Retour au blog

Ai-je été proxifié : comment vérifier si votre IP est devenue un proxy étranger

15 septembre 2026, Spur Intelligence a lancé haveibeenproxied.com — un service gratuit pour vérifier si votre adresse IP domestique est utilisée comme nœud de sortie d'un réseau de proxy résidentiel. Analysons ce que le service montre et ce qu'il ne peut pas faire, pourquoi le verdict sur Internet mobile est presque inutile à cause du CGNAT, d'où l'adresse domestique provient dans le pool (34,1 % des applications de smart TV, botnets, extensions) et que faire avec l'étiquette.

📅16 septembre 2026
Ai-je été proxifié : comment vérifier si votre IP est devenue un proxy étranger

Le 15 septembre 2026, la société Spur Intelligence a publié sur Hacker News un service gratuit haveibeenproxied.com — «Have I Been Pwned», mais pas pour les mots de passe, plutôt pour votre adresse IP domestique. Une seule requête répond à une question qui, il y a un an, préoccupait peu de monde : votre connexion Internet est-elle utilisée comme nœud de sortie d'un réseau proxy résident étranger ? Le post a récolté 61 points et une centaine de commentaires en une journée — et la discussion s'est révélée plus utile que l'outil lui-même.

Que montre exactement le service

La vérification ne prend qu'un clic : le site prend votre IP publique et la compare avec la télémétrie de Spur — une entreprise qui vend des données sur les proxies résidentiels, les VPN et l'infrastructure d'anonymisation aux équipes antifraude. Le résultat est divisé en trois signaux :

  • Proxies résidentiels — Spur a-t-il vu cette adresse comme un nœud de sortie d'un réseau proxy résidentiel ;
  • VPN, proxies & hébergement — l'adresse appartient-elle à un centre de données, un service VPN ou un hébergement ;
  • Tor — l'adresse est-elle un nœud de sortie connu de Tor.

Une vérification depuis une adresse de centre de données, par exemple, donne «Aucun proxy résident détecté» pour le premier point et «Observé — infrastructure réseau : un centre de données» pour le second : le service identifie correctement l'hébergement et ne le confond pas avec une connexion domestique.

Il convient de souligner ce que l'outil ne fait pas. Il n'installe rien et ne scanne pas vos appareils — cela est clairement indiqué sur la page. Tout ce qu'il sait, c'est la réputation de l'adresse dans les observations externes. Quel appareil dans votre appartement distribue le trafic, il ne le dira pas ; il dira seulement que le trafic est distribué par quelqu'un.

Il n'est pas possible de vérifier une adresse étrangère via le site lui-même — il fonctionne uniquement avec l'IP d'où la requête a été faite. Dans la discussion sur HN, un représentant de Spur a suggéré un moyen de contournement pour ceux qui ont besoin de vérifier des adresses arbitraires : une page de type spur.us/context/<ip>. Plusieurs personnes ont posé des questions sur un API complet et la divulgation de la méthodologie dans le fil — aucune réponse claire sur un tarif payant n'a encore été donnée.

Le principal piège : une IP commune donne un verdict étranger

La partie la plus précieuse de la discussion — ce ne sont pas les éloges, mais une plainte qui est apparue dans les premières heures. Les utilisateurs se connectant via Internet mobile ont reçu un verdict alarmant et ont eu peur — bien que cela n'ait rien à voir avec leur téléphone.

La raison en est que les opérateurs mobiles et de nombreux fournisseurs d'accès domestiques distribuent des adresses via CGNAT : une seule IP publique est partagée entre des dizaines et des centaines d'abonnés simultanément. Si au moins l'un d'eux a un proxy-SDK en cours d'exécution sur son appareil, l'adresse sera enregistrée dans la base — et donc tous les autres qui sont derrière le même NAT à ce moment-là. L'auteur du service a reconnu le problème directement dans le fil et a ajouté le même jour un avertissement pour les réseaux mobiles sur la page.

