Skip to content

Envoyer un PCAP en ligne est-il sûr ? Analysez-le en local

Pourquoi les captures réseau sont sensibles (RGPD, contrats clients), comment l'analyse WebAssembly dans le navigateur évite l'upload et comment le vérifier.

Publié le 8 min de lecture

En bref. Une capture réseau est une copie de tout ce qui a transité sur un câble : adresses, noms d'hôtes, requêtes DNS, URL, contenus de fichiers et tous les messages non chiffrés. Au sens du RGPD, une grande partie relève des données personnelles, et au sens d'un contrat client, le tout est généralement confidentiel. Envoyer une capture à un analyseur en ligne en remet une copie complète à un tiers. L'analyser localement dans le navigateur, avec WebAssembly, offre le confort d'un outil web sans ce transfert. Ne croyez personne sur parole : surveillez le panneau réseau pendant l'analyse du fichier. PCAP Parser est conçu pour que cette vérification ne montre aucun envoi.

Ce que contient vraiment une capture

On a tendance à voir un pcap comme de simples « métadonnées réseau ». C'est bien plus. Selon le snaplen et les protocoles en jeu, un seul fichier peut contenir :

  • des adresses IP internes, des adresses MAC et des noms d'hôtes qui cartographient votre réseau ;
  • des requêtes DNS qui révèlent quels sites et services chaque personne a utilisés, et quand ;
  • des URL complètes, des user agents, et les corps des requêtes et réponses HTTP non chiffrées ;
  • des documents, images et archives transférés en clair ;
  • les destinations des sessions chiffrées, visibles grâce au SNI du ClientHello TLS ;
  • en pcapng, les noms d'interface, l'OS de la machine de capture et parfois des secrets de session TLS embarqués.

Le TLS cache le contenu, pas le fait qu'une connexion a eu lieu ni sa destination. Même une capture « tout en HTTPS » est un journal détaillé de comportements.

Pourquoi c'est important : RGPD et obligations envers les clients

Des données personnelles au sens du RGPD

Le RGPD définit les données personnelles (article 4) comme toute information se rapportant à une personne identifiée ou identifiable, directement ou indirectement. Dans l'arrêt Breyer (C-582/14), la Cour de justice de l'UE a jugé qu'une adresse IP dynamique peut constituer une donnée personnelle pour l'exploitant d'un site qui dispose de moyens légaux pour identifier la personne derrière. Une capture du trafic d'employés ou de clients contiendra donc généralement des données personnelles.

Envoyer cette capture à un service web revient à la communiquer à un tiers. Le service devient au minimum sous-traitant, ce qui exige normalement un contrat au titre de l'article 28, et s'il est hébergé hors de l'UE, les règles sur les transferts s'appliquent aussi. L'article 32 impose une sécurité adaptée au risque. Rien de tout cela n'interdit l'analyse ; cela signifie que l'envoi est une décision à documenter, pas une facilité qui va de soi.

Données clients et réponse à incident

Pour les consultants et les équipes de réponse à incident, les captures proviennent en général du réseau d'un client, sous contrat ou accord de confidentialité. Beaucoup de missions interdisent de partager les données du client avec des tiers non approuvés. Un analyseur fondé sur l'upload, aussi pratique soit-il, en est un. Il en va de même pour les captures collectées dans le cadre d'une conservation légale ou pour les forces de l'ordre, où la chaîne de traçabilité compte.

Ceci n'est pas un conseil juridique. Vérifiez vos propres contrats et la position de votre délégué à la protection des données. Le point technique est simple : si le fichier ne quitte jamais votre machine, il n'y a aucune communication à un tiers à justifier.

Comment fonctionne l'analyse dans le navigateur

Une page web peut lire un fichier que vous sélectionnez grâce à la File API du navigateur, sans l'envoyer. Ce qui a changé ces dernières années, ce sont les performances : avec WebAssembly, un parseur écrit dans un langage système s'exécute dans la page à une vitesse proche du code natif.

PCAP Parser repose sur ce modèle :

  1. La page se charge une fois, avec un parseur Rust compilé en WebAssembly.
  2. Quand vous déposez une capture, un Web Worker la lit par tranches de 8 Mo avec File.slice().
  3. Chaque tranche est transmise au parseur dans le worker ; le fichier n'est jamais envoyé sur le réseau.
  4. Les résultats (conversations, DNS, HTTP, métadonnées TLS, fichiers extraits, liste d'IOC) restent dans la mémoire de l'onglet jusqu'à ce que vous le fermiez ou cliquiez sur Clear.

La Content Security Policy du site n'autorise des connexions réseau que vers sa propre origine et quelques points de collecte d'analytics, et le parseur n'a aucun point d'envoi à appeler.

Comment vérifier que rien n'est envoyé

Les promesses ne coûtent rien. Ces vérifications prennent deux minutes et fonctionnent pour n'importe quel outil dans le navigateur.

Méthode 1 : surveiller le panneau réseau

  1. Ouvrez l'outil, puis les outils de développement (F12, ou Cmd+Option+I sous macOS) et allez dans le panneau Network (Réseau). La documentation réseau de Chrome DevTools explique ce panneau.
  2. Cochez Preserve log et videz la liste.
  3. Déposez la capture et attendez la fin de l'analyse.
  4. Triez par taille et examinez chaque requête faite après le dépôt. Aucune ne doit approcher la taille de votre fichier, et aucun corps de requête ne doit contenir de données de capture.

Sur PCAP Parser, vous verrez le parseur lui-même (un fichier .wasm et un script de worker) téléchargé depuis le site la première fois que vous analysez un fichier, ainsi que des balises de mesure d'audience et de performance envoyées par les analytics du site, qui transportent des informations sur la page, pas votre fichier. Ce sont des téléchargements et de petites balises ; votre capture ne figure dans aucune d'elles.

Méthode 2 : passer hors ligne

  1. Chargez la page de l'outil et analysez une fois un petit fichier ou l'exemple, pour que tout code de parseur chargé à la demande soit déjà téléchargé.
  2. Dans le panneau Réseau, réglez la limitation sur Offline, ou déconnectez la machine du réseau.
  3. Déposez la capture.

Si l'analyse aboutit, elle s'est exécutée localement. Un service fondé sur l'upload ne peut pas réussir ce test. Si la page échoue parce que le navigateur refuse de servir son propre code depuis le cache hors ligne, le test n'est pas concluant plutôt qu'échoué : revenez à la méthode 1.

Méthode 3 : lire la politique et le code

Consultez l'en-tête Content-Security-Policy de la page (dans le panneau Réseau, sur la requête du document) pour voir vers quels hôtes elle peut se connecter. Quand le code de l'outil est disponible, regardez où va l'objet fichier : vers un worker et un parseur, ou dans un fetch ou un envoi de formulaire.

L'analyse locale ne met pas fin à vos responsabilités

Garder le fichier sur votre machine supprime un risque, pas tous :

  • Les exports sont aussi des données. Les exports CSV et JSON des vues DNS ou HTTP contiennent les mêmes données personnelles. Rangez-les avec le dossier.
  • Les fichiers extraits peuvent être malveillants. Un fichier récupéré depuis HTTP peut être un logiciel malveillant. Ne l'ouvrez que dans une sandbox.
  • Minimisez avant de partager. Si vous devez partager une capture, réduisez-la d'abord à la fenêtre de temps et aux hôtes pertinents, par exemple avec editcap de Wireshark ou un filtre d'affichage tshark, et envisagez des outils d'anonymisation quand le cas d'usage le permet.
  • Conservation. Supprimez les copies de travail à la clôture du dossier, selon votre politique.

Choisir un outil en pensant à la confidentialité

Un parseur local convient au tri de données sensibles. Quand vous avez besoin d'une dissection plus fine, Wireshark et tshark s'exécutent aussi en local, tout comme NetworkMiner, Zeek et Zui ; la contrepartie est l'installation et, pour Zui, une mise à jour des règles qui se connecte à Internet au lancement. Le comparatif des outils présente les options, et ouvrir un fichier pcap en ligne couvre l'aspect pratique de l'ouverture d'un fichier sans installation.

FAQ

Une capture réseau est-elle une donnée personnelle au sens du RGPD ?

Très souvent, oui. Adresses IP, noms d'hôtes, requêtes DNS, URL et contenus de messages peuvent identifier des personnes directement ou indirectement, et la Cour de justice de l'UE a jugé que même une adresse IP dynamique peut être une donnée personnelle. Traitez une capture comme une donnée personnelle, sauf si vous savez qu'elle n'en est pas une.

Comment vérifier qu'une visionneuse pcap en ligne n'envoie pas mon fichier ?

Ouvrez les outils de développement du navigateur, allez dans le panneau Réseau, videz-le, puis chargez la capture. Cherchez toute requête dont la taille approche celle du fichier ou dont le corps contient des données de capture. Vous pouvez aussi analyser une première fois un exemple, passer l'onglet hors ligne, et vérifier que l'analyse de votre fichier fonctionne toujours.

L'analyse locale dispense-t-elle de protéger la capture ?

Non. Elle supprime une copie, celle qu'un service web recevrait. La capture sur votre disque, les exports que vous créez et les fichiers que vous extrayez exigent toujours le même contrôle d'accès, le même chiffrement et les mêmes règles de conservation que le reste du dossier.

Articles liés

Comparatif équitable de Wireshark, tshark, NetworkMiner, Zeek, Zui et PCAP Parser pour l'analyse pcap : points forts, limites et quel outil pour quel usage.
Guide pas à pas de PCAP Parser : chargez une capture, lisez conversations, hiérarchie des protocoles, DNS, HTTP, TLS, fichiers extraits et IOC, puis exportez.
Ouvrir un fichier pcap ou pcapng en ligne sans rien installer : upload ou lecture dans le navigateur, formats qui échouent et limites d'un outil web.