Article

Comment choisir un service de confidentialité : ce qu'il faut regarder, pas le marketing

Il existe des centaines de services de confidentialité sur le marché, et presque tous promettent la même chose — « rapide, fiable, privé ». Quels sont les critères techniques et organisationnels qui comptent réellement, et comment les vérifier vous-même en 15 à 20 minutes sans vous fier aux slogans de la page d'accueil ?

Pourquoi un service de confidentialité est utile

Un service de confidentialité (VPN) chiffre le trafic entre votre appareil et le serveur auquel vous vous connectez. Cela ferme le segment le plus vulnérable du trajet — le réseau local : un routeur domestique, un café avec Wi-Fi ouvert, un point d'accès d'hôtel ou d'aéroport. Le propriétaire d'un tel réseau, ou quelqu'un connecté au même réseau, peut dans certaines conditions voir ou altérer un trafic non chiffré ; un VPN rend le contenu de la connexion illisible pour les nœuds intermédiaires. Pour en savoir plus sur les risques des réseaux ouverts et comment les réduire sans VPN, consultez notre article sur la protection de vos données sur le Wi-Fi public.

Un autre enjeu, distinct, est la confidentialité de la connexion elle-même vers des ressources professionnelles ou personnelles — par exemple lorsqu'un employé a besoin d'un accès à distance sécurisé aux services internes d'une entreprise, plutôt que d'un canal ouvert via le fournisseur d'accès.

Le protocole de chiffrement — par où commencer la vérification

Les caractéristiques techniques d'un service sont définies avant tout par le protocole sur lequel il repose. L'une des références modernes est WireGuard : selon la spécification officielle du protocole, il met en œuvre une variante simplifiée du framework Noise (Noise_IKpsk2_25519_ChaChaPoly_BLAKE2s), utilise Curve25519 pour l'échange de clés, ChaCha20-Poly1305 comme unique schéma de chiffrement authentifié, et BLAKE2s pour le hachage. Un détail important : le protocole ne permet pas de négocier les algorithmes « à la volée » — l'ensemble des primitives cryptographiques est fixe, ce qui simplifie les audits de code indépendants par rapport aux protocoles où le chiffrement est choisi dynamiquement.

Une base de code compacte (celle de WireGuard est d'un ordre de grandeur plus petite que les protocoles classiques) n'est pas un détail marketing — c'est un avantage pratique : moins de code à vérifier pour détecter des bugs, et une surface d'attaque plus réduite. AmneziaWG et les implémentations similaires sont des forks du même protocole, adaptés à des cas d'usage spécifiques, mais leur fondation cryptographique est commune.

Ce qu'il faut demander à un service avant de payer

  • Quel protocole est utilisé par défaut, et peut-on basculer vers une alternative.
  • Le développeur publie-t-il le code source des applications clientes — un code ouvert peut être vérifié, un code fermé doit être pris sur la confiance.
  • Le service a-t-il subi un audit technique indépendant, et un rapport est-il publié, même sous forme abrégée.

Politique de journalisation et juridiction

« Aucun journal » (« no logs ») est une phrase que presque tout le monde écrit, mais elle signifie des choses différentes selon les services. Il faut distinguer : les journaux de connexion (heure, volume de trafic, IP source) et les journaux d'activité (quelles adresses ont été visitées). L'absence de ces derniers est le seuil minimal de confiance, mais même cela doit être vérifié à l'aune du texte précis de la politique de confidentialité, pas d'un slogan de page d'accueil. Un bon signe est lorsque la politique liste directement quelles données techniques sont collectées pour faire fonctionner le service (par exemple, pour calculer la facturation) et exclut explicitement le contenu du trafic et l'historique de navigation. Une politique publique vague ou totalement absente est un motif de prudence, quoi qu'il en soit par ailleurs. Pour un exemple de formulation précise et non promotionnelle, consultez notre politique de confidentialité et la page sécurité et protocoles.

Compte et mot de passe — l'hygiène de base souvent négligée

Un protocole de chiffrement de canal robuste ne servira à rien si le compte du tableau de bord du service est compromis par un mot de passe faible. Les directives actuelles du NIST sur l'identité numérique (SP 800-63B) déplacent explicitement l'accent de la complexité du mot de passe vers sa longueur : pour une authentification à un seul facteur, un minimum de 15 caractères est recommandé, et les organisations ne devraient pas imposer des règles obligatoires comme « doit inclure un chiffre et un caractère spécial » — elles n'améliorent pas réellement la robustesse et rendent le mot de passe plus difficile à retenir. La norme n'exige plus non plus de changement périodique forcé du mot de passe en l'absence de signe de compromission.

Le point pratique à retenir : une longue phrase de passe générée et stockée dans un gestionnaire de mots de passe est plus robuste qu'un mot de passe court « complexe » retenu de mémoire. Le choix du gestionnaire lui-même est un sujet à part, traité dans notre article sur le choix d'un gestionnaire de mots de passe fiable. Dans la mesure du possible, vous devriez aussi activer l'authentification à deux facteurs pour le tableau de bord du service — une barrière distincte, indépendante du protocole de chiffrement du trafic.

Kill switch et comportement en cas de déconnexion

Le tunnel finit toujours par tomber, pour tout service — lors d'un changement de réseau, quand un téléphone passe en veille, quand un serveur est surchargé. La question est ce qui se passe à ce moment-là : si l'application repasse simplement à une connexion normale sans avertissement, le trafic part brièvement en clair, sans chiffrement. Un kill switch bloque tout le trafic jusqu'à ce que le tunnel soit rétabli — cela vaut la peine de le vérifier dans les paramètres de l'application avant de compter sur le service pour quoi que ce soit de sensible, pas après.

Appareils, plateformes et vitesse réelle

Un test concret compte plus que la liste des plateformes prises en charge sur le site web : installez l'application sur l'appareil que vous utiliserez réellement (téléphone, ordinateur portable), et évaluez la stabilité de la connexion sur plusieurs jours d'usage ordinaire, pas un essai de cinq minutes. La différence de latence et de vitesse entre les protocoles légers comme WireGuard et les implémentations plus anciennes et plus lourdes est généralement la plus visible sur les réseaux mobiles à signal instable — grâce à moins de vérifications de handshake et à une charge CPU plus faible sur l'appareil.

Si un service propose une période d'essai, c'est un bon moyen de vérifier tout ce qui précède selon vos propres conditions plutôt qu'à partir de la description du site. HamikVPN, par exemple, utilise un protocole basé sur WireGuard et propose un accès d'essai via une inscription dans le tableau de bord, ce qui permet d'évaluer la stabilité de la connexion sur votre propre appareil avant de payer un forfait.

Checklist : que vérifier en 15 minutes avant de choisir

  1. Ouvrez la page des protocoles sur le site du service — un protocole précis est-il nommé (WireGuard et ses dérivés constituent une bonne référence), ou la formulation reste-t-elle vague ?
  2. Lisez intégralement la politique de confidentialité et trouvez la section sur les journaux — pas un paragraphe de formules générales, mais une liste précise de ce qui n'est pas collecté.
  3. Vérifiez la présence d'un kill switch dans les paramètres de l'application et activez-le manuellement s'il est désactivé par défaut.
  4. Définissez un mot de passe long et unique pour votre tableau de bord à l'aide d'un gestionnaire de mots de passe, et activez l'authentification à deux facteurs si elle est disponible.
  5. Testez l'application sur un appareil réel pendant plusieurs jours, plutôt que de juger sur une seule mesure de vitesse.
  6. Vérifiez les tarifs et conditions de paiement en vigueur — par exemple sur la page des tarifs — avant de payer pour une longue période.
  7. Vérifiez si l'appareil que vous utilisez le plus souvent est pris en charge — pour Android, faites-le via la page de téléchargement de l'application.

En résumé

Aucun élément de cette liste ne remplace les autres : un protocole ouvert sans politique de journalisation claire ne donne pas une vue d'ensemble, et une politique équitable associée à une cryptographie faible est également une demi-mesure. La combinaison de détails techniques vérifiables — protocole, politique de données, comportement en cas de déconnexion, performance réelle sur votre propre appareil — est plus fiable que n'importe quelle promesse sur une page d'accueil. Pour en savoir plus sur l'hygiène numérique et la confidentialité, consultez la rubrique articles.

Envie de protéger votre connexion dès aujourd'hui ?
3 jours gratuits, sans carte bancaire
Essayer gratuitement

Questions fréquentes

Le chiffrement du trafic par un VPN garantit-il l'anonymat total en ligne ?
Non. Un VPN chiffre le canal entre votre appareil et le serveur et masque votre adresse IP source aux sites que vous visitez, mais il ne supprime pas les autres sources d'identification — cookies, empreinte du navigateur, connexion à des comptes de service. C'est une couche de protection parmi d'autres, pas une solution d'anonymat universelle.
Comment vérifier concrètement qu'un service ne conserve pas de journaux d'activité ?
Lisez intégralement la politique de confidentialité et cherchez une déclaration précise sur les données qui ne sont pas collectées — des formulations vagues sans détail valent moins qu'une liste explicite. Un signal supplémentaire, mais non absolu, est la publication d'un rapport d'audit indépendant, si le service en publie un.
Faut-il payer pour un service de confidentialité, ou une option gratuite suffit-elle ?
Cela dépend de l'usage. Pour une protection ponctuelle sur un réseau ouvert, de nombreuses options gratuites font très bien l'affaire, mais elles ont plus souvent une vitesse limitée, moins de serveurs et des politiques de données moins transparentes, le modèle de monétisation n'étant pas toujours évident. Pour un usage régulier et professionnel, une politique prévisible et un support technique comptent généralement plus qu'un prix nul.
Que faire si la vitesse chute brutalement après la connexion ?
Vérifiez d'abord quel protocole utilise la connexion — les protocoles légers comme WireGuard offrent généralement une latence plus faible que les implémentations plus anciennes. Essayez ensuite un autre serveur du même service et vérifiez si le problème apparaît sur différents réseaux (Wi-Fi domestique, données mobiles) avant de conclure que le service lui-même est en cause.