TL;DR : usurpation d'empreinte navigateur
- Les empreintes navigateur identifient un appareil à partir de son hash canvas, paramètres WebGL, pile de polices, user agent, géométrie d'écran et contexte audio. Les outils de falsification altèrent ou randomisent ces valeurs pour qu'un appareil ressemble à plusieurs.
- La falsification est un logiciel courant : playwright-stealth, Puppeteer-stealth, Canvas Fingerprint Defender et des dizaines de modules furtifs sont disponibles gratuitement et activement maintenus.
- La falsification d'attributs trompe les détecteurs qui ne vérifient que les attributs. Les signaux comportementaux, les caractéristiques TLS et l'identité d'appareil inter-sessions sont bien plus difficiles à falsifier simultanément, et c'est là que la détection moderne de fraude gagne.
- cside collecte plus de 250 signaux depuis les navigateurs de vrais visiteurs. Falsifier canvas et WebGL ne suffit pas quand la cadence comportementale et les signaux d'appareil inter-sessions restent cohérents.
Quels signaux d'empreinte les outils de falsification ciblent
Une empreinte navigateur combine des propriétés que le navigateur expose à JavaScript en un identifiant stable. Les signaux les plus informatifs incluent :
- Hash canvas : dessine une chaîne hors écran et génère un hash de la sortie pixel. Différents GPU et moteurs de rendu de polices produisent des résultats subtilement distincts.
- Paramètres WebGL : la chaîne du moteur de rendu, le fournisseur et les extensions prises en charge varient entre les cartes graphiques et les versions de pilotes.
- Pile de polices : l'énumération des polices révèle quelles polices système sont installées.
- Empreinte du contexte audio : un graphe audio hors écran produit une sortie en virgule flottante dont les bits de faible ordre diffèrent selon la plateforme.
- Concurrence matérielle et mémoire d'appareil : le nombre de cœurs CPU et la mémoire déclarée, des valeurs approximatives exposées par l'API Navigator.
- User agent, résolution d'écran, profondeur de couleur et ratio de pixels : signaux à faible entropie, fréquemment utilisés en combinaison.
- Hash du handshake TLS : signal de couche réseau dérivé de l'ordre des suites de chiffrement et des extensions dans le ClientHello.
Pourquoi la falsification est désormais un logiciel courant
L'écart entre la création d'un bot qui échappe à la détection et l'achat d'un script furtif s'est complètement comblé. Les outils sont publics, maintenus et bien documentés :
Playwright-stealth et Puppeteer-stealth corrigent les propriétés que les navigateurs sans interface exposent par défaut : navigator.webdriver, un tableau navigator.plugins vide, un tableau navigator.languages plat et des codecs médias manquants. Fin 2025, les recherches de cside ont révélé que playwright-stealth était environ dix fois plus déployé qu'un an auparavant.
Les extensions de falsification de canvas et WebGL comme Canvas Fingerprint Defender randomisent la sortie pixel des appels de dessin canvas par origine ou par session. Du point de vue du système de détection, l'appareil produit un hash canvas différent à chaque requête, rompant la continuité de l'identifiant.
FingerprintSwitcher et outils similaires permettent à un utilisateur de définir un profil d'empreinte synthétique fixe et d'usurper l'identité d'un appareil différent.
Des builds Chromium personnalisés utilisés par des opérations de fraude organisées modifient directement le moteur de rendu. Ceux-ci sont plus difficiles à détecter car ils ne dépendent pas de correctifs JavaScript qui peuvent eux-mêmes être détectés.
Ce que la falsification ne peut pas facilement imiter
La falsification d'attributs corrige les valeurs déclarées, mais plusieurs signaux sont plus difficiles ou impossibles à modifier de manière convaincante :
Signaux comportementaux
Les mouvements de souris, le comportement de défilement et la cadence de frappe sont générés par une interaction physique. Un humain déplace le curseur en arcs fluides, s'arrête et corrige sa direction. Un script d'automatisation génère des mouvements en ligne droite, des arrêts précis au pixel et un timing mécaniquement cohérent. Les signaux comportementaux sont collectés au niveau de la page et nécessitent l'exécution de JavaScript dans le contexte de la page.
Caractéristiques TLS
Le handshake TLS se produit avant l'exécution de JavaScript. L'ordre des suites de chiffrement et la liste des extensions du ClientHello d'un navigateur reflètent la bibliothèque TLS sous-jacente, pas les propriétés JavaScript usurpées. Un bot basé sur Chromium peut corriger navigator.userAgent pour indiquer Chrome 124, mais si sa bibliothèque TLS n'est pas la vraie pile TLS de Chrome, le hash du handshake diverge.
Identité d'appareil inter-sessions
Un hash canvas usurpé est nouveau à chaque session si l'attaquant utilise la randomisation. Mais le GPU sous-jacent et le moteur de rendu de polices produisent des artefacts subtils cohérents qui survivent à la randomisation si le détecteur mesure le bon canal. L'intelligence d'appareil qui corrèle plusieurs signaux à faible entropie entre sessions peut maintenir l'identité à travers les réinitialisations de canvas et WebGL.
Empreintes d'incohérence
Un navigateur qui prétend être Chrome 124 sur Windows 11 avec un écran 1920x1080 mais qui rend une sortie WebGL cohérente avec un GPU MacBook Pro de 2020 est intrinsèquement incohérent. Les détecteurs qui valident les attributs déclarés par rapport au comportement de rendu réel détectent la falsification incohérente même lorsque les valeurs usurpées sont individuellement plausibles.
Comment cside résiste à l'usurpation d'empreinte navigateur
L'intelligence d'appareil de cside collecte plus de 250 signaux sur quatre couches : réseau, navigateur, appareil et comportement. La collecte s'exécute dans un snippet JavaScript propriétaire qui s'exécute dans les navigateurs de vrais visiteurs sur la page en direct, pas depuis un scanner ou un robot.
Parce que le snippet s'exécute dans le vrai contexte du navigateur lors d'un vrai chargement de page, il voit des signaux comportementaux auxquels les détecteurs de couche réseau n'accèdent jamais. Un bot qui corrige canvas et WebGL génère tout de même des mouvements de souris, un rythme de défilement et un timing de clics semblables à ceux d'une machine. La couche comportementale détecte ce que la falsification de la couche attributs ne couvre pas.
L'identité d'appareil inter-sessions est maintenue à travers les réinitialisations d'empreintes en utilisant des corrélations sur les plus de 250 signaux. Un appareil qui fait pivoter son hash canvas et son moteur de rendu WebGL par session produit tout de même une concurrence matérielle cohérente, une précision de contexte audio cohérente, des artefacts de rendu de polices cohérents et des patterns comportementaux cohérents. La corrélation agrégée survit à la rotation.









