Dropshare Logo

Dropshare

🛡️

Architecture VPN Moderne

Guide technique exhaustif : fondations cryptographiques, architecture réseau et garanties de confidentialité des solutions modernes.

⚠️ Note technique : Ce document détaille les implémentations concrètes et les modèles de menace réalistes, basés sur des audits publics et la documentation technique.
1

Comprendre la Confidentialité VPN

🌐 Adresses IP & Géolocalisation

Votre adresse IP publique révèle votre fournisseur d'accès (FAI), votre région géographique approximative, et permet la corrélation de vos activités en ligne sur différents sites.

Ce qu'un VPN fait : Remplace votre IP réelle par celle du serveur de sortie, masquant ainsi votre identité FAI et votre localisation aux sites que vous visitez.
Ce qu'un VPN ne fait pas : Ne protège pas contre les fuites WebRTC, les cookies persistants, ou les techniques de fingerprinting avancées qui peuvent vous réidentifier sans connaître votre IP.

🔍 DNS Leaks (Fuites DNS)

Chaque fois que vous visitez un site (ex: github.com), votre appareil demande à un serveur DNS de résoudre ce nom en adresse IP. Si ces requêtes transitent hors du tunnel VPN, votre FAI voit exactement quels domaines vous consultez.

  • DNS dans le tunnel : Mullvad, Obscura, ProtonVPN, IVPN forcent toutes les requêtes DNS à transiter par le tunnel chiffré
  • DNS-over-HTTPS (DoH) : Chiffre les requêtes DNS en HTTPS pour éviter l'inspection par le FAI
  • DNS-over-TLS (DoT) : Similaire à DoH mais utilise TLS directement sur le port 853
  • DNS-over-Tor : Tor Browser et certaines configurations avancées routent les requêtes DNS via le réseau Tor pour un anonymat maximal
# Vérifier les fuites DNS dig +short myip.opendns.com @resolver1.opendns.com

🖐️ Browser Fingerprinting

Même avec une IP masquée, votre navigateur expose des centaines de caractéristiques uniques : résolution d'écran, polices installées, extensions, Canvas/WebGL rendering, timezone, langue, User-Agent, etc.

🛡️ Protection active :
  • Tor Browser : Uniformise tous les attributs, désactive APIs dangereuses
  • Mullvad Browser : Fork de Tor Browser sans réseau Tor, garde tout l'anti-fingerprinting
  • Firefox : Résistance au fingerprinting activable via privacy.resistFingerprinting
  • Brave : Randomisation de canvas, blocage des trackers intégré
⚠️ Ce qu'un VPN seul ne fait pas :
  • Ne modifie pas le User-Agent de votre navigateur
  • Ne bloque pas les Canvas fingerprints
  • Ne désactive pas WebRTC (qui peut fuiter votre IP locale)
  • Ne protège pas des supercookies ou tracking ETags

⏱️ Attaques de Corrélation Temporelle & Réseau

Un adversaire avec visibilité globale (agences gouvernementales, opérateurs de backbone Internet) peut corréler les patterns de trafic entrant et sortant d'un VPN pour démasquer les utilisateurs.

Vecteurs d'attaque :

  • • Timing analysis : Mesurer les latences entrée/sortie
  • • Packet size correlation : Patterns distinctifs de tailles de paquets
  • • Traffic volume : Corrélation de volume de données
  • • Website fingerprinting : Identifier les sites visités par patterns de trafic

Contre-mesures :

  • • Padding : Ajout de données aléatoires (Tor, NYM Mixnet)
  • • Constant-rate shaping : Trafic à débit constant
  • • Multihop : Distribution de la confiance sur plusieurs juridictions
  • • Mixnets : Mélange cryptographique du trafic (NYM)
2

Fondations Cryptographiques Modernes

🔐 WireGuard : Révolution Protocolaire

WireGuard représente une rupture avec les protocoles VPN traditionnels (OpenVPN, IPSec). Développé par Jason A. Donenfeld, il compte environ 4 000 lignes de code contre 400 000+ pour OpenVPN.

Cryptographie :

  • • ChaCha20-Poly1305 : Chiffrement symétrique authentifié
  • • Curve25519 : Échange de clés ECDH
  • • BLAKE2s : Fonction de hachage
  • • Noise Protocol Framework : Handshake cryptographique
  • • SipHash : Fonction de hachage pour tables de hachage

Avantages :

  • • Performance : 15-20% plus rapide que OpenVPN
  • • Batterie : Consommation réduite sur mobile
  • • Roaming : Reconnexion transparente (IP change)
  • • Auditabilité : Code minimal = surface d'attaque réduite
  • • Intégration noyau : Linux kernel depuis 5.6
# Structure d'une clé WireGuard (base64 de 44 caractères) PrivateKey = YAnz5TF+lXXJte14tji3zlMNftft3YLD5Q+JBT6OSKE= PublicKey = HIgo9xNzJMWLKASShiTqIybxZ0U3wGLiUeJ1PKf8ykw= # Configuration minimale [Interface] PrivateKey = Address = 10.0.0.2/24 [Peer] PublicKey = Endpoint = vpn.example.com:51820 AllowedIPs = 0.0.0.0/0
⚠️ Limitation WireGuard : Le protocole stocke les clés publiques associées aux adresses IP. Pour l'anonymat strict, des couches supplémentaires sont nécessaires (rotation de clés, comptes anonymes, pas de logs).

⚡ QUIC : UDP Moderne avec TLS 1.3 Intégré

QUIC (Quick UDP Internet Connections) est un protocole de transport développé initialement par Google, désormais standardisé par l'IETF (RFC 9000). HTTP/3 repose entièrement sur QUIC.

Caractéristiques :

  • • Transport UDP : Évite le blocage TCP
  • • TLS 1.3 natif : Chiffrement obligatoire
  • • Multiplexing : Plusieurs streams sans head-of-line blocking
  • • 0-RTT : Reconnexion instantanée avec session cache
  • • Migration de connexion : Changement d'IP transparent

Usage VPN :

  • • Anti-throttling : DPI classique ne reconnaît pas le trafic
  • • Contournement censure : Ressemble au trafic HTTPS standard
  • • Performance mobile : Résistance aux changements réseau
  • • Mullvad QUIC mode : WireGuard over QUIC disponible
🎯 ProtonVPN, Mullvad et AdGuard VPN implémentent des modes QUIC pour contourner les blocages DPI sophistiqués. Le trafic devient indistinguable d'une session HTTPS/3 classique.

🎭 Techniques d'Obfuscation

Dans les pays pratiquant la censure Internet (Chine, Iran, Russie, Turquie), les protocoles VPN standards sont détectés et bloqués par DPI (Deep Packet Inspection). L'obfuscation déguise le trafic VPN en HTTPS normal.

🔹 Obfs4 (Obfuscated Fourth)

Protocole de transport développé par Tor Project. Randomise les patterns de paquets, ajoute du padding aléatoire, utilise des handshakes non-standards.

  • • Utilisé par : Tor bridges, Psiphon, Lantern
  • • Efficace contre : DPI chinois (Great Firewall)

🔹 Shadowsocks

Proxy SOCKS5 chiffré créé en Chine. Utilise AEAD ciphers (ChaCha20-Poly1305, AES-256-GCM) et ressemble à du trafic HTTPS aléatoire.

