Skip to main content
Blog
Blog

L'empreinte de navigateur pour la prévention de la fraude : comment ça fonctionne et pourquoi c'est important

L'empreinte de navigateur produit un identifiant stable à partir de dizaines de propriétés du navigateur. Découvrez son fonctionnement, ce qui la distingue de l'empreinte d'appareil et sa place.

Aug 13, 2026 6 min read
L'empreinte de navigateur pour la prévention de la fraude : comment ça fonctionne et pourquoi c'est important

En bref : browser fingerprinting pour la prévention de la fraude

  • 102+ signaux de navigateur, appareil et réseau collectés, avec 40+ attributs hashés en un ID d'appareil stable qui survit aux vidages de cookies, fenêtres privées et changements d'IP.
  • Les signaux : hash canvas, params WebGL, stack de polices, renderer GPU, contexte audio, empreinte TLS, cadence comportementale.
  • Plus grand cas d'usage 2026 : preuves CE 3.0 pour disputes de chargeback, prouvant la continuité d'appareil entre la commande contestée et les précédentes.

Browser fingerprinting — the ingredient list

Ce que l'empreinte de navigateur mesure réellement

Une empreinte de navigateur est dérivée des propriétés que le navigateur expose à JavaScript. L'ensemble des propriétés mesurables n'a cessé de croître depuis que la technique a été formalisée au début des années 2010. Une empreinte moderne combine généralement :

  • La chaîne user agent, la version du navigateur, la version de l'OS
  • La résolution d'écran, la profondeur de couleur, le pixel ratio, la surface d'écran disponible
  • Les polices installées (via CSS ou mesure canvas)
  • Le rendu canvas : dessiner une chaîne précise et hacher la sortie en pixels
  • Les paramètres de rendu WebGL et la précision des shaders
  • Le contexte audio : AudioContext produit de petites variations d'un appareil à l'autre
  • Le hardware concurrency (nombre de CPU)
  • La mémoire de l'appareil (device memory)
  • Le fuseau horaire, la langue, la plateforme
  • Les capacités média (codecs, accélération matérielle)
  • Les capacités tactiles, les types de pointeur
  • La divulgation d'IP via WebRTC
  • L'ordre des en-têtes HTTP et les paramètres du handshake TLS

Aucune propriété n'est unique à elle seule. Combiné, l'ensemble des propriétés est unique ou quasi unique pour une instance de navigateur précise sur un appareil précis. Le hash de cet ensemble de propriétés constitue l'empreinte.

Empreinte de navigateur contre empreinte d'appareil

Les deux techniques sont liées mais pas identiques.

Empreinte de navigateurEmpreinte d'appareil
PortéeUne instance de navigateur sur un appareilL'appareil entier, tous navigateurs confondus
PersistanceChange lors des mises à jour importantes du navigateurPlus stable dans le temps
Identité inter-navigateursNonOui
Survie en navigation privéeOuiOui
Résistance des navigateurs modernesÉlevée pour les navigateurs axés sur la vie privéePlus faible
Idéale pourAuthenticité de session, détection d'agentsRéputation d'appareil, identité inter-sessions

Les stacks antifraude modernes combinent les deux. Consultez notre comparaison entre DBSC et empreinte d'appareil pour comprendre comment les identifiants de session liés à l'appareil interagissent avec l'empreinte et où chacun trouve sa place.

À quoi sert l'empreinte de navigateur

La technique se répartit en quatre grandes catégories d'usage :

  • Prévention de la fraude : identifier les attaquants récurrents, détecter la réutilisation d'identifiants volés, repérer les piratages de compte, détecter les signaux de discordance d'appareil sur les transactions
  • Preuves de contestation (chargeback) : établir qu'un navigateur précis a servi à effectuer un achat, pour se défendre contre les litiges de fraude amicale
  • Détection d'agents IA : distinguer les vrais navigateurs des navigateurs pilotés par des agents en combinant la stabilité de l'empreinte à un scoring comportemental
  • Ciblage publicitaire et analytics : usage controversé, de plus en plus restreint par la réglementation et par les éditeurs de navigateurs

Pour la prévention de la fraude en particulier, la technique justifie sa place parce que les attaquants peuvent faire tourner presque tout (IP, user agents, cookies, sessions), mais ils ne peuvent pas facilement faire tourner la combinaison de dizaines de propriétés de navigateur de manière cohérente en interne.

Browser fingerprint — what it catches at each level

La place de l'empreinte de navigateur dans le stack antifraude

L'empreinte à elle seule n'arrête pas la fraude. Elle fournit un identifiant solide que d'autres contrôles exploitent. Un stack antifraude complet combine :

  1. Empreinte : l'identifiant stable
  2. Scoring comportemental : la façon dont le visiteur interagit avec la page
  3. Réputation d'appareil : cet appareil a-t-il déjà été impliqué dans de la fraude
  4. Signaux de vélocité : combien de transactions proviennent de cet identifiant et sur quelle fenêtre
  5. Modèle de risque de transaction : combine tout ce qui précède avec des signaux propres à la transaction

Retirer l'empreinte de ce stack affaiblit toutes les autres couches, car cela supprime l'identifiant d'ancrage qui relie les événements entre eux d'une session à l'autre.

La dimension vie privée

L'empreinte de navigateur est une technique de sécurité légitime, mais les réglementations sur la vie privée en exigent de plus en plus un usage prudent :

  • RGPD : considère l'empreinte comme un traitement de données personnelles nécessitant une base légale (généralement l'intérêt légitime pour la fraude, avec test de mise en balance)
  • CPRA : impose une information dans la notice de confidentialité
  • LGPD au Brésil, CPPA au Canada et d'autres : des règles d'information et de conservation similaires
  • Résistance des navigateurs : Safari, Firefox (avec resistFingerprinting), Brave et Tor Browser résistent activement à l'empreinte

Bonne pratique : utilisez l'empreinte dans le cadre d'un programme de confidentialité documenté, mentionnez-la clairement dans la notice de confidentialité, appliquez des fenêtres de conservation courtes et offrez aux utilisateurs un moyen de demander la suppression pour tout usage dépassant la sécurité de base. C'est un domaine où la sur-collecte crée une véritable exposition réglementaire.

La place de cside

L'empreinte de cside opère au niveau du navigateur sur chaque session et produit l'identifiant stable qui ancre la détection de fraude, les preuves de contestation et la détection d'agents IA. L'empreinte est combinée à un scoring comportemental et à la surveillance de l'activité des scripts, de sorte que la même infrastructure alimente plusieurs cas d'usage en aval sans collecter de données supplémentaires.

Pour le cas d'usage spécifique des contestations, consultez l'empreinte d'appareil pour des preuves de contestation convaincantes et l'intégration de l'empreinte d'appareil Mastercard FPT.

A cside device card — what fingerprint powers

À retenir en pratique

L'empreinte de navigateur est une primitive de prévention de la fraude, pas un produit de prévention de la fraude. Elle donne le meilleur d'elle-même quand elle est une couche dans un stack qui inclut le scoring comportemental, les signaux d'appareil et la modélisation du risque de transaction. Déployée avec soin, c'est l'un des identifiants les plus riches en signal disponibles. Déployée seule ou sans programme de confidentialité, elle crée du risque sans en capter toute la valeur.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

L'empreinte de navigateur combine des dizaines de propriétés du navigateur et de l'environnement (user agent, résolution d'écran, polices installées, rendu canvas, paramètres WebGL, contexte audio, hardware concurrency et bien d'autres) en un identifiant stable pour une instance de navigateur précise sur un appareil précis. Comme la combinaison de propriétés est quasiment unique, l'empreinte fait office d'identifiant même quand les cookies sont effacés ou qu'une session de navigation privée démarre.

Elles se recoupent mais ne sont pas identiques. L'empreinte d'appareil produit un identifiant d'appareil qui persiste d'un navigateur à l'autre sur cet appareil. L'empreinte de navigateur produit un identifiant pour une instance de navigateur précise sur un appareil précis. Un même appareil avec deux navigateurs différents produit deux empreintes de navigateur différentes. En pratique, les stacks antifraude modernes utilisent les deux et les combinent. Laquelle est la plus utile dépend de la surface : pour la détection de piratage de compte, l'appareil a souvent plus de valeur ; pour suivre l'authenticité d'une session précise, c'est le navigateur.

L'empreinte de navigateur est légale dans la plupart des juridictions lorsqu'elle sert à la sécurité et à la prévention de la fraude, mais les réglementations sur la vie privée exigent de plus en plus une information des utilisateurs. Le RGPD considère l'empreinte comme un traitement de données personnelles qui nécessite une base légale (généralement l'intérêt légitime pour la fraude). La CPRA en Californie impose une information. Certains navigateurs intègrent des fonctions de résistance à l'empreinte qui réduisent la précision. Utilisez l'empreinte dans le cadre d'un programme de confidentialité documenté, avec une information claire et des politiques de conservation.

Dans des tests contrôlés, l'empreinte de navigateur peut produire des identifiants uniques pour plus de 90 % des instances de navigateur. La précision en conditions réelles est plus faible parce que certains navigateurs résistent activement à l'empreinte (Safari, Firefox avec resistFingerprinting, Brave, Tor Browser), parce que les empreintes changent à mesure que les navigateurs se mettent à jour, et parce que des outils de confidentialité falsifient certaines propriétés. Combinée à l'empreinte d'appareil et aux signaux comportementaux, la confiance globale d'identification pour la prévention de la fraude est généralement très élevée.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration