Quand un site refuse une connexion en indiquant que votre adresse IP est « connue pour des activités malveillantes », l’information vient rarement d’une observation directe. Elle vient d’une base de réputation, et cette base a été alimentée par des machines dont le seul rôle est de se faire attaquer. Ces machines sont des honeypots.
Ce qu’est un honeypot
Un honeypot, littéralement « pot de miel », est un système informatique volontairement exposé et vulnérable, mis en ligne pour attirer les attaquants et observer ce qu’ils font. Il n’héberge aucune donnée réelle et ne rend aucun service utile : sa seule fonction est d’être une cible.
La logique est inversée par rapport à une défense classique. Un pare-feu cherche à empêcher l’accès ; un honeypot cherche à l’obtenir. Tout ce qui s’y connecte est par définition suspect, puisque aucun usage légitime n’a de raison d’y aller. Cette propriété élimine le problème principal de la détection d’intrusion, qui est de distinguer le trafic anormal du trafic normal : sur un honeypot, il n’y a pas de trafic normal.
Attention au mot lui-même. En français, « honeypot » désigne aussi un champ de formulaire invisible utilisé pour repérer les robots, et le terme circule par ailleurs dans des contextes sans rapport avec l’informatique. Cette page traite du honeypot au sens de la sécurité des réseaux ; le champ de formulaire est abordé plus bas.
Ce qu’un honeypot observe réellement
Un attaquant qui se connecte à un honeypot laisse une trace bien plus riche qu’une simple tentative bloquée par un pare-feu.
| Donnée collectée | Ce qu’elle apprend |
|---|---|
| Adresse IP source | L’origine apparente, et de quoi alimenter une liste de réputation |
| Identifiants essayés | Quels couples utilisateur / mot de passe circulent actuellement |
| Commandes tapées après l’entrée | L’objectif réel : miner, relayer, installer une porte dérobée |
| Fichiers déposés | Le logiciel malveillant lui-même, analysable |
| Horaires et cadence | S’il s’agit d’un humain ou d’un automate |
| Serveur contacté ensuite | L’infrastructure de commande derrière l’attaque |
La dernière ligne est celle qui a le plus de valeur défensive. Un logiciel malveillant déposé sur un honeypot tente presque toujours de joindre un serveur pour recevoir ses instructions : c’est ce contact qui révèle l’infrastructure d’un botnet, et permet de la viser plutôt que de désinfecter les machines une à une.
Les deux grandes familles
La distinction courante oppose les honeypots selon ce qu’ils laissent faire à l’attaquant, et elle décide de tout le reste : du coût, de la richesse des données, et du risque.
Un honeypot à faible interaction simule quelques services sans les exécuter vraiment. Il accepte une connexion, joue une bannière crédible, enregistre les identifiants essayés, puis s’arrête là. Il est simple à déployer, sans danger, et suffit à recenser les adresses qui balayent Internet. Sa limite est qu’un attaquant un peu attentif reconnaît la simulation et s’en va.
Un honeypot à forte interaction est un vrai système d’exploitation, réellement vulnérable, qu’on laisse compromettre. On y observe l’attaque entière. C’est de loin le plus instructif, et le plus délicat : une machine réellement prise doit être isolée du reste du réseau, faute de quoi elle devient une tête de pont vers l’infrastructure qu’elle était censée protéger, ou un relais pour attaquer des tiers.
Entre les deux existe une gamme intermédiaire, qui exécute vraiment certains services dans un environnement cloisonné.
Le lien avec les listes de réputation d’adresses IP
C’est le point qui concerne tout le monde, y compris ceux qui n’exploiteront jamais de honeypot. Les réseaux de honeypots répartis dans le monde produisent en continu des adresses IP observées en train d’attaquer. Ces adresses alimentent les bases de réputation que consultent les hébergeurs, les serveurs de messagerie et les services anti-abus.
Une adresse IP signalée par plusieurs honeypots indépendants finit sur ces listes, et son propriétaire voit alors ses courriels refusés ou ses connexions bloquées, souvent sans comprendre pourquoi. Dans la majorité des cas, il n’est pas l’attaquant : sa machine a été enrôlée à son insu.
C’est pourquoi le premier réflexe, devant des blocages inexpliqués, consiste à relever son adresse IP publique et à vérifier sa réputation. Et c’est pourquoi ces listes ne doivent jamais être lues comme une accusation : elles décrivent un comportement observé depuis une adresse, pas l’intention de son titulaire.
Ce que la localisation d’une adresse d’attaquant vaut vraiment
Les tableaux de bord de honeypots affichent volontiers une carte du monde piquée de points. C’est spectaculaire et largement trompeur.
L’adresse observée est celle de la dernière machine du trajet, pas celle de la personne. Dans un botnet, elle appartient à une victime ; derrière un relais ou un VPN, elle appartient à un hébergeur. La géolocalisation par adresse IP donne au mieux un pays et une ville approximative, et ne dit rien de l’origine réelle de l’attaque.
Ce que la carte montre honnêtement, en revanche, c’est la répartition des machines compromises, ce qui reste une information utile : elle suit la densité des équipements mal protégés, pas celle des attaquants.
Le honeypot des formulaires web, à ne pas confondre
Le même mot désigne une technique sans rapport, employée sur les sites pour filtrer les robots. Un champ de formulaire est ajouté puis masqué en CSS : un humain ne le voit pas et le laisse vide, un robot qui remplit automatiquement tous les champs le complète. Un formulaire dont ce champ est rempli est rejeté.
La méthode est légère, n’impose rien au visiteur, et ne dépend d’aucun service tiers, contrairement aux systèmes de vérification visuelle. Elle arrête les robots les plus simples et laisse passer ceux qui savent lire les feuilles de style. Elle se combine donc à d’autres filtres plutôt qu’elle ne les remplace.
Faut-il en déployer un chez soi
Pour un particulier, non. Un honeypot ne protège rien : il observe. Son intérêt suppose que quelqu’un lise et exploite ce qu’il collecte, et un honeypot mal isolé crée un risque réel là où il n’y en avait pas.
Les mesures qui protègent effectivement un réseau domestique restent les mêmes, et elles sont ailleurs : identifiants par défaut changés, micrologiciels à jour, redirections de port fermées, objets connectés isolés sur un réseau séparé comme l’explique la fiche sécuriser son Wi-Fi.
En entreprise, le calcul change dès lors qu’une équipe suit les alertes : un honeypot placé à l’intérieur du réseau détecte un intrus déjà entré, au moment où il cherche à se déplacer latéralement. C’est un usage défensif précis, et non un dispositif de protection périmétrique, rôle que remplissent le filtrage et les parades décrites dans la fiche protection contre les attaques DDoS.
Questions fréquentes
Qu’est-ce qu’un honeypot ?
Un honeypot est un système informatique volontairement vulnérable, mis en ligne pour attirer les attaquants et observer leurs méthodes. Il ne contient aucune donnée réelle et ne rend aucun service utile : toute connexion qui l’atteint est donc suspecte par construction, ce qui rend la détection beaucoup plus fiable que sur un système en production.
Quelle est la traduction de « honeypot » ?
Littéralement « pot de miel ». L’image est celle d’un appât : une cible attirante laissée en évidence pour que l’attaquant s’y intéresse plutôt qu’aux systèmes réels. Le terme français « pot de miel » existe dans la littérature technique, mais l’anglais reste très majoritairement employé.
Un honeypot est-il légal ?
Exploiter un honeypot sur ses propres systèmes est licite. Deux limites s’appliquent néanmoins : la collecte d’adresses IP relève des données à caractère personnel et doit respecter le cadre applicable, et il est interdit de s’en servir pour attaquer en retour la machine qui s’y connecte, laquelle appartient le plus souvent à une victime.
Quelle différence entre un honeypot et un pare-feu ?
Un pare-feu empêche l’accès, un honeypot le provoque. Le premier est un dispositif de protection placé devant les systèmes réels ; le second est un dispositif d’observation placé à côté, qui ne protège rien par lui-même mais renseigne sur les méthodes employées et alimente les listes de réputation d’adresses IP.