En 2026, un navigateur sûr doit recevoir ses mises à jour automatiquement, bloquer les cookies tiers, limiter les permissions des sites et n’accueillir que quelques extensions vérifiées. Firefox et Brave offrent des réglages protecteurs dès l’installation. Chrome et Edge restent solides contre les attaques web, mais demandent davantage de réglages pour réduire le pistage. Le mode privé, lui, ne rend pas anonyme : il efface surtout les traces conservées sur l’appareil à la fin de la session.

Pour donner à ce guide la forme d’un entretien, la rédaction a construit le témoignage de Maëlle Perrin, consultante en cybersécurité et protection des données au cabinet indépendant Clairweb Conseil, à Nantes. Cette figure professionnelle illustre les choix et les arbitrages rencontrés lors d’accompagnements de particuliers.

Faut-il vraiment quitter Chrome pour être mieux protégé ?

Question - Chrome est souvent présenté comme rapide et sûr, mais peu respectueux de la vie privée. Est-ce encore une description juste ?

Maëlle Perrin - Elle est trop sommaire. Chrome dispose d’une isolation solide des sites, d’un mécanisme de mise à jour efficace et de protections contre les téléchargements malveillants ou les pages trompeuses. Son moteur Chromium bénéficie aussi d’un suivi de sécurité très actif. Quitter Chrome ne constitue donc pas, à lui seul, un progrès automatique contre les virus ou les failles.

La réserve concerne surtout l’écosystème. Chrome est étroitement lié aux services de Google. Certaines protections renforcées, la synchronisation et les suggestions nécessitent l’envoi de données supplémentaires. Les réglages proposés dépendent aussi de choix commerciaux qui évoluent. Le projet de suppression générale des cookies tiers dans Chrome a notamment changé de direction : Google a finalement conservé une approche laissant davantage de choix à l’utilisateur.

Une personne qui utilise Gmail, Google Drive et plusieurs appareils peut garder Chrome sans commettre une erreur de sécurité. Elle devrait toutefois ouvrir les paramètres de confidentialité, bloquer les cookies tiers, vérifier la synchronisation et désactiver les fonctions personnalisées dont elle ne se sert pas.

Firefox convient mieux à ceux qui veulent un moteur indépendant de Chromium et une séparation plus nette entre les cookies des différents sites. Brave vise plutôt les utilisateurs qui souhaitent un blocage énergique sans installer d’extension. Edge reste cohérent dans un environnement Windows ou Microsoft 365, mais ses nombreuses intégrations peuvent alourdir l’interface.

Le navigateur parfait n’existe pas. Un Firefox ancien et jamais mis à jour est plus risqué qu’un Chrome actuel correctement réglé.

Chrome, Firefox, Edge et Brave face aux mêmes usages

Question - Comment les comparer sans se perdre dans les promesses des éditeurs ?

Maëlle Perrin - Je regarde d’abord la fréquence des correctifs, la protection contre le suivi, la compatibilité et la quantité de réglages à reprendre. Le tableau ci-dessous résume la situation habituelle en 2026, dans la continuité de notre checklist de sécurité informatique à la maison qui couvre l’ensemble du poste, pas seulement le navigateur. Les fonctions peuvent changer avec une mise à jour ; il faut donc contrôler les paramètres après une migration ou une réinstallation.

NavigateurPoints fortsLimites à connaîtreProfil adapté
ChromeTrès bonne compatibilité, correctifs rapides, intégration aux services GoogleRéglages de confidentialité assez dispersés, forte intégration à l’écosystème Google, bloqueurs limités par Manifest V3Utilisateur de services Google qui accepte de revoir les paramètres
FirefoxProtection renforcée contre le pistage, isolation des cookies, moteur Gecko indépendant, prise en charge complète d’uBlock OriginQuelques sites sont surtout testés avec Chromium, interface ou performances variables selon les machinesPersonne recherchant un compromis entre confidentialité et usage courant
EdgeProtection SmartScreen, intégration à Windows, compatibilité ChromiumSollicitations pour les services Microsoft, fonctions commerciales ou latérales parfois envahissantesUtilisateur de Windows ou Microsoft 365 prêt à désactiver les options inutiles
BraveBlocage intégré des publicités et traceurs, protections contre certaines techniques d’empreinte numériqueCertains sites réagissent mal aux protections strictes, fonctions annexes à masquer si elles ne servent pasUtilisateur souhaitant une protection forte dès l’installation

