Windows 11 a ajouté au Bloc-notes une fonctionnalité de récupération automatique de session : à la réouverture de l'application, les textes non enregistrés lors de la fermeture précédente réapparaissent tels quels. Un confort indéniable pour l'utilisateur distrait, mais une fonctionnalité qui mérite un examen attentif sous l'angle de la sécurité, tant elle est activée par défaut, sans consentement explicite.

Ce que cette fonctionnalité implique techniquement

  • Le texte non enregistré reste accessible après redémarrage de l'application
  • Le contenu est stocké en clair sur le disque, sans aucun chiffrement
  • Aucune validation ou consentement de l'utilisateur n'est requis pour ce comportement

Pourquoi c'est un vrai problème de sécurité

Le Bloc-notes est un outil que beaucoup utilisent, par réflexe, pour coller temporairement une information sensible : un mot de passe, un jeton d'API, un identifiant de connexion VPN. Avec cette fonctionnalité active, ce contenu persiste et se rouvre automatiquement, sans que l'utilisateur s'en souvienne nécessairement, un risque direct de fuite en cas d'audit, de départ d'un collaborateur, ou simplement de compte partagé sur une machine commune.

Sur un poste utilisé par plusieurs personnes avec un compte partagé, n'importe quel utilisateur suivant peut retrouver, sans le chercher activement, une information que son prédécesseur pensait n'avoir jamais enregistrée.

Comment limiter le risque

  • Ne jamais utiliser le Bloc-notes, ni aucun éditeur de texte standard, pour manipuler des informations sensibles, privilégier un gestionnaire de mots de passe dédié
  • Désactiver la fonctionnalité de récupération de session : clic droit sur l'icône d'engrenage > paramètres de démarrage > sélectionner « Démarrer une nouvelle session et supprimer les modifications non enregistrées »
  • Sensibiliser vos équipes à ce réflexe précis lors de vos formations internes

Ce type de fonctionnalité, ajoutée pour améliorer le confort utilisateur sans réévaluation systématique de son impact sécurité, est exactement ce que nous recherchons lors d'un audit de poste de travail : des angles morts qui ne relèvent d'aucune vulnérabilité logicielle classique, mais d'un comportement par défaut mal aligné avec un usage professionnel.