Utiliser un VPN en ligne sans fuite

Une solution en ligne mal utilisée donne une fausse impression de protection. Voici les fuites qui trahissent l'adresse réelle et comment les vérifier.

Accueil › Usage sûr

Un proxy web ou une extension activés ne garantissent pas que l'adresse réelle est masquée. Plusieurs canaux peuvent la révéler, et le plus trompeur est le cadenas du navigateur. Cette page liste ces canaux et donne une méthode de vérification. Elle prolonge la présentation des formes de VPN en ligne sur le volet pratique.

Le cadenas de la page n'est pas le chiffrement du trafic

Quand vous ouvrez la page d'un proxy web, le navigateur affiche un cadenas : la connexion à cette page est chiffrée. Cela ne dit rien du reste. Le trafic entre le serveur proxy et le site que vous consultez dépend du site (HTTPS ou non), et une fois chez le proxy, tout est déchiffré et visible pour son opérateur. Le cadenas rassure sur le mauvais maillon.

Il y a même un cas où le cadenas est trompeur dans l'autre sens : certains proxys présentent leur propre certificat pour les sites consultés, ce qui leur permet de lire le contenu chiffré qui transite. Le navigateur affiche alors un cadenas valide alors que l'opérateur du proxy voit tout. C'est indétectable pour l'utilisateur sans vérifier manuellement l'autorité qui a émis le certificat.

La fuite DNS

Avant de contacter un site, votre appareil demande à un résolveur DNS de traduire son nom en adresse. Un proxy web ne prend généralement pas en charge cette étape : la requête part vers le résolveur configuré sur votre réseau, celui du fournisseur d'accès ou du point Wi-Fi. L'adresse IP affichée au site est alors celle du proxy, mais la liste des domaines que vous cherchez à joindre reste visible pour l'opérateur du réseau. Une extension bien conçue force le DNS dans son tunnel ; un proxy web, rarement.

La fuite WebRTC

WebRTC est une technologie intégrée aux navigateurs pour les communications en temps réel. Elle peut, via une requête à un serveur dit STUN, obtenir les adresses IP locales et parfois publiques de l'appareil, indépendamment du proxy configuré. Un site — ou un script inséré dans une page réaffichée par un proxy — peut lire ces adresses. C'est l'une des fuites les plus courantes derrière un proxy ou une extension. Les navigateurs proposent un réglage ou une extension pour la limiter.

Le navigateur seul est couvert

Une solution en ligne n'agit que dans le navigateur, et parfois seulement dans un onglet. Tout le reste sort directement : un client de messagerie, une application de discussion, un logiciel de synchronisation, les mises à jour du système. Si l'objectif est de masquer l'adresse pour l'ensemble de l'activité, une solution en ligne ne suffit pas — il faut un client installé, comme l'explique la page sur le proxy web et le vrai VPN.

Ce point est facile à oublier parce que rien ne le signale : le navigateur affiche l'adresse du proxy, on en conclut que « le VPN marche », alors qu'une application ouverte en arrière-plan continue de communiquer avec l'adresse réelle sans le moindre indicateur.

Ne jamais faire

Ne pas se connecter à un compte sensible — banque, messagerie principale, administration — via un proxy web. L'opérateur du proxy voit passer en clair tout ce qui transite par sa page, y compris les identifiants saisis. Pour ces usages, une connexion directe en HTTPS est plus sûre qu'un proxy dont on ignore qui le tient.

Les scripts et publicités injectés

Un proxy web gratuit se rémunère souvent en modifiant les pages qu'il réaffiche : insertion de bannières, remplacement de publicités existantes, ajout de scripts de mesure, parfois réécriture de liens vers des versions affiliées. Ces ajouts ralentissent la navigation, exposent à des traceurs supplémentaires, et dans les cas les plus graves peuvent servir à collecter ce qui est saisi dans les formulaires. Un service qui affiche beaucoup de publicité est un service dont le modèle repose sur l'exploitation du trafic.

Le signe qui doit alerter : la page réaffichée par le proxy ne ressemble pas exactement à l'original — polices différentes, encarts en trop, redirections vers des pages inattendues, demandes d'autorisation de notifications. Chacun de ces écarts indique que le proxy intervient sur le contenu, et non qu'il se contente de le relayer.

L'adresse partagée : un atout et un problème

Les services en ligne, surtout gratuits, font passer de nombreux utilisateurs par les mêmes adresses IP. C'est un atout pour se fondre dans la masse : un site voit beaucoup de monde derrière la même adresse, ce qui rend difficile de vous distinguer. Mais c'est aussi un handicap. Ces adresses sont connues des sites, qui les classent comme « trafic de datacenter » ou « proxy » et leur imposent des vérifications supplémentaires — tests anti-robot à répétition, blocage pur et simple des connexions, refus de créer un compte. Une adresse trop utilisée par des tiers pour des usages abusifs se retrouve sur des listes de blocage, et vous en héritez le temps de votre session.

L'IP n'est pas le seul identifiant

Même avec l'adresse masquée, plusieurs signaux permettent de vous reconnaître. L'empreinte du navigateur — combinaison de la version, des polices, de la résolution, des paramètres — est souvent assez unique pour suivre une personne d'une session à l'autre. Les cookies déjà présents continuent de fonctionner. Et la corrélation temporelle — le fait que votre connexion au service et l'activité observée à la sortie coïncident — reste possible pour un observateur qui verrait les deux bouts. Un proxy ou un VPN en ligne masque une adresse ; il ne remet pas à zéro votre identité numérique.

Tester en quelques minutes

Réglages qui réduisent les fuites

Ce que ces précautions ne corrigent pas

Aucun réglage ne transforme un proxy web en outil de confidentialité complet. Le trafic reste visible pour l'opérateur, le périmètre reste limité au navigateur, et la confiance repose entièrement sur un acteur souvent anonyme. Ces précautions réduisent les fuites accidentelles ; elles ne remplacent pas le choix d'un service sérieux, ni le passage à un client installé quand l'usage le justifie. Ce dernier arbitrage est traité dans la page sur le moment où un VPN en ligne suffit.