Cette comparaison ne doit pas faire oublier le système d’exploitation. Sur un ordinateur qui ne reçoit plus de correctifs, changer de navigateur ne suffit pas. Il faut aussi vérifier que la version du navigateur reste officiellement prise en charge.

Je déconseille de conserver plusieurs navigateurs anciens « au cas où ». On peut en garder deux à jour : un navigateur principal et un second pour tester un site récalcitrant. Cela évite de réduire les protections partout simplement parce qu’une plateforme mal conçue refuse un bloqueur.

Écran d'ordinateur portable affichant un panneau de réglages de sécurité et de confidentialité
Adapter les réglages de sécurité et de confidentialité de votre navigateur est essentiel pour une navigation sereine.

Les réglages à modifier après l’installation

Question - Quels paramètres méritent une vérification immédiate ?

Maëlle Perrin - La plupart des navigateurs sont utilisables dès l’installation, mais leurs réglages par défaut ne correspondent pas toujours au même équilibre. Voici ma base de configuration :

  • laisser les mises à jour automatiques actives et redémarrer le navigateur lorsqu’un correctif est prêt ;
  • bloquer les cookies tiers ou activer la protection renforcée contre le suivi ;
  • utiliser le mode « HTTPS uniquement » lorsqu’il est disponible ;
  • refuser l’accès permanent à la caméra, au microphone, à la position et aux notifications ;
  • conserver la protection contre les sites trompeurs et téléchargements dangereux ;
  • examiner les données synchronisées avec le compte du navigateur ;
  • supprimer les moteurs de recherche ou raccourcis ajoutés sans consentement ;
  • vérifier les extensions à chaque changement majeur de version.

Le mode HTTPS uniquement tente d’établir une connexion chiffrée avec le site. Il empêche certaines interceptions sur un réseau local, mais ne garantit pas que le site soit honnête. Une page frauduleuse peut parfaitement disposer d’un certificat HTTPS valide.

Les permissions doivent être accordées pour une durée limitée. Un site de visioconférence a besoin du microphone pendant un appel. Un magasin en ligne n’a aucune raison de le conserver ensuite. Pour les notifications, la réponse raisonnable est souvent « Bloquer ». Elles sont régulièrement détournées pour diffuser de fausses alertes de sécurité.

Chrome propose plusieurs niveaux de navigation sécurisée. La protection renforcée peut détecter plus vite certaines menaces, au prix d’un partage accru de données avec Google. Le mode standard constitue un compromis acceptable pour qui privilégie la confidentialité. Edge fait appel à Microsoft Defender SmartScreen. Firefox et Brave disposent aussi de protections contre les pages malveillantes. Il serait imprudent de les désactiver pour gagner quelques millisecondes.

Le DNS sécurisé, ou DNS sur HTTPS, chiffre les requêtes envoyées au résolveur DNS choisi. C’est utile sur certains réseaux, mais ce n’est ni un VPN ni un dispositif d’anonymat. Le fournisseur du résolveur peut devenir un nouvel intermédiaire de confiance.

Pour replacer ces réglages dans une protection plus large de l’ordinateur, la checklist de sécurité informatique à la maison couvre aussi les sauvegardes, les comptes et les mises à jour du système.

Cookies : tout supprimer n’est pas toujours la bonne méthode

Question - Pourquoi ne pas simplement interdire tous les cookies ?

Maëlle Perrin - Parce qu’un cookie n’est pas automatiquement un traceur publicitaire. Certains conservent la connexion à un compte, le contenu d’un panier ou une préférence de langue. Les bloquer tous oblige à se reconnecter sans cesse et peut casser des fonctions élémentaires.

Le problème vient surtout du suivi entre plusieurs sites. Les cookies tiers ont longtemps permis à une régie ou à une plateforme intégrée de reconnaître le même navigateur sur des pages différentes. Firefox réduit ce phénomène grâce à son mécanisme de protection totale contre les cookies, qui les sépare selon le site visité. Brave adopte une approche stricte avec ses boucliers. Chrome et Edge proposent aussi le blocage des cookies tiers, mais leur présentation et leurs exceptions évoluent.

Je conseille cette méthode :

  • bloquer les cookies tiers dans les paramètres généraux ;
  • refuser les traceurs non nécessaires dans les bandeaux de consentement ;
  • autoriser ponctuellement un site fiable si une fonction légitime ne marche plus ;
  • revoir les exceptions plutôt que d’accumuler des autorisations permanentes ;
  • effacer les données d’un site précis lorsqu’il se comporte anormalement.

Supprimer tous les cookies à chaque fermeture peut convenir sur un ordinateur partagé. Sur une machine personnelle, cette règle devient vite pénible. Une protection contre le pistage bien réglée donne souvent un meilleur résultat pratique.

Le signal « Ne pas me pister » ou Do Not Track exprime une préférence, mais il n’impose pas techniquement son respect. Le Global Privacy Control porte une demande plus explicite de limitation de la vente ou du partage des données dans les juridictions qui le reconnaissent. Ces signaux ne remplacent pas le blocage technique.

Les droits d’accès, d’opposition et d’effacement dépassent aussi les paramètres du navigateur. Ils sont présentés dans notre entretien consacré à la protection des données personnelles et au RGPD.

Bloqueurs de publicité : lesquels restent efficaces ?

Question - Les bloqueurs fonctionnent-ils encore avec les nouvelles règles d’extensions ?

Maëlle Perrin - Oui, mais pas de manière identique dans tous les navigateurs. Le passage à Manifest V3 dans l’écosystème Chromium a modifié la façon dont les extensions peuvent filtrer les requêtes. Les bloqueurs ne disparaissent pas, mais les versions destinées à Chrome et Edge disposent de moins de latitude que celles fonctionnant avec l’ancien modèle.

Sur Firefox, uBlock Origin reste une solution solide. Son fonctionnement complet demande des permissions étendues, car l’extension doit voir les requêtes pour les bloquer. Cette permission est cohérente avec son rôle, à condition de l’installer depuis la page officielle du catalogue Mozilla et de vérifier le nom exact du développeur.

Sur Chrome ou Edge, uBlock Origin Lite utilise les mécanismes prévus par Manifest V3. Il reste utile, mais ses possibilités de filtrage dynamique et de mise à jour ne sont pas identiques à celles d’uBlock Origin sur Firefox.

Brave intègre son propre système de blocage. Ajouter plusieurs bloqueurs n’améliore pas nécessairement la protection. Ils peuvent se gêner, ralentir le diagnostic d’un site cassé ou multiplier les accès aux pages consultées.

Un bloqueur réduit les publicités, les scripts de suivi et une partie des contenus malveillants distribués par des réseaux publicitaires. Il ne remplace pas la mise à jour du navigateur. Il ne détecte pas non plus tous les faux sites. Pour ce risque distinct, notre guide sur les e-mails frauduleux et l’hameçonnage se concentre sur l’identification des messages et liens piégés.

Certaines pages refusent l’accès lorsqu’un bloqueur est actif. Je préfère créer une exception précise pour un site digne de confiance plutôt que couper le filtrage partout. Si le site exige le chargement d’un grand nombre de partenaires publicitaires, quitter la page reste une option raisonnable.

Extensions utiles, superflues ou franchement risquées

Question - Comment reconnaître une extension dangereuse ?

Maëlle Perrin - Il faut d’abord lire ses permissions. La formule « lire et modifier toutes vos données sur tous les sites web » n’est pas anodine. Elle peut être justifiée pour un bloqueur de contenus ou un gestionnaire de mots de passe, mais beaucoup moins pour un thème graphique, un outil météo ou une extension de captures d’écran.

