Test d'anonymat Proxy : Vérificateur de fuite VPN

Niveau d'anonymat

Évaluation de la Confidentialité et de la Sécurité

Test d'Anonymat du Proxy

Analyse approfondie des caractéristiques réseau, des empreintes TLS/TCP et des risques de confidentialité.

Analyse des Empreintes TLS / TCP

Inspecte les Client Hello, empreintes JA4 et paramètres TCP pour identifier les outils de proxy et l'obfuscation.

Dérive d'IP Multi-pays & Routage

Analyse les IP de sortie sur plusieurs sondes pour détecter la dérive géographique, la répartition de charge et les fuites.

Protection de la Vie Privée WebRTC & DNS

Détecte les fuites d'IP réelle via WebRTC et les requêtes DNS pour évaluer le niveau d'anonymat du proxy.

Inspection approfondie de la pile protocolaire

Inspectez directement les options TCP SYN, empreintes TLS JA3/JA4 et paramètres HTTP/2/3 sans intermédiaire proxy pour identifier les incohérences.

Voir l'empreinte de pile réseau →

Comprender vos résultats d'anonymat

Comment ce test établit son verdict, ce que chaque signal prouve réellement et ce que vous pouvez modifier.

Parce que ces deux informations proviennent de couches différentes, et qu'une seule d'entre elles peut être falsifiée depuis un navigateur. Le User-Agent est une simple chaîne de texte que tout navigateur ou extension peut modifier. En revanche, le paquet TCP SYN qui établit la connexion est généré par le noyau du système d'exploitation. L'ordre de ses options, l'échelle de fenêtre et le comportement des horodatages diffèrent entre Linux, Windows et Apple. Les appareils Apple transmettent les options TCP dans l'ordre MSS, NOP, WS, NOP, NOP, TS, SACK_PERM, EOL. Linux transmet MSS, SACK_PERM, TS, NOP, WS. Si votre navigateur déclare iOS mais que la signature du noyau est Linux, la connexion TCP qui nous parvient n'a pas été ouverte par votre téléphone. Elle a été reconstruite par une autre machine, presque toujours un serveur proxy ou un nœud CDN.

💡 Vérifiez la cohérence matérielle et logicielle de votre appareil avec le Test d'empreinte du navigateur.

La taille maximale de segment (MSS) annoncée dans le paquet SYN permet de déduire le MTU du chemin : le MTU équivaut au MSS plus 40 octets en IPv4 et plus 60 octets en IPv6. Chaque type de liaison possède des valeurs caractéristiques : le haut débit résidentiel PPPoE est à 1492. Les réseaux mobiles se situent généralement entre 1400 et 1430. Les tunnels WireGuard sont par défaut à 1420. L'Ethernet pur, c'est-à-dire une machine hébergée en centre de données, atteint 1500. Lorsqu'un téléphone mobile rapporte 1500, il s'agit d'une contradiction flagrante : aucune liaison cellulaire ne délivre cette valeur. Sur un ordinateur de bureau, ce chiffre est moins significatif car les réseaux locaux d'entreprise et la fibre sans PPPoE atteignent également 1500, raison pour laquelle nous lui attribuons un poids bien plus faible.

💡 En cas de doute sur vos règles de routage, testez plusieurs sondes avec notre Test de Split Tunneling.

Parce que la réputation d'une adresse IP et le comportement des protocoles sont totalement indépendants. L'achat d'une IP résidentielle modifie les informations des bases de données sur votre adresse, mais ne change rien à la manière dont la machine de sortie construit les paquets réseau. S'il s'agit d'un serveur Linux, il transmet toujours des options TCP Linux, annonce un MTU de centre de données et négocie TLS avec sa propre empreinte. Un système d'évaluation des risques qui consulte uniquement des listes d'IP verra une adresse résidentielle propre ; un système qui inspecte la pile de protocoles verra un serveur. C'est l'angle mort le plus répandu, et c'est pourquoi notre rapport distingue rigoureusement les preuves issues du protocole de celles basées sur la simple réputation de l'adresse.

💡 Consultez les détails de l'ASN et les scores de fraude sur la Page d'accueil MyIPDNS.

Cela signifie que nous n'avons détecté aucune contradiction au niveau des couches de protocoles et que nous nous appuyons sur les bases de données d'adresses pour qualifier votre sortie. Cette situation survient lorsque votre propre appareil et le serveur proxy partagent la même famille de système d'exploitation. Un ordinateur Linux derrière un proxy Linux produit une signature homogène, privant l'analyse multicouche de points de comparaison. Nous affichons ce verdict en toute transparence : les preuves étiquetées "protocol" ont été prouvées à partir des paquets réseau, tandis que celles étiquetées "reputation" ne le sont pas. Un verdict à faible niveau de confiance fondé uniquement sur la réputation doit être interprété comme un indice et non comme une preuve formelle.

💡 Les développeurs peuvent interroger nos données d'ASN et de risque via notre API IP gratuite.

Certains signaux dépendent de la configuration, d'autres de contraintes physiques. Un MTU de centre de données peut être masqué en réglant le MTU de l'interface tunnel sur votre serveur entre 1420 et 1450, faisant ainsi passer la liaison pour un tunnel grand public. Le partage d'horodatages TCP disparaît lorsque le serveur de sortie utilise un noyau qui réinitialise l'offset de manière aléatoire pour chaque connexion au lieu de le calculer par hachage de paire d'adresses. En revanche, une divergence entre le système d'exploitation de sortie et celui déclaré par le navigateur ne peut être corrigée par des réglages clients : elle ne disparaît que si le serveur de sortie utilise la même famille d'OS ou si les options SYN sont réécrites à la sortie. Aucune extension de navigateur ne peut modifier ces éléments, car ils ne sont pas générés par le navigateur.

💡 Après vos réglages, retournez sur la Page d'accueil pour relancer une analyse complète.

Non. Toutes les déductions présentées ici reposent exclusivement sur les paquets qui parviennent à nos sondes et qui ne contiennent que votre adresse IP de sortie. Nous pouvons souvent déterminer qu'une connexion a été reconstruite en cours de route et décrire les propriétés de la machine intermédiaire, mais l'adresse de l'appareil qui a initialement ouvert la session est absente de ce trafic et ne peut en aucun cas être reconstituée. Par ailleurs, les tests WebRTC et DNS de ce site peuvent révéler une adresse locale si votre navigateur ou résolveur présente une fuite — il s'agit d'un mécanisme distinct faisant l'objet d'un signalement séparé.

💡 Pour diagnostiquer les divergences de routage et de DNS, consultez notre Diagnostic de fuites de routage.