Sécurité
Somme de contrôle, signature, analyse : trois vérifications avant le double-clic
Un fichier vient d'arriver dans votre dossier Téléchargements. Avant de l'exécuter, trois contrôles — dans cet ordre — permettent de confirmer qu'il s'agit bien du fichier publié par l'éditeur, et non d'une copie altérée : la somme de contrôle, la signature numérique, puis une analyse multi-moteurs. Chacun prend moins de deux minutes.
Étape 1 — Comparer la somme de contrôle (SHA-256)
Une somme de contrôle est une empreinte calculée à partir du contenu exact du fichier. Le moindre octet modifié change l'empreinte du tout au tout. Beaucoup d'éditeurs — surtout dans le monde open source — publient la valeur SHA-256 attendue sur leur page de téléchargement : il suffit de calculer celle de votre fichier et de comparer.
Sous Windows, dans PowerShell :
Get-FileHash .\installeur.exe -Algorithm SHA256 Sous macOS ou Linux, dans le Terminal :
shasum -a 256 installeur.dmg Si la valeur affichée est identique à celle publiée par l'éditeur, le fichier est intègre. Si elle diffère, ne l'ouvrez pas : téléchargement corrompu ou fichier remplacé, dans les deux cas il se supprime et se retélécharge. Une nuance honnête : si le site qui publie l'empreinte est le même que celui qui héberge le fichier, un attaquant contrôlant ce site pourrait falsifier les deux. La somme de contrôle protège surtout contre la corruption et les miroirs douteux — d'où l'intérêt de l'étape suivante.
Étape 2 — Contrôler la signature numérique
La signature numérique va plus loin : elle prouve cryptographiquement l'identité de l'éditeur, vérifiée par une autorité de certification indépendante du site de téléchargement.
- Windows : clic droit sur le fichier → Propriétés → onglet « Signatures numériques ». Le nom du signataire doit correspondre à l'éditeur attendu, et la signature doit être déclarée valide. Un installeur d'un éditeur connu sans aucune signature doit éveiller le soupçon.
- macOS : Gatekeeper fait ce contrôle à l'ouverture — les applications
non signées ou non notariées déclenchent un avertissement explicite. Pour vérifier
manuellement :
codesign -dv --verbose=2 /Applications/App.app.
Attention au piège inverse : une signature valide prouve l'identité du signataire, pas sa bonne foi. Des adwares parfaitement signés existent. Signature valide + éditeur attendu, c'est la combinaison qui compte.
Étape 3 — Passer le fichier à l'analyse multi-moteurs
Des services en ligne comme VirusTotal analysent un fichier avec plusieurs dizaines de moteurs antivirus à la fois et publient le rapport. C'est un excellent filet de sécurité, avec deux réserves : quelques détections isolées sur un fichier très récent sont parfois de faux positifs, et à l'inverse un rapport vierge ne prouve pas l'innocuité d'un fichier trop neuf pour être connu. Autre point souvent oublié : les fichiers envoyés y sont partagés avec la communauté — n'y déposez jamais un document confidentiel, uniquement des installeurs publics.
Les indices qui ne coûtent rien
- La double extension : « facture.pdf.exe » est un exécutable déguisé. Affichez toujours les extensions de fichiers dans votre explorateur.
- La taille : un « lecteur vidéo complet » de 800 Ko ou une « mise à jour » anormalement lourde ne collent pas — comparez à la taille indiquée par l'éditeur quand elle est publiée.
- Le contexte : un installeur reçu par e-mail ou messagerie sans l'avoir demandé ne se vérifie pas, il se supprime.
Et en cas de doute persistant ?
Si un fichier passe les contrôles mais que quelque chose vous gêne, ne tranchez pas sur votre machine principale. Une machine virtuelle (VirtualBox, Hyper-V) ou le bac à sable intégré de Windows (Windows Sandbox, disponible sur les éditions Pro) permet d'exécuter l'installeur dans un environnement jetable et d'observer son comportement sans rien risquer. C'est aussi le bon réflexe avant d'installer un logiciel de niche dont l'éditeur est peu documenté.
À retenir
- SHA-256 identique = fichier intègre ; différent = suppression immédiate.
- Signature numérique valide et au nom de l'éditeur attendu.
- Analyse multi-moteurs en filet de sécurité, jamais avec des documents confidentiels.
- Extensions affichées, taille plausible, provenance sollicitée.
- Au moindre doute : machine virtuelle ou bac à sable, pas la machine principale.
Une imprécision dans ce guide ? Signalez-la à contact@telecharger24.fr — la correction sera publiée sur cette page.