Les chercheurs en sécurité de Mysk ont publié en 2026 leurs constats sur une faiblesse discrète de la vie privée sous iOS : les apps de votre iPhone peuvent lire l’adresse IP privée attribuée à l’intérieur de votre tunnel VPN, et s’en servir comme empreinte pour suivre votre session VPN. C’est un sujet de niche, mais réel, et il a révélé une vraie différence dans la façon dont les fournisseurs conçoivent leurs apps iOS.

Ce que veut dire “empreinte de l’IP interne du tunnel”

Quand vous vous connectez à un VPN, votre appareil reçoit deux adresses. Il y a l’IP publique que voit le monde extérieur, celle du serveur, et il y a une IP privée attribuée à votre appareil à l’intérieur du tunnel. Cette adresse interne n’est pas censée être intéressante. C’est de la tuyauterie.

Le problème identifié par Mysk, c’est que sous iOS, les apps peuvent lire cette IP interne du tunnel, ce qu’elles ne peuvent pas faire de la même manière sur d’autres plateformes. Si votre fournisseur vous donne une IP privée récurrente qui reste identique ou tourne de façon prévisible, une app peut s’en servir de marqueur pour reconnaître votre session VPN dans le temps, même quand votre IP publique change. Voilà l’empreinte.

Soyons clairs sur l’ampleur : ce n’est pas votre navigation exposée à internet, et ce n’est pas votre identité publique qui fuit. C’est un vecteur de traçage que des apps déjà installées sur votre téléphone pourraient exploiter pour corréler des sessions. Sérieux pour les utilisateurs à haut risque, mineur pour la plupart des gens, mais bon à comprendre.

Où les fournisseurs diffèrent

Les tests de Mysk ont trouvé que Proton VPN évite le problème par conception. Proton attribue à chaque utilisateur la même IP interne de tunnel, donc il n’y a rien d’unique à empreinter. Si tout le monde a l’air identique à l’intérieur du tunnel, une app qui lit cette adresse n’apprend rien qui vous distingue.

Une première version des articles affirmait que Proton était le seul fournisseur à empêcher ça. C’était trop fort, et ça a été corrigé. La recherche portait sur les implémentations WireGuard et ne tenait pas compte des protocoles maison. ExpressVPN a précisé que son protocole par défaut, Lightway, utilise une attribution d’IP interne fixe similaire, qui atténue le même vecteur, tandis que son implémentation WireGuard fait tourner les IP à la reconnexion. Le tableau honnête : certains fournisseurs sont protégés par conception, au moins sur leur protocole par défaut, et d’autres sont plus exposés selon leur façon d’attribuer les adresses internes.

Envie de comparer tous les VPN côte à côte ? Consultez notre tableau comparatif complet avec les scores sur 18 critères.

À quel point faut-il s’inquiéter ?

Pour la plupart des gens, c’est bas dans la liste des menaces. L’attaquant ici est une app déjà sur votre téléphone qui veut corréler votre usage du VPN dans le temps. C’est une vraie capacité, mais ce n’est pas la même chose que votre trafic déchiffré ou votre IP publique qui fuit vers un site. Si votre modèle de menace est “je ne veux pas que les annonceurs et les apps ordinaires construisent un profil”, c’est pertinent. Si c’est “je veux Netflix d’une autre région”, non.

Pour les utilisateurs à haut risque, journalistes, militants, personnes surveillées, ça compte davantage, parce que la corrélation de sessions est justement le genre de métadonnée qui peut désanonymiser quelqu’un dans le temps. Notre guide pour les journalistes et utilisateurs à haut risque creuse cette classe de menace.

Le message pratique : des choix d’architecture que vous ne voyez jamais, comme la façon dont un fournisseur attribue une IP interne, peuvent avoir de vraies conséquences sur la vie privée. Une raison de plus pour que le fournisseur en qui vous avez confiance réfléchisse à ces détails. Dans notre comparatif, Proton VPN obtient 4,24/5 avec un 5/5 parfait en protection contre les fuites, et cette recherche illustre bien pourquoi ce score reflète plus que du marketing.

Ce que vous pouvez faire

Vous ne pouvez pas patcher iOS vous-même, mais vous pouvez choisir un fournisseur dont le protocole par défaut ne distribue pas d’IP interne unique et traçable. Proton VPN est l’exemple le plus clair de la recherche Mysk, puisqu’il attribue à tous la même adresse interne. Si vous utilisez déjà un autre fournisseur, vérifiez si son protocole par défaut utilise une attribution interne fixe, et préférez ça à une implémentation qui fait tourner des IP uniques sous iOS.

Au-delà de ce point précis, l’hygiène habituelle s’applique toujours : gardez iOS à jour, utilisez un vrai fournisseur no-log, et testez les fuites. Notre guide pour vérifier les fuites d’IP VPN déroule les contrôles standard, et notre classement du meilleur VPN pour la vie privée couvre les fournisseurs qui prennent l’architecture au sérieux.

Notre verdict

La recherche Mysk rappelle utilement qu'iOS laisse fuir plus de métadonnées qu'on ne le croit, et que l'IP interne du tunnel peut empreinter une session VPN. C'est une priorité basse pour l'usage courant et une vraie préoccupation à haut risque. Proton VPN gère ça en donnant à tous la même IP interne, et le Lightway par défaut d'ExpressVPN l'atténue aussi : ce n'est pas une histoire d'un seul fournisseur. Choisissez un fournisseur dont le protocole par défaut ne vous donne pas d'adresse interne unique et traçable, gardez iOS à jour, et testez les fuites.