Skip to main content
Blog
Blog

Détection du partage de comptes : comment repérer l'abus de sièges avant qu'il ne vous coûte du chiffre d'affaires

La détection du partage de comptes repère plusieurs personnes sur un même identifiant. L'empreinte d'appareil signale l'abus de sièges sans friction.

Jul 27, 2026 8 min read
Détection du partage de comptes : comment repérer l'abus de sièges avant qu'il ne vous coûte du chiffre d'affaires

En bref : prévention du partage de compte

  • Les mots de passe et le MFA vérifient l'identifiant, pas la personne. Si un abonné confie l'identifiant à un ami, tous les contrôles au niveau identifiant passent.
  • La couche matérielle ne ment pas. Le fingerprinting d'appareil lit plus de 100 signaux de navigateur en un ID stable qui persiste à travers l'incognito, le VPN et le vidage de cookies. Deux empreintes distinctes sur un compte en 24 heures est un signal. Cinq dans la même fenêtre est proche de la confirmation.
  • La détection renvoie un verdict par session, pas un rapport batch. L'application décide de la réponse : auth renforcée, invitation à monter en gamme ou log d'audit.

La détection du partage de comptes consiste à identifier les cas où plusieurs personnes utilisent un seul compte sous licence avec un unique jeu d'identifiants. Le signal qui les révèle se situe au niveau de l'appareil : les connexions partagées franchissent chaque contrôle de mot de passe et de MFA, mais chaque personne apporte un navigateur et un profil matériel différents, si bien qu'un même compte se met à s'authentifier depuis trois ou cinq empreintes d'appareil distinctes en un court laps de temps.

C'est un problème différent du détournement de compte, où un attaquant vole des identifiants à l'insu du propriétaire. Dans le partage de comptes, l'utilisateur légitime distribue volontairement ses identifiants, en général pour éviter de payer des sièges supplémentaires. Le calcul du chiffre d'affaires est immédiat : si dix personnes travaillent sur une seule licence, le fournisseur facture 10 pour cent de l'usage réel. Et comme chaque connexion partagée s'appuie sur des identifiants valides, elle passe l'authentification sans accroc, de sorte que la preuve doit venir d'un endroit que l'authentification ne peut pas voir.

Ce que coûte réellement le partage de comptes

La licence SaaS à la place est le modèle le plus exposé. Une entreprise achète un siège, une personne s'inscrit, puis partage le nom d'utilisateur et le mot de passe avec le reste de l'équipe. Le produit fonctionne. Le fournisseur voit un seul compte actif. L'équipe de huit qui devrait représenter huit sièges n'en représente qu'un.

Ce n'est pas un problème marginal. Dans les produits SaaS facturés à la place, le partage d'identifiants est assez répandu pour que de nombreux utilisateurs le considèrent comme un contournement normal plutôt qu'une violation des règles. Le coût se manifeste à deux endroits : une perte directe de chiffre d'affaires liée à des sièges jamais achetés, et des données d'usage faussées qui donnent l'impression que le produit compte moins d'utilisateurs actifs qu'en réalité, ce qui biaise en aval chaque décision d'expansion et de rétention.

Dans l'iGaming, le problème du partage prend une autre forme. Les joueurs partagent des comptes pour mutualiser des bonus, transférer des soldes entre personnes ou laisser un joueur plus expérimenté opérer un compte pour le compte d'autrui. Cela enfreint les conditions d'utilisation et crée à la fois une exposition réglementaire et un risque de rétrofacturation lorsque le titulaire du compte conteste ensuite une activité qu'il affirme ne pas avoir autorisée.

Dans la fintech, l'accès partagé à un compte crée un autre risque : vous ne pouvez pas établir quelle personne est responsable d'une transaction lorsque plusieurs personnes utilisent le même compte. Cela crée une exposition en matière de responsabilité et rend peu fiable la surveillance des activités suspectes.

Pourquoi les contrôles au niveau des identifiants ne peuvent pas détecter le partage de comptes

Les contrôles d'authentification (mots de passe, MFA, jetons de session) sont conçus pour vérifier que la personne qui se connecte détient le bon identifiant. Ils ne sont pas conçus pour vérifier que la personne qui détient l'identifiant est bien l'individu précis censé le détenir.

Quand un utilisateur partage son mot de passe avec un collègue, ce collègue se connecte avec un nom d'utilisateur valide et un mot de passe valide. La MFA envoyée sur le téléphone du titulaire ne fait que ralentir la manœuvre : le titulaire peut transmettre le code à usage unique au collègue, ou le collègue peut travailler à l'intérieur d'une session que le titulaire a déjà authentifiée. Les contrôles basés sur l'IP n'aident pas davantage, car les utilisateurs qui partagent peuvent se trouver dans le même bureau, sur le même réseau, ou dans des lieux légitimes différents.

La couche des identifiants n'a aucune visibilité sur le nombre d'êtres humains distincts qui utilisent un jeu d'identifiants donné. Cette information se trouve une couche plus bas, dans l'appareil.

Le signal d'empreinte d'appareil qui révèle le partage

Chaque session de navigateur produit une empreinte stable à partir des signaux matériels et logiciels disponibles dans cette session : rendu canvas, caractéristiques du GPU, métriques de polices, comportement WebGL, contexte audio, résolution d'écran et des dizaines d'autres attributs. Cette empreinte résiste à l'effacement des cookies, au mode navigation privée et à l'usage d'un VPN, car elle dérive du matériel physique plutôt que d'identifiants stockés.

Lorsqu'un même compte est consulté depuis deux ou trois empreintes d'appareil distinctes dans un court laps de temps, c'est un signal fiable de partage d'identifiants. Un utilisateur unique qui passe de son ordinateur portable à son téléphone produit deux empreintes rattachées à un historique comportemental cohérent pour ce compte. Un groupe de collègues qui partagent une connexion produit trois, cinq ou huit empreintes sans aucune association préalable à ce compte, souvent depuis des machines aux profils matériels entièrement différents.

Le seuil est configurable. À titre d'illustration, deux empreintes distinctes en 24 heures constituent une alerte qui mérite examen, et cinq empreintes distinctes dans la même fenêtre s'approchent d'une confirmation de partage actif. Le signal d'appareil n'exige pas que les utilisateurs se comportent différemment ou commettent une erreur. Il est structurel, dérivé d'un matériel qu'ils ne peuvent pas changer en cours de session.

Comment cside détecte le partage de comptes

Les sessions liées à l'appareil de cside génèrent une empreinte d'appareil stable pour chaque session de navigateur et l'associent au compte qui s'authentifie. L'empreinte est construite à partir de plus de 100 signaux de navigateur et tient avec une grande précision face au mode navigation privée, aux connexions VPN et à l'effacement des cookies.

Lorsqu'un même compte s'authentifie depuis une nouvelle empreinte d'appareil, cside renvoie un verdict en temps réel pour la session : si l'empreinte est connue ou nouvelle pour ce compte, combien d'empreintes distinctes ont été observées pour le compte sur une fenêtre glissante, et si la session en cours correspond à l'historique d'appareils établi du compte.

Votre application décide de la réponse à apporter. Les options incluent l'exigence d'une authentification renforcée depuis le nouvel appareil, l'affichage d'une invitation à ajouter un siège avant que la session ne se poursuive, ou la journalisation de l'événement pour examen par l'équipe de gestion des comptes. La détection s'exécute en arrière-plan, si bien que l'empreinte est collectée pendant la session sans invite, et les utilisateurs légitimes sur leurs propres appareils ne subissent aucune friction supplémentaire.

Les mêmes données d'empreinte qui détectent le partage de comptes servent aussi à la prévention du détournement de compte, aux alertes de nouvel appareil et à la détection de voyage impossible. L'intégration se résume à une seule balise de script, et l'identifiant d'empreinte d'appareil que cside renvoie est compatible avec votre logique existante de gestion des sessions.

