Skip to main content
Tous les termes Glossary

Usurpation d'identité de l'agent utilisateur

Definition

L'usurpation d'identité User-Agent consiste à modifier la chaîne User-Agent que les navigateurs envoient pour s'identifier auprès des serveurs. Bien qu'elle soit parfois utilisée à des fins légitimes de compatibilité, elle peut également être utilisée à des fins malveillantes pour contourner les contrôles de sécurité ou usurper l'identité de différents navigateurs. Les applications ne doivent pas se fier uniquement aux chaînes User-Agent pour prendre des décisions en matière de sécurité.

Comment fonctionne l'usurpation du user-agent

Chaque requête HTTP émise par un navigateur inclut un en-tête User-Agent, une chaîne qui nomme le navigateur, sa version, le moteur de rendu et le système d'exploitation. L'usurpation du user-agent consiste à modifier cette chaîne pour que le client prétende être autre chose que ce qu'il est, par exemple un téléphone se déclarant comme un ordinateur de bureau, ou un script se faisant passer pour Chrome. C'est trivial à réaliser : les paramètres développeur du navigateur, les extensions, les options en ligne de commande et les bibliothèques HTTP permettent tous de définir une valeur arbitraire, et le serveur n'a aucun moyen natif de la vérifier. La même liberté existe dans la propriété JavaScript navigator.userAgent et dans les plus récents User-Agent Client Hints, qui rapportent des informations similaires sous une forme structurée.

Pourquoi c'est important

Comme le User-Agent est auto-déclaré et non vérifié, le considérer comme fiable est une source récurrente de faiblesse. Les bots malveillants, les scrapers et les outils de credential stuffing usurpent couramment une chaîne de navigateur courante pour passer à travers les filtres qui bloquent par user-agent, ou pour se faire passer pour des robots d'indexation de moteurs de recherche. Les attaquants usurpent aussi le user-agent pour sonder des comportements propres à une version ou pour recevoir un contenu destiné à une autre plateforme. Côté défensif, l'usurpation met en échec tout contrôle qui suppose la chaîne exacte : les analyses sont faussées, et les règles de sécurité indexées sur le User-Agent peuvent être purement et simplement contournées. La leçon de fond est qu'un client peut prétendre être n'importe quoi : l'en-tête devrait donc informer le comportement, jamais l'autoriser.

Comment se défendre et le rôle de cside

Ne prenez jamais une décision de sécurité sur le seul User-Agent. Corroborez-le plutôt avec des éléments plus difficiles à forger : vérifiez les revendications des robots d'indexation par reverse DNS, contrôlez le TLS et l'ordre des en-têtes, et comparez le navigateur déclaré aux capacités et au comportement de rendu qu'il présente réellement. C'est là que le device intelligence et la détection de bots de cside interviennent : ils recoupent le user-agent déclaré avec de nombreux signaux indépendants, si bien qu'une requête prétendant être Chrome de bureau tout en présentant une empreinte headless ou incohérente est signalée comme usurpée. La détection repose sur l'écart entre ce qu'un client dit être et ce qu'il est manifestement, et non sur la confiance accordée à la chaîne, que n'importe quel client peut réécrire en quelques secondes.

Définition

Usurper un user-agent est-il illégal ou contraire aux règles ?

Changer votre propre user-agent est légal et courant ; les développeurs le font pour tester des sites et les outils de confidentialité le font pour réduire le suivi. Cela devient un problème lorsque c'est associé à un abus, comme contourner des limites de débit, se faire passer pour Googlebot ou franchir des contrôles d'accès, ce qui viole généralement les conditions d'utilisation d'un site et, selon l'intention, d'autres lois.

Définition

Un serveur peut-il détecter de façon fiable un user-agent usurpé ?

Pas à partir de la chaîne elle-même, mais souvent grâce au contexte. Si une requête prétend être Safari sur iOS tout en négociant une poignée de main TLS ou en prenant en charge des API JavaScript que le vrai Safari ne gérerait pas, l'incohérence révèle l'usurpation. Une détection fiable compare l'identité déclarée à de nombreux signaux indépendants, plus difficiles à falsifier.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau