Même un VPN ne peut pas vous protéger de cette faille de sécurité du navigateur

Un VPN dissimule votre adresse IP en acheminant votre trafic Internet via un serveur distant, empêchant ainsi toute personne surveillant le réseau de suivre votre activité en ligne. Théoriquement, cela signifie que personne ne devrait pouvoir vous identifier lorsque vous vous connectez à un réseau et naviguez sur Internet, même votre FAI.

Dans la pratique, cependant, il existe de nombreuses lacunes que les pirates peuvent exploiter. Il y a quelque temps, Vie Associative couvrait les empreintes digitales du navigateur, qui utilisent des centaines de points de données, comme les spécifications matérielles, la version du système d’exploitation, le navigateur Web et la signature GPU, pour établir un profil fantôme qui vous suit même lorsque votre VPN est activé. Il existe un autre moyen pour les cyberattaquants d’intercepter vos données : il s’agit d’exploiter une fuite de communication directement dans votre navigateur.

Les principaux navigateurs comme Chrome, Firefox et Edge disposent d’une fonctionnalité appelée WebRTC qui leur permet de contourner le tunnel TCP (Transmission Control Protocol) crypté créé par votre VPN pour établir des connexions haut débit pour des tâches exigeantes telles que le streaming vidéo, les appels vocaux et le partage d’écran. Cela laisse votre véritable adresse IP exposée tout au long de la transmission, ce qui laisse suffisamment de temps aux attaquants pour capturer les informations d’identification que vous essayez de cacher.

Heureusement, les fournisseurs VPN parviennent de mieux en mieux à prévenir les fuites WebRTC grâce à des fonctionnalités de sécurité supplémentaires, mais ces protections doivent souvent être configurées manuellement dans vos paramètres VPN ou, si votre VPN n’offre pas de prévention des fuites WebRTC, directement dans votre navigateur Web. Je vais vous montrer comment le configurer étape par étape, afin que vous ne soyez pas aveuglé par une fuite involontaire d’adresse IP.

Comment les fuites WebRTC contournent votre VPN

Basculement de la protection WebRTC dans Surfshark VPN
Les fournisseurs de VPN s’améliorent dans la gestion des fuites WebRTC
Crédit : Surfshark

WebRTC est l’abréviation de Web Real-Time Communication, une technologie qui permet à votre navigateur de trouver le chemin le plus court pour se connecter à un autre appareil pour un transfert de données à large bande passante. Il établit une connexion peer-to-peer directe avec un autre appareil en utilisant votre adresse IP publique, améliorant ainsi vos vitesses de transfert de données lors des appels vidéo et vocaux, de la diffusion en direct et des partages d’écran.

Tout le monde sur Internet a probablement été exposé aux connexions WebRTC à un moment ou à un autre, par exemple lorsque vous passez un appel vidéo via Google Meet. Étant donné que la technologie nécessite votre adresse IP publique pour établir une connexion plus rapide, elle contourne le tunnel de cryptage TCP par défaut de votre VPN en utilisant un protocole de communication distinct appelé User Datagram Protocol (UDP), qui renonce à la sécurité au profit de la vitesse.

La connectivité WebRTC est intégrée à la plupart des navigateurs Web modernes, notamment Chrome et d’autres navigateurs basés sur Chromium, Firefox, Edge, Opera et même Safari. Il est également activé par défaut, ce qui signifie que votre VPN ne masquera pas votre adresse IP lorsque vous participez à une vidéoconférence ou à une diffusion en direct, à moins que vous ne preniez des mesures distinctes pour empêcher les transferts de données non cryptées.

Test de fuite du navigateur IPLeaks pour les connexions WebRTC
Visitez un site Web comme IPLeaks ou BrowserLeaks pour voir si votre navigateur Web est crypté lors des connexions WebRTC
Crédit : IPLeaks

Comment tester une fuite WebRTC

Vous pouvez tester les fuites WebRTC en utilisant des outils en ligne spécifiques pour exécuter des contrôles de sécurité sur votre navigateur lorsque le VPN est activé. Voici comment procéder :

  1. Activez votre VPN à l’aide de l’application ou de l’extension de navigateur du fournisseur.

  2. Visitez un site Web comme BrowserLeaks ou IPLeaks sur votre navigateur préféré pour tester les fuites.

  3. Vérifiez les résultats dans la section « Test de fuite WebRTC » du rapport de test. Regardez le résultat correspondant au champ « Adresse IP publique ».

  4. S’il est écrit « Pas de fuite IP », tout va bien. Mais s’il indique quelque chose comme « L’adresse IP WebRTC ne correspond pas à votre adresse IP distante » ou affiche votre véritable adresse IP quelque part dans cette section, vous êtes exposé.

Comment désactiver WebRTC dans votre navigateur pour éviter les fuites IP

De nombreux fournisseurs VPN de premier plan offrent une protection WebRTC intégrée à l’aide de pare-feu réseau et de kill switch qui empêchent les fuites IP. Cependant, si l’exécution d’un test de fuite révèle que votre connexion est exposée, votre option la plus sûre consiste à désactiver les connexions WebRTC au niveau du navigateur (Chrome, Edge, Firefox, Opera, etc.).

Il y a un compromis ici, car de nombreuses plates-formes, notamment Google Meet et Discord sur le Web, nécessitent les fonctionnalités WebRTC pour fonctionner correctement. Dans cet esprit, il est préférable de le désactiver pendant les sessions de navigation sensibles et de le réactiver lorsque vous participez à un appel vidéo sécurisé avec quelqu’un que vous connaissez.

Tous les navigateurs ne gèrent pas WebRTC de la même manière. Par exemple, Firefox vous permet de désactiver complètement la fonctionnalité, tandis que Safari impose des restrictions spéciales pour éviter les fuites excessives de données, et Chrome n’offre aucune bascule intégrée sans plugin tiers. Voici comment désactiver WebRTC dans les navigateurs Web les plus populaires :

Désactiver WebRTC dans Firefox

Firefox est le seul navigateur majeur qui vous permet de désactiver complètement WebRTC, sans aucune extension.

  1. Tapez about:config dans la barre d’adresse et acceptez l’avertissement de risque.

  2. Recherchez media.peerconnection.enabled.

  3. Double-cliquez sur l’entrée pour faire passer sa valeur de vrai à faux.

Gardez à l’esprit que cela interrompt tout site qui dépend de la fonctionnalité WebRTC, y compris les appels vidéo sur Google Meet ou Discord.

Désactiver WebRTC dans Chrome

Chrome n’offre pas de bascule WebRTC intégrée, vous aurez donc besoin d’une extension de navigateur spécialement conçue pour contrôler la gestion WebRTC, telle que l’extension WebRTC Control disponible sur le Chrome Web Store.

  1. Installez une extension de contrôle WebRTC réputée à partir du Chrome Web Store.

  2. Définissez sa politique de gestion IP WebRTC sur « Désactiver UDP non proxy ».

  3. Rechargez une page de test de fuite pour confirmer que votre véritable adresse IP n’apparaît plus.

Soyez sélectif quant à l’extension que vous installez : un outil destiné à limiter l’utilisation de WebRTC n’a aucune raison légitime de demander l’accès à votre historique de navigation ou au contenu de chaque page que vous visitez.

Désactivation de WebRTC dans Edge

Edge fonctionne sur le même moteur Chromium que Chrome, la solution ici est donc la même : il n’y a pas de commutateur d’arrêt natif, mais vous pouvez utiliser une extension de navigateur de la boutique de modules complémentaires Microsoft Edge ou du Chrome Web Store pour désactiver WebRTC.

  1. Installez une extension de blocage WebRTC compatible avec Edge.

  2. Configurez-le pour désactiver UDP non proxy ou bloquer complètement WebRTC, en fonction de ce qu’il prend en charge.

  3. Si vous acceptez de laisser WebRTC activé tant que votre adresse IP reste masquée, vous pouvez taper edge://flags dans la barre d’adresse de votre navigateur et activer « Anonymiser les adresses IP locales exposées par WebRTC » sans installer d’extension.

  4. Re-testez avec votre VPN connecté pour confirmer que la fuite est fermée.

Les fuites WebRTC valent-elles vraiment la peine de s’inquiéter ?

Il semble presque chaque jour qu’une nouvelle vulnérabilité de sécurité fasse la une des journaux. Vous vous demandez peut-être si toutes ces précautions en valent la peine.

Si vous souhaitez suivre ma règle empirique, je dirais que si vous êtes suffisamment soucieux de votre vie privée pour utiliser un VPN, vous devez également faire attention à la gestion WebRTC de votre navigateur et au moins anonymiser votre IP pour les connexions UDP, voire désactiver complètement WebRTC. Gardez à l’esprit que WebRTC reste activé par défaut même lorsque votre navigateur est en mode navigation privée et que vous utilisez un VPN en même temps, donc des précautions supplémentaires en valent la peine si vous vous souciez de la confidentialité supplémentaire.