Qui contrôle quoi
Warren se dit décentralisé. Voici ce qui l'est vraiment, et ce qui reste sous contrôle central. Cacher les pièces centralisées se retournerait contre moi au premier incident.
Propriété
Warren est opéré par l'équipe Warren. Une structure juridique est en cours de constitution pour porter le service payant, et ses mentions seront publiées à ce moment-là. Qui opère le VPN détient le peu de données qui existe (des dates d'expiration par clé), donc la structure qui l'opère est un fait de vie privée à part entière.
Ce qui est vraiment décentralisé
- Ton identité : ton portefeuille (BIP39 vers Ed25519) est généré sur ton appareil, sans email, sans compte serveur. Je ne peux ni le récupérer ni l'usurper.
- L'identité de chaque serveur de sortie : chaque exit a sa propre clé, stockée hors dépôt, jamais partagée.
- Le plan de données : les serveurs tournent sur une image immuable en RAM, et le tunnel survit à une panne de l'API. À terme, des opérateurs tiers pourront héberger un exit.
Ce qui est sous contrôle central
- L'API de contrôle (abonnements, bons, liste signée des serveurs) : un service central, pas décentralisé.
- La clé de signature des versions : hors ligne sur la machine API, elle décide quel binaire la flotte accepte. C'est une racine de confiance centrale.
- Le portefeuille partagé de l'équipe (utilisé par mon outil interne) : un identifiant de commodité partagé, ni un portefeuille utilisateur ni la trésorerie.
- Le certificat TLS de couverture des serveurs : un certificat de flotte unique, partagé.
- Qui peut signer et pousser une mise à jour de la flotte : les mainteneurs ayant accès à la machine API et à la clé de signature.
Ma directive : ce que je ne ferai jamais
Ne jamais journaliser l'activité des utilisateurs. Ne jamais introduire un intermédiaire de paiement qui verrait le lien portefeuille-abonnement. Ne jamais vendre ou monétiser des données. Ne jamais accepter d'affiliation payée. Et cesser d'opérer un serveur dans une juridiction qui me forcerait légalement à surveiller, plutôt que de m'y plier.
Isolation entre abonnés
Je tiens pour invariant de conception qu'aucun abonné ne doit pouvoir servir à en désanonymiser un autre sur le même serveur. C'est la classe d'attaque « Port Fail » (2015), de même racine que TunnelCrack (2023). Ma réponse ne passe pas par une deuxième adresse IP par serveur : elle se règle côté client, au niveau du socket du tunnel, avec un filtrage de renfort côté serveur. Le port forwarding, lui, reste sans restriction d'usage.
Pas d'affiliation payée
L'industrie du VPN est saturée de « Top 10 » sponsorisés et d'avis achetés. Warren refuse l'affiliation payée et le placement sponsorisé : je ne paie ni pour des avis, ni pour un classement, et je n'opère pas de programme d'affiliation à commission qui biaiserait les recommandations. C'est l'engagement le moins cher à prendre maintenant, avant que la tentation ne monte.