  • • Outline by Jigsaw (Google) utilise Shadowsocks
  • • Modes : shadowsocks-libev, shadowsocks-rust, v2ray-plugin

🔹 V2Ray / VLESS

Framework de proxy avancé avec support multi-protocoles. VLESS est une version allégée de VMess sans chiffrement legacy.

  • • Transport : WebSocket, HTTP/2, gRPC, QUIC
  • • Obfuscation : TLS camouflage avec SNI valide
  • • Utilisé par : Plusieurs VPN chinois, services self-hosted

🔹 Camouflage TLS / SNI Spoofing

Enveloppe le trafic VPN dans une session TLS valide vers un domaine légitime (ex: microsoft.com, cloudflare.com).

  • • ESNI/ECH (Encrypted SNI/ClientHello) : Chiffre le nom de domaine visité
  • • ProtonVPN Stealth : Mode obfuscation TLS
  • • NordVPN Obfuscated : XOR obfuscation + TLS wrapper

🔹 SSTP (Secure Socket Tunneling Protocol)

Protocole Microsoft utilisant SSL/TLS sur port 443. Indistinguable du trafic HTTPS standard.

  • • Avantage : Traverse presque tous les firewalls
  • • Inconvénient : Propriétaire Microsoft, moins performant
  • • Supporté par : VyprVPN, Hide.me, Perfect Privacy

🔹 Mullvad LWO (Lightweight Obfuscation)

Méthode propriétaire développée par Mullvad pour contourner le blocage WireGuard en Chine et Iran. Ajoute une couche d'obfuscation légère sans sacrifier la performance.

  • • Spécifique Mullvad : Non disponible ailleurs pour le moment
  • • Performance : Impact minimal (~5% overhead)
  • • Transparent : Activation automatique si blocage détecté
# Exemple de configuration V2Ray avec VLESS + TLS { "inbounds": [{ "port": 443, "protocol": "vless", "settings": { "clients": [{"id": "uuid-here"}], "decryption": "none" }, "streamSettings": { "network": "ws", "security": "tls", "wsSettings": {"path": "/api"}, "tlsSettings": {"serverName": "legitimate-domain.com"} } }] }

🌐 DNS Privé : DoH, DoT, DNS-over-Tor

Par défaut, les requêtes DNS transitent en clair sur le port 53, permettant au FAI d'espionner tous les sites que vous visitez. Les solutions modernes chiffrent ces requêtes.

DNS-over-HTTPS (DoH)

RFC 8484. Encapsule les requêtes DNS dans HTTPS sur port 443.

  • • Firefox : DoH par défaut (Cloudflare 1.1.1.1)
  • • Chrome : DoH automatique si supporté par DNS actuel
  • • AdGuard DNS : dns.adguard-dns.com/dns-query

DNS-over-TLS (DoT)

RFC 7858. Chiffre DNS via TLS sur port dédié 853.

  • • Android 9+ : DoT natif dans paramètres
  • • Quad9 : dns.quad9.net:853
  • • Plus facile à bloquer que DoH (port dédié)

DNS-over-Tor

Route les requêtes DNS via le réseau Tor pour anonymat maximal.

  • • Tor Browser : Automatique
  • • Tails OS : Tout le trafic DNS via Tor
  • • Latence élevée mais anonymat garanti
🎯 Implémentations VPN :
  • Mullvad : DNS intégré chiffré dans le tunnel, blocage des trackers/malware optionnel
  • ProtonVPN : NetShield (blocage DNS malware/ads/trackers)
  • IVPN : DNS AntiTracker intégré
  • AdGuard VPN : Intégration native avec AdGuard DNS (blocage pub/trackers)
  • NYM VPN : DNS routé via mixnet pour anonymat maximum
3

Multihop & Triple-Hop : Distribution de la Confiance

Le principe fondamental : aucun serveur unique ne devrait connaître simultanément votre identité réelle ET votre destination finale. Le multihop distribue cette connaissance sur plusieurs nœuds dans différentes juridictions.

🔗 Multihop Standard (Double VPN)

Votre trafic traverse deux serveurs VPN successifs avant d'atteindre Internet. Chaque serveur ne voit qu'une partie du puzzle.

Serveur 1 (Entrée)

Voit : Votre IP réelle
Ne voit pas : Destination finale

Serveur 2 (Sortie)

Voit : IP du Serveur 1, Destination
Ne voit pas : Votre IP réelle

Résultat

Impossible de lier
Vous → Destination

Fournisseurs avec Multihop :

🟣 Mullvad

  • • Jusqu'à 5 sauts configurables
  • • Sélection manuelle des pays
  • • Compatible WireGuard + OpenVPN

🔵 ProtonVPN

  • • Secure Core (Suisse/Islande/Suède → Sortie)
  • • Serveurs entrée en juridictions fortes
  • • Compatible Tor over VPN

🟠 IVPN

  • • Multi-hop sur tous les plans
  • • Configuration flexible
  • • Open source complet

🔷 NordVPN

  • • Double VPN préconfigurés
  • • Combinaisons fixes (ex: USA→UK)
  • • Obfuscation + Multihop possible
⚠️ Impact performance : Chaque saut ajoute ~20-40ms de latence et réduit le débit d'environ 30-50%. Pour navigation normale, acceptable. Pour streaming 4K ou gaming, pénalisant.

🧅 Triple-Hop : L'Héritage du Routage en Oignon (Tor)

Le réseau Tor a introduit le concept de routage en oignon : 3 nœuds successifs, chacun chiffrant une couche, ne connaissant que le nœud précédent et suivant.

🧅 Tor Browser (3 couches standard)

Tor Entrée

Nœud d'Entrée

Connaît votre IP (mais pas la destination)

→
Tor Relais

Nœud Relais

Pont anonyme (ne connaît ni l'IP, ni la destination)

→
Tor Sortie

Nœud de sortie

Connaît la destination (mais pas votre IP)

Protection Tor: Chaque nœud ne connaît que le précédent et le suivant. Aucun nœud unique ne peut lier votre IP réelle à votre destination finale.

🔐 Tor VPN (5 couches - Bêta pour Android uniquement)

Le nouveau Tor VPN ajoute 2 serveurs multihop après le circuit Tor standard. Sur iOS, Orbot (disponible aussi sur Android) reste à 3 couches.

1-3

Circuit Tor classique (Entrée → Relais → Sortie)

4

Serveur Tor VPN 1 - Voit l'IP du Nœud de sortie Tor, pas votre IP

5

Serveur Tor VPN 2 - Sortie finale, obfusquée pour cacher l'usage de Tor

🎯 Avantages du Triple-Hop :
  • Résistance à la compromission : Un nœud malveillant ne suffit pas
  • Anonymat juridictionnel : Nœuds dans pays différents = pas de coopération facile
  • Protection contre corrélation temps : Les délais entre nœuds compliquent l'analyse
⚠️ Coût : Latence typique de 200-500ms pour Tor (vs 20-50ms pour VPN standard). Débit limité à ~1-3 Mbps en pratique. Inadapté pour streaming mais parfait pour navigation anonyme et communication sensible.

📊 Comparaison Multihop vs Triple-Hop vs Mixnet

Caractéristique Multihop (2 nœuds) Tor (3 nœuds) Tor VPN (5 couches) NYM Mixnet
Latence typique 40-80ms 200-500ms 300-700ms 500ms-2s
Débit 50-200 Mbps 1-5 Mbps 1-3 Mbps 0.5-2 Mbps
Anonymat ⭐⭐⭐⚪⚪ ⭐⭐⭐⭐⚪ ⭐⭐⭐⭐⭐ ⭐⭐⭐⭐⭐
Résistance corrélation Faible Moyenne Forte Maximale
Usage quotidien ✅ Excellent ⚠️ Acceptable ⚠️ Limité ❌ Non

4

Visualisation : Ce Que Votre VPN Voit Vraiment

Cette démonstration interactive compare un VPN traditionnel qui peut logger vos activités avec des solutions respectueuses de la vie privée (Tor, Mullvad, ProtonVPN...) qui ne voient que du trafic chiffré anonyme.

Journalisation potentielle

VPN traditionnel conservant les logs

Le fournisseur peut théoriquement relier votre identité (compte, paiement) à votre historique de navigation si les logs d'activité sont conservés.

Pensé pour la vie privée

Solutions privacy-first

Tor, Mullvad, ProtonVPN, Obscura, IVPN, NYM ne voient qu'une IP serveur et du trafic chiffré. Pas de corrélation possible avec votre identité réelle ou vos destinations.

  • VPN traditionnel : Connaît votre nom, email, carte bancaire, IP réelle, et tous les sites visités. Si contraints légalement, peuvent fournir ces données.


  • Solutions no-logs : Ne stockent pas d'historique de navigation, utilisent des comptes anonymes (numéros aléatoires), acceptent crypto/cash, ne peuvent pas lier activité → identité même sous contrainte.
  • 5

    Tor Browser & Mullvad Browser : Anti-Fingerprinting

    🦊 L'Héritage de Tor : Pourquoi le Navigateur Compte Autant que le Réseau

    Le Tor Project a compris dès le début qu'un réseau anonyme ne suffit pas si votre navigateur révèle votre identité via fingerprinting. Tor Browser est le résultat de 15+ ans de recherche en anti-tracking.

    🛡️ Protections Tor Browser :

    • • User-Agent uniformisé : Tous les utilisateurs apparaissent identiques
    • • Résolution fixe : Fenêtre arrondie à des paliers standards (1000x800, 1200x900...)
    • • Canvas/WebGL bloqués : APIs de fingerprinting désactivées
    • • JavaScript limité : Niveau de sécurité configurable (Standard/Safer/Safest)
    • • Isolation par domaine : Chaque site = circuit Tor séparé
    • • Pas de WebRTC : Pas de fuite d'IP locale
    • • NoScript intégré : Contrôle fin des scripts
    • • HTTPS-Only : Mode HTTPS exclusif

    🔍 Ce que Tor Browser cache :

    • • Timezone : Toujours UTC
    • • Polices : Liste de polices limitée et identique
    • • Plugins : Flash, Java, etc. désactivés
    • • Extensions : Aucune (sauf NoScript/HTTPS-Everywhere préinstallés)
    • • Résolution écran : Normalisée
    • • Langue : Anglais par défaut
    • • Audio/Video APIs : Limités
    • • Battery Status : Bloqué
    // Exemple de fingerprinting que Tor Browser neutralise navigator.userAgent // → Tous identiques screen.width, screen.height // → Arrondis à paliers canvas.toDataURL() // → Bloqué ou renvoie bruit aléatoire navigator.getBattery() // → undefined

    🦆 Mullvad Browser : Tor Sans le Réseau Tor

    En 2023, Mullvad et le Tor Project ont collaboré pour créer Mullvad Browser : un fork de Tor Browser sans le réseau Tor, pensé pour être utilisé avec Mullvad VPN ou n'importe quel VPN de confiance.

    🤝 Citation officielle de Mullvad :

    "Sans le Tor Project et leur travail révolutionnaire sur Tor Browser, nous n'aurions jamais pu créer une solution de navigation aussi résistante au fingerprinting. Mullvad Browser est une reconnaissance de leur expertise en anti-tracking, adaptée à notre infrastructure VPN."

    ✅ Garde de Tor Browser :

    • • Toutes les protections anti-fingerprinting
    • • NoScript, HTTPS-Only
    • • Isolation de domaine (letterboxing)
    • • Code audit identique

    🔄 Modifications :

    • • Pas de circuits Tor (utilise votre VPN)
    • • Intégration Mullvad VPN (détection automatique)
    • • Permet extensions (mais déconseillé)
    • • Performance améliorée (pas de latence Tor)
    ⚠️ Important : Mullvad Browser ne vous rend pas anonyme seul. Il faut l'utiliser avec un VPN no-logs (Mullvad, ProtonVPN, IVPN) pour masquer votre IP. Tor Browser + réseau Tor reste plus anonyme.

    🌐 Autres Navigateurs Privacy-Focused

    🦁 Brave Browser

    Chromium modifié avec protection tracking intégrée. Bloque pubs/trackers par défaut, randomise fingerprinting.

    • • Shields : Blocage multi-niveaux (trackers, scripts, cookies)
    • • Fingerprint randomization : Canvas, WebGL brouillés
    • • Tor tabs : Onglets privés via Tor intégré
    • • IPFS natif : Accès décentralisé

    🦊 Firefox avec about:config

    Firefox standard peut être durci manuellement pour approcher Tor Browser.

    // Configuration recommandée dans about:config privacy.resistFingerprinting = true privacy.firstparty.isolate = true network.dns.disablePrefetch = true network.predictor.enabled = false media.peerconnection.enabled = false // (Désactive le WebRTC)

    Extensions recommandées : Adguard blocker, uBlock Origin, Privacy Badger, Decentraleyes

    🛡️ LibreWolf

    Fork de Firefox préconfiguré pour la vie privée. Toutes les optimisations déjà actives.

    • • Pas de télémétrie : Aucune donnée envoyée à Mozilla
    • • Résistance fingerprint : Activée par défaut
    • • uBlock Origin : Préinstallé

    🎯 Ce Que les VPN Devraient Adopter

    La leçon de Tor/Mullvad Browser : un VPN sans protection navigateur ne protège que partiellement. Voici ce que tous les VPN devraient intégrer ou recommander :

    1. Navigateur dédié

    Proposer un navigateur modifié (fork Tor Browser) ou recommander explicitement Mullvad Browser, même pour non-clients Mullvad.

    2. Extensions intégrées

    Apps VPN devraient détecter et proposer d'installer automatiquement uBlock Origin, Privacy Badger dans le navigateur de l'utilisateur.

    3. Isolation session

    Implémenter une isolation par domaine au niveau VPN : chaque domaine via une IP de sortie différente (rotate automatique).

    ✅ Bonne pratique actuelle :
    • Mullvad : Propose son propre navigateur basé sur Tor Browser
    • ProtonVPN : Recommande officiellement Tor Browser ou Mullvad Browser dans sa documentation
    • IVPN : Guide détaillé pour configurer Firefox avec résistance fingerprinting
    • AdGuard VPN : Extension navigateur avec blocage intégré (mais moins poussé qu'un navigateur dédié)
      IMPORTANT : Adguard blocker intègre un navigateur anonyme et dédié à leurs applications pour smartphone

    ⚠️ Navigateur à Risque

    • • Chrome ou base chromium (Edge etc...) : malgré des scripts installés pour faire en sorte que la navigation soit identique aux navigateurs précèdemment cités, ils forcent le fingerprint dans certains cas (je ne peux pas appronfondir ici car ça serait une charge lourde pour le lecteur)
    • • Perplexity, OpenAI... : Les acteurs de l'intelligence artificielle sont venus imposés/s'imposés auprès des clients qu'ils ont parmi les abonnés et non abonnés. Atlas Browser et Comet browser sont des nids à récupération de données personnels. D'ailleurs, Comet (perplexity) ont intégré dans les extensions la possibilité d'implémenter un virus sans connaissance de l'utilisateur. Les chercheurs en cybersécurité de chez SquareX ont démantelé leurs pratiques malveillantes dans le code source du navigateur. Ils ont fait un test et se sont aperçu que des extensions installées peuvent prendre le contrôle du pc de l'utilisateur.
    • • Opera : Contrôlé étatiquement par la Chine et ils demandent l'accès à vos données personnelles pour leur navigateur. Et bien d'autres navigateurs... (voir : https://privacytests.org)
    6

    Modèles de Menace : Qui Voit Quoi ?

    Comprendre ce que chaque acteur peut voir dans différentes configurations est essentiel pour choisir la bonne solution. Voici une matrice exhaustive.

    Exemple 1 : Tor Browser / Tor VPN (Anonymat Maximum)

    💻

    Vous

    Votre trafic :
    - Chiffré en couches (Oignon)
    Caché de :
    - FAI (voit juste "Tor")
    - Site Web
    →
    🧅

    Réseau Tor

    Nœud 1 (Garde) :
    - Voit votre IP
    Nœud 3 (Sortie) :
    - Voit le Site Web
    - Ne connaît PAS votre IP
    →
    🖥️

    Site Web

    Voit :
    - IP du Nœud de Sortie
    Ne voit pas :
    - Votre IP réelle
    - Votre Browser Fingerprint (Standardisé)

    Exemple 2 : VPN No-Logs (Mullvad / Proton / Obscura...)

    📱

    Vous

    Trafic :
    - Chiffré (WireGuard)
    Caché de :
    - FAI (voit trafic UDP chiffré)
    →
    🛡️

    VPN (RAM-only)

    Sait (Techniquement) :
    - Votre IP Source
    - Site Destination
    Protection :
    - Pas de Disque Dur (RAM)
    - Pas de Logs (Audit)
    - Paiement Anonyme
    →
    🖥️

    Internet

    Voit :
    - IP du Serveur VPN
    Ne voit pas :
    - Votre IP réelle
    Survolez les icônes pour voir les détails de confidentialité.
    Acteur Sans VPN VPN Standard VPN No-Logs
    (Mullvad/IVPN)
    VPN → Tor Tor Browser NYM Mixnet
    🏢 Votre FAI ✅ Votre IP
    ✅ Sites visités (DNS)
    ✅ Horaires/Volume
    ✅ IP
    ✅ Connexion VPN
    ❌ Sites
    ✅ IP
    ✅ Connexion VPN
    ❌ Sites
    ✅ IP
    ✅ Connexion VPN
    ❌ Tor/Sites
    ✅ IP
    ✅ Connexion Tor
    ❌ Sites
    ✅ IP
    ✅ Trafic chiffré
    ❌ Tout le reste
    🛡️ Fournisseur VPN X ✅ Votre IP
    ✅ Compte/Paiement
    ⚠️ Sites (si logs)
    ⚠️ Votre IP (temp)
    ❌ Identité réelle
    ❌ Sites (no-logs)
    ⚠️ IP (temp)
    ✅ Connexion Tor
    ❌ Sites
    X X
    🧅 Réseau Tor X X X ✅ IP VPN (entrée)
    ❌ Votre IP réelle
    ⚠️ Sites (exit node)
    ✅ Votre IP (entrée)
    ❌ Corrélation
    ⚠️ Sites (exit)
    X
    🌐 Sites Web ✅ Votre IP
    ✅ Fingerprint
    ✅ Cookies
    ✅ IP VPN
    ✅ Fingerprint
    ✅ Cookies
    ✅ IP VPN
    ✅ Fingerprint
    ✅ Cookies
    ✅ IP Tor (exit)
    ⚠️ Fingerprint
    ✅ Cookies
    ✅ IP Tor
    ❌ Fingerprint unique
    ⚠️ Cookies (isolés)
    ✅ IP sortie mixnet
    ⚠️ Fingerprint
    ✅ Cookies
    👁️ Adversaire Global
    (NSA, GCHQ)
    ✅ Tout visible
    ✅ Corrélation facile
    ✅ Corrélation possible
    ⚠️ Juridiction VPN
    ⚠️ Corrélation difficile
    ❌ Logs inexistants
    ⚠️ Corrélation très difficile
    ✅ Multi-juridiction
    ⚠️ Corrélation difficile
    ⚠️ Attaques timing
    ❌ Corrélation impossible
    ✅ Mixing cryptographique
    ✅ = Visible | ⚠️ = Partiellement visible | ❌ = Caché

    ⚖️ Juridictions & Coopération Légale

    L'emplacement légal du fournisseur VPN détermine quelles lois s'appliquent et quelles demandes gouvernementales il doit honorer.

    ✅ Juridictions Favorables

    • SE • Suède (Mullvad) : Pas de lois de rétention obligatoire
    • CH • Suisse (Hors UE) (Proton) : Lois strictes sur vie privée
    • PA • Panama (NordVPN - Marketing agressif ) : Pas de data retention
    • VG • Îles Vierges Britanniques (ExpressVPN) : Hors alliances de surveillance
    • CY • Chypre (AdGuard VPN)
    • GI • Gibraltar (IVPN)
    • 🌐 • Décentralisé / DAO (Obscura)

    ⚠️ Juridictions à Risque

    • • USA : FISA courts, NSA surveillance, Patriot Act
    • • UK : Investigatory Powers Act, GCHQ
    • • Australie : Assistance and Access Act (backdoors obligatoires)
    • • 14 Eyes : Alliance de surveillance (USA, UK, CA, AU, NZ + EU)
    • • Chine/Russie : Contrôle étatique total

    💡 Réalité : Même dans les "mauvaises" juridictions (à risque), un VPN avec architecture no-logs vérifiée ne peut pas fournir ce qu'il n'a pas. Les saisies de serveurs Mullvad, ProtonVPN et ExpressVPN lors des audits (internes et externes) n'ont révélé aucune donnée utilisateur exploitable.

    Aucune IP source, aucun timestamp, aucune requête DNS, aucun log de bande passante.
    Les infrastructures de ces entreprises sont conçues pour l'amnésie numérique.

    Politique Strict No-Logs (Audité)
    7

    Limites Fondamentales : Ce qu'un VPN NE Fait PAS

    ⚠️ Un VPN n'est pas une solution miracle d'anonymat

    Le marketing VPN fait croire que vous êtes "invisible en ligne". C'est faux. Voici la réalité technique des limites intrinsèques.

    ❌ Ne Protège PAS Contre :

    • 🍪 Cookies & Tracking Cross-Site

      Les cookies persistent même avec VPN. Si vous êtes connecté à Google/Facebook, ils vous trackent sur tous les sites partenaires via leurs pixels.

    • 🔐 Comptes Connectés

      Se connecter à Gmail, Amazon, ou tout compte révèle votre identité. Le VPN masque votre IP mais pas votre login.

    • 🖐️ Browser Fingerprinting

      Votre navigateur expose des centaines de caractéristiques uniques (résolution, polices, GPU, Canvas...). Un VPN ne change rien à cela.

    • 📱 App-Level Tracking

      Les apps mobiles ont des identifiants publicitaires (IDFA sur iOS, AAID sur Android) qui vous trackent indépendamment de l'IP.

    • ⏱️ Attaques de Corrélation Globale

      Un adversaire qui surveille l'entrée ET la sortie de votre trafic (NSA, GCHQ) peut corréler les patterns temporels et vous identifier malgré le VPN.

    • 🦠 Malware & Phishing

      Un VPN ne protège pas contre les logiciels malveillants téléchargés ou les arnaques par email/SMS.

    ✅ Solutions Complémentaires :

    • 🦊 Navigateurs Durcis

      Tor Browser, Mullvad Browser, LibreWolf neutralisent le fingerprinting.

    • 🧩 Extensions Privacy

      • uBlock Origin : Bloque trackers/pubs
      • Privacy Badger : Anti-tracking intelligent
      • Cookie AutoDelete : Supprime cookies après fermeture onglet
      • Decentraleyes : CDN local anti-tracking

    • 🛡️ AdGuard Application

      AdGuard Desktop/Mobile (app complète payante) : Bloque pubs/trackers système-wide, pas juste navigateur. Filtrage DNS avancé, protection HTTPS, anti-phishing.

      Extension navigateur gratuite disponible mais moins complète (pas de filtrage système).

    • 🔒 Containers & Isolation

      Firefox Multi-Account Containers : Isole cookies par contexte (Travail, Personnel, Shopping...). Google ne voit pas votre navigation Amazon.

    • 📵 Désactivation Tracking Apps

      iOS : Désactiver "Suivi publicitaire"
      Android : Réinitialiser AAID, opt-out personnalisation

    🎯 Stack de Sécurité Recommandé (Approche en Couches)

    Niveau 1 : Usage Quotidien

    • • VPN no-logs : Mullvad, ProtonVPN, IVPN
    • • Firefox + uBlock Origin : Configuration de base
    • • DNS chiffré : DoH/DoT activé
    • • HTTPS partout : Extension HTTPS Everywhere

    Niveau 2 : Privacy Sérieuse

    • • VPN Multihop : Double juridiction
    • • Mullvad Browser ou LibreWolf : Anti-fingerprinting
    • • AdGuard app complète : Blocage système-wide
    • • Containers Firefox : Isolation par usage
    • • Password manager : Bitwarden, 1Password
    • • Email aliasé : SimpleLogin, AnonAddy

    Niveau 3 : Anonymat Maximum

    • • Tor Browser : Navigation anonyme
    • • VPN → Tor : Cacher usage Tor au FAI
    • • Tails OS : Système amnésique bootable
    • • Qubes OS : Isolation par VM
    • • Paiements crypto : Monero pour anonymat
    • • NYM Mixnet : Communications ultra-sensibles
    💡 Principe clé : La sécurité est un système, pas un outil unique. Un VPN seul protège ~30% de vos traces numériques. VPN + navigateur durci + bonnes pratiques = ~80%. Anonymat parfait n'existe pas.
    8

    Architecture Technique en Profondeur

    🎫 Comptes Anonymes & Authentification Zero-Knowledge

    🔢 Mullvad : Compte Numérique

    • • Identifiant : Numéro 16 chiffres généré aléatoirement
    • • Pas de mail : Aucune adresse email requise
    • • Pas de mot de passe : Le numéro EST l'authentifiant
    • • Paiement : Cash par courrier accepté (enveloppe → Suède)
    • • Crypto : Bitcoin, Monero, Zcash
    • • Token time : Ajout de crédit sans lien compte
    # Exemple compte Mullvad 1234 5678 9012 3456 # C'est tout. Pas de nom, email, rien.

    🧅 Tor : Circuit-Based Anonymous

    • • Pas de compte : Complètement gratuit et sans inscription
    • • Bootstrap : Se connecte au réseau via nœuds publics
    • • Circuits éphémères : Nouveaux circuits toutes les 10 minutes
    • • Isolation : Chaque domaine = circuit différent
    • • Pas de traçabilité : Impossible de lier sessions

    🛡️ ProtonVPN : Comptes Anonymes (récent)

    • • Mail aliasé : Utiliser ProtonMail anonyme ou SimpleLogin
    • • Paiement crypto : Bitcoin, Ethereum acceptés
    • • Pas de vérification : Compte créé sans vérif email si crypto
    • • ProtonPass integration : Identités virtuelles

    🔷 IVPN : Privacy by Design

    • • Identifiant : Format "ivpn12345678"
    • • Email optionnel : Pas requis pour création compte
    • • Cash/Crypto : Bitcoin, Monero, cash postal
    • • Open source : Apps et infra documentées

    🌀 NYM : Token-Based Access

    • • NYM tokens : Paiement en crypto-monnaie NYM
    • • Pas de KYC : Aucune vérification identité
    • • Décentralisé : Pas d'autorité centrale
    • • Mixing credentials : Même le paiement est anonymisé

    🎭 Obscura : Inspired by Best

    • • Modèle Mullvad : Comptes numériques anonymes
    • • Paiement privé : Crypto recommandé
    • • Pas de données perso : Nom, adresse non requis
    • • Documentation : Transparence sur ce qui est stocké (rien)
    🔑 Pourquoi c'est crucial : Un VPN "no-logs" qui exige nom/adresse/carte bancaire crée une traçabilité juridique. Même sans logs d'activité, un tribunal peut obtenir : "Donnez-nous tous les comptes ayant accédé au serveur X le jour Y entre 14h et 15h". Avec comptes anonymes + crypto, cette requête ne révèle aucune identité réelle.

    🏗️ Infrastructure & Sécurité Opérationnelle

    Serveurs RAM-Only (Diskless)

    Les serveurs modernes n'ont aucun disque dur. Tout tourne en RAM. En cas de saisie, coupure électrique ou reboot : toutes les données sont perdues instantanément.

    • • Mullvad : 100% RAM-only depuis 2020
    • • ExpressVPN : TrustedServer technology (RAM-only vérifié)
    • • Surfshark, ProtonVPN, IVPN : Migration vers RAM-only en cours
    • • Avantage : Impossible de récupérer des logs même en saisissant le serveur

    Images Système Immuables

    # Workflow déploiement Mullvad (exemple) 1. Image système construite de manière reproductible 2. Hash cryptographique calculé (SHA-256) 3. Image signée avec clé infrastructure 4. Serveur boot PXE depuis image en RAM 5. Aucune persistance disque possible # Vérification mullvad-server-image.iso SHA256: 5f3a8d9e2b1c... (publié sur site)
    • • Avantage : Serveurs identiques partout, pas de dérive configuration
    • • Sécurité : Compromise d'un serveur ne spread pas
    • • Reproductibilité : Build process auditable

    Audit de Code & Binaires

    Les VPN sérieux publient audits indépendants et rendent leur code open-source.

    Open Source Complet :

    • • Mullvad : Apps, serveurs, infrastructure (GitHub)
    • • IVPN : Apps Desktop/Mobile open-source
    • • ProtonVPN : Apps open-source, audits réguliers
    • • NYM : Mixnet entièrement open-source

    Audits Publics :

    • • Cure53 : Audits Mullvad, ProtonVPN
    • • VerSprite : Audit ExpressVPN TrustedServer
    • • Securitum : Audit IVPN
    • • Tous les rapports publiés en intégralité

    Politique de Warrant Canary

    Un warrant canary est une déclaration périodique affirmant qu'aucune demande gouvernementale secrète n'a été reçue. Si la déclaration disparaît, c'est un signal indirect.

    • • Mullvad : Warrant canary public, mis à jour mensuellement
    • • IVPN : Transparency report avec canary
    • • ProtonVPN : Transparency report annuel détaillé
    • • Limitation légale : Aux USA/UK, NSL (National Security Letters) interdisent de révéler leur existence

    Co-location vs. Propriété Serveurs

    🏢 Co-location (Location):

    • • Avantage : Déploiement rapide, partout dans le monde
    • • Risque : Datacenter a accès physique, peut installer backdoors
    • • Mitigation : RAM-only + chiffrement full disk

    🖥️ Bare Metal (Propriété):

    • • Mullvad : Possède physiquement certains serveurs
    • • Avantage : Contrôle total hardware
    • • Coût : Plus cher, moins d'emplacements possibles

    ⚙️ Versions Protocolaires & Dépendances

    VPN Provider Protocoles Versions TLS/Crypto OS Support
    Mullvad WireGuard (LWO)
    OpenVPN (TCP/UDP)
    Bridges
    TLS 1.3
    AES-256-GCM
    ChaCha20-Poly1305
    Linux, Windows, macOS
    iOS, Android
    Routers
    ProtonVPN WireGuard
    OpenVPN
    IKEv2/IPSec
    Stealth (obfuscation)
    TLS 1.3
    AES-256
    X25519
    Tous OS majeurs
    Android TV
    Chromebook
    IVPN WireGuard
    OpenVPN
    Multi-hop
    TLS 1.3
    ChaCha20-Poly1305
    Linux, Windows, macOS
    iOS, Android
    AdGuard VPN Proprietary protocol
    WireGuard
    IPSec
    TLS 1.3
    AES-256
    Tous OS
    Extensions navigateur
    App + Browser
    NYM VPN Mixnet (Sphinx)
    WireGuard backend
    SOCKS5 proxy
    Sphinx encryption
    Curve25519
    ChaCha20
    Linux, macOS
    Windows (beta)
    CLI tools
    Obscura WireGuard
    QUIC optional
    Multi-hop
    TLS 1.3
    ChaCha20-Poly1305
    Inspired by Mullvad
    Linux, Windows, macOS
    Mobile apps
    # Dépendances typiques d'un client VPN moderne (exemple Mullvad) wireguard-tools >= 1.0.20210914 openssl >= 3.0.0 (TLS 1.3) libsodium >= 1.0.18 (NaCl crypto) libnl >= 3.5.0 (Linux networking) qt6 >= 6.2.0 (GUI) # Build reproductible cargo build --release --locked sha256sum target/release/mullvad-vpn # Compare avec hash publié sur site officiel
    9

    Fonctionnalités Avancées par Fournisseur

    🦆 Mullvad : Innovations Privacy-First

    🎲 DAITA (Defense Against AI-Guided Traffic Analysis)

    Technologie expérimentale de Mullvad pour contrer l'analyse de trafic par IA. Ajoute du padding et du bruit aléatoire pour masquer les patterns de trafic distinctifs.

    • • But : Empêcher le machine learning de corréler entrée/sortie
    • • Méthode : Traffic shaping, dummy packets, timing randomization
    • • État : Beta testing, opt-in
    • • Impact : Légère réduction performance (~10-15%)

    🌉 Mullvad Bridges

    Serveurs intermédiaires pour contourner le blocage WireGuard dans les pays censurés.

    • • Obfuscation : Trafic WireGuard déguisé en HTTPS
    • • Shadowsocks integration : Possible via bridges
    • • Usage : Chine, Iran, Turkménistan

    🔐 Direct Multihop (jusqu'à 5 sauts)

    Configuration manuelle permettant de chaîner jusqu'à 5 serveurs. Chaque utilisateur choisit son propre circuit.

    # Exemple configuration Entry: Suède → Middle: Pays-Bas → Middle: Suisse → Exit: Roumanie Latence totale: ~80-120ms (acceptable pour navigation)

    🌐 Encrypted DNS Proxy

    DNS chiffré intégré avec blocage optionnel des trackers, malware, publicités. Tout dans le tunnel VPN.

    • • Modes : Aucun filtre, Blocage ads, Blocage trackers, Blocage malware
    • • Serveurs DNS : Mullvad-owned, pas de tiers
    • • DNSSEC : Validation automatique
    💬 Citation Mullvad sur leur approche :

    "Nous ne faisons pas de VPN pour gagner de l'argent. Nous faisons du VPN parce que nous croyons que la vie privée est un droit fondamental. Chaque fonctionnalité que nous ajoutons doit servir cet objectif, pas les statistiques marketing. Tor Project a montré la voie avec le routage en oignon — nous adaptons ces principes à l'infrastructure VPN moderne."

    🛡️ ProtonVPN : Intégration Écosystème Proton

    🔒 Secure Core (Multi-hop Renforcé)

    Serveurs d'entrée situés uniquement dans des juridictions privacy-friendly (Suisse, Islande, Suède) avant sortie mondiale.

    • • Architecture : Serveurs dans bunkers sécurisés, contrôle physique total
    • • But : Même si serveur sortie compromis, entrée reste en juridiction sûre
    • • Performance : ~30-50% plus lent que connexion directe

    🧅 Tor over VPN (intégré)

    Connexion automatique au réseau Tor après le tunnel VPN. Un clic pour activer.

    • • Avantage : FAI ne voit pas usage Tor
    • • Serveurs dédiés : Nœuds ProtonVPN optimisés pour Tor
    • • Compatible : Fonctionne avec Tor Browser

    🛡️ NetShield (DNS Filtering)

    Blocage au niveau DNS des malwares, trackers, publicités. 3 niveaux disponibles.

    • • NetShield 1 : Malware uniquement
    • • NetShield 2 : Malware + Trackers + Ads
    • • Listes : Mises à jour quotidiennes

    💳 Paiement Anonyme (Monero récent)

    Depuis 2024, ProtonVPN accepte Monero (XMR), la crypto la plus anonyme, en plus de Bitcoin.

    • • Monero : Transactions intraçables par défaut
    • • Bitcoin : Recommandé via CoinJoin pour anonymat
    • • Cash : Pas encore accepté (contrairement à Mullvad)
    💬 ProtonVPN reconnaît l'héritage Tor :

    "Le Tor Project a démontré qu'un anonymat réel nécessite une distribution de confiance sur plusieurs nœuds et juridictions. Notre architecture Secure Core applique ce principe au VPN : même si un serveur est compromis, la chaîne complète reste protégée. Nous devons beaucoup à leur recherche pionnière."

    🎯 IVPN : Transparence & Open Source

    📖 Code 100% Open Source

    IVPN publie tout : apps, serveurs, infrastructure. Auditable par n'importe qui.

    • • GitHub : github.com/ivpn (tout public)
    • • Apps : Desktop (Win/Mac/Linux), Mobile (iOS/Android)
    • • Audits : Securitum (2020, 2022), Cure53 (infrastructure)

    🚫 AntiTracker (DNS Filtering)

    Système de blocage DNS intégré, open-source, avec listes personnalisables.

    • • Standard : Blocage ads/trackers basique
    • • Hardcore : Blocage agressif (peut casser certains sites)
    • • Custom lists : Ajout de domaines manuellement

    🔀 Multi-hop Flexible

    Configuration multi-hop disponible sur tous les plans (pas de surcoût).

    • • Entrée + Sortie : Choix libre des deux serveurs
    • • Performance : Latence indiquée en temps réel
    • • Pas de limite : Autant de multi-hop que souhaité

    🔷 AdGuard VPN : Blocage Intégré

    🛡️ Application Complète vs Extension

    AdGuard propose deux produits avec des capacités différentes.

    📱 Application Desktop/Mobile

    • • Système-wide : Protège toutes les apps
    • • DNS filtering : Blocage ads/trackers au niveau réseau
    • • HTTPS filtering : Inspection/blocage dans HTTPS
    • • Stealth Mode : Anti-tracking avancé
    • • Prix : Payant (licence annuelle/lifetime)

    🌐 Extension Navigateur

    • • Browser-only : Ne protège que le navigateur
    • • Blocage basique : Ads/trackers standards
    • • Gratuit : Version complète sans paiement
    • • Limitation : Pas d'accès aux apps/DNS système

    🚀 Protocole Propriétaire

    AdGuard a développé son propre protocole VPN optimisé pour vitesse + sécurité.

    • • Base : Dérivé de WireGuard avec optimisations
    • • Performance : ~20% plus rapide que WireGuard standard (selon AdGuard)
    • • Critique : Pas open-source, moins audité que WireGuard

    🌍 AdGuard DNS Public

    DNS chiffré gratuit, utilisable même sans VPN AdGuard.

    # Serveurs DNS AdGuard DoH: https://dns.adguard-dns.com/dns-query DoT: dns.adguard-dns.com:853 DNS classique: 94.140.14.14 # Variantes Family: ads + adult content blocked Non-filtering: Pas de blocage, juste chiffrement
    ⚠️ Note importante : L'application AdGuard complète offre des fonctionnalités avancées de protection système-wide (firewall applicatif, filtrage HTTPS, anti-trackers au niveau OS) que l'extension navigateur ne peut pas fournir. Pour une protection maximale, l'app complète est recommandée malgré son coût.

    🌀 NYM VPN : Mixnet Révolutionnaire

    🎭 Architecture Mixnet (Sphinx Protocol)

    NYM n'est pas un VPN classique mais un réseau de mixage décentralisé. Chaque paquet est mélangé cryptographiquement avec ceux d'autres utilisateurs.

    • • Sphinx encryption : Chaque nœud déchiffre une couche, comme un oignon
    • • Mixing stratégique : Paquets réordonnés aléatoirement à chaque nœud
    • • Cover traffic : Trafic leurre constant pour masquer les patterns
    • • Timing obfuscation : Délais aléatoires injectés
    • • Résistance IA : Machine learning ne peut pas corréler entrée/sortie

    🪙 Économie Décentralisée (Token NYM)

    Les nœuds du réseau sont incités par des tokens NYM. Pas d'entreprise centrale contrôlant l'infrastructure.

    • • Opérateurs nœuds : Rémunérés en NYM tokens
    • • Utilisateurs : Paient en tokens pour utiliser le réseau
    • • Staking : Possibilité de staker pour soutenir le réseau
    • • Décentralisation : Aucun single point of failure

    🔬 Cas d'Usage Spécifiques

    NYM n'est pas pour le streaming Netflix. C'est pour la communication ultra-sensible.

    • • Whistleblowing : Protection contre surveillance étatique
    • • Journalisme : Sources anonymes intraçables
    • • Crypto privacy : Transactions blockchain anonymisées
    • • Activisme : Communication dans régimes autoritaires
    • • Recherche : Privacy-preserving data collection

    ⚠️ Limitations & Trade-offs

    • • Latence : 500ms-2s (inutilisable pour gaming/visio)
    • • Débit : Limité à 0.5-2 Mbps
    • • Coût : Tokens NYM nécessaires (barrier d'entrée)
    • • Complexité : Configuration plus technique que VPN classique
    • • Early stage : Réseau encore en développement actif
    🎯 Positionnement : NYM représente le futur de l'anonymat en ligne mais n'est pas un remplacement VPN général. C'est un outil spécialisé pour les cas où l'anonymat doit résister aux adversaires nation-state avec surveillance globale. Pour usage quotidien : VPN classique. Pour whistleblowing : NYM mixnet.
    10

    Architecture du Flux de Données

    Scénario 1 : Tor Browser (Navigation Anonyme)

    💻

    Vous

    Votre trafic :
    - D'abord le FAI
    - Votre connexion chiffrée à Tor (néanmoins ils ne savent pas si c'est le navigateur Tor, Orbot ou le nouveau VPN de Tor)
    - Connexion au premier nœud seulement
    →
    🧅

    Réseau Tor (3 nœuds)

    TOR voit :
    - Votre IP réelle (du FAI)
    - Connexion au premier nœud
    Qui ne voit pas quoi ? :
    - Connexion au deuxième nœud (Le FAI ne le voit pas sauf le premier nœud)
    - Le deuxième nœud ne voit pas votre IP réelle mais l'IP du premier serveur
    - Connexion au troisième nœud (le FAI ne voit ni le deuxième et ni le troisième)
    - nœud 1 voit le 2 et le 2 voit le 3
    - Le nœud Tor 3 ne voit pas l'IP réelle, ne voit pas l'IP du nœud 1 mais juste l'IP du nœud 2 en pensant qu'il s'agit de votre IP réelle
    →
    🖥️

    Sites finaux

    Site voit :
    - IP du Nœud de Sortie Tor, c'est-à-dire le troisième serveur, la troisième IP, le troisième nœud
    Site ne voit pas :
    - Ni votre IP réelle, ni l'IP du premier serveur, ni l'IP du deuxième serveur

    FAI voit : Connexion à Tor (première IP) | Site voit : Troisième IP de Tor

    Scénario 2 : Tor VPN Bêta (5 Couches) - Android only

    📱

    Vous (Toutes les apps)

