VPNSmith
vpn-trust-auditsINFO

NordVPN est-il sûr ? Ce qu'un scan de 30 fournisseurs mesure vraiment

Nous avons scanné les sites publics de 30 fournisseurs de VPN à la recherche des six en-têtes HTTP de sécurité recommandés. NordVPN obtient 6 sur 6. Deux tiers du marché ne servent aucune Content-Security-Policy. Ce que cela veut dire, et tout ce que cela ne dit pas.

Par Eric Gerard · Fondateur · VPNSmith - Spécialiste self-host VPN & VPS GDPR5 min de lectureImage : Pixabay

La question que les gens tapent est courte : NordVPN est-il sûr. La réponse honnête doit commencer par la couper en deux, parce que l'essentiel de ce qui se publie sous ce titre répond à une question que personne n'a posée.

Il y a le service : le chiffrement, la politique de non-journalisation, qui détient la société, ce qu'il se passe quand un juge demande. Et il y a le site web : l'endroit où vous tapez votre numéro de carte. Le second se mesure de l'extérieur, tout de suite, par n'importe qui. Le premier non.

Nous avons donc mesuré le second, sur trente fournisseurs d'un coup.

Ce que nous avons fait, le 20 août 2026

Une requête GET vers la page d'accueil de chaque fournisseur, à la recherche de six en-têtes de réponse HTTP sur lesquels les navigateurs agissent : Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Présent ou absent, noté sur six. Vingt-neuf hôtes sur trente ont répondu.

Le fichier brut, la liste des fournisseurs et la règle de notation sont publiés comme jeu de données sous DOI 10.5281/zenodo.22032840. Vous pouvez donc contester notre lecture sans avoir à nous croire sur parole.

Le résultat

en-têtefournisseurs qui le servent
Strict-Transport-Security26 sur 29 (90 %)
X-Content-Type-Options25 sur 29 (86 %)
X-Frame-Options23 sur 29 (79 %)
Referrer-Policy14 sur 29 (48 %)
Content-Security-Policy10 sur 29 (34 %)
Permissions-Policy8 sur 29 (28 %)

Moyenne : 3,66 sur 6.

Cinq fournisseurs obtiennent 6 sur 6 : cryptostorm.is, mullvad.net, nordvpn.com, torguard.net et windscribe.com. Un obtient 0 sur 6 : fastestvpn.com n'en servait aucun.

L'information est au milieu du tableau. HSTS est quasi universel, parce que c'est une ligne de configuration et que tous les guides d'hébergement le mentionnent. La Content-Security-Policy est celle qui demande du vrai travail, parce qu'il faut auditer chaque script que le service marketing a ajouté depuis des années. Deux fournisseurs de VPN sur trois ne l'ont pas fait.

Un technicien en T-shirt blanc, vu de dos et légèrement de profil, branche des câbles Ethernet blancs dans des commutateurs réseau bleus montés en baie. Des dizaines de câbles blancs traversent l'image, avec quelques bleus et un seul orange ; une étiquette d'avertissement jaune est visible en bas de la baie.
Un technicien en T-shirt blanc, vu de dos et légèrement de profil, branche des câbles Ethernet blancs dans des commutateurs réseau bleus montés en baie. Des dizaines de câbles blancs traversent l'image, avec quelques bleus et un seul orange ; une étiquette d'avertissement jaune est visible en bas de la baie.

Rien sur cette photo n'est ce que mesure cet article. Les en-têtes de sécurité sont de la configuration, pas du câblage, et cet écart fait à peu près la taille de celui qui sépare « le site est bien configuré » de « le service est digne de confiance ».

Alors, NordVPN est-il sûr ?

Sur cette mesure, son site est parmi les mieux configurés du marché. C'est un signal réel, et petit.

Réel, parce que c'est le test le moins cher qui existe pour savoir si une organisation qui vend de la sécurité se l'applique à elle-même. Un fournisseur avec un jeu d'en-têtes complet a quelqu'un qui s'occupe des parties ennuyeuses.

Petit, parce qu'un scan d'en-têtes mesure le site web, pas le service VPN. Il ne peut pas vous dire si des journaux sont conservés. Il ne peut pas vous dire ce que le tunnel fait réellement de votre trafic. Il ne peut pas vous dire qui détient la société ce trimestre. Si vous êtes venu savoir si NordVPN est sûr au sens qui compte le plus, cet article vous a donné un point de donnée parmi beaucoup d'autres, et vous devriez vous méfier de quiconque vous tend un six sur six en guise de réponse.

La partie que nous préférerions ne pas imprimer

Nous avons vérifié nos propres en-têtes avant de publier. vpnsmith.com sert bien une Content-Security-Policy, ce qui nous place dans les 34 % et du bon côté de notre propre tableau.

Sauf qu'il faut la lire :

script-src 'self' 'unsafe-inline' 'unsafe-eval' https:

Cette politique autorise les scripts en ligne, autorise eval, et autorise du script depuis n'importe quel hôte en HTTPS. Contre les attaques par injection qu'une CSP est censée arrêter, elle ne protège quasiment rien. Nous servons l'en-tête. Nous ne servons pas vraiment la défense.

C'est la vraie leçon de ce jeu de données, et la raison pour laquelle la réserve est imprimée sur l'enregistrement lui-même : la présence n'est pas la justesse. Dix fournisseurs ont une CSP. Nous n'avons pas vérifié combien de ces dix en ont une qui vaille quelque chose, parce que cela demande de lire chaque politique ligne à ligne, et nous ne l'avons pas encore fait. Quand ce sera fait, cet article sera mis à jour et redaté.

Comment lire ce jeu de données sans le surinterpréter

Quatre limites, toutes inscrites dans l'enregistrement publié :

  • Une observation, un instant. Le 20 août 2026. Les en-têtes changent, parfois chaque semaine.
  • Un seul point d'observation. Un CDN peut injecter ou retirer des en-têtes selon le nœud. Votre résultat peut différer.
  • Page d'accueil seulement. La page de paiement et la page de compte sont celles qui comptent le plus, et elles ne sont pas dans ce scan.
  • Présence, pas justesse. Comme ci-dessus, et ce n'est pas une petite note de bas de page. C'est le principal risque de mal lire tout le tableau.

Rien de cela ne rend la mesure inutile. Cela en fait un point de départ que vous pouvez reproduire en une après-midi, ce que peu de classements du « VPN le plus sûr » peuvent dire d'eux-mêmes.

Quoi en faire

Si vous choisissez un VPN, servez-vous en comme d'une cuisine propre au restaurant : cela dit quelque chose de la façon dont l'endroit est tenu, et rien de la qualité de ce que vous allez manger. Lisez les rapports d'audit, lisez la juridiction, lisez ce qui s'est passé la dernière fois que le fournisseur a reçu une réquisition.

Si vous tenez un site web, l'enseignement utile ne porte pas sur les VPN. Il porte sur le fait que servir un en-tête et servir une défense sont deux chantiers différents, et que le premier est assez facile pour que sa présence prouve beaucoup moins qu'on ne le suppose. Nous le savons : c'est exactement ce que nous avons fait.

★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis

Voir l'offre Contabo30 jours satisfait ou remboursé

Questions fréquentes

NordVPN est-il sûr ?
Sur la question étroite que cet article mesure, le site de NordVPN obtient 6 sur 6 : il sert Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Cela le place dans les cinq premiers des trente fournisseurs scannés le 20 août 2026. Mais un scan d'en-têtes mesure le site web, pas le service VPN. Il ne dit rien de la politique de non-journalisation, du chiffrement, de l'infrastructure ni de l'actionnariat. Quiconque prétend le contraire vous vend un raccourci.
Que sont les en-têtes HTTP de sécurité et pourquoi comptent-ils sur un site de VPN ?
Ce sont des instructions envoyées par le serveur avec chaque page, qui disent au navigateur comment se comporter : refuser le HTTP en clair, refuser les scripts en ligne, refuser d'être affiché dans un cadre, ne pas divulguer l'URL d'origine. Ils comptent sur un site de VPN parce que c'est là que vous saisissez votre carte bancaire et votre mot de passe. Un fournisseur qui les ignore n'est pas forcément vulnérable, mais il a sauté la couche de protection la moins chère qui existe, et cela mérite d'être su avant d'ouvrir un compte.
Une Content-Security-Policy absente rend-elle un site dangereux ?
Non. Cela signifie qu'une défense courante contre l'injection de script est absente. Un site peut être très bien tenu sans elle, et un site peut servir une CSP si permissive qu'elle ne protège presque rien. La présence n'est pas la justesse. C'est la réserve la plus importante de tout ce jeu de données, et elle vaut pour nous autant que pour les autres.
Quels fournisseurs obtiennent les meilleurs scores ?
Cinq atteignent 6 sur 6 le 20 août 2026 : cryptostorm.is, mullvad.net, nordvpn.com, torguard.net et windscribe.com. Un obtient 0 sur 6. La moyenne des 29 fournisseurs qui ont répondu est de 3,66. Ce sont des mesures uniques, prises d'un seul point du réseau, et elles peuvent changer sans préavis : c'est pourquoi les données brutes sont publiées plutôt que résumées.