Retour au blog

Comment les sites “reconnaissent-ils” votre navigateur ? Comprendre le fingerprinting

Supprimer les Cookies ne signifie pas qu’un site ne peut plus vous reconnaître. Le navigateur expose de nombreuses caractéristiques de l’appareil et du logiciel qui peuvent être combinées en une “empreinte numérique”, permettant de reconnaître des visites et parfois de relier des comptes entre eux. Cet article explique le principe, les risques et les moyens de les réduire.

Beaucoup de personnes pensent qu’il suffit de supprimer régulièrement les Cookies pour qu’un site ne puisse plus les reconnaître. En réalité, c’est plus complexe : dès que vous ouvrez une page web, votre navigateur expose de nombreuses informations sur l’appareil et les logiciels utilisés. Un site peut combiner ces signaux pour produire un identifiant assez “unique”, appelé empreinte numérique du navigateur. Même après avoir supprimé les Cookies, un site peut encore avoir la possibilité de vous reconnaître si les caractéristiques de l’empreinte restent globalement identiques. Cet article explique le fonctionnement du fingerprinting de navigateur, ses risques concrets et les pistes permettant de les réduire.

Quelles informations les sites collectent-ils réellement ?

Comment les signaux d’empreinte du navigateur se combinent pour former un profil unique

Pour créer une empreinte de navigateur, un site n’a pas besoin que vous lui fournissiez volontairement des informations. Il lui suffit de lire certaines caractéristiques que le navigateur expose naturellement à chaque visite. Les sources les plus courantes comprennent :

  • User-Agent (UA) : chaque requête HTTP contient une chaîne indiquant notamment le nom et la version du navigateur, le système d’exploitation et d’autres détails ;
  • En-têtes de requête HTTP : en plus du UA, ils peuvent inclure les préférences de langue (Accept-Language), les méthodes de compression (Accept-Encoding), etc. ;
  • Écran et couleurs : le navigateur peut lire la résolution de l’écran et la profondeur des couleurs ;
  • Liste des polices : les systèmes d’exploitation et navigateurs ne prennent pas tous en charge les mêmes polices par défaut ;
  • Fuseau horaire : le fuseau horaire de l’appareil peut être détecté ;
  • Plugins et extensions : certaines informations peuvent révéler les plugins installés ou la version de moteurs de script ;
  • Informations matérielles : certaines techniques peuvent lire le type de CPU, des informations sur le GPU et d’autres signaux ;
  • Empreinte Canvas : le site demande au navigateur de dessiner un graphique avec un canvas HTML5. Les appareils, cartes graphiques et pilotes produisent de légères différences de rendu ; leur mesure peut former un signal distinctif.

Pris séparément, chacun de ces éléments n’est pas nécessairement très “unique”. Mais lorsque des dizaines de caractéristiques sont combinées, le profil obtenu peut devenir extrêmement distinctif pour un utilisateur donné. Cela explique aussi pourquoi “supprimer les Cookies” ne suffit souvent pas : l’empreinte dépend des paramètres de l’appareil et du navigateur, et non du Cookie lui-même.

Quels effets concrets le fingerprinting peut-il avoir ?

Pour la plupart des utilisateurs, le fingerprinting sert surtout au ciblage publicitaire et à la prévention de la fraude, de sorte que ses effets peuvent être peu visibles. Mais si vous gérez du commerce électronique transfrontalier ou des comptes de réseaux sociaux à l’international et devez administrer plusieurs comptes simultanément, le risque devient beaucoup plus concret.

Les systèmes d’inscription, de connexion et de contrôle des risques utilisent souvent la “similarité des empreintes de navigateur” comme l’un des signaux permettant de déterminer si plusieurs comptes appartiennent à la même personne ou sont liés. Si vous utilisez le même navigateur et des paramètres très proches pour inscrire ou connecter de nombreux comptes, les empreintes peuvent être fortement similaires et les comptes risquent d’être considérés comme associés. Une fois cette association détectée, les conséquences peuvent aller d’un impact entre comptes jusqu’à la restriction d’un ensemble entier de comptes, avec des pertes opérationnelles importantes.

