NordVPN est-il sûr ? Audits, chiffrement et analyse de confidentialité
NordVPN est-il sûr ? Résultats d'audits indépendants, l'incident serveur de 2018, analyse de la juridiction panaméenne, protocoles de chiffrement et tests du coupe-circuit.
VPN les plus sûrs
NordVPN est-il sûr ?
Oui. NordVPN utilise le chiffrement AES-256, opère sous la juridiction panaméenne favorable à la confidentialité et a passé plusieurs audits indépendants, notamment une vérification complète de l’absence de journaux par Deloitte. Un seul incident serveur en 2018 n’a exposé aucune donnée utilisateur. NordVPN a répondu en migrant l’intégralité de son infrastructure vers des serveurs uniquement en RAM, renforçant considérablement sa posture de sécurité.
Cette page traite la sécurité en profondeur. Pour les performances générales du service et les tarifs, consultez notre avis sur NordVPN.
L’incident serveur de 2018 : ce qui s’est réellement passé
En mars 2018, un tiers non autorisé a accédé à un seul serveur NordVPN en Finlande. L’attaquant a exploité un outil de gestion à distance laissé actif par le fournisseur du centre de données. NordVPN n’a pas installé cet outil. C’est le centre de données qui l’a fait, sans en informer NordVPN.
L’attaquant a accédé au serveur lui-même. Il n’a pas accédé aux identifiants des utilisateurs, à leur activité de navigation ni aux informations de leur compte. Le serveur ne contenait aucun journal d’activité, car la politique de non-conservation des journaux de NordVPN signifiait qu’il n’en existait aucun à dérober.
NordVPN a découvert la faille lors d’un audit interne et l’a divulguée publiquement en octobre 2019. Ce délai a suscité des critiques. L’entreprise a reconnu cette lacune et s’en est servi comme catalyseur pour apporter des changements majeurs à son infrastructure.
Comment NordVPN a répondu
NordVPN a résilié immédiatement son contrat avec le centre de données finlandais. L’entreprise a ensuite lancé trois grandes initiatives :
Migration vers des serveurs uniquement en RAM. NordVPN a migré l’intégralité de son réseau vers des serveurs sans disque (uniquement en RAM). Ces serveurs ne peuvent pas stocker de données de façon permanente. Chaque redémarrage efface tout. Même la saisie physique d’un serveur ne permet d’obtenir aucune information utile.
Programme de récompenses pour les bugs. NordVPN s’est associé à HackerOne pour permettre à des chercheurs en sécurité indépendants de sonder en permanence ses systèmes. Les chercheurs reçoivent des récompenses pour avoir découvert des vulnérabilités avant les attaquants.
Programme d’audits indépendants. NordVPN s’est engagé à réaliser régulièrement des audits de sécurité par des tiers. Cela a créé une responsabilité externe continue plutôt qu’une simple assurance ponctuelle.
L’incident de 2018 a touché un seul serveur sur des milliers. Aucune donnée utilisateur n’a fuité. Mais NordVPN l’a traité comme une raison de reconstruire son infrastructure de fond en comble. Cette réponse compte davantage que l’incident lui-même.
Calendrier des audits de NordVPN
Les affirmations de confiance sans vérification ne signifient rien. NordVPN s’est soumis à plusieurs audits indépendants réalisés par des entreprises de cybersécurité reconnues.
Audit de sécurité applicative par VerSprite
VerSprite a effectué une évaluation de sécurité des applications de NordVPN. L’audit a examiné les clients VPN à la recherche de vulnérabilités, de faiblesses dans le code et de vecteurs d’attaque potentiels. VerSprite a trouvé des problèmes typiques des logiciels complexes. NordVPN les a corrigés. Ce processus a établi une base pour les tests de sécurité applicative continus.
Évaluation de l’infrastructure par Cure53
Cure53[1], une entreprise de sécurité basée à Berlin, a réalisé un audit au niveau de l’infrastructure. Son équipe a examiné les configurations des serveurs de NordVPN, l’architecture réseau et les systèmes backend. Cure53 a identifié des axes d’amélioration et confirmé que l’infrastructure principale fonctionnait de manière sécurisée. NordVPN a publié les résultats publiquement.
Vérification de l’absence de journaux par Deloitte (2022)
Cet audit est le plus significatif pour les utilisateurs soucieux de leur confidentialité. Deloitte, l’un des cabinets des Big Four, a conduit un examen complet des affirmations de NordVPN concernant l’absence de journaux. Deloitte a inspecté les configurations des serveurs, examiné les contrôles techniques et interrogé le personnel. NordVPN a publié les résultats de l’audit Deloitte[2] publiquement.
La conclusion : l’infrastructure serveur de NordVPN fonctionne conformément à sa politique de non-conservation des journaux. L’entreprise ne stocke pas les horodatages de connexion, la durée des sessions, les adresses IP, les données de navigation ni la consommation de bande passante.
Transparence continue
NordVPN publie régulièrement des rapports de transparence[3] détaillant les demandes de données gouvernementales. Ces rapports montrent systématiquement le même résultat : NordVPN n’a aucune donnée à transmettre. Les rapports couvrent également les demandes de retrait, le statut du canari de mandat et les lettres de sécurité nationale.
La juridiction panaméenne protège la vie privée des utilisateurs
La société mère de NordVPN, Tefincom S.A., opère sous la loi panaméenne. Cela compte pour trois raisons concrètes.
Aucune obligation de conservation des données. Le Panama n’a aucune loi obligeant les fournisseurs de VPN à stocker l’activité des utilisateurs ou les données de connexion. De nombreux pays européens et nord-américains imposent des périodes de conservation de 6 à 24 mois. Le Panama, non.
En dehors des alliances de partage du renseignement. Le Panama est en dehors des accords de surveillance des Five Eyes, Nine Eyes et Fourteen Eyes. Ces alliances partagent des données de renseignement entre les nations membres. Un VPN basé aux États-Unis, au Royaume-Uni, au Canada ou en Australie est exposé à une divulgation potentiellement contrainte. NordVPN ne l’est pas.
Effet pratique sur les demandes de données. Les agences étrangères chargées de l’application de la loi ne peuvent pas contraindre une entreprise panaméenne à produire des documents via leurs propres systèmes juridiques. Elles doivent passer par les tribunaux panaméens. Et même dans ce cas, NordVPN ne conserve aucun journal à produire. La juridiction ajoute une barrière structurelle en plus de la barrière technique.
Chiffrement AES-256 et options de protocoles
NordVPN chiffre tout le trafic avec AES-256. C’est le même standard de chiffrement que le gouvernement américain utilise pour les informations classifiées. Aucune attaque connue ne peut forcer brutalement AES-256 dans un délai pratique. Les estimations actuelles suggèrent que cela prendrait des milliards d’années avec la puissance de calcul existante.
Protocole NordLynx
NordLynx est le protocole par défaut de NordVPN. Il s’appuie sur WireGuard, qui offre des vitesses élevées grâce à un code source allégé de 4 000 lignes. WireGuard seul présente une limitation en matière de confidentialité : il nécessite de stocker des adresses IP statiques sur le serveur.
NordVPN a résolu ce problème avec un système de double NAT (traduction d’adresses réseau). Le double NAT attribue une adresse d’interface dynamique à chaque session. Lorsque la session se termine, l’adresse disparaît. Cela permet d’obtenir les gains de vitesse de WireGuard sans compromettre la confidentialité.
Les benchmarks de performance montrent que NordLynx atteint des vitesses supérieures à 730 Mbps sur des connexions gigabit. La latence reste faible. Le protocole gère le streaming, les jeux et les téléchargements volumineux sans engorgements.
OpenVPN
OpenVPN reste disponible pour les utilisateurs qui préfèrent un protocole éprouvé. Il fonctionne aussi bien en TCP qu’en UDP. Le TCP offre une fiabilité pour les réseaux restrictifs. L’UDP offre des vitesses plus élevées pour une utilisation générale. Le code source open-source d’OpenVPN a été audité en profondeur par la communauté de sécurité depuis deux décennies.
IKEv2/IPsec
IKEv2/IPsec fonctionne bien sur les appareils mobiles. Il se reconnecte rapidement lors des bascules entre les réseaux Wi-Fi et cellulaires. NordVPN l’associe au chiffrement AES-256. Ce protocole convient aux utilisateurs qui changent fréquemment de réseau.
Le coupe-circuit empêche les fuites de données lors des coupures
Les connexions VPN peuvent tomber. Quand c’est le cas, le trafic non protégé peut s’échapper vers votre FAI. Le coupe-circuit de NordVPN empêche cela.
Le coupe-circuit surveille en permanence votre connexion VPN. Si le tunnel tombe, il bloque instantanément tout le trafic internet. Aucune donnée ne quitte votre appareil jusqu’à ce que le VPN se reconnecte. NordVPN propose deux modes de coupe-circuit :
Coupe-circuit au niveau des applications. Celui-ci bloque l’accès à internet pour des applications spécifiques lorsque le VPN se déconnecte. Les autres applications continuent de fonctionner normalement.
Coupe-circuit au niveau du système. Celui-ci bloque tout le trafic internet à l’échelle de l’appareil. Rien ne passe sans le VPN. C’est l’option la plus sécurisée pour les tâches critiques en matière de confidentialité.
La protection contre les fuites DNS maintient les requêtes privées
Les requêtes DNS traduisent les noms de domaine en adresses IP. Sans protection, ces requêtes peuvent fuiter vers votre FAI même lorsque vous êtes connecté à un VPN. NordVPN achemine toutes les requêtes DNS via ses propres serveurs DNS chiffrés.
Cela empêche votre FAI de voir quels sites web vous visitez. Cela bloque également les fournisseurs DNS tiers d’enregistrer vos habitudes de navigation. Les tests indépendants de fuites DNS confirment systématiquement que la protection de NordVPN fonctionne comme annoncé.
La protection contre les menaces bloque les malwares et les traqueurs
La protection contre les menaces opère au niveau du réseau. Elle bloque les domaines malveillants connus avant qu’ils ne se chargent. Elle supprime les paramètres de suivi des URL. Elle identifie et stoppe les téléchargements de malwares.
La protection contre les menaces fonctionne même lorsque vous n’êtes pas connecté à un serveur VPN. Elle fonctionne comme une couche de sécurité autonome sur les plateformes prises en charge. AV-TEST, un institut de sécurité indépendant, a certifié les capacités de blocage des malwares de la protection contre les menaces.
La fonctionnalité analyse les fichiers lors du téléchargement. Elle vérifie les URL par rapport à des bases de données de menaces constamment mises à jour. Elle bloque les publicités intrusives qui servent souvent de vecteurs de diffusion de malwares.
Sources
Foire aux questions
NordVPN est-il vraiment sûr à utiliser ?
Oui. NordVPN chiffre le trafic avec AES-256, opère sous la juridiction panaméenne sans obligation de conservation des données, et a passé des audits indépendants de VerSprite, Cure53 et la vérification de l’absence de journaux de Deloitte en 2022. Son seul incident de sécurité, une brèche d’un seul serveur en Finlande en 2018, a exposé zéro identifiant utilisateur ou données de navigation puisqu’aucun journal n’existait à dérober.
Qu’exactement s’est-il passé lors de la brèche de NordVPN en 2018, et devriez-vous vous en inquiéter maintenant ?
Un attaquant a exploité un outil de gestion à distance que le centre de données finlandais a laissé actif sans connaissance de NordVPN, accédant à un serveur sur des milliers sans identifiants utilisateur, journaux de navigation ou données de compte sur celui-ci. NordVPN l’a divulgué en octobre 2019, puis a migré son réseau entier vers des serveurs uniquement en RAM, ajouté un programme de récompenses HackerOne et s’est engagé à réaliser des audits tiers récurrents.
Quelles entreprises indépendantes ont audité la sécurité et les affirmations d’absence de journaux de NordVPN ?
Trois entreprises jusqu’à présent. VerSprite a évalué les applications de NordVPN pour les vulnérabilités de code et les vecteurs d’attaque, Cure53 a audité les configurations des serveurs et l’infrastructure backend, et Deloitte a mené une vérification complète de l’absence de journaux en 2022 confirmant que NordVPN ne stocke pas les horodatages de connexion, les adresses IP, les durées de session ou les données de bande passante. Tous les résultats sont publiés publiquement sur le site de NordVPN.
Pourquoi NordVPN opère-t-il depuis le Panama, et que protège réellement cette juridiction ?
La société mère de NordVPN, Tefincom S.A., est basée au Panama précisément parce que le pays n’a pas de lois obligatoires de conservation des données et se situe en dehors des alliances de partage du renseignement Five Eyes, Nine Eyes et Fourteen Eyes. Les agences de maintien de l’ordre étrangères doivent pétitionner les tribunaux panaméens pour contraindre les dossiers, et même dans ce cas NordVPN ne conserve aucun journal à remettre, selon sa politique d’absence de journaux vérifiée par Deloitte.
Quel chiffrement NordVPN utilise-t-il, et peut-il réalistement être cassé ?
NordVPN utilise AES-256, le même standard que le gouvernement américain applique aux informations classifiées, dans tous ses protocoles. Aucune méthode connue ne peut forcer brutalement AES-256 dans un délai pratique. Les estimations actuelles placent une tentative de force brute à des milliards d’années même avec la puissance informatique moderne, rendant le chiffrement lui-même effectivement incassable avec la technologie actuelle.
Qu’est-ce que NordLynx, et comment corrige-t-il le principal défaut de confidentialité de WireGuard ?
NordLynx est le protocole par défaut de NordVPN, construit sur la base allégée de WireGuard pour la vitesse mais modifié pour résoudre la faiblesse principale de WireGuard : le besoin de stocker une adresse IP statique par utilisateur sur le serveur. Le système double-NAT de NordVPN attribue à chaque session une adresse temporaire qui disparaît à la déconnexion, offrant les performances de WireGuard sans laisser un identifiant persistant derrière.
Comment le coupe-circuit de NordVPN arrête-t-il réellement les fuites de données lors d’une chute de connexion ?
Le coupe-circuit de NordVPN surveille le tunnel VPN en permanence et bloque tout le trafic internet à l’instant où il tombe, afin que rien ne quitte votre appareil non protégé jusqu’à la restauration de la connexion. Il offre un mode au niveau de l’application qui bloque uniquement les applications choisies et un mode au niveau du système qui bloque tout le trafic de l’appareil, l’option plus stricte pour les sessions critiques en matière de confidentialité comme la manipulation de données financières.
NordVPN protège-t-il contre les fuites DNS qui pourraient exposer ma navigation à mon FAI ?
Oui. NordVPN achemine toutes les requêtes DNS via ses propres serveurs DNS chiffrés plutôt que via le résolveur par défaut de votre FAI, empêchant votre fournisseur ou les services DNS tiers d’enregistrer quels sites vous visitez. Les tests indépendants de fuites DNS référencés dans la documentation de sécurité de NordVPN confirment que cette protection fonctionne comme annoncé, sans fuites détectées lors des tests.
Que bloque exactement la Protection contre les menaces de NordVPN, et fonctionne-t-elle sans le VPN connecté ?
La Protection contre les menaces bloque les domaines malveillants connus avant qu’ils ne se chargent, supprime les paramètres de suivi des URL et analyse les fichiers téléchargés pour les malwares, le tout au niveau du réseau. Elle fonctionne comme une couche de sécurité autonome même lorsque vous n’êtes pas connecté à un serveur VPN. AV-TEST, un institut de sécurité indépendant, a certifié sa capacité de blocage des malwares.
Comment la pile de sécurité de NordVPN se compare-t-elle à ExpressVPN et ProtonVPN à un prix similaire ?
Les trois commencent à un point de prix similaire (NordVPN et ExpressVPN à partir de 3,49 $/mois, ProtonVPN à partir de 2,49 $/mois) et offrent des garanties de remboursement de 30 jours, mais la profondeur de l’audit diffère. La vérification de l’absence de journaux de Deloitte et l’audit de l’infrastructure de Cure53 de NordVPN vont de pair avec les audits PwC et Cure53 d’ExpressVPN et l’audit Securitum de ProtonVPN sous juridiction suisse. NordVPN se classe #1 sur 22 dans notre Laboratoire de Vitesse, agrégé à partir de labos indépendants ; ExpressVPN se classe #8, ProtonVPN se classe #12.
Y a-t-il un moyen de tester les affirmations de sécurité de NordVPN sans risque avant de s’engager ?
Oui. NordVPN soutient chaque plan avec une garantie de remboursement de 30 jours, vous donnant un mois complet pour tester le coupe-circuit, la protection contre les fuites DNS et la Protection contre les menaces vous-même avant de décider. Si les fonctionnalités de sécurité de NordVPN ne résistent pas à votre propre examen dans cette fenêtre, vous pouvez demander un remboursement sans engagement à long terme requis.
Sécuriser plusieurs appareils sous un seul compte NordVPN affaiblit-il ses protections de confidentialité ?
Non. Un seul compte NordVPN couvre 10 connexions d’appareil simultanées, et chaque connexion exécute indépendamment le même chiffrement AES-256, coupe-circuit et protection contre les fuites DNS. L’ajout d’appareils ne dilue pas la sécurité puisque la politique d’absence de journaux de NordVPN, vérifiée par Deloitte en 2022, s’applique uniformément sur chaque appareil connecté plutôt que d’augmenter le risque avec le nombre d’appareils.
Comment puis-je confirmer que le coupe-circuit de NordVPN me protège réellement avant de lui faire confiance ?
Connectez-vous à un serveur NordVPN, puis déconnectez abruptement votre Wi-Fi ou débranchez l’ethernet en milieu de session pour forcer une chute. Un coupe-circuit fonctionnant coupe tout le trafic internet instantanément plutôt que de revenir à votre connexion non protégée. Le coupe-circuit au niveau du système de NordVPN bloque tout le trafic de l’appareil, tandis que la version au niveau de l’application restreint uniquement les applications choisies, donc testez le mode que vous envisagez d’utiliser.
Que faire si vous craignez une répétition d’un incident de serveur de style 2018 de NordVPN ?
Peu d’action est nécessaire de votre part puisque la réponse de NordVPN a abordé les causes profondes : elle a migré son réseau entier vers des serveurs uniquement en RAM qui effacent les données à chaque redémarrage, ajouté un programme de récompenses HackerOne pour les tests continus de vulnérabilités, et s’est engagée à réaliser des audits tiers récurrents. Si vous êtes préoccupé, consultez les rapports de transparence publiés de NordVPN, qui montrent aucune donnée disponible à remettre.