Cet article explique comment la sécurité d’ExpressVPN est testée de manière indépendante par des organismes externes, ce que couvrent ces audits et comment lire vous-même les rapports.

Aller à…

Comment ExpressVPN est auditée de manière indépendante
Ce que couvrent les audits d’ExpressVPN
Qui mène les audits d’ExpressVPN
Comment lire un rapport d’audit d’ExpressVPN
Accéder aux rapports d’audits d’ExpressVPN

Comment ExpressVPN est audité de manière indépendante

ExpressVPN commissionne des audits indépendants depuis 2018 de façon régulière, au fur et à mesure de l’évolution des produits. Ces audits sont gérés par des organismes de sécurité externes, à qui on donne accès au code source, à l’infrastructure interne et à la documentation adaptée. Leur rôle, c’est de tester si les systèmes et les logiciels ExpressVPN fonctionnent comme prévu et d’identifier les vulnérabilités et les problèmes.

Chaque organisme d’audit mène son analyse de manière indépendante, en suivant sa propre méthodologie. ExpressVPN n’influence en aucun cas les résultats et les conclusions.

Quand des problèmes sont découverts, ils sont détaillés dans le rapport publié. Les organismes d’audit peuvent aussi faire de nouveaux tests pour vérifier que les vulnérabilités ont été résolues. Découvrir des problèmes lors d’un audit de sécurité est normal et fait partie du processus : c’est à ça que servent les tests indépendants.

Chaque audit reflète l’état des systèmes d’ExpressVPN au moment des tests, ce qui est la raison pour laquelle ils sont régulièrement menés et n’ont pas lieu qu’une fois.

Besoin d’aide ? Contactez l’équipe d’assistance d’ExpressVPN pour obtenir une aide immédiate.

Retour en haut


Ce que couvrent les audits d’ExpressVPN

Les audits sont commissionnés sur différentes parties des produits et de l’infrastructure d’ExpressVPN. Les domaines évalués incluent :

  • Le protocole Lightway : le protocole VPN exclusif à ExpressVPN, construit en interne et open-source, qui détermine comment les appareils se connectent aux serveurs VPN.
  • TrustedServer : la technologie de serveurs d’ExpressVPN, qui tourne entièrement sur mémoire vive (RAM) afin que toutes les données soient supprimées à chaque redémarrage du serveur.
  • Applis VPN pour ordinateurs et mobiles : les applis ExpressVPN pour Windows, macOS, Linux, iOS et Android.
  • Extensions de navigateur : l’extension ExpressVPN pour Chrome et Firefox, ainsi que le gestionnaire de mots de passe ExpressKeys.
  • Services supplémentaires : ExpressAI, la plateforme I.A. axée sur la confidentialité d’ExpressVPN, ExpressMailGuard, notre service de relai email sécurisé et Identity Defender, notre de services de protection de l’identité (aux U.S.A. uniquement). Un audit est également en cours pour ExpressKeys (gestionnaire de mots de passe).
  • Routeurs Aircove : le routeur d’ExpressVPN, qui exécute le VPN au niveau du réseau plutôt que sur des appareils individuels.
  • Politique de logs et engagements envers votre confidentialité : la compatibilité des processus internes et de l’infrastructure d’ExpressVPN avec ce qui est énoncé dans la politique de confidentialité. Vous pouvez en savoir plus sur la politique de logs d’ExpressVPN ici.
  • Système de vérification intégré : le processus qui s’assure que les logiciels proposés aux utilisateurs correspondent au code source, ce qui les protègent contre les modifications pendant leur distribution.

Besoin d’aide ? Contactez l’équipe d’assistance d’ExpressVPN pour obtenir une aide immédiate.

Retour en haut


Qui se charge des audits d’ExpressVPN

ExpressVPN a travaillé avec plusieurs firmes de cybersécurité professionnelles bien établies pour son programme d’audit, dont :

  • Cure53 : une entreprise de cybersécurité allemande qui se spécialise dans les tests d’intrusions et les audits de sécurité.
  • KPMG : une des plus grandes entreprises de services professionnels au monde, qui propose des audits et des services d’assurance aux normes de l’industrie.
  • PwC Suisse : la succursale suisse de l’un des plus grands cabinets de services professionnels au monde, qui propose des audits et des services d’assurance.
  • F-Secure : une entreprise de cybersécurité finlandaise avec énormément d’expérience en recherche de vulnérabilités et en tests de sécurité.
  • Praetorian : une firme de cybersécurité basée aux U.S.A., qui se spécialise dans la sécurité offensive et l’évaluation des risques techniques.

Besoin d’aide ? Contactez l’équipe d’assistance d’ExpressVPN pour obtenir une aide immédiate.

Retour en haut


Comment lire un rapport d’audit ExpressVPN

Tous les rapports d’audit n’ont pas la même structure. Il existe deux types d’audits dans le programme d’ExpressVPN et le format que vous verrez dépend de ce qui a été analysé :

Tests d’intrusion et audits du code source

Ce type de rapport d’audit inclut en général :

  • Portée de l’audit : définit précisément ce qui a été testé, dont les versions spécifiques des logiciels et les validations de code, et précise également ce qui est n’est pas évalué. Lire la portée vous permet de savoir précisément ce que l’audit peut vérifier ou non.
  • Méthodologie de test : explique l’approche des tests et les techniques utilisées, en détaillant les sections du logiciel évaluées. Ça inclut aussi les sections qui ont été examinées et où aucun problème n’a été détecté.
  • Glossaire des niveaux de gravité : détermine le système de notation utilisé pour classer les résultats. Chaque note a une signification bien établie que l’auditeur applique sur l’ensemble des résultats.
  • Vulnérabilités identifiées : liste chaque problème de sécurité découvert et lui applique un identifiant unique, un niveau de gravité, une description technique et une note indiquant si le problème a été traité et réglé.
  • Problèmes divers : couvre les vulnérabilités non exploitables mais permettant d’aider les criminels ou ayant des points à améliorer.
  • Conclusion de l’auditeur : un texte de conclusion qui résume l’analyse d’ensemble de l’audit. Ces conclusions sont rédigées par la firme d’audit, pas par ExpressVPN, et reflètent l’opinion de l’auditeur.

Assurance et engagements

Ces rapports ne listent pas les vulnérabilités avec des niveaux de sévérité. A la place, l’auditeur évalue les contrôles techniques et les processus internes en les comparant à des critères bien définis et donne son opinion sur le fonctionnement de ces contrôles. La conclusion importante, c’est si l’auditeur offre son assurance et si des exceptions ont été notées.

Besoin d’aide ? Contactez l’équipe d’assistance d’ExpressVPN pour obtenir une aide immédiate.

Retour en haut


Accédez aux rapports d’audit d’ExpressVPN

Chaque rapport, avec tous les problèmes repérés, est publié intégralement et comme rédigé par l’auditeur. Tous les rapports publiés sont entièrement disponibles sur expressvpn.com/trust.

Besoin d’aide ? Contactez l’équipe d’assistance d’ExpressVPN pour obtenir une aide immédiate.

Retour en haut

Cet article vous a-t-il été utile ?

Nous sommes navrés de l'apprendre. Dites-nous comment nous pouvons nous améliorer.

Un membre de notre équipe de support assurera le suivi de votre problème.