L’usurpation d’adresse IP : comprendre le mécanisme et se protéger
Ce qu’une adresse source falsifiée permet ou non, pourquoi les réponses comptent et en quoi la validation de la source diffère de la vérification de l’identité d’un utilisateur.

Une adresse d’expéditeur peut être copiée. Elle indique au destinataire où répondre, mais ne prouve pas qui a envoyé le message.
Une lettre peut porter votre adresse d’expéditeur alors que vous ne l’avez pas envoyée. Cette adresse indique au destinataire où sa réponse doit aller ; elle ne prouve pas qui a écrit la lettre. L’usurpation d’adresse IP exploite une faille similaire dans les communications sur Internet.
Que falsifie-t-on exactement ?
Les informations circulent sur un réseau sous forme de paquets. Chaque paquet IP possède une adresse de destination et une adresse source. L’usurpation consiste à inscrire une fausse adresse source dans ce paquet. Le destinataire voit la source déclarée, à moins qu’un autre mécanisme ne vérifie sa cohérence.
Une adresse IP aide les réseaux à acheminer le trafic. Ce n’est pas une carte d’identité personnelle. Plusieurs personnes peuvent partager une même adresse publique, et l’adresse d’un appareil peut changer. Une règle qui autorise le trafic provenant d’une adresse IP donnée répond donc à une question plus restreinte qu’une connexion à un compte ou qu’une vérification cryptographique de l’identité.
Pourquoi la réponse compte
Supposons que quelqu’un envoie une requête en utilisant votre adresse comme source. Le service envoie normalement sa réponse vers vous. L’expéditeur ne reçoit pas automatiquement cette réponse et n’obtient pas pour autant accès à votre ordinateur.
C’est un point important pour TCP, le protocole de transport utilisé par de nombreuses applications : l’ouverture d’une connexion exige un échange dans les deux sens, et les connexions établies maintiennent un suivi de leur propre état. Copier simplement une adresse ne suffit pas à mener cet échange à son terme. La spécification de TCP décrit ces contrôles de connexion et de séquence. Ce sont des protections utiles, mais elles ne remplacent pas l’authentification du service ou de l’utilisateur.
Comment une adresse falsifiée peut malgré tout causer des dommages
Un attaquant ne cherche pas nécessairement à établir un échange. Il peut vouloir qu’un service envoie des réponses non sollicitées à quelqu’un d’autre. Si de nombreux services répondent, la victime reçoit du trafic qu’elle n’a jamais demandé. C’est une attaque par réflexion. Si les réponses sont beaucoup plus volumineuses que les requêtes, il y a également amplification.
D’autres attaques cherchent à épuiser directement les ressources ou à exploiter un service qui accorde trop de confiance à une adresse source. Le résultat dépend du service, du chemin emprunté sur le réseau et des protections en place. L’usurpation d’adresse ne donne pas, à elle seule, la capacité de lire une session chiffrée ou de prendre le contrôle d’un compte.
Deux contrôles différents, à deux endroits différents
À la frontière d’un réseau, un opérateur peut rejeter du trafic déclarant une source qui ne devrait pas arriver par cette connexion. Par exemple, la connexion d’un client ne devrait pas envoyer de paquets prétendant provenir de la plage d’adresses d’un autre client sans rapport avec lui. C’est le principe du filtrage des adresses sources décrit dans BCP 38.
Au niveau applicatif, l’authentification vérifie qui est autorisé à participer. HTTPS utilise TLS pour authentifier le serveur et protéger la connexion, lorsque la configuration et la validation sont correctement effectuées ; la connexion à un compte établit une identité distincte, associée à ce compte. Une adresse apparemment valide ne peut remplacer aucun de ces deux contrôles.
Ce que vous pouvez faire
Si vous utilisez Internet sans exploiter vous-même un réseau, maintenez vos logiciels à jour, utilisez des services dont les connexions sont chiffrées et authentifiées, et prenez au sérieux les avertissements relatifs aux certificats. Ces mesures protègent les échanges auxquels vous participez. Le filtrage du trafic falsifié sur une connexion Internet relève de l’opérateur réseau ; un mot de passe plus robuste ne peut pas s’en charger.
Si vous exploitez un réseau ou un service, commencez par découvrir où mettre en place les contrôles de la source et l’authentification. Pour mieux comprendre la réflexion, la saturation par un afflux de trafic et les termes associés, poursuivez avec les différentes formes d’attaque.
Chercher le mécanisme derrière l’affirmation
Le bon réflexe consiste ici à se demander ce qu’un système vérifie réellement. Lu Heng prolonge cette question dans une réflexion plus large sur les institutions et le pouvoir, dans la Note 20, consacrée aux strates de réalité et au pouvoir symbolique. Cet essai développe une argumentation plus générale ; l’exemple des réseaux présenté ici est simplement un moyen concret de distinguer une affirmation du mécanisme qui l’étaye.