Faut-il un VPN pour se protéger du piratage ?
Les publicités promettent l'invisibilité et la protection contre les pirates. La réalité est plus étroite, et plus intéressante : voici ce qu'un VPN chiffre vraiment, les trois cas où il sert, et les quatre menaces contre lesquelles il ne peut rien.
↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés
Un VPN protège-t-il du piratage ?
Non, pas au sens où on l'imagine. Un VPN chiffre le trajet entre votre appareil et le serveur du fournisseur, et masque votre adresse à ceux qui vous parlent. Il ne bloque ni les virus, ni l'hameçonnage, ni un mot de passe volé, ni un compte déjà compromis. Son usage utile est plus limité.
Ce qu'un VPN fait, concrètement
Un VPN crée un tunnel chiffré entre votre appareil et un serveur appartenant au fournisseur. Tout ce que vous envoyez passe d'abord par ce tunnel, puis ressort sur Internet depuis le serveur. Deux conséquences, et deux seulement :
- Ce que vous échangez est illisible entre votre appareil et le serveur. Cela concerne celui qui gère le réseau sur lequel vous êtes connecté — le wifi d'un hôtel, le réseau d'une entreprise, votre fournisseur d'accès.
- Les sites que vous visitez voient l'adresse du serveur, pas la vôtre. Vous apparaissez depuis le pays où se trouve ce serveur.
Une nuance capitale, souvent gommée dans les publicités : l'essentiel du web est déjà chiffré. Dès que l'adresse commence par https, le contenu de vos échanges est protégé de bout en bout, VPN ou pas. Ce qu'un VPN ajoute, c'est de masquer quels sites vous consultez à celui qui gère le réseau, et votre adresse aux sites consultés. C'est réel, mais c'est beaucoup plus étroit que « vous protéger des pirates ».
Les quatre menaces contre lesquelles il ne peut rien
- L'hameçonnage. Une fausse page de banque reste une fausse page à travers un tunnel chiffré. Le VPN transporte fidèlement vos identifiants jusqu'à l'escroc. C'est pourtant la première cause de compte piraté : ce qui se passe quand on a cliqué.
- Les virus et les rançongiciels. Un fichier téléchargé volontairement s'exécute de la même façon. Le VPN n'analyse rien : ce n'est pas un antivirus.
- Un mot de passe fuité. Si vos identifiants sont dans une base compromise, l'attaquant se connecte depuis chez lui, sans jamais toucher à votre connexion. Vérifier une fuite est la seule réponse utile.
- Un compte déjà compromis, ou un appareil déjà infecté. Le tunnel chiffre le trajet, il n'assainit pas les extrémités. Un logiciel espion installé sur la machine voit ce que vous tapez avant tout chiffrement : comment le détecter.
« Protégez-vous des pirates sur les réseaux publics » décrit une menace — l'interception sur un wifi ouvert — largement neutralisée depuis que le web est massivement chiffré. Quand une publicité promet l'anonymat complet, la protection contre les virus ou la sécurité de vos comptes, elle vend autre chose que ce que la technique fait.
Les trois situations où il sert vraiment
- Sur un réseau que vous ne contrôlez pas et en qui vous n'avez pas confiance : wifi d'hôtel, de camping, d'aéroport, réseau partagé d'une colocation, connexion dans un pays où le trafic est inspecté. Le VPN empêche celui qui tient le réseau de voir quels services vous utilisez, et neutralise les portails qui injectent de la publicité dans les pages.
- Pour accéder au réseau de son entreprise — c'est l'usage d'origine, et le seul où le mot VPN a un sens technique strict. Le tunnel relie le poste au réseau interne comme s'il y était.
- Pour ne pas exposer son adresse dans un contexte précis : éviter que votre adresse soit collectée par un interlocuteur hostile, contourner un blocage géographique, limiter le profilage par le fournisseur d'accès.
Dans ces trois cas, le bénéfice est réel et mesurable. En dehors, l'abonnement mensuel serait mieux employé à une sauvegarde ou à un gestionnaire de mots de passe — voir où mettre l'argent.
Choisir : ce qui compte, et ce qui est du décor
Puisque tout votre trafic passe par le fournisseur, le seul vrai critère est la confiance qu'on lui accorde. Les points qui comptent :
- Le modèle économique. Un VPN gratuit doit se financer : publicité, revente de données de navigation, ou pire, revente de votre bande passante. Vous déplacez alors le risque au lieu de le réduire.
- La politique d'absence de journaux, et surtout le fait qu'elle ait été auditée par un tiers indépendant, avec un rapport public. Une affirmation sur la page d'accueil ne vaut rien.
- La juridiction du fournisseur et ce que la loi locale l'oblige à conserver.
- Le coupe-circuit, qui coupe la connexion si le tunnel tombe. Sans lui, votre trafic repart en clair sans prévenir — c'est le défaut le plus répandu.
- La protection contre les fuites DNS, qui évite que les noms de sites consultés partent en dehors du tunnel.
- Le protocole utilisé : les protocoles modernes ouverts sont à préférer aux solutions propriétaires opaques.
Ce qui ne compte pas, malgré la place que ça occupe dans les publicités : le nombre de pays proposés, les vitesses annoncées en laboratoire, et les modules « antivirus » ou « protection d'identité » ajoutés à l'abonnement, qui font rarement mieux que ce dont vous disposez déjà.
Ce qui protège plus, pour moins cher
Si l'objectif est la sécurité et non la discrétion, l'ordre d'efficacité est clair :
- La double authentification sur la boîte mail et la banque. Elle annule l'effet d'un mot de passe volé, ce qu'aucun VPN ne fait : comment elle marche.
- Un gestionnaire de mots de passe, pour n'avoir aucun mot de passe réutilisé.
- Les mises à jour automatiques du système et du navigateur.
- Une sauvegarde déconnectée, seule protection réelle contre un rançongiciel.
- Le partage de connexion du téléphone plutôt qu'un wifi public inconnu. C'est gratuit, immédiat, et souvent plus rapide.
Pour la confidentialité au quotidien, un navigateur à jour, un bloqueur de traceurs et un résolveur de noms de domaine chiffré apportent davantage, sans abonnement.
Trois erreurs fréquentes avec un VPN
- Croire qu'on est anonyme. Vous restez identifié par vos comptes : rester connecté à sa messagerie pendant qu'on navigue « anonymement » annule l'essentiel de l'effet.
- Le laisser actif en permanence sans raison. Certains services bancaires ou administratifs bloquent les connexions venant d'un serveur de VPN, parfois en signalant la tentative comme suspecte. Activez-le quand vous en avez besoin.
- Oublier le téléphone. La plupart des usages sensibles sur wifi public se font depuis un téléphone, pas depuis un ordinateur portable. Si le VPN n'est installé que sur le portable, il ne sert presque jamais.
Et un point qui revient souvent au téléphone : un VPN installé sur un ordinateur déjà infecté ne règle rien et complique le diagnostic. On nettoie d'abord — voir la page nettoyage — on chiffre ensuite. Si vous voulez qu'on regarde avant d'acheter quoi que ce soit, le diagnostic de quinze minutes au téléphone est gratuit et les tarifs sont sur la page tarifs.
Ce qui se passe techniquement, en trois étapes
Comprendre le mécanisme évite de croire aux promesses. Quand vous activez un VPN :
- Votre appareil ouvre un tunnel chiffré vers un serveur du fournisseur. Le chiffrement se négocie selon un protocole — WireGuard et OpenVPN sont les deux références ouvertes aujourd'hui ; les protocoles propriétaires non audités sont à éviter.
- Vos requêtes sortent depuis ce serveur. Les sites voient son adresse IP, pas la vôtre. Vous apparaissez depuis le pays où il se trouve.
- La résolution des noms de domaine passe aussi par le tunnel, du moins quand le fournisseur fait les choses correctement. Sinon, les noms des sites consultés partent en clair à votre fournisseur d'accès : c'est ce qu'on appelle une fuite DNS.
Deux mécanismes complètent l'ensemble. Le coupe-circuit bloque tout le trafic si le tunnel tombe — sans lui, votre connexion repart en clair sans prévenir. Et la protection contre les fuites empêche certaines requêtes de contourner le tunnel. Ces deux cases se vérifient dans les réglages, pas sur la page de vente.
Pour tester : notez votre adresse IP publique avant activation, réactivez le VPN, et vérifiez qu'elle a changé et qu'aucun serveur de noms de votre fournisseur d'accès n'apparaît plus.
Sur le téléphone et sur le wifi public
C'est là que la question se pose vraiment, parce que c'est là que se font la plupart des usages sensibles hors de chez soi.
- Le wifi public ouvert, sans mot de passe, reste le cas le plus défendable : un réseau d'hôtel, de gare ou de camping est administré par un inconnu. Le VPN empêche l'exploitant de voir quels services vous utilisez et neutralise les portails qui injectent de la publicité dans les pages.
- Le partage de connexion du téléphone est l'alternative gratuite, souvent plus simple et au moins aussi sûre. Pour relever ses mails une demi-heure, c'est la meilleure réponse.
- Sur le navigateur, activez le chiffrement des requêtes de noms de domaine — l'option existe dans Chrome comme dans Firefox — et un bloqueur de traceurs. Pour la confidentialité quotidienne, c'est plus efficace qu'un abonnement.
- Attention au réglage « toujours actif » : certains services bancaires refusent une connexion venant d'un serveur de VPN, et certains sites d'administration aussi. Prévoyez de le couper à la demande.
Le VPN d'entreprise, qui n'a rien à voir
Le mot désigne deux produits très différents, et la confusion coûte cher aux petites structures.
Le VPN commercial grand public vous fait sortir ailleurs. Il sert la confidentialité, pas la sécurité du poste.
Le VPN d'entreprise relie un ordinateur distant au réseau interne : les serveurs de fichiers, le logiciel de gestion, l'imprimante réseau deviennent accessibles comme si le poste était au bureau. C'est l'usage d'origine du terme, et le seul cas où le VPN règle un vrai problème d'accès.
Pour une TPE, deux précautions comptent davantage que le choix du produit :
- L'authentification à deux facteurs sur l'accès distant. Un identifiant et un mot de passe volés suffisent sinon à entrer dans tout le réseau.
- Limiter ce que l'accès distant permet d'atteindre. Un poste personnel mal protégé qui se connecte au réseau de l'entreprise y amène ce qu'il porte — c'est un chemin d'entrée classique pour un rançongiciel. Voir les obligations d'une TPE piratée.
Questions fréquentes
Un VPN gratuit est-il acceptable ?
Rarement. Le service a un coût, donc un financement : publicité, collecte de données de navigation, ou revente de bande passante. Comme tout votre trafic passe par le fournisseur, le gratuit déplace le risque au lieu de le réduire. Mieux vaut pas de VPN qu'un VPN douteux.
Mon fournisseur d'accès voit-il ce que je fais avec un VPN ?
Il voit qu'un tunnel chiffré existe et vers quel serveur, mais pas les sites consultés à l'intérieur. En revanche, le fournisseur du VPN, lui, le voit. La question devient donc : à qui préférez-vous faire confiance.
Un VPN empêche-t-il de se faire pirater son compte Facebook ?
Non. Si le mot de passe a fuité ou a été saisi sur une fausse page, la connexion de l'attaquant part de chez lui. La protection utile est la double authentification, pas le chiffrement de votre trajet.
Faut-il un VPN sur le wifi d'un hôtel ?
C'est le cas d'usage le plus défendable, surtout sur un réseau ouvert sans mot de passe. Le partage de connexion de votre téléphone est cependant une alternative gratuite, souvent plus simple et au moins aussi sûre.
Le VPN intégré à mon antivirus ou à mon navigateur vaut-il un abonnement dédié ?
Il est généralement limité en volume de données et en choix de serveurs, et il ne couvre parfois que le trafic du navigateur. Pour un usage ponctuel sur un wifi public, c'est suffisant. Pour un usage régulier, les critères d'audit et de coupe-circuit restent à vérifier.
Comment vérifier que mon VPN ne fuit pas ?
Notez votre adresse IP publique sans VPN, activez-le, et vérifiez qu'elle a changé. Contrôlez ensuite qu'aucun serveur de noms de votre fournisseur d'accès n'apparaît plus : s'il est encore visible, les sites consultés sortent du tunnel, c'est une fuite DNS.
Quel protocole choisir dans les réglages ?
WireGuard ou OpenVPN, deux protocoles ouverts et audités. WireGuard est plus rapide et plus économe en batterie sur téléphone. Méfiez-vous des protocoles maison non documentés : rien ne permet de vérifier ce qu'ils font réellement.
À lire aussi : régler ses objets connectés · antivirus payant ou Windows Defender · quelqu'un utilise mon wifi.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Des paiements que vous n'avez pas faits ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.