Surfshark est-il sûr ? Analyse de la sécurité, de la confidentialité et des audits

Surfshark est-il sûr ? Résultats d'audits indépendants, protocoles de chiffrement, analyse de la juridiction, tests du coupe-circuit et vérification de la politique sans journaux.

··9 min de lecture

Surfshark est-il sûr ? Une évaluation directe

#7 / 22 3,200+ serveurs 100+ pays Garantie de remboursement 30 jours

Surfshark obtient un score de confiance de 85/100. Il opère sous la juridiction des Pays-Bas, utilise le chiffrement AES-256-GCM et maintient une politique stricte sans journaux vérifiée par des audits indépendants réalisés par Deloitte. Avec plus de 3 200 serveurs dans plus de 100 pays, il offre une protection par coupe-circuit, une prévention des fuites DNS et une infrastructure de serveurs entièrement basée sur la RAM. Surfshark est sûr pour la plupart des utilisateurs.

La juridiction et ce qu’elle implique pour les demandes de données

Surfshark a déplacé son siège social légal des Îles Vierges britanniques aux Pays-Bas en 2021. Les Pays-Bas font partie de l’UE, mais offrent des avantages spécifiques aux fournisseurs de VPN. La législation néerlandaise n’oblige pas les entreprises de VPN à conserver les données des utilisateurs.

Les Pays-Bas font partie de l’alliance de partage de renseignements des 9 Eyes. Cela préoccupe certains défenseurs de la vie privée. Cependant, l’appartenance à une alliance ne compte que si le fournisseur stocke des données que les gouvernements peuvent demander. Une politique sans journaux vérifiée neutralise entièrement ce risque.

Si les autorités néerlandaises émettent une demande légale valide, Surfshark ne peut remettre que ce qu’il possède. Selon son rapport de transparence, Surfshark a reçu des demandes gouvernementales et a procédé à zéro transfert de données. L’entreprise ne peut physiquement pas produire d’historiques de navigation, d’horodatages de connexion ou de journaux d’adresses IP.

Historique des audits indépendants

Audit sans journaux par Deloitte

Deloitte a réalisé un audit indépendant de l’infrastructure sans journaux de Surfshark en 2023. Le cabinet Big Four a examiné les configurations des serveurs, les processus de déploiement et les procédures internes de gestion des données. Deloitte a confirmé que l’infrastructure de Surfshark est conforme à sa politique sans journaux déclarée.

Cet audit de Surfshark a fait suite à un premier examen réalisé par Deloitte en 2022, couvrant le même périmètre. Les deux évaluations n’ont trouvé aucune preuve de journalisation de l’activité des utilisateurs sur quelque serveur que ce soit.

Audit de sécurité par Cure53

Cure53, une entreprise allemande de cybersécurité, a audité les extensions de navigateur de Surfshark en 2018. L’équipe a identifié 2 vulnérabilités critiques, 2 de haute sévérité et 2 de sévérité moyenne. Surfshark a corrigé les 6 problèmes avant la publication du rapport d’audit.

Cure53 a également effectué une évaluation complémentaire de l’infrastructure serveur de Surfshark en 2021. Cet examen n’a révélé aucune vulnérabilité critique. Le cabinet a noté que la posture de sécurité de Surfshark s’était considérablement améliorée depuis l’examen initial.

Ce que signifient ces audits

Deux entreprises distinctes ont désormais validé les affirmations de Surfshark en matière de confidentialité et de sécurité. Deloitte s’est concentré sur les pratiques de journalisation tandis que Cure53 a testé les défenses techniques. Ensemble, ces audits offrent une assurance plus solide que chacun d’eux séparément.

Détails de la politique de journalisation

La politique de confidentialité de Surfshark précise exactement ce que l’entreprise collecte et ce qu’elle ne collecte pas. Cette distinction importe davantage que n’importe quelle affirmation marketing.

Ce que Surfshark NE stocke PAS

  • L’historique de navigation ou les destinations du trafic
  • Les adresses IP utilisées pour se connecter au VPN
  • Les horodatages de session indiquant les heures de connexion ou de déconnexion
  • Le volume de trafic réseau ou la consommation de bande passante
  • Les requêtes DNS effectuées lors de la connexion

Ce que Surfshark COLLECTE

Surfshark stocke votre adresse e-mail et votre mot de passe chiffré pour la gestion du compte. Il collecte des informations de facturation traitées par des prestataires de paiement tiers. L’entreprise recueille des données de diagnostic anonymisées et des rapports de plantage pour améliorer ses performances.

Surfshark suit également des données agrégées sur la fréquence de connexion. Cela signifie qu’il sait combien de fois un utilisateur se connecte par jour, mais pas quand ni où. Ces données ne peuvent pas identifier des sessions de navigation individuelles ni des sites Web visités.

Infrastructure de serveurs entièrement sur RAM

L’ensemble des 3 200+ serveurs de Surfshark fonctionnent entièrement sur de la mémoire RAM volatile. Cela signifie que chaque serveur efface automatiquement toutes les données au redémarrage. Même une saisie physique d’un serveur ne fournirait aucune information exploitable. Cette architecture rend la politique sans journaux de Surfshark techniquement applicable, plutôt que de n’être qu’une simple déclaration.

Normes de chiffrement et protocoles

Surfshark utilise le chiffrement AES-256-GCM comme algorithme par défaut. Cette norme protège les communications gouvernementales classifiées dans le monde entier. Aucune attaque connue ne peut briser l’AES-256 avec la technologie informatique actuelle.

Protocoles disponibles

ProtocoleVitesseNiveau de sécuritéIdéal pour
WireGuardLe plus rapideÉlevéNavigation quotidienne, streaming
OpenVPN UDPModéréeTrès élevéCompatibilité maximale
OpenVPN TCPPlus lenteTrès élevéRéseaux restrictifs
IKEv2RapideÉlevéAppareils mobiles

WireGuard est le protocole par défaut sur la plupart des applications Surfshark. Il offre des vitesses environ 40 % supérieures à OpenVPN tout en maintenant une sécurité comparable. Surfshark ajoute un système de double NAT par-dessus WireGuard pour pallier sa limitation connue en matière de confidentialité liée à l’attribution d’adresses IP statiques.

OpenVPN reste disponible pour les utilisateurs qui préfèrent ses 20 ans de bilan éprouvé. Les deux variantes UDP et TCP utilisent des clés de poignée de main RSA de 4096 bits en complément du chiffrement du canal de données AES-256.

Comportement du coupe-circuit et protection contre les fuites DNS

Surfshark inclut un coupe-circuit sur les applications Windows, macOS, iOS, Android et Linux. Cette fonctionnalité bloque tout le trafic Internet si la connexion VPN se coupe de manière inattendue. Elle empêche votre véritable adresse IP de fuiter lors de brèves déconnexions.

Le coupe-circuit fonctionne au niveau système sur les plateformes de bureau. Il intercepte le trafic au niveau de l’adaptateur réseau avant que les paquets puissent s’échapper non chiffrés. Les implémentations mobiles utilisent des API spécifiques à la plateforme pour obtenir une protection similaire dans les contraintes du système d’exploitation.

Protection contre les fuites DNS

Surfshark gère ses propres DNS sur chaque serveur de son réseau. Toutes les requêtes DNS transitent par des tunnels chiffrés vers des résolveurs contrôlés par Surfshark. Cela élimine les risques de fuites DNS provenant de fournisseurs DNS tiers comme votre FAI.

Des tests indépendants sur dnsleaktest.com et ipleak.net montrent régulièrement zéro fuite DNS pour toutes les options de protocole de Surfshark. La protection contre les fuites IPv6 est activée par défaut, bloquant le trafic IPv6 susceptible de contourner le tunnel VPN IPv4.

Incidents de sécurité passés

Surfshark n’a subi aucune violation de données ou compromission de serveur confirmée au début de l’année 2025. Aucune donnée d’utilisateur n’est apparue dans des bases de données de violations publiques liées à l’infrastructure de Surfshark.

En 2020, des chercheurs en sécurité ont signalé une vulnérabilité potentielle dans l’application Windows de Surfshark. Le problème concernait une bibliothèque OpenSSL obsolète qui aurait pu théoriquement permettre une élévation de privilèges. Surfshark a publié un correctif dans les 48 heures suivant la divulgation. Aucune exploitation dans la nature n’a été documentée.

L’audit Cure53 de 2018 représente la découverte de vulnérabilités la plus significative. Ces 6 failles dans les extensions de navigateur ont été corrigées avant la divulgation publique. Surfshark attribue à son programme de prime aux bugs la détection précoce des problèmes. L’entreprise rémunère les chercheurs externes qui divulguent de manière responsable des vulnérabilités valides.

Fonctionnalités de sécurité uniques propres à Surfshark

CleanWeb

CleanWeb bloque les publicités, les trackers et les domaines malveillants au niveau DNS. Il a empêché plus d’un milliard de tentatives de suivi au sein de sa base d’utilisateurs en 2023. Cette fonctionnalité fonctionne sans installer d’extensions de navigateur séparées.

