NetBlade est un couteau suisse du réseau pour ceux qui gèrent un réseau petit ou moyen : il trouve les appareils, contrôle les ports, analyse le Wi‑Fi et met plus de vingt-cinq outils d'admin sys dans votre poche. Ce guide suit l'appli onglet par onglet et explique ce que fait chaque fonction, comment l'utiliser et où elle s'arrête. L'appli est gratuite avec publicité, ne demande aucun compte et garde vos données sur votre téléphone.
NetBlade s'installe depuis le Google Play Store et fonctionne sur Android 8.0 ou version ultérieure. Il ne demande ni compte ni root : tout ce qu'il fait, il le fait avec les autorisations ordinaires d'une appli. Au premier lancement, un écran d'accueil s'affiche ; l'appli existe en 43 langues et vous pouvez en changer dans les réglages.
Mode d'emploi
Recherchez « NetBlade » sur le Play Store et installez-le.
Ouvrez-le et appuyez sur « Commencer » sur l'écran d'accueil.
Pour une autre langue, ouvrez l'onglet « Réglages » → « Langue ».
Il vous faut
Android 8.0 ou version ultérieure.
Limites
Certaines fonctions dépendent de ce que le fabricant du téléphone autorise aux applis (la table ARP, la commande ping) : sur certains modèles, elles renvoient moins d'informations, mais l'appli ne plante pas.
La barre du bas compte cinq onglets : LAN, Ports, WiFi, Outils et Réglages. En haut se trouvent l'étoile « Favoris » avec les outils que vous avez marqués, l'icône « Mon réseau » avec un résumé de votre connexion, et l'icône du routeur qui ouvre « Réseaux enregistrés ». Dans chaque outil, l'icône « ? » ouvre son aide, et les outils qui produisent un résultat ont un bouton « Partager » en bas.
Mode d'emploi
Appuyez sur l'étoile à côté d'un outil dans l'onglet Outils pour l'ajouter aux « Favoris ».
Ouvrez « Favoris » depuis l'étoile en haut pour l'atteindre en un geste.
Pour quitter l'appli, appuyez sur retour et confirmez : tout scan encore en cours s'arrête.
NetBlade ne demande une autorisation que lorsque la fonction ouverte l'utilise, et chaque autorisation a une raison précise. Vous pouvez toutes les refuser et utiliser quand même la plupart des outils.
Il vous faut
Localisation (et, sur Android 13+, « Appareils Wi‑Fi à proximité ») : pour voir les réseaux Wi‑Fi à proximité et le nom du réseau auquel vous êtes connecté. C'est une règle d'Android, pas un choix de l'appli.
Notifications (Android 13+) : pour les alertes de la surveillance en arrière-plan et le « Moniteur d'hôtes ».
Bluetooth ou « Appareils à proximité » (Android 12+) : pour « Bluetooth LE » et « Analyse des traceurs ».
Localisation, facultative : pour enregistrer l'endroit où vous avez fait un scan Wi‑Fi, pour la « Carte des réseaux », et comme point de départ de la « Carte du traceroute ».
Connectez-vous au réseau à explorer, ouvrez l'onglet LAN et appuyez sur l'icône radar : en quelques secondes, vous voyez chaque appareil qui répond, avec son adresse IP, son fabricant, son nom et sa latence. De là, appuyez sur un appareil pour ouvrir tous ses détails.
Mode d'emploi
Connectez le téléphone au Wi‑Fi du réseau à explorer.
Ouvrez l'onglet « LAN » et appuyez sur l'icône radar (« Scanner le réseau »).
Attendez la fin du balayage : le « Récapitulatif de l'analyse » s'ouvre.
Appuyez sur un appareil pour voir ses détails.
Si c'est votre réseau, nommez-le avec ⋮ → « Nommer le réseau » : NetBlade s'en souviendra désormais.
02
Scanner LAN
Tout ce qui vit sur votre réseau local, appareil par appareil.
NetBlade sonde en parallèle chaque adresse du sous-réseau auquel vous êtes connecté et affiche pour chaque appareil son IP, sa MAC et son fabricant (quand on peut les obtenir), son nom d'hôte, sa latence et son rôle (Passerelle ou « Vous »). En même temps, il écoute Bonjour (mDNS) et UPnP (SSDP) pour recueillir les noms, modèles et systèmes d'exploitation que les appareils annoncent, et sur chaque hôte trouvé il contrôle automatiquement les ports courants, quelques services UDP (DNS, NTP, TFTP, mDNS, NetBIOS, SNMP) et le nom NetBIOS. Le fabricant provient d'une base intégrée d'environ 40 000 préfixes MAC, sans interroger Internet.
Mode d'emploi
Ouvrez l'onglet « LAN » et appuyez sur l'icône radar (« Scanner le réseau »).
Suivez la progression ; appuyez sur « Arrêter » pour interrompre.
À la fin du balayage, lisez le « Récapitulatif de l'analyse » : appareils trouvés, nouveaux appareils, durée, ports ouverts, appareils sans MAC et résultat de la « Récupération MAC par SNMP ». Il continue de se mettre à jour à mesure que les contrôles de ports se terminent.
Triez par « IP », « Nom » ou « Latence » et filtrez avec les puces « Tous », « Nouveaux », « Ports ouverts ».
Depuis le menu ⋮, vous pouvez « Enregistrer » le scan, « Partager » le résultat ou « Analyser un autre sous-réseau » en saisissant un CIDR comme 10.0.0.0/24.
Il vous faut
Le téléphone connecté à un réseau (en général en Wi‑Fi).
Limites
Depuis Android 10, le système restreint l'accès des applis à la table ARP : certaines MAC peuvent rester « Non obtenue ». NetBlade tente plusieurs voies, dont le routeur en SNMP si vous l'avez configuré.
Un appareil qui ne répond pas au ping et n'est pas la passerelle n'apparaît pas.
Sur un autre sous-réseau, le scan passe par le routeur : pas de MAC, pas de rôle Passerelle ni « Vous ».
Le délai du ping, le nombre de threads, le DNS inverse et la recherche du fabricant se règlent dans « Réglages » → « Scan LAN ».
