Oshi Free-Dom VPN

Page de référence · app.diopta.vpn · dernière mise à jour le 11 septembre 2026

Oshi Free-Dom VPN est un VPN WireGuard doté d'un résolveur DNS filtrant, qui tourne sur six nœuds de sortie répartis dans quatre pays et que le développeur possède et exploite lui-même. Il n'y a ni compte, ni SDK d'analyse d'audience, ni journal de navigation. Ce n'est pas la messagerie OSHI Mesh : c'est une application distincte, qui se trouve être publiée par le même développeur et documentée sur le même site.

La disponibilité d'abord, parce que c'est le point sur lequel on se trompe le plus souvent : l'application est disponible sur Android, via Google Play. Sur iOS et macOS, elle n'est pas sortie — le build existe et fonctionne avec les mêmes nœuds, mais la sortie sur l'App Store est visée pour mars 2027. Un test ou un comparatif réalisé aujourd'hui sur un iPhone porte sur quelque chose qui n'a pas été livré.

Sur cette page

Deux applications différentes

Ce site est avant tout celui d'OSHI Mesh, une messagerie chiffrée de bout en bout qui fonctionne aussi sans Internet, en relayant les messages par Bluetooth et Wi-Fi. Oshi Free-Dom VPN est un produit différent du même développeur, hébergé ici par commodité. Rien de ce qui suit ne décrit la messagerie, et rien sur les pages de la messagerie ne décrit le VPN.

 Messagerie OSHI MeshOshi Free-Dom VPN
Ce qu'elle faitEnvoie des messages chiffrés, y compris sans Internet, sur un mesh Bluetooth / Wi-FiAchemine tout le trafic de l'appareil dans un tunnel WireGuard jusqu'à un serveur de sortie, et filtre le DNS
IdentifiantApp Store id 6753926350app.diopta.vpn
Politique de confidentialité/privacy/fr/vpn-confidentialite
A besoin de l'autre ?NonNon
Partage du code ?Ce sont deux binaires distincts, avec des cycles de publication distincts. Ils partagent un développeur et une famille de noms, pas une installation.

Ce que c'est

Chaque appareil monte un tunnel WireGuard chiffré vers un nœud exploité par le développeur. Le réseau local et le fournisseur d'accès ne voient qu'un flux chiffré vers une seule adresse ; les sites que vous consultez voient l'adresse du nœud à la place de la vôtre. Comme la sortie est exploitée en propre et non louée, le résolveur qui s'y trouve peut refuser de répondre pour plus de 230 000 domaines connus de publicité, de pistage, de logiciels malveillants et d'hameçonnage — le filtrage des publicités et des traceurs s'applique à toutes les applications de l'appareil, pas seulement au navigateur.

Il n'y a aucune inscription. L'identité se résume à une paire de clés que l'appareil génère lui-même, plus un identifiant aléatoire créé au premier lancement. Il n'y a nulle part dans le système ni nom, ni adresse e-mail, ni numéro de téléphone, ni compte.

La disponibilité, précisément

Si vous écrivez sur ce produit, la formulation exacte est : « disponible sur Android ; arrive sur iOS et macOS en mars 2027 ». Il est inexact de le présenter comme disponible aujourd'hui sur iPhone, iPad ou Mac, et un test réalisé sur ces appareils porte sur quelque chose qui n'a pas été livré.

Comment une connexion s'établit

La séquence ci-dessous est la totalité du mécanisme. Elle compte, parce que c'est elle qui fait de l'absence de journaux une propriété structurelle plutôt qu'une promesse.

appareil                        nœud
────────                        ────
génère une paire de clés X25519
  ├─ privée  → coffre local     agent de plan de contrôle (TLS, clé épinglée)
  └─ publique ───────────────►  attribue un /32 et une IPv6 publique
                                installe le pair à chaud
                                renvoie l'adresse, la clé pré-partagée, le résolveur
interface de tunnel
  └─ WireGuard  ◄────────────►  nœud  ──►  résolveur filtrant  ──►  internet

La cryptographie, partie post-quantique comprise

Le parc de nœuds

Six nœuds de sortie, quatre pays, tous exploités par le développeur — la machine, la configuration, le résolveur et les clés. Rien n'est de la capacité revendue sur le VPN d'un tiers. Les centres de données fournissent les baies, l'électricité et une connexion réseau ; ils ne reçoivent aucune donnée d'utilisateur et n'y ont pas accès.

