VPN traditionnel conservant les logs
Le fournisseur peut théoriquement relier votre identité (compte, paiement) à votre historique de navigation si les logs d'activité sont conservés.
Dropshare
Guide technique exhaustif : fondations cryptographiques, architecture réseau et garanties de confidentialité des solutions modernes.
Votre adresse IP publique révèle votre fournisseur d'accès (FAI), votre région géographique approximative, et permet la corrélation de vos activités en ligne sur différents sites.
Chaque fois que vous visitez un site (ex: github.com), votre appareil demande à un serveur DNS de résoudre ce nom en adresse IP. Si ces requêtes transitent hors du tunnel VPN, votre FAI voit exactement quels domaines vous consultez.
Même avec une IP masquée, votre navigateur expose des centaines de caractéristiques uniques : résolution d'écran, polices installées, extensions, Canvas/WebGL rendering, timezone, langue, User-Agent, etc.
Un adversaire avec visibilité globale (agences gouvernementales, opérateurs de backbone Internet) peut corréler les patterns de trafic entrant et sortant d'un VPN pour démasquer les utilisateurs.
WireGuard représente une rupture avec les protocoles VPN traditionnels (OpenVPN, IPSec). Développé par Jason A. Donenfeld, il compte environ 4 000 lignes de code contre 400 000+ pour OpenVPN.
QUIC (Quick UDP Internet Connections) est un protocole de transport développé initialement par Google, désormais standardisé par l'IETF (RFC 9000). HTTP/3 repose entièrement sur QUIC.
Dans les pays pratiquant la censure Internet (Chine, Iran, Russie, Turquie), les protocoles VPN standards sont détectés et bloqués par DPI (Deep Packet Inspection). L'obfuscation déguise le trafic VPN en HTTPS normal.
Protocole de transport développé par Tor Project. Randomise les patterns de paquets, ajoute du padding aléatoire, utilise des handshakes non-standards.
Proxy SOCKS5 chiffré créé en Chine. Utilise AEAD ciphers (ChaCha20-Poly1305, AES-256-GCM) et ressemble à du trafic HTTPS aléatoire.
Framework de proxy avancé avec support multi-protocoles. VLESS est une version allégée de VMess sans chiffrement legacy.
Enveloppe le trafic VPN dans une session TLS valide vers un domaine légitime (ex: microsoft.com, cloudflare.com).
Protocole Microsoft utilisant SSL/TLS sur port 443. Indistinguable du trafic HTTPS standard.
Méthode propriétaire développée par Mullvad pour contourner le blocage WireGuard en Chine et Iran. Ajoute une couche d'obfuscation légère sans sacrifier la performance.
Par défaut, les requêtes DNS transitent en clair sur le port 53, permettant au FAI d'espionner tous les sites que vous visitez. Les solutions modernes chiffrent ces requêtes.
RFC 8484. Encapsule les requêtes DNS dans HTTPS sur port 443.
RFC 7858. Chiffre DNS via TLS sur port dédié 853.
Route les requêtes DNS via le réseau Tor pour anonymat maximal.
Le principe fondamental : aucun serveur unique ne devrait connaître simultanément votre identité réelle ET votre destination finale. Le multihop distribue cette connaissance sur plusieurs nœuds dans différentes juridictions.
Votre trafic traverse deux serveurs VPN successifs avant d'atteindre Internet. Chaque serveur ne voit qu'une partie du puzzle.
Serveur 1 (Entrée)
Voit : Votre IP réelle
Ne voit pas : Destination finale
Serveur 2 (Sortie)
Voit : IP du Serveur 1, Destination
Ne voit pas : Votre IP réelle
Résultat
Impossible de lier
Vous → Destination
🟣 Mullvad
🔵 ProtonVPN
🟠 IVPN
🔷 NordVPN
Le réseau Tor a introduit le concept de routage en oignon : 3 nœuds successifs, chacun chiffrant une couche, ne connaissant que le nœud précédent et suivant.
Nœud d'Entrée
Connaît votre IP (mais pas la destination)
Nœud Relais
Pont anonyme (ne connaît ni l'IP, ni la destination)
Nœud de sortie
Connaît la destination (mais pas votre IP)
Protection Tor: Chaque nœud ne connaît que le précédent et le suivant. Aucun nœud unique ne peut lier votre IP réelle à votre destination finale.
Le nouveau Tor VPN ajoute 2 serveurs multihop après le circuit Tor standard. Sur iOS, Orbot (disponible aussi sur Android) reste à 3 couches.