Dès que vous nommez le réseau (« Maison », « Bureau »…), NetBlade se souvient de ses appareils : ceux jamais vus auparavant reçoivent le badge « NOUVEAU », et vous pouvez activer la surveillance. Dans la même boîte de dialogue, vous pouvez laisser NetBlade lire la table ARP du routeur en SNMP (v1, v2c ou v3), en lecture seule, pour récupérer les MAC qu'Android masque.
Mode d'emploi
Onglet « LAN » → ⋮ → « Nommer le réseau ».
Saisissez le nom.
Si vous voulez des alertes, activez « Surveiller ce réseau ».
Si le routeur prend en charge SNMP, activez « Appareils depuis le routeur (SNMP) », choisissez la version et saisissez la communauté (souvent public) ou les identifiants v3.
Appuyez sur « Enregistrer ». Si la récupération revient vide, réessayez avec ⋮ → « Réessayer la recherche MAC SNMP ».
Il vous faut
SNMP activé sur le routeur, uniquement pour la récupération des MAC.
Autorisation de localisation, facultative, pour placer le réseau sur la « Carte des réseaux ».
Limites
Beaucoup de box fournies par les opérateurs n'exposent pas SNMP.
La communauté et les identifiants SNMP sont stockés sans chiffrement dans la base de données de l'appli, et se retrouvent donc aussi dans la sauvegarde de votre compte Google.
Appuyer sur un appareil ouvre ses détails : IP, MAC, fabricant, modèle et système d'exploitation (si l'appareil les annonce), nom d'hôte, latence, rôle et date de « Première détection ». Deux icônes en haut partagent un résumé texte ou l'affichent sous forme de code QR. En bas, dans « Personnaliser », vous lui donnez un nom, des notes, une icône parmi plus de trente types, et un tag ou un groupe.
Mode d'emploi
Appuyez sur un appareil dans la liste ou sur la carte.
Parcourez les sections : évaluation de sécurité, ports, partages et services, identité, SNMP, inventaires.
Dans « Personnaliser », définissez le nom, « Description / notes », « Icône » et « Tag / groupe », puis « Enregistrer » ; « Oublier » le retire des appareils mémorisés.
Si vous ne voulez pas de notifications d'arrivée et de départ pour cet appareil, activez « Mettre cet appareil en sourdine ».
Si la MAC est connue, « Réveiller » lui envoie un paquet Wake-on-LAN et « Ajouter à la liste de réveil » le place parmi les « Appareils à réveiller ».
Chaque appareil reçoit un score de 0 à 100 avec un niveau allant de « Bon » à « Critique », selon les ports qu'il a ouverts. Chaque constat explique le risque et ce qu'il faut faire : Telnet, RDP, SMB, VNC exposés, ADB via le réseau, Redis, bases de données et API Docker, FTP et HTTP en clair, SNMP, surface d'attaque trop large. Quand une bannière révèle la version du logiciel, le lien « Rechercher CVE » ouvre une recherche sur le site de la NVD dans votre navigateur.
Mode d'emploi
Ouvrez les détails d'un appareil après un scan.
Lisez « Évaluation de sécurité » et les conseils sous chaque constat.
Appuyez sur « Rechercher CVE » à côté d'une version détectée pour chercher les vulnérabilités connues.
Limites
Le score repose sur ce qui répond depuis le réseau : un appareil qui ignore les sondes apparaît comme « Probablement derrière un pare-feu » et on ne peut pas en dire grand-chose.
Les détails de l'appareil montrent le résultat du contrôle automatique des ports courants, que vous pouvez relancer avec « Scanner » ou « Rescanner ». Chaque port ouvert a un menu « Connexion » : les pages web s'ouvrent dans le navigateur, SSH dans le terminal intégré de NetBlade, RDP, VNC, Telnet, FTP et SMB dans une appli externe adaptée, ou vous copiez l'adresse.
Mode d'emploi
Dans les détails de l'appareil, allez dans « Ports courants ».
Appuyez sur un port ouvert → « Connexion ».
Choisissez « Ouvrir avec… » ou « Copier l'adresse ». Si aucune appli adaptée n'est installée, NetBlade propose d'en chercher une sur le Play Store.
« Partages et services » liste ce que l'appareil annonce via Bonjour et UPnP. Le bouton « Identifier » demande à l'appareil son nom NetBIOS, son groupe de travail, son système d'exploitation probable et son serveur web, et en tire les conclusions en local, sans envoyer de données hors du téléphone. « Dossiers partagés (SMB) » liste les noms des partages d'un PC ou d'un NAS, en invité ou avec « Utiliser les identifiants ».
Mode d'emploi
Dans les détails de l'appareil, appuyez sur « Identifier ».
Dans « Dossiers partagés (SMB) », regardez les partages visibles en invité.
Si vous n'en voyez aucun, appuyez sur « Utiliser les identifiants », saisissez « Nom d'utilisateur (ou DOMAIN\user) » et « Mot de passe », puis réessayez.
Limites
NetBlade liste les noms des partages mais ne parcourt pas leur contenu.
Les identifiants utilisés ici ne sont gardés qu'en mémoire et ne sont jamais enregistrés.
Pour les imprimantes, NAS, switchs et routeurs qui parlent SNMP, « Détails SNMP » affiche le nom, l'emplacement, le contact, la durée de fonctionnement et la description, puis ce qui est propre au type d'appareil : toner, compteur de pages et numéro de série pour les imprimantes ; CPU, RAM, stockage, processus et utilisateurs pour les NAS et les serveurs ; interfaces, ports de switch, VLAN, adresses IP et routage IP pour les switchs et les routeurs ; matériel et firmware. Appuyez sur une interface pour son graphique de trafic en direct, actualisé toutes les 2 secondes.
Mode d'emploi
Dans les détails de l'appareil, ouvrez « Détails SNMP ».
Si l'appareil utilise des identifiants différents de ceux du réseau, appuyez sur l'icône ⚙ et configurez « SNMP pour cet appareil ».
Appuyez sur une interface pour le graphique de trafic.
Il vous faut
SNMP activé sur l'appareil.
C'est une fonction avancée (voir « Fonctions gratuites et avancées »).
Limites
Si l'appareil ne répond pas, vous voyez « Aucune réponse SNMP » ; certaines interfaces n'exposent pas de compteurs de trafic.
« Vue carte » dessine le réseau sous forme d'arbre : la passerelle, puis les switchs et points d'accès, puis les appareils. Si des switchs administrables répondent en SNMP, la structure est reconstruite à partir de leurs tables ; sinon, le réseau apparaît comme un seul segment et vous pouvez le dessiner vous-même.
Mode d'emploi
Après un scan, dans l'onglet « LAN », passez de « Vue liste » à « Vue carte ».
Appuyez sur un nœud et choisissez « Ouvrir les détails », « Marquer comme switch », « Connecter à… » ou « Détacher ».
Appuyez sur « Reconstruire » pour refaire le graphe de zéro.
Limites
Un appareil sans MAC ne peut pas être placé sur la carte.
Sans SNMP sur les switchs, la topologie se limite à ce que vous construisez à la main.
Avec les identifiants d'un administrateur local, NetBlade lit un PC Windows sans rien y installer. Via le partage de fichiers (SMB), il obtient la version et la build exactes de Windows, les disques et l'espace libre, les profils utilisateur, les partages, les administrateurs et groupes locaux, et les programmes installés avec la version lue à l'intérieur de l'exécutable. Si WinRM est activé sur le PC, il ajoute le modèle, le processeur, la mémoire, le numéro de série du BIOS, le dernier démarrage, l'utilisateur connecté, la dérive de l'horloge, les services, les mises à jour récentes, les comptes locaux, les programmes au démarrage, les cartes réseau et l'état des défenses : antivirus et signatures, pare-feu par profil, chiffrement BitLocker, TPM et SMB1. Les résultats sont répartis entre « Système », « Matériel », « Logiciels », « Sécurité » et « Comptes ».
Mode d'emploi
Scannez le LAN et ouvrez les détails du PC : la section « Inventaire Windows » apparaît quand l'appareil ressemble à un PC Windows.
Appuyez sur l'icône de clé et saisissez « Utilisateur », « Mot de passe » et « Domaine (vide pour un groupe de travail) ». Vous pouvez aussi définir les identifiants une fois pour toutes sur le réseau enregistré, dans « PC Windows de ce réseau ».
Appuyez sur « Lancer l'inventaire ».
En cas d'échec, « Pourquoi, et que faire » en explique la raison : port 445 fermé, identifiants refusés, partage administratif refusé, etc.
« Comment obtenir plus de données » affiche les commandes à exécuter vous-même sur le PC, dans PowerShell en tant qu'administrateur : winrm quickconfig pour activer WinRM et, sur les PC en groupe de travail uniquement, New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -PropertyType DWord -Value 1 -Force. NetBlade ne les exécute pas à votre place.
Il vous faut
Un compte administrateur local sur le PC.
Le partage de fichiers et d'imprimantes activé, avec le réseau défini comme Privé dans le Pare-feu Windows.
WinRM (port 5985) pour les données étendues.
C'est une fonction avancée.
Limites
Sur les PC en groupe de travail, Windows retire leurs droits d'administration aux comptes locaux lorsqu'ils se connectent via le réseau : sans la clé de registre ci-dessus (ou le compte Administrateur intégré), les disques et les administrateurs manquent.
Un compte sans mot de passe ne peut pas se connecter via le réseau.
Certaines configurations restreignent la lecture des groupes locaux.
WinRM est utilisé sur le port 5985 (HTTP avec authentification NTLM), pas 5986.
Les identifiants Windows sont chiffrés sur le téléphone et exclus de toute sauvegarde : après une restauration, il faut les saisir de nouveau.
Après un inventaire Windows, NetBlade peut demander à la National Vulnerability Database (NVD) les vulnérabilités publiées pour la version exacte des programmes qu'il reconnaît, soit environ soixante-dix produits très répandus. Vous les voyez de la plus grave à la moins grave, avec le score CVSS et un lien vers la fiche NVD. Le décompte est honnête : combien de programmes ont été vérifiés, combien n'ont pas été reconnus et combien n'ont pas pu être vérifiés parce que la base n'a pas répondu, jamais arrondi à « tout va bien ».
Mode d'emploi
Dans les détails du PC, après l'inventaire, allez dans « Vulnérabilités connues ».
Appuyez sur « Vérifier en ligne ».
La première fois, lisez et acceptez le consentement.
Appuyez sur une CVE pour l'ouvrir sur nvd.nist.gov.
Il vous faut
Une connexion Internet.
Votre consentement explicite.
C'est une fonction avancée.
Limites
Seuls le nom et la version des programmes reconnus quittent le téléphone : jamais le nom du PC, la liste complète des programmes ni les identifiants.
Un programme hors du dictionnaire ne reçoit aucun verdict.
Les réponses sont mises en cache pendant une semaine : une CVE publiée aujourd'hui peut n'apparaître que quelques jours plus tard.
La vérification couvre les programmes Windows ; l'inventaire Linux ne l'inclut pas.
NetBlade se connecte en SSH avec n'importe quel compte, sans sudo et sans écriture, et exécute un unique script en lecture seule qu'il vous montre avant de commencer. Il recueille la distribution, le noyau, l'architecture, la virtualisation, SELinux ou AppArmor, le pare-feu, le gestionnaire de paquets et les paquets installés, les ports en écoute, les conteneurs et les mises à jour en attente, en précisant combien sont des mises à jour de sécurité.
Mode d'emploi
Ouvrez les détails d'un hôte qui répond en SSH et allez dans « Inventaire Linux ».
Appuyez sur l'icône de clé et saisissez « Nom d'utilisateur » et « Mot de passe », ou collez une « Clé privée (facultative) » avec sa « Phrase secrète de la clé ».
Lisez « Ce que NetBlade exécute sur cette machine » et lancez la lecture.
Il vous faut
Un serveur SSH actif et un compte utilisateur.
C'est une fonction avancée.
Limites
Tout ce qui exige root (processus derrière les ports, règles complètes du pare-feu, données matérielles) reste vide.
Si la clé d'hôte du serveur a changé depuis la première connexion, NetBlade s'arrête avant d'envoyer les identifiants.
Un shell restreint ne renvoie rien.
03
Ports
L'onglet pour contrôler un seul hôte, même en dehors de votre réseau.
Contrôle les ports TCP d'un hôte et, pour chaque port ouvert, affiche le nom du service, une description en langage clair et un niveau de risque (« Sensible », « Notable », « Info »). Il lit aussi l'accueil du service (serveur web et titre de la page, bannières SSH, FTP, SMTP…) et ajoute à la fin les services UDP confirmés par des sondes spécifiques : DNS, TFTP, NTP, NetBIOS, SNMP, SSDP et mDNS.
Mode d'emploi
Ouvrez l'onglet « Ports ».
Saisissez « Hôte ou IP » (par exemple 192.168.1.1) ou appuyez sur « Utiliser la passerelle ».
Choisissez la plage : « Courants » (environ 120 ports choisis couvrant caméras, NAS, panneaux d'administration, bases de données, systèmes industriels), « 1–1024 » (plus les ports courants) ou « Tous » (1–65535, plus lent).
Appuyez sur « Scanner les ports » ; « Arrêter » pour interrompre.
Sur un port ouvert, utilisez « Connexion », ou appuyez sur la bannière pour « Rechercher CVE ».
Appuyez sur « Enregistrer » pour conserver le résultat dans « Scans enregistrés ».
Limites
C'est un scan TCP « connect » : un scan SYN exigerait root.
En UDP, il ne contrôle que les sept services cités ci-dessus ; ce n'est pas un scan UDP générique.
Un pare-feu qui ignore les paquets fait paraître les ports fermés.
Le délai et la plage par défaut se règlent dans « Réglages » → « Scan de ports ».
04
WiFi
Les réseaux autour de vous et les canaux où ils se marchent dessus.
Liste les réseaux Wi‑Fi à proximité avec le SSID (ou « Réseau masqué »), le signal en dBm, le canal, la bande (2,4, 5 ou 6 GHz), la largeur de canal et la sécurité (Ouvert, WEP, WPA, WPA2, WPA3, avec WPS signalé), en mettant en évidence celui auquel vous êtes connecté. Pour 2,4 et 5 GHz, il dessine l'« Occupation des canaux » et donne une « Recommandation de canal » : le moins encombré, ou « déjà optimal ».
Mode d'emploi
Ouvrez l'onglet « WiFi ».
Appuyez sur « Scanner » et, la première fois, accordez l'autorisation.
Parcourez la liste et les graphiques des canaux.
Appuyez sur « Enregistrer » pour conserver le scan avec l'endroit où vous l'avez fait.
Il vous faut
Le Wi‑Fi activé.
L'autorisation de localisation ; sur Android 13+, également « Appareils Wi‑Fi à proximité ».
Limites
Les réseaux 6 GHz apparaissent dans la liste, mais les graphiques et la recommandation de canal ne couvrent que 2,4 et 5 GHz.
La recommandation doit être appliquée à la main dans les réglages du routeur.
Vos scans Wi‑Fi enregistrés, chacun avec son emplacement sur une carte, à rouvrir ou à supprimer. Pratique pour comparer les ondes d'un bureau avant et après un changement de canal.
Mode d'emploi
Onglet « WiFi » → icône d'horloge « Historique ».
Appuyez sur un scan pour le rouvrir, ou supprimez-le.
Il vous faut
L'autorisation de localisation au moment de l'enregistrement, sinon vous voyez « Position non enregistrée ».
05
Outils
L'onglet de tout le reste, regroupé par usage. Chaque outil qui produit un résultat a « Partager » en bas : le résumé va dans le texte du message, avec un CSV et, pour les graphiques, une image PNG en pièce jointe. « Vérification de mot de passe » et « Wake-on-LAN » en sont exclus volontairement.
Depuis l'icône ⓘ en haut, un résumé instantané de votre connexion : l'IP du téléphone, le sous-réseau, la passerelle, le DNS et l'interface ; pour le Wi‑Fi, le SSID, le signal, le canal et le débit de la liaison ; pour Internet, l'état, l'IP publique, le DNS inverse, le FAI, la localisation et le fuseau horaire. De là, vous ouvrez « Moniteur Internet » et « Chronologie du réseau ».
Mode d'emploi
Appuyez sur l'icône ⓘ « Mon réseau » dans la barre du haut.
Il vous faut
Internet pour la partie publique, récupérée auprès d'ipinfo.io.
Un terminal SSH interactif vers les serveurs, switchs et routeurs, avec hôtes enregistrés, complétion par Tab et commandes rapides en un geste. À la première connexion, il mémorise la clé du serveur et refuse de se connecter si elle change ensuite.
Mode d'emploi
« Outils » → « SSH » → « Nouvelle connexion ».
Saisissez « Hôte », « Port », « Nom d'utilisateur », « Mot de passe » et, si vous le souhaitez, « Libellé (facultatif) » ; cochez « Enregistrer cette connexion » et, si vous voulez, « Retenir le mot de passe ».
Appuyez sur « Se connecter », tapez dans le champ de commande et appuyez sur « Envoyer » ; « Compléter » fait office de Tab.
Utilisez les commandes rapides : un jeu Linux (uptime, df -h, free -h, ss -tulpn, systemctl --failed…) et un jeu « Commutateur / routeur » de style Cisco (show version, show interfaces status, show vlan brief…). Toutes sont en lecture seule ; « Modifier avant d'exécuter » permet de les adapter.
Depuis le menu d'un hôte enregistré, « Ajouter à l'écran d'accueil » crée un raccourci.
Depuis le port 22 ouvert d'un appareil, « Connexion » ouvre directement le terminal.
Limites
Dans le terminal, on se connecte par mot de passe (keyboard-interactive compris) ; la connexion par clé privée n'est disponible que dans l'inventaire Linux.
Les mots de passe mémorisés sont chiffrés sur le téléphone et ne voyagent pas avec les sauvegardes.
Parcourez et transférez des fichiers en SFTP, FTP et FTPS : envoi, téléchargement, création de dossiers, renommage et suppression. Les connexions peuvent être enregistrées et épinglées comme raccourcis sur l'écran d'accueil.
Mode d'emploi
« Outils » → « Transfert de fichiers ».
Choisissez le protocole, saisissez l'hôte et le port (22, 21 ou 990 par défaut), « Nom d'utilisateur » et « Mot de passe », ou « Anonyme ».
