ExpressVPN est-il sûr ? Analyse de la sécurité, confidentialité et audits

ExpressVPN est-il sûr ? Résultats d'audits indépendants, protocoles de chiffrement, analyse de la juridiction, test du coupe-circuit et vérification de la politique zéro journal.

··9 min de lecture

ExpressVPN est-il sûr ? Une analyse approfondie de la sécurité

#5 / 22 3,000+ serveurs 105 pays Garantie de remboursement de 30 jours

ExpressVPN obtient un score de confiance de 85/100 basé sur des audits zéro journal vérifiés, un chiffrement AES-256 et des serveurs RAM uniquement répartis dans 105 pays. Il opère sous la juridiction des Îles Vierges britanniques, en dehors des alliances de surveillance des 14 Eyes. Plusieurs audits indépendants réalisés par KPMG et Cure53 confirment que ses déclarations de zéro journal résistent à l’examen.

Juridiction : pourquoi les Îles Vierges britanniques sont importantes

ExpressVPN est immatriculé aux Îles Vierges britanniques, un territoire britannique d’outre-mer autonome. Les IVB n’ont pas de lois sur la rétention obligatoire des données pour les fournisseurs de VPN. Ce seul fait détermine la manière dont ExpressVPN répond aux demandes gouvernementales de données.

Les IVB se situent en dehors des alliances de partage de renseignements des 5 Eyes, 9 Eyes et 14 Eyes. Les demandes de gouvernements étrangers doivent passer par la Haute Cour des IVB avant d’atteindre ExpressVPN. Les IVB n’ont aucune obligation légale d’honorer directement les assignations à comparaître ou les ordres de surveillance étrangers.

Cet avantage juridictionnel s’est avéré réel en 2017. Les autorités turques ont saisi un serveur ExpressVPN lors d’une enquête politique. Le serveur ne contenait aucune donnée utilisateur, confirmant que la politique zéro journal a fonctionné sous une pression gouvernementale réelle.

Historique des audits indépendants

ExpressVPN a réalisé plus d’audits de sécurité tiers que la plupart de ses concurrents. Chaque audit a examiné différents aspects des déclarations de confidentialité et de sécurité du service.

Audits zéro journal par KPMG

KPMG a audité la politique zéro journal d’ExpressVPN en 2022, puis à nouveau en 2024. Les deux audits ont confirmé que la technologie TrustedServer d’ExpressVPN ne stocke aucun journal d’activité, journal de connexion ni adresse IP. KPMG a testé les serveurs de production et les systèmes internes pour vérifier ces affirmations de manière indépendante.

Audits de sécurité par Cure53

Cure53, une société de cybersécurité allemande reconnue, a audité ExpressVPN à plusieurs reprises. En 2019, Cure53 a examiné les extensions de navigateur et n’a trouvé aucune vulnérabilité critique. Ils ont audité le protocole Lightway en 2021 et ont confirmé que son implémentation cryptographique était solide. Un audit de 2022 a examiné l’infrastructure TrustedServer et l’a jugée robuste.

Audit par PwC

PricewaterhouseCoopers a réalisé un audit zéro journal antérieur en 2019. PwC a vérifié que la configuration des serveurs d’ExpressVPN correspondait à sa politique de confidentialité publique. Cet audit a marqué l’un des premiers grands audits commandés par ExpressVPN.

ExpressVPN publie des résumés de tous les résultats d’audit sur son site web. Les rapports complets de Cure53 sont accessibles au public, ce qui témoigne d’une transparence supérieure à la moyenne dans le secteur des VPN.

Politique de journalisation : ce qui est stocké et ce qui ne l’est pas

La politique de confidentialité d’ExpressVPN indique clairement quelles données elle collecte. Comprendre les détails compte plus que les arguments marketing.

Données qu’ExpressVPN ne stocke PAS

ExpressVPN ne consigne pas votre historique de navigation, la destination de votre trafic, vos requêtes DNS ni votre adresse IP. Il n’enregistre pas les horodatages de connexion, la durée des sessions ou les adresses IP VPN attribuées. Aucun contenu de vos communications ne transite par un système de journalisation.

Données qu’ExpressVPN COLLECTE

ExpressVPN collecte des données de connexion agrégées : quelle version de l’application vous utilisez, quelle localisation de serveur vous avez choisie (pas le serveur spécifique), et la bande passante totale consommée par jour. Ces données ne permettent pas d’identifier des utilisateurs individuels ni de relier une activité à des comptes spécifiques. Il utilise ces informations pour maintenir la capacité des serveurs sur son réseau de plus de 3 000 serveurs.

