NordVPN, disponible à 3,49 $/mois sur son forfait de 2 ans, est l’une des options les plus établies pour combler le vide laissé par Android.
À quoi sert réellement la fonction ECH d’Android 17
Quand vous vous connectez à un site web, votre appareil envoie ce que l’on appelle un message « Client Hello », qui fait partie de la poignée de mains TLS permettant d’établir une connexion chiffrée. Ce message contient un champ appelé Server Name Indication (SNI), qui indique au serveur quel site précis vous cherchez à atteindre. Jusqu’à présent, ce champ SNI était envoyé en clair, ce qui signifiait que n’importe quel observateur sur le réseau, y compris votre fournisseur d’accès Internet, l’opérateur du hotspot Wi‑Fi ou toute personne ayant accès à l’infrastructure de routage entre vous et le site, pouvait lire le nom de domaine de chaque site que vous visitiez.
Le Client Hello chiffré, standardisé cette année sous la référence RFC 9849, enveloppe ce champ SNI dans le chiffrement. Lorsque votre navigateur et le site prennent en charge l’ECH, le nom de domaine de destination devient invisible pour les intermédiaires. L’équipe de recherche Jigsaw de Google a collaboré avec Android pour sa mise en œuvre, et il sera déployé avec Android 17. L’entreprise a également annoncé une fonctionnalité nommée ECH GREASE, qui envoie des valeurs ECH factices et aléatoires à chaque connexion afin que les observateurs ne puissent pas facilement distinguer le trafic protégé du trafic non protégé. Google a testé cette approche sur 10 000 domaines et a signalé aucune modification mesurable des taux de réussite des connexions.
Pourquoi il s’agissait d’une véritable faille de confidentialité
L’importance de la faille que l’ECH va réduire mérite d’être comprise. La majorité des utilisateurs préoccupés par la vie privée pensaient que passer à un DNS chiffré (DoH ou DoT) dissimulait leur historique de navigation à leur FAI. Ce n’était pas le cas, pas entièrement. La résolution DNS était chiffrée, mais le TLS qui suit exposait tout de même le domaine de destination via le champ SNI non chiffré. Des chercheurs en cybersécurité ont démontré publiquement cette fuite à l’aide d’outils standard de capture réseau, montrant qu’une image complète des sites visités par un utilisateur pouvait être reconstruite même lorsque le contenu exact des pages était chiffré.
Ces données ont une valeur commerciale. Dans de nombreuses juridictions, les FAI ont historiquement monétisé les données d’historique de navigation pour la publicité et, dans certaines régions, ils sont obligés de les enregistrer et de les transmettre aux autorités. Même lorsque les réglementations limitent ce que les FAI peuvent faire avec ces données, leur existence même crée une cible pour les violations. La mise à jour d’Android 17 améliore réellement cette situation, et Google mérite des félicitations pour avoir poussé une norme d’Internet dans un système d’exploitation grand public.
Ce que l’ECH ne résout pas
L’ECH est une amélioration réelle, mais elle présente deux limites importantes. Premièrement, l’ECH ne fonctionne que lorsque le site Web lui-même la prend en charge. La plupart des serveurs Web sur Internet ne le font pas encore aujourd’hui, ce qui signifie que le nom de domaine des sites que vous visitez restera visible pour votre FAI tant que l’adoption ne sera pas généralisée. Cette transition devrait prendre des années, et non des mois, étant donné la lenteur du déploiement des fonctionnalités de sécurité côté serveur à travers la longue traîne du Web.
Deuxièmement, et plus fondamentalement, l’ECH ne masque pas votre adresse IP. Votre FAI voit toujours vers quels serveurs votre appareil se connecte, ce qui révèle une part considérable de vos activités même sans les URL spécifiques. Les opérateurs réseau peuvent encore associer des adresses IP à des services (cette IP appartient à Netflix, celle-ci à un site bancaire) et construire des motifs d’utilisation à partir de cela seul. De plus, l’adresse IP que vous présentez à chaque site visité reste votre adresse réelle, liée à votre connexion domestique ou mobile, ce que les sites utilisent pour le suivi, la géolocalisation et la construction de profils.
Où NordVPN s’insère dans le dispositif
Un VPN couvre la partie qu’Android 17 ne peut pas traiter. Lorsque vous vous connectez via NordVPN, votre appareil établit un tunnel chiffré vers un serveur NordVPN, et tout votre trafic sortira de l’adresse IP de ce serveur plutôt que de la vôtre. Votre FAI ne voit qu’une unique connexion chiffrée vers le serveur VPN et n’obtient aucune information sur les sites que vous visitez réellement, qu’ils prennent en charge l’ECH ou non. Les sites Web voient l’adresse IP du serveur VPN plutôt que la vôtre, ce qui empêche le suivi basé sur l’IP, la géolocalisation et le rattachement de profils entre les sessions.
NordVPN fonctionne sur le protocole NordLynx, construit sur WireGuard, et couvre plus de 7 000 serveurs dans 118 pays. Les applications sont disponibles sur Android, iOS, Windows, macOS, Linux, extensions de navigateur et installations sur routeurs, avec jusqu’à 10 appareils connectés simultanément par compte. L’entreprise est basée au Panama, en dehors des alliances d’échange de renseignements dites Five Eyes, Nine Eyes et Fourteen Eyes, et sa politique de non-conservation des logs a été auditée de manière indépendante à plusieurs reprises par PricewaterhouseCoopers et Deloitte.
Le forfait Basic à 3,49 $/mois
Le forfait Basic de NordVPN est actuellement disponible à 3,49 $/mois, ce qui équivaut à 94,23 $ prélevés en une seule fois pour 27 mois de service (24 mois + 3 mois offerts). Cela représente une réduction de 69 % par rapport au tarif standard. Le renouvellement annuel reste à 139,08 $/an, et peut être annulé depuis le tableau de bord du compte à tout moment.
Le forfait comprend le VPN de base pour jusqu’à 10 appareils, des applications pour Windows, macOS, Linux, iOS, Android, des extensions de navigateur et une installation sur routeur pour une couverture domestique complète. Combiné au support ECH d’Android 17 (une fois déployé sur votre appareil), les deux permettent de couvrir à la fois la fuite SNI et la fuite d’adresse IP, ce qui est précisément ce que recherchent la plupart des utilisateurs en matière d’outils de confidentialité.
30 jours pour tout tester, sans engagement
NordVPN accompagne chaque forfait d’une garantie de remboursement de 30 jours. Si le service ne convient pas à votre façon d’utiliser vos appareils, vous pouvez demander un remboursement intégral durant le premier mois. Les remboursements sont traités via le support de chat disponible 24h/24 et 7j/7, et les fonds reviennent généralement sous 5 à 10 jours ouvrables selon le moyen de paiement utilisé.
Cela vous offre un mois complet pour installer les applications sur vos appareils, tester les vitesses de votre connexion domestique, vérifier que le tunnel supporte votre volume d’utilisation et voir si le service convient avant que la période de remboursement ne se termine. Petite remarque sur l’abonnement : le tarif de 3,49 $/mois s’applique sur les 27 premiers mois. Le renouvellement automatique s’enclenche ensuite au tarif annuel standard. Si vous préférez renégocier ou annuler avant le renouvellement, programmez un rappel dans votre calendrier 7 à 10 jours avant la date de renouvellement.