Là où la détection du partage de comptes compte le plus

Les entreprises SaaS sur des modèles à la place tirent l'impact le plus direct sur le chiffre d'affaires de la détection. Identifier les comptes activement partagés, et engager les conversations d'ajout de sièges au moment où le partage est détecté, transforme une action d'application des règles en un flux de récupération de revenus. Le moment choisi compte ici : prendre contact pendant que le partage a lieu fonctionne mieux que de le mettre en évidence lors d'un audit trimestriel.

Les opérateurs d'iGaming font face à une autre priorité. Le partage de comptes dans l'iGaming est une violation des conditions d'utilisation qui alimente l'abus de bonus, l'incertitude sur les responsabilités et l'exposition réglementaire. Le détecter à la connexion, avant que la session ne se déroule, est le point d'intervention opérationnellement correct.

Les sociétés de services financiers et de fintech ont besoin d'une attribution au niveau de l'appareil à des fins de conformité et d'audit. Savoir quel appareil physique était présent au moment d'une transaction est de plus en plus pertinent, tant pour les politiques de risque internes que pour les exigences réglementaires liées à la vigilance à l'égard de la clientèle.

Dans les trois cas, la logique de détection est la même. La réponse diffère selon le résultat recherché par l'organisation : une invitation à ajouter un siège, un blocage de session ou une entrée dans le journal d'audit.

Pour aller plus loin

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La détection du partage de comptes identifie les cas où plusieurs utilisateurs accèdent à un même compte avec les mêmes identifiants. Elle fonctionne en générant une empreinte d'appareil stable pour chaque session de navigateur et en suivant le nombre d'empreintes d'appareil distinctes qui s'authentifient sur le même compte au cours d'une fenêtre glissante. Un utilisateur unique sur un seul appareil produit une empreinte cohérente. Plusieurs utilisateurs qui partagent une connexion produisent plusieurs empreintes aux profils matériels différents. Le seuil de signalement est configurable en fonction de la tolérance de l'organisation au partage.

Le détournement de compte implique un attaquant qui utilise des identifiants volés à l'insu de l'utilisateur légitime. Le partage de comptes implique que l'utilisateur légitime fournit délibérément ses identifiants à d'autres. L'approche de détection se recoupe, puisque les deux s'appuient sur l'empreinte d'appareil pour repérer des appareils inconnus qui accèdent à un compte connu, mais la réponse diffère. Le détournement de compte déclenche un blocage ou un défi d'authentification renforcée. Le partage de comptes déclenche généralement une invitation à ajouter un siège, un rappel des conditions d'utilisation ou une entrée dans le journal de conformité, selon le contexte métier.

Non, si elle est mise en œuvre correctement. L'empreinte d'appareil est collectée en arrière-plan pendant la session de navigateur. Les utilisateurs qui accèdent au compte de façon constante depuis leur propre appareil, le comportement attendu d'un utilisateur sous licence unique, ne voient aucune invite supplémentaire. Seules les sessions provenant d'empreintes d'appareil inconnues, ou les comptes présentant une diversité d'appareils anormalement élevée sur un court laps de temps, produisent un signal de détection. L'application décide de l'action à mener à partir de ce signal, et une intervention douce comme une invitation à ajouter un siège ajoute moins de friction que le blocage de la session.

cside renvoie un identifiant d'empreinte d'appareil stable, un indicateur précisant si l'empreinte est connue ou nouvelle pour le compte qui s'authentifie, le nombre d'empreintes distinctes observées pour le compte sur une fenêtre de temps configurable, ainsi que le statut VPN et proxy de la session en cours. Votre application utilise ces signaux pour construire la logique de détection du partage de comptes adaptée à votre cas d'usage, qu'il s'agisse d'un flux d'ajout de sièges en SaaS, d'un blocage de session en iGaming ou d'un journal d'événements de conformité en fintech.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration