Il y a une chose qu'on ne peut pas tester sur un VPN. Vous pouvez vérifier que votre IP est masquée, que le DNS ne fuit pas, que le kill switch se déclenche. Tout cela se passe sur votre machine et vous pouvez le regarder. Ce que le fournisseur note à votre sujet se passe sur les siennes, et aucun test depuis chez vous ne le montrera jamais.
L'affirmation qu'on ne peut pas contrôler d'ici
« Aucun journal » est la promesse universelle du secteur, et cette universalité devrait déjà vous dire quelque chose : une affirmation que tous les concurrents font, sans que cela leur coûte rien, ne porte en elle aucune information.
L'Electronic Frontier Foundation le dit sans détour dans son guide Surveillance Self-Defense : « Remember that a claim is not a guarantee, so be sure you verify these claims. » Et plus crûment encore : « Even if a company claims not to log connection data, this is not a guarantee of good behavior. »
Ce n'est pas du cynisme. C'est la description correcte d'une situation asymétrique. On vous demande de croire à une absence, et une absence ne laisse aucune trace inspectable.

Ce que fait un audit indépendant, et où il s'arrête
Les audits sont la réponse du secteur, et ils valent réellement quelque chose. Un tiers examine des configurations, des serveurs, parfois du code source, et publie ses constats. L'EFF en reconnaît l'intérêt : un audit peut « reveal otherwise unknown security vulnerabilities ».
Vient ensuite la phrase que la plupart des résumés laissent de côté. « There's no certainty that the practices aren't changed after the audit, especially if compelled to do so by a government. »
Un audit est une photographie, pas un film. Il décrit un périmètre, choisi à l'avance, à un instant, à un endroit. Il ne suit pas l'entreprise ensuite, il ne couvre pas ce qu'une injonction judiciaire pourrait changer le mois suivant, et il ne porte généralement pas sur chaque serveur de chaque pays. Rien de tout cela ne rend les audits inutiles. Cela en fait une preuve sur un état passé plutôt qu'une garantie sur un état futur.
Lire une politique sans faire semblant
Si l'affirmation ne peut pas être vérifiée, il reste à lire attentivement. Trois points méritent l'attention.
Ce qui compte comme journal. Les métadonnées de connexion, les horodatages, les totaux de bande passante et le nombre d'appareils simultanés sont tous des données, et un fournisseur peut en conserver certaines tout en disant sincèrement qu'il ne garde aucun journal d'activité. La question intéressante n'est jamais « gardez-vous des journaux » mais « que gardez-vous exactement, et combien de temps ».
Devant qui l'entreprise répond. La juridiction décide qui peut contraindre à quoi, et avec quelle obligation de vous en informer. Une politique s'écrit à l'intérieur d'un système juridique, et ce système peut la supplanter.
Ce que dit le passé. L'EFF conseille de regarder ce qui a été réellement rapporté, en notant que certains fournisseurs « have been caught misleading or lying to their customers ». Un comportement passé ne prouve pas un comportement futur, mais c'est la seule preuve empirique disponible dans un domaine bâti sur des affirmations invérifiables.
Le conseil qui en découle
La conclusion de l'EFF est courte et mérite d'être reprise : « Do not use a VPN that you do not trust. » Elle ajoute ne pouvoir se porter garante d'aucun VPN ni d'aucun classement, degré d'honnêteté qu'on trouve rarement sur les pages qui se positionnent sur cette requête.
Concrètement, la décision porte donc sur la confiance et sur la structure, pas sur la phrase marketing. Qu'est-ce que cette entreprise, devant qui répond-elle, qu'a-t-elle publié, qu'a-t-elle fait quand elle a été mise à l'épreuve. Notre comparaison de deux fournisseurs construits autour du minimum de données montre à quoi cette structure peut ressembler en pratique.
Et pour tout ce qui est testable de votre côté, l'audit de sécurité complet couvre les neuf vérifications que vous pouvez réellement mener vous-même.
En toute honnêteté
Une promesse no-log n'est pas sans valeur, et elle n'est pas une preuve. C'est un engagement dont la valeur vient entièrement de qui le prend et de ce qui lui arrive s'il se révèle faux. Quiconque vous dit avoir vérifié qu'un fournisseur ne conserve aucun journal décrit une chose qu'il ne peut pas avoir faite.
Sécurise ta connexion avec NordVPN
Threat Protection bloque traqueurs & malwares · kill switch · 30 jours remboursé



