Lorsqu’un utilisateur navigue sur Internet, son appareil doit traduire les noms de sites web comme example.com en adresses IP numériques afin de pouvoir se connecter au bon serveur. Ce processus est géré par le système de noms de domaine, ou DNS. Si le chiffrement HTTPS protège la plupart des données échangées entre un utilisateur et un site web, l’étape initiale de résolution du nom de domaine peut toujours révéler quels sites sont consultés. Cela a poussé de nombreuses personnes à chercher des moyens de mieux protéger leurs activités en ligne. Le résolveur DNS, qui traduit les noms de sites web en adresses IP, joue un rôle clé dans ce processus. À domicile, ce résolveur est souvent fourni par le fournisseur d’accès Internet (FAI) de l’utilisateur. Bien que le FAI ne voie pas le contenu des sites visités ni l’URL complète, il peut tout de même observer les noms de domaine et sous-domaines interrogés, ainsi que le moment où ces requêtes sont effectuées. Avec le temps, ces informations peuvent permettre de déduire le comportement en ligne d’un utilisateur, même si le contenu réel est protégé par HTTPS. Pour se prémunir contre cela, les utilisateurs peuvent opter pour des résolveurs DNS alternatifs comme Cloudflare, Quad9 ou le DNS public de Google, qui peuvent offrir une meilleure confidentialité ou des performances supérieures. Cependant, ces résolveurs traitent toujours les requêtes, et même ceux qui affirment ne pas stocker de données utilisateur doivent conserver temporairement les informations de requête en mémoire avant de les supprimer. Pour sécuriser davantage les requêtes DNS, des protocoles comme le DNS sur HTTPS (DNS over HTTPS ou DoH) et le DNS sur TLS (DNS over TLS ou DoT) chiffrent la communication entre l’appareil de l’utilisateur et le résolveur, empêchant les intermédiaires comme les FAI ou les fournisseurs de Wi-Fi public d’accéder aux domaines demandés ou de modifier les réponses. Pour une confidentialité encore plus poussée, les utilisateurs peuvent recourir à un réseau privé virtuel (VPN), qui chiffre à la fois les requêtes DNS et la connexion ultérieure au site web. Cela masque la destination finale au FAI, mais le fournisseur du VPN contrôle alors le point de sortie du tunnel chiffré. Cela signifie que la préoccupation en matière de confidentialité se déplace vers le fournisseur du VPN, qui peut lui-même résoudre les noms de domaine. Pour y remédier, certains utilisateurs combinent un VPN avec le DoH, séparant ainsi les rôles du résolveur et du tunnel. Des protocoles expérimentaux comme le DNS oblivieux sur HTTPS (Oblivious DNS over HTTPS ou ODoH) visent à renforcer encore la confidentialité en introduisant un relais qui traite la requête sans révéler l’adresse IP de l’utilisateur au résolveur. Cette approche permet de dissocier l’origine de la requête de son contenu, offrant une couche supplémentaire de protection pour la vie privée en ligne.