En bref : browser fingerprinting pour la prévention de la fraude
- 102+ signaux de navigateur, appareil et réseau collectés, avec 40+ attributs hashés en un ID d'appareil stable qui survit aux vidages de cookies, fenêtres privées et changements d'IP.
- Les signaux : hash canvas, params WebGL, stack de polices, renderer GPU, contexte audio, empreinte TLS, cadence comportementale.
- Plus grand cas d'usage 2026 : preuves CE 3.0 pour disputes de chargeback, prouvant la continuité d'appareil entre la commande contestée et les précédentes.
Ce que l'empreinte de navigateur mesure réellement
Une empreinte de navigateur est dérivée des propriétés que le navigateur expose à JavaScript. L'ensemble des propriétés mesurables n'a cessé de croître depuis que la technique a été formalisée au début des années 2010. Une empreinte moderne combine généralement :
- La chaîne user agent, la version du navigateur, la version de l'OS
- La résolution d'écran, la profondeur de couleur, le pixel ratio, la surface d'écran disponible
- Les polices installées (via CSS ou mesure canvas)
- Le rendu canvas : dessiner une chaîne précise et hacher la sortie en pixels
- Les paramètres de rendu WebGL et la précision des shaders
- Le contexte audio : AudioContext produit de petites variations d'un appareil à l'autre
- Le hardware concurrency (nombre de CPU)
- La mémoire de l'appareil (device memory)
- Le fuseau horaire, la langue, la plateforme
- Les capacités média (codecs, accélération matérielle)
- Les capacités tactiles, les types de pointeur
- La divulgation d'IP via WebRTC
- L'ordre des en-têtes HTTP et les paramètres du handshake TLS
Aucune propriété n'est unique à elle seule. Combiné, l'ensemble des propriétés est unique ou quasi unique pour une instance de navigateur précise sur un appareil précis. Le hash de cet ensemble de propriétés constitue l'empreinte.
Empreinte de navigateur contre empreinte d'appareil
Les deux techniques sont liées mais pas identiques.
| Empreinte de navigateur | Empreinte d'appareil | |
|---|---|---|
| Portée | Une instance de navigateur sur un appareil | L'appareil entier, tous navigateurs confondus |
| Persistance | Change lors des mises à jour importantes du navigateur | Plus stable dans le temps |
| Identité inter-navigateurs | Non | Oui |
| Survie en navigation privée | Oui | Oui |
| Résistance des navigateurs modernes | Élevée pour les navigateurs axés sur la vie privée | Plus faible |
| Idéale pour | Authenticité de session, détection d'agents | Réputation d'appareil, identité inter-sessions |
Les stacks antifraude modernes combinent les deux. Consultez notre comparaison entre DBSC et empreinte d'appareil pour comprendre comment les identifiants de session liés à l'appareil interagissent avec l'empreinte et où chacun trouve sa place.
À quoi sert l'empreinte de navigateur
La technique se répartit en quatre grandes catégories d'usage :
- Prévention de la fraude : identifier les attaquants récurrents, détecter la réutilisation d'identifiants volés, repérer les piratages de compte, détecter les signaux de discordance d'appareil sur les transactions
- Preuves de contestation (chargeback) : établir qu'un navigateur précis a servi à effectuer un achat, pour se défendre contre les litiges de fraude amicale
- Détection d'agents IA : distinguer les vrais navigateurs des navigateurs pilotés par des agents en combinant la stabilité de l'empreinte à un scoring comportemental
- Ciblage publicitaire et analytics : usage controversé, de plus en plus restreint par la réglementation et par les éditeurs de navigateurs
Pour la prévention de la fraude en particulier, la technique justifie sa place parce que les attaquants peuvent faire tourner presque tout (IP, user agents, cookies, sessions), mais ils ne peuvent pas facilement faire tourner la combinaison de dizaines de propriétés de navigateur de manière cohérente en interne.
La place de l'empreinte de navigateur dans le stack antifraude
L'empreinte à elle seule n'arrête pas la fraude. Elle fournit un identifiant solide que d'autres contrôles exploitent. Un stack antifraude complet combine :
- Empreinte : l'identifiant stable
- Scoring comportemental : la façon dont le visiteur interagit avec la page
- Réputation d'appareil : cet appareil a-t-il déjà été impliqué dans de la fraude
- Signaux de vélocité : combien de transactions proviennent de cet identifiant et sur quelle fenêtre
- Modèle de risque de transaction : combine tout ce qui précède avec des signaux propres à la transaction
Retirer l'empreinte de ce stack affaiblit toutes les autres couches, car cela supprime l'identifiant d'ancrage qui relie les événements entre eux d'une session à l'autre.
La dimension vie privée
L'empreinte de navigateur est une technique de sécurité légitime, mais les réglementations sur la vie privée en exigent de plus en plus un usage prudent :
- RGPD : considère l'empreinte comme un traitement de données personnelles nécessitant une base légale (généralement l'intérêt légitime pour la fraude, avec test de mise en balance)
- CPRA : impose une information dans la notice de confidentialité
- LGPD au Brésil, CPPA au Canada et d'autres : des règles d'information et de conservation similaires
- Résistance des navigateurs : Safari, Firefox (avec resistFingerprinting), Brave et Tor Browser résistent activement à l'empreinte
Bonne pratique : utilisez l'empreinte dans le cadre d'un programme de confidentialité documenté, mentionnez-la clairement dans la notice de confidentialité, appliquez des fenêtres de conservation courtes et offrez aux utilisateurs un moyen de demander la suppression pour tout usage dépassant la sécurité de base. C'est un domaine où la sur-collecte crée une véritable exposition réglementaire.
La place de cside
L'empreinte de cside opère au niveau du navigateur sur chaque session et produit l'identifiant stable qui ancre la détection de fraude, les preuves de contestation et la détection d'agents IA. L'empreinte est combinée à un scoring comportemental et à la surveillance de l'activité des scripts, de sorte que la même infrastructure alimente plusieurs cas d'usage en aval sans collecter de données supplémentaires.
Pour le cas d'usage spécifique des contestations, consultez l'empreinte d'appareil pour des preuves de contestation convaincantes et l'intégration de l'empreinte d'appareil Mastercard FPT.
À retenir en pratique
L'empreinte de navigateur est une primitive de prévention de la fraude, pas un produit de prévention de la fraude. Elle donne le meilleur d'elle-même quand elle est une couche dans un stack qui inclut le scoring comportemental, les signaux d'appareil et la modélisation du risque de transaction. Déployée avec soin, c'est l'un des identifiants les plus riches en signal disponibles. Déployée seule ou sans programme de confidentialité, elle crée du risque sans en capter toute la valeur.