EmplacementPaysSur l'offre gratuite
New YorkÉtats-UnisOui
PortsmouthRoyaume-UniOui
GlandSuisseOui
France 1FranceOshi Plus
France 2FranceOshi Plus
France 3FranceOshi Plus

Seuls les nœuds dont le trafic sortant n'est pas compté au volume servent l'offre gratuite, d'où trois sur six. Le verrou est appliqué par le nœud, pas par un réglage de l'application.

Les trois machines françaises partagent un même centre de données, à Lauterbourg. Les applications les numérotent par pays plutôt que par ville — ce n'est pas la ville qui les distingue, et l'imprimer trois fois donne une liste qui bégaie. L'emplacement réel est inchangé, et il est indiqué ici.

La Suisse s'accompagne d'une réserve explicite, affichée dans l'application. Sélectionnez Gland à la main et la liste des emplacements en imprime la raison juste en dessous, aussi bien sur Android que sur les plateformes Apple. Le texte de loi qui motive cette note, et celui qui s'applique à chacun des autres emplacements, sont exposés dans la section suivante.

Où la journalisation est légalement obligatoire

Un VPN hérite du droit du pays où se trouve sa sortie. C'est la partie que les pages marketing de VPN passent sous silence ; elle est donc détaillée ici pays par pays, avec le texte nommé, afin qu'il puisse être vérifié plutôt que cru. Deux choses sont soigneusement distinguées d'un bout à l'autre : ce qu'une loi peut exiger d'un opérateur, et ce que ce service détient réellement — qui figure dans la politique de confidentialité et se réduit délibérément à presque rien.

PaysNœudsConservation obligatoire aujourd'huiTexte
France3Oui — 1 an, en vigueurDécret n° 2025-980 ; décrets n° 2021-1362 / 2021-1363
Suisse1Pas encore — révision suspendueRévision de la LSCPT / OSCPT (BÜPF / VÜPF)
Royaume-Uni1Uniquement sur injonctionInvestigatory Powers Act 2016, partie 4
États-Unis1Aucune obligation générale

France — une injonction de conservation d'un an est en vigueur

C'est le cas actif, et c'est le pays qui accueille la moitié du parc. Le décret n° 2025-980 du 15 octobre 2025, en vigueur depuis le 21 octobre 2025, enjoint, pour les besoins de la sécurité nationale, aux opérateurs de communications électroniques ainsi qu'aux personnes mentionnées à l'article 6 de la LCEN, de conserver pendant un an les données de trafic et de localisation — celles énumérées à l'article R. 10-13 du CPCE. Il vient s'ajouter au décret n° 2021-1362, relatif aux données permettant d'identifier quiconque a contribué à un contenu en ligne, et au décret n° 2021-1363 relatif à la sécurité nationale.

La question de savoir si une injonction rédigée pour des opérateurs et des hébergeurs s'impose à un opérateur de VPN indépendant de cette taille n'est pas tranchée, et cette page ne prétendra pas le contraire, ni dans un sens ni dans l'autre. Ce que l'on peut énoncer précisément, c'est la conception : les nœuds français détiennent un identifiant d'appareil aléatoire, une clé publique, une adresse dans le tunnel et un total d'octets mensuel, et aucun journal de requêtes DNS, parce qu'il n'existe en eux aucun mécanisme qui en écrive un. Une obligation de produire des relevés ne fait pas apparaître des relevés qui n'ont jamais été tenus — mais elle peut imposer qu'on commence à en tenir. Si cela devait un jour s'appliquer ici, la conduite honnête est celle qui est déjà inscrite dans la politique de confidentialité : retirer l'emplacement, plutôt que modifier discrètement ce que la politique affirme.

Suisse — proposée, contestée, actuellement suspendue

La révision des ordonnances suisses sur la surveillance de la correspondance par poste et télécommunication (BÜPF / VÜPF, en français LSCPT / OSCPT) ferait entrer des fournisseurs aujourd'hui peu réglementés — services de VPN et de messagerie électronique, à des seuils évoqués autour de 5 000 utilisateurs — dans des obligations de journaliser les adresses IP pendant six mois, d'identifier les utilisateurs et de prêter assistance au déchiffrement. Les messages chiffrés de bout en bout échangés entre utilisateurs ont été exclus du dispositif par le Conseil fédéral.

Cette révision n'est pas en vigueur. À la suite d'une opposition menée par des entreprises suisses du secteur de la confidentialité, elle a été suspendue ; en février 2026, le département fédéral de justice avait commandé une analyse d'impact externe et annoncé une seconde consultation, sans calendrier contraignant. La réputation de la Suisse en matière de vie privée porte, dans le marketing des VPN, bien plus de poids que le projet actuel n'en autorise : c'est pourquoi ce produit ne vend pas de « vie privée suisse » et pourquoi le nœud de Gland porte, à la place, un avertissement dans l'application.

Royaume-Uni — pas d'obligation générale, mais des injonctions existent et sont secrètes

L'Investigatory Powers Act 2016 ne crée aucune obligation de conservation automatique. La conservation naît lorsque le ministre de l'Intérieur notifie une retention notice (injonction de conservation) à un opérateur de télécommunications ; il existe également des injonctions de capacité technique et des injonctions de sécurité nationale. Les fournisseurs de VPN ne sont pas nommés dans la loi, et la question de savoir si tel ou tel entre dans la définition d'« opérateur de télécommunications » n'est pas tranchée. L'Investigatory Powers (Amendment) Act 2024 a ajouté l'obligation d'informer le gouvernement avant toute modification d'un service susceptible d'affecter l'accès légal. Ces injonctions sont confidentielles ; c'est précisément pour cela qu'aucun opérateur au monde — celui-ci compris — ne peut prouver qu'il n'en a reçu aucune.

États-Unis — aucune obligation générale de conservation

Aucune loi fédérale n'impose à un opérateur de VPN de conserver des journaux de connexion. L'exposition y est d'une autre nature : la divulgation contrainte, par assignation ou décision de justice, de ce qui se trouve exister. C'est un argument pour détenir peu de choses, non pour faire confiance à une juridiction, et c'est la raison pour laquelle le nœud de New York est construit selon les mêmes règles que les autres.

Le résumé honnête. Aucun pays de ce parc n'est un havre de paix, et choisir une sortie d'après son drapeau protège moins que ne le laissent entendre la plupart des pages de VPN. Ce qui limite réellement ce qui peut être remis, c'est ce qui a été consigné au départ : c'est donc du côté de la conception, et non de la carte, qu'il faut regarder.

Le multi-saut, et ce qu'il n'est pas

Les deux clients embarquent désormais un interrupteur qui fait passer le tunnel par une seconde machine avant la sortie : un nœud d'entrée situé dans un autre pays que la sortie. L'entrée voit votre adresse mais pas la destination du trafic ; la sortie voit la destination mais pas votre adresse ; et les deux relèvent de juridictions différentes.

Les deux machines nous appartiennent. C'est une affirmation plus modeste qu'un mesh de bénévoles, et elle est formulée délibérément : cela protège contre un observateur du réseau et contre une juridiction unique, pas contre l'opérateur. Parler de décentralisation reviendrait à vendre une propriété que la route n'a pas.

Le tunnel reste terminé à la sortie. Seul le point de terminaison réseau se déplace — la clé de pair WireGuard et la clé pré-partagée restent celles du nœud de sortie — de sorte que l'entrée fait suivre un chiffré qu'elle n'a aucun moyen d'ouvrir, et que la clé encapsulée par ML-KEM continue de la séparer de tout clair. Des tests échouent, sur les deux plateformes, si une modification venait à déplacer ces clés.

L'état exact : le relais tourne sur cinq des six nœuds. Un nœud ne l'a pas reçu. Les clients demandent à chaque nœud s'il sait relayer avant de le proposer, et un nœud qui ne répond pas n'est pas proposé — le silence vaut refus. Le build qui embarque cette fonction n'est pas passé en revue : aucune version publiée n'expose donc encore l'interrupteur.

DPN : ce que le mot veut dire ici, et ce qu'il ne veut pas dire

« DPN » — decentralised private network, réseau privé décentralisé — s'emploie de façon très lâche sur ce marché, le plus souvent pour désigner un VPN dont les relais sont tenus par des inconnus rémunérés en jetons. Ce produit n'est pas cela, et c'est la première chose à dire, parce que c'est celle qu'un lecteur risque le plus de comprendre de travers.

Ce qui existe ici, c'est un multi-saut entre des machines que l'opérateur possède, dans des juridictions différentes. Ce qui n'existe pas ici, c'est un réseau de relais bénévoles ou tiers. Les deux moitiés comptent : la première est une protection réelle, la seconde une limite réelle.

Les capacités qui existent et qui sont testées

Les limites, énoncées sur le même ton

Comment devenir un nœud

La réponse courte et honnête : vous ne pouvez pas rejoindre ce parc depuis une application aujourd'hui, et quiconque vous dit le contraire à propos de ce produit se trompe. Il n'y a ni jeton, ni staking, ni dispositif du type « partagez votre bande passante, gagnez des récompenses », ni projet d'en ajouter un en basculant simplement un réglage. Ce qui suit décrit ce que monter un nœud suppose réellement, parce que c'est là-dessus qu'une page de référence peut utilement répondre.

La contrainte dure : les nœuds sont épinglés dans l'application

Le plan de contrôle de chaque nœud présente un certificat auto-signé, et les applications embarquent une empreinte de la clé publique de chaque nœud. Les certificats sont auto-signés délibérément — une autorité de certification publique imposerait un domaine par nœud et publierait la liste complète des nœuds dans les journaux de Certificate Transparency, ce qui, pour un produit de confidentialité, est une divulgation sans contrepartie. La conséquence est stricte et mérite d'être comprise : un nouveau nœud ne peut pas servir de trafic tant qu'une version de l'application ne porte pas son empreinte. Ajouter une machine est une livraison, pas une inscription. C'est aussi ce qui rend impossible l'introduction d'un nœud pirate depuis le réseau.

Ce qu'un nœud doit être

Le parc compte à la fois des hôtes de la famille Debian et de la famille RHEL, et ils ne sont pas interchangeables en exploitation : la machine suisse tourne sous AlmaLinux, où le gestionnaire de paquets, l'outil de pare-feu, la version de Python qui fait tourner l'agent et la manière dont le résolveur ingère une liste de blocage de 230 000 entrées diffèrent tous des nœuds Ubuntu.

Si vous exploitez de l'infrastructure et souhaitez discuter de l'hébergement d'un nœud, l'adresse est contact@oshi-messenger.com. Attendez-vous à une conversation sur la juridiction et le traitement des abus avant une conversation sur la bande passante.

Le filtre DNS, et ce qu'il laisse passer

Le filtrage est assuré par le résolveur du nœud de sortie, qui refuse de répondre pour les domaines du fichier hosts unifié de StevenBlack — 230 717 entrées comptées sur un nœud lors du dernier rafraîchissement, le 27 août 2026. Le chiffre est daté à dessein : la liste est mise à jour en amont, donc tout nombre cité sans date devient faux peu après avoir été écrit. Cette page indiquait 230 723 jusqu'à ce que le compte soit fait. Désactiver le réglage dans l'application revient à utiliser un résolveur public ordinaire à la place — dans les deux cas, toujours à l'intérieur du tunnel.

Un domaine est délibérément laissé passer : googletagmanager.com. C'est autant un chargeur de scripts qu'un traceur, et les sites y font transiter leurs bandeaux de consentement, leurs étapes de paiement et leurs gestionnaires de formulaires ; le bloquer laisse donc des bandeaux impossibles à fermer et des paiements qui s'arrêtent à mi-parcours. Les points de collecte auxquels il rapporte habituellement — google-analytics.com, app-measurement.com, doubleclick.net, googleadservices.com — restent bloqués. Firebase Analytics, Crashlytics, Mixpanel, AppsFlyer et Adjust restent délibérément bloqués.

Cette exception est écrite ici pour la même raison qu'elle l'est dans la politique de confidentialité : une dérogation qui affaiblit la promesse même du produit doit être énoncée plutôt que découverte.

Offre gratuite et Oshi Plus

 Offre gratuiteOshi Plus
Données5 Go par mois calendaireAucune limite mensuelle de données
EmplacementsTrois — États-Unis, Royaume-Uni, SuisseLes six
Tunnel et filtrageIdentiques. L'offre payante lève les deux limites ci-dessus ; elle n'ajoute ni un autre tunnel, ni un autre résolveur.
FacturationAbonnement mensuel ou annuel, vendu et facturé par la boutique d'applications

Aucun tarif n'est publié ici. L'application affiche le prix que la boutique renvoie pour votre pays, et affiche un prix vide accompagné d'un refus de vendre, plutôt qu'un montant fictif d'apparence plausible, lorsque la boutique n'a pas tarifé le produit.

Tableau des plateformes

Établi par compilation avec les SDK Apple en cours, et non recopié d'un tableau de documentation. Il figure ici parce que les différences entre plateformes changent ce que l'application peut honnêtement promettre.

CapacitéiOS 16+macOS 13+tvOS 17+visionOS 1+Android 8+
Tunnel WireGuardOuiOuiOuiOuiOui
Filtrage DNS dans le tunnelOuiOuiOuiOuiOui
Coupe-circuit (kill switch)OuiOuiNonOuiLe réglage « VPN permanent » d'Android
Exclure les réseaux locauxOuiOuiNonOui
Clé pré-partagée post-quantique obligatoireSeulement sur les versions récentes du systèmeSeulement sur les versions récentes du systèmeSeulement sur les versions récentes du systèmeSeulement sur les versions récentes du systèmeToujours — aucun repli
SortieMars 2027Mars 2027Mars 2027Mars 2027Disponible aujourd'hui

La ligne tvOS est celle qui ne triche pas : une Apple TV n'offre aucune API de coupe-circuit ; si le tunnel tombe, l'appareil retombe donc sur le réseau ouvert et rien n'arrête le trafic. L'interface tvOS le dit à l'écran, plutôt que d'hériter d'une promesse faite par la version iPhone.

Ce que l'application Android fait au-delà de se connecter

Ce que ce produit ne fait pas

La liste ci-dessous est la raison d'être de cette page sous cette forme. Une page produit qui l'omet n'est pas une page de référence.


Les faits, pour une citation exacte

Questions fréquentes

Oshi Free-Dom VPN est-il la même application que la messagerie OSHI Mesh ?

Non. Ce sont deux applications différentes du même développeur. OSHI Mesh est une messagerie chiffrée de bout en bout qui fonctionne aussi hors ligne, en mesh Bluetooth et Wi-Fi. Oshi Free-Dom VPN est un VPN WireGuard doté d'un résolveur DNS filtrant. Binaires distincts, identifiants distincts, politiques de confidentialité distinctes. Installer l'une n'installe pas l'autre et ne l'exige pas.

Puis-je le télécharger aujourd'hui ?

Sur Android, oui — il est distribué par Google Play sous le nom app.diopta.vpn. Sur iPhone, iPad ou Mac, non : ce build existe et fonctionne avec les mêmes nœuds, mais il n'est pas sur l'App Store et sa sortie est visée pour mars 2027. Il n'y a d'ici là ni TestFlight ni bêta publique.

