Retour au blog

Qu’est-ce que les empreintes digitales sur toile ? Comment ça marche, risques pour la vie privée et protection

Découvrez comment les différences de rendu créent une empreinte digitale Canvas, en quoi elle diffère des cookies et comment les individus et les équipes multi-comptes peuvent réduire les risques de corrélation.

Qu’est-ce que les empreintes digitales sur toile ? Comment ça marche, risques pour la vie privée et protection

Qu'est-ce que la prise d'empreintes digitales Canvas ? Comment ça marche, risques pour la vie privée et protection

Vous effacez vos cookies et ouvrez une fenêtre privée, mais un site Web peut toujours déduire que deux visites proviennent du même appareil. Cela ne dépend généralement pas d’un identifiant caché. Au lieu de cela, le site combine de nombreuses caractéristiques exposées par le navigateur. Les empreintes digitales Canvas sont l'un de ces signaux.

Ce guide explique comment une empreinte digitale Canvas est produite, en quoi elle diffère des cookies, pourquoi elle peut prendre en charge à la fois la sécurité et le suivi, et comment réduire les risques de corrélation sans sacrifier la stabilité du navigateur.

1. Qu'est-ce qu'une empreinte digitale Canvas ?

Canvas est une fonctionnalité de dessin HTML5. JavaScript peut demander au navigateur de dessiner du texte, des formes, des dégradés ou des images, puis de lire le résultat rendu.

Les mêmes instructions de dessin peuvent produire de minuscules différences au niveau des pixels entre les appareils. Le résultat peut être influencé par le système d'exploitation, la version du navigateur, les polices installées, le GPU, le pilote graphique, les bibliothèques de rendu et le comportement d'anticrénelage. Un site peut convertir le résultat en données et calculer un hachage qui devient un signal Canvas réutilisable.

Une distinction importante : une valeur Canvas ne garantit pas à elle seule l'identification d'une personne de manière unique. L'identification devient plus efficace lorsque Canvas est combinée avec l'agent utilisateur, WebGL, les polices, les propriétés d'écran, la langue, le fuseau horaire, l'adresse AudioContext, l'adresse IP et d'autres signaux observables.

2. Comment est générée une empreinte digitale Canvas ?

Un flux de collecte typique comporte quatre étapes :

  1. La page crée un élément Canvas masqué ou très petit.
  2. Un script dessine du contenu avec des polices, des couleurs, une transparence et des formes prédéfinies.
  3. Le navigateur le restitue via la police système et la pile graphique.
  4. Le script lit les pixels ou l'image exportée et calcule un hachage.

Les sources courantes de variation comprennent :

  • rendu des polices du système d'exploitation ;
  • moteur et version du navigateur ;
  • polices installées et ordre de secours ;
  • GPU, pilote graphique et accélération matérielle ;
  • gestion des couleurs, mise à l'échelle de l'affichage et anticrénelage ;
  • le comportement combiné de Canvas, WebGL et des API graphiques associées.

Ce processus peut se dérouler rapidement en arrière-plan. L'utilisateur peut ne pas voir le Canvas ou recevoir une invite d'autorisation.

3. Canvas empreintes digitales et cookies

ComparaisonCookiesCanvas empreinte digitale
SourceDonnées écrites dans le navigateur par un siteCaractéristiques de rendu du navigateur et de l'appareil
Stocké localementOuiGénéralement, aucune valeur locale persistante n'est requise
Les utilisateurs peuvent-ils l'effacer ?OuiPas de la même manière qu'un cookie
Navigation privéeIsolé ou retiré après la séanceLes capacités de rendu restent disponibles
StabilitéDépend de la durée de vie des cookiesDépend du matériel, des logiciels et de la stratégie de protection

Un cookie est comme une étiquette stockée par un site Web. Une empreinte digitale Canvas est plus proche d’une mesure réalisée lors de chaque visite. L’effacement des données de navigation ne modifie donc pas directement le comportement graphique de l’appareil.

4. Les empreintes digitales Canvas sont-elles toujours malveillantes ?

Non. Les empreintes digitales du navigateur peuvent être utilisées pour :

  • identifier les robots, le credential stuffing et la fraude automatisée ;
  • détecter les changements inattendus dans un périphérique de connexion ;
  • prendre en charge la notation des risques et les contrôles de sécurité des comptes ;
  • mesurer les visites lorsque les cookies sont indisponibles ;
  • créer des profils à travers des sessions ou des sites Web.

La question de la confidentialité ne se limite pas à la question de savoir si la collecte a lieu. Cela dépend également de savoir si les utilisateurs sont informés, si la portée est nécessaire, combien de temps les données sont conservées et si elles sont combinées avec des données d'identité ou utilisées pour un suivi intersites.

5. Pourquoi la navigation privée ne l'arrête-t-elle pas ?

La navigation privée réduit principalement les traces locales. Il supprime l'historique, les cookies et les données temporaires du site à la fin de la session. Les sites Web ont toujours besoin de JavaScript, de polices et d'API graphiques pour fonctionner, donc Canvas, WebGL, les dimensions de l'écran et certaines caractéristiques du système peuvent rester observables.

Un VPN ou un proxy modifie la sortie réseau mais ne modifie pas automatiquement le rendu Canvas. Si le IP change alors que les valeurs de langue, de fuseau horaire, de lieu, Canvas et WebGL se contredisent, l'incohérence elle-même peut devenir un signal de risque.

6. Comment les individus peuvent réduire le suivi Canvas

1. Activer la protection intégrée contre les empreintes digitales

Commencez par la protection contre le suivi ou les empreintes digitales intégrée à votre navigateur. Certains navigateurs restreignent les scripts à haut risque ou renvoient un résultat modifié lorsqu'une page lit les données Canvas.