Circuit Tor classique (Entrée → Relais → Sortie)
Serveur Tor VPN 1 - Voit l'IP du Nœud de sortie Tor, pas votre IP
Serveur Tor VPN 2 - Sortie finale, obfusquée pour cacher l'usage de Tor
| Caractéristique | Multihop (2 nœuds) | Tor (3 nœuds) | Tor VPN (5 couches) | NYM Mixnet |
|---|---|---|---|---|
| Latence typique | 40-80ms | 200-500ms | 300-700ms | 500ms-2s |
| Débit | 50-200 Mbps | 1-5 Mbps | 1-3 Mbps | 0.5-2 Mbps |
| Anonymat | ⭐⭐⭐⚪⚪ | ⭐⭐⭐⭐⚪ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Résistance corrélation | Faible | Moyenne | Forte | Maximale |
| Usage quotidien | ✅ Excellent | ⚠️ Acceptable | ⚠️ Limité | ❌ Non |
Cette démonstration interactive compare un VPN traditionnel qui peut logger vos activités avec des solutions respectueuses de la vie privée (Tor, Mullvad, ProtonVPN...) qui ne voient que du trafic chiffré anonyme.
Le fournisseur peut théoriquement relier votre identité (compte, paiement) à votre historique de navigation si les logs d'activité sont conservés.
Tor, Mullvad, ProtonVPN, Obscura, IVPN, NYM ne voient qu'une IP serveur et du trafic chiffré. Pas de corrélation possible avec votre identité réelle ou vos destinations.
Le Tor Project a compris dès le début qu'un réseau anonyme ne suffit pas si votre navigateur révèle votre identité via fingerprinting. Tor Browser est le résultat de 15+ ans de recherche en anti-tracking.
En 2023, Mullvad et le Tor Project ont collaboré pour créer Mullvad Browser : un fork de Tor Browser sans le réseau Tor, pensé pour être utilisé avec Mullvad VPN ou n'importe quel VPN de confiance.
"Sans le Tor Project et leur travail révolutionnaire sur Tor Browser, nous n'aurions jamais pu créer une solution de navigation aussi résistante au fingerprinting. Mullvad Browser est une reconnaissance de leur expertise en anti-tracking, adaptée à notre infrastructure VPN."
Chromium modifié avec protection tracking intégrée. Bloque pubs/trackers par défaut, randomise fingerprinting.
Firefox standard peut être durci manuellement pour approcher Tor Browser.
Extensions recommandées : Adguard blocker, uBlock Origin, Privacy Badger, Decentraleyes
Fork de Firefox préconfiguré pour la vie privée. Toutes les optimisations déjà actives.
La leçon de Tor/Mullvad Browser : un VPN sans protection navigateur ne protège que partiellement. Voici ce que tous les VPN devraient intégrer ou recommander :
Proposer un navigateur modifié (fork Tor Browser) ou recommander explicitement Mullvad Browser, même pour non-clients Mullvad.
Apps VPN devraient détecter et proposer d'installer automatiquement uBlock Origin, Privacy Badger dans le navigateur de l'utilisateur.
Implémenter une isolation par domaine au niveau VPN : chaque domaine via une IP de sortie différente (rotate automatique).
Comprendre ce que chaque acteur peut voir dans différentes configurations est essentiel pour choisir la bonne solution. Voici une matrice exhaustive.
Vous
Réseau Tor
Site Web
Vous
VPN (RAM-only)
Internet
| Acteur | Sans VPN | VPN Standard | VPN No-Logs (Mullvad/IVPN) |
VPN → Tor | Tor Browser | NYM Mixnet |
|---|---|---|---|---|---|---|
| 🏢 Votre FAI |
✅ Votre IP ✅ Sites visités (DNS) ✅ Horaires/Volume |
✅ IP ✅ Connexion VPN ❌ Sites |
✅ IP ✅ Connexion VPN ❌ Sites |
✅ IP ✅ Connexion VPN ❌ Tor/Sites |
✅ IP ✅ Connexion Tor ❌ Sites |
✅ IP ✅ Trafic chiffré ❌ Tout le reste |
| 🛡️ Fournisseur VPN | X |
✅ Votre IP ✅ Compte/Paiement ⚠️ Sites (si logs) |
⚠️ Votre IP (temp) ❌ Identité réelle ❌ Sites (no-logs) |
⚠️ IP (temp) ✅ Connexion Tor ❌ Sites |
X | X |
| 🧅 Réseau Tor | X | X | X |
✅ IP VPN (entrée) ❌ Votre IP réelle ⚠️ Sites (exit node) |
✅ Votre IP (entrée) ❌ Corrélation ⚠️ Sites (exit) |
X |
| 🌐 Sites Web |
✅ Votre IP ✅ Fingerprint ✅ Cookies |
✅ IP VPN ✅ Fingerprint ✅ Cookies |
✅ IP VPN ✅ Fingerprint ✅ Cookies |
✅ IP Tor (exit) ⚠️ Fingerprint ✅ Cookies |
✅ IP Tor ❌ Fingerprint unique ⚠️ Cookies (isolés) |
✅ IP sortie mixnet ⚠️ Fingerprint ✅ Cookies |
| 👁️ Adversaire Global (NSA, GCHQ) |
✅ Tout visible ✅ Corrélation facile |
✅ Corrélation possible ⚠️ Juridiction VPN |
⚠️ Corrélation difficile ❌ Logs inexistants |
⚠️ Corrélation très difficile ✅ Multi-juridiction |
⚠️ Corrélation difficile ⚠️ Attaques timing |
❌ Corrélation impossible ✅ Mixing cryptographique |
L'emplacement légal du fournisseur VPN détermine quelles lois s'appliquent et quelles demandes gouvernementales il doit honorer.
💡 Réalité : Même dans les "mauvaises" juridictions (à risque), un VPN avec architecture no-logs vérifiée ne peut pas fournir ce qu'il n'a pas. Les saisies de serveurs Mullvad, ProtonVPN et ExpressVPN lors des audits (internes et externes) n'ont révélé aucune donnée utilisateur exploitable.
Aucune IP source, aucun timestamp, aucune requête DNS, aucun log de bande passante.
Les infrastructures de ces entreprises sont conçues pour l'amnésie numérique.
⚠️ Un VPN n'est pas une solution miracle d'anonymat
Le marketing VPN fait croire que vous êtes "invisible en ligne". C'est faux. Voici la réalité technique des limites intrinsèques.
Les cookies persistent même avec VPN. Si vous êtes connecté à Google/Facebook, ils vous trackent sur tous les sites partenaires via leurs pixels.
Se connecter à Gmail, Amazon, ou tout compte révèle votre identité. Le VPN masque votre IP mais pas votre login.
Votre navigateur expose des centaines de caractéristiques uniques (résolution, polices, GPU, Canvas...). Un VPN ne change rien à cela.
Les apps mobiles ont des identifiants publicitaires (IDFA sur iOS, AAID sur Android) qui vous trackent indépendamment de l'IP.
Un adversaire qui surveille l'entrée ET la sortie de votre trafic (NSA, GCHQ) peut corréler les patterns temporels et vous identifier malgré le VPN.
Un VPN ne protège pas contre les logiciels malveillants téléchargés ou les arnaques par email/SMS.
Tor Browser, Mullvad Browser, LibreWolf neutralisent le fingerprinting.
• uBlock Origin : Bloque trackers/pubs
• Privacy Badger : Anti-tracking intelligent
• Cookie AutoDelete : Supprime cookies après fermeture onglet
• Decentraleyes : CDN local anti-tracking
AdGuard Desktop/Mobile (app complète payante) : Bloque pubs/trackers système-wide, pas juste navigateur. Filtrage DNS avancé, protection HTTPS, anti-phishing.
Extension navigateur gratuite disponible mais moins complète (pas de filtrage système).
Firefox Multi-Account Containers : Isole cookies par contexte (Travail, Personnel, Shopping...). Google ne voit pas votre navigation Amazon.
iOS : Désactiver "Suivi publicitaire"
Android : Réinitialiser AAID, opt-out personnalisation
Les serveurs modernes n'ont aucun disque dur. Tout tourne en RAM. En cas de saisie, coupure électrique ou reboot : toutes les données sont perdues instantanément.
Les VPN sérieux publient audits indépendants et rendent leur code open-source.
Open Source Complet :
Audits Publics :
Un warrant canary est une déclaration périodique affirmant qu'aucune demande gouvernementale secrète n'a été reçue. Si la déclaration disparaît, c'est un signal indirect.
