Skip to main content
Tous les termes Glossary

Empreinte digitale du navigateur

Definition

L'empreinte digitale du navigateur est une technique utilisée pour identifier et suivre les navigateurs Web et leurs technologies sous-jacentes. Elle consiste à collecter et à analyser des données sur la configuration du navigateur, ses plugins et d'autres fonctionnalités afin de créer un identifiant unique. Cette méthode est souvent utilisée à des fins d'analyse, de ciblage publicitaire et de suivi des utilisateurs. Cependant, elle peut également être exploitée par des pirates pour suivre le comportement des utilisateurs sur différents sites, ce qui peut compromettre leur confidentialité et leur sécurité. Pour se défendre contre l'empreinte digitale, les développeurs peuvent utiliser des techniques telles que le sandboxing du navigateur, la mise en œuvre de politiques de confidentialité et le déploiement de contre-mesures d'empreinte digitale du navigateur.

Qu'est-ce que le fingerprinting de navigateur

Le fingerprinting de navigateur identifie un appareil en combinant des dizaines de caractéristiques du navigateur et du matériel, lisibles passivement, pour former un identifiant unique et raisonnablement stable. Un script interroge des valeurs telles que la chaîne user-agent, les polices installées, la résolution d'écran, le fuseau horaire, la langue, le nombre de cœurs logiques (hardware concurrency) et la façon dont l'appareil rend les graphismes via les API Canvas, WebGL et AudioContext. Prises isolément, ces caractéristiques sont banales, mais leur combinaison est souvent suffisamment unique pour reconnaître le même navigateur d'une visite à l'autre sans jamais déposer de cookie. Comme ces données sont lues plutôt que stockées, le fingerprinting continue de fonctionner même lorsqu'un utilisateur efface ses cookies ou ouvre une fenêtre de navigation privée, ce qui le rend à la fois puissant pour le suivi et difficile à repérer.

Pourquoi c'est important pour la sécurité et la confidentialité

Le fingerprinting se trouve des deux côtés de la ligne de sécurité. Côté confidentialité, il permet un suivi sans état qui survit à la suppression des cookies, de sorte que les annonceurs et les courtiers en données peuvent suivre un utilisateur d'un site à l'autre sans son consentement, et des réglementations comme le RGPD traitent de plus en plus une empreinte comme une donnée personnelle. Pour les défenseurs, ces mêmes signaux aident à distinguer un vrai navigateur humain d'un navigateur automatisé : les bots et les agents scriptés présentent souvent des combinaisons impossibles ou incohérentes, comme un user-agent de bureau associé à une pile de rendu headless. Les attaquants, à leur tour, tentent de forger des empreintes convaincantes pour se fondre dans la masse, et utilisent eux-mêmes le fingerprinting pour profiler le navigateur et les plugins d'une victime avant de livrer un exploit ciblé.

Comment cside utilise le device intelligence

Pour les utilisateurs soucieux de leur vie privée, la résistance au fingerprinting et les navigateurs renforcés réduisent l'exposition, même si une résistance parfaite est difficile à atteindre. Côté défensif, le device intelligence de cside utilise les signaux de fingerprinting à des fins de sécurité plutôt que de suivi : il prend l'empreinte des navigateurs entrants pour repérer les bots, les agents automatisés, l'usage d'un VPN ou d'un proxy, et les incohérences d'appareil qui suggèrent une session détournée. Plutôt que de se fier à une seule valeur comme le user-agent, il recoupe de nombreux signaux à la recherche de cohérence interne, si bien qu'un attribut falsifié se détache du reste de l'empreinte. Cela se distingue du travail de surveillance des scripts de cside, mais suit le même principe : juger un client à partir de l'image complète de ce qu'il présente réellement, et non d'une seule affirmation qu'il fait sur lui-même.

Définition

Effacer les cookies ou utiliser le mode navigation privée arrête-t-il le fingerprinting ?

En grande partie non. Le fingerprinting lit les caractéristiques du navigateur et de l'appareil plutôt que de stocker un identifiant, si bien qu'effacer les cookies ou ouvrir une fenêtre privée ne change pas les valeurs sous-jacentes. Le mode navigation privée limite l'historique et les cookies, mais il expose toujours la taille de l'écran, les polices et le comportement de rendu, de sorte qu'un traqueur déterminé peut souvent réidentifier le même navigateur.

Définition

Le fingerprinting de navigateur est-il légal ?

Cela dépend de la juridiction et de la finalité. Dans l'UE et au Royaume-Uni, une empreinte utilisée pour suivre des individus est généralement considérée comme une donnée personnelle au titre du RGPD et des règles ePrivacy, et requiert donc habituellement un consentement. L'utilisation de signaux de type empreinte uniquement pour détecter la fraude ou les bots est traitée avec plus de souplesse, mais les organisations devraient documenter la finalité et minimiser les données qu'elles conservent.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau