En règle générale, lorsqu’un développeur d’applications ajoute des fonctionnalités qui améliorent la sécurité, la confidentialité et les performances, il ne reçoit pas beaucoup de critiques. L’implémentation par Mozilla de DNS sur HTTPS (un moyen crypté pour votre ordinateur de rechercher des adresses Web), lui a cependant valu une place en tant que finaliste dans le classement « Internet Villains » géré par l’Internet Service Provider Association (ISPA) du Royaume-Uni et certains commentaires négatifs d’agences gouvernementales.
Pourquoi? Parce que cette fonctionnalité crypte les demandes que votre ordinateur envoie lorsqu’il essaie de trouver un site Web. Les FAI britanniques doivent se conformer aux réglementations de blocage et de suivi d’Internet, dont beaucoup sont mises en œuvre au niveau du DNS, ils ne sont donc pas de grands fans des personnes ayant le pouvoir de contourner leurs filtres.
Cependant, la plupart des internautes ne sont pas d’accord avec l’ISPA, car le DNS crypté améliore à peu près tout : il maintient votre navigation plus privée, aide à prévenir les cyberattaques et fonctionne même un peu plus rapidement que le DNS ordinaire.
Qu’est-ce que le DNS déjà ? Et qu’est-ce qui ne va pas ?
Si vous avez oublié le fonctionnement normal du DNS (Domain Name Server), voici une brève description :
- Les sites Web ont tous des adresses IP composées de chiffres, mais c’est difficile pour nous de nous en souvenir, nous utilisons donc des noms.
- Afin de faire correspondre le nom que nous tapons avec le numéro, notre demande doit être envoyée à un serveur DNS, qui maintient une liste d’adresses IP mappées sur des noms. Il s’agit d’une requête DNS – demandant à un serveur de « répertoire » de nous indiquer l’adresse numérique réelle du site que nous essayons de visiter.
- Votre serveur par défaut, si vous ne l’avez pas modifié, sera celui recommandé et/ou géré par votre FAI. Votre demande ira là-bas, et le serveur fera un tas de jeux de jambes sophistiqués, faisant rebondir votre demande à différents endroits pour assembler les pièces.
- Après quelques microsecondes, l’adresse dont vous avez besoin devrait revenir sur votre appareil, vous permettant d’établir une connexion avec le serveur sur lequel se trouve le site Web que vous souhaitez.

Il s’agit essentiellement d’un processus de recherche d’annuaire téléphonique complexe, et tout se passe en quelques millisecondes, ce qui est assez impressionnant. Cependant, toutes ces informations sont envoyées en texte clair, ce qui signifie que toute personne qui les regarde (généralement votre FAI, mais peut-être un attaquant) peut dire où vous allez et éventuellement interférer avec votre connexion en la bloquant ou en renvoyant le mauvaise adresse pour essayer de vous faire visiter un site Web malveillant.

Lin Clark chez Mozilla utilise la métaphore de passer une note en classe avec le nom de quelqu’un écrit dessus – cela peut arriver où elle va, mais maintenant tout le monde sait à qui vous passez une note, et s’ils le veulent, ils peuvent la lire ou la falsifier. Ne serait-il pas mieux s’il y avait un moyen d’écrire les notes dans un code secret et de les remettre au destinataire sans que tout le monde sache de qui il s’agit ? C’est DNS sur HTTPS.
En quoi DNS sur HTTPS est-il différent ?

Si vous envoyez des données à l’aide de HTTP (le protocole de base pour la transmission de données sur le Web), elles sont en texte brut, ce qui les rend lisibles par à peu près n’importe qui (comme le DNS normal). HTTPS, cependant, est crypté afin que personne qui intercepte les données ne puisse les lire. DNS sur HTTPS est à peu près ce à quoi cela ressemble : votre requête DNS est envoyée au serveur de noms via le même canal sécurisé qui transmet les données de votre carte de crédit lorsque vous passez à la caisse sur un site d’achat.
Personne, y compris le FAI, ne sait ce qu’il y a à l’intérieur. S’ils essaient de l’ouvrir, cela ressemblera à du charabia. La demande ne peut pas être bloquée ou enregistrée, donc des pays comme le Royaume-Uni et la Chine auront plus de mal à filtrer et à suivre le trafic. Cela ne le rend pas complètement introuvable, car votre FAI peut toujours voir l’adresse à laquelle vous vous connectez, mais cela rend le blocage plus difficile et masque beaucoup de détails sur votre activité.
Firefox a également en partenariat avec Cloudflare, qui a accepté des normes de confidentialité extra-strictes pour les utilisateurs de Firefox et utilise également la « minimisation QNAME », qui décompose essentiellement votre demande en morceaux afin qu’aucun serveur n’obtienne l’adresse complète que vous recherchez.
Comment puis-je l’obtenir?
DNS sur HTTPS n’est actuellement pas activé par défaut dans Firefox, mais c’est facile à faire.
1. Ouvrez le menu hamburger en haut à droite.

2. Allez dans Options et faites défiler la section « Général » jusqu’à ce que vous voyiez « Paramètres réseau ».

3. Cochez « Activer DNS sur HTTPS ». Vous pouvez soit utiliser le Cloudflare par défaut (recommandé, car il possède de nombreuses fonctionnalités de confidentialité supplémentaires), soit saisir le vôtre.

Vous avez terminé! Vous pouvez vérifier et vous assurer que cela a fonctionné Test de fuite DNS. Vous devriez voir apparaître les serveurs DNS Cloudflare. Vous venez d’ajouter quelques points de résistance à la confidentialité, à la sécurité et à la censure à votre feuille de statistiques. Toutes nos félicitations!
Si vous êtes plutôt un utilisateur de Chrome, vous devrez attendre que Google l’active là-bas, et il est probable qu’ils le feront, mais vous pouvez toujours changer le DNS de votre système en quelque chose d’un peu plus privé que votre FAI.
ISPA aurait peut-être dû rester silencieux ?
Cela a l’effet Streisand écrit partout : vous essayez de supprimer quelque chose que vous n’aimez pas et finissez par le rendre plus populaire qu’il ne l’aurait été autrement. La tentative de l’ISPA de faire honte à Mozilla a en fait permis de mieux faire connaître le DNS sur HTTPS que Mozilla n’aurait probablement pu le faire tout seul.
Si suffisamment de personnes commencent à l’utiliser, cela créera certainement des problèmes pour les pays qui utilisent DNS pour censurer Internet, mais ce n’est pas le seul moyen de bloquer des sites, ce n’est donc en aucun cas une solution complète. Un VPN est toujours le meilleur moyen de contourner la censure et/ou le suivi, et il le restera probablement à mesure que de plus en plus de gouvernements et de FAI adapteront leurs stratégies de surveillance.
Crédit image : introduction au DNS sur HTTPS
Soutenez notre effort ❤️
Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.






