🏢 Co-location (Location):
🖥️ Bare Metal (Propriété):
| VPN Provider | Protocoles | Versions TLS/Crypto | OS Support |
|---|---|---|---|
| Mullvad |
WireGuard (LWO) OpenVPN (TCP/UDP) Bridges |
TLS 1.3 AES-256-GCM ChaCha20-Poly1305 |
Linux, Windows, macOS iOS, Android Routers |
| ProtonVPN |
WireGuard OpenVPN IKEv2/IPSec Stealth (obfuscation) |
TLS 1.3 AES-256 X25519 |
Tous OS majeurs Android TV Chromebook |
| IVPN |
WireGuard OpenVPN Multi-hop |
TLS 1.3 ChaCha20-Poly1305 |
Linux, Windows, macOS iOS, Android |
| AdGuard VPN |
Proprietary protocol WireGuard IPSec |
TLS 1.3 AES-256 |
Tous OS Extensions navigateur App + Browser |
| NYM VPN |
Mixnet (Sphinx) WireGuard backend SOCKS5 proxy |
Sphinx encryption Curve25519 ChaCha20 |
Linux, macOS Windows (beta) CLI tools |
| Obscura |
WireGuard QUIC optional Multi-hop |
TLS 1.3 ChaCha20-Poly1305 Inspired by Mullvad |
Linux, Windows, macOS Mobile apps |
Technologie expérimentale de Mullvad pour contrer l'analyse de trafic par IA. Ajoute du padding et du bruit aléatoire pour masquer les patterns de trafic distinctifs.
Serveurs intermédiaires pour contourner le blocage WireGuard dans les pays censurés.
Configuration manuelle permettant de chaîner jusqu'à 5 serveurs. Chaque utilisateur choisit son propre circuit.
DNS chiffré intégré avec blocage optionnel des trackers, malware, publicités. Tout dans le tunnel VPN.
"Nous ne faisons pas de VPN pour gagner de l'argent. Nous faisons du VPN parce que nous croyons que la vie privée est un droit fondamental. Chaque fonctionnalité que nous ajoutons doit servir cet objectif, pas les statistiques marketing. Tor Project a montré la voie avec le routage en oignon — nous adaptons ces principes à l'infrastructure VPN moderne."
Serveurs d'entrée situés uniquement dans des juridictions privacy-friendly (Suisse, Islande, Suède) avant sortie mondiale.
Connexion automatique au réseau Tor après le tunnel VPN. Un clic pour activer.
Blocage au niveau DNS des malwares, trackers, publicités. 3 niveaux disponibles.
Depuis 2024, ProtonVPN accepte Monero (XMR), la crypto la plus anonyme, en plus de Bitcoin.
"Le Tor Project a démontré qu'un anonymat réel nécessite une distribution de confiance sur plusieurs nœuds et juridictions. Notre architecture Secure Core applique ce principe au VPN : même si un serveur est compromis, la chaîne complète reste protégée. Nous devons beaucoup à leur recherche pionnière."
IVPN publie tout : apps, serveurs, infrastructure. Auditable par n'importe qui.
Système de blocage DNS intégré, open-source, avec listes personnalisables.
Configuration multi-hop disponible sur tous les plans (pas de surcoût).
AdGuard propose deux produits avec des capacités différentes.
📱 Application Desktop/Mobile
🌐 Extension Navigateur
AdGuard a développé son propre protocole VPN optimisé pour vitesse + sécurité.
DNS chiffré gratuit, utilisable même sans VPN AdGuard.
NYM n'est pas un VPN classique mais un réseau de mixage décentralisé. Chaque paquet est mélangé cryptographiquement avec ceux d'autres utilisateurs.
Les nœuds du réseau sont incités par des tokens NYM. Pas d'entreprise centrale contrôlant l'infrastructure.
NYM n'est pas pour le streaming Netflix. C'est pour la communication ultra-sensible.
Vous
Réseau Tor (3 nœuds)
Sites finaux
FAI voit : Connexion à Tor (première IP) | Site voit : Troisième IP de Tor
Vous (Toutes les apps)
Réseau Tor (3 nœuds)
Tor VPN multihop (×2)
Sites finaux
FAI voit : Connexion à Tor | Site voit : Dernière IP Tor VPN (usage Tor masqué)
Vous
VPN Standard
Réseau Tor
Sites finaux
FAI voit : VPN | VPN voit : Tor | Site voit : IP Tor (FAI ne voit pas usage Tor)
Vous
VPN (ProtonVPN, NordVPN)
Réseau Tor
Sites finaux
FAI voit : VPN | Site voit : IP Tor | VPN gère connexion Tor automatiquement
Cette documentation ne fait pas de marketing. Elle expose les réalités techniques des VPN modernes : leurs forces, leurs limitations intrinsèques, et leur place dans un écosystème de sécurité complet. Les solutions présentées (Tor, Mullvad, ProtonVPN, IVPN, AdGuard, NYM, Obscura) ont été choisies pour leur transparence technique, leurs audits publics, et leur respect démontrable de la vie privée.
Sans le travail pionnier du Tor Project sur le routage en oignon et l'anti-fingerprinting, aucune des solutions modernes n'existerait. Mullvad, Obscura, ProtonVPN et IVPN reconnaissent ouvertement cette dette technique. Cette page documente cet héritage et son évolution vers l'infrastructure VPN contemporaine.