Tous les emplacements actifs · 99.99% uptime
Sécurité

Journaux des proxys et confidentialité

Lorsque vous utilisez un proxy, votre trafic transite par l'infrastructure d'un tiers. Que peut techniquement voir le propriétaire de cette infrastructure, et qu'enregistre-t-il en pratique ? Dans quelle mesure la promesse « nous ne conservons aucun journal » est-elle réaliste ? Ces questions sont au cœur du rapport entre proxy et confidentialité.

Dans cet article, nous abordons les types de journaux, la part techniquement incontournable et la manière de bâtir une attente réaliste en matière de confidentialité.

Que peut techniquement voir un proxy ?

Ce qui est visible dépend du protocole. La distinction la plus déterminante se situe entre HTTP et HTTPS :

FIGURECe que voit le proxy en HTTP simple et en HTTPS
CHAMP DE VISIONHTTP en clairHTTPS (CONNECT)Nom de domaine cibleVisibleVisible (SNI)URL / chemin completVisibleNon visibleEn-têtes de requêteVisible et modifiableNon visibleCookiesVisibleNon visibleDonnées de formulaireVisibleNon visibleCorps de la réponseVisibleNon visibleVolume d'octets / horodatageVisibleVisible

HTTPS masque le contenu au proxy, mais il ne masque pas le site auquel vous vous connectez. Les métadonnées — quel site, quand, quel volume — restent visibles en toutes circonstances.

Les conséquences pratiques de cette distinction sont détaillées dans notre article le proxy est-il sûr et dans notre article sur le comportement des en-têtes. .

Types de journaux

FIGURETypes de journaux selon le niveau de détail enregistré
NIVEAUAucun enregistrementTechniquement quasi impossible — même le débogage devient impraticable0Compteur globalUniquement le total d'octets et le nombre de requêtes par compte1Journal de connexionHorodatage, IP source, IP de sortie, durée, octets2Journal d'accèsLes éléments ci-dessus + le nom de domaine cible3Journal d'accès completLes éléments ci-dessus + URL, en-têtes (possible uniquement en HTTP simple)4

Dans le secteur, « no-log » signifie le plus souvent que les niveaux 3 et 4 ne sont pas conservés ; les niveaux 1 et 2 sont en pratique indispensables à la facturation et à la prévention des abus.

Quel est le degré de réalisme de la promesse « no-log » ?

Exploiter un service sans conserver le moindre enregistrement n'est pas réalisable en pratique. Au minimum, les éléments suivants sont nécessaires :

  • Facturation : pour une tarification au Go, vous devez comptabiliser la consommation.
  • Gestion des quotas : détecter un dépassement de limite suppose un compteur.
  • Prévention des abus : en cas de plainte, il faut pouvoir déterminer quel compte est en cause.
  • Débogage : pour traiter un ticket « je n'arrive pas à me connecter », il faut au moins consulter les dernières tentatives de connexion.
  • Planification de capacité : la santé du pool et la répartition de la charge exigent des mesures.
La bonne question

Au lieu de « Conservez-vous des journaux ? », posez ces questions : quels champs sont enregistrés, pendant combien de temps sont-ils conservés, qui peut y accéder et dans quelles conditions sont-ils partagés avec des tiers ? Cherchez les réponses par écrit dans la politique de confidentialité.

Durée de conservation et cadre légal

La législation du pays où se trouve le fournisseur influence directement la tenue des journaux et les durées de conservation. Pour les fournisseurs de services opérant en Turquie, la conservation des journaux d'accès pendant une durée déterminée est une obligation légale ; des réglementations similaires existent dans de nombreux pays.

Du côté des données personnelles, ce sont les cadres de la KVKK et du RGPD qui s'appliquent : l'adresse IP est considérée comme une donnée personnelle, son traitement doit reposer sur une base légale et sa durée être limitée. Nous publions nos propres pratiques de confidentialité sur nos pages politique de confidentialité et notice d'information KVKK .

FIGURELe cycle de vie d'un enregistrement de journal
CYCLE01CréationinstantanéLors de l'établissement de la connexion02Conservation activejoursAccessible pour le support et la facturation03ArchivagemoisUniquement en cas de demande légale04Destructionfin de la duréeSuppression irréversibletemps →

Une politique solide définit explicitement la durée et les droits d'accès de chaque étape. La mention « conservation illimitée » est un signal d'alerte en matière de confidentialité.

L'hygiène des journaux de votre côté

Le risque en matière de confidentialité n'existe pas seulement chez le fournisseur : il existe aussi dans votre propre système. Les journaux d'automatisation laissent fréquemment fuiter des identifiants et des données personnelles :

FIGURECheck-list pour vos propres journaux
HYGIÈNEMasquez les identifiantsLe mot de passe proxy ne doit pas apparaître dans la sortie d'erreurRaccourcissez les URLLes paramètres de requête peuvent contenir des tokensDéfinissez une durée de conservationL'accumulation illimitée de journaux est un risqueLimitez les accèsQui peut accéder au serveur de journaux ?Couvrez aussi les sauvegardesLa politique de destruction ne doit pas oublier les sauvegardesNettoyez les traces d'erreurUne stack trace peut contenir des identifiants

L'endroit d'où les identifiants proxy fuitent le plus souvent n'est pas les journaux du fournisseur, mais la sortie de débogage du développeur lui-même.

Un modèle de confidentialité réaliste

La confidentialité qu'apporte un proxy dépend de la question « de qui vous cachez-vous ? » :

FIGUREDe qui vous cachez-vous, et dans quelle mesure ?
MODÈLESite cibleRéseau localFournisseur d'accès à In…Fournisseur de proxyIP réelleMasquéeVisibleVisibleVisibleSite visitéVisiblePartiellementPartiellementVisibleContenu (HTTPS)MasquéeMasquéeMasquée

Le proxy vous masque au site cible ; il ne vous masque pas au fournisseur de proxy. Le choix du fournisseur est donc une décision de confiance, pas une décision technique.

Avertissement sur les proxys gratuits

Le proxy gratuit d'un opérateur inconnu peut lire et enregistrer l'intégralité de votre trafic HTTP simple. N'effectuez via ces adresses aucune opération impliquant une connexion à un compte, des informations de paiement ou une correspondance personnelle. Les limites sont détaillées dans notre article sur les proxys gratuits. nous l'avons détaillée.

Questions pour évaluer un fournisseur

  1. Quels champs de journalisation sont explicitement énumérés dans votre politique de confidentialité ?
  2. Quelle est la durée de conservation en jours et comment la destruction est-elle vérifiée à son terme ?
  3. Pour quelles demandes légales des données sont-elles partagées, et existe-t-il un rapport de transparence ?
  4. Combien de collaborateurs ont accès aux données de journalisation, et ces accès sont-ils tracés ?
  5. Dans quel pays l'infrastructure est-elle hébergée, et à quelle législation est-elle soumise ?
  6. Les informations de paiement sont-elles associées aux journaux de trafic ?

Résumé

Un service de proxy ne conservant aucun journal n'est pas réalisable en pratique ; la vraie question est de savoir quels champs sont conservés, pendant combien de temps et qui peut y accéder. HTTPS masque le contenu au proxy, mais pas les métadonnées. Le proxy vous masque au site cible, pas au fournisseur — c'est pourquoi le choix du fournisseur est une décision de confiance. Ne négligez pas l'hygiène des journaux de votre côté ; la plupart des fuites d'identifiants proviennent de vos propres sorties de débogage. Pour voir ce que votre connexion laisse réellement fuiter, vous pouvez exécuter DNS leak, fuite WebRTC et test d'anonymat nos outils.

Questions fréquentes

01Le fournisseur de proxy peut-il lire mon trafic HTTPS ?

Non, il ne peut pas lire le contenu du trafic TLS transporté par un tunnel CONNECT. En revanche, il peut voir à quel nom de domaine vous vous connectez, quand et quel volume de données vous transférez.

02Dois-je faire confiance à une promesse « no-log » ?

Prise isolément, c'est une formule marketing. Ce qui compte, c'est la liste des champs énumérés dans la politique de confidentialité, la durée de conservation et la définition des droits d'accès. Si cela n'est pas écrit, la promesse n'a aucune contrepartie vérifiable.

03L'adresse IP est-elle considérée comme une donnée personnelle ?

Dans le cadre de la KVKK et du RGPD, l'adresse IP est considérée comme une donnée personnelle dans la mesure où elle peut être rattachée à une personne. Son traitement doit donc reposer sur une base légale et sa durée de conservation être limitée.

04Combien de temps les journaux sont-ils conservés ?

Cela varie selon le fournisseur et la législation de son pays. Les journaux opérationnels sont généralement conservés quelques jours à quelques semaines, tandis que les enregistrements soumis à une obligation légale peuvent l'être plusieurs mois.

05Comment masquer mon mot de passe proxy dans mes propres journaux ?

Masquez la partie identifiants lorsque vous journalisez l'URL de la requête, transmettez les identifiants dans des champs distincts plutôt que dans l'URL, et assurez-vous que les variables d'environnement ne sont pas imprimées dans les traces d'erreur.

Articles et pages associés

ÉTAPE SUIVANTE

Renforcez votre infrastructure proxy dès aujourd'hui.

Démarrez en quelques minutes avec un forfait payant, ou essayez d'abord notre liste de proxys gratuits.

FREEPROXY.TR

Vous cherchez un proxy gratuit ? Vous êtes au bon endroit

Une plateforme proxy complète pour consulter des adresses de proxy gratuits à jour, comparer les types HTTP et SOCKS et vérifier vos connexions proxy avec des outils gratuits.