Comment fonctionne la détection de VPN ? Les signaux derrière le verdict
La détection de VPN n'est pas une simple liste noire. Découvrez les signaux, plages des fournisseurs, analyse d'hébergement, réputation et indices de protocole, qui se combinent pour former un verdict fiable.
« Détection de VPN » donne l'impression qu'il devrait s'agir d'une simple recherche dans une liste. En réalité, un verdict fiable résulte de la pondération de plusieurs signaux indépendants, car aucun n'est fiable à lui seul. Voici ce qui entre réellement en jeu pour déterminer si une adresse IP est un VPN.
Un problème de score, pas une simple recherche
Une approche naïve consiste à tenir une liste d'IP de VPN et à vérifier l'appartenance. Le problème : les fournisseurs de VPN créent et suppriment des serveurs en permanence, exploitent des milliers d'adresses IP, et certains font tout leur possible pour paraître ordinaires. Une liste statique est déjà obsolète le lendemain de sa création.
La détection de VPN moderne traite la question de façon probabiliste. Chaque signal fait monter ou descendre un score de confiance, et l'action se base sur ce score.
Essayez: vérifiez si une IP utilise un VPN
Les signaux principaux
1. Plages de fournisseurs connues
Les fournisseurs de VPN commerciaux opèrent depuis des plages d'IP qui peuvent être recensées en continu. Une correspondance ici constitue un signal positif fort, mais ne couvre que les VPN dont les plages sont connues.
2. Origine hébergement contre résidentielle
Les serveurs de sortie des VPN se trouvent presque toujours dans des centres de données et des réseaux d'hébergement, pas chez des FAI grand public. Quand « un utilisateur à domicile » semble naviguer depuis une plage AWS ou OVH, cette incohérence est l'un des indices les plus fiables de toute la panoplie. C'est là que les données ASN font une grande partie du travail.
3. Historique de réputation
Comment cette IP s'est-elle comportée dans le temps, sur un large réseau de requêtes ? Une adresse ayant un historique de trafic anonymisé ou abusif est plus susceptible d'être une sortie VPN qu'une ligne résidentielle discrète. Voir la réputation IP pour en savoir plus.
4. Empreintes de protocole et de port
Les points de terminaison associés à OpenVPN, WireGuard ou IKEv2 laissent des signatures qui peuvent renforcer un verdict.
5. Cohérence de la géolocalisation
Quand l'emplacement déclaré contredit d'autres signaux de localisation, cette incohérence ajoute au soupçon.
Combiner les signaux
Chaque signal est pondéré et combiné en une seule valeur de confiance, généralement entre 0 et 100. Ce score est l'objectif de tout l'exercice :
- Score faible → traiter comme un visiteur ordinaire.
- Score moyen → ajouter de la friction ou une vérification renforcée.
- Score élevé → bloquer ou orienter vers un contrôle manuel pour les actions à forte valeur.
Comme vous contrôlez le seuil, vous pouvez être strict sur une page de retrait et souple sur un blog. L'API de détection de VPN renvoie à la fois le verdict et le score, afin que vos propres règles prennent la décision finale.
Pourquoi les faux positifs surviennent (et comment le score aide)
Il arrive qu'un utilisateur légitime déclenche les signaux, par exemple un réseau d'entreprise qui transite par une infrastructure cloud. Une liste noire binaire le bannirait à tort. Un score permet de fixer un seuil qui tolère les cas limites occasionnels et réserve les actions strictes aux détections à forte confiance.
Le mettre en pratique
Pour détecter les VPN dans votre propre produit :
- Appelez l'API de détection depuis votre backend lorsqu'un utilisateur s'inscrit, se connecte ou passe à la caisse.
- Lisez le verdict et le score de confiance.
- Appliquez votre politique en fonction du score et du risque de l'action.
Il existe une version pas à pas pour Node.js dans comment détecter un VPN en Node.js.
En résumé
La détection de VPN fonctionne en combinant plages de fournisseurs, analyse d'hébergement, réputation et indices de protocole en un score de confiance, et non en vérifiant une simple liste. Traitez-la comme un problème de score, fixez un seuil adapté au risque de chaque action, et vous obtenez des résultats fiables sans pénaliser les utilisateurs légitimes.