NetGuard, un pare-feu sans accès racine pour Android

XDA a passé l’hiver dernier à démanteler Windows 11 et a découvert que le système d’exploitation renvoyait silencieusement des échantillons de frappes au clavier à Microsoft sauf si une bascule enfouie “améliorer l’écriture manuscrite et la dactylographie” était désactivée. L’histoire a fait beaucoup de bruit car la plupart des gens ne savaient pas que le paramètre existait, encore moins qu’il était activé. Android a le même problème, et à certains égards, c’est pire. Chaque application préinstallée sur un nouveau téléphone ping à domicile au moment où elle se réveille. Les services push, les rapporteurs de plantage, les SDK publicitaires intégrés au clavier, au lanceur et à la calculatrice fuient tous des métadonnées avant même que vous ayez ouvert quoi que ce soit. Les sept meilleures applications pour contrôler la télémétrie Android en 2026 vous montrent ce trafic en temps réel et vous permettent de couper les domaines que vous ne reconnaissez pas, sans accès racine au dispositif ou faire confiance à un serveur VPN tiers avec votre DNS.

Ce qu’il faut rechercher dans un bloqueur de télémétrie Android

Cinq choses séparent un outil sérieux d’un placebo.

Aucun accès racine requis. L’accès racine à un téléphone standard en 2026 casse généralement les applications bancaires, Google Wallet et Netflix DRM. Chaque choix ci-dessous sauf AFWall+ fonctionne sur un appareil non modifié.

Boucle VPN locale. Les meilleurs pare-feu acheminent le trafic via un tunnel VPN local qui ne quitte jamais le téléphone. Rien ne va à un serveur tiers, rien n’est enregistré et le tunnel se ferme lorsque vous désactivez l’application.

Règles par application. Les listes de blocage générales manquent le point. Vous voulez dire “le widget météo ne peut pas parler au domaine publicitaire de Facebook” tout en laissant le navigateur seul.

Journal du trafic en direct. Un pare-feu qui ne montre que des statistiques agrégées est en train de deviner. Cherchez un journal en cours d’exécution de noms d’hôte, de ports et de destinations, idéalement avec des horodatages.

Source ouverte. Un outil de confidentialité que vous ne pouvez pas auditer est un saut de foi. Six des sept choix ci-dessous publient leur code, et le septième est une application payante réputée avec des critiques indépendantes.

Comparaison rapide

Application Meilleur pour Gratuit Accès racine requis Source ouverte Plates-formes
NetGuard Pare-feu global sans accès racine Oui (pro payant) Non Oui Android
RethinkDNS + Firewall DNS et pare-feu combinés Oui Non Oui Android
AdGuard Blocage des traceurs au niveau DNS Gratuit à l’échelle du système (application payante) Non Partiel Android
Blokada Filtre DNS transparent Oui Non Oui Android
TrackerControl Granularité du suivi par traceur Oui Non Oui Android
PCAPdroid Capture de paquets médico-légale Oui Non Oui Android
AFWall+ Contrôle iptables racine Oui Oui Oui Android

1. NetGuard — le meilleur dans l’ensemble

NetGuard est la recommandation par défaut pour une raison. Il exécute une boucle VPN locale, présente une liste propre d’autoriser/refuser par application et vous permet de basculer le Wi-Fi et les données mobiles indépendamment pour chaque application installée. La version gratuite gère les fonctions de pare-feu. Le déverrouillage pro ajoute un journal du trafic en direct, des règles par adresse et la possibilité de bloquer des noms d’hôte spécifiques dans une application au lieu de la couper complètement. La configuration est un écran : installer, accorder la permission VPN, appuyer sur les applications que vous souhaitez mettre en sourdine. Le développeur, Marcel Bokhorst, est un chercheur en sécurité néerlandais qui maintient également FairEmail et envoie des mises à jour à un rythme mensuel depuis près d’une décennie.

Où cela manque: le niveau gratuit cache le journal du trafic derrière le déverrouillage pro, ce qui rend le débogage des applications bloquées plus difficile si vous n’avez pas payé. Il n’y a pas non plus de liste de blocage intégrée, donc vous obtenez un contrôle brut plutôt qu’une expérience organisée.