    Votre trafic :
    - D'abord le FAI
    - Votre connexion chiffrée à Tor (premier nœud seulement)
    →
    🧅

    Réseau Tor (3 nœuds)

    TOR voit :
    - Votre IP réelle (du FAI)
    - Connexion au premier nœud
    Qui ne voit pas quoi ? :
    - Connexion au deuxième nœud (Le FAI ne le voit pas sauf le premier nœud)
    - Le deuxième nœud ne voit pas votre IP réelle mais l'IP du premier serveur
    - Connexion au troisième nœud (le FAI ne voit ni le deuxième et ni le troisième)
    - nœud 1 voit le 2 et le 2 voit le 3
    →
    🛡️

    Tor VPN multihop (×2)

    Serveur 1 :
    - Voit juste l'IP du troisième nœud et du deuxième serveur qui suit
    Serveur 2 :
    - Voit juste l'adresse de l'IP du serveur
    Qui ne voit pas quoi ? :
    - Aucun serveur ne voit votre IP réelle sauf le premier nœud
    →
    🖥️

    Sites finaux

    Site voit :
    - IP du 2e serveur multihop de Tor VPN
    Site ne voit pas :
    - Votre IP réelle, ni l'usage de Tor dû à toutes les règles pour obfusquer

    FAI voit : Connexion à Tor | Site voit : Dernière IP Tor VPN (usage Tor masqué)

    Scénario 3 : VPN avant Tor Browser

    💻

    Vous

    Votre traffic :
    - D'abord le FAI
    - Connexion chiffrée au VPN
    Ne voit pas :
    - L'usage du navigateur Tor, ni les sites que vous visitez (si vous utilisez Tor navigateur ou Mullvad navigateur)
    →
    🛡️

    VPN Standard

    VPN voit :
    - Votre IP réelle
    - Connexion à Tor navigateur (premier nœud)
    Ne voit pas :
    - Le deuxième nœud ni le troisième qu'est la destination finale (cachée par Tor)
    →
    🧅

    Réseau Tor

    Premier nœud :
    - Voit l'IP du VPN et pas votre IP réelle
    le troisième nœud :
    - Voit la deuxième IP Tor et ce que vous visitez comme site
    →
    🖥️

    Sites finaux

    Site voit :
    - Seulement l'IP du troisième nœud Tor
    Ne voit pas :
    - Votre IP, ni l'usage du VPN, ni le premier et deuxième nœud du réseau Tor

    FAI voit : VPN | VPN voit : Tor | Site voit : IP Tor (FAI ne voit pas usage Tor)

    Scénario 4 : VPN (avec Tor Intégré)

    💻

    Vous

    Votre traffic :
    - D'abord le FAI
    - Connexion chiffrée au VPN
    - Puis le VPN se connecte au réseau Tor sans avoir besoin de quoi que ce soit
    Ne voit pas :
    - Votre IP réelle, ni la destination
    →
    🛡️

    VPN (ProtonVPN, NordVPN)

    VPN voit :
    - Votre IP réelle
    Ne voit pas :
    - La destination (gérée par Tor)
    →
    🧅

    Réseau Tor

    Nœud d'Entrée :
    - Voit IP du serveur VPN
    →
    🖥️

    Sites finaux

    Site voit :
    - IP de sortie Tor
    Ne voit pas :
    - Votre IP, ni l'usage du VPN

    FAI voit : VPN | Site voit : IP Tor | VPN gère connexion Tor automatiquement

    Superposition (Optionnel) : Vous pouvez lancer Tor Browser ou Mullvad Browser après connexion au VPN-Tor. Le trafic passe alors par 7 couches : VPN [1] → Tor Intégré [3] → Tor Browser [3]. Plus lent mais anonymat maximal.
    📚

    Documentation Technique & Ressources

    🔗 Liens Officiels & Documentation

    Tor Project

    • • Site : torproject.org
    • • Tor Browser : torproject.org/download
    • • Tor VPN (Android) : play.google.com/store/apps/details?id=org.torproject.vpn
    • • Documentation : support.torproject.org
    • • Spécifications : spec.torproject.org

    Mullvad VPN

    • • Site : mullvad.net
    • • Mullvad Browser : mullvad.net/browser
    • • GitHub : github.com/mullvad
    • • Blog technique : mullvad.net/blog
    • • Audits : mullvad.net/help/no-logging-data-policy

    ProtonVPN

    • • Site : protonvpn.com
    • • Apps open-source : github.com/ProtonVPN
    • • Documentation : protonvpn.com/support
    • • Transparency : protonvpn.com/blog/transparency-report

    IVPN

    • • Site : ivpn.net
    • • GitHub : github.com/ivpn
    • • Privacy Guides : ivpn.net/privacy-guides
    • • Audits : ivpn.net/blog/tags/audit

    AdGuard VPN

    • • Site : adguard-vpn.com
    • • AdGuard DNS : adguard-dns.io
    • • Knowledge Base : adguard-vpn.com/kb
    • • Blog : adguard.com/blog

    NYM Network

    • • Site : nymtech.net
    • • GitHub : github.com/nymtech
    • • Documentation : nymtech.net/docs
    • • Whitepaper : nymtech.net/nym-whitepaper.pdf

    📖 Ressources Éducatives

    Protocoles & Standards

    • • WireGuard : wireguard.com/papers/wireguard.pdf
    • • Noise Protocol : noiseprotocol.org
    • • QUIC (RFC 9000) : datatracker.ietf.org/doc/html/rfc9000
    • • DNS-over-HTTPS (RFC 8484) : datatracker.ietf.org/doc/html/rfc8484
    • • Tor Specifications : spec.torproject.org

    Guides de Configuration

    • • Privacy Guides : privacyguides.org (recommandations VPN)
    • • Firefox Hardening : github.com/arkenfox/user.js
    • • Mullvad Guides : mullvad.net/help
    • • EFF Surveillance Self-Defense : ssd.eff.org

    Tests & Vérification

    • • Vérifier Tor : check.torproject.org
    • • Test fuites DNS : dnsleaktest.com
    • • Test fuites IP/WebRTC : browserleaks.com
    • • Fingerprint test : coveryourtracks.eff.org

    🎓 Philosophie de cette Page

    Cette documentation ne fait pas de marketing. Elle expose les réalités techniques des VPN modernes : leurs forces, leurs limitations intrinsèques, et leur place dans un écosystème de sécurité complet. Les solutions présentées (Tor, Mullvad, ProtonVPN, IVPN, AdGuard, NYM, Obscura) ont été choisies pour leur transparence technique, leurs audits publics, et leur respect démontrable de la vie privée.

    Sans le travail pionnier du Tor Project sur le routage en oignon et l'anti-fingerprinting, aucune des solutions modernes n'existerait. Mullvad, Obscura, ProtonVPN et IVPN reconnaissent ouvertement cette dette technique. Cette page documente cet héritage et son évolution vers l'infrastructure VPN contemporaine.

    Logo Si j’ai partagé un fichier ici, notez que :
    Les fichiers sont partagés & propulsés avec Dropshare via diverses services de stockage drive - Codage et hébergement par hicham94460