Skip to main content
Blog
Blog

Outils de détection du partage de mots de passe pour les SaaS : ce qui fonctionne et ce qui échoue

Le fingerprinting d'appareil repère les collègues qui partagent un identifiant SaaS sur plusieurs postes, l'abus que les outils IP et d'authentification manquent.

Aug 07, 2026 6 min read
Outils de détection du partage de mots de passe pour les SaaS : ce qui fonctionne et ce qui échoue
Table des matières

En bref : repérer un login SaaS sur plusieurs postes

  • Compter la mauvaise chose : Les limites de sessions concurrentes ne repèrent pas le partage de mot de passe, parce que ceux qui partagent ne se connectent presque jamais à la même seconde. Une équipe de huit à tour de rôle vit tranquille sous un plafond à deux sessions. Vous comptez la mauvaise chose.
  • Le compteur d'appareils : cside construit une empreinte matérielle à partir de plus de 250 signaux par session et renvoie un compteur d'appareils par compte via API, avec 1 000 appels par mois en offre gratuite. Huit collègues sur un même login produisent huit empreintes distinctes depuis la même IP de bureau.
  • Proposez, ne bloquez pas : Ne bloquez pas le compte, proposez un siège. Quand l'API repère un nouvel appareil sur un compte qui en a déjà trois, affichez l'invite d'ajout de siège au moment où la session arrive. Silencieux pour l'utilisateur réel, signal net pour la discussion avec la finance.

Peu de temps ? Découvrez la détection sans friction du partage de comptes de cside. Elle couvre tout ce qui suit en un seul déploiement.

Les outils de détection du partage de mots de passe identifient les cas où plusieurs personnes se connectent avec un seul jeu d'identifiants pour éviter d'acheter des sièges supplémentaires. C'est la forme la plus courante d'abus de sièges dans les logiciels licenciés par utilisateur, et elle échappe à la plupart des contrôles standard. Ces utilisateurs détiennent des identifiants valides, ils passent la MFA quand elle est requise et leurs sessions semblent normales. Le seul signal qui les trahit, c'est qu'un même compte apparaît sur plusieurs appareils physiques distincts dans un court laps de temps.

Type d'outilFonctionnementManque le partage sur le même réseauNécessite une implémentation sur mesureOffre gratuite
cside (fingerprinting d'appareil)Signaux matériels au niveau du navigateur, par sessionNonNon (signal de diversité intégré via API)Oui (1,000 appels/mois)
Limites de sessions simultanéesBloque plus de N sessions actives en même tempsNon (l'usage séquentiel la contourne)NonSelon la plateforme
Détection basée sur l'IPSignale les comptes se connectant depuis plusieurs IPOui (réseau de bureau partagé)NonSelon la plateforme

Les trois outils que les équipes SaaS essaient en premier (et pourquoi ils échouent)

Les limites de sessions simultanées sont la première ligne de défense la plus courante. Vous autorisez une ou deux sessions actives par compte et bloquez les connexions supplémentaires. Le problème, c'est que ceux qui partagent un mot de passe opèrent rarement en même temps. Ils partagent les identifiants et se connectent à différents moments de la journée. L'accès séquentiel n'atteint jamais la limite de simultanéité. Une équipe de huit personnes partageant un seul identifiant peut fonctionner sans souci dans une limite de deux sessions tant qu'elles ne travaillent pas toutes exactement au même instant.

La détection basée sur l'IP signale les comptes qui s'authentifient depuis plusieurs adresses IP. Elle repère certaines anomalies géographiques mais manque totalement le schéma de partage le plus courant en entreprise. Huit collègues dans le même bureau utilisent une seule connexion internet. Leurs sessions arrivent toutes depuis une même IP. La détection par IP voit une source unique et ne lève aucune alerte. Pour les équipes qui utilisent un VPN d'entreprise, la situation est identique : tout le trafic sort de la passerelle VPN avec une seule adresse IP.

Les plateformes d'authentification comme Okta ou Azure AD vérifient l'identifiant et, éventuellement, un second facteur. Elles sont efficaces pour empêcher les tentatives de connexion non autorisées, mais elles n'ont aucune visibilité sur le fait que le titulaire autorisé du compte partage ou non ses identifiants. Si un utilisateur transmet un OTP à un collègue, ou si le collègue opère pendant une session déjà authentifiée, la plateforme d'authentification voit une session valide et ne fait rien.

Ce qui fonctionne vraiment : le fingerprinting d'appareil

Chaque appareil physique (ordinateur portable, de bureau ou poste de travail) possède une combinaison distincte de GPU, de CPU, de polices, de résolution d'écran, de matériel audio et de comportement de rendu canvas. Un outil de fingerprinting au niveau du navigateur lit ces signaux à chaque session et produit un identifiant d'appareil stable. Cet identifiant persiste malgré l'effacement des cookies, le mode navigation privée et les connexions VPN, car il provient du matériel physique plutôt que d'un état stocké.

Lorsque vous associez chaque événement d'authentification à son empreinte d'appareil et que vous suivez le nombre d'empreintes distinctes par compte sur une fenêtre temporelle glissante, le partage de mots de passe devient visible. Un utilisateur sur un appareil produit une seule empreinte cohérente. Huit collègues partageant un identifiant produisent huit empreintes distinctes, chacune avec un profil matériel différent.

Le seuil de signalement est configurable. Deux empreintes distinctes en 24 heures peuvent être normales, par exemple un utilisateur avec un ordinateur portable et un poste fixe. Cinq empreintes distinctes en 24 heures n'est pas un scénario plausible pour un seul utilisateur.

cside pour la détection du partage de mots de passe dans les SaaS

La détection du partage de comptes de cside construit une empreinte d'appareil à partir de plus de 250 signaux de navigateur par session et expose un signal de diversité d'appareils par compte via son API. Votre application voit l'empreinte d'appareil actuelle, si cet appareil est déjà connu pour le compte, et combien d'appareils distincts ont été vus dans la fenêtre temporelle que vous configurez.

C'est le signal dont votre flux d'ajout de sièges a besoin. Lorsque l'API signale un nouvel appareil sur un compte qui compte déjà trois appareils connus, votre application peut afficher une invite : ce compte est utilisé depuis un nouvel appareil, souhaitez-vous ajouter un siège ? La détection reste passive et silencieuse, et elle n'ajoute aucune friction pour les utilisateurs légitimes qui n'ont qu'un seul appareil.

cside s'intègre sous la forme d'une seule balise de script, et le verdict est disponible en temps réel, de sorte que l'invite peut apparaître au moment où la session sur le nouvel appareil est détectée plutôt que dans une notification différée.

Liste de vérification pour l'achat d'un outil de détection du partage de mots de passe

  • Détecte-t-il le partage sur des réseaux partagés ? Le fingerprinting d'appareil le fait, la détection par IP non.
  • Fonctionne-t-il sans imposer de limite de sessions simultanées ? Vous pouvez vouloir déclencher des invites plutôt que bloquer des sessions.
  • Le signal de diversité est-il intégré à l'API, ou nécessite-t-il une logique backend sur mesure ?
  • Pouvez-vous configurer le seuil ? Deux appareils et cinq appareils n'ont pas les mêmes implications pour l'activité.
  • Gère-t-il les sessions mobiles ? Un utilisateur sur un navigateur mobile a une empreinte distincte de celle de son poste fixe, votre logique de seuil doit donc en tenir compte.

À lire également

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Les outils de fingerprinting d'appareil sont l'approche la plus fiable. cside génère une empreinte stable dérivée du matériel pour chaque session et renvoie un nombre d'appareils par compte via une API, ce qui permet la détection en temps réel et l'invitation à ajouter un siège. Les limites de sessions simultanées, la détection par IP et les plateformes d'authentification manquent tous les scénarios de partage les plus courants, car ils reposent sur des signaux autres que l'appareil physique.

L'empreinte est collectée silencieusement à chaque session, y compris depuis les appareils reconnus. Les utilisateurs qui se connectent toujours depuis le même ordinateur portable ou de bureau produisent une empreinte cohérente, associée à l'historique de leur compte. Seules les sessions provenant d'empreintes nouvelles et non reconnues génèrent un signal de détection, et c'est l'application qui décide de la réponse, qui peut être une invitation à ajouter un siège plutôt qu'un blocage.

Non. L'empreinte d'appareil de cside est dérivée de signaux matériels comme le rendu GPU, les métriques de police et la sortie WebGL, qui sont identiques en mode navigation privée et en session standard. Le mode navigation privée empêche le stockage des cookies, mais il ne change pas le matériel physique sur lequel le navigateur s'exécute. L'empreinte produite en session privée correspond à celle produite en session standard sur le même appareil.

Cela dépend du produit et de la base d'utilisateurs. Un outil de bureau mono-appareil peut signaler dès deux empreintes distinctes en 24 heures. Un produit utilisé sur ordinateur portable et mobile peut fixer le seuil à trois. La plupart des équipes signalent à partir de trois empreintes distinctes ou plus sur une fenêtre de 24 heures, un indicateur fiable d'un partage actif plutôt que d'un usage multi-appareils normal. Les paramètres configurables de fenêtre temporelle et de seuil de cside vous permettent d'ajuster cela à votre contexte.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau