Le Dark Web, Tor et l'anonymat
Introduction
Le « dark web » fascine autant qu'il est mal compris. Cette fiche explique ce que c'est, comment ça fonctionne techniquement (le réseau Tor, le routage en oignon) et comment on reste anonyme avec des outils comme Tails — dans un but purement éducatif et défensif (protection de la vie privée, compréhension des menaces, OSINT). Elle ne décrit pas comment accéder à des contenus spécifiques : ce n'est ni utile ni le sujet.
Surface web, deep web, dark web : trois cercles, pas un seul
Une confusion fréquente est de croire que « deep web » et « dark web » désignent la même chose. Ce sont trois notions emboîtées :
| Couche | Définition | Exemples |
|---|---|---|
| Surface web | Contenu indexé par les moteurs de recherche classiques | Sites publics, blogs, Wikipédia |
| Deep web | Tout contenu non indexé, mais accessible normalement si on a l'URL ou les identifiants | Boîte mail, espace bancaire en ligne, intranet d'entreprise, résultats de recherche personnalisés |
| Dark web | Une petite partie du deep web, accessible uniquement via un logiciel spécifique qui anonymise la connexion | Services accessibles via Tor (adresses en .onion), I2P, Freenet |
Le deep web est énorme (on estime qu'il représente la majorité du contenu réellement existant sur Internet) et banal : la plupart des internautes l'utilisent tous les jours sans le savoir en consultant leurs mails. Le dark web, lui, est une fraction infime de cet ensemble, et nécessite un outil dédié — le plus connu étant Tor.
Comment fonctionne Tor : le routage en oignon
Tor (The Onion Router) est un réseau mondial de serveurs bénévoles (des relais ou nœuds) conçu pour permettre une navigation anonyme, en rendant très difficile la corrélation entre « qui se connecte » et « à quoi il se connecte ».
Le principe : trois sauts, trois couches de chiffrement
Quand le navigateur Tor établit une connexion, il ne va pas directement au serveur de destination. Il construit un circuit à travers trois relais successifs, choisis aléatoirement :
Toi Garde (Guard) Intermédiaire (Middle) Sortie (Exit) Destination
│ │ │ │ │
├── couche 1 ──────────►│ │ │ │
│ (chiffré pour ├── couche 2 ────────►│ │ │
│ les 3 relais, │ (déchiffre 1 ├── couche 3 ────────►│ │
│ façon oignon) │ couche, ne │ (déchiffre 1 ├── trafic en clair ─►│
│ │ voit QUE toi │ couche, ne │ (déchiffre la │
│ │ et le Middle) │ voit QUE le │ dernière couche, │
│ │ │ Guard et l'Exit) │ voit QUE le │
│ │ │ │ Middle et la │
│ │ │ │ destination) │
Le nom « oignon » vient de cette structure : le client chiffre le message en plusieurs couches imbriquées (une par relais), et chaque relais du circuit retire une couche avant de transmettre au suivant — comme on éplucherait un oignon.
Le point clé, à bien comprendre :
- Le nœud de garde connaît ton adresse IP réelle, mais ne sait pas quelle est la destination finale.
- Le nœud de sortie connaît la destination finale (et voit le trafic en clair si celui-ci n'est pas lui-même chiffré, par ex. via HTTPS), mais ne sait pas qui a émis la requête à l'origine.
- Aucun relais unique ne connaît à la fois l'origine et la destination. Il faudrait compromettre ou observer plusieurs relais du même circuit simultanément pour espérer corréler les deux — ce qui est le principe de sécurité central de Tor.
Les services cachés (adresses .onion)
Un site peut aussi se rendre accessible uniquement en tant que service caché (hidden service), avec une adresse se terminant en .onion (générée à partir d'une clé cryptographique, pas achetée comme un nom de domaine classique).
Dans ce cas, ni le client ni le serveur ne sortent jamais du réseau Tor : les deux construisent chacun un circuit vers un point de rendez-vous commun à l'intérieur du réseau. Il n'y a donc pas de nœud de sortie dans ce scénario — ce qui explique pourquoi les services .onion sont souvent présentés comme la partie la plus « anonyme des deux côtés » de l'usage de Tor : ni l'utilisateur ni l'hébergeur du service ne révèlent leur IP à l'autre, ni à un tiers qui observerait le trafic sortant.
Ce que Tor protège, et ce qu'il ne protège pas
Tor protège efficacement contre l'observation du trafic réseau (qui parle à qui). Il ne protège pas automatiquement contre :
- une mauvaise hygiène personnelle (se connecter à son compte réel pendant une session Tor annule une bonne partie de l'anonymat) ;
- le fingerprinting du navigateur (résolution d'écran, polices installées, fuseau horaire...) si on n'utilise pas le navigateur Tor tel quel ;
- un malware déjà présent sur la machine, qui peut espionner l'utilisateur indépendamment du réseau utilisé ;
- une faille de sécurité dans le logiciel lui-même (Tor a eu, comme tout logiciel, des vulnérabilités corrigées au fil du temps).
Rester anonyme avec un système comme Tails
Tails (The Amnesic Incognito Live System) est une distribution Linux conçue spécifiquement pour la confidentialité et l'anonymat, à démarrer depuis une clé USB en direct (live).
Pourquoi « amnésique »
Tails ne s'installe pas sur le disque dur : il démarre entièrement en RAM depuis la clé USB. Par défaut :
- Aucune trace n'est écrite sur le disque dur de l'ordinateur utilisé.
- À chaque redémarrage, le système repart d'un état neuf : aucune donnée de navigation, aucun fichier ouvert, aucun mot de passe saisi ne survit à l'extinction.
- Si l'utilisateur en a besoin, un volume persistant chiffré (protégé par une phrase de passe) peut être créé sur la même clé USB pour conserver volontairement certains fichiers ou paramètres d'une session à l'autre — c'est une option explicite, pas le comportement par défaut.
Pourquoi Tails renforce l'anonymat au-delà de Tor seul
| Mécanisme | Ce qu'il apporte |
|---|---|
| Tout le trafic force via Tor | Toute connexion réseau qui ne passerait pas par Tor est bloquée par défaut, empêchant une application de « fuiter » en dehors du tunnel sans que l'utilisateur ne s'en aperçoive |
| Usurpation de l'adresse MAC | L'adresse physique de la carte réseau est modifiée automatiquement, pour ne pas être reconnaissable d'un réseau Wi-Fi à un autre |
| Aucune trace persistante | Élimine le risque qu'une analyse forensique de l'ordinateur hôte révèle l'activité de la session |
| Logiciels préconfigurés et à jour | Navigateur Tor, messagerie chiffrée, outils cryptographiques déjà configurés de façon sûre par défaut, réduisant les erreurs de configuration |
Limites à connaître
Tails protège la machine et le réseau, pas les erreurs humaines : se connecter à un compte personnel, révéler des informations identifiables dans un message, ou utiliser Tails sur un ordinateur déjà compromis (keylogger matériel, firmware vérolé) annule une partie de la protection. L'anonymat est une discipline (l'OPSEC, sécurité opérationnelle), pas seulement un logiciel.
Bonnes pratiques de navigation anonyme
Quelques règles d'hygiène numérique, dans l'ordre où elles comptent le plus :
- Ne jamais se connecter à un compte personnel identifiable (mail habituel, réseau social, banque) pendant une session anonyme — cela relie immédiatement l'identité réelle à la session.
- Ne pas redimensionner la fenêtre du navigateur Tor. Le navigateur uniformise volontairement la taille des fenêtres entre utilisateurs ; une taille inhabituelle devient une empreinte (fingerprint) qui permet de suivre un utilisateur précis, même sans cookies.
- Ne pas installer d'extensions ni de plugins. Chaque extension ajoute une source d'information exploitable pour le fingerprinting, et peut elle-même faire fuiter des données.
- Laisser JavaScript désactivé ou en niveau de sécurité maximal si le contexte le permet — de nombreuses techniques de désanonymisation reposent sur du code exécuté dans le navigateur.
- Ne pas ouvrir de documents téléchargés (PDF, Office...) en étant encore connecté. Ces formats peuvent contacter Internet en dehors du tunnel Tor pour charger une ressource externe, révélant l'IP réelle.
- Vérifier les signatures cryptographiques (PGP) des logiciels téléchargés, en particulier Tor Browser et Tails eux-mêmes, pour s'assurer qu'ils n'ont pas été altérés avant d'arriver jusqu'à l'utilisateur.
- Envisager des ponts Tor (bridges) si Tor est bloqué localement, ou si l'on souhaite dissimuler à son propre fournisseur d'accès le simple fait d'utiliser Tor (et pas seulement ce qu'on y fait).
- Se méfier de tout ce qui s'y trouve. L'absence de modération centrale sur le dark web en fait un terrain propice aux arnaques, aux malwares déguisés en fichiers légitimes, et à des contenus illégaux — la prudence s'applique encore plus que sur le web classique.
Un mot sur la légalité
Utiliser Tor est parfaitement légal dans l'immense majorité des pays (y compris la France) : c'est un outil de confidentialité utilisé par des journalistes, des lanceurs d'alerte, des ONG, des forces de l'ordre elles-mêmes, et des citoyens de pays censurant Internet. Ce qui peut être illégal, c'est l'usage qu'on en fait — exactement comme un couteau ou une connexion Internet classique. Cette fiche a un objectif éducatif : comprendre la technologie, pas orienter vers un usage particulier.
Ce qu'il faut retenir
- Deep web ≠ dark web : le deep web est simplement tout ce qui n'est pas indexé (mails, intranets...) ; le dark web est une fraction accessible uniquement via un outil comme Tor.
- Tor anonymise via un circuit de 3 relais (garde, intermédiaire, sortie) et un chiffrement en couches successives (onion routing) : aucun relais seul ne connaît à la fois l'origine et la destination.
- Les services cachés (
.onion) restent entièrement à l'intérieur du réseau Tor, sans nœud de sortie. - Tails est un système d'exploitation amnésique (live USB, rien écrit sur le disque par défaut) qui force tout le trafic via Tor et usurpe l'adresse MAC.
- L'anonymat repose autant sur la discipline personnelle (OPSEC) que sur les outils : compte personnel, fenêtre redimensionnée ou document ouvert au mauvais moment peuvent tout révéler.
- Tor est légal ; c'est l'usage qui peut ou non l'être.
Concepts associés
- Chiffrement asymétrique et signatures (PGP)
- VPN vs Tor
- Fingerprinting de navigateur
- OSINT et anonymisation
- Threat modeling / OPSEC
- Réseaux superposés (overlay networks) : I2P, Freenet
📝 Tester ses connaissances
1. Que désigne exactement le « deep web », par opposition au « dark web » ?
2. Dans un circuit Tor classique à trois relais, quel nœud connaît à la fois l'adresse IP réelle de l'utilisateur ET le site de destination ?
3. Pourquoi un service caché en .onion n'implique-t-il pas de nœud de sortie ?
4. Qu'est-ce qui rend Tails « amnésique » ?
5. Pourquoi le navigateur Tor décourage-t-il de redimensionner sa fenêtre ?