Le wardriving est-il légal aux États-Unis ? Ce que dit vraiment la loi (2026)
Partager
PINGEQUA Lab · Le wardriving et la loi · Lecture de 6 min · Mis à jour 2026-07-14
Pour la plupart des gens, le wardriving se situe dans une zone grise juridique, mais les tribunaux et les lois américaines ont en réalité tracé une ligne assez claire. Elle ne se trouve pas là où la plupart l'imaginent.
«Le wardriving est-il illégal ?» est la mauvaise question, car le wardriving n'est pas une activité unique. Rouler pendant qu'un scanner enregistre les beacon frames que chaque routeur diffuse dans l'air est, juridiquement, très différent de rejoindre un réseau ouvert ou d'en capturer les paquets. Le droit américain traite ces actes séparément, et les sanctions se trouvent entièrement d'un seul côté de cette ligne.
| Activité | Statut légal aux États-Unis (général) | Loi applicable |
|---|---|---|
| Enregistrer le SSID / BSSID / GPS à partir de beacon frames publics | Généralement légal | Aucune loi ne l'interdit ; spectre FCC Part 15 |
| Envoyer ces métadonnées à WiGLE | Généralement légal | Aucune loi ne l'interdit |
| Se connecter à / s'authentifier sur le réseau d'autrui | Illégal sans autorisation | CFAA (18 U.S.C. § 1030) + droit de l'État |
| Cracker un mot de passe Wi-Fi (handshake WPA, etc.) | Illégal sans autorisation | CFAA + droit de l'État |
| Capturer le contenu du trafic sur un réseau non chiffré | Illégal | Wiretap Act (18 U.S.C. § 2511) |
Ce que le « wardriving » signifie juridiquement
Dans son sens strict et juridiquement défendable, le wardriving est une réception passive. Un point d'accès Wi-Fi émet en continu des beacon frames — des paquets de gestion diffusés en broadcast qui annoncent le SSID (nom), le BSSID (adresse MAC), les canaux pris en charge et le type de sécurité du réseau — afin que les appareils à proximité puissent le trouver. Un dispositif de wardriving se contente d'écouter, d'horodater ce qu'il capte et de l'associer à une position GPS. Il n'émet jamais de requête vers un réseau, ne s'associe jamais, et ne touche jamais à la charge utile des données.
Cette distinction résume à elle seule toute la question juridique. L'écoute passive de diffusions publiques est traitée très différemment du fait d'initier un contact avec un réseau qui n'est pas le vôtre, ou d'en lire le trafic.
Le cadre fédéral : aucune loi n'interdit le wardriving passif
Il n'existe aucune loi fédérale américaine qui rende le wardriving spécifiquement illégal. Collecter la présence, la position et les métadonnées de réseaux Wi-Fi — et construire ou contribuer à une carte générée par ordinateur à partir de ces données — n'est interdit par aucune loi fédérale. Le Wi-Fi fonctionne sur un spectre sans licence sous les règles Part 15 de la FCC, qui autorisent la réception de ces émissions, et aucune loi fédérale n'interdit de scanner passivement la présence de réseaux. Les poursuites visant la simple détection sont rares, voire inexistantes.
La loi fédérale que l'on redoute est le Computer Fraud and Abuse Act (CFAA), 18 U.S.C. § 1030. Le CFAA incrimine le fait d'accéder intentionnellement à un ordinateur « sans autorisation » ou au-delà de l'autorisation accordée. Le mot clé est accès. Enregistrer passivement un beacon frame, ce n'est pas accéder au réseau — on n'y entre jamais. Dès l'instant où vous vous associez, vous vous authentifiez, ou pénétrez d'une autre manière dans un réseau pour lequel vous n'avez pas la permission, vous basculez dans le champ du CFAA. Ce sont l'intention et l'action, et non le simple fait de scanner, qui engagent la responsabilité.
La ligne claire : Joffe v. Google et le Wiretap Act
L'affaire américaine la plus importante pour les wardrivers n'est pas une poursuite pour wardriving — c'est Joffe v. Google, Inc., 729 F.3d 1262 (9th Cir. 2013). Les voitures Street View de Google, en photographiant les rues, ont aussi collecté des fragments de données de charge utile (payload data) — du contenu réel, y compris des e-mails et des mots de passe — provenant de réseaux Wi-Fi domestiques non chiffrés.
Le Ninth Circuit a jugé que l'interception du contenu de communications Wi-Fi non chiffrées viole le Wiretap Act (18 U.S.C. § 2511). La cour a rejeté l'argument de Google selon lequel le Wi-Fi non chiffré constituait une « communication radio » facilement accessible au grand public, estimant que cette exemption vise les diffusions radio traditionnelles (auditives), et que la simple disponibilité d'équipements capables de recevoir le Wi-Fi ne rend pas ces réseaux « facilement accessibles au grand public ». La Supreme Court a refusé d'examiner l'appel en 2014, laissant la décision en vigueur.
La leçon pratique est la ligne que trace cette affaire. Google s'est attiré des ennuis pour avoir capturé le contenu du trafic (payload). Ce n'est pas la même chose que d'enregistrer le SSID et le BSSID qu'un routeur diffuse pour s'annoncer — les métadonnées sur lesquelles repose une cartographie de type WiGLE. La collecte passive d'informations de beacon diffusées publiquement reste du côté légal ; capturer ce que les gens envoient réellement sur leurs réseaux, non.
Les lois des États sur la cybercriminalité
Chaque État américain dispose de sa propre loi sur la cybercriminalité, et elles suivent toutes la même logique que le CFAA : elles punissent l'accès non autorisé, pas la réception passive. Le Comprehensive Computer Data Access and Fraud Act de Californie, Penal Code § 502, incrimine par exemple le fait d'accéder sciemment à des données d'un ordinateur, d'un système ou d'un réseau, ou d'en soustraire, sans permission — un « wobbler » pouvant être poursuivi comme délit mineur ou comme crime. Aucune de ces lois ne vise le fait d'écouter des beacon frames publics ; elles visent le fait de pénétrer dans un système sur lequel on n'a aucun droit d'accès.
Comme les détails varient d'un État à l'autre — et parce que la façon dont vous utilisez les données collectées peut changer l'analyse —, vérifiez la loi sur la cybercriminalité de votre propre État avant de partir, et ne considérez aucun article (y compris celui-ci) comme un substitut à un avocat.
Comment rester clairement du bon côté de la loi
- Passif uniquement. Configurez vos outils pour recevoir uniquement des beacon frames. N'envoyez pas de flood de probe requests, de deauth frames ni de tentatives d'association vers des réseaux qui ne vous appartiennent pas.
- Des métadonnées, pas du contenu. Enregistrez le SSID, le BSSID, le canal, le type de chiffrement et le GPS. Ne capturez ni ne stockez jamais la charge utile du trafic d'autrui.
- Ne vous connectez jamais. Ne rejoignez pas de réseaux ouverts, n'essayez pas de mots de passe, et ne lancez pas de capture de handshake contre un réseau pour lequel vous n'avez pas d'autorisation écrite de test.
- Jamais de brouillage. Émettre pour perturber le Wi-Fi ou tout service sous licence ou sans licence est illégal aux États-Unis indépendamment de tout le reste, et ce n'est pas du wardriving.
- Ne testez que ce qui vous appartient. Si vous voulez aller au-delà de la cartographie passive vers de véritables tests de sécurité, faites-le sur votre propre matériel ou avec une autorisation écrite explicite.
- Connaissez votre État. Les lois des États sur la cybercriminalité s'ajoutent au droit fédéral.
Montez un dispositif de wardriving strictement passif
Un wardriving qui reste du bon côté de la loi consiste uniquement à recevoir et enregistrer : un scanner Wi-Fi plus une position GPS pour chaque observation. Voici les éléments qui font exactement cela — aucune émission requise.
Flipper Zero GPS Module WiFi Devboard 5Ghost BW16 (5GHz)Questions fréquentes
Le wardriving est-il illégal aux États-Unis ?
Le wardriving viole-t-il le CFAA ?
Est-il légal d'envoyer des données de wardriving à WiGLE ?
Que signifie Joffe v. Google pour les wardrivers ?
Puis-je avoir des ennuis à cause du wardriving ?
Scanner, est-ce la même chose que se connecter à un Wi-Fi ouvert ?
Sources et lectures complémentaires : Computer Fraud and Abuse Act, 18 U.S.C. § 1030 (Cornell LII) · Wiretap Act, 18 U.S.C. § 2511 (Cornell LII) · Joffe v. Google, Inc., 729 F.3d 1262 (9th Cir. 2013) (décision du Ninth Circuit) · EFF: What the Google Street View Decision Means for Researchers · California Penal Code § 502 (FindLaw).
Cet article constitue une information générale à caractère éducatif sur le droit américain, à jour au 2026-07-14, et non un conseil juridique ; il ne crée aucune relation avocat-client — consultez un avocat qualifié pour votre situation. PINGEQUA vend du matériel destiné exclusivement à la recherche en sécurité autorisée et à l'expérimentation RF ; ne scannez, ne recevez ou ne testez que des réseaux qui vous appartiennent ou pour lesquels vous avez une autorisation écrite, et respectez les règles FCC Part 15 ainsi que toutes les lois fédérales et d'État applicables. PINGEQUA est un fabricant de matériel indépendant, non affilié à Flipper Devices, M5Stack, Google ou WiGLE.