SécuritéGuide
Un fichier téléchargé est-il fiable ? Six contrôles avant le double-clic
Un installateur, une archive, une pièce jointe : avant de lancer quoi que ce soit, six vérifications écartent l’immense majorité des pièges. Aucune ne demande de compétence particulière.

Un téléchargement ne se juge pas à l’œil. Un installateur peut être parfaitement imité, un nom de fichier peut mentir, et un site peut ressembler trait pour trait à celui de l’éditeur.
La bonne nouvelle, c’est qu’on n’a pas besoin d’être expert : six contrôles, dans l’ordre, suffisent à trancher. Et aucun ne nécessite d’exécuter le fichier.
1. Retrouver la vraie source
Téléchargez depuis le site officiel de l’éditeur, son dépôt GitHub officiel, ou
une boutique reconnue. Méfiez-vous des publicités placées juste au-dessus du
résultat légitime, et des domaines qui remplacent une lettre ou ajoutent des
mots comme download, free ou crack.
Le cadenas HTTPS protège la connexion : il ne dit rien de l’honnêteté du propriétaire du site. N’importe qui peut obtenir un certificat.
2. Lire le nom et le type du fichier
Affichez les extensions dans l’explorateur Windows — c’est un réglage à faire
une fois pour toutes. Un document nommé facture.pdf.exe reste un programme.
Redoublez de prudence avec les exécutables, scripts, raccourcis et archives :
.exe, .msi, .scr, .bat, .cmd, .js, .lnk, .iso. Et si une archive
protégée par mot de passe arrive alors que vous ne l’attendiez pas, ne l’ouvrez
pas : ce mot de passe sert souvent à empêcher l’analyse automatique.
3. Vérifier la signature de l’éditeur
Clic droit sur le fichier, Propriétés, onglet Signatures numériques. Le nom du signataire doit correspondre à l’éditeur attendu, et Windows doit indiquer que la signature est valide.
En ligne de commande, cela tient en une ligne :
Get-AuthenticodeSignature -LiteralPath "$HOME\Downloads\logiciel.exe" |
Format-List Status, StatusMessage, SignerCertificate
Une signature valide renforce la confiance sans remplacer le reste. Et un fichier non signé n’est pas automatiquement malveillant : beaucoup de petits projets libres ne signent pas.
4. Comparer l’empreinte SHA-256
Une empreinte est l’identité mathématique exacte d’un fichier. Si l’éditeur publie une valeur SHA-256, calculez celle de votre téléchargement et comparez. Un seul caractère différent signifie que le fichier n’est pas le même.
Get-FileHash "$HOME\Downloads\logiciel.exe" -Algorithm SHA256
5. Lancer les analyses
Commencez en local : clic droit, Afficher plus d’options, Analyser avec Microsoft Defender. Ensuite, collez l’empreinte SHA-256 dans VirusTotal : si le fichier y est déjà connu, vous obtenez les résultats sans avoir à l’envoyer.
6. Interpréter le résultat sans automatisme
C’est l’étape que tout le monde rate.
- Zéro détection ne garantit rien pour un fichier très récent : les moteurs ne l’ont peut-être jamais vu.
- Une alerte isolée et vague (
generic,heuristic) est souvent un faux positif. - Plusieurs moteurs qui nomment la même famille de menace : signal fort, supprimez le fichier.
Si la provenance ou le comportement attendu reste incompréhensible, le bon choix est de ne pas exécuter. Demandez confirmation à l’éditeur, ou à quelqu’un de compétent.
Les trois verdicts possibles
| Niveau | Ce que vous avez constaté | Décision |
|---|---|---|
| Confiance élevée | Site officiel, signature valide, empreinte identique, aucune alerte | Vous pouvez lancer |
| À approfondir | Projet peu connu, fichier non signé, une détection générique isolée | Cherchez d’autres preuves avant d’exécuter |
| À supprimer | Source imitée, signature invalide, empreinte différente, alertes concordantes | Supprimez, ne testez pas |
Pour aller plus loin : l’environnement isolé
Windows Sandbox permet d’examiner un programme inconnu sans l’installer sur le PC principal ; sa fermeture efface tout. C’est disponible sur les éditions Pro, Enterprise et Education.
Ce n’est pas une garantie absolue : le réseau y est actif par défaut. Pour un fichier réellement suspect, coupez le réseau et l’accès aux dossiers du PC — ou confiez l’analyse à un professionnel.
La checklist en trente secondes
- Source officielle vérifiée
- Nom, extension et taille cohérents
- Signature valide, éditeur attendu
- Empreinte SHA-256 identique, si elle est publiée
- Analyse locale sans alerte
- Résultats multi-moteurs cohérents
La suite, chaque semaine
Un article par semaine sur la sécurité, Windows, le réseau et le matériel. Rien d’autre.
Cet article vous a été utile ?
Merci, c’est noté. Ça m’aide à choisir les prochains sujets.


