L'empreinte de navigateur n'est pas un identifiant d'appareil préexistant : c'est le résultat que construit un site web en combinant des signaux du navigateur, du système d'exploitation, de l'écran, de Canvas, de WebGL, du réseau et bien d'autres. Cet article explique comment elle est collectée, à quoi elle sert, quels risques elle crée et comment s'en défendre par couches.
Un site web n'a pas forcément besoin de déposer un cookie sur votre appareil pour deviner que deux visites peuvent venir du même. Version du navigateur, système d'exploitation, taille d'écran, langue, fuseau horaire, polices, rendu graphique, capacités matérielles et caractéristiques réseau peuvent se combiner en une « empreinte de navigateur » assez discriminante.
L'empreinte de navigateur n'est pas un identifiant fixe préinstallé sur la machine, et elle ne garantit pas que chaque visiteur soit absolument unique. Plus précisément, c'est un résultat de reconnaissance obtenu en normalisant, combinant, hachant et notant un ensemble d'attributs observables. Les sites s'en servent pour estimer la probabilité que la visite actuelle provienne du même navigateur ou du même appareil qu'une visite précédente, puis l'appliquent à la sécurité, à l'anti-fraude, à l'adaptation de compatibilité, aux statistiques ou à la mesure publicitaire.
La technologie a des usages légitimes, mais elle peut aussi servir au suivi inter-sites à l'insu de l'utilisateur. L'enjeu n'est pas de trouver un bouton qui fasse « disparaître » tous les champs, mais de comprendre quelles informations sont exposées, comment les différentes stratégies de défense réduisent l'identifiabilité et comment concilier vie privée, compatibilité et stabilité opérationnelle.
Qu'est-ce qu'une empreinte de navigateur, exactement ?
Une empreinte classique se compose de la marque et du moteur du navigateur, du système d'exploitation, de l'écran et de la fenêtre, du fuseau horaire, de la langue, des formats régionaux, des polices, des extensions, de Canvas, de WebGL, des capacités audio et média, du réseau et d'autres attributs. Cette classification fait consensus dans la recherche et la pratique. En revanche, les affirmations selon lesquelles « chaque empreinte est unique » ou « cacher un seul champ empêche toute corrélation » sont trop simplistes.
Un champ seul est rarement distinctif. Beaucoup de gens utilisent Windows, Chrome et un environnement en chinois, par exemple ; mais si l'on ajoute une taille de fenêtre précise, un fuseau horaire, une liste de polices, des différences de rendu GPU, le parallélisme matériel et des caractéristiques réseau, le nombre de personnes tombant dans la même combinaison diminue sensiblement. Les systèmes d'identification pondèrent aussi la stabilité du signal : la version du navigateur change après une mise à jour, l'IP du réseau mobile change, alors que certains attributs matériels et de rendu restent relativement stables.
Une définition pratique est donc :
L'empreinte de navigateur est une technique par laquelle un site web distingue, regroupe ou corrèle un environnement de visite à partir des signaux logiciels, matériels, de configuration, de rendu et réseau visibles par le navigateur.
L'empreinte peut être stockée comme un hash ou servir simplement d'entrée à un modèle de risque. Deux hash différents ne prouvent pas que les visites viennent d'appareils différents ; deux hash identiques ne prouvent pas, à eux seuls, qu'il s'agit de la même personne.
Comment une empreinte est-elle collectée ?
La collecte se divise généralement en deux catégories : passive et active.
Empreinte passive
L'empreinte passive s'appuie sur les informations que le navigateur envoie naturellement lorsqu'il ouvre la connexion et demande la page. Une partie est visible pour le site sans qu'il ait besoin d'exécuter des scripts complexes, par exemple :
- Adresse IP, protocole de connexion et horodatage de la requête ;
- En-têtes HTTP, langue et prise en charge de la compression ;
- User-Agent ou User-Agent Client Hints ;
- Poignée de main TLS et comportement de la pile réseau ;
- Activation des cookies et identifiants de session déjà présents.
