Depuis que j'ai installé la Nuki Smart Lock Ultra sur ma porte d'entrée, une question revient plus souvent que toutes les autres : est-ce qu'une serrure connectée est vraiment sécurisée ? Je me la suis posée avant de remplacer mon cylindre, et elle mérite mieux qu'un simple oui ou non.
La sécurité d'une porte repose sur plusieurs couches. Il y a le cylindre, la serrure, la porte et son bâti, mais aussi les communications entre l'application et la Smart Lock, les autorisations accordées et les solutions prévues en cas de panne. Ajouter de l'électronique crée de nouveaux risques, tout en apportant des fonctions qu'une clé classique ne peut pas offrir.
Je vais donc séparer les faits, mon expérience et les limites. Pour comprendre la gamme, vérifier la compatibilité d'une porte et retrouver tous mes guides, la page centrale reste mon guide des serrures connectées Nuki.
Une serrure connectée ne sécurise jamais une porte à elle seule
Le premier risque reste physique. Un excellent cylindre monté sur une porte fragile ne fait pas de miracle. La résistance dépend aussi de la serrure multipoints, de la gâche, du bâti, des paumelles, d'une éventuelle surface vitrée et de la qualité de l'installation.
La Smart Lock Ultra impose le remplacement du cylindre existant par l'Universal Cylinder fourni. Celui-ci est classé SKG*** et conforme à la norme EN 1303 selon la documentation d'installation de Nuki. Cette certification porte sur le cylindre et ses conditions de montage, pas sur toute la porte. Nuki précise notamment des restrictions lorsque la serrure est visible à travers une partie vitrée.

L'Universal Cylinder est ajusté à la porte avec ses différents modules
Il serait donc excessif d'affirmer que l'installation rend automatiquement n'importe quelle entrée plus sûre. Ce que l'on peut dire, c'est que Nuki ne fournit pas un cylindre décoratif simplement destiné à faire tourner son moteur. Il s'agit d'un vrai cylindre de sécurité avec une fonction d'urgence, conçu pour rester utilisable avec une clé physique depuis l'extérieur.

Le moteur et l'électronique se trouvent du côté intérieur. Depuis l'extérieur, la porte conserve l'apparence d'une serrure classique, sauf si un Keypad est installé à proximité. Le montage du cylindre et les vérifications à effectuer sont présentés dans mon guide d'installation de la Nuki Smart Lock Ultra.
Le deuxième risque est numérique : intercepter une commande Bluetooth, la reproduire plus tard ou obtenir une autorisation qui n'aurait jamais dû être accordée. Pour juger ce point, il faut regarder l'architecture plutôt que se contenter du mot chiffré.
Dans sa documentation sur le chiffrement, Nuki décrit une communication chiffrée de bout en bout. Une clé partagée propre à chaque paire d'appareils est créée lors de l'association grâce à un échange Diffie-Hellman, sans que cette clé soit transmise telle quelle. L'implémentation repose sur la bibliothèque cryptographique ouverte NaCl.
Chaque commande utilise en plus une valeur aléatoire à usage unique dans un mécanisme de défi-réponse. L'objectif est d'empêcher qu'une commande capturée à un instant donné soit simplement rejouée plus tard. Les accessoires comme le Keypad utilisent eux aussi des commandes chiffrées avant de les transmettre à la serrure.
Ces choix sont sérieux et documentés. Ils ne permettent toutefois pas d'écrire qu'un piratage est impossible pour toujours. La sécurité dépend aussi du firmware, du téléphone, du réseau domestique et de la manière dont les accès sont administrés. Le bon réflexe reste de maintenir l'application et la serrure à jour, de protéger le téléphone et de ne pas multiplier inutilement les autorisations permanentes.
Ce que montre le test indépendant d'AV-TEST
AV-TEST, un laboratoire indépendant spécialisé dans la sécurité informatique, a testé la Smart Lock Ultra en février 2025. Son annuaire indique une certification valable jusqu'en février 2026. C'est un signal positif sur le produit et la version évalués à ce moment-là, mais pas une garantie éternelle couvrant toutes les futures mises à jour.
Cette précision est importante. Un audit de sécurité est une photographie. Il peut montrer qu'aucune faiblesse bloquante n'a été détectée pendant un protocole donné, jamais prouver qu'aucune vulnérabilité n'existe ou n'existera.
Les anciennes failles Nuki et ce qu'elles enseignent
Une marque qui fabrique des objets connectés finit presque toujours par publier des correctifs de sécurité. Ce n'est pas le nombre brut de vulnérabilités qui suffit à juger un fabricant : il faut regarder les appareils concernés, les conditions d'exploitation, la rapidité de la correction et la disponibilité des mises à jour.
La page publique de mises à jour de sécurité de Nuki répertorie notamment plusieurs identifiants CVE divulgués en 2022. Ils concernent des générations antérieures, dont les Smart Lock 2.0 et 3.0, des Bridges et certains accessoires. Nuki y indique les versions de firmware corrigées. Cette histoire ne démontre pas que l'Ultra n'aura jamais de faille. Elle rappelle au contraire pourquoi une serrure connectée doit recevoir ses mises à jour.

Comparer ce total à celui d'Apple, de Microsoft ou d'un autre acteur beaucoup plus vaste ne permet pas de conclure quoi que ce soit. Les surfaces d'attaque, le nombre de produits, les chercheurs mobilisés et les méthodes de publication sont trop différents. La seule conclusion utile est plus simple : des vulnérabilités ont existé, elles ont été documentées et des versions correctives ont été publiées.
Que se passe-t-il si Internet tombe ?
Une coupure d'Internet ne transforme pas la Smart Lock Ultra en serrure inutilisable. À proximité, l'application peut communiquer directement avec elle en Bluetooth. Le Keypad continue également d'envoyer ses commandes localement, tandis que la clé physique ne dépend évidemment d'aucun réseau.

Apple Maison apporte du confort, mais la serrure conserve ses moyens d'accès locaux
Ce qui disparaît pendant la panne, ce sont les commandes et la gestion à distance qui nécessitent la connexion. L'intégration à Apple Maison via Matter over Thread dépend elle aussi de son propre réseau et du concentrateur présent dans la maison. Si cette couche rencontre un problème, l'application Nuki en Bluetooth, le Keypad et la clé constituent des chemins distincts.
Une panne électrique générale coupe probablement la box et certains concentrateurs, mais la Smart Lock possède sa propre batterie. Là encore, les moyens d'accès locaux restent les plus importants.
Que se passe-t-il si le téléphone est perdu ou déchargé ?
Le téléphone n'est pas la clé unique de mon installation. Je peux entrer avec une empreinte ou un code sur le Keypad, utiliser une clé physique ou demander à une autre personne autorisée d'ouvrir. Le Nuki Keypad 2 NFC que j'ai testé ajoute aussi l'ouverture avec des appareils compatibles, mais l'empreinte et le code restent les solutions les plus indépendantes.
En cas de perte du téléphone, il faut surtout révoquer son autorisation depuis un autre appareil autorisé et sécuriser les comptes associés au smartphone. L'application Nuki permet en outre de protéger les réglages sensibles, les autorisations et le journal d'activité avec le code de sécurité de la serrure.
Cette séparation est saine : perdre un objet ne doit pas supprimer tous les moyens d'entrer, et une personne qui trouve le téléphone ne doit pas pouvoir administrer librement toute la serrure.
Que se passe-t-il quand la batterie de la serrure est vide ?
Nuki envoie une alerte lorsque la batterie passe sous les 20 %. Dans mon usage, particulièrement intensif puisque je travaille à la maison, il restait justement 20 % après quatre mois et une vingtaine d'actions quotidiennes. Ce retour d'expérience complet se trouve dans mon avis sur la Nuki Smart Lock Ultra après quatre mois.

Le câble magnétique permet de recharger la serrure sans la démonter
Si la batterie atteint réellement zéro, la serrure ne reçoit plus de commande depuis l'application et le moteur ne peut plus être actionné électroniquement. Depuis l'intérieur, il reste possible de tourner manuellement le bouton de la Smart Lock. Depuis l'extérieur, l'Universal Cylinder et sa fonction d'urgence permettent d'utiliser la clé physique.

Trois clés physiques sont fournies avec l'Universal Cylinder
Le plan de secours ne fonctionne évidemment que si une clé est accessible. Garder les trois exemplaires dans la maison n'aurait aucun intérêt. L'une des clés doit être confiée à une personne de confiance ou conservée dans un endroit réellement accessible en cas d'urgence.
Les accès temporaires améliorent-ils la sécurité ?
Une clé physique peut être copiée, oubliée ou ne jamais être rendue. Un accès numérique peut être individuel, limité à certains horaires et révoqué sans changer le cylindre. Pour une personne qui vient s'occuper des chats, un proche ou un prestataire, c'est un avantage très concret.
Le journal d'activité indique quel accès a été utilisé et à quel moment. Cette traçabilité ne doit pas devenir une surveillance permanente, mais elle permet de vérifier qu'une porte a été ouverte puis refermée pendant une absence.
Ces fonctions ne sont utiles que si les permissions restent propres. Je préfère créer un accès nominatif ou un code temporaire, puis le supprimer, plutôt que partager un seul compte ou conserver des autorisations anciennes. Mon organisation complète est détaillée dans mon article sur l'utilisation d'une serrure Nuki pendant les voyages.
Auto Lock évite un risque très banal : l'oubli
Une serrure mécanique peut être excellente et rester totalement inutile si la porte n'est pas verrouillée. Chez moi, Auto Lock est réglé sur cinq minutes. Si la serrure reste déverrouillée, Nuki la verrouille automatiquement. Ma scène de départ dans Apple Maison peut également demander le verrouillage avec les autres actions de la maison.

Auto Lock verrouille la serrure après le délai défini
Cette fonction réduit un risque humain très courant, mais elle ne vérifie pas à elle seule que la porte est correctement plaquée si l'installation ne dispose pas d'une information fiable sur son état. Une porte qui frotte, une gâche mal réglée ou un objet dans le passage reste un problème mécanique à corriger.
Mes règles pour utiliser Nuki sans dépendre d'un seul système
Je garde une clé physique hors de la maison, je surveille les alertes de batterie et j'installe les mises à jour. Chaque personne dispose de son propre accès, les codes temporaires expirent et je retire les autorisations devenues inutiles. Le téléphone est protégé, tout comme les réglages sensibles de la serrure.
Je veille aussi à conserver plusieurs chemins d'ouverture. Apple Maison apporte les scènes, le Keypad apporte le code et l'empreinte, l'application fonctionne localement en Bluetooth et la clé reste disponible. Aucun de ces éléments ne doit être l'unique solution.
Enfin, la porte doit fonctionner parfaitement avant toute motorisation. Si le cylindre force déjà ou si la porte doit être poussée pour fermer, la Smart Lock ne réparera pas le problème. Elle ne fera que motoriser un mécanisme qui fonctionne mal.
Alors, la Nuki Smart Lock Ultra est-elle sécurisée ?
Je considère son niveau de sécurité cohérent pour mon usage, avec un cylindre certifié, une architecture de chiffrement documentée, un test indépendant mené par AV-TEST en 2025 et plusieurs solutions locales de secours. Ce n'est pas la même chose que déclarer la serrure inviolable.
La Smart Lock Ultra ajoute une surface d'attaque numérique et impose de gérer une batterie ainsi que des mises à jour. En échange, elle réduit d'autres risques : porte oubliée, double de clé qui circule, accès impossible à révoquer ou absence de journal. L'équilibre est favorable chez moi parce que l'installation est correctement réglée et que je conserve une clé physique.
La bonne question n'est donc pas de savoir si le connecté est absolument sûr et le mécanique absolument fiable. Elle consiste à vérifier que chaque couche est adaptée : une porte solide, un cylindre bien monté, des autorisations propres, des appareils à jour et un plan B accessible.
Découvrir la gamme Nuki