Au moment de configurer un proxy, la même question revient : HTTP ou SOCKS5 ? Les deux remplacent votre adresse IP par celle du proxy auprès des sites que vous visitez, mais ils ne travaillent pas au même niveau et ne conviennent pas aux mêmes logiciels. Voici comment chacun fonctionne, ce qui change concrètement et comment choisir selon votre outil.
Comment fonctionne un proxy HTTP
Un proxy HTTP comprend le langage du web. Votre logiciel ne contacte plus le site directement : il envoie sa requête au proxy, avec l'adresse complète de la page demandée. Le proxy se connecte au site, transmet la requête et vous renvoie la réponse. Pour le site, la visite vient de l'adresse IP du proxy.
Sur une page en http://, le proxy voit tout : l'adresse, les en-têtes et le contenu. Il peut donc aussi les modifier, par exemple en ajoutant des en-têtes comme Via ou X-Forwarded-For. On classe un proxy selon ce qu'il laisse paraître : transparent s'il transmet votre adresse d'origine, anonyme s'il signale seulement sa présence, élite s'il ne laisse rien paraître. Le testeur de proxy indique ce niveau pour votre accès.
Le tunnel CONNECT pour le HTTPS
Pour un site en https://, votre logiciel envoie d'abord au proxy la commande CONNECT, avec le nom du site et le port (443 en général). Le proxy ouvre la connexion, confirme qu'elle est établie, puis relaie les octets dans les deux sens. Le chiffrement TLS se négocie directement entre votre logiciel et le site : le proxy connaît le nom du site et le volume échangé, mais ni les pages consultées ni leur contenu, et il ne peut rien y ajouter.
C'est pourquoi les offres parlent de proxy « HTTP(S) » : un proxy HTTP transporte parfaitement le trafic HTTPS. Méfiez-vous d'une confusion fréquente : dans certains outils, le type « HTTPS » désigne une connexion chiffrée vers le proxy lui-même, ce qui est autre chose.
L'authentification
Un proxy privé exige un identifiant et un mot de passe. En HTTP, le logiciel les envoie dans l'en-tête Proxy-Authorization. S'ils manquent ou sont faux, le proxy répond par l'erreur 407 Proxy Authentication Required. Ces identifiants sont simplement encodés en base64, pas chiffrés : c'est le HTTPS de vos requêtes qui protège le contenu de vos échanges, pas le proxy.
Comment fonctionne un proxy SOCKS5
SOCKS5 travaille un cran plus bas, au niveau des connexions. Il ignore tout des pages web et des en-têtes : il ouvre une connexion vers l'adresse et le port demandés, puis relaie les données sans les lire ni les modifier. L'échange initial se déroule en trois temps :
- le client annonce les méthodes d'authentification qu'il accepte et le proxy en choisit une ;
- le client envoie son identifiant et son mot de passe (méthode décrite par la RFC 1929) ;
- le client demande une connexion vers une destination, donnée sous forme d'adresse IP ou de nom de domaine, et le proxy confirme.
Ensuite, tout est relayé tel quel : page web, messagerie, base de données, protocole maison. SOCKS5 prévoit aussi le relais de l'UDP, mais tous les serveurs et tous les logiciels ne le prennent pas en charge : vérifiez avant de compter dessus.
Comme en HTTP, l'identifiant circule en clair et le proxy ne chiffre rien : un proxy SOCKS5 n'est pas un VPN.
Les différences qui comptent en pratique
Compatibilité logicielle
Le proxy HTTP est le plus largement pris en charge : navigateurs, réglages proxy de Windows et de macOS, bibliothèques HTTP des principaux langages, outils de scraping et de suivi SEO. SOCKS5 est très répandu aussi, mais certaines bibliothèques demandent un module supplémentaire, et surtout les navigateurs ne savent pas transmettre un identifiant SOCKS5 depuis leurs réglages natifs : Chrome et Edge ne gèrent pas du tout cette authentification, et Firefox ne la permet que par une extension.
Protocoles autres que le web
En théorie, la commande CONNECT peut ouvrir un tunnel vers n'importe quel port, mais beaucoup de proxies HTTP la limitent au port 443, et peu de logiciels non web savent s'en servir. Pour un client de messagerie, un outil de base de données ou une application métier à protocole propre, SOCKS5 est la solution naturelle, si le logiciel le propose.
Résolution DNS et fuites
Avant de joindre un site, il faut traduire son nom en adresse IP : c'est la résolution DNS. Avec un proxy HTTP, votre logiciel transmet le nom du site et le proxy s'en charge. En SOCKS5, deux modes existent :
- Résolution locale (
socks5://dans la plupart des outils) : votre machine interroge son serveur DNS habituel et transmet l'adresse IP obtenue au proxy. Votre fournisseur d'accès ou votre réseau d'entreprise voit alors les domaines consultés, et la réponse peut correspondre à votre position réelle plutôt qu'à celle du proxy. - Résolution par le proxy (
socks5h://, ou l'option--socks5-hostnamede cURL) : le nom de domaine est envoyé au proxy, qui le résout lui-même. Aucune requête DNS ne part de votre machine pour ce site.
