« Tout est en HTTPS, alors à quoi sert un VPN ? » La question est légitime : les deux chiffrent. Mais ils chiffrent des choses différentes et sur des tronçons différents du trajet.
Réponse courte
Le HTTPS protège le contenu de l'échange avec un site précis sur tout le trajet jusqu'à lui. Le VPN protège tout le trafic de l'appareil, mais seulement jusqu'au serveur VPN. Ce sont deux choses perpendiculaires, et l'une ne remplace pas l'autre.
Ce que fait le HTTPS
Il chiffre les données entre le navigateur et le site. Personne en chemin, ni le fournisseur d'accès, ni le propriétaire du Wi-Fi, ni le service VPN, ne pourra lire ce que vous avez envoyé et reçu. Il confirme en plus l'authenticité du site grâce à un certificat.
Ce qu'il ne fait pas : il ne masque pas le site auquel vous vous êtes adressé. Le nom de domaine est transmis en clair au début de la connexion, et les requêtes au service de noms passent généralement à part.
Ce que fait le VPN
Il chiffre tout le trafic de l'appareil, navigateur, applications, services en arrière-plan, et l'achemine via un serveur. Votre réseau ne voit que la connexion à ce serveur.
Ce qu'il ne fait pas : il ne protège pas le tronçon entre le serveur VPN et le site. Là, tout dépend de l'utilisation ou non du HTTPS.
Qui voit quoi
| Situation | Le fournisseur d'accès voit | Le site voit |
|---|---|---|
| Sans HTTPS, sans VPN | Le nom du site et le contenu | Votre IP |
| HTTPS sans VPN | Le nom du site, mais pas le contenu | Votre IP |
| VPN sans HTTPS | Seulement la connexion au VPN | L'IP du serveur ; le contenu est visible sur le tronçon serveur-site |
| HTTPS + VPN | Seulement la connexion au VPN | L'IP du serveur, contenu chiffré |
Pourquoi « le HTTPS suffit » n'est pas toujours vrai
Testez sur votre appareil
8 heures gratuites, sans carte bancaire. Accès complet à tous les serveurs.
Le HTTPS protège très bien le contenu, mais laisse ouverte la liste des adresses. Pour le fournisseur d'accès, cela suffit à dresser un tableau de vos centres d'intérêt : quels sites, quand, à quelle fréquence. Le VPN couvre précisément cette couche.
Pourquoi « le VPN suffit » n'est pas vrai non plus
Après le serveur VPN, le trafic part sur l'Internet ordinaire. Si le site fonctionne sans HTTPS, le contenu est de nouveau exposé sur ce tronçon. Le VPN déplace le point de risque, il ne le supprime pas.
Conclusion pratique
Le HTTPS fonctionne tout seul, inutile de l'activer : il suffit de vérifier que la barre d'adresse n'affiche pas d'avertissement de connexion non sécurisée. On active le VPN quand il faut cacher la liste des adresses à votre réseau, que vous êtes sur le Wi-Fi d'autrui ou qu'un service est inaccessible depuis votre réseau. Ensemble, ils couvrent des couches différentes, et c'est ainsi qu'il faut les considérer.