NOTES FROM THE ROAD
Travel, privacy, and things I notice along the way
TRAVEL NOTE

Quel est le meilleur VPN avec applications open source ? J’ai fini par regarder ce que le VPN savait de moi

Un ordinateur affichant un dépôt de code ouvert à côté d’un téléphone demandant la création d’un compte

J’étais arrivé sur une page qui voulait vérifier mon âge, puis sur une autre qui voulait que je crée un compte. Quelques minutes plus tard, je faisais quelque chose d’un peu paradoxal: je cherchais un VPN pour exposer moins d’informations sur moi, et presque tous les comparatifs me demandaient surtout de choisir à quelle nouvelle entreprise j’allais confier ma connexion.

J’ai donc ajouté deux mots à ma recherche: open source.

L’idée me rassurait. Si le code de l’application est public, des spécialistes peuvent l’examiner et repérer plus facilement un comportement qui ne correspond pas aux promesses du service.

Je pensais avoir trouvé le critère le plus important.

Résumé de l’article et points clés

Que faut-il vérifier en premier dans cette situation ?

J’étais arrivé sur une page qui voulait vérifier mon âge, puis sur une autre qui voulait que je crée un compte. J’ai donc ajouté deux mots à ma recherche: open source .

Points clés de l’article

  • Pourquoi l’open source semblait être la réponse évidente? La question n’est plus réservée à quelques passionnés de sécurité. Lorsque plusieurs sites d’Aylo sont devenus inaccessibles le 4 juin 2025 dans le contexte de la vérification de l’âge, Proton VPN a observé une hausse de plus de 400 % des inscriptions françaises, avec un pic horaire supérieur à 1 000 %.
  • Pourquoi ce point compte-t-il au moment de choisir un VPN : « Proton m’a donné exactement ce que j’avais demandé » ? Je venais d’installer un logiciel dont le code était beaucoup plus transparent, tout en créant encore une relation persistante entre moi, mon compte et mon abonnement. C’était simplement un problème différent de celui que l’open source résolvait.
  • Pourquoi ce point compte-t-il au moment de choisir un VPN : « L’open source protège la confiance, pas nécessairement la quantité de données » ? Federal Trade Commission Voilà pourquoi la transparence du code compte. Mais elle ne répond pas à une question plus élémentaire: le service avait-il besoin que je crée cette donnée au départ?

Sources déjà citées dans l’article

Puis j’ai installé l’un des VPN les plus convaincants sur ce terrain et découvert que je n’avais résolu qu’une moitié du problème.

Pourquoi l’open source semblait être la réponse évidente

La question n’est plus réservée à quelques passionnés de sécurité.

En France, de nombreux utilisateurs ont découvert les VPN après des changements très concrets sur Internet. Lorsque plusieurs sites d’Aylo sont devenus inaccessibles le 4 juin 2025 dans le contexte de la vérification de l’âge, Proton VPN a observé une hausse de plus de 400 % des inscriptions françaises, avec un pic horaire supérieur à 1 000 %. Proton VPN Internet Censorship Observatory

Le sujet est resté très présent en 2026, notamment avec l’adoption par le Parlement français de nouvelles mesures concernant l’accès des mineurs aux réseaux sociaux et la vérification de l’âge. Reuters

Ces nouveaux utilisateurs n’arrivent donc pas forcément au VPN parce qu’ils veulent étudier des protocoles.

Ils arrivent parce qu’un site vient de leur demander davantage d’informations.

Et lorsqu’on vient précisément de se poser la question « pourquoi dois-je encore prouver qui je suis? », installer un outil de confidentialité qui commence lui aussi par réclamer une nouvelle identité peut sembler légèrement contradictoire.

C’était en tout cas ce qui me gênait.

L’open source me paraissait alors offrir une réponse simple: moins de confiance aveugle.

Proton m’a donné exactement ce que j’avais demandé

J’ai commencé par Proton VPN.

Pour quelqu’un qui recherche explicitement un VPN avec applications open source, le choix est difficile à contester. Les applications sont publiées en open source sur les principales plateformes, les dépôts sont accessibles publiquement et Proton fait également appel à des audits externes. Proton VPN

C’était exactement ce que je pensais vouloir.

Je pouvais vérifier qu’il ne s’agissait pas simplement d’un badge « open source » posé sur une page commerciale. Le code des clients existe réellement et peut être examiné.

J’ai donc installé l’application.

Puis je suis arrivé à l’étape de connexion au compte Proton. Identifiant. Mot de passe. La procédure est parfaitement normale et correspond au fonctionnement officiel du service. Proton VPN

Mais cette étape a changé ma manière de voir la comparaison.

Je venais d’installer un logiciel dont le code était beaucoup plus transparent, tout en créant encore une relation persistante entre moi, mon compte et mon abonnement.

Ce n’était pas un défaut caché.

C’était simplement un problème différent de celui que l’open source résolvait.

Et soudain, ma question n’était plus seulement: « Puis-je voir ce que fait l’application? »

Elle devenait: « Qu’est-ce que le service a besoin de savoir sur moi pour fonctionner? »

L’open source protège la confiance, pas nécessairement la quantité de données

C’est la distinction qui m’avait échappé.

Un client open source permet d’examiner ce qui tourne sur l’appareil. C’est précieux, surtout pour un VPN auquel on confie une part importante de sa connexion.

La FTC rappelle d’ailleurs qu’utiliser un VPN revient en partie à déplacer la confiance: au lieu de laisser uniquement le réseau local ou le fournisseur d’accès occuper cette position, on introduit le fournisseur du VPN dans l’équation. Federal Trade Commission

Voilà pourquoi la transparence du code compte.

Mais elle ne répond pas à une question plus élémentaire: le service avait-il besoin que je crée cette donnée au départ?

C’est également une hésitation que l’on retrouve dans les discussions publiques sur les VPN: faut-il privilégier le code ouvert, les audits, l’identité du propriétaire ou la quantité d’informations demandées? Reddit

Pour moi, la réponse commençait à se préciser.

Je voulais toujours de la transparence.

Mais je voulais encore davantage éviter de fabriquer une nouvelle identité numérique quand ce n’était pas nécessaire.

Des pages de code et un rapport d’audit examinés à côté d’un formulaire de compte
Le code ouvert permet d’examiner l’application ; il ne réduit pas à lui seul les données demandées pour l’utiliser.

Le service qui ne gagnait pas le concours open source

C’est à ce moment-là que j’ai essayé OnlydogVPN.

Sur le critère strict du code ouvert, Proton conserve un avantage évident. La petite application n’offre pas aujourd’hui le même niveau de transparence publique de son code.

Quelques minutes plus tôt, cela aurait probablement suffi à l’éliminer.

Mais mon critère avait changé.

J’ai donc fait un test beaucoup plus simple: jusqu’où pouvais-je aller avant qu’on me demande une adresse e-mail et un mot de passe?

J’ai ouvert l’application.

Pas de formulaire de création de compte traditionnel pour commencer.

J’ai choisi la situation correspondant à mon besoin.

Connexion.

Puis je suis retourné à ce que je voulais faire.

La navigation a repris, sans que j’aie ajouté un nouvel identifiant et un nouveau mot de passe à ma vie numérique. OnlydogVPN

Cette simplicité m’a davantage marqué que je ne l’aurais imaginé.

Parce qu’elle répondait finalement à la raison pour laquelle j’avais commencé à chercher un VPN open source: je voulais avoir moins de choses personnelles à confier.

Et sur ce point, ne pas créer l’information était encore plus simple que devoir ensuite faire confiance à la manière dont elle serait gérée.

J’avais confondu transparence et minimisation

Les deux approches sont proches, mais elles ne font pas le même travail.

L’open source dit: vous pouvez regarder davantage ce que fait le logiciel.

La minimisation dit: si une donnée n’est pas nécessaire, pourquoi la créer?

Dans mon cas, la deuxième question était devenue plus importante.

Je ne peux pas observer depuis l’application tout ce qui se passe dans l’infrastructure interne d’un fournisseur VPN. Les politiques de confidentialité, les audits et l’historique du service restent donc utiles pour juger ce qu’on ne voit pas directement.

Mais certaines choses sont beaucoup plus faciles à vérifier soi-même.

L’application m’a-t-elle demandé une adresse e-mail?

M’a-t-elle obligé à créer un mot de passe?

Ai-je dû établir un profil traditionnel avant même de savoir si le VPN répondait à mon besoin?

Avec Proton, je disposais d’un client ouvert que je pouvais inspecter.

Avec le plus petit service, j’avais pu commencer sans créer ce type de compte.

Pour quelqu’un arrivé au VPN précisément parce qu’il en avait assez de fournir des informations personnelles, cette différence était loin d’être théorique.

Le deuxième appareil a confirmé ce changement de perspective

Le lendemain, j’ai voulu utiliser le service sur un autre appareil.

Je m’attendais à ce que l’absence de compte traditionnel devienne immédiatement une contrainte.

Après tout, les comptes existent aussi parce qu’ils rendent ce genre de choses simple: on tape le même identifiant et le même mot de passe ailleurs.

Ici, le service prévoit plutôt un mécanisme de vérification pour partager l’accès entre appareils, sans revenir au modèle classique du mot de passe permanent. OnlydogVPN

C’était un petit détail, mais il complétait bien le premier résultat.

L’absence de compte n’était pas seulement un écran simplifié au lancement. L’application avait réellement essayé de réduire la quantité d’identité nécessaire au fonctionnement du service.

À ce stade, ma recherche « meilleur VPN open source » avait presque changé de sens.

Je n’essayais plus seulement de déterminer quel fournisseur me laissait inspecter le plus de code.

Je cherchais celui qui me demandait le moins de nouvelles informations avant de me laisser utiliser le VPN.

Alors, faut-il encore privilégier un VPN open source?

Oui, si l’open source est réellement votre exigence principale.

Proton reste un choix particulièrement solide: applications ouvertes, dépôts publics et audits externes. Proton VPN Mullvad suit une philosophie similaire et publie également ses projets open source. Mullvad Pour un développeur, un chercheur en sécurité ou quelqu’un qui refuse d’utiliser un client propriétaire, cet avantage est décisif.

Je ne présenterais donc pas l’absence de code public du petit service comme une qualité.

Mais je ne considère plus non plus l’open source comme un raccourci suffisant pour choisir le VPN qui protège le mieux mon besoin de confidentialité.

Le grand fournisseur m’a donné davantage de visibilité sur son application.

Le plus petit m’a demandé moins d’identité avant de me laisser l’utiliser.

Et pour la personne qui cherche aujourd’hui un VPN open source parce qu’elle en a assez de créer un nouveau profil à chaque étape de sa vie numérique, cette deuxième forme de confidentialité mérite au moins autant d’attention.

Avant de demander si je peux lire tout le code de mon VPN, je regarde désormais une chose encore plus immédiate: ce que le VPN me demande de lui donner avant même que je commence à l’utiliser.

Questions fréquentes

Que faut-il vérifier en premier dans cette situation ?

J’étais arrivé sur une page qui voulait vérifier mon âge, puis sur une autre qui voulait que je crée un compte. J’ai donc ajouté deux mots à ma recherche: open source .

Pourquoi l’open source semblait être la réponse évidente?

La question n’est plus réservée à quelques passionnés de sécurité. Lorsque plusieurs sites d’Aylo sont devenus inaccessibles le 4 juin 2025 dans le contexte de la vérification de l’âge, Proton VPN a observé une hausse de plus de 400 % des inscriptions françaises, avec un pic horaire supérieur à 1 000 %.

Pourquoi ce point compte-t-il au moment de choisir un VPN : « Proton m’a donné exactement ce que j’avais demandé » ?

Je venais d’installer un logiciel dont le code était beaucoup plus transparent, tout en créant encore une relation persistante entre moi, mon compte et mon abonnement. C’était simplement un problème différent de celui que l’open source résolvait.

Pourquoi ce point compte-t-il au moment de choisir un VPN : « L’open source protège la confiance, pas nécessairement la quantité de données » ?

Federal Trade Commission Voilà pourquoi la transparence du code compte. Mais elle ne répond pas à une question plus élémentaire: le service avait-il besoin que je crée cette donnée au départ?