Skip to main content
Blog
Blog

Logiciel de détection du multi-comptes : stopper l'abus de bonus et la fraude au parrainage

Un logiciel de détection du multi-comptes relie les comptes à une même empreinte d'appareil et repère l'abus de bonus et la fraude au parrainage.

Aug 04, 2026 6 min read
Logiciel de détection du multi-comptes : stopper l'abus de bonus et la fraude au parrainage
Table des matières

En bref : pile de détection multi-compte pour comptes matures

  • La vérification est bon marché : La vérification par e-mail et SIM est une barre basse. Les boîtes jetables et les cartes SIM prépayées sont si bon marché que cinquante comptes avec cinquante identifiants différents remontent tous au même portable.
  • Ce que renvoie cside : cside construit une empreinte d'appareil à partir de plus de 250 signaux navigateur qui survit au nettoyage des cookies, aux fenêtres privées et aux changements de VPN, et renvoie à la fois un ID d'appareil stable et le nombre de comptes déjà liés dans la fenêtre temporelle que vous choisissez.
  • Comment agir : Si les bonus de bienvenue iGaming ou les paiements de parrainage SaaS financent discrètement le café d'un seul opérateur, branchez le signal dans une règle d'éligibilité différée. Si le linkage par IP est encore à votre feuille de route, annulez-le.

Peu de temps ? Découvrez la détection de fraude à l'inscription en temps réel de cside. Elle couvre tout ce qui suit en un seul déploiement.

Le multi-comptes, c'est une seule personne qui gère plusieurs comptes sur la même plateforme pour réclamer un bonus, une récompense de parrainage ou une offre promotionnelle plus d'une fois. Le logiciel de détection du multi-comptes relie ces comptes à un seul opérateur, afin que vous puissiez repérer l'abus avant que le versement ne parte.

L'attaquant utilise une nouvelle adresse e-mail, un nouveau numéro de téléphone et un nouveau moyen de paiement pour chaque compte, et c'est pourquoi les seules vérifications d'identité passent à côté du schéma. L'empreinte d'appareil, elle, est différente. Elle provient de signaux matériels et de navigateur que l'attaquant ne peut pas changer en faisant tourner ses identifiants, elle reste donc constante sur l'ensemble des cinquante comptes et les relie entre eux.

OutilSignal utiliséDétecte le multi-comptes sur un même appareilFonctionne en navigation privéeOffre gratuite
csideEmpreinte matérielle au niveau du navigateurOuiOuiOui, 1,000 appels API/mois
Vérification e-mail/téléphoneValidation de document d'identitéNon, les identifiants jetables la contournentN/AVariable
Liaison par IPCorrélation d'adresses IPPartiel, les IP partagées créent des faux positifsNonVariable

Où le multi-comptes cause le plus de dégâts

L'iGaming et les casinos en ligne sont le secteur le plus exposé. Les bonus de bienvenue, les tours gratuits et les offres de match sur dépôt existent pour acquérir de nouveaux clients. Un seul opérateur qui crée des dizaines de comptes pour réclamer chaque offre de bienvenue à plusieurs reprises transforme un coût d'acquisition en perte directe. Le calcul est simple : si le bonus vaut plus que le coût de création d'un compte, le multi-comptes devient rentable.

Les SaaS dotés de programmes de parrainage subissent une autre version de la même attaque. Si un bonus de parrainage rapporte 50 $ par nouvel utilisateur parrainé, une personne qui crée des comptes pour se parrainer elle-même et encaisser chaque parrainage puise directement dans le budget de parrainage.

Les fintechs et néobanques qui offrent des bonus à l'ouverture de compte (crédits d'inscription, cashback sur les premières transactions) font face à un multi-comptes mené par des groupes organisés qui traitent la création de comptes comme une activité génératrice de revenus.

Dans chacun de ces cas, la manœuvre de l'attaquant est la rotation d'identité : une nouvelle adresse e-mail, un nouveau numéro de téléphone, un nouveau moyen de paiement pour chaque compte. Une vérification qui contrôle seulement si un e-mail ou un téléphone est valide n'a aucun moyen de savoir que la même personne, sur le même ordinateur portable, a ouvert cinquante comptes.

cside : l'empreinte d'appareil pour relier les comptes multiples

La détection du multi-comptes de cside construit une empreinte d'appareil stable à partir de plus de 250 signaux du navigateur pendant chaque session d'inscription. Cette empreinte tient bon malgré la suppression des cookies, les fenêtres de navigation privée et l'usage d'un VPN, les astuces d'évasion sur lesquelles s'appuient les adeptes du multi-comptes, parce qu'elle provient du matériel physique : sortie de rendu GPU, métriques de polices, entropie du canvas, comportement WebGL et contexte audio.

Lorsque la même empreinte apparaît sur plus d'un compte, cside signale le lien. Elle renvoie un identifiant d'empreinte d'appareil stable pour la session, un signal indiquant si cette empreinte a déjà été vue sur d'autres comptes, et le nombre de comptes qui y sont rattachés dans une fenêtre temporelle que vous définissez.

Votre plateforme décide de la marche à suivre avec ce signal : retarder l'éligibilité aux bonus pour les nouveaux comptes sur des appareils liés, demander une vérification supplémentaire avant une promotion à forte valeur, ou bloquer purement et simplement l'inscription lorsque l'appareil est déjà lié à un compte signalé.

La détection s'exécute de façon passive. Un utilisateur légitime qui ouvre un seul compte depuis son propre appareil ne subit aucune friction supplémentaire. Seules les inscriptions provenant d'appareils déjà rattachés à d'autres comptes remontent dans le signal.

Vérification e-mail et téléphone

La vérification e-mail et téléphone confirme que la personne qui s'inscrit contrôle bien l'adresse e-mail ou le numéro de téléphone saisi. C'est une base utile contre le multi-comptes peu élaboré d'acteurs malveillants occasionnels qui utilisent des identifiants manifestement faux.

Elle ne fait rien contre quiconque dispose d'un stock d'adresses e-mail jetables ou de cartes SIM prépayées, toutes deux bon marché et largement utilisées par les opérations de multi-comptes. Quelqu'un qui inscrit cinquante comptes avec cinquante e-mails différents depuis un seul ordinateur portable passe tout droit devant la vérification e-mail. L'empreinte d'appareil est le contrôle qui attrape ce scénario.

Liaison de comptes par IP

La liaison par IP signale les comptes qui s'inscrivent depuis la même adresse IP. Elle attrape certains cas, surtout les attaques menées depuis une seule machine sur une IP statique, mais en pratique elle produit à la fois des faux positifs et des faux négatifs.

Faux positifs : les foyers, les bureaux et les résidences étudiantes partagent des adresses IP. Signalez chaque compte provenant d'une même IP et vous attrapez les adeptes du multi-comptes en même temps que des utilisateurs légitimes qui partagent simplement une connexion.

Faux négatifs : les VPN et les proxys résidentiels changent l'IP apparente à chaque session. Un opérateur qui fait tourner ses connexions VPN obtient une nouvelle IP pour chaque inscription et échappe complètement à la liaison par IP.

L'empreinte d'appareil évite ces deux modes d'échec. L'empreinte ne change que lorsque l'appareil physique change.

À lire aussi

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La fraude au multi-comptes, c'est une seule personne qui crée plusieurs comptes sur une plateforme pour réclamer des bonus, des récompenses de parrainage ou des offres promotionnelles plus d'une fois. On la retrouve surtout dans l'iGaming, les SaaS dotés de programmes de parrainage et les fintechs qui offrent des bonus à l'ouverture de compte.

L'attaquant fait tourner ses identifiants (adresses e-mail, numéros de téléphone, moyens de paiement) pour ressembler à des utilisateurs différents tout en opérant depuis un seul appareil physique.

L'empreinte d'appareil construit un identifiant stable à partir de signaux matériels du navigateur (rendu GPU, métriques de polices, entropie du canvas, sortie WebGL) qui persistent malgré les changements d'e-mail, la suppression des cookies, le mode navigation privée et l'usage d'un VPN. Lorsque plusieurs inscriptions produisent la même empreinte, elles renvoient à un seul opérateur physique, quels que soient les identifiants utilisés.

cside expose le signal de comptes liés via son API au moment de l'inscription, pour que votre plateforme puisse agir avant l'approbation du compte.

Les opérateurs sophistiqués peuvent tenter d'échapper à l'empreinte en utilisant un appareil physique différent par compte, par exemple un lot de smartphones bon marché ou de machines virtuelles. Cela fait fortement grimper le coût opérationnel, car chaque appareil qui produit une empreinte distincte a besoin de sa propre machine physique ou d'un environnement virtuel correctement isolé.

Pour les nombreuses opérations de multi-comptes menées à grande échelle depuis une poignée de machines, l'empreinte d'appareil reste très efficace.

Cela dépend du contexte. Pour l'éligibilité aux bonus, retarder l'accès ou ajouter une vérification pour les nouveaux comptes sur des appareils liés suffit généralement à casser l'économie de l'attaque sans bloquer les vrais utilisateurs.

Pour les cas à plus haut risque, comme un appareil déjà associé à un compte signalé ou banni, bloquer purement et simplement l'inscription est justifié. cside renvoie le signal ; votre plateforme définit la politique de réponse.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau