QR code Wi-Fi : réseau masqué, WPA3 et cas qui échouent — featured illustration
Technologie

QR code Wi-Fi : réseau masqué, WPA3 et cas qui échouent

6 min de lecture
Créer un QR code

Une responsable d'accueil scotche une carte Wi-Fi sur le comptoir. Elle marche sur la tablette de l'accueil, elle marche sur son propre téléphone. Puis un artisan arrive avec un Android de quatre ans, le tend vers la carte, et rien. Même carte, même box, même distance. Le premier réflexe est d'accuser l'impression et d'agrandir le code.

La taille n'était pas le problème. Les codes Wi-Fi échouent d'une façon dont un code de lien n'échoue jamais, parce qu'un code Wi-Fi tente quelque chose qu'un code de lien ne tente jamais. Cet article se situe un cran sous le guide Wi-Fi général : celui-là traite de fabriquer et de poser une carte, celui-ci des cas où c'est la charge utile elle-même qui casse.

Un code Wi-Fi n'est pas un lien

Scannez un code d'affiche et le téléphone lit une adresse web et ouvre un navigateur. Rien dans cette chaîne n'est propre au Wi-Fi, ni même au QR. Le symbole est un contenant, l'adresse est le contenu, et tous les téléphones en circulation s'accordent sur ce que signifie une adresse. La mécanique de ce contenant mérite une lecture à part.

Un code Wi-Fi ne porte pas d'adresse. Il porte une courte chaîne structurée de champs étiquetés séparés par des points-virgules, proche de WIFI:T:WPA;S:FrontDesk;P:latte1234;; où T est le type de sécurité, S le nom du réseau et P le mot de passe. L'application appareil photo décode la chaîne, reconnaît le préfixe, et remet les morceaux au système d'exploitation, qui propose de se connecter. Aucun serveur n'est contacté et rien n'est téléchargé, ce qui explique aussi qu'ils continuent de fonctionner sans connexion, la même propriété qui rend les codes statiques utilisables hors ligne.

Tout ce qui suit est un cas où l'un de ces champs est faux, absent ou impossible à représenter.

L'indicateur qui dit "ce réseau est invisible"

Un réseau masqué est un réseau que la box n'annonce pas. Les appareils qui balaient les environs ne voient rien, donc un téléphone à qui l'on a seulement donné un nom et un mot de passe peut chercher, ne trouver aucun réseau de ce nom, et abandonner avant même d'essayer le mot de passe.

La charge utile a un champ exactement pour cela : un indicateur de réseau masqué qui dit à l'appareil de sonder le nom directement au lieu d'attendre de le voir dans un balayage. Activez-le et la connexion aboutit en général. Laissez-le de côté et le comportement varie selon l'appareil et la version. Certains trouveront quand même le réseau, d'autres échoueront avec une erreur qui ressemble à un mot de passe faux, d'autres resteront sur "connexion" jusqu'à expiration.

À dire clairement : masquer un réseau apporte très peu de sécurité. Le nom circule toujours en clair quand les appareils se connectent : traitez un SSID masqué comme une gêne à contourner, pas comme une protection à préserver.

Le type de sécurité doit correspondre à ce que fait la box

Le champ T décrit la protection du réseau. Les générateurs proposent typiquement une option à mot de passe personnel couvrant la famille WPA courante, une option pour les anciens réseaux WEP, et une option pour les réseaux ouverts sans mot de passe.

Les appareils lisent cela avec plus ou moins de rigueur. Certains l'ignorent en pratique et négocient directement avec la box ; d'autres le prennent au mot et échouent quand il contredit la réalité. Une carte générée quand la box tournait en WPA2, toujours au mur après que quelqu'un a basculé le réseau en WPA3 seul, est une carte qui marche sur certains téléphones et pas sur d'autres, sans motif visible pour un visiteur. Cette irrégularité est la signature d'une incohérence plutôt que d'un souci de qualité d'impression, ce qu'il est utile de savoir avant de dérouler les correctifs de scan habituels.

La pratique qui évite tout cela : générez le code d'après ce que la box fait aujourd'hui, et régénérez-le dès que les réglages de sécurité changent.

WPA3, appareils anciens et mode de transition

WPA3 est le schéma de protection le plus récent, et sa prise en charge dépend du matériel et du logiciel des deux côtés. Téléphones et ordinateurs anciens, et surtout les objets qui ne sont pas des téléphones comme imprimantes, boîtiers de streaming et scanners portatifs, peuvent être incapables de rejoindre un réseau WPA3. Aucun QR code n'y remédie, car ce n'est pas le code qui est refusé.