Le guide Client Hints de MDN explique qu'un serveur peut utiliser Accept-CH pour demander au navigateur d'envoyer, dans les requêtes suivantes, des informations sur l'appareil, le réseau, le user-agent ou les préférences. Les indices de faible entropie fournis par défaut incluent la marque du navigateur, la plateforme, l'état mobile et la préférence d'économie de données. Les informations de plus haute entropie sont davantage restreintes, mais elles peuvent tout de même augmenter l'identifiabilité.
Empreinte active
L'empreinte active s'appuie sur le JavaScript, le CSS ou les API du navigateur présents dans la page pour exécuter des tests, comme demander au navigateur de dessiner des graphismes, mesurer la largeur des polices, interroger le GPU ou lire les capacités multimédias. Elle permet de collecter un ensemble de champs plus riche, mais elle est aussi plus sensible au blocage de scripts, aux réglages de permissions et aux politiques de confidentialité du navigateur.
Un déroulement classique est le suivant :
- Les scripts de la page interrogent les attributs du navigateur auxquels ils peuvent accéder.
- Les valeurs brutes sont normalisées et nettoyées de leurs anomalies.
- Plusieurs champs sont combinés en un condensat ou un vecteur de caractéristiques.
- Le nouveau résultat est comparé à l'historique pour en évaluer la similarité et la stabilité.
- Il est noté conjointement avec les signaux de compte, de comportement, d'IP et de cookie.
- Le score détermine s'il faut laisser passer, demander une vérification, limiter des fonctionnalités ou enregistrer un événement analytique.
Les systèmes réels se contentent rarement d'un seul « hash d'empreinte ». L'historique du compte, le rythme d'utilisation, le lieu de connexion et les informations de paiement entrent généralement dans la même décision.
Quelles informations contient une empreinte de navigateur ?
| Catégorie de signal | Champs courants | Pourquoi ils peuvent évoluer |
|---|---|---|
| Navigateur et protocole | Marque du navigateur, moteur, version, en-têtes HTTP, Client Hints | Mises à jour du navigateur, réglages de confidentialité, indices demandés par le serveur |
| Système et appareil | Système d'exploitation, architecture CPU, points tactiles, parallélisme matériel, mémoire de l'appareil | Changement d'appareil, configuration VM, réduction de précision du navigateur |
| Écran et fenêtre | Résolution, zone disponible, profondeur de couleur, zoom, taille de la fenêtre | Écrans externes, changement de zoom, redimensionnement de la fenêtre |
| Préférences régionales | Langue, format régional, fuseau horaire, formats de date et de nombre | Voyages, réglages système, bureau distant ou configuration de l'environnement |
| Polices et extensions | Polices détectables, effets du blocage de contenu, signatures d'extension | Installation de polices, changement d'extensions, énumération limitée par le navigateur |
| Rendu graphique | Canvas, WebGL, fournisseur et renderer GPU, précision graphique | GPU, pilote, système, navigateur et stratégie d'aléatorisation |
| Audio et média | Sortie AudioContext, codecs, nombre de périphériques multimédias | Pilotes, permissions, périphériques, politique du navigateur |
| Stockage et permissions | Cookies, LocalStorage, IndexedDB, état des permissions | Nettoyage des données du site, sessions privées, changements de permissions |
| Réseau | IP publique, IPv6, DNS, adresses candidates WebRTC, caractéristiques TLS | Changement de réseau, proxy ou VPN, configuration du protocole |
Empreinte Canvas
L'empreinte Canvas demande au navigateur de dessiner du texte ou des graphismes, puis lit le résultat en pixels. De petites différences dans le rendu des polices, le système d'exploitation, le GPU, le pilote et l'implémentation du navigateur peuvent faire varier le résultat. Canvas est en soi une fonction graphique normale du web ; la désactiver totalement peut casser des graphiques, des éditeurs, des captchas ou des jeux.
Empreinte WebGL et GPU
WebGL peut exposer le renderer, les extensions prises en charge, la précision et les résultats du dessin. Même si la page ne récupère pas le nom exact du matériel, le comportement de rendu aide à resserrer la famille d'appareils. Des interfaces plus récentes comme WebGPU obligent aussi les navigateurs à arbitrer en permanence entre fonctionnalités et identifiabilité.
Polices, langue et fuseau horaire
La liste des polices peut révéler le système d'exploitation, l'environnement linguistique et les habitudes d'installation. Un décalage entre la langue, le fuseau horaire et la localisation de l'IP n'est pas forcément une fraude : voyages, télétravail et équipes internationales peuvent en être la cause, mais les systèmes de contrôle des risques peuvent les traiter comme des signaux à recouper avec d'autres éléments.
Réseau et WebRTC
Un proxy ou un VPN peut modifier l'IP publique de sortie vue par le site, mais il ne change pas automatiquement l'écran, les polices, le GPU ou la configuration du navigateur. WebRTC, IPv6, le DNS et le chemin de repli en cas d'échec du proxy peuvent continuer à exposer des informations réseau différentes de ce que vous attendez. Une vérification de la confidentialité du réseau doit donc couvrir les connexions normales, les coupures, les changements de nœud et les variations du réseau système, et pas seulement une requête IP ponctuelle.
Quelle différence entre empreinte de navigateur et cookie ?
| Comparaison | Cookie | Empreinte de navigateur |
|---|---|---|
| Lieu de stockage | Écrit par le site dans le stockage du navigateur | Le plus souvent observée en temps réel et combinée côté serveur |
| Contrôle utilisateur | Peuvent être consultés, refusés ou supprimés | Difficile à découvrir et à supprimer champ par champ |
| Stabilité | Disparaissent après nettoyage ou expiration | Certains signaux survivent au nettoyage, mais les mises à jour et changements d'appareil les font aussi varier |
| Précision | Un même cookie est en général un identifiant explicite | Le plus souvent une estimation probabiliste, sujette à faux positifs et faux négatifs |
| Entre navigateurs | Non partagée par défaut entre navigateurs | Certains signaux matériels se ressemblent, mais cela ne garantit pas l'identification entre navigateurs |
| Défenses courantes | Contrôle des cookies, partitionnement, nettoyage | Réduction de l'entropie, normalisation, aléatorisation, limites de scripts, isolation d'environnement |
Supprimer les cookies met fin à une partie de l'état de connexion et de suivi, mais ne modifie pas le GPU, l'écran ou les polices. Inversement, réduire la distinctivité de l'empreinte n'efface pas automatiquement les comptes et cookies déjà sauvegardés par le site. Les deux classes de problème doivent être traitées séparément.
À quoi sert l'empreinte de navigateur de façon légitime ?
L'empreinte de navigateur ne sert pas qu'au suivi publicitaire. Les usages légitimes fréquents sont :
- Sécurité des comptes : détecter un environnement de connexion inhabituel et ajouter une vérification pour les actions à risque ;
- Paiement et anti-fraude : noter les signaux de l'appareil avec les données de commande, de compte et de comportement ;
- Anti-abus : repérer les attaques automatisées, le credential stuffing, les inscriptions massives ou l'abus de promotions ;
- Adaptation de compatibilité : choisir les schémas graphiques, vidéo ou de saisie en fonction des capacités du navigateur ;
- Statistiques et contrôle de fréquence : estimer le trafic, dédupliquer les événements ou maîtriser la fréquence d'affichage.
Même ces usages doivent respecter la réglementation applicable en matière de confidentialité et de protection des données : indiquer la finalité, minimiser la collecte, fixer des durées de conservation, protéger les données côté serveur et offrir aux utilisateurs des choix adaptés. Le besoin de sécurité ne justifie pas une collecte illimitée.
Quels risques de confidentialité l'empreinte crée-t-elle ?
Un suivi sans cookie est plus difficile à percevoir
L'utilisateur voit l'avis de cookies du site, mais il ne voit généralement pas quelles polices, graphismes ou champs matériels un script interroge. Quand le serveur ne stocke que le résultat combiné, il n'existe pas d'équivalent au « supprimer les cookies » pour l'annuler.
Corrélation entre sessions
Si un groupe d'attributs reste stable pendant un certain temps, un site peut continuer à juger une nouvelle session similaire à une ancienne après déconnexion ou nettoyage des données du site. Si plusieurs sites partagent le même service de suivi, le périmètre de corrélation peut encore s'élargir.
Faux positifs et biais de groupe
Une empreinte est un signal probabiliste. Postes d'entreprise, cybercafés, salles informatiques et bureaux virtuels peuvent produire des environnements similaires ; les mises à jour du navigateur, les fonctions d'accessibilité ou les outils de confidentialité peuvent au contraire faire varier l'empreinte du même utilisateur. Traiter l'empreinte comme preuve unique conduit facilement à faire revérifier, voire restreindre, des utilisateurs normaux.
Combinée à d'autres données, le risque augmente
La taille d'écran seule n'est pas forcément sensible, mais combinée avec le compte, la localisation, l'heure de visite, l'historique d'achat et le comportement, l'identifiabilité augmente. Pour évaluer le risque, il faut regarder la chaîne de données complète, pas chaque champ isolément.
Comment réduire le risque d'identification par empreinte ?
Il n'existe pas de mode « invisible en un clic » qui fonctionne sur tous les sites sans affecter les fonctionnalités. Une approche plus réaliste consiste à réduire par couches l'exposition inutile et la corrélation entre scénarios.
1. Choisir un navigateur avec protection intégrée contre l'empreinte
Les navigateurs empruntent des voies différentes. Tor Browser cherche à faire paraître un grand nombre d'utilisateurs plus similaires. Les notes de Tor sur la protection contre l'empreinte décrivent des mesures comme le regroupement par taille de fenêtre et le Letterboxing, la normalisation du User-Agent, les restrictions sur les polices, les limites de lecture Canvas et l'isolation first-party. Le document rappelle aussi qu'il est irréaliste de déguiser entièrement tous les systèmes d'exploitation et matériels, et qu'une personnalisation excessive peut au contraire isoler l'utilisateur dans un groupe plus petit.
Une autre piste consiste à aléatoiriser subtilement certaines valeurs identifiables. Les notes de Brave sur l'aléatorisation de l'empreinte exposent l'idée de modifier une partie de la sortie selon le site ou la session, pour qu'un tracker ne puisse pas réutiliser stablement le même résultat. Normalisation et aléatorisation ont chacune leurs compromis, et les deux peuvent se heurter à des problèmes de compatibilité.
2. Mettre à jour le navigateur et éviter les configurations rares
Les anciens moteurs cumulent les risques de sécurité et peuvent vous faire remarquer, car leur base d'utilisateurs est plus petite. Maintenez le navigateur et le système à jour et évitez d'installer des extensions d'origine inconnue. Beaucoup de polices rares, des plugins spéciaux, des tailles de fenêtre inhabituelles et des paramètres de confidentialité trop personnalisés peuvent masquer un champ tout en en créant de nouveaux.
3. Limiter les scripts tiers et les permissions du site
La protection anti-suivi, le blocage de contenu et le partitionnement des cookies tiers du navigateur peuvent réduire une partie des scripts inter-sites. Les permissions caméra, micro, localisation, notifications et presse-papiers ne doivent être accordées qu'en cas de besoin réel. Si un blocage strict casse la connexion, le paiement ou l'édition sur un site de confiance, faites une exception minimale et ciblée plutôt que de couper toute la protection.
4. Placer chaque usage dans un contexte différent
Le social personnel, le back-office de travail, les paiements et la navigation ponctuelle peuvent utiliser des configurations de navigateur différentes ou des environnements indépendants, pour éviter que cookies, LocalStorage, IndexedDB, cache et état des extensions ne se mélangent par accident. L'isolation sert à contrôler la frontière des données, pas à fabriquer une identité.
Lorsqu'une personne ou une équipe doit gérer durablement plusieurs comptes métiers autorisés, l'isolation au niveau du navigateur prend une importance particulière. L'espace de travail de PurpleMark peut créer un environnement de navigateur indépendant pour chaque compte, et chaque environnement conserve ses propres paramètres de système d'exploitation, User-Agent, résolution, fuseau horaire, polices, WebGL et WebRTC, empreinte Canvas et audio, ainsi que des cookies, LocalStorage, extensions et cache propres. Ainsi, chaque compte vit dans un environnement de navigateur reproductible qui ne se croise pas avec les autres, et la corrélation d'empreinte entre comptes, le mélange de cookies et la pollution des données locales diminuent en conséquence.
Cela dit, l'isolation d'environnement ne résout que la frontière des données côté navigateur. Elle ne change pas la manière dont une plateforme évalue les informations du compte, le contenu, le comportement ou le réseau de relations. L'autorisation du compte, les vraies informations, la qualité du contenu et la conformité restent le socle d'une exploitation stable. Pour mettre en place rapidement un tel espace de travail, ouvrez l'application web PurpleMark, créez votre premier environnement indépendant, configurez ses paramètres d'empreinte selon le compte et la région, puis associez le compte à cet environnement.
5. Gérer séparément les fuites réseau
Lorsqu'il faut masquer l'IP publique de sortie, choisissez un proxy ou un VPN de confiance et vérifiez le comportement réel du DNS, de l'IPv6 et de WebRTC. L'option « bloquer en cas d'échec du proxy » est plus maîtrisable qu'un repli silencieux sur le réseau local. Changer d'IP ne règle que le problème de couche réseau ; cela n'efface pas l'empreinte côté navigateur.
6. Comprendre les limites du mode privé
Les fenêtres privées ou de navigation réduite diminuent surtout l'historique, les cookies et les données de site laissés sur votre appareil à la fin de la session. Pendant la session, le site voit toujours l'IP, les capacités du navigateur, l'écran, le fuseau horaire et le rendu. Le mode privé convient aux sessions temporaires ; ce n'est pas un mode anti-empreinte.
Comment vérifier sa propre empreinte ?
Dans un environnement de test où vous ne vous êtes connecté à aucun compte sensible, vous pouvez utiliser des pages de détection publiques pour observer les champs exposés par votre navigateur. Le test utile ne consiste pas à courir après un score « totalement anonyme », mais à faire des comparaisons reproductibles :
- Notez le navigateur, le système, le réseau et l'heure du test.
- Répétez le test dans le même environnement après fermeture et réouverture.
- Comparez à nouveau après une mise à jour du navigateur ou du système.
- Changez de réseau et identifiez les champs qui varient avec l'IP de sortie.
- Avec un autre environnement indépendant, vérifiez si les cookies et le stockage local sont bien isolés.
- Notez les dysfonctionnements du site et pesez le coût de la protection face à la compatibilité.
Une page de détection ne montre que les champs qu'elle est capable de collecter ; elle ne prouve pas que d'autres sites utilisent le même script ou le même modèle de risque. Le résultat « unique » qu'elle affiche dépend aussi de l'échantillon et du moment du test, et ne constitue pas une identité permanente. À l'inverse, « courant » ne signifie pas que les données ne puissent pas être reliées par d'autres voies.
À quoi veiller côté entreprise ?
Si un site collecte des signaux d'appareil pour la sécurité de connexion ou l'anti-fraude, ces principes valent la peine d'être suivis :
- Ne collecter que les champs qui répondent à une finalité claire, plutôt que de « tout收集 d'abord ».
- Expliquer dans la politique de confidentialité la finalité, la durée de conservation et les destinataires des données.
- Mettre en place des contrôles d'accès sur les signaux bruts à haute sensibilité, les condensats et les sorties du modèle.
- Ne pas utiliser l'empreinte comme preuve unique pour bloquer, refuser un paiement ou identifier une personne.
- Prévoir une vérification de second facteur, une revue manuelle et des voies de recours pour les résultats anormaux.
- Vérifier régulièrement le modèle pour repérer les faux positifs sur appareils partagés, utilisateurs avec outils d'accessibilité et utilisateurs de navigateurs axés confidentialité.
- Réévaluer les flux de données et les transferts transfrontaliers lors d'un changement de fournisseur ou de SDK.
Une identification d'appareil raisonnable doit aider à réduire le risque, pas priver l'utilisateur de la possibilité d'être informé et de corriger une erreur.
Questions fréquentes
Une empreinte de navigateur peut-elle vraiment identifier une personne de façon unique ?
Pas avec garantie. Elle identifie la similarité d'un environnement de navigateur ou d'appareil, pas l'identité juridique d'une personne. Une même personne peut utiliser plusieurs appareils et plusieurs personnes peuvent se partager un appareil ; les champs varient et le modèle peut se tromper.
Supprimer les cookies efface-t-il l'empreinte ?
Non. Supprimer les cookies retire une partie des identifiants et sessions stockés sur le site, mais l'écran, les polices, le GPU, le système et les capacités du navigateur peuvent être de nouveau collectés.
Un proxy ou un VPN empêche-t-il l'identification par empreinte ?
Non. Un proxy ou un VPN modifie surtout la sortie réseau ; les signaux côté navigateur et côté appareil restent présents. Il faut aussi vérifier que le DNS, l'IPv6, WebRTC et le repli en cas de coupure se comportent comme prévu.
Désactiver JavaScript est-il le plus efficace ?
Désactiver JavaScript bloque une grande partie de la collecte active, mais empêche de nombreux sites de se connecter, de payer ou d'interagir, et les signaux passifs comme les en-têtes HTTP, l'IP et le TLS restent visibles. En dehors de scénarios temporaires à haut risque, mieux vaut s'appuyer sur la protection graduée intégrée au navigateur.
Plus d'aléatoire signifie-t-il plus de sécurité ?
Pas forcément. Changer souvent de champ peut gêner la corrélation stable, mais des combinaisons peu coordonnées ou extrêmement rares se remarquent aussi et peuvent déclencher des problèmes de compatibilité ou de contrôle des risques. Ce qui compte, c'est que l'aléatorisation soit appliquée systématiquement par le navigateur, que les champs restent coordonnés et que les sites cibles continuent de fonctionner.
Un navigateur d'empreinte empêche-t-il toute corrélation et tout bannissement de compte ?
Non. Il peut isoler les cookies, le stockage, le proxy et la configuration de l'environnement, et réduire le risque de mélange accidentel des données ; la plateforme évalue aussi les informations du compte, le contenu, les paiements, le comportement et le réseau de relations. Autorisation correcte et exploitation stable restent le fondement.
Résumé
L'empreinte de navigateur est une technique d'identification combinée qui s'appuie sur les signaux du navigateur, de l'appareil, du rendu, des préférences et du réseau. Elle peut servir la sécurité des comptes et l'anti-fraude, mais aussi devenir un mécanisme de suivi difficile à percevoir. Le cœur de la protection n'est pas de faire disparaître tous les champs, mais de réduire les informations inutiles à forte distinctivité, de limiter la collecte par des tiers, de contrôler les permissions, d'isoler les différents usages et de vérifier que les politiques réseau et navigateur fonctionnent comme prévu.
Considérer l'empreinte comme un signal probabiliste, et non comme une identité absolue, aide les utilisateurs à évaluer les outils de confidentialité avec réalisme et encourage les sites à conserver des voies de revue et de correction dans leurs décisions de sécurité.


