En bref : détection de faux comptes par empreinte d'appareil
- La vérification e-mail et le CAPTCHA restent présentés comme la défense contre les faux comptes, mais tous deux confirment un point d'arrivée et non une personne, et un fraudeur qui a résolu 500 CAPTCHA les résoudra tout aussi facilement sur le compte 501.
- Javelin rapporte 13,5 milliards de dollars de pertes par prise de contrôle de compte aux États-Unis en 2025 sur 6 millions de victimes, en hausse de 18% en un an ; cside analyse plus de 250 signaux par session dont l'entropie du canvas, WebGL, l'entropie de la liste de polices et l'empreinte du handshake TLS pour relier un appareil à de multiples inscriptions même à travers des proxys résidentiels.
- Avant votre prochain cycle promo, décidez si l'empreinte d'appareil sans cookie sous une analyse d'intérêt légitime documentée est un compromis plus juste que de payer la valeur transférée, les frais de mule et les cashouts de points sur des comptes qui n'ont l'air distincts qu'à la couche du point d'arrivée.
La détection des faux comptes consiste à repérer les inscriptions frauduleuses dès la création de compte, avant qu'un compte ne serve à l'abus de bonus, au multi-comptes ou de mule dans une chaîne de fraude. La vérification par e-mail et le CAPTCHA ne suffisent pas à eux seuls, car tous deux confirment un terminal plutôt que la personne qui se cache derrière.
Le contrôle qui fonctionne vraiment rattache de nombreuses inscriptions à un seul appareil physique, quel que soit le nombre d'adresses e-mail ou d'adresses IP que l'opérateur fait tourner.
Pourquoi la vérification par e-mail et le CAPTCHA échouent
La vérification par e-mail et le CAPTCHA confirment tous deux un terminal, pas une personne. Ni l'un ni l'autre ne peut détecter un fraudeur qui a déjà créé des centaines de comptes, car chaque nouvelle inscription franchit les deux contrôles de façon isolée, sans aucun lien avec les sessions précédentes.
La vérification par e-mail vous indique seulement qu'une boîte de réception existe et qu'elle est accessible à la personne qui s'inscrit. Elle ne vous dit pas qui est cette personne, s'il s'agit de son premier compte, ni si la boîte a été créée il y a trois minutes depuis un service d'e-mail jetable. Les fournisseurs d'e-mails temporaires génèrent en quelques secondes des adresses valides sur le plan syntaxique, passent la validation de format standard et reçoivent le message de confirmation. L'étape de vérification aboutit, le compte est créé et l'opérateur passe au suivant.
Le CAPTCHA confirme qu'un humain a résolu un défi au moment de l'inscription. Il ne dit rien sur le fait que cet humain soit un véritable nouvel utilisateur ou un fraudeur qui a déjà ouvert 200 comptes à la main. Le CAPTCHA a été conçu pour bloquer les bots. Il ne dispose d'aucun mécanisme pour repérer le multi-comptes mené par des opérateurs humains travaillant sur des centaines de sessions.
Le motif des inscriptions multiples
Une empreinte d'appareil révèle le motif que la vérification par e-mail et le CAPTCHA ne peuvent pas voir. L'appareil sous-jacent est la constante. L'adresse e-mail, l'adresse IP, le profil de navigateur et l'horodatage de l'inscription varient tous. Pas l'appareil.
Lorsqu'un fraudeur crée 100 faux comptes, il utilise 100 adresses e-mail différentes, 100 adresses IP différentes issues d'un réseau de proxys résidentiels, et il fait varier les heures d'inscription pour éviter les déclencheurs de vélocité. Prise isolément, chaque inscription paraît légitime. Aucun signal isolé ne franchit un seuil.
L'empreinte d'appareil relie les 100 inscriptions entre elles. Le rendu Canvas, le comportement WebGL et l'entropie de la liste des polices restent cohérents d'une session à l'autre, même lorsque toutes les autres variables diffèrent. Le motif devient visible au niveau de l'appareil alors qu'il est invisible à tous les autres niveaux. Un seul appareil qui crée de nombreux comptes est un signal de fraude puissant qu'aucune autre donnée d'inscription ne peut produire.
L'écosystème de fraude que nourrissent les faux comptes
13,5 milliards de dollars de pertes liées au piratage de comptes aux États-Unis en 2025, en hausse de 18 % sur un an. Source : Javelin Strategy & Research, 2026 Identity Fraud Study
| Année | Pertes liées au piratage de comptes aux États-Unis |
|---|---|
| 2024 (estimation) | ~11,4 Md$ |
| 2025 | 13,5 Md$ |
Javelin Strategy & Research fait état de 13,5 milliards de dollars de pertes liées au piratage de comptes aux États-Unis en 2025, touchant 6 millions de victimes, soit une hausse de 18 % sur un an. Le Verizon Data Breach Investigations Report 2026 a constaté que des identifiants volés apparaissent dans 39 % de toutes les violations de données, et les faux comptes constituent l'infrastructure qui monétise bon nombre de ces identifiants. Ils reçoivent de la valeur transférée, relaient des fonds volés et accumulent des points ou des crédits avant d'être encaissés.
Un faux compte est rarement l'objectif final. C'est le point d'entrée d'une chaîne de fraude en plusieurs étapes, et bloquer les faux comptes dès la création perturbe cette chaîne à l'endroit le moins coûteux.
Détecter les navigateurs anti-détection
Les opérateurs sophistiqués utilisent des navigateurs anti-détection, des outils qui falsifient les empreintes de navigateur en remplaçant la sortie Canvas, les paramètres WebGL et d'autres signaux, afin que chaque session semble provenir d'un appareil différent. Ils sont conçus spécifiquement pour déjouer la prise d'empreinte.
cside analyse plus de 250 signaux par session, notamment les motifs d'entropie Canvas, la sortie de rendu WebGL, l'entropie de la liste des polices et l'empreinte TLS TLS handshake fingerprint. La combinaison de ces signaux n'est pas quelque chose que la plupart des configurations de navigateurs anti-détection peuvent corriger proprement.
L'entropie Canvas résiste particulièrement bien à la falsification à grande échelle. Une fausse empreinte Canvas convaincante exige soit une manipulation cohérente au niveau matériel, soit une coordination minutieuse de nombreux paramètres de rendu à la fois. Les navigateurs anti-détection qui remplacent la sortie Canvas tendent à produire des distributions d'entropie caractéristiques qui diffèrent des populations de navigateurs authentiques, et cet écart est l'un des signaux sur lesquels s'appuie la couche anti-détection de cside.
L'empreinte TLS TLS handshake fingerprint opère au niveau réseau, en dessous des propres API du navigateur. Les outils anti-détection qui se concentrent sur les API accessibles en JavaScript ne modifient pas les signatures de la poignée de main TLS que TLS handshake fingerprint capture.
cside Signup Shield : détection à l'inscription
cside Signup Shield construit une empreinte d'appareil passive au moment de la création de compte. La personne qui s'inscrit ne voit aucune étape ni aucun défi supplémentaire ; l'empreinte provient de l'environnement du navigateur pendant la session d'inscription elle-même.
cside renvoie cette empreinte à votre système sous la forme d'un identifiant d'appareil, d'un score de risque et d'un verdict en temps réel qui signale les sessions de multi-comptes et de navigateurs anti-détection. Votre moteur de règles le consomme en temps réel et applique ce que votre politique prévoit : bloquer, présenter un défi, marquer en sourdine ou laisser passer.
La détection des inscriptions multiples fonctionne aussi bien de manière rétrospective qu'en direct. Si un appareil qui a créé trois comptes au cours des 30 derniers jours revient pour en créer un quatrième, le signal de multi-comptes se déclenche dès l'inscription, avant que le compte n'existe dans votre système.
cside fonctionne comme une empreinte d'appareil sans cookie. La base légale habituelle est l'intérêt légitime au titre du RGPD britannique et du RGPD de l'UE, appliqué à la prévention de la fraude, et l'empreinte sans cookie à cette fin ne nécessite en général pas de demande de consentement. Votre équipe juridique doit néanmoins examiner votre implémentation spécifique au regard de votre politique de confidentialité.
Pour aller plus loin
- Signup Shield - bloquez la création de faux comptes et de comptes pilotés par IA dès l'inscription
- Détection de la fraude par piratage de compte - repérez l'activité frauduleuse après l'inscription
- Multi-comptes - empêchez un opérateur de gérer de nombreux comptes








