VPN gratuit : est-ce vraiment sans risque ?
Un VPN gratuit doit tout de même payer ses serveurs chaque mois. En 2026, des chercheurs de l’Université du Michigan, de l’Université du Nouveau-Mexique et de l’IIT Delhi ont testé 281 applications VPN gratuites pour Android dans le cadre du symposium NDSS, à l’aide d’un framework automatisé baptisé MVPNalyzer — et ont trouvé des fuites DNS, du trafic non chiffré et des traceurs cachés dans la majorité d’entre elles. Ces applications signalées cumulaient plus de 2,4 milliards d’installations. C’est cet écart entre la promesse marketing (« navigation privée ») et ce que le code fait réellement qui se cache derrière la question « un VPN gratuit est-il vraiment sûr ? ».
Comment les VPN gratuits gagnent-ils réellement de l’argent
Faire tourner des serveurs VPN, absorber la bande passante et assurer un support technique coûte de l’argent, mois après mois. Un service sans revenu d’abonnement doit financer tout cela autrement, et les options restent limitées :
- Injection de publicités — certaines applications insèrent directement des publicités dans le trafic de navigation de l’utilisateur.
- Revente de données — habitudes de navigation, usage des applications et identifiants d’appareil sont packagés puis revendus à des courtiers en données.
- Revente de bande passante — la connexion inutilisée sert de nœud de sortie pour le trafic d’un tiers.
- Chiffrement faible ou absent — bâcler le tunnel lui-même coûte moins cher que de le construire correctement. Le cas le plus parlant reste Hola VPN, qui a transformé l’appareil de chaque utilisateur gratuit en nœud de sortie pour sa société sœur Luminati, revendant de fait les adresses IP domestiques et la bande passante des utilisateurs comme un réseau commercial de proxys résidentiels — sans que la plupart d’entre eux réalisent que leur connexion servait à des inconnus.
Ce que l’étude 2026 a vraiment révélé
L’étude NDSS 2026 n’est pas un cas isolé. Une autre analyse portant sur les VPN gratuits Android les plus installés a montré que 88% d’entre eux laissaient fuiter des données utilisateur d’une manière ou d’une autre — via des fuites IPv4, IPv6, DNS ou WebRTC exposant l’adresse IP réelle ou la localisation que l’application était censée masquer. Plus en amont, une analyse très citée du CSIRO/Data61 portant sur 283 applications VPN Android a révélé que 38% contenaient des composants malveillants ou du malvertising intégrés directement dans l’application.
Point clé : une fuite ou la présence de malware n’est pas un simple bug au sens classique du terme — pour un VPN financé par la donnée ou la publicité, c’est souvent le modèle économique qui fonctionne exactement comme prévu.
Le vrai coût du « gratuit »
- Permissions excessives — de nombreuses applications VPN gratuites demandent l’accès aux contacts, à la caméra, au microphone ou à la localisation précise, alors qu’un tunnel VPN n’a techniquement aucune raison d’en avoir besoin.
- Traceurs intégrés — des SDK tiers collectent des données analytiques et des identifiants publicitaires, même quand l’application prétend protéger la vie privée.
- Chiffrement incohérent — le trafic peut être tunnelisé pour certaines destinations et transmis en clair pour d’autres, en particulier les requêtes DNS.
- Aucune responsabilité réelle — sans clients payants, il y a peu d’incitation à corriger rapidement les fuites ou à publier un véritable audit.
Comment évaluer les promesses de confidentialité d’un VPN
- Quel est le modèle économique ? S’il n’y a ni abonnement ni source de financement visible, il faut se demander d’où vient le revenu.
- Quel protocole utilise-t-il ? Les protocoles modernes comme VLESS-Reality ou les tunnels basés sur WireGuard sont transparents sur leur conception ; des promesses vagues de « chiffrement militaire » sans détails techniques sont un signal d’alarme.
- Que dit vraiment la politique de confidentialité ? La mention « sans journaux » n’a de sens que si elle précise clairement ce qui est collecté et ce qui ne l’est pas — pas juste un badge marketing.
- Combien de permissions l’application demande-t-elle ? Un VPN a besoin d’accéder au réseau — pas aux contacts ni au microphone.
| VPN gratuit typique | VPN payant, sans journaux | |
|---|---|---|
| Source de revenus | Publicités, revente de données, revente de bande passante | Abonnement |
| Chiffrement | Souvent incohérent ou absent pour le DNS | Tunnel complet, protocole moderne |
| Traceurs tiers | Fréquents | Inutiles |
| Incitation à corriger les fuites | Faible | Directement liée à la fidélisation des clients payants |
| Limite d’appareils / support | Rarement proposé | Défini (ex. plusieurs appareils, support réel) |
La place de RunVPN dans ce tableau
RunVPN est un service payant, sans journaux — tout l’intérêt est de supprimer l’incitation qui pousse les VPN gratuits vers l’injection de publicités et la revente de données. Connexion via Google, e-mail ou Telegram, un tap sur connecter, et l’application récupère automatiquement sa configuration ; aucun réglage manuel n’est nécessaire. Sous le capot, il repose sur AmneziaWG et VLESS-Reality (XTLS-Vision) via le moteur Xray, optimisé à la fois pour la vitesse et pour une connexion stable sur les réseaux qui brident le trafic VPN classique. Il prend en charge jusqu’à 5 appareils par compte. Android est disponible dès maintenant, iOS et desktop arrivent prochainement. Les forfaits démarrent à 1,99 $/mois sur l’engagement 3 ans (aussi 4,99 $/mois en mensuel et 2,49 $/mois en annuel), avec un essai gratuit pour tester la connexion avant de payer.
FAQ
Tous les VPN gratuits sont-ils dangereux ? Pas automatiquement — mais les recherches de 2026 montrent des fuites, des traceurs ou des malwares dans la majorité des applications testées ; « gratuit » doit donc être traité comme un signal incitant à vérifier le modèle économique, pas comme un simple avantage.
Un essai gratuit compte-t-il comme un « VPN gratuit » ? Non — un essai gratuit sur un service payant tourne sur la même infrastructure et la même politique de confidentialité que l’offre payante ; le schéma de risque décrit ici concerne les VPN sans aucune offre payante.
Un VPN peut-il voir mon trafic malgré le chiffrement ? Le fournisseur du VPN, techniquement, le peut toujours, puisque tout le trafic transite par ses serveurs — c’est justement pour cela que la politique sans journaux et le modèle économique comptent davantage que le seul algorithme de chiffrement.
Une extension de navigateur « VPN » revient-elle au même ? Non — la plupart des extensions VPN de navigateur ne protègent que le trafic à l’intérieur de cet onglet, pas l’ensemble de l’appareil, et bon nombre des mêmes problèmes de financement liés aux offres gratuites s’y appliquent aussi.
Obtenir RunVPN — privé par défaut, financé par les abonnements, pas par vos données. Découvrez comment fonctionne le tunnel lui-même sur les pages des protocoles VLESS-Reality et AmneziaWG, ou lisez la page de confiance complète.