Connecter un nouvel appareil d'une simple pression sur un bouton était la promesse initiale de WiFi Protected Setup (WPS). Conçu pour éliminer la saisie de longues clés pré-partagées, le WPS agit comme un pass universel pour votre réseau sans fil - pratique pour les utilisateurs, mais dangereux s'il n'est pas géré. C'est en cherchant l'équilibre entre commodité et sécurité réseau que de graves vulnérabilités apparaissent. Ce guide fait partie de notre série sur la sécurité WiFi d'entreprise.
Résumé rapide : points clés à retenir sur le WiFi Protected Setup (WPS)
- Qu'est-ce que le WPS : Le WiFi Protected Setup (WPS) est un protocole hérité conçu pour simplifier l'association des appareils via un code PIN à 8 chiffres ou un bouton-poussoir physique (PBC).
- Faille critique : La vérification du code PIN WPS divise le code à 8 chiffres en deux moitiés de 4 chiffres, permettant à des outils hors ligne (attaques Pixie Dust) et en ligne par force brute de pirater le code PIN en moins de 30 minutes.
- Contournement du mot de passe : Le piratage du code PIN WPS révèle la phrase secrète principale WPA2/WPA3 du réseau, rendant inefficaces les mots de passe complexes.
- Action recommandée : Les administrateurs réseau doivent désactiver définitivement le WPS sur tous les points d'accès d'entreprise et invités.
- Alternative pour les entreprises : Les grands espaces modernes utilisent le RADIUS 802.1X, le WPA3-Enterprise, ou Passpoint (Hotspot 2.0) pour un accès WiFi sans mot de passe, basé sur l'identité.
Les dangers cachés d'un accès WiFi non authentifié

WiFi Protected Setup est un protocole d'authentification introduit par la Wi-Fi Alliance en 2006 pour simplifier la connexion aux réseaux domestiques. Cependant, sa conception architecturale présente des failles fondamentales qui le rendent inadapté aux environnements WiFi d'entreprise ou invités modernes.
Comment fonctionne la vulnérabilité du code PIN WPS
La vulnérabilité principale du WPS provient de son mécanisme de code PIN à 8 chiffres. Plutôt que de vérifier les 8 chiffres d'un seul coup (ce qui nécessiterait 100 millions de tentatives), le point d'accès valide le PIN en deux parties distinctes :
- 4 premiers chiffres : 10 000 combinaisons possibles.
- 4 derniers chiffres : 3 chiffres plus un chiffre de contrôle (1 000 combinaisons possibles).
Cette conception réduit l'espace de recherche total par force brute de 100 000 000 à seulement 11 000 tentatives. À l'aide d'outils automatisés comme Reaver ou Bully, un attaquant peut pirater un code PIN WPS en ligne en 2 à 10 heures. De plus, l'attaque Pixie Dust exploite une génération de nombres aléatoires faible dans de nombreux chipsets de routeurs, permettant aux attaquants de calculer le code PIN WPS hors ligne en moins de 30 secondes sans déclencher de limitation de débit.
Pourquoi le WPS par bouton-poussoir (PBC) reste non sécurisé
La configuration par bouton-poussoir (PBC) évite la faille de force brute du code PIN en exigeant une pression physique sur un bouton du point d'accès. Cependant, pendant la fenêtre d'association de deux minutes, tout appareil à proximité peut demander des paramètres de connexion. Sur les réseaux d'entreprise dotés de plusieurs points d'accès, l'accès au bouton physique n'est pas pratique et présente des risques d'association non autorisée.
Sécurité WPS vs protocoles d'authentification WiFi modernes
Pour évaluer le niveau de sécurité de votre réseau, comparez les mécanismes WPS hérités aux normes modernes d'authentification d'entreprise :
| Protocole / Méthode | Mécanisme d'authentification | Niveau de sécurité | Vulnérabilité aux attaques | Meilleur cas d'usage |
|---|---|---|---|---|
| Méthode PIN WPS | Code PIN numérique statique à 8 chiffres | Non sécurisé (Critique) | Pixie Dust & force brute sur PIN | Obsolète - désactiver immédiatement |
| Bouton-poussoir WPS (PBC) | Fenêtre physique de 2 minutes après pression | Sécurité faible | Interception par proximité physique | IoT domestique de base (pas pour les entreprises) |
| WPA3 SAE (Personnel) | Simultaneous Authentication of Equals | Sécurité élevée | Résistant aux attaques par dictionnaire hors ligne | Petits bureaux & réseaux domestiques |
| Passpoint / 802.1X Enterprise | Certificats numériques & identité SSO | Niveau entreprise | Aucun identifiant partagé à exploiter | Grands espaces, entreprises & environnements multi-locataires |
Comment désactiver le WPS sur les réseaux professionnels et d'entreprise
Le WPS ne pouvant pas être sécurisé contre les attaques par force brute sur les codes PIN, les autorités de cybersécurité, notamment la CISA et le NCSC, conseillent de désactiver entièrement le WPS sur tous les points d'accès. Suivez ces étapes opérationnelles :
- Interface de gestion des accès : Connectez-vous à votre contrôleur LAN sans fil (WLC), à votre tableau de bord cloud (tel que Cisco Meraki, Aruba Central ou Ruckus SmartZone) ou à votre portail d'administration de routeur.
- Localiser les paramètres radio/WLAN : Accédez à Paramètres sans fil > Sécurité > WPS ou Configuration par bouton-poussoir.
- Désactiver le code PIN et le PBC : Basculez l'état du "WPS" ou du "Wi-Fi Protected Setup" sur Désactivé ou Off. Assurez-vous que les méthodes PIN et bouton-poussoir sont explicitement désactivées.
- Imposer WPA3/WPA2 Enterprise : Configurez les SSIDs pour utiliser WPA3-Enterprise ou WPA2-Enterprise avec une authentification RADIUS 802.1X.
- Enregistrer et auditer : Enregistrez les modifications de configuration et exécutez un audit de sécurité sans fil pour confirmer que les trames de diffusion WPS ont cessé.
Découvrir des alternatives WiFi modernes et sécurisées
Les réseaux sans fil modernes exigent une intégration fluide sans pour autant sacrifier le contrôle d'accès. La mise à niveau depuis les protocoles WPS hérités protège les actifs de l'entreprise tout en simplifiant l'accès pour le personnel, les visiteurs et les objets connectés (IoT).
Mise à niveau vers WPA3 et l'authentification simultanée d'égaux (SAE)
WPA3 remplace les clés pré-partagées vulnérables par l'authentification Simultaneous Authentication of Equals (SAE). SAE établit une liaison cryptographique à connaissance nulle entre l'appareil et le point d'accès avant la transmission des éléments de clé. Cela bloque les attaques par dictionnaire hors ligne et l'écoute clandestine, même si un mot de passe est simple.
Accès sans mot de passe avec Passpoint et 802.1X
Pour les lieux à forte densité, les centres commerciaux et les espaces d'entreprise, la saisie manuelle de mots de passe et les boutons WPS sont obsolètes. Passpoint (Hotspot 2.0) permet aux appareils de détecter et de se connecter automatiquement à des réseaux WiFi vérifiés à l'aide de certificats numériques chiffrés et de profils d'opérateur.
Vous mettez à niveau votre site vers le WiFi d'entreprise Passpoint ou 802.1X ?
Purple fournit un service cloud RADIUS, la gestion des identités et l'analyse des visiteurs sur des équipements sans fil multi-constructeurs, sans refonte complexe de l'infrastructure.
Sécurité avancée pour les environnements d'entreprise
La sécurité WiFi d'entreprise lie directement l'accès au réseau à l'identité de l'utilisateur et à la conformité de l'appareil :
- Authentification basée sur des certificats (EAP-TLS) : émet des certificats numériques uniques et non transférables pour les appareils des employés.
- Intégration du Single Sign-On (SSO) : connecte l'authentification WiFi à Microsoft Entra ID, Okta ou Google Workspace pour que l'accès soit révoqué instantanément lorsqu'un employé s'en va.
Purple s'intègre aux principaux matériels sans fil d'entreprise et fournisseurs d'identité pour offrir une sécurité WiFi sans mot de passe, basée sur l'identité, dans tous les sites du pays. Pour en savoir plus sur la sécurisation des réseaux grâce à la gestion des identités, reportez-vous à notre guide complet sur la sécurité WiFi basée sur l'identité.
Questions fréquentes sur le WiFi Protected Setup
Des réponses claires aux questions techniques courantes concernant l'abandon du WPS et la sécurité sans fil.
La méthode du bouton-poussoir est-elle plus sûre que la méthode PIN ?
Oui, la méthode du bouton-poussoir (PBC) présente moins de risques que la méthode du code PIN car elle n'ouvre qu'une fenêtre d'association de deux minutes. Cependant, la méthode PBC reste un protocole hérité non sécurisé et doit être désactivée sur l'ensemble des réseaux d'entreprise.
Un mot de passe WiFi fort protège-t-il contre les attaques WPS ?
Non. Un mot de passe robuste WPA2 ou WPA3 n'offre aucune protection contre une attaque par code PIN WPS. Le piratage du code PIN WPS à 8 chiffres contourne entièrement la phrase secrète principale du réseau et force le routeur à révéler le mot de passe.
Puis-je utiliser le WPS en toute sécurité pour les appareils IoT ou les imprimantes ?
Non. L'utilisation du WPS pour les imprimantes ou les appareils IoT expose l'ensemble de votre réseau. Si un attaquant compromet un appareil IoT appairé via WPS, il établit un point d'ancrage pour se déplacer latéralement sur votre réseau afin de cibler les bases de données sensibles de l'entreprise.
Mettez à niveau la sécurité de votre réseau d'entreprise avec Purple
Remplacez le WPS non sécurisé et les mots de passe statiques par un accès Passpoint basé sur l'identité, l'intégration 802.1X et l'onboarding automatisé des visiteurs sur l'ensemble de vos sites.




