Cybersécurité personnelle

Ensemble de pratiques, outils et réflexes que j’utilise et recommande pour renforcer la vie privée, la sécurité et le contrôle de ses données en ligne.

🔐 VPN : ce qu’il fait (et ne fait pas)

Un VPN (Virtual Private Network) crée un tunnel chiffré entre votre appareil et un serveur distant. Votre trafic passe par ce tunnel, masquant votre adresse IP réelle. Le FAI voit uniquement une connexion chiffrée vers le serveur VPN, sans pouvoir distinguer les sites visités.

⚠️ Mais le serveur VPN voit tout : après déchiffrement, il a accès à l'intégralité de votre trafic (DNS, sites, données). Un VPN déplace la confiance, il ne l'efface pas. Choisissez un fournisseur no‑logs, audité, hors des alliances de renseignement.

Ce que le FAI peut toujours observer

  • L'adresse IP du serveur VPN, le volume de données et la durée des connexions.
  • Des métadonnées de timing (traffic analysis) qui peuvent révéler des habitudes.
  • L'utilisation d'un VPN est visible, mais pas le détail des sites.

Ce qu’un VPN ne protège pas

  • Le SNI (Server Name Indication) : visible par le serveur VPN et le site cible. Le FAI ne le voit généralement pas, sauf fuites. ECH (Encrypted Client Hello) est en cours de déploiement pour chiffrer le SNI.
  • Le TLS fingerprinting (JA3/JA4) : l'empreinte unique du handshake TLS peut identifier votre navigateur ou votre application.
  • Les cookies, trackers, malwares, phishing, et la géolocalisation applicative.

Schéma animé : le tunnel VPN masque l'IP, mais le SNI est visible par le serveur VPN et le site cible.

Proton VPN

Basé en Suisse, no‑logs, open source. Utilise le protocole WireGuard (rapide et léger) ou OpenVPN. Le kill switch bloque tout trafic si le VPN se déconnecte. Serveurs dans 60+ pays.

Mise en place : installer l’application, se connecter, activer le kill switch permanent et le blocage de DNS (pour éviter les fuites).

WireGuard · Kill switch · No-log
Limites & bonnes pratiques
  • Ne pas croire qu’un VPN rend anonyme (le serveur voit tout).
  • Le DNS par défaut du VPN peut être remplacé par NextDNS pour filtrer en plus.
  • Coupler avec Tor si l’anonymat fort est nécessaire.
SNI visible · Trust no one

🌐 DNS : la colonne vertébrale (et ses failles)

Le DNS (Domain Name System) traduit les noms de domaine en adresses IP. Il intervient avant la connexion TLS. Par défaut, ces requêtes sont envoyées en clair vers les serveurs du FAI, révélant chaque domaine visité.

DNS chiffré : DoH (DNS over HTTPS) ou DoT (DNS over TLS) chiffrent la requête, empêchant le FAI de voir explicitement le domaine. Cependant, le FAI peut toujours observer l'adresse IP de destination après résolution, et souvent identifier le service par réputation IP.

Ce que ça ne protège pas : l'IP du site, le SNI (si pas ECH), le fingerprint TLS (JA3/JA4) et l'analyse de trafic. Un résolveur filtrant comme NextDNS ajoute une couche de blocage en amont.

Schéma animé : la requête DNS est chiffrée, mais l'IP et le SNI (si présent) restent observables.

Service DNS chiffré avec un panneau de configuration extrêmement détaillé. Permet de bloquer des catégories entières de sites, des trackers, des pubs, et même des services natifs (Microsoft, Apple, etc.).

Lien affilié – je peux recevoir une commission si vous souscrivez à un abonnement via ce lien.

DoH · DoT · Configuration personnalisée
Pourquoi NextDNS plutôt qu’un VPN seul ?

Le VPN masque l’IP, NextDNS nettoie le trafic DNS. Ensemble ils offrent une protection à deux niveaux. On peut configurer le VPN pour utiliser les DNS de NextDNS.

Couche anti-tracking

⚙️ NextDNS : paramétrage avancé

Voici les réglages de performance que j’active sur mon profil NextDNS, accompagnés de quelques explications. Ils accélèrent la navigation sans compromettre la vie privée.

Sous-réseau client EDNS anonymisé

Envoie une partie de votre adresse IP (le préfixe) aux CDN pour qu’ils vous servent depuis le serveur le plus proche. L’adresse IP complète n’est jamais divulguée.

Activer
Augmentation du cache

Applique un TTL (Time to live) minimum aux réponses DNS. Ainsi, les enregistrements restent en cache plus longtemps, réduisant le nombre de requêtes et accélérant la navigation.

Activer
Aplatissement CNAME

Empêche les résolveurs de suivre les chaînes de CNAME inutiles. Cela nettoie les logs et évite des requêtes vers des domaines intermédiaires (souvent des trackers déguisés).

Activer
Bypass Age Verification

Contourne automatiquement les vérifications d’âge sur certains sites (contenu adulte, etc.) qui reposent sur des pop-ups. À n’activer que si vous êtes légalement majeur.

Beta · Optionnel
Web3

Active la résolution des domaines ENS, Unstoppable Domains, Handshake et le support IPFS. NextDNS agit comme une passerelle non filtrée vers ces réseaux décentralisés.

Beta · ENS / IPFS
Contrôle parental & listes

NextDNS propose un contrôle parental par âge, le blocage de catégories (violence, jeux d’argent, etc.) et des listes de blocage communautaires (ex. Energized, oisd). Je combine toujours plusieurs listes anti-pub et anti-tracking.

Catégories · Listes personnalisées

🔑 Mots de passe & authentification

Gestionnaire chiffré

Bitwarden (ou Proton Pass, KeepassXC) stocke tous les identifiants dans un coffre chiffré. Génération aléatoire automatique, synchronisation multi-appareils et audit de sécurité intégré. Proton Pass offre une intégration native avec l’écosystème Proton (mail, VPN).

AES-256 · Zero-knowledge
2FA universel

Double authentification systématique sur tous les comptes qui le proposent. Privilégier les clés de sécurité physiques (YubiKey) ou les applications TOTP (Aegis, Raivo) plutôt que les SMS.

WebAuthn · TOTP
Hygiène des mots de passe
  • Aucune réutilisation entre services.
  • Changement régulier des mots de passe critiques.
  • Utilisation d’un mot de passe maître fort et unique pour le gestionnaire.
Unique · Complexe
Passkeys (clés d’accès)

Les passkeys remplacent les mots de passe par une paire cryptographique liée à votre appareil (authentification biométrique ou code PIN). Plus résistantes au phishing, elles sont synchronisables via votre gestionnaire (Bitwarden, Proton Pass).

FIDO2 · WebAuthn · Sans mot de passe

🧩 Extensions navigateur

uBlock Origin

Bloqueur de publicités et de traqueurs, léger et open source. Utilise des listes de filtres dynamiques. Permet de bloquer les scripts, les polices distantes et les requêtes suspectes.

Firefox / Chrome
Privacy Badger

Développé par l’EFF, il apprend automatiquement quels domaines vous pistent et les bloque. Complémentaire à uBlock, il ne nécessite aucune configuration manuelle.

EFF · Apprentissage
ClearURLs

Supprime les paramètres de pistage (utm_source, fbclid, etc.) des URLs avant que votre navigateur ne les charge. Réduit le suivi inter-sites et nettoie les liens copiés.

Anti-tracking · Nettoyage d’URL
Multi-account Containers

Isole les sessions (banque, réseaux sociaux, shopping) dans des onglets colorés. Empêche les cookies et trackers de vous suivre d’un contexte à l’autre. Extension officielle Firefox.

Isolation · Contexte

⚠️ Risques humains & bonnes pratiques

Phishing : e-mails, SMS ou appels usurpant une identité connue pour voler des identifiants. Toujours vérifier l’URL réelle, ne jamais cliquer sur un lien suspect. Utiliser un gestionnaire de mots de passe qui ne remplira pas les champs sur un faux site.

Ingénierie sociale : manipulation psychologique pour obtenir des informations. Rester vigilant face aux demandes urgentes, aux offres trop belles pour être vraies.

Mises à jour : maintenir son système d’exploitation, ses navigateurs et ses applications à jour. Activez les mises à jour automatiques quand c’est possible.

Segmentation : séparez vos usages (pro, perso, admin) sur des machines ou des comptes différents. Limitez les permissions des applications mobiles.

Sauvegardes : règle du 3-2-1 (3 copies, 2 supports différents, 1 hors site). Chiffrez vos sauvegardes.