Skip to main content
Blog
Blog

Qu'est-ce que l'empreinte d'appareil ? Le guide définitif 2026

L'empreinte d'appareil identifie un appareil via 100+ signaux navigateur, matériel et réseau qui résistent aux cookies effacés, à l'incognito et au VPN.

Aug 10, 2026 7 min read
Qu'est-ce que l'empreinte d'appareil ? Le guide définitif 2026

En bref : qu'est-ce que le device fingerprinting

  • 102+ signaux de navigateur, matériel et réseau collectés, avec 40+ attributs hashés en un identifiant d'appareil qui survit aux vidages de cookies, incognito et changements d'IP.
  • Cinq catégories de signaux : matériel (GPU, CPU), rendu (canvas, WebGL, polices), environnement (fuseau horaire, langue), réseau (TLS, ordre des en-têtes), comportement (souris, frappe).
  • Son travail principal dans le travail fraude 2026 : preuves CE 3.0 pour disputes de chargeback.

Device fingerprinting — the six signal families

Comment fonctionne l'empreinte d'appareil

L'ensemble du processus s'exécute dans le navigateur de l'utilisateur, ne stocke aucun cookie et renvoie un verdict de risque via API avant qu'une connexion ou une transaction ne se termine. Voici comment cela fonctionne, étape par étape.

  1. Un script léger s'exécute dans le navigateur de l'utilisateur au début de la session. Il est généralement livré via une seule balise de script et n'ajoute aucune latence perceptible.

  2. Le script lit plus de 100 propriétés du navigateur et du matériel. Cela inclut le rendu canvas (le résultat du dessin d'une image test dans un élément canvas HTML à l'aide du GPU et du pilote graphique de l'appareil), le comportement WebGL qui reflète le modèle de GPU et la version du pilote, les polices installées qui varient selon le système d'exploitation et la configuration logicielle, l'empreinte de l'audio-context produite par le pipeline audio du navigateur, la résolution et la profondeur de couleur de l'écran, le fournisseur de GPU et la chaîne du renderer, le nombre de cœurs CPU, la mémoire de l'appareil et la signature TLS TLS handshake fingerprint, une caractéristique de la façon dont le navigateur négocie les connexions chiffrées.

  3. Ces propriétés sont combinées en un hash, une chaîne de longueur fixe qui représente cette configuration d'appareil précise. Deux appareils au matériel et au logiciel identiques produisent des hash identiques. Modifier n'importe quelle propriété significative, comme mettre à jour le pilote graphique ou changer de version de navigateur, produit un hash différent, ce que cside exploite pour détecter les changements de configuration susceptibles de signaler une fraude.

  4. Le hash est comparé à l'historique de l'appareil sur la plateforme. Le système se demande : cet appareil a-t-il déjà été vu, est-il associé au compte qui tente de se connecter, le même appareil est-il apparu sur plusieurs comptes distincts, est-il apparu lors d'événements de fraude antérieurs ?

  5. Un verdict de risque est renvoyé en temps réel via API, avant qu'une transaction ou une connexion ne se termine. Le verdict alimente directement les workflows d'authentification, de paiement et de revue de fraude.

Ce que détecte l'empreinte d'appareil

L'empreinte d'appareil détecte quatre types de fraude distincts : la prise de contrôle de compte, les multicomptes, la fraude à la création de compte et la fraude au chargeback. Chacun repose sur le même hash d'appareil stable généré au début de la session, qui persiste à travers le mode incognito, le routage VPN et l'effacement des cookies.

Prise de contrôle de compte. Lorsqu'un compte connu soumet des identifiants valides mais que l'empreinte d'appareil est inconnue, c'est un indicateur fort que les identifiants ont été compromis et sont utilisés depuis l'appareil de l'attaquant. Bon mot de passe, mauvais appareil. Le décalage d'empreinte déclenche une vérification renforcée ou bloque la session en attendant une revue manuelle. Découvrez comment cela s'applique aux défenses contre la prise de contrôle de compte.

Multicomptes. Lorsqu'une même empreinte d'appareil enregistre plusieurs comptes, elle révèle un réseau de faux comptes, quelle que soit la manière dont l'attaquant a varié les adresses e-mail, les noms ou les adresses IP. Un appareil équivaut à un acteur. Ce schéma est particulièrement nuisible dans l'abus de bonus iGaming, la manipulation de vendeurs sur les marketplaces et la production d'identités en fintech, autant de cas que vise la détection des multicomptes.

Fraude à la création de compte. Un appareil inconnu, combiné à une forte cadence d'inscriptions, à des signaux de géolocalisation incohérents et à des données personnelles synthétiques, dresse un tableau de risque composite. L'empreinte d'appareil rattache ce tableau à une machine précise, ce qui permet de relier des tentatives d'inscription frauduleuses au fil des sessions et des jours.

Fraude au chargeback. Un identifiant d'appareil capturé au moment du paiement crée une trace permanente de l'appareil qui a réalisé la transaction. Lorsqu'un client conteste un achat légitime, l'empreinte d'appareil est une preuve corroborante montrant qu'il a été effectué depuis son appareil connu. cside intègre cela dans des preuves de chargeback pour répondre aux litiges.

La prise de contrôle de compte est la plus coûteuse de ces fraudes. Aux États-Unis, les pertes liées à la prise de contrôle de compte se chiffrent en dizaines de milliards de dollars par an dans les recherches de Javelin sur la fraude à l'identité, et l'empreinte d'appareil au moment de l'authentification est l'un des contrôles les plus directs contre les campagnes de credential stuffing à l'origine de ces pertes.

What fingerprinting answers — three questions

Pourquoi l'empreinte d'appareil surpasse les cookies et le suivi par IP

On compare couramment trois méthodes de suivi. L'empreinte d'appareil est la seule qui tient bon dans les conditions que les fraudeurs créent en permanence.

Les cookies sont des fichiers stockés sur l'appareil de l'utilisateur. Un fraudeur efface les cookies entre deux sessions et le lien de suivi est rompu. Les navigateurs en mode privé ou incognito suppriment aussi le stockage des cookies. Pour la détection de la fraude, un identifiant basé sur les cookies se réinitialise à chaque session d'attaque.

Les adresses IP sont attribuées par les fournisseurs d'accès à Internet et changent fréquemment. Plus grave, les réseaux de proxys résidentiels attribuent une nouvelle adresse IP à chaque requête, ce qui rend impossible de relier le même attaquant d'une session à l'autre par la seule IP. Les listes de réputation d'IP ne peuvent pas suivre l'ampleur des infrastructures modernes de proxys résidentiels.

Les empreintes d'appareil découlent de l'état du matériel et du logiciel, pas d'un identifiant stocké ni d'un attribut au niveau du réseau. Le rendu canvas, le comportement du GPU et les résultats de l'audio-context ne changent pas quand un utilisateur efface ses cookies, ouvre un onglet incognito ou se connecte via un VPN. L'appareil sous-jacent est le même, et l'empreinte le reflète.

L'empreinte d'appareil est-elle légale ? RGPD et vie privée

L'empreinte d'appareil pour la prévention de la fraude est licite au regard du RGPD, à condition que la mise en œuvre ne stocke aucune donnée personnelle et s'appuie sur une base juridique appropriée.

Aucune donnée personnelle n'est stockée dans le pipeline d'empreinte de cside. L'empreinte est un hash de propriétés de l'appareil, pas un identifiant personnel. Elle n'est reliée à aucun nom, aucune adresse e-mail ni aucune adresse IP dans le magasin de données, et connaître un hash ne permet pas d'identifier une personne.

La base juridique applicable au titre de l'article 6(1)(f) du RGPD est l'intérêt légitime. La prévention de la fraude est un intérêt légitime reconnu, et traiter un hash d'appareil non personnel dans le but de détecter la fraude satisfait au test en trois volets : il existe une finalité légitime, le traitement est nécessaire à cette finalité, et les droits fondamentaux de la personne ne sont pas mis en balance de façon défavorable compte tenu des données minimales en jeu.

Le processus d'empreinte ne dépose aucun cookie. Cela signifie qu'aucune bannière de consentement aux cookies, aucun mécanisme d'opt-in ni aucune mise à jour d'une plateforme de gestion du consentement n'est requis.

