Les réflexes essentiels pour protéger vos accès, vos données et vos appareils au quotidien. Accessibles à tous, sans compétences techniques.
Des outils comme Bitwarden ou KeePassXC permettent d'avoir des mots de passe uniques et complexes sans effort de mémorisation. Un seul mot de passe maître fort protège tous les autres.
Bitwarden — gratuit et open sourceMême si un mot de passe est volé, l'accès reste protégé grâce au second facteur. La plupart des services importants (email, banque, cloud) le proposent.
2FA Directory — liste des services compatiblesSurvolez un lien avec la souris pour voir l'URL réelle avant de cliquer. Vérifiez que le domaine correspond bien à l'expéditeur (ex: "secure-paypal.xyz" n'est pas PayPal).
PhishTank — base de données des sites de phishing signalésSi une demande est suspecte (virement urgent, changement de RIB, accès exceptionnel), confirmez toujours par un autre moyen (appel direct) sans utiliser les coordonnées fournies dans l'email.
Prenez l'habitude de verrouiller votre écran dès que vous quittez votre poste, même pour 30 secondes. Raccourci Windows : Win+L, Mac : Cmd+Ctrl+Q.
Ne branchez jamais une clé USB trouvée "par hasard". Une clé piégée (Rubber Ducky) peut compromettre votre poste en quelques secondes et exécuter des commandes à votre insu.
Indispensables pour le travail en espaces publics ou dans les transports. Ils empêchent le "shoulder surfing" (lecture par-dessus l'épaule).
Préférez le partage de connexion mobile (4G/5G) ou un VPN de confiance. Ne vous connectez jamais à votre banque ou à des outils professionnels depuis un Wi-Fi public.
Privacy Guides — recommandations VPNNe laissez pas de post-it avec des codes d'accès ni de documents sensibles visibles sur votre bureau physique. Cela vaut aussi en télétravail lors de visioconférences.
Clés API, mots de passe, tokens — aucun secret ne doit figurer dans un dépôt Git, même privé. Utilisez des variables d'environnement et des outils comme detect-secrets ou GitGuardian pour scanner automatiquement vos commits.
detect-secrets — scanner de secrets open sourceChaque dépendance npm ou pip est une surface d'attaque potentielle. Intégrez un outil SCA (Snyk, pip-audit, npm audit) dans votre pipeline CI pour détecter les CVE avant la mise en production.
Snyk — audit de dépendancesStockez vos secrets GitHub Actions, GitLab CI ou autres dans les vaults chiffrés de la plateforme, jamais en clair dans les fichiers de workflow. Limitez leur durée de vie et leur périmètre d'accès (least privilege).
Aucun code ne devrait atteindre la production sans avoir été relu par au moins un autre développeur. La revue de code est l'une des mesures les plus efficaces contre les injections et les régressions de sécurité.
Chaque compte, rôle IAM ou service ne doit avoir accès qu'à ce dont il a strictement besoin. Auditez régulièrement vos permissions cloud et supprimez les droits inutilisés — ils représentent la première source de compromission cloud.
Des buckets S3 publics par erreur ont exposé des millions de données sensibles. Activez l'option "Block Public Access" par défaut et auditez vos ACL régulièrement. Jamais de données clients dans un bucket public.
Fermez tous les ports inutiles dans vos Security Groups. SSH (22) et RDP (3389) ne doivent jamais être ouverts à 0.0.0.0/0. Utilisez un bastion ou un VPN pour les accès d'administration.
CloudTrail (AWS), Cloud Audit Logs (GCP) — activez l'enregistrement de toutes les actions sur vos ressources cloud. Configurez des alertes pour les actions anormales : création d'utilisateur IAM, suppression de logs, ouverture de port.
60 % des violations exploitent des vulnérabilités pour lesquelles un patch existait. Configurez les mises à jour automatiques sur vos systèmes d'exploitation et planifiez une fenêtre de maintenance hebdomadaire pour vos serveurs.
Abonnez-vous aux alertes CERT-FR et aux flux de sécurité de vos fournisseurs. Pour vos applications, un outil SCA dans le CI détectera automatiquement les nouvelles CVE publiées sur vos dépendances.
CERT-FR — alertes de sécurité officiellesUn patch peut casser une fonctionnalité ou introduire une régression. Toujours valider en environnement de pré-production avant de déployer sur les serveurs critiques.
| Risque | Mauvaise pratique | Le bon réflexe |
|---|---|---|
| Accès | "123456" ou le même mot de passe partout | Un coffre-fort numérique (Bitwarden) |
Cliquer par peur ou par urgence | Analyser l'expéditeur et survoler le lien | |
| Bureau | Écran allumé pendant la pause café | Raccourci de verrouillage (Win+L) |
| Wi-Fi public | Connexion au Wi-Fi "Gare_Gratuit" | Utilisation de la 4G/5G ou d'un VPN |
| USB | Brancher une clé trouvée par terre | Ne jamais connecter un périphérique inconnu |
| Code source | Token API hardcodé dans le dépôt Git | Variable d'environnement + detect-secrets en CI |
| Cloud IAM | Compte admin avec droits wildcard (*) | Rôle IAM restreint au strict nécessaire |
| S3 / Stockage | Bucket public "par défaut" | Block Public Access activé + audit ACL régulier |
| Patchs | Mettre à jour "quand on a le temps" | Fenêtre de maintenance hebdomadaire + alertes CVE |
| CI/CD | Secrets en clair dans le fichier workflow | Vault CI chiffré + least privilege sur les tokens |
Les bonnes pratiques s'appliquent aussi à votre infrastructure web.