Votre adresse e-mail de compte, vos informations de paiement et l’historique de vos tickets d’assistance sont stockés à des fins de facturation. Les utilisateurs souhaitant un anonymat maximal peuvent payer en Bitcoin ou utiliser une adresse e-mail jetable.

Normes de chiffrement et protocoles

ExpressVPN utilise le chiffrement AES-256-GCM comme norme par défaut. Il s’agit du même niveau de chiffrement utilisé par le gouvernement américain pour les informations classifiées. Casser l’AES-256 nécessiterait une puissance de calcul qui n’existe pas actuellement.

Protocoles disponibles

ExpressVPN propose 4 protocoles VPN dans ses applications. Lightway est son protocole propriétaire, basé sur wolfSSL et utilisant le chiffrement ChaCha20 ou AES-256. OpenVPN fonctionne en UDP et TCP avec AES-256-GCM. IKEv2/IPSec est disponible sur certaines plateformes pour des connexions mobiles rapides.

Lightway mérite une attention particulière. Sa base de code contient environ 2 000 lignes de code, contre plus de 70 000 pour OpenVPN. Moins de lignes signifie moins de vulnérabilités potentielles et des temps de connexion plus rapides, inférieurs à 1 seconde. Cure53 a audité le code source de Lightway, qu’ExpressVPN a publié en open source sur GitHub.

Confidentialité persistante (Perfect Forward Secrecy)

ExpressVPN négocie une nouvelle clé de chiffrement pour chaque session de connexion. Si un attaquant parvenait à compromettre une clé de session, les sessions passées et futures resteraient protégées. Cette fonctionnalité empêche le déchiffrement rétroactif en masse du trafic capturé.

Coupe-circuit et protection contre les fuites DNS

ExpressVPN appelle son coupe-circuit « Network Lock ». Il s’active par défaut sur Windows, Mac, Linux et les routeurs. Network Lock bloque tout le trafic internet si la connexion VPN se coupe de manière inattendue.

Network Lock fonctionne au niveau du pare-feu, et non au niveau des applications. Cette approche empêche les fuites lors des brèves fenêtres de reconnexion que les coupe-circuits au niveau applicatif manquent souvent. Il n’autorise le trafic qu’à travers le tunnel VPN et vers les serveurs DNS d’ExpressVPN.

ExpressVPN gère ses propres DNS privés et chiffrés sur chaque serveur. Vos requêtes DNS ne transitent jamais par des fournisseurs DNS tiers comme Google ou Cloudflare. Cela élimine le risque de fuite DNS au niveau de l’infrastructure plutôt que de dépendre de correctifs logiciels.

Les outils de test indépendants montrent systématiquement zéro fuite DNS, zéro fuite WebRTC et zéro fuite IPv6 dans les principales applications d’ExpressVPN. Le micrologiciel du routeur étend cette protection à tous les appareils de votre réseau.

Incidents de sécurité passés

Aucun produit de sécurité n’échappe à l’examen. ExpressVPN a fait face à deux incidents notables qui méritent d’être examinés.

La saisie de serveur en Turquie (2017)

Les autorités turques ont enquêté sur l’assassinat de l’ambassadeur russe Andreï Karlov. Elles ont saisi un serveur ExpressVPN à la recherche de communications des suspects. Le serveur ne contenait aucune donnée exploitable, validant l’infrastructure zéro journal sous une pression réelle des forces de l’ordre.

L’acquisition par Kape Technologies (2021)

Kape Technologies a acquis ExpressVPN pour environ 936 millions de dollars en septembre 2021. Kape opérait auparavant sous le nom de Crossrider, une société associée à la distribution de logiciels publicitaires avant son changement de marque. Cette acquisition a soulevé des préoccupations légitimes parmi les défenseurs de la vie privée.

ExpressVPN a répondu en maintenant ses opérations indépendantes et sa juridiction des IVB. Les audits KPMG post-acquisition de 2022 et 2024 ont confirmé que la politique zéro journal était restée intacte. La société a conservé son équipe dirigeante et a continué à publier les résultats des audits de manière transparente. Les utilisateurs devraient surveiller les futurs audits pour vérifier le maintien de cette indépendance.

Fonctionnalités de sécurité uniques

ExpressVPN propose plusieurs fonctionnalités de sécurité qui le distinguent de ses concurrents ayant des normes de chiffrement similaires.

Technologie TrustedServer

Chaque serveur ExpressVPN fonctionne entièrement sur de la RAM volatile, et non sur des disques durs. Les serveurs chargent une image en lecture seule à chaque démarrage. Toutes les données sont entièrement effacées à chaque redémarrage du serveur. Cette architecture rend le stockage persistant de données physiquement impossible sur les serveurs VPN.

Threat Manager

Threat Manager empêche les applications et les sites web de communiquer avec des traceurs connus et des serveurs malveillants. Il fonctionne au niveau DNS sur tous les appareils connectés. ExpressVPN met régulièrement à jour ses listes de blocage sur la base de données de renseignements sur les menaces.

Express Keys (gestionnaire de mots de passe)

ExpressVPN inclut un gestionnaire de mots de passe intégré appelé Keys avec tous les abonnements. Keys utilise un chiffrement à connaissance zéro, ce qui signifie qu’ExpressVPN ne peut pas accéder à vos mots de passe stockés. Cette intégration apporte une valeur pratique en matière de sécurité au-delà du tunnel VPN lui-même.

Protection post-quantique

ExpressVPN a intégré la prise en charge de la cryptographie post-quantique dans son protocole Lightway. Cette fonctionnalité protège contre les futures attaques par ordinateur quantique qui pourraient briser les normes de chiffrement actuelles. Peu de fournisseurs VPN ont mis en œuvre cette protection à l’heure des tests actuels.

Questions fréquemment posées

ExpressVPN est-il globalement sûr à utiliser ?

Oui. ExpressVPN obtient un score de confiance de 85/100, soutenu par un chiffrement AES-256, une infrastructure TrustedServer basée uniquement sur la RAM, et une politique zéro journal stricte vérifiée par les audits KPMG de 2022 et 2024. Il est immatriculé aux Îles Vierges britanniques, en dehors des alliances de surveillance des 14 Eyes, et sa déclaration zéro journal a résisté lorsque les autorités turques ont saisi un serveur en 2017 et n’ont trouvé aucune donnée utilisateur.

Pourquoi la juridiction des Îles Vierges britanniques d’ExpressVPN est-elle importante pour la confidentialité des utilisateurs ?

Les IVB n’ont aucune loi sur la rétention obligatoire des données et se situent en dehors des alliances de surveillance des 5, 9 et 14 Eyes, de sorte que les demandes gouvernementales étrangères doivent obtenir l’approbation de la Haute Cour des IVB avant d’atteindre ExpressVPN. Cette protection juridique a été testée directement en 2017, lorsque les autorités turques ont saisi un serveur lors d’une enquête politique et n’ont trouvé aucune donnée utilisateur stockée.

Que ont réellement vérifié les audits indépendants concernant ExpressVPN ?

KPMG a audité la politique zéro journal d’ExpressVPN en 2022 et 2024, confirmant que TrustedServer ne stocke aucun journal d’activité, de connexion ou d’IP. Cure53 a audité les extensions de navigateur (2019), le protocole Lightway (2021) et l’infrastructure TrustedServer (2022), ne trouvant aucune vulnérabilité critique. PwC a réalisé un audit zéro journal antérieur en 2019. Les rapports complets de Cure53 sont publiés publiquement.

Quelles données ExpressVPN collecte-t-il réellement s’il ne journalise pas les activités ?

ExpressVPN ne stocke pas l’historique de navigation, les adresses IP, les requêtes DNS ni les horodatages de connexion. Il collecte des données agrégées non liées aux comptes individuels : version de l’application, localisation générale du serveur choisie et bande passante totale consommée par jour, purement pour gérer la capacité des serveurs. Les détails de facturation comme votre e-mail et vos informations de paiement sont conservés séparément ; le Bitcoin ou une adresse e-mail jetable limitent davantage cette empreinte.

Comment le protocole Lightway d’ExpressVPN se compare-t-il à OpenVPN en termes de sécurité ?

Lightway est le protocole propriétaire d’ExpressVPN basé sur wolfSSL, utilisant environ 2 000 lignes de code contre les 70 000+ d’OpenVPN, ce qui signifie moins de vulnérabilités potentielles et des temps de connexion plus rapides, moins d’une seconde. Il prend en charge le chiffrement ChaCha20 ou AES-256, utilise la confidentialité persistante pour faire pivoter les clés par session, et Cure53 a audité sa base de code publiée et open source sur GitHub en 2021.

Le coupe-circuit d’ExpressVPN arrête-t-il réellement les fuites si la connexion s’interrompt ?

Oui. Le coupe-circuit d’ExpressVPN, appelé Network Lock, s’active par défaut sur Windows, Mac, Linux et les routeurs, et fonctionne au niveau du pare-feu plutôt qu’au niveau de l’application, fermant les brèves fenêtres de reconnexion que les commutateurs au niveau applicatif manquent souvent. Il bloque tout le trafic sauf celui passant par le tunnel VPN et les serveurs DNS privés d’ExpressVPN, et les tests indépendants n’ont trouvé zéro fuite DNS, WebRTC ou IPv6.

Dois-je m’inquiéter du fait que Kape Technologies possède ExpressVPN ?

C’est une question légitime qui mérite d’être comprise, mais ce n’est pas un problème rédhibitoire. Kape a acquis ExpressVPN en septembre 2021 et opérait auparavant sous le nom de Crossrider, une entreprise liée à la distribution de logiciels publicitaires. Depuis l’acquisition, ExpressVPN a conservé son équipe dirigeante, maintenu sa juridiction des IVB et réussi les audits zéro journal de KPMG en 2022 et 2024, suggérant que l’indépendance opérationnelle s’est maintenue.

Qu’est-ce que la protection post-quantique et ExpressVPN l’a-t-il réellement ?

La cryptographie post-quantique protège le trafic chiffré contre les futurs ordinateurs quantiques assez puissants pour briser les normes actuelles comme l’AES-256. ExpressVPN a implémenté la prise en charge de la protection post-quantique dans son protocole Lightway, le plaçant devant la plupart des fournisseurs VPN qui n’ont pas encore ajouté cette couche. Elle fonctionne aux côtés de la confidentialité persistante existante d’ExpressVPN, qui fait pivoter les clés de chiffrement à chaque session indépendamment du risque quantique.

Quelle est la politique de remboursement d’ExpressVPN si les fonctionnalités de sécurité ne répondent pas à vos attentes ?

ExpressVPN soutient tous les plans avec une garantie de remboursement de 30 jours, vous donnant un mois complet pour tester Network Lock, la protection contre les fuites DNS et l’architecture RAM uniquement de TrustedServer avant de vous engager. Cela correspond à la période de garantie offerte par NordVPN et ProtonVPN, de sorte que tester les déclarations zéro journal auditées vous-même ne comporte aucun risque financier au cours de cette période.

Combien d’appareils un compte ExpressVPN protège-t-il à la fois ?

ExpressVPN couvre 10 à 14 connexions d’appareils simultanés selon le niveau de plan que vous choisissez. Chaque appareil connecté bénéficie des mêmes protections : chiffrement AES-256, coupe-circuit Network Lock au niveau du pare-feu, et serveurs DNS privés d’ExpressVPN, de sorte qu’un ménage exécutant plusieurs téléphones, ordinateurs portables et une installation de routeur reste couvert par un seul abonnement.

Comment puis-je confirmer que la protection contre les fuites DNS d’ExpressVPN fonctionne réellement sur mon appareil ?

ExpressVPN exécute ses propres serveurs DNS privés et chiffrés sur chaque serveur, de sorte que vos requêtes ne passent jamais par des fournisseurs tiers comme Google ou Cloudflare, que les tests indépendants ont trouvé produisant zéro fuite DNS, WebRTC ou IPv6. Exécutez un test de fuite via un vérificateur de fuite DNS en étant connecté et confirmez que les résultats affichent uniquement les serveurs DNS d’ExpressVPN, et non ceux de votre FAI.

Qu’advient-il de mon trafic si ExpressVPN se déconnecte de manière inattendue ?

Network Lock, le coupe-circuit d’ExpressVPN, bloque tout le trafic internet dès que la connexion VPN s’interrompt, car il fonctionne au niveau du pare-feu plutôt qu’au niveau de l’application. Cela ferme les brèves fenêtres de reconnexion où les coupe-circuits au niveau applicatif d’autres services peuvent divulguer votre véritable IP. Il est activé par défaut sur Windows, Mac, Linux et les installations de routeur.

La sécurité forte d’ExpressVPN se fait-elle au détriment de la vitesse ?

Pas significativement. ExpressVPN se classe #8 sur 22 dans notre Speed Lab, agrégé à partir de laboratoires indépendants, malgré le chiffrement AES-256 complet plus son architecture TrustedServer basée uniquement sur la RAM sur chaque connexion. La base de code épurée de Lightway, environ 2 000 lignes contre les 70 000+ d’OpenVPN, aide à compenser la surcharge que les fonctionnalités de sécurité plus lourdes ajoutent généralement au débit.