L'empreinte d'appareil de cside détient la certification SOC 2 Type II, qui fournit une vérification par un auditeur indépendant des contrôles de sécurité entourant le traitement des données. Cette certification compte pour la due diligence des achats en entreprise et pour les déploiements en secteurs réglementés dans les services financiers, le jeu et la santé.

A cside fingerprint card in the console

Pour aller plus loin

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

L'empreinte d'appareil est une méthode d'identification d'un appareil précis qui collecte des propriétés du navigateur, du matériel et du réseau pendant une session active, puis les combine en un hash stable. Elle n'utilise aucun cookie, n'exige aucun fichier stocké sur l'appareil et ne requiert aucun consentement de l'utilisateur lorsqu'elle sert à la prévention de la fraude.

L'empreinte persiste à travers le mode incognito, l'effacement des cookies et le routage VPN, car elle découle de la configuration matérielle et logicielle plutôt que d'identifiants stockés. Elle sert à la détection de la fraude, à la prévention de la prise de contrôle de compte et à la détection des multicomptes.

Un script léger s'exécute dans le navigateur de l'utilisateur et lit plus de 100 signaux : le rendu canvas, le comportement WebGL, l'empreinte de l'audio-context, le fournisseur et le modèle de GPU, les polices installées, le nombre de cœurs CPU, la mémoire de l'appareil, les propriétés de l'écran et l'empreinte TLS, entre autres.

Ces signaux sont combinés en un hash. Le hash est comparé à l'historique de la plateforme pour cet appareil : cet appareil est-il connu, est-il associé au compte, est-il apparu sur plusieurs comptes ? Un verdict de risque est renvoyé via API avant qu'une action sensible ne se termine.

Oui, lorsqu'elle est mise en œuvre correctement. L'empreinte d'appareil pour la prévention de la fraude s'appuie sur l'intérêt légitime comme base juridique, au titre de l'article 6(1)(f) du RGPD. L'empreinte est un hash de propriétés de l'appareil, pas une donnée personnelle, et aucun identifiant personnel n'est stocké en association avec le hash.

Aucun cookie n'est déposé, donc aucun mécanisme de consentement n'est requis. cside est certifié SOC 2 Type II et ne traite aucune donnée personnelle brute dans son pipeline d'empreinte. Les organisations doivent tout de même documenter leur évaluation de l'intérêt légitime dans leurs registres RGPD.

Oui. Le mode incognito empêche le stockage des cookies et supprime l'historique de navigation, mais il ne change ni le matériel de l'appareil, ni le GPU, ni le pipeline de traitement audio, ni la configuration des polices. Ce sont justement les signaux que lit l'empreinte d'appareil.

Sur un appareil donné, le rendu canvas en mode incognito est identique à celui d'une session standard, car le même GPU produit le même résultat canvas. Dans les tests contrôlés de cside, les empreintes restent très stables d'une session incognito à l'autre, si bien que la technique continue de fonctionner même lorsque les fraudeurs comptent sur la navigation privée pour échapper à la détection.

L'empreinte de navigateur lit des signaux propres à l'instance du navigateur : le user agent, les polices installées, le rendu canvas et WebGL, la langue et le fuseau horaire. L'empreinte d'appareil est plus large. Elle combine ces signaux du navigateur avec des caractéristiques matérielles et réseau comme le modèle de GPU, le nombre de cœurs CPU, la mémoire de l'appareil et l'empreinte du handshake TLS, si bien que l'identifiant survit à un changement de navigateur sur la même machine.

En pratique les termes se recoupent, et la plupart des plateformes anti-fraude, cside comprise, utilisent les deux ensemble pour produire un seul identifiant d'appareil stable.

La précision dépend du nombre de signaux collectés et de la façon dont ils sont combinés. cside lit 102+ signaux et hash 40+ attributs en un identifiant d'appareil, ce qui garde l'identification très stable à travers les sessions incognito, les connexions VPN et l'effacement des cookies. Aucune méthode d'empreinte n'est unique pour chaque appareil, c'est pourquoi une empreinte est utilisée comme un signal probabiliste fort au sein d'une décision anti-fraude plus large, et non comme une source de vérité unique.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration