CARNET PERSONNEL
Connexions, travail et voyages

Comment savoir si Safari utilise le VPN ou le relais privé iCloud ? Le test qui m’a fait arrêter de compter les protections

Comment savoir si Safari utilise le VPN ou le relais privé iCloud ? Le test qui m’a fait arrêter de compter les protections

J’avais deux protections activées et, pendant quelques minutes, j’en ai conclu que j’étais deux fois protégé.

Sur mon Mac, le relais privé iCloud était activé. Mon VPN affichait lui aussi « connecté ». J’ai ouvert Safari, vérifié mon adresse IP et obtenu une adresse qui n’était évidemment pas celle de ma connexion habituelle.

Très bien.

Mais laquelle ?

Celle du VPN ? Celle du relais privé ? Est-ce que Safari passait d’abord par le VPN, puis par les relais d’Apple ? Ou est-ce qu’un des deux réglages restait simplement allumé sans transporter cette connexion ?

Quelques semaines plus tôt, je ne me serais probablement pas posé la question. Puis, début août 2026, des chercheurs ont montré que certaines fonctions de WebKit pouvaient sortir du chemin normalement emprunté par le relais privé et exposer l’adresse IP réelle. TechCrunch a également reproduit l’une de ces fuites lors de son propre test.

Apple a ensuite publié des mises à jour et, lors de nouveaux essais, les chercheurs n’ont plus réussi à reproduire les fuites qu’ils avaient découvertes.

J’avais donc mis mes appareils à jour.

Mais l’épisode m’avait laissé avec une question beaucoup plus quotidienne : quand Safari, iCloud et un VPN sont tous présents sur le même appareil, comment savoir lequel transporte réellement ma navigation ?

Deux interrupteurs allumés ne signifient pas deux tunnels empilés

Ma première erreur était très visuelle.

Relais privé : activé.

VPN : connecté.

Dans ma tête, cela dessinait naturellement une chaîne :

Mac → VPN → relais privé Apple → site web.

En réalité, les deux mentions « activé » ne décrivent pas nécessairement le trajet de la même connexion.

Le relais privé iCloud protège notamment la navigation dans Safari en envoyant le trafic à travers deux relais distincts. Le premier peut connaître l’adresse IP d’origine sans connaître la destination finale ; le second établit la connexion vers le site avec une autre adresse IP.

Un VPN système fonctionne autrement : il crée une route réseau pour les connexions de l’appareil.

Et c’est le détail qui a finalement réglé ma confusion. Apple indique clairement que lorsqu’une configuration VPN est active, les connexions utilisent le VPN à la place du relais privé iCloud. Le trafic passant par une extension réseau VPN n’emprunte pas non plus le relais privé.

Autrement dit, voir « Relais privé : activé » dans iCloud et « VPN : connecté » ne veut pas dire que Safari traverse automatiquement les deux l’un après l’autre.

C’est comme avoir deux itinéraires prêts dans une application GPS. Ils peuvent tous les deux être disponibles ; la voiture, elle, doit toujours prendre une route.

Cette confusion apparaît aussi dans les discussions publiques. Sur r/Safari, des utilisateurs se demandaient encore récemment s’ils utilisaient le relais privé « au-dessus » de leur VPN, en mélangeant facilement trois idées différentes : une fonction configurée, une fonction disponible et une fonction réellement utilisée par la connexion.

J’ai donc arrêté de regarder les interrupteurs.

J’ai commencé à regarder la sortie.

État réel de la connexion observé pendant le test
État réel de la connexion observé pendant le test.
Résumé de l’article et adéquation du produit

Comment savoir si Safari utilise le VPN ou le relais privé iCloud ?

Le test le plus clair consiste à changer une seule couche à la fois et à observer l’adresse de sortie : VPN coupé, Safari montre le comportement du relais privé ; VPN système activé, Apple indique que les connexions utilisent le VPN à la place du relais privé pour ce trafic.

Ce qu’il faut retenir

  • À qui cela sert : aux utilisateurs de Safari sur Mac ou iPhone qui voient à la fois Relais privé activé et un VPN connecté et veulent connaître la route réellement utilisée.
  • Test clé : noter la sortie de Safari avec le VPN coupé, puis répéter sur le même réseau avec le VPN activé, sans confondre un interrupteur disponible avec un chemin effectivement emprunté.
  • Quand OnlydogVPN a du sens : quand on veut une route VPN explicite au niveau de l’appareil et un état simple à vérifier ; il n’est pas utilisé pour empiler une couche supplémentaire au-dessus du relais privé.
  • Limite importante : le relais privé reste utile pour Safari sans VPN et son état peut varier selon le réseau ; un VPN ne rend pas automatiquement deux protections cumulatives simplement parce que leurs réglages sont allumés.

Sources déjà utilisées dans l’article

Apple : fonctionnement du relais privé iCloud · Apple Developer : Personal VPN et NetworkExtension · Apple Support : recharger avec l’adresse IP visible

Source produit : site officiel OnlydogVPN.

Le test qui m’a vraiment répondu a pris moins de deux minutes

J’ai d’abord coupé le VPN.

Le relais privé iCloud est resté activé. J’ai rouvert Safari et vérifié l’adresse IP visible depuis le Web.

Je l’ai notée.

C’était mon premier point de référence : Safari avec le relais privé, sans VPN.

Sur Mac, il existe même un indice assez pratique pour vérifier que le relais privé intervient bien sur le réseau utilisé. Lorsque c’est le cas, Safari peut afficher dans le menu Présentation l’option « Recharger et afficher l’adresse IP », qui permet temporairement de recharger un site sans le relais privé.

Ensuite, j’ai activé le VPN et répété exactement le même test.

L’adresse de sortie a changé.

J’ai coupé le VPN.

Safari est revenu à la sortie observée avec le relais privé.

À ce moment-là, le fonctionnement est devenu beaucoup plus concret que tout ce que les deux écrans de réglages pouvaient me montrer.

Pour savoir quelle protection contrôle réellement le trajet de Safari, je n’avais pas besoin d’inspecter une dizaine d’options. Il suffisait de modifier une seule couche à la fois et de regarder ce qui sortait de l’autre côté.

VPN coupé : je pouvais observer le comportement du relais privé.

VPN connecté : la route VPN prenait la main.

Le bouton du relais privé pouvait toujours rester activé dans mes réglages iCloud. Cela ne transformait pas pour autant Safari en une sorte de tunnel à deux étages.

La fuite de cet été m’a surtout appris pourquoi la différence comptait

C’est ici que l’incident d’août a cessé d’être une simple histoire de sécurité technique.

Les chercheurs avaient trouvé plusieurs chemins WebKit capables d’échapper au proxy normalement utilisé par le relais privé. Une requête pouvait donc sortir de ce mécanisme et révéler le réseau réel.

Avec un VPN complet au niveau de l’appareil, le problème se présentait différemment : même si une requête quittait le chemin proxy de WebKit, elle rencontrait encore la route VPN. Les chercheurs avaient d’ailleurs proposé temporairement cette solution avant l’arrivée des correctifs Apple.

Je n’avais pas besoin de retenir le nom de chaque mécanisme WebKit pour comprendre la différence.

Le relais privé ressemble davantage à une voie protégée prévue pour certains types de trafic Apple, notamment Safari. Un VPN système place une route plus en amont : Safari n’a pas besoin de « penser » à l’utiliser à chaque requête.

C’est ce détail qui a changé mon critère.

Je ne cherchais plus à obtenir le plus grand nombre possible de protections affichées dans Réglages.

Je voulais une route que je puisse identifier sans hésitation.

C’est à ce moment-là que j’ai préféré enlever l’ambiguïté plutôt qu’ajouter une couche

J’ai ouvert OnlydogVPN.

Pas pour essayer d’empiler une troisième protection sur les deux autres. Justement pour faire l’inverse.

L’application est organisée autour d’actions simples plutôt que d’une longue liste de paramètres techniques. Pour ce test, c’était exactement ce dont j’avais besoin : lancer la connexion, ouvrir Safari et regarder le résultat.

Connexion.

Puis Safari.

L’adresse publique avait basculé vers la route VPN.

J’ai ouvert une deuxième page de vérification.

Même sortie.

J’ai ensuite utilisé une autre application connectée à Internet.

La route restait cohérente.

C’était la réponse que je cherchais depuis le début. Pas deux badges. Pas deux interrupteurs verts. Une chose observable : quand cette connexion VPN était active, c’était elle qui transportait le trafic que je testais.

Je l’ai coupée.

Safari est revenu au comportement du relais privé.

Ce petit aller-retour a fini par répondre à une question que les réglages rendaient beaucoup plus compliquée qu’elle ne l’était réellement.

