Surfshark ajoute une nouvelle protection à WireGuard
Le 7 octobre 2026, Surfshark a annoncé une évolution de WireGuard, l'un des protocoles utilisés pour sécuriser les connexions VPN. Le fournisseur affirme avoir intégré deux mécanismes cryptographiques conçus pour résister aux futures attaques quantiques.
Le premier, ML-KEM, sert à protéger l'échange des clés qui permettent d'établir une connexion sécurisée entre votre appareil et le serveur VPN. Surfshark avait déjà commencé à déployer cette technologie en janvier 2026.
La nouveauté concerne ML-DSA, un algorithme destiné à l'authentification. Son rôle est de permettre à votre appareil de vérifier cryptographiquement l'identité du serveur auquel il se connecte.
Cette distinction compte. Sécuriser l'échange des clés protège contre certaines attaques visant à déchiffrer les communications enregistrées. Mais cela ne suffit pas à couvrir tous les risques : un futur ordinateur quantique suffisamment puissant pourrait également s'attaquer aux mécanismes d'authentification classiques pour usurper l'identité d'un serveur.
Avec ML-DSA, Surfshark renforce donc une deuxième étape de l'établissement de la connexion. Les deux algorithmes correspondent à des standards publiés par le NIST, l'organisme américain de normalisation technologique.
Cette nouvelle protection est disponible sur iOS et macOS. Pour en bénéficier, il faut utiliser une application Surfshark à jour et sélectionner WireGuard dans les paramètres VPN. La protection post-quantique s'active alors automatiquement avec ce protocole, sans réglage cryptographique supplémentaire.
Surfshark dispose également de Dausos, son protocole propriétaire, dont les améliorations visent notamment les réseaux qui bloquent les connexions VPN. Il s'agit toutefois d'une technologie distincte de la nouvelle implémentation post-quantique de WireGuard.
Pourquoi protéger aujourd'hui des données contre une menace qui n'existe pas encore ?
Aucun ordinateur quantique connu ne peut aujourd'hui casser à grande échelle les principaux mécanismes cryptographiques concernés. Mais les spécialistes redoutent une stratégie appelée "harvest now, decrypt later" : collecter maintenant, déchiffrer plus tard .
Un pirate pourrait conserver des communications chiffrées pendant des années, en attendant de disposer d'un ordinateur quantique assez puissant pour les déchiffrer. C'est notamment pour anticiper ce risque que le NIST encourage la transition vers la cryptographie post-quantique.
L'enjeu concerne surtout les informations qui doivent rester confidentielles longtemps : secrets industriels, documents professionnels sensibles ou données médicales. Pour une navigation Internet ordinaire, l'intérêt immédiat est plus limité.
Cette protection a toutefois ses limites. Un VPN chiffre les échanges entre votre appareil et son serveur, tandis que les sites HTTPS et les messageries chiffrées utilisent leurs propres mécanismes. Renforcer WireGuard ne rend donc pas automatiquement toutes vos communications résistantes aux futures attaques quantiques.
Surfshark n'est pas le premier VPN à se préparer aux ordinateurs quantiques
Surfshark est loin d'être seul sur ce terrain. ExpressVPN avait introduit une protection post-quantique dans son protocole Lightway dès octobre 2023. Le fournisseur a ensuite adopté ML-KEM en 2025, avant de lancer sa propre implémentation post-quantique de WireGuard en août de la même année.
NordVPN propose également une protection post-quantique avec NordLynx, son protocole dérivé de WireGuard.
Chez Surfshark, ML-KEM protège l'échange des clés et ML-DSA intervient dans l'authentification du serveur. ExpressVPN documente notamment un échange de clés hybride utilisant ML-KEM et un mécanisme d'authentification par jetons temporaires pour WireGuard. Ces dispositifs ne couvrent donc pas exactement les mêmes étapes de la connexion.
| Fournisseur | Protection annoncée | Particularité |
|---|---|---|
| Surfshark | ML-KEM et ML-DSA avec WireGuard | Échange de clés protégé et authentification post-quantique du serveur |
| NordVPN | Protection post-quantique avec NordLynx | Fonction réservée à NordLynx, avec certaines incompatibilités |
| ExpressVPN | ML-KEM hybride avec WireGuard et Lightway | Échange de clés post-quantique et authentification par jetons temporaires dans WireGuard |
Chez NordVPN, la protection n'est notamment pas disponible avec les serveurs obfusqués, les IP dédiées ou certains services comme Meshnet. ExpressVPN, de son côté, utilise également un système d'authentification par jetons de courte durée pour sa version de WireGuard.
L'apport spécifique annoncé par Surfshark est l'utilisation de ML-DSA pour authentifier cryptographiquement le serveur. Il s'agit d'une différence technique identifiable, mais pas d'une preuve que sa solution serait globalement plus sûre que celles de NordVPN ou d'ExpressVPN.
Les fournisseurs n'ont pas tous publié le même niveau de détail sur leurs mécanismes d'authentification. Une comparaison définitive de leur résistance aux attaques quantiques nécessiterait d'examiner leurs architectures complètes et leurs implémentations, pas seulement la liste des algorithmes annoncés.
Faut-il changer de VPN pour bénéficier de cette protection ?
Pour la majorité des particuliers, l'annonce de Surfshark ne justifie pas de changer immédiatement de VPN.
WireGuard et OpenVPN, avec des paramètres cryptographiques adaptés et des logiciels à jour, offrent déjà une protection solide contre les attaques classiques visant le chiffrement des connexions VPN. Et la cryptographie post-quantique ne changera rien aux risques les plus courants : phishing, logiciels malveillants ou vol de mots de passe.
Elle peut en revanche devenir un critère de choix pour les personnes qui manipulent des informations sensibles devant rester confidentielles pendant des années.
Autre question : cette sécurité supplémentaire ralentit-elle la connexion ? L'ajout d'algorithmes cryptographiques peut augmenter le travail nécessaire à l'établissement d'une session. Son effet réel dépend toutefois de l'implémentation et du matériel utilisé. Aucun résultat de mesure indépendante spécifique à cette nouvelle version de Surfshark ne permet ici de quantifier un éventuel impact sur les débits ou la latence.
La qualité de l'implémentation reste tout aussi importante que les algorithmes utilisés. Une faille logicielle, une mauvaise gestion des clés ou un appareil compromis peuvent fragiliser une connexion, même avec une cryptographie avancée.
Pour les abonnés utilisant WireGuard sur iOS ou macOS, la nouveauté porte sur la sécurité cryptographique de la connexion, sans nouvelle fonctionnalité visible annoncée. Son éventuel impact sur les performances n'est pas quantifié ici.
Surfshark renforce ainsi WireGuard face à une menace encore lointaine, mais suffisamment sérieuse pour que les fournisseurs de VPN commencent dès maintenant à adapter leurs protocoles.
Pour examiner plus largement les caractéristiques, les fonctionnalités et les abonnements du fournisseur, notre test complet de Surfshark détaille le service. Et si vous hésitez entre plusieurs fournisseurs, nous avons également comparé Surfshark et ExpressVPN à tarif équivalent.