La conclusion pratique est simple : le verdict «observé» depuis Internet mobile ou d'un réseau Wi-Fi public ne dit presque rien de personnel sur vous. Il est sensé de vérifier uniquement votre connexion domestique, de préférence avec une IP «blanche» fixe, et de comparer le résultat avant et après la déconnexion des appareils suspects. D'ailleurs, la même logique explique pourquoi le trafic mobile vit en principe selon d'autres règles de blocage — nous avons abordé cela dans un article sur CGNAT, proxies mobiles et limites de requêtes.

D'où provient l'adresse domestique dans le pool de proxies

Trois canaux principaux, et tous trois sont documentés en 2026.

SDK dans des applications ordinaires

En été, Spur a scanné 6 038 applications pour smart TV sur les plateformes LG webOS et Samsung Tizen. Le code proxy a été trouvé dans 2 058 d'entre elles — soit 34,1 % de toutes les applications vérifiées : 42,5 % sur webOS et 26,9 % sur Tizen. Cela signifie que chaque troisième application sur le téléviseur était prête à faire passer des requêtes étrangères à travers votre appartement.

Les noms dans le rapport ne sont pas anonymes. Bright Data, Bright Data Ltd et Bright SDK ont été responsables de 367 applications ; 16 autres ont été publiées par Honeygain UAB — une «filiale» d'Oxylabs ; on a trouvé les SDK Massive et Oxylabs eux-mêmes. Parmi les exemples, on trouve le jeu Galactic Harmony et la version de Pac-Man sur Tizen, c'est-à-dire un contenu tout à fait ordinaire, et non des utilitaires douteux. Officiellement, l'utilisateur reçoit une notification et se voit proposer de «soutenir l'application gratuite», mais peu de gens la lisent.

Le 21 juillet 2026, LG a annoncé qu'elle suspendrait les applications transformant le téléviseur en un nœud proxy fonctionnant en permanence, et qu'elle travaillait avec les développeurs pour supprimer cette option de webOS. Une analyse détaillée de cette histoire se trouve dans l'article sur l'interdiction des SDK proxy dans les applications LG Smart TV.

Botnets et appareils infectés

Le 2 juillet 2026, le FBI, avec Google et Lumen, a procédé à la saisie de l'infrastructure du réseau NetNut (également connu sous le nom de Popa), qui fonctionnait sur au moins 2 millions d'appareils — principalement des smart TV et des décodeurs de streaming. Selon le Google Threat Intelligence Group, rien qu'en une semaine de juin, 316 clusters distincts de cybercriminels ont été enregistrés sur l'infrastructure de NetNut. Un semestre plus tôt, en janvier 2026, le fonctionnement du réseau IPIDEA avait été perturbé, où plus de 550 groupes distincts cachant leur activité derrière des adresses domestiques étrangères avaient été trouvés en sept jours d'observation.

La leçon de ces opérations est peu réjouissante : la saisie de domaines frappe les opérateurs, mais pas la source. Après l'histoire de janvier, le pool IPIDEA s'est rétabli d'ici l'été et a dépassé sa taille d'avant la destruction — les appareils sont restés infectés.

Extensions de navigateur et décodeurs bon marché

Dans une note de recherche de la Cloud Security Alliance du 15 août 2026, un troisième canal est décrit : 737 extensions pour Chrome avec des fonctionnalités proxy et plus de 75 000 installations, ainsi qu'un lot de décodeurs TV H96 — environ 38 000 appareils impliqués dans la fraude publicitaire avec un chiffre d'affaires estimé à environ 50 000 dollars par jour. Un décodeur bon marché avec un «bonus» préinstallé est une méthode classique pour entrer dans le pool sans rien installer soi-même.

Que signifie pratiquement une étiquette sur votre adresse

Rien de criminel au regard de la loi — mais cela détériore considérablement l'Internet quotidien :

  • des captchas et des vérifications sans fin sur les sites sous protection anti-bot ;
  • des refus d'accès à la banque, à la bourse ou aux services publics — l'antifraude voit une adresse qui a été exposée dans l'automatisation ;
  • des blocages lors du paiement par carte et des suspicions de «connexion atypique» dans les e-mails et les messageries ;
  • des restrictions sur les places de marché et dans les jeux.

