Skip to main content
Blog
Blog

Détection des faux comptes : pourquoi la vérification par e-mail ne suffit pas en 2026

La vérification par e-mail et le CAPTCHA confirment un terminal, pas une personne. L'empreinte d'appareil détecte les inscriptions de faux comptes.

Jul 30, 2026 7 min read
Détection des faux comptes : pourquoi la vérification par e-mail ne suffit pas en 2026

En bref : détection de faux comptes par empreinte d'appareil

  • La vérification e-mail et le CAPTCHA restent présentés comme la défense contre les faux comptes, mais tous deux confirment un point d'arrivée et non une personne, et un fraudeur qui a résolu 500 CAPTCHA les résoudra tout aussi facilement sur le compte 501.
  • Javelin rapporte 13,5 milliards de dollars de pertes par prise de contrôle de compte aux États-Unis en 2025 sur 6 millions de victimes, en hausse de 18% en un an ; cside analyse plus de 250 signaux par session dont l'entropie du canvas, WebGL, l'entropie de la liste de polices et l'empreinte du handshake TLS pour relier un appareil à de multiples inscriptions même à travers des proxys résidentiels.
  • Avant votre prochain cycle promo, décidez si l'empreinte d'appareil sans cookie sous une analyse d'intérêt légitime documentée est un compromis plus juste que de payer la valeur transférée, les frais de mule et les cashouts de points sur des comptes qui n'ont l'air distincts qu'à la couche du point d'arrivée.

La détection des faux comptes consiste à repérer les inscriptions frauduleuses dès la création de compte, avant qu'un compte ne serve à l'abus de bonus, au multi-comptes ou de mule dans une chaîne de fraude. La vérification par e-mail et le CAPTCHA ne suffisent pas à eux seuls, car tous deux confirment un terminal plutôt que la personne qui se cache derrière.

Le contrôle qui fonctionne vraiment rattache de nombreuses inscriptions à un seul appareil physique, quel que soit le nombre d'adresses e-mail ou d'adresses IP que l'opérateur fait tourner.

Pourquoi la vérification par e-mail et le CAPTCHA échouent

La vérification par e-mail et le CAPTCHA confirment tous deux un terminal, pas une personne. Ni l'un ni l'autre ne peut détecter un fraudeur qui a déjà créé des centaines de comptes, car chaque nouvelle inscription franchit les deux contrôles de façon isolée, sans aucun lien avec les sessions précédentes.

La vérification par e-mail vous indique seulement qu'une boîte de réception existe et qu'elle est accessible à la personne qui s'inscrit. Elle ne vous dit pas qui est cette personne, s'il s'agit de son premier compte, ni si la boîte a été créée il y a trois minutes depuis un service d'e-mail jetable. Les fournisseurs d'e-mails temporaires génèrent en quelques secondes des adresses valides sur le plan syntaxique, passent la validation de format standard et reçoivent le message de confirmation. L'étape de vérification aboutit, le compte est créé et l'opérateur passe au suivant.

Le CAPTCHA confirme qu'un humain a résolu un défi au moment de l'inscription. Il ne dit rien sur le fait que cet humain soit un véritable nouvel utilisateur ou un fraudeur qui a déjà ouvert 200 comptes à la main. Le CAPTCHA a été conçu pour bloquer les bots. Il ne dispose d'aucun mécanisme pour repérer le multi-comptes mené par des opérateurs humains travaillant sur des centaines de sessions.

Le motif des inscriptions multiples

Une empreinte d'appareil révèle le motif que la vérification par e-mail et le CAPTCHA ne peuvent pas voir. L'appareil sous-jacent est la constante. L'adresse e-mail, l'adresse IP, le profil de navigateur et l'horodatage de l'inscription varient tous. Pas l'appareil.

Lorsqu'un fraudeur crée 100 faux comptes, il utilise 100 adresses e-mail différentes, 100 adresses IP différentes issues d'un réseau de proxys résidentiels, et il fait varier les heures d'inscription pour éviter les déclencheurs de vélocité. Prise isolément, chaque inscription paraît légitime. Aucun signal isolé ne franchit un seuil.

L'empreinte d'appareil relie les 100 inscriptions entre elles. Le rendu Canvas, le comportement WebGL et l'entropie de la liste des polices restent cohérents d'une session à l'autre, même lorsque toutes les autres variables diffèrent. Le motif devient visible au niveau de l'appareil alors qu'il est invisible à tous les autres niveaux. Un seul appareil qui crée de nombreux comptes est un signal de fraude puissant qu'aucune autre donnée d'inscription ne peut produire.

L'écosystème de fraude que nourrissent les faux comptes

13,5 milliards de dollars de pertes liées au piratage de comptes aux États-Unis en 2025, en hausse de 18 % sur un an. Source : Javelin Strategy & Research, 2026 Identity Fraud Study

AnnéePertes liées au piratage de comptes aux États-Unis
2024 (estimation)~11,4 Md$
202513,5 Md$

Javelin Strategy & Research fait état de 13,5 milliards de dollars de pertes liées au piratage de comptes aux États-Unis en 2025, touchant 6 millions de victimes, soit une hausse de 18 % sur un an. Le Verizon Data Breach Investigations Report 2026 a constaté que des identifiants volés apparaissent dans 39 % de toutes les violations de données, et les faux comptes constituent l'infrastructure qui monétise bon nombre de ces identifiants. Ils reçoivent de la valeur transférée, relaient des fonds volés et accumulent des points ou des crédits avant d'être encaissés.