Le premier cas est une fuite DNS : privilégiez donc la résolution par le proxy. Notre guide pour tester un proxy explique comment vérifier qu'aucune fuite ne subsiste.
Performances
À réseau égal, les deux protocoles se valent : une fois la connexion établie, l'un comme l'autre relaient des données. SOCKS5 demande quelques échanges de plus à l'ouverture de chaque connexion, un écart imperceptible dès que votre outil réutilise ses connexions. La vitesse dépend surtout de la distance entre vous, le proxy et le site, et de la qualité du proxy.
Tableau comparatif HTTP et SOCKS5
| Critère | Proxy HTTP(S) | Proxy SOCKS5 |
|---|---|---|
| Fonctionnement | Comprend le HTTP, tunnel CONNECT pour le HTTPS | Relais de connexions TCP, UDP selon le serveur |
| Trafic pris en charge | Web (HTTP et HTTPS) | Toute application compatible |
| Identifiant dans un navigateur | Fenêtre de connexion ou extension | Pas en natif, extension sous Firefox |
| Bibliothèques et outils | Pris en charge presque partout | Courant, parfois avec un module en plus |
| Résolution DNS | Par le proxy | Locale ou par le proxy selon le réglage |
| Modification du trafic | Possible en HTTP non chiffré | Aucune |
| Chiffrement | Aucun, le HTTPS s'en charge | Aucun, le HTTPS s'en charge |
| Performances | Comparables | Comparables |
Lequel choisir selon votre usage
- Navigateur (Chrome, Edge, Firefox) : HTTP, avec l'identifiant saisi dans la fenêtre de connexion ou fourni par une extension. Voir notre guide pour configurer un proxy.
- Navigateur multi-profils : l'un ou l'autre, ces outils gérant en général l'identifiant dans les deux protocoles.
- Outils de scraping et de suivi SEO : HTTP par défaut, pris en charge partout ; SOCKS5 si l'outil le propose. Respectez le
robots.txtet les conditions d'utilisation des sites (voir notre guide des proxies pour le web scraping). - Logiciels qui ne parlent pas HTTP (messagerie, base de données, application métier) : SOCKS5.
- Scripts : les deux. HTTP ne demande aucune dépendance dans la plupart des langages ; en SOCKS5, utilisez
socks5h://. Exemples complets dans notre article pour utiliser un proxy en Python, Node.js et cURL.
Chez Airproxy : les deux protocoles sur le même accès
Vous n'avez pas à choisir le protocole en commandant. Chaque proxy ISP dédié répond en HTTP(S) et en SOCKS5 sur le même hôte et le même port, avec le même identifiant et le même mot de passe. Il vous est livré au format hôte:port:identifiant:mot de passe, à copier en un clic ou à exporter depuis votre espace client.
Pour changer de protocole, modifiez simplement le type de proxy dans votre outil, ou le préfixe de l'adresse (http:// ou socks5h://). L'IP mobile 4G s'utilise elle aussi dans les deux protocoles. Contrôlez l'accès avec le testeur de proxy avant de lancer vos tâches, et retrouvez les offres en cours sur la page des offres.
Questions fréquentes
SOCKS5 est-il plus anonyme qu'un proxy HTTP ?
Pour le site visité, les deux remplacent votre adresse IP par celle du proxy. SOCKS5 ne modifie jamais le trafic, alors qu'un proxy HTTP peut ajouter des en-têtes aux requêtes non chiffrées. Avec un proxy bien configuré et des sites en HTTPS, l'anonymat est équivalent.
Un proxy SOCKS5 chiffre-t-il mes données ?
Non, pas plus qu'un proxy HTTP. La confidentialité de vos échanges vient du HTTPS des sites, qui reste chiffré de bout en bout à travers le proxy.
Quelle différence entre socks5:// et socks5h:// ?
Avec socks5://, la plupart des outils résolvent les noms de domaine sur votre machine ; avec socks5h://, c'est le proxy qui s'en charge. Préférez socks5h:// pour éviter les fuites DNS et obtenir une résolution cohérente avec le pays du proxy.
Et SOCKS4 ?
C'est l'ancienne version du protocole : pas de mot de passe, pas d'IPv6, pas d'UDP (SOCKS4a ajoute seulement la résolution des noms par le proxy). Si un outil vous laisse le choix, prenez SOCKS5.
Faut-il choisir le protocole en commandant chez Airproxy ?
Non. Le même accès fonctionne dans les deux protocoles, sur le même hôte et le même port : vous choisissez dans votre outil et pouvez changer à tout moment.
