Retour au blog
Recherche sur la vie privée·3 min de lecture

Les IP de sortie VPN peuvent vous identifier — et chaque tunnel en possède une

De nouvelles recherches montrent que l'IP de sortie d'un VPN peut vous identifier d'un serveur à l'autre. Chaque tunnel en possède une — y compris celui de Casper's. La solution n'a jamais été un VPN magique sans IP de sortie ; c'est d'arrêter de considérer le tunnel comme l'intégralité de votre protection.

Par Casper's Cloak Security Team

Cette semaine, un article intitulé "Mullvad exit IPs are surprisingly identifying" a atteint 613 points et 389 commentaires sur Hacker News. Un fil distinct — "Who owns ExpressVPN, Nord, Surfshark?" — a cumulé 673 points le même jour. Ensemble, ils ont provoqué une semaine difficile pour l'industrie des VPN : les outils achetés pour l'anonymat se transforment en surfaces de fingerprinting, tandis que les entreprises qui les exploitent fusionnent discrètement.

Cet article porte sur le premier problème — la recherche sur le fingerprinting par IP de sortie — et sur ce que la plupart des discours marketing sur la vie privée n'oseront pas vous dire : chaque tunnel VPN possède une IP de sortie. Y compris le nôtre. Voici ce que cela signifie concrètement pour la façon dont vous vous protégez.

Ce que la recherche sur Mullvad a révélé

La recherche publiée sur tmctmt.com a montré que les IP de sortie WireGuard de Mullvad peuvent constituer un vecteur de fingerprinting stable d'un serveur à l'autre. Parce que le pool d'IP de sortie attribuées à une session est réduit et prévisible, un observateur surveillant depuis plusieurs points d'observation peut corréler des sessions que l'utilisateur croit indépendantes. Il ne s'agit pas d'un bug corrigeable dans une mise à jour mineure — c'est une propriété inhérente au comportement d'une infrastructure VPN à exit partagé à grande échelle.

C'est important car cela révèle un écart entre la promesse d'un VPN — que l'origine de votre trafic est masquée — et la réalité du fonctionnement de l'attribution des nœuds de sortie dès lors que vous êtes l'un des millions d'utilisateurs partageant la même infrastructure.

Chaque tunnel possède une IP de sortie — y compris celui de Casper's

Il serait facile d'en faire un argument commercial en affirmant que Casper's Cloak n'a pas ce problème. Nous ne le ferons pas, car ce ne serait pas vrai. Casper's Cloak inclut un tunnel WireGuard chiffré, et comme tout tunnel VPN, ce tunnel se termine à une IP de sortie. Tout produit qui achemine votre trafic via un serveur — y compris le nôtre — possède un point de sortie qui peut, en principe, être analysé. Un outil qui prétend n'avoir "aucune IP de sortie" soit n'est pas réellement un VPN, soit ne vous dit pas la vérité.

La leçon à tirer de la recherche sur Mullvad n'est donc pas « passez au seul VPN magique sans IP de sortie ». Une telle chose n'existe pas. La leçon, c'est que le tunnel n'a jamais été la partie de votre protection qui faisait le vrai travail.

Pourquoi « plus qu'un VPN » est le véritable enjeu

Un tunnel VPN change l'origine apparente de votre trafic. Il ne fait presque rien contre ce qui vous suit une fois qu'il arrive à destination — les réseaux publicitaires, les identifiants inter-applications, les domaines malveillants, les trackers intégrés dans les applications elles-mêmes. Ce travail s'effectue à une tout autre couche.

Casper's Cloak est conçu autour de cette couche. Le tunnel chiffré en est un composant ; la protection qui réduit réellement votre exposition opère en parallèle :

  • Détection des menaces sur l'appareil. Analyse en temps réel des connexions établies par vos applications, signalant les domaines de phishing et les domaines malveillants connus avant leur chargement.

  • Filtrage DNS et réseau. Blocage des domaines publicitaires et de suivi à l'échelle du système, dans toutes les applications — pas seulement dans le navigateur.

  • Anti-tracking. Suppression des identifiants inter-applications et de l'analyse des habitudes de navigation qui vous suivent quel que soit le serveur de sortie que vous utilisez.

  • Camouflage du trafic. Fonctionnalités de trafic leurre et d'obfuscation (« Phantom Barriers ») conçues pour rendre l'analyse des schémas de trafic plus difficile.

Aucune de ces protections ne dépend du secret de votre IP de sortie. Elles continuent de fonctionner que quelqu'un puisse ou non voir où votre tunnel se termine — ce qui est précisément la propriété que la recherche sur Mullvad a montré qu'un tunnel seul ne peut pas garantir.

Que faire dès maintenant

Si votre configuration de confidentialité actuelle se limite à un tunnel VPN et rien d'autre, la recherche sur Mullvad est une bonne occasion de vous demander ce qui vous protège réellement une fois que votre trafic arrive à destination. La réponse honnête, pour les configurations sans tunnel uniquement, est généralement : pas grand-chose.

Casper's Cloak combine détection des menaces sur l'appareil, filtrage DNS et réseau, anti-tracking et tunnel WireGuard chiffré dans une seule application pour iOS, macOS et Android — un seul abonnement plutôt qu'un VPN, plus un bloqueur de publicités séparé, plus un filtre DNS.

Et si l'autre moitié de l'actualité de cette semaine — qui possède réellement les grandes marques VPN — est ce qui vous préoccupe, c'est une question à part entière. Nous en avons parlé dans Qui possède votre VPN ?

Vérifié par Casper's Cloak Security Team · Dernière mise à jour