🌙 Découvrez notre cours du soir : En savoir plus.
📣 Ne manquez pas les Portes Ouvertes : Filière Cybersécurité

Lexique cybersécurité : 15 mots à connaître pour briller en société

29/09/2026
lexique cybersécurité

Ce lexique cybersécurité rassemble 15 termes qui reviennent dans l’actualité, les conversations tech et les offres d’emploi. Chaque mot est expliqué en deux phrases, illustré par un exemple et surtout accompagné d’une phrase à placer en soirée (ou au bureau).

Pas besoin d’être du métier pour s’y retrouver. L’objectif est simple, la prochaine fois que quelqu’un parle de « zero day » à table, vous hochez la tête en connaissance de cause.

Quels mots désignent les arnaques qui manipulent les gens ?

Une grande partie des cyberattaques ne vise pas les machines mais les humains. Ces termes décrivent les techniques qui exploitent la confiance, l’urgence ou l’inattention pour obtenir un mot de passe, un paiement ou un accès.

Le phishing (hameçonnage) et le rançongiciel en font partie, mais nous les avons déjà détaillés dans notre article sur les menaces cyber les plus courantes au bureau et à la maison.

Ingénierie sociale (social engineering)

L’ingénierie sociale désigne l’ensemble des techniques de manipulation psychologique utilisées pour pousser quelqu’un à divulguer une information ou à ouvrir un accès. C’est la famille à laquelle appartiennent le phishing, le smishing et le quishing.

Le nom le plus associé à cette pratique est celui de Kevin Mitnick, hacker américain devenu consultant en sécurité, qui a bâti sa réputation en obtenant des accès bien plus souvent par téléphone qu’en tapant du code.

À placer en soirée : « Le maillon faible, ce n’est jamais le pare-feu, c’est celui qui décroche. »

Quishing

Le quishing est une forme d’hameçonnage qui passe par un QR code piégé. En le scannant, la victime atterrit sur un faux site qui lui demande ses identifiants ou ses coordonnées bancaires.

Le terme est une contraction de « QR code » et « phishing ». Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, consacre d’ailleurs une fiche entière au sujet. Les faux QR codes collés sur des horodateurs ou des affiches sont un grand classique.

À placer en soirée : « Moi, un QR code sur un parcmètre, je le regarde de près avant de le scanner. »

Smishing

Le smishing, c’est du phishing par SMS. Le message imite un transporteur, une administration ou une banque et contient un lien vers une page frauduleuse.

Le faux colis bloqué en attente de frais de livraison en est l’exemple le plus répandu. Le mot vient de « SMS » et « phishing ».

À placer en soirée : « Mon colis est bloqué ? Je n’ai rien commandé depuis trois semaines. »

Spoofing

Le spoofing consiste à usurper l’identité d’un expéditeur : une adresse e-mail, un numéro de téléphone ou un nom affiché. L’objectif est que le message semble venir d’une source de confiance.

C’est ce qui permet à un escroc de vous appeler en affichant le vrai numéro de votre banque. Le spoofing est souvent la porte d’entrée d’une attaque d’ingénierie sociale.

À placer en soirée : « Le numéro affiché ne prouve rien, il se falsifie en deux minutes. »

Typosquatting

Le typosquatting consiste à enregistrer un nom de domaine qui ressemble à celui d’un site connu, à une faute de frappe près. L’internaute qui se trompe en tapant l’adresse atterrit sur un site piégé.

Une lettre doublée, une lettre inversée ou un « .co » à la place d’un « .com » suffit. Certains de ces sites imitent parfaitement l’original.

À placer en soirée : « Avant de taper mon mot de passe, je relis l’URL. Lettre par lettre. »

Quels termes décrivent les attaques techniques ?

Ces attaques visent directement les systèmes, les réseaux ou les logiciels. Elles demandent davantage de compétences techniques et ciblent souvent un grand nombre de victimes à la fois.

Man in the middle (attaque de l’homme du milieu)

Une attaque man in the middle consiste à s’intercaler entre deux parties qui communiquent pour intercepter, lire ou modifier leurs échanges. Aucune des deux ne se rend compte de la présence d’un intermédiaire.

Le scénario typique : un faux réseau Wi-Fi gratuit dans un café, qui porte un nom rassurant et fait transiter toutes vos connexions par l’ordinateur de l’attaquant.

À placer en soirée : « Le Wi-Fi ‘Cafe_Gratuit_Free’, je ne m’y connecte pas. »

Botnet (réseau de zombies)

Un botnet est un réseau d’appareils infectés par un logiciel malveillant et contrôlés à distance par un attaquant, à l’insu de leurs propriétaires. Le mot vient de « robot » et « network ». L’Office québécois de la langue française recommande l’équivalent « réseau d’ordinateurs zombies ».

Ces réseaux servent à envoyer du spam en masse ou à saturer un site sous des millions de requêtes. En 2016, le botnet Mirai a ainsi mobilisé des caméras connectées et des routeurs mal sécurisés pour rendre inaccessibles de grands services en ligne.

À placer en soirée : « Ta caméra connectée a peut-être une double vie. »

Zero day (faille zero day)

Une faille zero day est une vulnérabilité inconnue de l’éditeur du logiciel, donc sans correctif disponible. Le nom signifie que les développeurs ont eu « zéro jour » pour la corriger au moment où elle est exploitée.

Ces failles se négocient cher, car elles permettent d’attaquer des systèmes pourtant à jour. Le ver Stuxnet, découvert en 2010, en exploitait plusieurs à la fois.

À placer en soirée : « Faire ses mises à jour, c’est bien. Mais contre un zero day, ça ne suffit pas. »

Clickjacking (et toute la famille des « -jacking »)

Le clickjacking consiste à piéger un clic : un élément invisible est superposé à un bouton anodin, et l’internaute déclenche sans le savoir une autre action. Le suffixe « -jacking », emprunté à « hijacking » (détournement), désigne toute prise de contrôle illégitime d’une ressource.

La famille s’agrandit avec chaque nouvelle technologie. Le session hijacking vole le jeton de connexion d’un utilisateur pour se faire passer pour lui. Le DNS hijacking redirige les internautes vers un serveur contrôlé par l’attaquant. Le cryptojacking utilise la puissance de calcul d’une victime pour miner de la cryptomonnaie. Et depuis 2024, il y a le LLMjacking (voir plus bas).

À placer en soirée : « Dès qu’une techno sort, quelqu’un invente le ‘-jacking’ qui va avec. »

Comment s’appellent ceux qui défendent (ou testent) les systèmes ?

Le vocabulaire de la cybersécurité ne concerne pas que les attaquants. Ces termes décrivent les métiers, les méthodes et les outils de celles et ceux qui protègent les systèmes, parfois en les attaquant eux-mêmes avec autorisation.

Hacker éthique (white hat)

Un hacker éthique est un spécialiste qui cherche les failles d’un système avec l’autorisation de son propriétaire, pour les faire corriger avant qu’un attaquant ne les exploite. On l’appelle aussi white hat, par opposition au black hat qui agit de façon malveillante.

La métaphore des chapeaux vient des vieux westerns, où le gentil portait un chapeau blanc et le méchant un chapeau noir. Entre les deux, le grey hat agit sans autorisation mais sans intention de nuire. Le métier le plus proche est celui de pentester.

À placer en soirée : « Il est payé pour pirater des entreprises. Légalement. »

Red team et blue team

La red team joue le rôle de l’attaquant et tente de pénétrer les défenses d’une organisation. La blue team défend : elle surveille, détecte et répond aux intrusions.

Le vocabulaire vient des exercices militaires. Quand les deux équipes travaillent ensemble pour améliorer la défense, on parle parfois de purple team, le mélange des deux couleurs.

À placer en soirée : « Moi je serais plutôt blue team. J’aime bien savoir qui est entré chez moi. »

Bug bounty

Un bug bounty est un programme par lequel une organisation récompense les personnes qui lui signalent des failles de sécurité. L’Office québécois de la langue française propose l’équivalent « prime de bogues ».

La France compte une plateforme reconnue dans ce domaine : YesWeHack, fondée à Paris en 2015, qui a notamment remporté un appel d’offres de la Commission européenne pour ses propres programmes de bug bounty.

À placer en soirée : « Certains chassent les bugs comme d’autres chassent les primes. Et ça paie. »

Honeypot (pot de miel)

Un honeypot est un système volontairement vulnérable, installé comme leurre pour attirer les attaquants, observer leurs méthodes et les détourner des vraies ressources. L’OQLF reconnaît aussi l’expression « piège à pirates ».

L’image est celle du miel qui attire les ours. Comme aucun utilisateur légitime n’a de raison de se connecter à un honeypot, toute activité détectée dessus est suspecte par définition.

À placer en soirée : « Parfois, la meilleure défense, c’est de laisser la porte ouverte. Sur une fausse maison. »

Quels nouveaux mots sont arrivés avec l’IA ?

L’essor des modèles de langage (LLM) comme ChatGPT, Claude ou Gemini a créé de nouvelles surfaces d’attaque. Deux termes s’imposent déjà dans les conversations.

Prompt injection

La prompt injection consiste à glisser des instructions cachées dans un contenu qu’une IA va lire, pour lui faire ignorer ses consignes d’origine. L’IA exécute alors ce que l’attaquant a écrit, et non ce que l’utilisateur lui a demandé.

Exemple : un texte invisible caché dans une page web, qui ordonne à l’assistant IA chargé de la résumer de recommander un produit ou de divulguer des informations. Plus les IA agissent à notre place, plus cette faille compte.

À placer en soirée : « Une IA, ça se manipule aussi. Il suffit de lui parler dans son dos. »

LLMjacking

Le LLMjacking désigne l’utilisation d’identifiants cloud volés pour accéder aux services d’IA payants d’une victime et en consommer les ressources à ses frais. Le terme a été popularisé par l’équipe de recherche de Sysdig, entreprise de sécurité cloud.

Dans son article du 6 mai 2024, le chercheur Alessandro Brucato décrit des attaquants qui ont récupéré des identifiants via une faille connue du framework Laravel, puis revendu l’accès aux modèles d’IA à d’autres cybercriminels. Selon Sysdig, la facture pouvait dépasser 46 000 dollars par jour pour la victime.

À placer en soirée : « Après le cryptojacking, voici le LLMjacking : quelqu’un fait tourner ChatGPT, et c’est toi qui paies. »

Tableau récapitulatif du lexique cybersécurité

TermeDéfinition courteFamille
Ingénierie socialeManipulation psychologique pour obtenir un accès ou une informationArnaques humaines
QuishingHameçonnage par QR code piégéArnaques humaines
SmishingHameçonnage par SMSArnaques humaines
SpoofingUsurpation de l’identité d’un expéditeurArnaques humaines
TyposquattingFaux nom de domaine proche d’un site connuArnaques humaines
Man in the middleInterception d’une communication entre deux partiesAttaques techniques
BotnetRéseau d’appareils infectés contrôlés à distanceAttaques techniques
Zero dayFaille inconnue de l’éditeur, sans correctifAttaques techniques
ClickjackingClic détourné par un élément invisibleAttaques techniques
Hacker éthiqueSpécialiste qui cherche les failles avec autorisationDéfense
Red team / blue teamÉquipe d’attaque simulée / équipe de défenseDéfense
Bug bountyRécompense versée pour le signalement d’une failleDéfense
HoneypotSystème leurre pour piéger et observer les attaquantsDéfense
Prompt injectionInstructions cachées pour détourner une IAIA
LLMjackingVol d’accès à des services d’IA payantsIA

Où apprendre ce vocabulaire en situation réelle ?

Connaître les mots, c’est la première étape. Les manipuler au quotidien, c’est un métier. La plupart des termes de ce lexique font partie du quotidien d’un technicien systèmes et réseaux, d’un analyste SOC ou d’un pentester.

Chez O’clock, la formation Technicien Supérieur Systèmes et Réseaux pose les bases de l’administration et de la sécurisation des infrastructures. La formation Expert Cybersécurité va plus loin avec des modules d’immersion pentest, de tests d’intrusion, d’audit de sécurité et de SOC.

Les deux se suivent à distance, en direct avec des formateurs, et sont accessibles sans diplôme en informatique.

Questions fréquentes sur le vocabulaire de la cybersécurité

Quelle différence entre phishing, smishing et quishing ?

Les trois désignent la même arnaque, l’hameçonnage, mais par des canaux différents. Le phishing passe par e-mail, le smishing par SMS et le quishing par QR code. Dans tous les cas, le but est de vous amener sur un faux site pour récupérer vos identifiants ou vos coordonnées bancaires.

C’est quoi une faille zero day en termes simples ?

C’est une faille de sécurité que l’éditeur du logiciel ne connaît pas encore. Comme aucun correctif n’existe, même un appareil parfaitement à jour peut être attaqué.

Quelle est la différence entre red team et blue team ?

La red team simule des attaques pour tester les défenses d’une organisation. La blue team surveille les systèmes et réagit aux intrusions. Les deux travaillent pour le même objectif : renforcer la sécurité.

Faut-il parler anglais pour travailler dans la cybersécurité ?

Une grande partie du vocabulaire, des outils et de la documentation technique est en anglais. Un niveau de lecture correct suffit pour commencer : la plupart des professionnels apprennent le jargon sur le terrain, mot après mot.

Où trouver un glossaire officiel de la cybersécurité en français ?

L’Office québécois de la langue française publie un vocabulaire de la sécurité informatique d’environ 200 définitions, avec les équivalents français recommandés. Cybermalveillance.gouv.fr propose aussi des fiches pratiques sur les principales menaces.