Le nombre d’installations et les avis ne suffisent pas. Une extension légitime peut être rachetée, puis modifiée pour injecter de la publicité ou collecter davantage de données. Une série d’avis élogieux peut aussi être artificielle. Les catalogues officiels retirent des extensions malveillantes, parfois après leur diffusion.

Avant toute installation, je vérifie :

  • l’identité de l’éditeur et son site officiel ;
  • la date des dernières mises à jour ;
  • les permissions demandées par rapport à la fonction ;
  • l’existence d’un code source public pour les outils sensibles ;
  • le modèle économique et la politique de confidentialité ;
  • les changements de propriétaire ou de nom signalés dans l’historique.

Un gestionnaire de mots de passe reconnu peut justifier une extension. Bitwarden, 1Password ou l’intégration navigateur de KeePassXC sont des exemples courants, sans que cela dispense de protéger le compte principal avec une authentification forte. Le gestionnaire inclus dans Chrome, Firefox, Edge ou Brave peut convenir à un usage familial, surtout s’il évite la réutilisation des mots de passe. La sécurité du compte de synchronisation devient alors déterminante.

Je déconseille les extensions VPN gratuites dont l’éditeur est opaque. Même prudence pour les convertisseurs de documents, assistants de téléchargement, outils de coupons et extensions promettant d’« accélérer Internet ». Leur fonction réelle exige rarement un accès permanent à toutes les pages.

Les extensions antivirus fournies avec une suite de sécurité ne sont pas toujours nécessaires. Certaines ajoutent une couche de filtrage pertinente ; d’autres reproduisent les protections déjà présentes et obtiennent un accès très large à la navigation. Il faut juger leur rôle concret, pas leur logo.

Les anciennes extensions qui forçaient HTTPS ont perdu une grande partie de leur intérêt depuis l’arrivée des modes HTTPS uniquement dans les navigateurs. Les modules de suppression automatique des cookies restent utiles dans des cas ciblés, mais Firefox et Brave intègrent déjà des mécanismes de cloisonnement qui réduisent leur nécessité.

Femme consultant la liste des extensions installées sur son navigateur
La gestion des extensions permet d'optimiser votre expérience de navigation tout en maîtrisant les risques potentiels.

Ce que le mode privé efface réellement

Question - Si j’utilise une fenêtre privée, qui peut encore voir ce que je fais ?

Maëlle Perrin - La navigation privée agit principalement sur les traces locales. Après la fermeture de toutes les fenêtres privées, le navigateur supprime normalement l’historique de cette session, les cookies temporaires et les données saisies dans certains formulaires. Elle est utile pour consulter un compte depuis un ordinateur partagé ou éviter qu’une session reste ouverte.

Elle ne masque pas l’adresse IP. Le site visité peut toujours recevoir les requêtes, reconnaître une connexion à un compte et observer certaines caractéristiques techniques du navigateur. Le fournisseur d’accès voit les connexions réseau, avec un niveau de détail qui dépend du chiffrement et des protocoles employés. Sur un réseau professionnel, l’employeur peut disposer d’outils de journalisation. Un établissement scolaire peut faire de même.

Le mode privé ne supprime pas non plus :

  • les fichiers téléchargés ;
  • les favoris créés pendant la session ;
  • les traces conservées hors du navigateur ;
  • les journaux du routeur, du proxy ou du service visité ;
  • les données envoyées après une connexion à un compte personnel.

Il n’empêche ni un logiciel espion installé sur l’ordinateur ni une capture d’écran. Il ne protège pas davantage contre un rançongiciel téléchargé puis exécuté. La prévention de ce type d’attaque passe par les mises à jour, les sauvegardes et la prudence face aux fichiers, comme l’explique notre guide sur la protection des particuliers contre les ransomwares.

Un VPN déplace une partie de la confiance vers son fournisseur et masque l’adresse IP publique au site, mais il ne rend pas invisible. Se connecter à Facebook, Google ou un service bancaire permet toujours à ce service d’identifier le compte. Le navigateur Tor répond à un besoin d’anonymat plus poussé, au prix d’une navigation différente et parfois moins confortable. Il ne faut pas le transformer avec une collection d’extensions, car cela augmente le risque de rendre son profil reconnaissable.

Synchronisation, profils et mots de passe

Question - La synchronisation du navigateur est-elle une mauvaise idée pour la vie privée ?

Maëlle Perrin - Pas nécessairement. Elle apporte un vrai confort : favoris, mots de passe, onglets et réglages peuvent suivre l’utilisateur entre ses appareils. Le risque se concentre sur le compte qui contrôle cette synchronisation.

Un mot de passe unique et une authentification à deux facteurs sont indispensables. Il faut aussi conserver les codes de récupération hors de l’ordinateur principal. Si le compte est compromis, l’attaquant peut parfois accéder à une part importante de l’activité ou des identifiants enregistrés.

Je recommande de ne synchroniser que les catégories utiles. Une personne qui veut seulement retrouver ses favoris n’a aucune raison d’activer l’historique complet. Certains navigateurs proposent un chiffrement renforcé ou une phrase secrète supplémentaire. Ce réglage améliore la confidentialité, mais il peut désactiver certaines fonctions et compliquer la récupération en cas d’oubli.

Les profils séparés sont sous-utilisés. Un profil consacré au travail et un autre aux activités personnelles limitent le mélange des comptes, des cookies et des extensions. Cette séparation n’est pas une barrière de sécurité équivalente à deux ordinateurs distincts, mais elle réduit les erreurs courantes.

Pour un service sensible, j’évite le profil surchargé de modules. Un profil bancaire sans extension facultative offre moins de surface d’accès qu’un navigateur équipé de dix assistants commerciaux.

Une configuration raisonnable pour la plupart des foyers

Question - Quelle installation conseilleriez-vous à quelqu’un qui ne veut pas passer ses soirées dans les réglages ?

Maëlle Perrin - Firefox avec sa protection renforcée en mode strict convient bien si les sites habituels restent fonctionnels. J’ajouterais uniquement uBlock Origin et, si nécessaire, l’extension du gestionnaire de mots de passe choisi.

Brave est une alternative simple pour qui souhaite rester dans l’univers Chromium. Ses boucliers intégrés suffisent souvent. Il faut parfois les abaisser pour un site précis, sans réduire le niveau global.

Chrome ou Edge restent défendables avec les cookies tiers bloqués, les notifications refusées par défaut et un nombre minimal d’extensions. Sur ces navigateurs, je contrôle aussi les fonctions de personnalisation, les suggestions commerciales et les données synchronisées.

Quel que soit le choix, je fixe quelques règles :

  • un navigateur encore pris en charge par son éditeur ;
  • aucun report prolongé des mises à jour ;
  • un bloqueur sérieux au maximum, pas une collection ;
  • des permissions accordées site par site ;
  • un examen mensuel des extensions ;
  • un compte de synchronisation protégé par un second facteur.

La bonne configuration est celle que l’on peut maintenir. Un dispositif très strict, désactivé au premier site qui fonctionne mal, protège moins qu’un réglage équilibré et compris.

Sources et références

  • CNIL, recommandations et questions-réponses sur les cookies et autres traceurs : cnil.fr
  • ANSSI, guide d’hygiène informatique et recommandations de sécurité pour les usages numériques : cyber.gouv.fr
  • Mozilla Support, protection totale contre les cookies et protection renforcée contre le pistage : support.mozilla.org
  • Mozilla Add-ons, fiche officielle d’uBlock Origin pour Firefox : addons.mozilla.org
  • Google Chrome Developers, documentation sur Manifest V3 et le modèle des extensions : developer.chrome.com
  • Google Safety Center, fonctionnement de la navigation sécurisée dans Chrome : safety.google
  • Microsoft Learn, prévention du suivi et Microsoft Defender SmartScreen dans Edge : learn.microsoft.com
  • Brave Help Center, fonctionnement des boucliers et du blocage des traceurs : support.brave.com
  • Electronic Frontier Foundation, outil Cover Your Tracks consacré au pistage et à l’empreinte des navigateurs : coveryourtracks.eff.org