Tarifs: gratuit avec des achats intégrés pour les fonctions pro (approximativement le prix d’un café, une fois).

Plates-formes: Android.

Télécharger: Aptoide | Google Play | F-Droid

Conclusion: commencez ici sauf si vous savez déjà que vous avez besoin de quelque chose de plus spécialisé.

2. RethinkDNS + Firewall — le meilleur DNS et pare-feu combinés

RethinkDNS regroupe deux outils que la plupart des gens installent séparément. D’un côté, c’est un résolveur DNS chiffré qui supporte DoH, DoT et DNSCrypt avec une liste rotative de serveurs amont. De l’autre, c’est un pare-feu par application à la manière de NetGuard. La magie est dans la jointure : vous pouvez écrire une règle qui dit “cette application ne peut atteindre que les domaines de cette liste de blocage” et voir les recherches DNS qu’elle effectue en temps réel. Les listes de blocage sont organisées par la communauté et incluent les suspects habituels (EasyList, Peter Lowe, StevenBlack) plus des catégories pour la télémétrie, les pings de notification et le cryptojacking. Tout fonctionne dans un tunnel VPN local sans trafic quittant l’appareil.

Où cela manque: l’interface essaie de faire beaucoup et la courbe d’apprentissage est plus raide que celle de NetGuard. Les nouveaux utilisateurs peuvent passer une heure à trouver la bonne combinaison de listes de blocage.

Tarifs: gratuit et source ouverte, pas de niveau payant.

Plates-formes: Android.

Télécharger: Aptoide | Google Play | F-Droid

Conclusion: choisissez ceci si vous voulez DNS et pare-feu dans une seule application et êtes disposé à passer une soirée à le configurer.

3. AdGuard — le meilleur blocage des traceurs au niveau DNS

AdGuard a été le leader puissant de cette catégorie pendant des années. L’application Android complète est payante et installe un filtrage à l’échelle du système via une boucle VPN locale, avec des listes préconfigurées pour les publicités, les traceurs, l’hameçonnage et les widgets sociaux. Il y a aussi un compagnon gratuit appelé AdGuard DNS qui change uniquement le résolveur DNS de votre appareil en serveurs DNS filtrés AdGuard, ce qui supprime une grande partie du trafic des traceurs sans toucher aux règles par application. Les deux sont configurés via une interface propre avec des valeurs par défaut sensées, un journal d’activité et une page de statistiques qui vous montre combien de requêtes ont été bloquées le dernier jour.

Où cela manque: l’application complète a été retirée de Google Play il y a des années car elle effectue un filtrage des publicités au niveau du système, vous l’installez donc directement depuis AdGuard ou via des miroirs F-Droid. Seul le client DNS est sur Play.

Tarifs: le client DNS est gratuit; l’application pare-feu complète coûte une modeste souscription annuelle avec une option à vie.

Plates-formes: Android.

Télécharger: Aptoide | Google Play (client DNS uniquement)

Conclusion: choisissez ceci si vous voulez l’option payante la moins compliquée et ne vous dérangez pas de charger l’application principale.

4. Blokada — le meilleur filtre DNS transparent

Blokada est le choix sans tracas. Il s’exécute comme une boucle VPN locale, filtre les DNS par rapport aux listes de la communauté et se retire. Il n’y a pas de pare-feu par application et pas d’inspection de paquets, c’est exactement le point : vous l’installez, choisissez un ensemble de listes de blocage et l’oubliez. La base de code v5 est entièrement source ouverte et les développeurs publient des rapports de transparence trimestriels sur le financement et la télémétrie. Blokada Plus ajoute un vrai VPN optionnel acheminé via les propres serveurs de l’équipe si vous en voulez un, mais le niveau gratuit fait tout ce que la personne moyenne a besoin.

Où cela manque: filtrage DNS uniquement. Si une application code en dur une adresse IP pour son point de terminaison de télémétrie, Blokada ne peut pas l’arrêter. C’est peu courant mais pas zéro.

Tarifs: gratuit et source ouverte; VPN Blokada Plus est un abonnement mensuel payant.

Plates-formes: Android.

Télécharger: Aptoide | Google Play | F-Droid

Conclusion: choisissez ceci si vous voulez quelque chose que vous pouvez donner à un ami non technique et savez que cela ne le confondra pas.

5. TrackerControl — la meilleure granularité par traceur

TrackerControl aborde le problème sous un angle différent. Au lieu d’une liste de blocage de domaine général, il identifie les SDK de traceur spécifiques dans chaque application installée en utilisant la base de données Exodus Privacy, puis vous permet d’autoriser ou de bloquer les traceurs individuels par application. Donc une application météo qui est livrée avec Google Analytics, Facebook SDK et Flurry devient trois commutateurs séparés. L’application est née d’un projet de recherche académique à Oxford et cela se voit : l’interface est plus académique que commerciale, mais le modèle de données est unique et vraiment utile quand vous voulez comprendre ce qu’une application spécifique fait plutôt que simplement de la couper.

Où cela manque: l’application n’est pas sur Google Play (les politiques de Google excluent les outils de suivi concurrents), vous l’installez donc depuis F-Droid ou via Aptoide. L’interface utilisateur est dense et exige de la patience.

Tarifs: gratuit et source ouverte.

Plates-formes: Android.

Télécharger: Aptoide | F-Droid

Conclusion: choisissez ceci quand vous voulez savoir quel traceur dans quelle application appelle à la maison, traceur par traceur.

6. PCAPdroid — la meilleure capture de paquets médico-légale

PCAPdroid fait ce que son nom l’indique : il capture les données de paquets bruts quittant votre téléphone et les écrit dans un fichier PCAP standard que vous pouvez ouvrir dans Wireshark. Il y a aussi un mode pare-feu, mais la vraie raison d’installer est la vue médico-légale. Soupçonnez une application de fuir quelque chose? Exécutez PCAPdroid, utilisez l’application pendant deux minutes, puis lisez exactement quels noms d’hôte ont été contactés, sur quels ports, avec quels certificats et combien de données se sont échappées. Il supporte le déchiffrement SNI pour le trafic HTTPS (avec un certificat CA fourni par l’utilisateur) afin que vous puissiez voir les noms d’hôte de destination des connexions TLS sans déchiffrer les charges utiles.

Où cela manque: c’est un outil de diagnostic, pas un bloqueur configurer-et-oublier. Vous l’utilisez quand vous avez une question spécifique, puis l’éteignez.

Tarifs: gratuit et source ouverte avec un complément mitmproxy payant optionnel pour le déchiffrement TLS complet.

Plates-formes: Android.

Télécharger: Aptoide | Google Play | F-Droid

Conclusion: choisissez ceci quand un pare-feu vous dit qu’une application est bavarde et vous avez besoin de savoir ce qu’elle dit réellement.

7. AFWall+ — le meilleur contrôle iptables racine

AFWall+ est le vétéran de la catégorie et le seul choix ici qui nécessite un accès racine. Il se branche directement sur la couche du noyau Linux iptables, ce qui signifie qu’il filtre au niveau qu’aucun téléphone ne peut contourner, y compris les applications qui ignorent les boucles VPN locales. Si vous exécutez déjà un appareil enraciné (LineageOS, GrapheneOS avec accès racine ou un téléphone de recherche), c’est l’outil le plus puissant disponible. L’interface est rudimentaire et les règles sont des listes d’autorisation par application divisées par Wi-Fi, données mobiles, itinérance, LAN et VPN. Vous donnez une application un accès zéro par défaut, puis mettez en liste blanche ce dont elle a vraiment besoin.

Où cela manque: vous avez besoin d’un accès racine, qui exclut la grande majorité des utilisateurs et casse les applications bancaires et DRM sur un appareil standard. La configuration nécessite plus de réflexion qu’un pare-feu sans accès racine.

Tarifs: gratuit et source ouverte, avec une compilation de donation qui ajoute quelques commodités.

Plates-formes: Android.

Télécharger: Aptoide | F-Droid

Conclusion: choisissez ceci seulement si vous êtes déjà enraciné et voulez un contrôle au niveau du noyau.

Comment choisir

Adaptez l’application à la quantité de temps que vous voulez dépenser.

Si vous n’avez jamais utilisé un pare-feu et voulez le point de départ le plus sûr, installez NetGuard. Gratuit, un écran de configuration et le déverrouillage pro n’est pas cher quand vous décidez que vous voulez le journal du trafic. Cela vous mènera la plupart du chemin.

Si vous voulez filtrage DNS et pare-feu dans une application et ne vous dérangez pas une session initiale plus longue, installez RethinkDNS + Firewall. C’est l’option gratuite la plus capable une fois que vous apprenez son interface.

Si vous appréciez le polish et ne vous dérangez pas de payer, installez AdGuard. Le client DNS est gratuit et l’application complète payante est l’expérience la plus lisse de la catégorie.

Si vous voulez configurer-et-oublier pour un membre de la famille non technique, installez Blokada. Choisissez une liste de blocage, partez.

Si vous voulez auditer des applications spécifiques plutôt que des domaines de blocage, installez TrackerControl pour la vue au niveau des traceurs et ajoutez PCAPdroid quand vous avez besoin d’inspecter le trafic réel.

Si votre téléphone est déjà enraciné, installez AFWall+ sur n’importe lequel des ci-dessus pour l’application la plus forte possible.

La plupart des gens finissent par exécuter deux applications : une pour filtrage continu (NetGuard ou Blokada) et PCAPdroid en attente pour quand quelque chose se sent mal.

FAQ

Ces applications remplacent-elles un VPN?

Non. Ils utilisent l’emplacement VPN local sur Android pour intercepter le trafic, mais le trafic sort toujours via votre connexion normale. Si vous voulez cacher votre adresse IP aux sites que vous visitez, vous avez besoin d’un vrai fournisseur VPN exécuté aux côtés d’un bloqueur basé sur DNS comme Blokada ou AdGuard, pas un des pare-feu qui occupent l’emplacement VPN lui-même.

Ces applications casseront-elles les services bancaires ou le streaming?

Occasionnellement. Certaines applications bancaires refusent de fonctionner quand l’emplacement VPN est actif car elles ne peuvent pas distinguer une boucle locale d’un vrai VPN. NetGuard, RethinkDNS et Blokada vous permettent tous de désactiver le filtrage pour les applications spécifiques, ce qui le répare généralement. AFWall+ a besoin d’un accès racine, ce qui est un problème de compatibilité plus important pour les applications bancaires en 2026.

Puis-je en exécuter deux à la fois?

Seule une application peut tenir l’emplacement VPN Android à la fois. Vous pouvez donc exécuter NetGuard et PCAPdroid alternativement, mais pas les deux en direct. AFWall+ est différent car il utilise iptables directement et n’a pas besoin de l’emplacement VPN, il s’empile donc proprement avec un filtre basé sur DNS sur un appareil enraciné.

Les listes de blocage sont-elles sûres à faire confiance?

Les listes de la communauté fournies par RethinkDNS, Blokada et AdGuard sont les mêmes utilisées par Pi-hole et NextDNS. Elles sont activement maintenues et examinées. Les faux positifs se produisent occasionnellement quand un site web redirige le trafic de connexion via un domaine publicitaire, c’est pourquoi chaque application ici vous permet de lister blanche un nom d’hôte en deux appels.

Combien de batterie utilisent-elles?

Les versions modernes de NetGuard, Blokada et AdGuard utilisent des milliampères-heures simples par jour en utilisation normale. PCAPdroid est plus lourde lors de la capture active mais l’utilisation inactive est négligeable. AFWall+ n’a aucun coût d’exécution car les règles iptables sont appliquées dans le noyau.

Ai-je besoin d’un accès racine sur mon téléphone?

Non. Six des sept applications ci-dessus fonctionnent sur Android standard non modifié. AFWall+ est la seule exception et cela en vaut la peine seulement si vous êtes déjà enraciné pour d’autres raisons.