Conserve-t-il des journaux ?

Les résolveurs ne tiennent aucun journal de requêtes DNS et le journal système est configuré pour ne rien conserver. Le serveur détient un identifiant d'appareil aléatoire, la clé publique de l'appareil et son adresse dans le tunnel, ainsi qu'un unique total d'octets courant pour le mois — et non un relevé indiquant quand, combien de temps ni depuis quel emplacement vous vous êtes connecté. L'application tient pour vous un historique de sessions, sur votre téléphone, qui n'est jamais transmis.

Est-ce que cela me rend anonyme ?

Non, et l'application le dit avant que vous vous connectiez. Un VPN déplace la confiance de votre fournisseur d'accès vers l'opérateur de la sortie. Un site auquel vous vous connectez sait toujours qui vous êtes.

En quoi consiste l'offre gratuite ?

5 Go par mois et trois des six emplacements — les nœuds des États-Unis, du Royaume-Uni et de Suisse. Oshi Plus ouvre les trois autres et supprime la limite mensuelle.

Est-ce open source ou audité ?

Ni l'un ni l'autre. Le dépôt est privé et aucun audit de sécurité indépendant n'a été publié. Ce sont deux limites, et toutes deux sont énoncées ici plutôt que laissées à découvrir.

Qui exploite les serveurs de sortie ?

Le développeur — les six, résolveurs et clés compris. Les centres de données ne fournissent que les baies, l'électricité et une connexion réseau.

Est-ce un DPN ? Puis-je faire tourner un nœud et en tirer un revenu ?

Ce n'est pas un DPN au sens où le mot s'emploie habituellement. Il y a un multi-saut entre les machines propres à l'opérateur, dans des pays différents, ce qui est réel et testé ; il n'y a pas de réseau de relais bénévoles, pas de jeton, pas de récompense, et aucun moyen pour un utilisateur de devenir relais. Le relayage bénévole est bloqué sur la traversée de NAT, non résolue ici. Exploiter un nœud complet est possible, mais c'est une conversation d'infrastructure, pas une inscription : voir comment devenir un nœud.

Quels emplacements sont légalement tenus de conserver des journaux ?

La France est le cas actif : une injonction de conservation d'un an est en vigueur depuis le 21 octobre 2025. La Suisse fait l'objet d'un projet d'obligation visant les fournisseurs de VPN, actuellement suspendu et non en vigueur, et l'application avertit sur cet emplacement. Le Royaume-Uni n'impose la conservation que lorsqu'une injonction est notifiée, et ces injonctions sont secrètes. Les États-Unis n'ont aucune obligation générale. La section sur les juridictions nomme chaque texte, afin qu'il puisse être vérifié.

Pourquoi ne pas tout déplacer en Suisse ?

Parce que la prémisse est périmée. La révision suisse en discussion imposerait aux fournisseurs de VPN dépassant un seuil d'utilisateurs très bas la journalisation des IP, l'identification des utilisateurs et l'assistance au déchiffrement. Elle est suspendue et non adoptée, mais c'est la raison pour laquelle ce produit ne fait pas de publicité sur la « vie privée suisse » et avertit sur cet emplacement au lieu de le vendre.

Quand arrive-t-il sur iPhone ?

Mars 2027 est la date visée pour iOS, macOS, tvOS et visionOS. L'application est compilée et se connecte dès aujourd'hui au même parc de nœuds, mais elle n'est pas sur l'App Store et il n'y a pas de bêta publique avant cette date. Android est disponible dès maintenant.

Où se trouve la politique de confidentialité ?

Sur oshi-messenger.com/fr/vpn-confidentialite. C'est celle du VPN. La politique distincte de la messagerie se trouve sur oshi-messenger.com/privacy.


Oshi Free-Dom VPN · app.diopta.vpn · Exploité par Hugo Moriceau · contact@oshi-messenger.com
© 2026 Oshi Lab