C'est pourquoi les box proposent un mode de transition ou mixte, où les clients WPA2 et WPA3 se connectent au même nom de réseau. Pour une carte que des inconnus vont scanner, le mode mixte est en général le réglage pratique : vous n'avez aucune idée de ce qui franchit la porte.

Si le réseau est en WPA3 seul par politique, attendez-vous à ce qu'une part des appareils invités échoue, et prévoyez une seconde voie pour eux plutôt que de réimprimer la carte trois fois.

La ponctuation qui corrompt discrètement la charge utile

Points-virgules, virgules, deux-points, barres obliques inverses et guillemets sont structurels à l'intérieur de la chaîne Wi-Fi. Ils séparent les champs. Un mot de passe qui en contient un doit être échappé par une barre oblique inverse, sinon le décodeur lit le mot de passe comme se terminant plus tôt.

La panne est vicieuse parce qu'elle est silencieuse. Rien n'a l'air cassé. Le téléphone reçoit un mot de passe tronqué, l'envoie, et la box le rejette. Le visiteur voit "mot de passe incorrect", l'hôte jure que le mot de passe est bon, et tous deux ont raison. Un mot de passe comme Summer;2026 devient Summer sur le réseau.

Les générateurs corrects échappent automatiquement. Les chaînes assemblées à la main et les lots pilotés par tableur sont là où la ponctuation non échappée apparaît. Il existe une bizarrerie voisine avec les mots de passe composés uniquement de caractères hexadécimaux, que certaines implémentations lisent comme du matériel de clé brut plutôt que comme du texte ; les générateurs règlent cela par des guillemets, et c'est une raison de plus de ne pas construire la chaîne à la main.

Si le mot de passe contient autre chose que des lettres et des chiffres, scannez et connectez-vous une fois avant d'imprimer quoi que ce soit.

Les noms de réseau qui ne sont pas du latin ordinaire

Un SSID en cyrillique, en arabe, en caractères chinois ou avec un emoji s'encode très bien. Le symbole porte des octets ; la question est ce que l'appareil qui lit suppose que ces octets signifient. La plupart des téléphones modernes supposent de l'UTF-8 et tombent juste. Des lecteurs anciens ou inhabituels, peut-être pas, et le résultat est un nom rempli de caractères de remplacement qui ne correspond plus au réseau annoncé.

C'est le problème général de jeu de caractères auquel l'encodage et l'ECI répondent, et il est moins bien résolu dans les charges Wi-Fi que dans les adresses web. Testez sur deux ou trois appareils réels. Si un réseau destiné aux visiteurs produit sans cesse des incohérences, le renommer en ASCII simple ne coûte rien et clôt la catégorie.

Et en France ?

L'exemple le plus répandu de réseau 802.1X en France est eduroam, le réseau Wi-Fi des universités, des écoles et des laboratoires de recherche, fédéré par RENATER. Un étudiant ou un chercheur s'y connecte avec ses identifiants d'établissement, dans n'importe quel campus participant, en France comme à l'étranger.

Un QR code Wi-Fi classique ne peut pas configurer eduroam. Les établissements orientent plutôt vers l'application officielle geteduroam, qui installe le bon profil. Si vous préparez l'accueil d'un colloque dans une université, affichez donc deux choses : un code pour le réseau invité de l'événement, et un code vers la page de configuration eduroam de l'établissement.

Ce qu'un code Wi-Fi ne peut pas exprimer

Les réseaux d'entreprise en 802.1X ne reposent pas sur un mot de passe partagé : chacun se connecte avec ses propres identifiants, souvent avec un certificat, selon une méthode d'authentification que le téléphone et le réseau doivent partager. Rien de tout cela ne tient dans le format Wi-Fi standard d'un QR code, qui ne prévoit qu'un nom de réseau, un type de sécurité, un mot de passe et l'indication d'un réseau masqué.

Ce n'est pas un meilleur générateur qui y remédiera. Les réseaux d'entreprise se provisionnent par des profils de gestion d'appareils. Si votre bureau tourne en 802.1X pour le personnel, la carte QR appartient au réseau invité, là où vous vouliez de toute façon vos visiteurs.

Avant tout départ à l'impression, fabriquez le code avec un générateur Wi-Fi, puis testez la connexion sur un téléphone qui n'a jamais vu le réseau. Faites-lui oublier le réseau d'abord si ce n'est pas le cas, sinon vous regarderez un appareil se reconnecter de mémoire et prendrez cela pour une réussite.

Partager cet article