attaque, elles, sont documentées sur Internet à la portée de personnes sans connaissances approfondies.
Quelques réflexes réduisent considérablement les risques :
- Choisissez des marques établies qui publient des mises à jour de sécurité et documentent leur chiffrement - et installez ces mises à jour.
- Changez systématiquement les mots de passe par défaut de chaque objet et de l'application associée.
- Sécurisez votre Wi-Fi (WPA2 minimum, WPA3 de préférence, mot de passe long) : c'est le réseau qui porte tous vos objets.
- Isolez vos objets connectés sur un réseau invité séparé, pour qu'une caméra compromise ne donne pas accès à votre ordinateur.
- Gardez un plan B mécanique : une serrure connectée doit toujours pouvoir s'ouvrir et se fermer physiquement.
Protéger sa smart home avec un VPN
Reste le maillon que ces réflexes ne couvrent pas : les communications entre votre domicile, vos applications de contrôle et Internet. C’est là qu’intervient un VPN.
Le chiffrement est la fonction cardinale d’un service VPN : même si des pirates parviennent à capter votre connexion, les données interceptées sont indéchiffrables - chiffrées en AES-256, le standard des banques et des gouvernements. Un VPN masque également votre adresse IP et brouille votre géolocalisation : les curieux ne peuvent ni identifier votre connexion domestique, ni la cibler. Vous pouvez même faire apparaître votre connexion dans un autre pays, tranquillement depuis chez vous.
Deux façons de l’utiliser pour votre maison intelligente :
- Sur vos appareils de contrôle : les applications Le VPN pour smartphone (Android, iOS) et ordinateur (Windows, macOS) protègent vos sessions de pilotage à distance - surtout quand vous vérifiez votre serrure ou votre caméra depuis un Wi-Fi public. Un abonnement couvre jusqu'à 5 connexions simultanées.
- Sur votre routeur : en installant le VPN au niveau du routeur, tout le trafic de la maison - objets connectés compris - passe par le tunnel chiffré, y compris pour les appareils qui ne peuvent pas exécuter d'application VPN.
La maison intelligente est une formidable avancée de confort, à condition de ne pas troquer la sécurité physique contre une insécurité numérique. Verrouillez la porte… et la connexion : avec des serveurs dans plus de 100 emplacements et une garantie satisfait ou remboursé de 30 jours sur le premier achat, Le VPN protège votre smart home dès aujourd’hui.
À propos de l'auteur
Rédactrice du blog Le VPN
Julie Perrin écrit pour le blog Le VPN sur la vie privée en ligne, la sécurité et l'usage pratique d'un VPN au quotidien. Ses articles aident les lecteurs à mieux comprendre les sujets liés à la sécurité numérique et à tirer le meilleur parti de leur connexion VPN.
Articles par Julie Perrin →