Dark web et Tor : ce que le grand public doit vraiment savoir

Écrit par

dans

En bref. Utiliser Tor est légal en France, mais le dark web n’apporte presque rien au grand public et l’expose à des risques réels : arnaques, contenus illégaux, erreurs de configuration qui lèvent l’anonymat. Pour protéger sa vie privée au quotidien, des outils du web classique (messagerie chiffrée, navigateur durci) suffisent. Le dark web reste en revanche une infrastructure utile pour les journalistes, les lanceurs d’alerte et les populations soumises à la censure, à condition d’une hygiène de sécurité stricte.

Cet article corrige plusieurs idées reçues, dans les deux sens : ni « zone de liberté sans danger », ni « piège où une simple visite vaut condamnation ».

Dark web, deep web, Tor : de quoi parle-t-on ?

Le dark web désigne l’ensemble des sites accessibles uniquement via un logiciel d’anonymisation, le plus souvent Tor. Il ne représente qu’une petite partie d’Internet et ne doit pas être confondu avec le deep web.

TermeDéfinitionExemple
Web de surfacePages indexées par les moteurs de rechercheUn article de presse public
Deep webPages non indexées, souvent protégées par un identifiantVotre messagerie, votre espace bancaire
Dark webSites qui exigent un logiciel spécifique et masquent la localisation du serveurUn service en .onion
TorLogiciel libre qui fait transiter le trafic par trois relais chiffrés successifs (« routage en oignon »)Tor Browser
Service .onionSite hébergé à l’intérieur du réseau Tor, sans passer par un nœud de sortieLa version .onion d’un média

Tor est développé par une organisation à but non lucratif, le Tor Project , qui a fusionné avec le projet Tails en 2024. Selon Tor Metrics , le réseau compte de l’ordre de 2 millions d’utilisateurs quotidiens. La grande majorité s’en sert pour naviguer sur le web classique, pas pour visiter des sites .onion.

Oui. Aucun texte français n’interdit de télécharger ou d’utiliser Tor, ni de visiter un site .onion. Ce sont les actes commis qui peuvent être illégaux, exactement comme sur le web classique : acheter des stupéfiants, des armes ou des données volées reste un délit, quel que soit le réseau utilisé.

Une nuance importante concerne les contenus pédocriminels. L’article 227-23 du Code pénal punit non seulement la détention, mais aussi la consultation habituelle ou contre paiement d’un service qui les met à disposition. La peine a été portée à cinq ans d’emprisonnement et 75 000 € d’amende par la loi du 30 juillet 2020.

L’idée qu’une seule visite accidentelle vaut condamnation est en revanche inexacte. En droit pénal français, un délit suppose une intention (article 121-3 du Code pénal ), et l’infraction de consultation exige un caractère « habituel ». Avant même la création de ce délit, la Cour de cassation avait jugé qu’une consultation sans enregistrement ne suffisait pas à caractériser la détention (Cass. crim., 5 janvier 2005, n° 04-82.524 ).

Pour les contenus terroristes, le délit de consultation habituelle a été censuré deux fois par le Conseil constitutionnel (décision 2016-611 QPC et décision 2017-682 QPC ), au nom de la liberté de communication.

Le risque juridique réel n’est donc pas la visite isolée, mais l’enquête : une saisie de matériel, une garde à vue et des mois de procédure restent éprouvants, même pour une personne finalement mise hors de cause. Si vous tombez par erreur sur un contenu pédocriminel, quittez la page et signalez-le sur PHAROS ou auprès de Point de Contact .

Quels sont les vrais risques techniques ?

Tor protège bien contre l’observation du trafic, mais pas contre les erreurs de l’utilisateur. La plupart des désanonymisations documentées viennent d’une mauvaise configuration, d’un logiciel obsolète ou d’une faille exploitée par une autorité, rarement d’une « cassure » du réseau.

Idée répandueCe qui est exactSource
« Redimensionner la fenêtre révèle votre IP »Faux. La taille de fenêtre sert au pistage par empreinte (fingerprinting), pas à révéler l’IP. Tor Browser ajoute des marges grises (« letterboxing ») pour uniformiser cette taille.Next, Tor Browser 13.5
« Ouvrir un PDF ou un Word téléchargé est dangereux »Vrai. Un document ouvert par une application externe peut charger des ressources hors de Tor et exposer l’adresse IP réelle. Tor Browser affiche un avertissement.Tor Project
« JavaScript suffit à révéler votre IP »Seulement via une faille non corrigée. En 2013, le FBI a exploité une faille JavaScript de Firefox contre les visiteurs de sites hébergés par Freedom Hosting. Le mode de sécurité « Le plus sûr » désactive JavaScript.Tor Project, niveaux de sécurité
« Les agences gèrent des milliers de nœuds de sortie »Exagéré, mais le risque existe. Un acteur inconnu, KAX17, a exploité plus de 900 relais simultanément à son pic, surtout en entrée et en milieu de circuit. Un autre a contrôlé environ 23 % de la capacité de sortie en mai 2020. Le Tor Project les a retirés.The Record , Tor Project

Deux précisions comptent. D’abord, un site .onion ne passe par aucun nœud de sortie : le risque d’interception en sortie ne concerne que la navigation vers le web classique. Ensuite, le chiffrement HTTPS, activé par défaut dans Tor Browser, empêche un nœud de sortie de lire ou modifier le contenu échangé.

Ajouter un VPN ne rend pas Tor plus sûr dans la plupart des cas. Le Tor Project ne le recommande pas par défaut : le VPN devient un intermédiaire de confiance supplémentaire, qui voit votre adresse IP.

Arnaques, contenus choquants : le risque humain

Le principal danger pour un visiteur curieux n’est pas technique : c’est l’absence de modération et la prolifération des escroqueries. Les annuaires de liens .onion mélangent sans distinction forums, sites légitimes et pages criminelles, et beaucoup de sites sont de faux clones.

  • Hameçonnage : des copies de sites connus collectent identifiants et cryptomonnaies. Les adresses .onion étant longues et illisibles, une seule lettre changée suffit à tromper.
  • Détournement de paiements : un acteur suivi sous le nom BTCMITM20 a exploité des nœuds de sortie pour remplacer des adresses Bitcoin dans le trafic non chiffré (The Record ).
  • Contenus traumatisants : violences réelles et contenus pédocriminels circulent sans filtre ni bouton de signalement.
  • Aucun recours : en cas d’arnaque, ni plateforme, ni banque, ni médiateur ne peut intervenir.

La règle simple : ne jamais suivre un lien .onion trouvé sur un annuaire ou un forum, et utiliser uniquement les adresses publiées par l’organisation elle-même sur son site officiel.

À quoi sert légitimement le dark web ?

Le dark web est d’abord une infrastructure de contournement de la censure et de protection des sources. Ces usages justifient son existence, même si le grand public n’en a pas besoin.

UsageExemple vérifiableDepuis
Lire la presse malgré la censureBBC News en .onion, avec ses services en arabe, persan et russe, pour les pays où le site est bloqué2019
Lire la presse malgré la censureThe New York Times en .onion (Sophos )2017
Transmettre des documents à une rédactionSecureDrop , logiciel libre de la Freedom of the Press Foundation, utilisé notamment par The Guardian, ProPublica et The Washington Post2013
Communiquer sous un régime répressifAccès à Tor via des « ponts » en Iran ou en Russie (Tor Metrics )En continu

Un site .onion officiel a un avantage technique réel : le trafic ne sort jamais du réseau Tor, et l’adresse est auto-authentifiée, ce qui empêche un tiers d’en usurper l’identité.

Le dark web est-il sûr pour les journalistes et lanceurs d’alerte ?

Il l’est sous conditions strictes, et jamais de façon absolue. Les cas documentés montrent trois failles récurrentes.

  1. L’analyse temporelle (« timing analysis »). En 2024, une enquête de la NDR, appuyée par le Chaos Computer Club, a révélé que la police allemande avait identifié l’administrateur de la plateforme pédocriminelle Boystown en corrélant le trafic de relais Tor surveillés. Selon le Tor Project , l’attaque visait une version obsolète de la messagerie Ricochet, dépourvue des protections ajoutées depuis 2022.
  2. Les erreurs humaines d’OpSec. De nombreuses arrestations d’administrateurs de marchés noirs reposent moins sur une faille de Tor que sur des traces laissées ailleurs : une adresse e-mail personnelle, un pseudonyme réutilisé, un serveur mal configuré.
  3. Les sites contrôlés par les autorités. En 2017, la police néerlandaise a pris secrètement le contrôle du marché Hansa et l’a exploité pendant environ un mois pour collecter des informations sur ses utilisateurs (Europol ). C’est un cas documenté de « pot de miel » (honeypot).

Les protocoles recommandés aux professionnels reposent donc sur plusieurs couches : système live Tails qui ne laisse aucune trace sur la machine, logiciels tenus à jour, matériel dédié, et vérification des sources hors ligne. La Freedom of the Press Foundation propose des guides et formations dédiés.

Comment protéger sa vie privée sans aller sur le dark web ?

Pour se protéger du pistage publicitaire et des fuites de données, le grand public n’a pas besoin du dark web. Des outils grand public, souvent open source et audités, couvrent l’essentiel des besoins.

BesoinOutilsCe qu’ils protègent
MessagerieSignal Contenu des messages et appels, chiffrés de bout en bout
E-mailProton Mail , Tuta Contenu des e-mails entre utilisateurs du même service
NavigationFirefox avec réglages de confidentialité stricts, Mullvad Browser , BravePistage publicitaire et empreinte du navigateur
RechercheDuckDuckGo, Startpage, QwantHistorique de recherche
RéseauVPN payant ayant fait l’objet d’un audit indépendantAdresse IP face aux sites visités et au réseau Wi-Fi local
Anonymat fort ponctuelTor Browser pour naviguer sur le web classiqueAdresse IP et localisation

Utiliser Tor Browser pour consulter des sites ordinaires est légal et sans danger particulier : c’est même son usage majoritaire. La prudence porte sur l’exploration d’annuaires .onion inconnus, pas sur l’outil. Pour les bonnes pratiques de base, le dispositif public Cybermalveillance.gouv.fr publie des fiches accessibles.

FAQ

Est-il illégal d’aller sur le dark web en France ? Non. Utiliser Tor et visiter des sites .onion est légal. Les infractions restent les mêmes que sur le web classique : achats illicites, et consultation habituelle ou détention de contenus pédocriminels (article 227-23 du Code pénal).

Peut-on être poursuivi pour avoir vu une image illégale par accident ? Un délit suppose une intention, et la consultation n’est punie que si elle est habituelle. Il faut quitter la page immédiatement et signaler le contenu sur PHAROS.

Tor rend-il totalement anonyme ? Non. Tor masque l’adresse IP, mais l’anonymat peut être levé par une erreur de l’utilisateur, un logiciel obsolète ou une attaque ciblée par analyse temporelle menée par un État.

Faut-il utiliser un VPN avec Tor ? Ce n’est pas nécessaire dans la plupart des cas. Le VPN ajoute un intermédiaire qui connaît votre adresse IP. Il peut être utile seulement si l’usage de Tor doit être caché à votre fournisseur d’accès.

Le dark web sert-il à autre chose qu’au crime ? Oui. Des médias comme la BBC et le New York Times y publient pour contourner la censure, et des rédactions reçoivent des documents de sources anonymes via SecureDrop.

Quelle est la différence entre deep web et dark web ? Le deep web regroupe toutes les pages non indexées, comme une messagerie ou un compte bancaire. Le dark web n’en est qu’une petite partie, accessible seulement avec un logiciel comme Tor.

Conclusion : ni mythe, ni repaire, un outil spécialisé

Le dark web n’est ni une bibliothèque secrète pour esprits libres, ni un piège où une simple visite mène au tribunal. C’est un outil d’anonymat puissant, indispensable pour la presse sous censure et la protection des sources, mais sans intérêt pratique pour l’internaute qui veut simplement protéger sa vie privée.

Pour le grand public, le conseil est simple : utiliser Tor Browser pour le web classique si besoin, éviter les annuaires .onion inconnus, et privilégier les outils de chiffrement grand public. Pour les professionnels, la sécurité repose moins sur Tor que sur la discipline : logiciels à jour, système dédié comme Tails, et vérification des sources hors ligne.

Sources