Le WPA2 est une norme de sécurité WiFi établie de longue date qui est devenue obligatoire pour les appareils certifiés WiFi de 2006 à 2020, et elle soutient encore 65 % du WiFi du secteur public dans la santé et les transports au Royaume-Uni. Elle utilise un chiffrement fort basé sur l'AES pour protéger le trafic, mais sa dépendance vis-à-vis de modèles d'authentification plus anciens, en particulier les mots de passe partagés, en fait un protocole hérité en 2026.
Si vous gérez le WiFi d'un hôtel, d'un parc de magasins, d'un hôpital, d'un pôle de transport ou d'un immeuble multi-locataires, le WPA2 n'est pas automatiquement une urgence. Cependant, s'appuyer sur des clés pré-partagées (PSK) partagées introduit des risques opérationnels et de sécurité qui nécessitent une remédiation moderne.
Qu'est-ce que la sécurité WiFi WPA2 ?
Le WPA2 (WiFi Protected Access 2) a été conçu pour remplacer le WEP et le WPA. Il a introduit le CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol), qui utilise un chiffrement AES 128 bits. Pendant deux décennies, le CCMP a assuré une confidentialité robuste des données sur les réseaux sans fil.
Le WPA2 fonctionne selon deux modes principaux :
- WPA2-Personal (WPA2-PSK) : Utilise un seul mot de passe partagé pour chaque client connecté. Il est facile à déployer mais crée un point de défaillance unique lorsque les identifiants sont partagés entre le personnel, les invités ou les sous-traitants.
- WPA2-Enterprise (802.1X) : Authentifie chaque utilisateur individuellement via un serveur RADIUS et des protocoles EAP (tels que EAP-TLS ou PEAP), en attribuant des clés de session uniques par client.
Le WiFi WPA2 est-il toujours sécurisé pour les réseaux d'entreprise ?
Bien que le chiffrement AES du WPA2 reste inviolable sur le plan cryptographique, le protocole souffre de deux vulnérabilités structurelles majeures :
- Attaques par dictionnaire hors ligne : WPA2-Personal utilise une poignée de main à 4 voies (4-way handshake) exposée à la capture passive. Les attaquants qui capturent cette poignée de main peuvent forcer la phrase de passe partagée hors ligne par brute-force, sans alerter les administrateurs réseau.
- KRACK (Key Reinstallation Attacks) : Découverte en 2017, la faille KRACK cible la poignée de main à 4 voies pour forcer la réutilisation du nonce, permettant ainsi aux attaquants de décrypter des paquets, d'injecter des données malveillantes ou de détourner des connexions TCP.
Dans les environnements d'entreprise, le principal défi est souvent le risque d'authentification plutôt que le risque de chiffrement pur. La gestion de mots de passe PSK partagés entre des centaines d'employés ou de visiteurs d'un site entraîne des fuites d'identifiants, des réinitialisations manuelles de mots de passe et une surcharge administrative.
Quelle est la différence entre la sécurité WPA2 et WPA3 ?
Le WPA3 introduit l'SAE (Simultaneous Authentication of Equals) pour remplacer la poignée de main en 4 étapes vulnérable des connexions basées sur mot de passe, offrant une confidentialité persistante et une protection contre les attaques par dictionnaire hors ligne, même avec des mots de passe faibles.
| Fonctionnalité | WPA2 Personnel (PSK) | WPA2 Enterprise (802.1X) | WPA3 Enterprise | Passpoint / OpenRoaming |
|---|---|---|---|---|
| Chiffrement | AES-CCMP (128 bits) | AES-CCMP (128 bits) | AES-GCMP-256 | AES-256 + WPA3 Enterprise |
| Authentification | Clé pré-partagée (PSK) | RADIUS / Certificats EAP | Suite EAP 192 bits | Fournisseur d'identité / Passpoint 3.0 |
| Risque de fuite d'identifiants | Élevé (secret partagé) | Faible (par utilisateur / certificat) | Faible (par utilisateur / certificat) | Nul (basé sur certificat) |
| Compatibilité héritée | Universelle (100 % des appareils) | Large | AP et clients modernes | Large (plus de 80 000 sites dans le monde) |
| Surcharge opérationnelle | Renouvellement élevé des mots de passe | Maintenance RADIUS modérée | Maintenance RADIUS modérée | Zéro réinitialisation manuelle de mot de passe |
Comment mettre à niveau la sécurité WPA2 sans remplacer le matériel réseau ?
Remplacer chaque point d'accès sur un parc multisite est rarement pratique ou nécessaire. Au lieu de cela, les leaders informatiques progressistes modernisent l'architecture d'authentification tout en conservant le matériel existant :
- Éliminez les clés PSK partagées pour le personnel : Passez l'authentification d'entreprise à un accès basé sur des certificats lié à Microsoft Entra ID, Okta ou Google Workspace.
- Isolez les anciens appareils IoT : Segmentez les anciens scanners, imprimantes ou terminaux hérités sur des VLAN isolés avec des règles de pare-feu strictes.
- Adoptez Passpoint 3.0 et OpenRoaming : Remplacez les portails captifs et les mots de passe partagés pour les visiteurs par un enregistrement automatique et chiffré du profil Passpoint.
- Automatisez la révocation du cycle de vie : Assurez-vous que l'accès au réseau est automatiquement révoqué lorsqu'un employé s'en va ou qu'un appareil n'est plus géré.



