« No-KYC » est devenu un mot-slogan que des dizaines d'hébergeurs apposent sur leur page d'accueil sans en changer l'infrastructure. Ce guide fait le contraire : expliquer mécaniquement ce qu'un compte sans identité change, ce qu'il ne change pas, et où se situent les vrais risques. Nous décrivons notre propre implémentation — parce que c'est celle que nous connaissons le mieux, pas parce qu'elle serait la seule valable.
Ce que le KYC enregistre vraiment
Quand un hébergeur classique vous ouvre un compte, il collecte : nom, prénom, adresse postale, email, numéro de téléphone — et de plus en plus souvent une pièce d'identité, un justificatif de domicile, voire un selfie. La carte bancaire ajoute un nom en clair et une ligne de relevé bancaire. Chacune de ces données est stockée quelque part, et chacune sort quelque part : réquisition judiciaire, fuite, revente, ou banalisation interne — « nos partenaires de confiance », que vous n'avez pas choisis.
Le RGPD protège contre les abus commerciaux, pas contre la loi. Une réquisition n'est pas une violation de données : c'est la loi qui fonctionne normalement. Les fuites, elles, ne sont pas un scénario théorique : depuis 2020, les bases KYC du secteur crypto ont fait l'objet de reventes publiques — les données clients de Ledger en 2020, puis plusieurs bases d'exchange revendues sur des forums entre 2021 et 2024. Un hébergeur peut être honnête et piraté dans le même trimestre.
Le point que presque personne ne souligne : un compte KYC relie un serveur à une identité, durablement — y compris après résiliation du service. Dix ans plus tard, une seule de ces données oubliées suffit à reconstruire toute la chaîne.
Le compte par token : la mécanique exacte
Chez VPSPLEX, il n'existe pas de formulaire d'inscription. Au moment du paiement, votre navigateur génère un token : 32 octets aléatoires produits par le générateur cryptographique de votre propre machine, jamais transmis avant d'être affiché. Vous le voyez une fois. Vous le copiez. C'est tout.
Le token est à la fois votre identifiant, votre mot de passe et votre facture. Chaque requête au panel ou à l'API le présente ; nous le hashons puis le comparons au hash stocké. Concrètement : notre base contient des hashes, pas des tokens ; notre support ne voit jamais ni l'un ni l'autre ; et il n'existe aucune procédure de réinitialisation. Un token perdu est un compte perdu — exactement comme une phrase de récupération Bitcoin. Ce n'est pas un bug de parcours client, c'est la propriété de sécurité elle-même.
C'est un choix autant de sécurité que de vie privée : ce qui n'existe pas ne peut ni fuiter ni être cédé. La contrepartie est une responsabilité totale — sauvegardez ce token comme une clé privée : chiffré, en plusieurs exemplaires physiquement séparés. La page connexion n'offre d'ailleurs aucun « mot de passe oublié », et c'est voulu.
Ce que le no-KYC protège
- Les réquisitions ciblées : il n'existe chez nous aucune donnée d'identité à produire. Nous pouvons fournir un hash, une facture en crypto et des métadonnées techniques. C'est tout — et c'est mesurable.
- Les fuites et les reventes : pas de base clients à voler. Une compromission du panel exposerait des adresses IP éphémères et des hashes — pas des noms, pas des adresses, pas de scan d'identité.
- Le profilage : aucune donnée commerciale collectée, aucun reciblage publicitaire, aucune « amélioration de l'expérience » qui consisterait en fait à vous suivre.
- La séparation paiement/identité : nos paiements passent par Paymento ou en on-chain direct (BTC, XMR, ETH, USDT, LTC, SOL, TRX). Aucun compte marchand nominatif ne relie une carte bancaire à un serveur.
- Votre historique futur : ce que vous n'avez jamais donné ne peut pas resurgir dans dix ans, à l'occasion d'une fusion, d'un piratage ou d'une enquête.
Ce que le no-KYC ne protège pas — soyez exigeant
Un hébergeur no-KYC rend votre compte anonyme. Il ne rend pas votre serveur anonyme, et surtout pas vous. Les angles morts réels :
- La blockchain publique. BTC, ETH, USDT ou LTC sont traçables : montants, horodatage, adresses sources. Payer en Bitcoin depuis un compte KYC d'exchange vers notre adresse crée un lien durable, de votre nom jusqu'à notre facture. Préférez XMR, ou passez par Paymento, qui isole l'hébergeur de votre historique on-chain — sans effacer vos propres traces de votre côté.
- Votre connexion. Le dashboard connaît votre adresse IP à chaque visite. Si votre modèle de menace inclut votre FAI ou votre État, chiffrez-la : Tor ou VPN avant toute consultation du panel.
- Vos propres logs applicatifs. Le WHOIS d'un domaine associé, les certificats TLS publiés dans les journaux de transparence, un email de contact dans le footer du site, un mot de passe réutilisé : l'opsec se joue chez vous, pas chez l'hébergeur.
- La corrélation comportementale. Toujours déployer le même jour du mois, depuis le même réseau, avec les mêmes habitudes d'écriture : c'est une signature reconnaissable. La discipline vaut mieux que n'importe quel outil.
- Le contenu illégal. Comme partout, l'AUP s'applique : phishing, malwares, spam, exploitation d'enfants sont traités dans l'heure. Le no-KYC est une minimisation de données, pas un bouclier pénal.
Formule courte : le no-KYC supprime la fiche client. Il ne supprime ni la physique du réseau, ni la blockchain publique, ni vos propres habitudes. Les trois restent votre travail.
VPSPLEX face à un hébergeur classique
Le tableau compare un hébergeur grand public type (celui que vous connaissez tous) avec notre modèle no-KYC. Les deux lignes qui comptent le plus sont les deux dernières.
| Critère | Hébergeur classique | VPSPLEX |
|---|---|---|
| Inscription | Nom, email, téléphone, pièce d'identité | Token généré par vos soins |
| Données stockées | Identité + historique de facturation | Hash du token + métadonnées techniques |
| Réquisitionnable | Tout, par construction | Rien d'identifiant |
| Paiement | CB nominative, PayPal, parfois crypto | Crypto only : BTC, XMR, ETH, USDT, LTC, SOL, TRX |
| Surface de fuite | Base clients complète | Hashes + IP éphémères (zéro log > 24 h) |
| Récupération de compte | Email + lien de reset | Aucune — perte = irrécupérable |
| Support | Ticket nominatif, horaires bureaux | Ticket par token, 24/7 |
Si vous ne retenez que trois réflexes
- Payez en XMR — ou via Paymento — chaque fois que l'anonymat de la transaction compte autant que celui du compte.
- Ne consultez jamais le panel sans Tor ou VPN si votre menace inclut votre FAI, votre banque ou votre État.
- Sauvegardez le token chiffré, en deux endroits physiquement séparés. Puis une troisième fois, parce que vous n'aurez pas écouté la deuxième.