Aller au contenu
Tendances

SécuritéGuide

Un fichier téléchargé est-il fiable ? Six contrôles avant le double-clic

Un installateur, une archive, une pièce jointe : avant de lancer quoi que ce soit, six vérifications écartent l’immense majorité des pièges. Aucune ne demande de compétence particulière.

Par OWL

·10 min de lecture

Ordinateur portable ouvert sur un terminal
Deux des six contrôles se font en une commande. Les quatre autres ne demandent qu’un clic droit.Photo : Junaruga · CC0 1.0 · Wikimedia Commons

Un téléchargement ne se juge pas à l’œil. Un installateur peut être parfaitement imité, un nom de fichier peut mentir, et un site peut ressembler trait pour trait à celui de l’éditeur.

La bonne nouvelle, c’est qu’on n’a pas besoin d’être expert : six contrôles, dans l’ordre, suffisent à trancher. Et aucun ne nécessite d’exécuter le fichier.

1. Retrouver la vraie source

Téléchargez depuis le site officiel de l’éditeur, son dépôt GitHub officiel, ou une boutique reconnue. Méfiez-vous des publicités placées juste au-dessus du résultat légitime, et des domaines qui remplacent une lettre ou ajoutent des mots comme download, free ou crack.

Le cadenas HTTPS protège la connexion : il ne dit rien de l’honnêteté du propriétaire du site. N’importe qui peut obtenir un certificat.

2. Lire le nom et le type du fichier

Affichez les extensions dans l’explorateur Windows — c’est un réglage à faire une fois pour toutes. Un document nommé facture.pdf.exe reste un programme.

Redoublez de prudence avec les exécutables, scripts, raccourcis et archives : .exe, .msi, .scr, .bat, .cmd, .js, .lnk, .iso. Et si une archive protégée par mot de passe arrive alors que vous ne l’attendiez pas, ne l’ouvrez pas : ce mot de passe sert souvent à empêcher l’analyse automatique.

3. Vérifier la signature de l’éditeur

Clic droit sur le fichier, Propriétés, onglet Signatures numériques. Le nom du signataire doit correspondre à l’éditeur attendu, et Windows doit indiquer que la signature est valide.

En ligne de commande, cela tient en une ligne :

Get-AuthenticodeSignature -LiteralPath "$HOME\Downloads\logiciel.exe" |
  Format-List Status, StatusMessage, SignerCertificate

Une signature valide renforce la confiance sans remplacer le reste. Et un fichier non signé n’est pas automatiquement malveillant : beaucoup de petits projets libres ne signent pas.

4. Comparer l’empreinte SHA-256

Une empreinte est l’identité mathématique exacte d’un fichier. Si l’éditeur publie une valeur SHA-256, calculez celle de votre téléchargement et comparez. Un seul caractère différent signifie que le fichier n’est pas le même.

Get-FileHash "$HOME\Downloads\logiciel.exe" -Algorithm SHA256

5. Lancer les analyses

Commencez en local : clic droit, Afficher plus d’options, Analyser avec Microsoft Defender. Ensuite, collez l’empreinte SHA-256 dans VirusTotal : si le fichier y est déjà connu, vous obtenez les résultats sans avoir à l’envoyer.

6. Interpréter le résultat sans automatisme

C’est l’étape que tout le monde rate.

  • Zéro détection ne garantit rien pour un fichier très récent : les moteurs ne l’ont peut-être jamais vu.
  • Une alerte isolée et vague (generic, heuristic) est souvent un faux positif.
  • Plusieurs moteurs qui nomment la même famille de menace : signal fort, supprimez le fichier.

Si la provenance ou le comportement attendu reste incompréhensible, le bon choix est de ne pas exécuter. Demandez confirmation à l’éditeur, ou à quelqu’un de compétent.

Les trois verdicts possibles

NiveauCe que vous avez constatéDécision
Confiance élevéeSite officiel, signature valide, empreinte identique, aucune alerteVous pouvez lancer
À approfondirProjet peu connu, fichier non signé, une détection générique isoléeCherchez d’autres preuves avant d’exécuter
À supprimerSource imitée, signature invalide, empreinte différente, alertes concordantesSupprimez, ne testez pas

Pour aller plus loin : l’environnement isolé

Windows Sandbox permet d’examiner un programme inconnu sans l’installer sur le PC principal ; sa fermeture efface tout. C’est disponible sur les éditions Pro, Enterprise et Education.

Ce n’est pas une garantie absolue : le réseau y est actif par défaut. Pour un fichier réellement suspect, coupez le réseau et l’accès aux dossiers du PC — ou confiez l’analyse à un professionnel.

La checklist en trente secondes

  • Source officielle vérifiée
  • Nom, extension et taille cohérents
  • Signature valide, éditeur attendu
  • Empreinte SHA-256 identique, si elle est publiée
  • Analyse locale sans alerte
  • Résultats multi-moteurs cohérents

Cet article peut servir à quelqu’un ?

Partager

La suite, chaque semaine

Un article par semaine sur la sécurité, Windows, le réseau et le matériel. Rien d’autre.

Vous recevrez un message de confirmation : l’inscription n’est valable qu’après ce clic. Vos données servent uniquement à l’envoi de la lettre. En savoir plus.

Cet article vous a été utile ?