Principe de blocage DNS
Le système Android résout les noms de domaine grâce à un serveur DNS, généralement fourni par l’opérateur mobile ou le FAI. Le blocage au niveau système repose sur la substitution de l’adresse IP retournée pour les domaines publicitaires connus par une adresse factice, souvent 0.0.0.0. Cette substitution empêche l’application de récupérer le contenu publicitaire, même si le comportement exact de chaque application face à une résolution échouée varie. Le mécanisme nécessite uniquement la capacité de rediriger les requêtes DNS vers un serveur qui possède une liste à jour des hôtes publicitaires.
Méthodes commerciales sans accès root
Deux solutions tierces offrent ce redirectionnement sans nécessiter de privilèges root. La première consiste à configurer un service DNS commercial qui intègre un filtre publicitaire. L’utilisateur sélectionne le serveur DNS dans les paramètres réseau d’Android, ce qui force toutes les résolutions à passer par le filtre. La seconde option utilise un VPN commercial ; le client VPN redirige les requêtes DNS vers ses propres serveurs, appliquant le même principe de réponse factice. Les deux approches partagent les mêmes risques : un opérateur malveillant pourrait intercepter les requêtes, modifier les réponses et récupérer des informations sensibles, notamment lors de services bancaires en ligne. Le choix d’un service sans journalisation et, idéalement, supportant le DNS chiffré (DoH/DoT) atténue ces menaces, mais aucune garantie absolue n’existe.
Applications sans root exploitant le VPN local
Sur un appareil non rooté, certaines applications contournent la restriction d’écriture du fichier de résolution DNS en créant un VPN local. L’application démarre un serveur DNS interne et configure Android pour qu’il utilise ce serveur via le mécanisme VPN natif. Ainsi, le trafic DNS de tout le système transite par l’application, qui applique la même logique de substitution d’adresses. Des projets comme AdAway disponibles sur F‑Droid illustrent ce modèle. Google rend l’accès à ces applications plus laborieux en limitant les installations hors Play Store et en imposant des vérifications de sécurité supplémentaires, mais le processus reste réalisable tant que le système autorise la création d’un VPN local. Cette méthode conserve la flexibilité d’une liste personnalisée tout en évitant les exigences de root.
Contraintes et limites
Le succès du blocage dépend de la mise à jour continue des listes d’hôtes publicitaires ; les fournisseurs de services publicitaires changent fréquemment d’infrastructure, rendant les listes obsolètes rapidement. De plus, certaines applications ignorent les réponses DNS factices et utilisent des adresses IP codées en dur ou des protocoles de contournement (ex. : DNS over HTTPS intégré). Les solutions rootées, non détaillées ici, offrent un contrôle plus direct mais exposent le dispositif à des risques de stabilité et de sécurité. Enfin, le filtrage DNS ne supprime pas les éléments de suivi qui ne reposent pas sur des résolutions de domaine, limitant ainsi la protection contre les traceurs non liés à des domaines publicitaires.