// CLUBIC — CYBERSECURITY
Ces mythes sur les VPN auxquels il est temps de tordre le cou une bonne fois pour toutes
À écouter les uns, impossible de naviguer tranquille sans VPN. À écouter les autres, l’outil ne sert plus à grand-chose. Entre les deux, les certitudes vont vite et les nuances beaucoup moins. Il était temps de détricoter tout cela.
Anonymat, chiffrement, sécurité, juridiction : à force d’approximations et de raccourcis, les contre-vérités sur les VPN circulent désormais comme des évidences. Sans verser dans l’excès inverse, il est plus que temps de remettre quelques notions à plat et de se pencher sur ce qu’ils savent réellement faire… ou pas.
C’est sans doute l’idée reçue la plus tenace. En faisant transiter votre connexion par l’un de ses serveurs, un VPN masque votre adresse IP publique aux sites consultés et empêche votre fournisseur d’accès à Internet de voir directement une partie des destinations auxquelles vous vous connectez. Mais cela ne veut pas dire que vous êtes anonyme. Pas du tout, même.
Connectez-vous à votre compte Google, Amazon ou Instagram et le service sait toujours qui vous êtes. Cookies, identifiants publicitaires et empreinte du navigateur peuvent également servir à reconnaître un appareil ou à relier plusieurs sessions. Le VPN ne fait pas disparaître les informations que vous communiquez vous-même aux sites, ni les autres traces qui permettent de vous identifier.
Il agit en revanche sur qui peut voir quoi. Votre FAI sait que vous utilisez un VPN, tandis que le fournisseur connaît au minimum l’adresse IP depuis laquelle vous vous connectez et peut, selon son infrastructure et sa politique de confidentialité, disposer d’autres métadonnées. La confidentialité gagnée d’un côté suppose donc d’accorder davantage de confiance à l’autre. Une histoire de vases communicants plutôt que de trou noir, en somme.
Les publicités pour les VPN adorent mettre en scène des Wi-Fi publics grouillant de pirates prêts à intercepter mots de passe, messages et coordonnées bancaires. Mais c’est oublier que le web d’aujourd’hui n’est plus celui d’il y a dix ans. HTTPS s’est très largement généralisé depuis le milieu des années 2010 et chiffre déjà la connexion entre votre navigateur et 90 % des sites web existants, empêchant un tiers sur le même réseau que vous ou votre FAI de lire le contenu de vos communications.
Pour autant, activer son VPN sur un Wi-Fi public n’est pas inutile, parole de l’ANSSI. HTTPS protège ce que vous échangez avec le site, mais l’opérateur du réseau, ou n’importe qui capable d’en observer le trafic, peut encore connaître les adresses IP contactées et, si vos requêtes DNS ne sont pas chiffrées, les noms de domaine auxquels vous accédez. Le VPN encapsule alors l’ensemble de ce trafic dans un tunnel chiffré jusqu’à son serveur de sortie, requêtes DNS comprises dans la plupart des cas, et protège également les échanges qui circuleraient encore sans chiffrement, mais jusqu’au serveur VPN seulement.
Alors oui. La gratuité doit effectivement pousser à regarder de près comment le service gagne sa vie. Des VPN gratuits se financent grâce à la publicité, à la collecte de données ou à des partenariats avec des tiers, et ce n’est un secret pour personne. En témoignent les scandales qui éclatent régulièrement, concernant parfois des applications téléchargées des millions de fois.
Mais gratuit ne signifie pas forcément douteux. Un éditeur peut très bien financer une offre gratuite limitée grâce aux abonnements de ses clients payants. À l’inverse, sortir sa carte bancaire ne garantit ni une application irréprochable, ni l’absence de trackers, ni une politique de journalisation satisfaisante.
Un VPN ne peut pas totalement échapper aux lois du réseau. Les données doivent être chiffrées, encapsulées, transiter par un serveur intermédiaire et parfois suivre un trajet plus long. Ces étapes peuvent réduire le débit, en particulier si le serveur auquel on se connecte est éloigné ou déjà très sollicité.