La question que les gens tapent est courte : NordVPN est-il sûr. La réponse honnête doit commencer par la couper en deux, parce que l'essentiel de ce qui se publie sous ce titre répond à une question que personne n'a posée.
Il y a le service : le chiffrement, la politique de non-journalisation, qui détient la société, ce qu'il se passe quand un juge demande. Et il y a le site web : l'endroit où vous tapez votre numéro de carte. Le second se mesure de l'extérieur, tout de suite, par n'importe qui. Le premier non.
Nous avons donc mesuré le second, sur trente fournisseurs d'un coup.
Ce que nous avons fait, le 20 août 2026
Une requête GET vers la page d'accueil de chaque fournisseur, à la recherche de six en-têtes de
réponse HTTP sur lesquels les navigateurs agissent : Strict-Transport-Security,
Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et
Permissions-Policy. Présent ou absent, noté sur six. Vingt-neuf hôtes sur trente ont répondu.
Le fichier brut, la liste des fournisseurs et la règle de notation sont publiés comme jeu de données sous DOI 10.5281/zenodo.22032840. Vous pouvez donc contester notre lecture sans avoir à nous croire sur parole.
Le résultat
| en-tête | fournisseurs qui le servent |
|---|---|
| Strict-Transport-Security | 26 sur 29 (90 %) |
| X-Content-Type-Options | 25 sur 29 (86 %) |
| X-Frame-Options | 23 sur 29 (79 %) |
| Referrer-Policy | 14 sur 29 (48 %) |
| Content-Security-Policy | 10 sur 29 (34 %) |
| Permissions-Policy | 8 sur 29 (28 %) |
Moyenne : 3,66 sur 6.
Cinq fournisseurs obtiennent 6 sur 6 : cryptostorm.is, mullvad.net, nordvpn.com, torguard.net et windscribe.com. Un obtient 0 sur 6 : fastestvpn.com n'en servait aucun.
L'information est au milieu du tableau. HSTS est quasi universel, parce que c'est une ligne de
configuration et que tous les guides d'hébergement le mentionnent. La Content-Security-Policy est
celle qui demande du vrai travail, parce qu'il faut auditer chaque script que le service marketing a
ajouté depuis des années. Deux fournisseurs de VPN sur trois ne l'ont pas fait.

Rien sur cette photo n'est ce que mesure cet article. Les en-têtes de sécurité sont de la configuration, pas du câblage, et cet écart fait à peu près la taille de celui qui sépare « le site est bien configuré » de « le service est digne de confiance ».
Alors, NordVPN est-il sûr ?
Sur cette mesure, son site est parmi les mieux configurés du marché. C'est un signal réel, et petit.
Réel, parce que c'est le test le moins cher qui existe pour savoir si une organisation qui vend de la sécurité se l'applique à elle-même. Un fournisseur avec un jeu d'en-têtes complet a quelqu'un qui s'occupe des parties ennuyeuses.
Petit, parce qu'un scan d'en-têtes mesure le site web, pas le service VPN. Il ne peut pas vous dire si des journaux sont conservés. Il ne peut pas vous dire ce que le tunnel fait réellement de votre trafic. Il ne peut pas vous dire qui détient la société ce trimestre. Si vous êtes venu savoir si NordVPN est sûr au sens qui compte le plus, cet article vous a donné un point de donnée parmi beaucoup d'autres, et vous devriez vous méfier de quiconque vous tend un six sur six en guise de réponse.
La partie que nous préférerions ne pas imprimer
Nous avons vérifié nos propres en-têtes avant de publier. vpnsmith.com sert bien une
Content-Security-Policy, ce qui nous place dans les 34 % et du bon côté de notre propre tableau.
Sauf qu'il faut la lire :
script-src 'self' 'unsafe-inline' 'unsafe-eval' https:
Cette politique autorise les scripts en ligne, autorise eval, et autorise du script depuis
n'importe quel hôte en HTTPS. Contre les attaques par injection qu'une CSP est censée arrêter,
elle ne protège quasiment rien. Nous servons l'en-tête. Nous ne servons pas vraiment la défense.
C'est la vraie leçon de ce jeu de données, et la raison pour laquelle la réserve est imprimée sur l'enregistrement lui-même : la présence n'est pas la justesse. Dix fournisseurs ont une CSP. Nous n'avons pas vérifié combien de ces dix en ont une qui vaille quelque chose, parce que cela demande de lire chaque politique ligne à ligne, et nous ne l'avons pas encore fait. Quand ce sera fait, cet article sera mis à jour et redaté.
Comment lire ce jeu de données sans le surinterpréter
Quatre limites, toutes inscrites dans l'enregistrement publié :
- Une observation, un instant. Le 20 août 2026. Les en-têtes changent, parfois chaque semaine.
- Un seul point d'observation. Un CDN peut injecter ou retirer des en-têtes selon le nœud. Votre résultat peut différer.
- Page d'accueil seulement. La page de paiement et la page de compte sont celles qui comptent le plus, et elles ne sont pas dans ce scan.
- Présence, pas justesse. Comme ci-dessus, et ce n'est pas une petite note de bas de page. C'est le principal risque de mal lire tout le tableau.
Rien de cela ne rend la mesure inutile. Cela en fait un point de départ que vous pouvez reproduire en une après-midi, ce que peu de classements du « VPN le plus sûr » peuvent dire d'eux-mêmes.
Quoi en faire
Si vous choisissez un VPN, servez-vous en comme d'une cuisine propre au restaurant : cela dit quelque chose de la façon dont l'endroit est tenu, et rien de la qualité de ce que vous allez manger. Lisez les rapports d'audit, lisez la juridiction, lisez ce qui s'est passé la dernière fois que le fournisseur a reçu une réquisition.
Si vous tenez un site web, l'enseignement utile ne porte pas sur les VPN. Il porte sur le fait que servir un en-tête et servir une défense sont deux chantiers différents, et que le premier est assez facile pour que sa présence prouve beaucoup moins qu'on ne le suppose. Nous le savons : c'est exactement ce que nous avons fait.
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Voir l'offre Contabo30 jours satisfait ou remboursé→