Pour les opérateurs multi-comptes, l’objectif n’est donc pas de devenir “totalement invisible”, mais de séparer les empreintes et les environnements d’exécution des différents comptes tout en conservant des paramètres stables et cohérents. Cela aide à éviter de révéler des liens à cause de paramètres trop proches ou de changements arbitraires.

Comment réduire le risque lié aux empreintes numériques ?

Comparaison entre un navigateur partagé et des environnements isolés et stables

L’idée centrale pour réduire le risque d’association par empreinte est de garder les environnements “séparés et stables”. On peut la décomposer en plusieurs étapes :

Premièrement, gérez les paramètres du navigateur comme une partie intégrante du compte. Le système d’exploitation, le fuseau horaire, la langue, la résolution et les polices révèlent des caractéristiques de l’appareil et de la région. Ils devraient correspondre au marché sur lequel le compte opère, plutôt que d’être choisis au hasard ou modifiés fréquemment. Les caractéristiques de rendu liées au matériel, comme Canvas, WebGL et Audio, doivent elles aussi être raisonnablement fixées ou gérées afin d’éviter que différents comptes n’exposent des signaux de rendu identiques.

Deuxièmement, exécutez les comptes dans des environnements indépendants et isolés les uns des autres. Au lieu d’alterner constamment entre plusieurs comptes dans le même navigateur et de vider le cache, placez chaque compte dans son propre environnement, avec un état de connexion, un proxy et un ensemble de paramètres séparés, sans interférence entre eux.

Troisièmement, utilisez un outil de gestion d’environnements pour centraliser les “paramètres” et les “environnements”. Avec seulement quelques comptes, un réglage manuel peut encore être envisageable. Mais dès que le nombre de comptes augmente et qu’ils se répartissent entre plusieurs plateformes et régions, la configuration manuelle élément par élément devient peu réaliste et source d’erreurs. Une gestion centralisée devient alors utile.

PurpleMark est une plateforme de gestion d’environnements de navigateur conçue autour de ce type de besoins. Lors de la création d’un environnement, il est possible de définir le système d’exploitation, la version du noyau Chromium, le User-Agent, la résolution, la langue, le fuseau horaire et la localisation géographique. La plateforme permet également de gérer des dimensions d’empreinte plus profondes telles que Canvas, WebGLImage, AudioContext et WebRTC, d’associer un proxy à l’environnement et d’importer des Cookies de connexion, afin que différents comptes disposent de paramètres et d’environnements d’exécution séparés selon les besoins opérationnels. Par rapport à une configuration manuelle, ces réglages dispersés sont regroupés dans un espace de travail central qui prend en charge le regroupement et la réutilisation. Pour les capacités précises, référez-vous au site officiel de PurpleMark ou à l’interface réelle de création d’environnement de la version web.

Quelques points à clarifier à l’avance

Réduire le risque lié aux empreintes ne signifie pas “contourner les règles d’une plateforme pour exploiter des failles”. Un outil de gestion d’environnements sert à organiser clairement et méthodiquement les comptes exploités de manière légitime, et non à créer en masse des comptes contraires aux règles ou à contourner les contrôles de risque des plateformes. Il faut aussi garder à l’esprit que des paramètres plus “aléatoires” ne sont pas forcément meilleurs. Des paramètres stables et cohérents, adaptés au marché de chaque compte, sont généralement plus durables. Enfin, même une bonne isolation des environnements ne garantit pas une “sécurité à 100 %”, car les plateformes prennent leurs décisions en combinant de nombreux signaux.

En une phrase

Une empreinte de navigateur est essentiellement un “code d’identité” créé par un site à partir de dizaines de caractéristiques de votre appareil et de votre navigateur. Elle peut continuer à vous identifier même après la suppression des Cookies. Pour les opérateurs multi-comptes, le risque est que des empreintes trop similaires conduisent à considérer plusieurs comptes comme liés. L’essentiel n’est pas de rechercher une “invisibilité totale”, mais de séparer les paramètres et environnements des comptes, de les maintenir stables et d’utiliser un outil comme PurpleMark pour gérer de façon centralisée les environnements, les paramètres d’empreinte et les proxies. Pour configurer un environnement indépendant depuis le début, vous pouvez commencer avec la version web de PurpleMark.