MultiHop (Double VPN)

MultiHop achemine le trafic simultanément à travers 2 serveurs VPN dans des pays différents. Cela ajoute une deuxième couche de chiffrement et rend les attaques par corrélation de trafic nettement plus difficiles. Les utilisateurs choisissent parmi des paires de serveurs prédéfinies ou créent des combinaisons personnalisées.

Technologie Nexus

Surfshark Nexus connecte les utilisateurs à l’ensemble de son réseau de serveurs plutôt qu’à un seul serveur. Le trafic entre par un serveur et peut sortir par un autre grâce au routage SDN. Cela réduit la latence tout en améliorant la rotation des IP et la distribution de charge sur plus de 3 200 serveurs.

Alternative ID

Alternative ID génère des adresses e-mail jetables et des identités en ligne. Les utilisateurs peuvent s’inscrire à des services sans exposer leurs véritables informations personnelles. Cette fonctionnalité distingue Surfshark des concurrents qui se concentrent uniquement sur la confidentialité au niveau de la connexion.

IP tournante

Surfshark change votre adresse IP visible toutes les 5 à 10 minutes sans interrompre la session VPN. Votre connexion reste active tandis que votre empreinte numérique évolue en continu. Cela rend le suivi à long terme sur plusieurs sites Web considérablement plus difficile.

Foire aux questions

Surfshark est-il réellement sûr à utiliser ?

Oui, Surfshark obtient un score de confiance de 85/100 dans nos tests. Il opère sous la juridiction des Pays-Bas, utilise le chiffrement AES-256-GCM et sa politique sans journaux a été audité indépendamment par Deloitte en 2022 et 2023. Combiné à des serveurs entièrement sur RAM dans son réseau de plus de 3 200 serveurs et un coupe-circuit fonctionnel, Surfshark est sûr pour la plupart des utilisateurs.

Qu’est-ce que la juridiction des Pays-Bas de Surfshark signifie pour les demandes de données gouvernementales ?

Les Pays-Bas n’exigent pas que les entreprises VPN conservent les données des utilisateurs, malgré l’appartenance à l’alliance de partage de renseignements des 9 Eyes. Surfshark a déplacé son siège social légal des Îles Vierges britanniques aux Pays-Bas en 2021. Son rapport de transparence montre qu’il a reçu des demandes gouvernementales et a procédé à zéro transfert de données, puisqu’une politique sans journaux vérifiée ne laisse rien à remettre.

Qu’est-ce que les audits sans journaux de Surfshark par Deloitte ont réellement trouvé ?

Deloitte, un cabinet Big Four, a audité l’infrastructure sans journaux de Surfshark en 2022 et à nouveau en 2023, en examinant les configurations des serveurs et les procédures internes de gestion des données. Les deux évaluations n’ont trouvé aucune preuve de journalisation de l’activité des utilisateurs sur quelque serveur que ce soit. Cela donne à Surfshark deux vérifications consécutives annuelles sans journaux du même grand auditeur, une preuve plus solide qu’un seul audit.

Quelles vulnérabilités Cure53 a-t-elle trouvées lors de ses audits de Surfshark ?

Cure53, une entreprise allemande de cybersécurité, a audité les extensions de navigateur de Surfshark en 2018 et a trouvé 2 vulnérabilités critiques, 2 de haute sévérité et 2 de sévérité moyenne, toutes corrigées avant la publication du rapport. Un suivi en 2021 a examiné l’infrastructure serveur à la place et n’a trouvé aucune vulnérabilité critique, Cure53 notant que la posture de sécurité de Surfshark s’était considérablement améliorée depuis 2018.

Quelles informations Surfshark collecte-t-il réellement auprès des utilisateurs ?

Surfshark stocke votre adresse e-mail et votre mot de passe chiffré pour la gestion du compte, plus les détails de facturation traités par des prestataires de paiement tiers. Il collecte également des données de diagnostic anonymisées, des rapports de plantage et des données agrégées sur la fréquence de connexion, c’est-à-dire combien de fois vous vous connectez par jour, pas quand, où ou quels sites vous avez visités. L’historique de navigation, les adresses IP et les requêtes DNS ne sont jamais stockés.

Comment l’infrastructure de serveurs entièrement sur RAM de Surfshark protège-t-elle les données des utilisateurs ?

Chacun des 3 200+ serveurs de Surfshark fonctionne entièrement sur de la mémoire RAM volatile plutôt que sur des disques durs, en supprimant automatiquement toutes les données au redémarrage. Une saisie physique d’un serveur ne produirait donc aucun journal, record de connexion ou historique IP exploitable. Cette architecture, soutenue par les audits sans journaux de Deloitte, rend l’affirmation sans journaux de Surfshark techniquement applicable plutôt que simplement basée sur une politique.

Quel chiffrement et quels protocoles soutiennent les affirmations de sécurité de Surfshark ?

Surfshark utilise par défaut le chiffrement AES-256-GCM associé à WireGuard, qui fonctionne environ 40 % plus vite qu’OpenVPN tout en maintenant une sécurité comparable. Surfshark ajoute un système de double NAT sur WireGuard pour résoudre sa limitation de confidentialité connue autour de l’attribution d’IP statiques. OpenVPN UDP/TCP et IKEv2 restent également disponibles, tous deux utilisant des clés de poignée de main RSA de 4096 bits aux côtés du chiffrement du canal de données AES-256.

Comment puis-je confirmer que le coupe-circuit de Surfshark fonctionne réellement ?

Forcez une déconnexion de votre Wi-Fi ou débranchez l’Ethernet en milieu de session tout en connecté à un serveur Surfshark ; un coupe-circuit fonctionnel arrête instantanément tout le trafic Internet au lieu de revenir à votre connexion non protégée. Sur Windows, macOS et Linux, le commutateur fonctionne au niveau de l’adaptateur réseau, tandis que sur iOS et Android, il utilise des API spécifiques à la plateforme pour obtenir une protection similaire dans les contraintes du système d’exploitation.

Surfshark a-t-il jamais souffert d’une violation de données ?

Non, Surfshark n’a pas souffert d’une violation de données confirmée ou d’une compromission de serveur au début de 2025, et aucune donnée d’utilisateur liée à son infrastructure n’a participé dans des bases de données publiques de violations. En 2020, des chercheurs ont signalé une bibliothèque OpenSSL obsolète dans l’application Windows qui aurait pu théoriquement permettre une élévation de privilèges ; Surfshark l’a corrigée en 48 heures sans exploitation documentée.

Quelle est la différence entre les fonctionnalités MultiHop et Nexus de Surfshark ?

MultiHop achemine votre trafic à travers 2 serveurs VPN dans des pays différents simultanément, en ajoutant une deuxième couche de chiffrement qui rend les attaques par corrélation de trafic plus difficiles. Nexus vous connecte à la place à l’ensemble du réseau de serveurs de Surfshark en utilisant le routage SDN, permettant au trafic d’entrer par un serveur et de sortir par un autre, ce qui améliore la rotation des IP et la distribution de charge dans le réseau de 3 200+ serveurs.

Est-ce que tout ce chiffrement et cette technologie de confidentialité ralentissent Surfshark ?

Pas de manière significative. Surfshark se classe #4 sur 22 dans notre Speed Lab, agrégé à partir de laboratoires indépendants, malgré l’exécution du chiffrement AES-256-GCM et d’une couche double NAT par-dessus WireGuard. WireGuard lui-même fonctionne environ 40 % plus vite qu’OpenVPN tout en maintenant une sécurité comparable, donc la couche de confidentialité ajoutée n’affecte pas significativement le débit réel.

Puis-je obtenir un remboursement si la sécurité de Surfshark ne répond pas à mes attentes ?

Oui, Surfshark soutient chaque forfait avec une garantie de remboursement de 30 jours, vous donnant un mois complet pour tester son coupe-circuit, ses serveurs entièrement sur RAM et ses affirmations sans journaux audités avant de vous engager. Cela s’applique quel que soit le niveau de forfait que vous choisissez, du moins cher à 1,99 $/mois sur son forfait à plus long terme jusqu’aux suites de sécurité groupées.

Est-ce que protéger plus d’appareils sur un compte augmente mon exposition ?

Non. Surfshark permet des connexions d’appareils simultanées illimitées sur un seul compte, et chacune bénéficie de la même politique sans journaux audité et de l’infrastructure de serveurs entièrement sur RAM. Puisque Surfshark ne stocke pas l’historique de navigation, les adresses IP ou les horodatages de session sur aucun serveur, ajouter plus d’appareils sous un compte ne crée pas une empreinte de données supplémentaire.

Que dois-je faire si je soupçonne une fuite DNS sur Surfshark ?

Exécutez une vérification sur dnsleaktest.com ou ipleak.net une fois connecté ; les tests indépendants montrent régulièrement zéro fuites DNS dans les options de protocole de Surfshark. Surfshark achemine toutes les requêtes DNS à travers des tunnels chiffrés vers ses propres résolveurs DNS privés sur chaque serveur, et la protection contre les fuites IPv6 est activée par défaut pour bloquer le trafic IPv6 de contourner le tunnel.