Un autre désagrément — l'inertie. Les étiquettes de réputation vivent longtemps : une adresse peut rester sur les listes pendant des mois après que l'appareil problématique a été éteint. Cette même circonstance a donné lieu dans le fil à un contre-argument sain : si les pools résidentiels se comptent par centaines de millions d'adresses — Bright Data déclare plus de 400 millions d'IP résidentielles — alors il faut étiqueter une telle part de l'Internet que l'étiquette elle-même perd de sa valeur. Le débat n'est pas clos, mais pour l'instant, les sites continuent d'utiliser ces données.

Que faire si le verdict est «observé»

  1. Assurez-vous que l'adresse est la vôtre. Vérifiez depuis votre connexion domestique, et non depuis Internet mobile ou un Wi-Fi public. Sur CGNAT, le résultat concerne tous les abonnés derrière cette adresse en même temps.
  2. Commencez par le téléviseur et le décodeur. C'est la principale source selon les statistiques de 2026. Supprimez les applications que vous n'avez pas installées consciemment, en particulier les jeux gratuits et les «accélérateurs». Vérifiez dans les paramètres s'il n'y a pas d'accord pour «échanger du trafic».
  3. Vérifiez le routeur. Changez le mot de passe administrateur, désactivez UPnP et la gestion à distance, mettez à jour le firmware. Un routeur infecté est un nœud proxy qui fonctionne 24 heures sur 24.
  4. Réexaminez les extensions de navigateur sur tous les appareils domestiques : supprimez tout ce que vous n'utilisez pas, en particulier les VPN «gratuits» et les téléchargeurs de vidéos.
  5. Regardez le volume de trafic. Si le fournisseur ou le routeur affiche des statistiques, un trafic sortant anormal la nuit est un signe direct.
  6. Vérifiez à nouveau après 24 heures de nettoyage et comparez avec une seconde source — par exemple, un vérificateur similaire comme Synthient. Un verdict — c'est un avis, pas un fait.
  7. Demandez une nouvelle IP à votre fournisseur si l'étiquette ne disparaît pas : pour une adresse dynamique, il suffit parfois de déconnecter le routeur pendant un certain temps.

Le revers de la médaille : ce que cela signifie pour l'acheteur de proxies

L'histoire a une seconde couche, non évidente pour l'utilisateur domestique, mais critique pour ceux qui achètent des proxies. Spur n'est pas une organisation caritative : le vérificateur gratuit est construit sur la même télémétrie que l'entreprise vend aux équipes antifraude des sites. En d'autres termes, l'outil vous montre exactement ce que l'autre partie sait déjà sur votre adresse.

De là découlent deux conséquences pratiques.

Premièrement : l'origine du pool est devenue un risque mesurable, et non une abstraction. Un pool constitué via des SDK dans des téléviseurs et des décodeurs infectés — ce sont des adresses qui entrent dans de telles bases par le simple fait de leur existence, et après chaque prise de contrôle, une partie de la géographie «s'effondre» soudainement chez le fournisseur. Un pool constitué avec le consentement explicite des propriétaires d'appareils se comporte de manière plus prévisible. Cette question doit être posée au fournisseur avant le paiement, et non après la première vague de bans ; nous avons analysé l'économie de ce choix dans nos proxies résidentiels.

Deuxièmement : ne confondez pas «la réputation de l'adresse» avec «la qualité du proxy». L'étiquette Spur parle du comportement observé de l'adresse, et non de sa capacité à passer sur votre site cible spécifique. Les vérificateurs de réputation publics, dans ce sens, induisent souvent en erreur plutôt que d'aider — pourquoi exactement, nous l'avons détaillé dans notre article sur le mythe de l'«IP propre» et les vérificateurs de réputation.

En résumé

haveibeenproxied.com est un outil utile avec une tâche étroite et honnêtement déclarée : il vérifie la réputation de l'adresse, et non la sécurité de vos appareils. Depuis une connexion domestique, son verdict est informatif, depuis un mobile — presque insignifiant à cause des adresses communes. Si l'étiquette est présente, l'enquête commence par le téléviseur, le décodeur et le routeur, et non par la réinstallation de Windows. Et pour ceux qui travaillent avec des proxies de manière professionnelle, le lancement d'un tel service est un rappel supplémentaire que l'origine du pool a depuis longtemps cessé d'être une question d'éthique et est devenue une question de fonctionnalité.