Un faux compte est rarement l'objectif final. C'est le point d'entrée d'une chaîne de fraude en plusieurs étapes, et bloquer les faux comptes dès la création perturbe cette chaîne à l'endroit le moins coûteux.

Détecter les navigateurs anti-détection

Les opérateurs sophistiqués utilisent des navigateurs anti-détection, des outils qui falsifient les empreintes de navigateur en remplaçant la sortie Canvas, les paramètres WebGL et d'autres signaux, afin que chaque session semble provenir d'un appareil différent. Ils sont conçus spécifiquement pour déjouer la prise d'empreinte.

cside analyse plus de 250 signaux par session, notamment les motifs d'entropie Canvas, la sortie de rendu WebGL, l'entropie de la liste des polices et l'empreinte TLS TLS handshake fingerprint. La combinaison de ces signaux n'est pas quelque chose que la plupart des configurations de navigateurs anti-détection peuvent corriger proprement.

L'entropie Canvas résiste particulièrement bien à la falsification à grande échelle. Une fausse empreinte Canvas convaincante exige soit une manipulation cohérente au niveau matériel, soit une coordination minutieuse de nombreux paramètres de rendu à la fois. Les navigateurs anti-détection qui remplacent la sortie Canvas tendent à produire des distributions d'entropie caractéristiques qui diffèrent des populations de navigateurs authentiques, et cet écart est l'un des signaux sur lesquels s'appuie la couche anti-détection de cside.

L'empreinte TLS TLS handshake fingerprint opère au niveau réseau, en dessous des propres API du navigateur. Les outils anti-détection qui se concentrent sur les API accessibles en JavaScript ne modifient pas les signatures de la poignée de main TLS que TLS handshake fingerprint capture.

cside Signup Shield : détection à l'inscription

cside Signup Shield construit une empreinte d'appareil passive au moment de la création de compte. La personne qui s'inscrit ne voit aucune étape ni aucun défi supplémentaire ; l'empreinte provient de l'environnement du navigateur pendant la session d'inscription elle-même.

cside renvoie cette empreinte à votre système sous la forme d'un identifiant d'appareil, d'un score de risque et d'un verdict en temps réel qui signale les sessions de multi-comptes et de navigateurs anti-détection. Votre moteur de règles le consomme en temps réel et applique ce que votre politique prévoit : bloquer, présenter un défi, marquer en sourdine ou laisser passer.

La détection des inscriptions multiples fonctionne aussi bien de manière rétrospective qu'en direct. Si un appareil qui a créé trois comptes au cours des 30 derniers jours revient pour en créer un quatrième, le signal de multi-comptes se déclenche dès l'inscription, avant que le compte n'existe dans votre système.

cside fonctionne comme une empreinte d'appareil sans cookie. La base légale habituelle est l'intérêt légitime au titre du RGPD britannique et du RGPD de l'UE, appliqué à la prévention de la fraude, et l'empreinte sans cookie à cette fin ne nécessite en général pas de demande de consentement. Votre équipe juridique doit néanmoins examiner votre implémentation spécifique au regard de votre politique de confidentialité.

Pour aller plus loin

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La détection des faux comptes est le processus qui consiste à identifier les inscriptions frauduleuses au moment de la création de compte. Elle cible les comptes créés pour abuser des promotions, contourner des bannissements, accumuler de la valeur transférable ou servir de mules dans des chaînes de fraude. Une détection efficace exige plus que la vérification par e-mail ou le CAPTCHA. Elle exige une empreinte d'appareil qui identifie l'appareil sous-jacent, de sorte que les inscriptions multiples restent visibles même lorsque chaque inscription utilise une adresse e-mail, une adresse IP et un profil de navigateur différents.

L'empreinte d'appareil capture des signaux qui ne changent pas lorsque l'adresse e-mail ou l'adresse IP change. Le rendu Canvas, le comportement WebGL, l'entropie de la liste des polices et l'empreinte TLS TLS handshake fingerprint reflètent le matériel et la configuration du navigateur de l'appareil réel. Lorsqu'un même appareil crée plusieurs comptes, ces signaux se regroupent, même sur des e-mails et des IP différents issus de réseaux de proxys résidentiels. cside produit le verdict de multi-comptes à partir de cette mise en correspondance de motifs au niveau de l'appareil.

Le CAPTCHA bloque les inscriptions automatisées par des bots en exigeant qu'un humain résolve un défi lors de la création de compte. Il n'arrête pas les fraudeurs humains qui créent des faux comptes à la main, et il ne détecte pas le multi-comptes. Un humain qui a résolu un CAPTCHA sur 500 faux comptes précédents le résoudra tout aussi bien sur le compte 501. Le CAPTCHA confirme qu'un humain était présent lors de l'inscription ; il ne confirme pas que cet humain est un utilisateur nouveau et authentique. L'empreinte d'appareil détecte ce que le CAPTCHA ne peut pas voir.

L'empreinte d'appareil sans cookie pour la prévention de la fraude s'appuie généralement sur la base légale de l'intérêt légitime au titre du RGPD britannique et du RGPD de l'UE. Contrairement au suivi par cookies, l'empreinte sans cookie destinée spécifiquement à la prévention de la fraude ne nécessite en général pas de demande de consentement sur cette base. cside fonctionne comme une empreinte sans cookie et ne dépose pas d'identifiants persistants. Faites examiner votre implémentation spécifique par votre équipe juridique et documentez votre analyse d'intérêt légitime dans votre politique de confidentialité.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Quand seriez-vous disponible pour échanger ?

Vous avez passé un moment sur notre site et nous aimerions beaucoup faire votre connaissance. Réservons un créneau pour voir comment nous pourrions vous aider.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau