Retour au blog

Quels sont les fingerprints de navigateur ? 16 types courants expliqués

Les sites web identifient les visiteurs grâce aux fingerprints de navigateur, qui résultent en réalité de la combinaison de plus d’une dizaine de signaux. Cet article explique 16 dimensions courantes, dont l’IP, le fuseau horaire, l’UA, Canvas, WebGL et AudioContext, ainsi que leur fonctionnement.

Lorsque vous visitez un site web, celui-ci peut collecter silencieusement de nombreuses informations exposées par votre navigateur : système d’exploitation, résolution d’écran, polices installées, carte graphique utilisée pour le rendu, etc. Pris séparément, ces éléments paraissent ordinaires, mais leur combinaison peut former une « empreinte de navigateur » assez unique. Même si vous supprimez les cookies ou utilisez le mode navigation privée, un site peut encore être en mesure de vous reconnaître grâce à cette empreinte.

Pour les équipes qui gèrent plusieurs comptes, comprendre chaque dimension du fingerprint permet de savoir comment régler les paramètres d’environnement et pourquoi certains paramètres doivent rester cohérents entre eux. Cet article présente un par un 16 des types d’empreintes de navigateur les plus courants.

Empreintes réseau et localisation

Adresse IP. À chaque connexion à Internet, le fournisseur de services attribue une adresse IP à votre appareil. Elle fonctionne un peu comme une adresse postale dans le monde réel et garantit que les données arrivent à la bonne destination. Les sites web l’utilisent pour déterminer l’origine réseau du visiteur, localiser les utilisateurs, personnaliser les contenus et effectuer des contrôles de sécurité, par exemple pour détecter des connexions inhabituelles. Les adresses IP existent au format IPv4 (par exemple 192.168.1.1) et IPv6 (par exemple 2001:0db8:85a3::8a2e:0370:7334).

Géolocalisation. À partir de l’adresse IP, il est possible d’estimer le pays, la région et la ville du visiteur, voire parfois une localisation plus précise. Les sites s’en servent pour proposer du contenu localisé, des préférences linguistiques et de la publicité régionale.

Fuseau horaire et heure locale. Le fuseau horaire peut être déduit de l’adresse IP ou lu directement par des scripts du navigateur. Le principal risque est l’incohérence : si l’IP indique les États-Unis alors que le fuseau horaire du navigateur correspond à l’heure de Pékin, cette différence peut facilement être signalée comme anormale par des systèmes antifraude.

Empreintes de base du navigateur

User Agent (UA). Il s’agit d’une chaîne envoyée par le navigateur au site web et contenant des informations comme le type et la version du navigateur ainsi que le système d’exploitation. Par exemple, l’UA de Chrome sous Windows indique la version du moteur et celle du système. Les sites utilisent l’UA pour fournir du contenu et des interfaces compatibles.

Langue du navigateur. Il s’agit de la langue préférée configurée dans le navigateur et transmise au serveur via les en-têtes des requêtes HTTP. Point important : la langue de l’interface du navigateur et l’empreinte linguistique exposée à l’extérieur peuvent être différentes. Tant que cette empreinte linguistique correspond à la région de l’IP du proxy, une interface affichée en chinois n’affecte pas la cohérence de l’environnement.

Polices. Chaque appareil possède un ensemble différent de polices installées, et le navigateur peut utiliser des scripts pour répertorier les polices disponibles. Sur un appareil contenant de nombreuses polices non standard, la liste elle-même peut devenir un signal d’identification très fort.

Résolution d’écran. Elle comprend à la fois la résolution physique de l’écran et la taille de la zone visible du navigateur après exclusion des barres d’outils et des onglets. Les combinaisons d’affichage varient fortement d’un appareil à l’autre, ce qui en fait une dimension de fingerprint très courante.

Concurrence matérielle et mémoire de l’appareil. Le navigateur peut exposer le nombre de cœurs logiques du CPU via hardwareConcurrency et une estimation de la mémoire via deviceMemory. Cette dernière est généralement déclarée par puissances de deux et plafonnée à 8 Go dans le cadre des mécanismes de protection de la vie privée du navigateur.

Do Not Track. L’utilisateur peut activer l’indicateur « Ne pas me suivre » dans les paramètres du navigateur. Fait intéressant, comme la plupart des utilisateurs ne modifient pas ce réglage, l’activer peut au contraire vous faire ressortir parmi les configurations par défaut et devenir un élément identifiable.

Empreintes graphiques et multimédias

Empreinte Canvas. Un site peut demander au navigateur de dessiner des formes et du texte sur un Canvas, puis analyser le résultat du rendu. Les différences d’écran, de polices et de carte graphique entraînent de minuscules variations au niveau des pixels selon les appareils. Combinées, ces variations forment une « empreinte numérique » assez unique, ce qui fait de Canvas une méthode de fingerprinting particulièrement discriminante.

WebGL et WebGPU. Ces APIs graphiques permettent aux pages web d’utiliser le GPU pour afficher des graphismes 3D. Les sites peuvent ainsi lire des informations matérielles comme le modèle de carte graphique et créer une empreinte au niveau du matériel. Leur rôle est perceptible dans les jeux 3D exécutés dans le navigateur, mais ils constituent aussi d’importantes sources de données de fingerprint.

Empreinte des périphériques multimédias. L’API MediaDevices peut fournir des informations sur des périphériques comme la caméra et le microphone, notamment leur type, leur nom, leur résolution et leur mode de connexion. Pour protéger la vie privée, les navigateurs modernes exigent généralement l’autorisation de l’utilisateur avant d’exposer ces informations.

Empreinte AudioContext. AudioContext est une API utilisée par le navigateur pour traiter le son. De légères différences dans la façon dont le matériel et les logiciels audio de différents appareils traitent le son peuvent être capturées et transformées en « empreinte audio », qui possède elle aussi un pouvoir de distinction relativement élevé.

Empreintes de mise en page et autres signaux

ClientRects. Lors du rendu d’une page web, le navigateur calcule en permanence la position et la taille des éléments. Les résultats peuvent varier selon l’appareil, le navigateur et la taille de la fenêtre. Les sites peuvent combiner ces informations de mise en page pour créer d’autres signaux d’identification.

SpeechVoices. Cette empreinte repose sur les options de synthèse vocale disponibles sur l’appareil, notamment les différentes langues, accents et voix. Il est peu probable que la configuration vocale soit exactement identique entre deux appareils, ce qui lui confère également une valeur d’identification.

Structure en couches d’une empreinte de navigateur combinant les signaux réseau et de localisation, les données de base du navigateur, les graphismes et médias, la mise en page et d’autres signaux

Comprendre les fingerprints pour configurer des environnements cohérents

Parmi les 16 dimensions ci-dessus, l’IP, le fuseau horaire, la langue, l’UA, Canvas, WebGL et AudioContext figurent parmi les plus importantes pour la gestion de plusieurs comptes. Lors de la configuration d’un environnement de navigateur, l’objectif n’est pas de rendre chaque paramètre « spécial », mais de rendre l’ensemble cohérent. Si l’IP du proxy se trouve aux États-Unis, le fuseau horaire, la langue et l’UA doivent eux aussi correspondre à cette région. À l’inverse, des paramètres contradictoires attirent davantage l’attention.

Lors de la création d’un environnement, la version web de PurpleMark couvre les principales dimensions évoquées ci-dessus : système d’exploitation et version du moteur Chromium, User-Agent et résolution, langue du navigateur, fuseau horaire et géolocalisation (suivant l’IP ou personnalisés), liste de polices, métadonnées WebGL, WebGPU, WebRTC et UDP du proxy, ainsi que des réglages pour Canvas, AudioContext, les périphériques multimédias, ClientRects, SpeechVoices, Do Not Track, l’accélération matérielle, l’adresse MAC et la protection contre le scan de ports. Une règle simple consiste à prendre comme référence la région ciblée par le compte professionnel, à aligner le réseau, le système, la langue et les paramètres avancés de fingerprint sur cette même région, puis à garder l’environnement stable dans le temps.

Il faut toutefois préciser que l’isolation des environnements réduit surtout le risque que plusieurs comptes soient reliés parce qu’ils partagent le même environnement. La stabilité à long terme d’un compte dépend toujours de la qualité du contenu et du respect des règles de la plateforme. Les paramètres de fingerprint ne constituent qu’un élément parmi d’autres.

Questions fréquentes

Une empreinte de navigateur peut-elle changer ?

Oui. Modifier les réglages de l’appareil, installer de nouveaux logiciels ou mettre à jour le navigateur ou le système d’exploitation peut faire évoluer l’empreinte. C’est pourquoi, une fois un environnement multi-compte configuré, il vaut mieux le garder stable et éviter les changements fréquents.

Peut-on encore m’identifier après suppression des cookies ?

C’est possible. Les cookies ne sont qu’un moyen d’identification parmi d’autres. Les empreintes Canvas, WebGL et AudioContext ne dépendent pas des cookies et restent donc présentes après leur suppression. C’est l’une des raisons pour lesquelles « navigation privée » ne signifie pas « invisible ».

Tous les sites collectent-ils des empreintes de navigateur ?

Tous les sites ne les collectent pas activement, mais les grandes plateformes sociales, e-commerce et publicitaires utilisent souvent le fingerprinting pour la gestion des risques, la lutte contre la fraude et le ciblage publicitaire. L’impact est limité pour les utilisateurs ordinaires, mais peut être important pour les opérateurs de plusieurs comptes.