Je demandais depuis le début : « Est-ce que les deux fonctionnent ensemble ? »

La question utile était plutôt : « Lequel transporte Safari maintenant ? »

Sur iPhone, j’avais oublié qu’un réglage pouvait changer selon le réseau

J’ai refait le test sur l’iPhone et j’ai découvert une deuxième source de confusion.

Le relais privé peut être réglé réseau par réseau.

Dans Réglages → Wi-Fi → le réseau concerné, l’option « Limiter le suivi de l’adresse IP » détermine si le relais privé est utilisé sur cette connexion. Un réglage équivalent existe pour le réseau cellulaire.

Cela signifie que je peux avoir le relais privé activé dans iCloud tout en l’ayant désactivé pour le Wi-Fi que j’utilise précisément à cet instant.

Voilà encore pourquoi l’écran iCloud, à lui seul, ne suffit pas.

Sur Mac, une application VPN ou un logiciel de filtrage peut aussi installer des réglages incompatibles avec le relais privé. Apple recommande d’ailleurs de vérifier les applications tierces lorsqu’un message indique que certains réglages système empêchent le relais de fonctionner.

Une fois que j’avais compris cela, ma méthode est devenue presque bêtement simple.

Je teste sur le réseau que j’utilise réellement.

VPN coupé.

Safari.

Je note la sortie.

VPN activé.

Safari à nouveau.

Si l’adresse bascule vers celle du VPN, je sais quelle route a pris la main.

Ce changement entre deux états m’apprend davantage que le nombre de fonctions de confidentialité affichées comme « activées ».


Je pensais que deux protections actives étaient forcément meilleures qu’une route claire

L’application que j’ai utilisée a une limite réelle : elle propose moins de régions de sortie et possède moins de recul public que les grands fournisseurs historiques.

Si je voulais sélectionner manuellement un pays parmi des dizaines de destinations ou construire une configuration réseau très personnalisée, cette différence compterait.

Mais ce n’était pas le problème que j’avais devant moi.

Je voulais ouvrir Safari et savoir, sans interpréter trois menus différents, si ma navigation passait par Apple ou par mon VPN.

Le relais privé reste très pratique quand je navigue dans Safari sans VPN : il fonctionne discrètement, masque mon adresse IP aux sites et ne me demande pratiquement rien.

Quand je veux au contraire une route VPN explicite pour l’appareil, le petit service me donne quelque chose que j’ai fini par trouver plus utile dans cette situation : une connexion simple à activer et un résultat facile à vérifier.

Depuis les correctifs publiés en août, les chercheurs à l’origine des récentes découvertes n’ont plus reproduit leurs fuites du relais privé sur les systèmes Apple mis à jour. Je n’ai donc aucune raison de considérer le relais privé comme une protection qu’il faudrait systématiquement remplacer.

Mais je n’essaie plus non plus de faire fonctionner mentalement deux couches en même temps simplement parce que leurs interrupteurs sont verts.

Je garde le relais privé pour les moments où Safari navigue sans VPN. Quand je veux que la route VPN prenne clairement la main, j’active l’autre application et je vérifie la sortie.

C’est finalement tout ce que je cherchais en ouvrant ces réglages : non pas afficher deux protections actives, mais pouvoir répondre immédiatement à une question beaucoup plus concrète — qui transporte Safari maintenant ?

Questions fréquentes

Relais privé activé et VPN connecté signifient-ils que Safari traverse deux tunnels ?

Non. L’article s’appuie sur la documentation Apple : lorsqu’une configuration VPN est active, le trafic concerné utilise le VPN à la place du relais privé, même si l’interrupteur du relais privé reste activé dans iCloud.

Quel test simple permet de savoir quelle route Safari utilise ?

Couper le VPN, noter l’adresse de sortie observée avec Safari, puis activer le VPN sur le même réseau et refaire le test. Le changement d’adresse montre quelle route a pris la main.

Pourquoi l’état du relais privé peut-il différer entre Wi‑Fi et réseau cellulaire ?

Parce que l’option de limitation du suivi de l’adresse IP peut être réglée réseau par réseau. Le relais privé peut donc être activé dans iCloud mais ne pas être utilisé sur la connexion précise en cours.

Faut-il remplacer systématiquement le relais privé par un VPN ?

Non. L’article garde le relais privé pour Safari sans VPN et note que les fuites étudiées en août 2026 n’étaient plus reproduites après les correctifs Apple testés. Le choix dépend de la route que l’utilisateur veut explicitement contrôler.