Appuyez sur « Se connecter » et utilisez « Envoyer », « Télécharger », « Nouveau dossier », « Renommer », « Supprimer ».
Si vous vous en servez souvent : « Enregistrer cette connexion », « Retenir le mot de passe », « Ajouter à l'écran d'accueil ».
Limites
En SFTP, la clé du serveur est vérifiée comme dans le terminal SSH ; en FTPS, le certificat est accepté à la première connexion puis mémorisé, avec un avertissement s'il change.
Lance un traceroute et place chaque saut sur une carte OpenStreetMap, en partant de l'endroit où vous êtes, pour que vous voyiez le trajet de vos paquets à travers le monde.
Mode d'emploi
« Outils » → « Carte du traceroute ».
Saisissez un hôte et appuyez sur « Exécuter ».
Il vous faut
Une connexion Internet.
L'autorisation de localisation, facultative, pour le point de départ.
Limites
La localisation des sauts publics est recherchée en ligne auprès d'ipinfo.io, qui reçoit donc leurs adresses IP ; les sauts situés dans des réseaux privés ne quittent jamais le téléphone.
Les localisations sont approximatives ; un saut sans localisation fiable reste dans la liste mais pas sur la carte.
Envoie des requêtes ping en continu à un hôte jusqu'à ce que vous l'arrêtiez, et affiche le dernier temps aller-retour, un graphique, le minimum, la moyenne et le maximum, la gigue, le pourcentage de paquets perdus et la sortie brute.
Mode d'emploi
« Outils » → « Ping » : l'hôte est prérempli avec la passerelle.
Changez-le si vous voulez et appuyez sur ▶ ; ■ pour arrêter.
Limites
Il utilise la commande système ping, qui peut être restreinte sur certaines versions d'Android.
Surveille des hôtes, des IP ou des adresses web : état « ACTIF » ou « HORS LIGNE », latence, code HTTP, et jours restants avant l'expiration du certificat lorsqu'il en reste moins de 30. Il vous prévient quand un hôte tombe, quand il revient et quand son certificat est sur le point d'expirer.
Mode d'emploi
« Outils » → « Moniteur d'hôtes ».
Saisissez « Hôte, IP ou URL » et appuyez sur « Ajouter ».
Appuyez sur ↻ pour un contrôle immédiat.
Il vous faut
L'autorisation de notification pour les alertes.
Limites
Les contrôles en arrière-plan suivent la fréquence de surveillance (1 à 24 heures) et les règles d'économie de batterie d'Android : ils peuvent arriver en retard.
Mesure le téléchargement, l'envoi et le ping sur plusieurs connexions parallèles, en écartant les premières secondes pour que le résultat ne soit pas gonflé, et conserve un historique avec un graphique. Avec « Test de débit automatique », il se répète de lui-même toutes les 6, 12 ou 24 heures.
Mode d'emploi
« Outils » → « Test de débit » → « Démarrer ».
Pour des mesures périodiques, choisissez la fréquence avec les puces « Test de débit automatique ».
Limites
Le test utilise les serveurs de Cloudflare (speed.cloudflare.com).
Le test automatique ne s'exécute qu'en Wi‑Fi et quand la batterie n'est pas faible.
07
Outils : sécurité
La solidité du réseau sur lequel vous êtes, et ce qu'il faut corriger.
Attribue au réseau auquel vous êtes connecté une note de 0 à 100, avec une lettre, fondée uniquement sur ce qui se mesure : chiffrement Wi‑Fi et WPS, le routeur (identifiants d'usine, page d'administration sans mot de passe, ports ouverts par UPnP), ce qu'Internet voit de votre IP publique (ports joignables et vulnérabilités connues), l'honnêteté du DNS et l'intégrité TLS. Il liste « Ce qui coûte des points » avec une correction pour chaque élément, et les domaines qu'il n'a pas pu mesurer sont déclarés « Non mesuré ». « Partager la carte » crée une image sans aucune donnée qui identifie le réseau.
Mode d'emploi
« Outils » → « Note du réseau » → « Exécuter ».
Lisez les éléments et appliquez les corrections proposées.
Si vous le souhaitez, « Partager la carte ».
Limites
Pour contrôler le routeur, la note essaie automatiquement quelques identifiants d'usine courants sur sa page d'administration. Lancez-la sur des réseaux que vous gérez.
Votre IP publique est envoyée à Shodan InternetDB (internetdb.shodan.io) et à ipinfo.io pour savoir ce qui est visible de l'extérieur.
Répond à « Ce réseau est-il sûr ? » pour les réseaux que vous ne gérez pas, comme ceux des hôtels ou des aéroports. Il vérifie l'« Exposition publique » (ce qu'Internet sait déjà de votre adresse), l'« Intégrité DNS » (si le résolveur répond honnêtement pour des noms connus) et l'« Interception TLS » (si quelqu'un déchiffre votre trafic à la sortie). Il ne scanne et n'attaque rien.
Recherche les problèmes typiques du réseau sur lequel vous êtes : Wi‑Fi ouvert, WEP, WPA ancien ou WPS activé, possibles « jumeaux maléfiques » (réseaux qui imitent le vôtre), réseaux non sécurisés à proximité, et anomalies ARP comme la même MAC sur plusieurs adresses ou une possible usurpation de la passerelle (attaque de l'homme du milieu).
Mode d'emploi
« Outils » → « Analyse des menaces LAN » → « Analyser le réseau ».
Il vous faut
Le Wi‑Fi activé et l'autorisation de localisation pour la partie Wi‑Fi.
C'est une fonction avancée.
Limites
L'analyse ARP dépend de la part de la table des voisins qu'Android laisse voir aux applis, restreinte depuis Android 10.
Une adresse DHCP réattribuée peut déclencher une fausse alerte.
Recherche les traceurs d'objets (Apple Localiser et AirTag, Samsung SmartTag, Tile, balises Google/Eddystone) et signale ceux qui restent près de vous assez longtemps pour donner l'impression de vous suivre.
Interroge le routeur en UPnP, sans root, et affiche l'IP externe, si UPnP est actif et quelles redirections de ports sont ouvertes vers Internet, en mettant en évidence les services sensibles. Séparément, et seulement après votre confirmation, il essaie les identifiants par défaut les plus courants sur la page d'administration.
Mode d'emploi
« Outils » → « Sécurité du routeur » → « Analyser le routeur ».
Si vous le souhaitez, appuyez sur « Tester les identifiants par défaut » et confirmez avec « Continuer ».
Il vous faut
C'est une fonction avancée.
Limites
Si UPnP est désactivé, il n'y a rien à lire.
Le test des identifiants ne couvre que les pages d'administration utilisant l'authentification HTTP Basic et une liste d'identifiants courants.
08
Outils : inspecter un domaine
DNS, enregistrement, certificats et messagerie d'un domaine.
Affiche les adresses A/AAAA et le nom inverse (PTR) d'un domaine, et en dessous les enregistrements du type que vous choisissez (A, AAAA, MX, TXT, NS, CNAME, SOA, SRV, CAA, PTR), chacun avec une courte explication.
Mode d'emploi
« Outils » → « Résolution DNS ».
Saisissez le domaine et appuyez sur « Résoudre ».
Choisissez un type d'enregistrement dans le menu et appuyez de nouveau sur « Résoudre ».
Limites
Les enregistrements par type sont demandés au résolveur public 1.1.1.1.
Se connecte à un hôte et affiche le sujet, l'émetteur, la validité, le protocole et la suite de chiffrement du certificat. Il avertit si le certificat a expiré ou va expirer, s'il est auto-signé, s'il ne correspond pas au nom d'hôte, si le serveur accepte des versions de TLS obsolètes ou si HSTS est absent.
Mode d'emploi
« Outils » → « Certificat TLS ».
Saisissez host:port, par exemple 192.168.1.1:443, et lancez.
Limites
Certaines versions obsolètes de TLS ne peuvent pas être testées depuis le téléphone : l'appli le signale quand c'est le cas.
Contrôles passifs sur la messagerie et l'empreinte d'un domaine : SPF, DMARC, DKIM sur les sélecteurs courants, serveurs de messagerie (MX) et sous-domaines trouvés dans les journaux publics de certificats (Certificate Transparency).
Mode d'emploi
« Outils » → « Reconnaissance de domaine ».
Saisissez le domaine et lancez.
Limites
Une clé DKIM peut exister sur un sélecteur peu courant et échapper au contrôle.
Les sous-domaines sont recherchés sur crt.sh.
09
Outils : réseau local et routeur
Le routeur, les adresses et les appareils à réveiller.
IP publique, nom d'hôte, FAI, localisation, fuseau horaire, état et latence de votre connexion, plus IP locale, sous-réseau, passerelle, DNS et IPv6. Le bouton « Carte » montre la localisation estimée.
Mode d'emploi
« Outils » → « Internet ».
Limites
Les données publiques sont récupérées auprès d'ipinfo.io.
À partir d'une adresse IP et d'un préfixe, il calcule le réseau, le masque, le masque inverse (wildcard), le broadcast, le premier et le dernier hôte, le nombre d'hôtes utilisables et la classe. Tout se fait sur le téléphone.
Mode d'emploi
« Outils » → « Calculateur de sous-réseau ».
Saisissez l'IP et le préfixe et appuyez sur « Calculer ».
Allume un ordinateur à distance en envoyant un « paquet magique » à sa MAC. Les appareils que vous ajoutez depuis leurs détails apparaissent dans « Appareils à réveiller », avec « Tout réveiller » pour les démarrer ensemble.
Mode d'emploi
« Outils » → « Wake-on-LAN ».
Saisissez la MAC et appuyez sur « Réveiller », ou utilisez « Tout réveiller » sur la liste.
Il vous faut
Le Wake-on-LAN pris en charge et activé sur l'appareil à réveiller.
Limites
Il fonctionne sur le réseau local auquel vous êtes connecté.
Affiche la cellule à laquelle vous êtes rattaché et les cellules voisines : opérateur, bande, canal, fréquence, signal, qualité, code de zone, identifiant de cellule, identifiant physique de cellule et itinérance, plus si la connexion est « Facturé au volume », si l'« Économiseur de données » est actif, et le trafic reçu et envoyé depuis le démarrage du téléphone. Il n'émet rien.
Mode d'emploi
« Outils » → « Réseau mobile ».
Il vous faut
Un téléphone avec une radio mobile et l'autorisation de localisation.
Limites
Sur certains appareils, la radio ne signale pas les cellules tant que l'écran ne s'est pas rallumé après le mode Avion.
Mesure le signal Wi‑Fi pièce par pièce : pour chaque pièce, il enregistre le signal en dBm (de « Faible » à « Excellent »), le SSID et la bande du réseau auquel vous êtes connecté, pour que vous trouviez les zones mortes à la maison ou au bureau.
Mode d'emploi
« Outils » → « Couverture Wi-Fi ».
Saisissez le nom de la pièce et appuyez sur « Mesurer ».
Calcule les MD5, SHA‑1, SHA‑256, SHA‑512 et CRC32 d'un texte, prêts à copier en un geste. « Identifier un hachage » reconnaît l'algorithme probable d'un hachage collé. Tout se fait sur le téléphone.
Mode d'emploi
« Outils » → « Générateur de hachage ».
Saisissez du texte dans « Texte à hacher », ou collez un hachage dans « Identifier un hachage ».
Évalue la robustesse d'un mot de passe (de « Très faible » à « Très fort »), ses bits d'entropie et le temps estimé pour le casser. « Vérifier sur Have I Been Pwned » vous dit s'il figure dans des fuites connues sans l'envoyer : seul le début de son empreinte SHA‑1 quitte le téléphone (k-anonymat).
Mode d'emploi
« Outils » → « Vérification de mot de passe ».
Saisissez le mot de passe et lisez l'évaluation.
Si vous le souhaitez, appuyez sur « Vérifier sur Have I Been Pwned ».
Limites
Il n'a pas de bouton « Partager », volontairement.
12
Réglages et réseaux enregistrés
Les réseaux dont NetBlade se souvient, les alertes, les archives et les préférences.
La liste des réseaux que vous avez nommés, avec le nombre d'appareils, l'état de la surveillance, combien de PC ont été lus ou ont refusé l'inventaire, et un résumé des vulnérabilités connues (« N CVE · M PC », avec les machines sur lesquelles se trouve chaque faille). Pour chaque réseau, vous définissez des identifiants partagés et l'inventaire planifié.
Mode d'emploi
Appuyez sur l'icône du routeur dans la barre du haut (« Réseaux enregistrés »).
Dans « Mes appareils », vous voyez les appareils mémorisés et vous les retirez avec « Oublier ».
En modification, vous trouvez : le nom, « Surveiller ce réseau », « Analyser ce réseau à l'ouverture de l'application », « Appareils depuis le routeur (SNMP) », « PC Windows de ce réseau » (identifiants pour tous les PC), « Machines Linux de ce réseau » (identifiants SSH partagés) et « Inventaire planifié » : « Désactivée » ou toutes les 6, 12 ou 24 heures.
L'icône de carte en haut ouvre la « Carte des réseaux » avec les réseaux dont la position est connue.
Il vous faut
Au moins un réseau nommé (onglet « LAN » → ⋮ → « Nommer le réseau »).
Limites
L'inventaire planifié n'agit que sur le réseau auquel le téléphone est connecté à ce moment-là ; si vous définissez des intervalles différents sur plusieurs réseaux, c'est le plus court qui s'applique.
À intervalles réguliers, NetBlade scanne les réseaux enregistrés dont la surveillance est active et vous alerte en cas de nouveaux appareils et, si vous le souhaitez, quand des appareils connus arrivent ou partent. Les « Alertes de sécurité », en priorité haute, se déclenchent quand un nouvel appareil ressemble à une caméra ou expose des services à risque. Elle enregistre aussi la disponibilité d'Internet et l'état des hôtes du « Moniteur d'hôtes », et avec l'inventaire planifié elle vous signale quand les défenses baissent sur vos PC (antivirus, pare-feu ou chiffrement désactivés, nouvel administrateur, disque presque plein).
Mode d'emploi
Nommez le réseau et activez « Surveiller ce réseau ».
« Réglages » → « Surveillance » → activez « Surveillance en arrière-plan » et choisissez la « Fréquence de vérification » : 1, 3, 6, 12 ou 24 heures.
Activez ce dont vous avez besoin : « Notifier sur réseau connu », « Alertes de présence », « Alertes de sécurité », « Heures silencieuses » (les alertes de sécurité sonnent quand même).
« Vérifier » lance un contrôle immédiatement et vous dit pourquoi quelque chose ne démarre pas, par exemple si le réseau n'est pas enregistré ou pas surveillé.
Pour faire taire un seul appareil, utilisez « Mettre cet appareil en sourdine » dans ses détails.
Il vous faut
L'autorisation de notification (Android 13+) ; si les notifications sont désactivées, l'appli le signale et ouvre les bons réglages.
Le téléphone connecté au réseau surveillé.
Limites
Android peut retarder ou sauter les contrôles en arrière-plan pour économiser la batterie : exclure NetBlade de l'optimisation de la batterie aide.
Les alertes ne couvrent que le réseau auquel vous êtes connecté.
Si, en arrière-plan, NetBlade ne peut pas savoir avec certitude sur quel réseau enregistré vous êtes, il saute le contrôle plutôt que d'attribuer des événements au mauvais réseau.
État actuel en ligne ou hors ligne, latence, disponibilité de la connexion sur les dernières 24 heures et les 7 derniers jours, et la liste des contrôles récents.
Mode d'emploi
Icône ⓘ « Mon réseau » → « Moniteur Internet ».
Il vous faut
La surveillance en arrière-plan activée, ou au moins un hôte dans le « Moniteur d'hôtes » : ce sont eux qui collectent les mesures.
Limites
Ce n'est pas une sonde continue : le niveau de détail dépend de la fréquence de vérification choisie.
La chronologie de ce qui s'est passé : nouveaux appareils, appareils qui arrivent et qui partent, hôtes actifs et hors ligne, Internet perdu et rétabli, connexions au réseau, et événements des PC inventoriés (inventaire refusé, nouvel administrateur local, disque presque plein, mises à jour de sécurité en attente, pare-feu, antivirus ou chiffrement désactivé, nouveau partage, nouvel élément au démarrage, compte activé, nouveau port en écoute).
L'archive des scans enregistrés depuis LAN, Ports et WiFi. De là, vous les exportez en CSV, en JSON ou en rapport PDF paginé avec résumé, constats et détails, ou vous les supprimez.
Mode d'emploi
« Réglages » → « Scans enregistrés ».
Appuyez sur l'icône de partage d'un scan et choisissez le format.
Il vous faut
L'export est une fonction avancée ; le partage du résultat des outils individuels ne l'est pas.
« Exporter la sauvegarde » enregistre toutes vos données (scans, réseaux, appareils, réglages) dans un fichier, et « Restaurer depuis un fichier » les remet en place, par exemple sur un autre téléphone. « Sauvegarde automatique » le fait d'elle-même dans un dossier de votre choix, chaque jour, tous les 3 jours ou chaque semaine, en conservant le nombre de copies que vous décidez et en affichant le résultat de la dernière.
Mode d'emploi
« Réglages » → « Sauvegarde et restauration » → « Exporter la sauvegarde ».
Pour restaurer : « Restaurer depuis un fichier », choisissez le fichier et confirmez. Toutes les données actuelles sont remplacées et l'appli redémarre.
Pour la sauvegarde automatique : « Choisir un dossier », puis « Fréquence » et « Nombre maximal de sauvegardes à conserver ».
Limites
Les mots de passe Windows, SSH et FTP ne sont pas dans le fichier de sauvegarde : après une restauration, il faut les saisir de nouveau. Les identifiants SNMP sont inclus.
Demande votre empreinte digitale, votre visage, ou le code PIN ou le schéma du téléphone chaque fois que vous ouvrez NetBlade, et se reverrouille quand l'appli quitte l'écran.
Choisissez la langue de l'appli parmi 43 ou gardez « Par défaut du système » ; le thème « Système », « Clair » ou « Sombre » ; « Couleurs dynamiques (Material You) » sur Android 12+ ou une « Couleur d'accent ». En dessous, vous réglez les scans : délai du ping (100–2000 ms), parallélisme (8–128 threads), DNS inverse et recherche du fabricant pour le LAN ; délai de connexion (100–1500 ms) et plage par défaut pour les ports ; format CSV ou JSON par défaut pour les exports. « Vider l'archive » supprime tous les scans enregistrés.
Mode d'emploi
Ouvrez « Réglages » et parcourez « Langue », « Apparence », « Scan LAN », « Scan de ports », « Export » et « Données ».
Limites
Un délai plus court et plus de threads rendent le scan plus rapide mais peuvent manquer les appareils lents à répondre.
Sur l'écran d'accueil, vous pouvez ajouter le widget « Scan rapide », qui ouvre NetBlade et lance le scan LAN, et le widget « Infos réseau » avec IP locale, sous-réseau, passerelle, DNS et IP publique, actualisé quand le réseau change, toutes les 30 minutes et au toucher. Les Réglages rapides ont une vignette « Scan rapide », et les connexions SSH et FTP enregistrées peuvent devenir des raccourcis.
Mode d'emploi
Appui long sur l'écran d'accueil → Widgets → NetBlade.
Pour la vignette, modifiez les Réglages rapides et faites glisser « Scan rapide ».
Dans « Réglages » → « Infos », vous trouvez la version de l'appli, « Signaler un problème » (un e-mail prérempli avec les caractéristiques de votre appareil), « Noter NetBlade », « Licences open source » et la « Politique de confidentialité ».
Mode d'emploi
Ouvrez « Réglages » et descendez jusqu'à « Infos ».
13
Fonctions gratuites et avancées
Comment NetBlade est financé, et ce qui reste toujours gratuit.
NetBlade est gratuit avec une bannière publicitaire au-dessus de la barre de navigation. Le scanner LAN, les ports, le WiFi, SSH, le transfert de fichiers, la surveillance, les réseaux enregistrés, la sauvegarde et tous les outils sauf ceux listés ci-dessous sont gratuits, sans condition.
Limites
Dans les régions où c'est obligatoire, l'appli demande votre consentement avant d'afficher des publicités ; vous pouvez le modifier ensuite dans « Réglages » → « Infos » → « Options de confidentialité ».
Sept fonctions sont avancées : « Inventaire Windows », « Inventaire Linux », « Recherche de vulnérabilités » (les CVE des programmes), l'export des « Scans enregistrés », « Analyse des menaces LAN », « Sécurité du routeur » et « Détails SNMP ». Quand vous en ouvrez une sans l'avoir débloquée, NetBlade propose les deux voies ci-dessous.
« Regardez une courte pub · débloquez tout pendant 24 h » : une vidéo avec récompense débloque les sept fonctions avancées pendant 24 heures. La bannière reste.
Mode d'emploi
Ouvrez une fonction avancée.
Appuyez sur « Regardez une courte pub · débloquez tout pendant 24 h » et regardez la vidéo jusqu'au bout.
Limites
Si aucune publicité n'est disponible à ce moment-là, réessayez un peu plus tard.
Un achat unique sur le Play Store, au prix affiché sur le Play Store, supprime la bannière, évite la demande de consentement publicitaire et débloque les fonctions avancées. Ce n'est pas un abonnement.
Scans, appareils, réseaux enregistrés, inventaires et chronologie sont stockés uniquement dans la base de données de l'appli sur votre téléphone. Il n'y a pas de compte et NetBlade n'envoie pas vos données au développeur : il n'existe aucun serveur à nous.
Certains outils doivent demander à l'extérieur à quoi ressemble votre connexion, et ne le font que lorsque vous les utilisez. ipinfo.io reçoit votre IP publique pour « Internet », « Mon réseau », le widget « Infos réseau », « Note du réseau » et « Contrôle de réseau hostile », et pour la « Carte du traceroute » également les IP publiques des sauts. Shodan InternetDB (internetdb.shodan.io) reçoit votre IP publique pour « Note du réseau » et « Contrôle de réseau hostile », qui ouvrent aussi des connexions de test vers cloudflare.com, dns.google et one.one.one.one.
« Résolution DNS », « WHOIS & DNS » et « Reconnaissance de domaine » envoient le domaine demandé au résolveur 1.1.1.1, aux serveurs WHOIS et à crt.sh. « Vérifier sur Have I Been Pwned » n'envoie que les premiers caractères de l'empreinte SHA‑1 du mot de passe, jamais le mot de passe. La vérification des « Vulnérabilités connues » n'envoie à la NVD que le nom et la version des programmes reconnus, et seulement après votre consentement ; le lien « Rechercher CVE », lui, ouvre une recherche dans votre navigateur.
Le « Test de débit », y compris l'automatique si vous l'activez, échange du trafic de test avec les serveurs de Cloudflare (speed.cloudflare.com). Les cartes téléchargent depuis OpenStreetMap les tuiles que vous affichez. Les hôtes que vous visez avec les outils, pour le ping, SSH, le transfert de fichiers, les certificats ou le « Moniteur d'hôtes », reçoivent le trafic ordinaire qui leur est adressé.
Si vous voyez des publicités, Google AdMob reçoit des identifiants publicitaires selon les règles de Google et le consentement que vous avez donné, que vous pouvez modifier depuis « Options de confidentialité ». Si vous achetez « Supprimer les publicités », l'achat et sa vérification passent par Google Play et les publicités ne sont plus chargées.
Les mots de passe Windows, SSH et FTP que vous choisissez de mémoriser sont chiffrés avec le Keystore Android et ne quittent jamais le téléphone, pas même dans les sauvegardes. Les identifiants utilisés pour lister les partages SMB restent uniquement en mémoire. La communauté et les identifiants SNMP, en revanche, sont stockés sans chiffrement dans la base de données : une restauration les ramène sans qu'il faille les ressaisir.
La base de données de l'appli est incluse dans la sauvegarde de votre compte Google (sauvegarde dans le cloud et transfert vers un nouveau téléphone) : vos scans, réseaux et appareils vous suivent. Elle reste dans votre compte Google, chiffrée par Google, et comprend les identifiants SNMP ; les mots de passe chiffrés avec le Keystore en sont exclus. Le fichier de sauvegarde que vous exportez depuis les réglages suit la même règle.