Depuis le 11 septembre 2026, une nouvelle réglementation européenne — le Cyber Resilience Act — impose aux fabricants d'équipements connectés de nouvelles obligations de sécurité, notamment sur les routeurs et box internet. Cette actualité remet en lumière une question que beaucoup de foyers français négligent : leur routeur Wi-Fi est-il réellement bien protégé ? Entre mots de passe par défaut jamais changés, firmware obsolète et réseau invité inexistant, la box qui trône dans le salon reste souvent la porte d'entrée la plus vulnérable du domicile. Ce guide complet vous explique, étape par étape, comment sécuriser durablement votre routeur Wi-Fi en 2026, que vous soyez équipé d'une Freebox, d'une Livebox, d'une SFR Box, d'une Bbox ou d'un routeur indépendant.
Pourquoi la sécurité du routeur est-elle devenue si importante ?
Le routeur (ou la box internet fournie par votre opérateur) est le point de passage obligé de tout ce qui entre et sort de votre réseau domestique : ordinateurs, smartphones, objets connectés, caméras de surveillance, imprimantes, télévisions connectées, assistants vocaux... Un routeur mal protégé expose donc bien plus qu'un simple accès Wi-Fi : il peut donner accès à l'ensemble des appareils qui y sont connectés.
Plusieurs éléments rendent ce sujet particulièrement d'actualité :
- Le nombre d'objets connectés par foyer ne cesse d'augmenter (caméras, thermostats, ampoules, enceintes), multipliant les points d'entrée potentiels.
- De nombreux routeurs conservent encore leurs identifiants d'usine (souvent « admin / admin » ou « admin / 1234 »), un secret de polichinelle largement documenté et exploité par des scripts automatisés.
- La réglementation européenne évolue : le Cyber Resilience Act impose désormais aux fabricants un signalement des failles de sécurité sous 24 heures et la fourniture de mises à jour pendant au moins cinq ans après la mise sur le marché — un signe clair que les autorités considèrent la sécurité des équipements réseau comme un enjeu majeur.
Le saviez-vous ? Le Cyber Resilience Act (règlement européen 2024/2847) oblige désormais les fabricants d'équipements numériques vendus dans l'Union européenne — dont les routeurs et box internet — à livrer des produits sans vulnérabilité connue, à fournir des mises à jour de sécurité gratuites pendant au moins cinq ans, et à notifier toute faille activement exploitée sous 24 heures. Ce texte ne vous dispense toutefois pas d'agir vous-même : la configuration par défaut d'un routeur n'est jamais optimale en matière de sécurité.
Ce que risque concrètement un routeur mal sécurisé
Avant de passer à l'action, il est utile de comprendre ce qui peut réellement se produire lorsqu'un routeur reste vulnérable :
- Vol de bande passante et ralentissements : un voisin ou une personne malveillante se connecte discrètement à votre Wi-Fi, ralentissant votre connexion sans que vous en compreniez la cause.
- Interception de données : sur un réseau mal chiffré, certaines informations qui transitent (identifiants de sites non sécurisés, messages) peuvent être interceptées par un appareil connecté au même réseau.
- Prise de contrôle du routeur lui-même : avec les identifiants d'administration par défaut, un attaquant peut modifier les paramètres DNS et rediriger votre navigation vers de faux sites (hameçonnage), ou transformer votre routeur en relais pour des attaques plus larges (le routeur devient alors un maillon d'un réseau de machines compromises, un « botnet »).
- Compromission des objets connectés : une caméra de surveillance ou une enceinte connectée mal protégée, accessible depuis un réseau non cloisonné, peut devenir un point d'entrée vers le reste du foyer numérique.
Rassurez-vous : il ne s'agit pas de céder à la panique, mais de comprendre que quelques réglages simples, pris dans l'ordre, suppriment la quasi-totalité de ces risques.
Les étapes pour sécuriser complètement votre routeur Wi-Fi
Comptez entre 20 et 40 minutes pour appliquer l'ensemble de ces réglages. La plupart se font depuis l'interface d'administration de votre routeur, accessible en général en tapant 192.168.1.1 ou 192.168.0.1 dans la barre d'adresse d'un navigateur (l'adresse exacte, ainsi que les identifiants par défaut, figurent généralement sur une étiquette collée sous l'appareil).
Étape 1 — Changez le mot de passe administrateur par défaut
C'est la faille la plus fréquente et la plus grave : de nombreux routeurs conservent leurs identifiants d'usine (« admin / admin », « admin / password »...). Connectez-vous à l'interface d'administration et remplacez immédiatement ce mot de passe par une phrase de passe longue et unique, différente de votre mot de passe Wi-Fi.
Étape 2 — Renommez le nom de votre réseau (SSID)
Évitez d'y laisser votre nom, votre adresse ou la marque/modèle exact du routeur (cela facilite l'identification de vulnérabilités connues pour ce modèle précis). Un nom neutre suffit amplement.
Étape 3 — Activez le chiffrement WPA3 (ou WPA2-AES à défaut)
Dans les paramètres Wi-Fi, cherchez la section « sécurité » ou « chiffrement ». Choisissez WPA3 si votre routeur et vos appareils le proposent ; sinon, WPA2 avec chiffrement AES (jamais TKIP, obsolète). Ne laissez jamais un réseau ouvert ou en WEP, un protocole cassé en quelques minutes.
| Protocole | Niveau de sécurité | Recommandation 2026 |
|---|---|---|
| WEP | Très faible — cassable en quelques minutes | À bannir totalement |
| WPA | Faible — obsolète | À éviter |
| WPA2 (AES) | Correct | Acceptable si WPA3 indisponible |
| WPA3 | Élevé | À privilégier systématiquement |
Étape 4 — Choisissez un mot de passe Wi-Fi fort et unique
Visez au minimum 12 à 16 caractères, en mélangeant idéalement plusieurs mots sans lien logique entre eux plutôt qu'un mot du dictionnaire suivi de chiffres. Une phrase de passe du type « chameau-tulipe-orage-42 » est à la fois plus simple à retenir et bien plus robuste qu'un mot de passe court truffé de caractères spéciaux.
Étape 5 — Désactivez le WPS si vous ne l'utilisez pas
Le WPS (Wi-Fi Protected Setup), ce bouton ou code PIN qui permet de connecter rapidement un appareil, est une fonctionnalité historiquement fragile : son code PIN à 8 chiffres peut être deviné par force brute en quelques heures sur certains modèles. Désactivez-le dans les paramètres avancés si vous n'en avez pas l'usage régulier.
Étape 6 — Mettez à jour le firmware régulièrement
Le firmware est le système d'exploitation interne du routeur. Les fabricants y publient régulièrement des correctifs de sécurité, en particulier depuis l'entrée en vigueur du Cyber Resilience Act qui les oblige à un suivi plus rigoureux. Activez les mises à jour automatiques si l'option existe, ou vérifiez manuellement tous les deux à trois mois dans les paramètres système.
Étape 7 — Créez un réseau invité séparé
Presque tous les routeurs récents proposent un réseau « invité » isolé du réseau principal. Utilisez-le systématiquement pour vos visiteurs, mais aussi pour vos objets connectés (caméras, ampoules, enceintes) : si l'un de ces appareils est compromis, l'attaquant n'a alors pas accès à vos ordinateurs et fichiers sur le réseau principal.
Étape 8 — Désactivez l'administration à distance
Ce paramètre permet, en théorie, de gérer votre routeur depuis l'extérieur de votre domicile. En pratique, très peu de particuliers en ont besoin, et cette fonctionnalité active constitue une porte d'entrée supplémentaire exposée sur internet. Désactivez-la sauf besoin spécifique et justifié.
Étape 9 — Désactivez l'UPnP si vous n'en avez pas l'usage
L'UPnP (Universal Plug and Play) permet à des appareils et logiciels d'ouvrir automatiquement des ports sur votre routeur, sans validation manuelle — pratique pour certains jeux vidéo ou applications, mais potentiellement exploitable par un logiciel malveillant déjà présent sur le réseau. Si vous ne jouez pas en ligne ou n'utilisez pas d'application le nécessitant explicitement, désactivez-le.
Étape 10 — Changez les serveurs DNS si vous êtes à l'aise techniquement
Par défaut, votre routeur utilise les serveurs DNS de votre fournisseur d'accès. Des alternatives publiques réputées et intégrant un filtrage de sécurité (blocage de domaines malveillants connus) existent et peuvent être renseignées manuellement dans les paramètres réseau. Cette étape reste optionnelle et s'adresse aux utilisateurs à l'aise avec les réglages réseau.
Étape 11 — Activez le pare-feu intégré
La quasi-totalité des routeurs modernes embarquent un pare-feu (firewall) logiciel, activé par défaut dans la plupart des cas. Vérifiez tout de même dans les paramètres de sécurité qu'il est bien actif et laissez ses réglages par défaut sauf besoin technique précis.
Étape 12 — Positionnez intelligemment votre routeur
Un placement central, loin des fenêtres et murs extérieurs, limite la portée du signal Wi-Fi au-delà de votre domicile — réduisant mécaniquement le risque qu'un signal exploitable soit capté depuis la rue ou un immeuble voisin.
Cas particulier : les box des opérateurs français
Les box fournies par les opérateurs (Freebox, Livebox Orange, SFR Box, Bbox Bouygues) intègrent la plupart de ces réglages dans une interface simplifiée, généralement accessible depuis une application mobile dédiée ou une adresse comme mafreebox.freebox.fr, 192.168.1.1 pour la Livebox, ou l'espace client en ligne de votre opérateur.
Astuce pratique : sur ces box, cherchez les menus « Wi-Fi », « Sécurité » ou « Réseau ». Le changement du mot de passe Wi-Fi et l'activation du réseau invité s'y font généralement en deux ou trois clics, sans connaissances techniques particulières. Le mot de passe administrateur de la box, lui, est souvent différent du mot de passe Wi-Fi : pensez à vérifier les deux séparément.
Comment savoir si votre routeur a déjà été compromis
Certains signes doivent vous alerter :
- Des appareils inconnus apparaissent dans la liste des équipements connectés (visible dans l'interface d'administration ou l'application de votre opérateur).
- Votre connexion ralentit fortement sans raison apparente, en particulier la nuit.
- Les paramètres DNS ou le mot de passe Wi-Fi ont changé sans que vous soyez à l'origine de la modification.
- Votre antivirus ou navigateur vous signale des redirections vers des sites suspects sur plusieurs appareils différents connectés au même réseau.
En cas de doute : redémarrez votre routeur, puis effectuez une réinitialisation aux paramètres d'usine (bouton reset, généralement à maintenir 10 secondes) avant de reconfigurer entièrement les identifiants et le chiffrement en suivant les étapes de ce guide. Si des données sensibles ont pu être exposées (identifiants bancaires saisis sur un site non sécurisé, par exemple), changez également ces mots de passe depuis un autre réseau, et contactez si besoin le support de votre fournisseur d'accès.
Les erreurs les plus courantes à éviter
- Laisser le mot de passe administrateur d'usine : l'erreur numéro un, et la plus simple à corriger.
- Réutiliser le même mot de passe pour le Wi-Fi et pour d'autres comptes en ligne.
- Ignorer les mises à jour du firmware, en pensant qu'un routeur « qui fonctionne » n'a pas besoin d'être mis à jour.
- Partager son mot de passe Wi-Fi trop largement, sans passer par le réseau invité pour les visiteurs occasionnels.
- Négliger les objets connectés, souvent moins sécurisés que les ordinateurs et smartphones, et pourtant connectés au même réseau.
Questions fréquentes
Faut-il redémarrer son routeur régulièrement ?
Un redémarrage occasionnel (une fois par mois environ) permet d'appliquer certaines mises à jour et de repartir sur une configuration réseau propre, sans être une mesure de sécurité à proprement parler.
WPA3 est-il compatible avec tous mes appareils ?
La plupart des appareils vendus depuis 2020 le prennent en charge. De nombreux routeurs proposent un mode mixte WPA2/WPA3 qui assure la compatibilité avec les appareils plus anciens tout en sécurisant les connexions des appareils compatibles.
Un antivirus suffit-il à protéger mon réseau ?
Non : un antivirus protège un appareil individuel, mais ne sécurise pas le routeur lui-même ni les objets connectés qui ne peuvent pas en recevoir (caméras, ampoules...). Les deux niveaux de protection sont complémentaires, pas interchangeables.
La sécurité d'un réseau domestique ne repose jamais sur une seule mesure, mais sur l'accumulation de plusieurs réglages simples appliqués avec constance.
En résumé, une vingtaine de minutes suffisent pour transformer un routeur vulnérable en un point d'entrée nettement plus robuste : mot de passe administrateur changé, chiffrement WPA3 activé, réseau invité créé pour les objets connectés, et firmware à jour. Ce sont ces quatre réglages, appliqués ensemble, qui offrent le meilleur rapport simplicité/efficacité pour protéger durablement votre foyer numérique.