2. Évitez les extensions inutiles et les personnalisations rares

Une large collection d'extensions, de polices ou de paramètres extrêmes peu courants peuvent rendre votre combinaison de navigateur plus distinctive. La confidentialité ne consiste pas seulement à cacher davantage de données ; il s'agit également d'éviter une configuration inhabituellement unique.

3. Restreindre les scripts tiers non fiables

Le blocage du contenu et les autorisations de site plus strictes peuvent réduire l'exécution de codes de suivi tiers. Un blocage agressif peut également casser les CAPTCHA, les éditeurs, les graphiques ou les pages de paiement, alors testez soigneusement la compatibilité.

4. Comprendre les limites des outils IP

Les proxys et les VPN peuvent masquer votre sortie réseau d'origine, mais ce ne sont pas des outils de protection Canvas. L'emplacement du réseau, la langue, le fuseau horaire et la configuration du navigateur doivent rester raisonnablement cohérents.

7. Les équipes multi-comptes ont besoin d'isolement et non d'une randomisation constante

Pour les équipes de commerce électronique, de publicité, d’opérations sur les réseaux sociaux et de test, l’objectif n’est généralement pas de faire en sorte que le même compte ressemble à chaque fois à un appareil complètement nouveau. Un modèle opérationnel plus sûr consiste à :

  • utiliser un environnement distinct pour chaque compte ;
  • maintenir l'environnement d'un compte relativement stable dans le temps ;
  • isoler les cookies, le cache, le stockage local et les données du navigateur ;
  • aligner la région proxy avec les paramètres de langue, de fuseau horaire et de localisation ;
  • Gardez Canvas, WebGL, AudioContext et les signaux associés cohérents en interne.

Si un environnement change radicalement à chaque lancement, une plate-forme peut l’interpréter comme un changement fréquent d’appareil. La stabilité et la cohérence sont souvent plus précieuses que la maximisation des changements aléatoires.

8. Configuration de la protection Canvas dans PurpleMark

PurpleMark conserve Canvas et les caractéristiques du navigateur associées dans la même configuration d'environnement réutilisable.

Étape 1 : Créer un environnement de navigateur isolé

Créez un nouvel environnement dans PurpleMark, attribuez-lui un nom clair spécifique au compte et liez le proxy approprié. Une règle utile à long terme est d’avoir un environnement stable par compte.

Étape 2 : Vérifier la cohérence de base des empreintes digitales

Vérifiez les paramètres de l'agent utilisateur, du système d'exploitation, de la langue, de la langue de l'interface, du fuseau horaire, de l'emplacement, de la résolution et de la police. Lorsqu'un proxy est utilisé, ces valeurs doivent normalement être compatibles avec la région proxy.

Étape 3 : Configurer le bruit matériel

La section Hardware Noise fournit des contrôles individuels pour :

-Canvas ; -WebGLImage ; -AudioContext ; -ClientRects ;

  • les appareils multimédias ;
  • Voix vocales.

Lorsque le bruit Canvas est activé, l'environnement utilise ses paramètres de bruit enregistrés pour traiter le signal Canvas réel. Après avoir sauvegardé l'environnement, maintenez la configuration stable au lieu d'actualiser à plusieurs reprises les valeurs de bruit lors du fonctionnement de routine du même compte.

Étape 4 : Enregistrer et vérifier la cohérence

Après avoir lancé l'environnement, utilisez une page de test d'informations de navigateur fiable pour examiner le comportement de Canvas et WebGL. L’objectif n’est pas « l’anonymat absolu ». Confirmez que les environnements distincts peuvent être distingués, que le même environnement reste stable d'un lancement à l'autre et que ses paramètres ne se contredisent pas visiblement.

Vous pouvez gérer les environnements à partir de l'application Web PurpleMark. Les fonctionnalités de bureau uniquement, notamment le lancement d'un navigateur d'empreintes digitales local, nécessitent le client PurpleMark.

9. Questions fréquemment posées

Q1 : La suppression des cookies modifie-t-elle une empreinte digitale Canvas ?

Pas directement. Cookies sont des données stockées ; Les caractéristiques du Canvas proviennent du processus de rendu actuel et de la pile logicielle/matérielle.

Q2 : La modification de l'adresse IP modifie-t-elle Canvas ?

Généralement non. Le IP est un signal réseau, tandis que le Canvas est un signal de rendu graphique.

Q3 : Un hachage Canvas différent est-il suffisant pour rester privé ?

Non. Les sites combinent généralement plusieurs signaux. La modification de Canvas à elle seule ne résout pas les incohérences de langue, de fuseau horaire, de WebGL, de police ou de données de comportement.

Q4 : Canvas doit-il être bloqué ou modifié avec du bruit ?

Cela dépend du cas d'utilisation. Le blocage complet de Canvas peut interrompre les fonctions légitimes du site et peut en soi être inhabituel. Le bruit contrôlé vise à équilibrer confidentialité et compatibilité.

Q5 : PurpleMark peut-il garantir que les comptes ne seront jamais liés ?

Aucun outil ne peut garantir cela. L'isolation de l'environnement et le contrôle des empreintes digitales réduisent les risques de corrélation technique, tandis que les détails du compte, les données de paiement, le comportement et les règles de la plateforme restent tout aussi importants.

10. Conclusion

Une empreinte digitale Canvas n’est pas un fichier qui peut être simplement supprimé. Il s'agit d'une mesure de la façon dont le navigateur restitue le contenu. Les individus doivent utiliser des contrôles de confidentialité fiables dans leur navigateur, tandis que les équipes multi-comptes doivent élaborer une stratégie opérationnelle autour d'environnements isolés, stables et cohérents en interne.

Le PurpleMark fournit une isolation de l'environnement et des contrôles du bruit matériel pour le Canvas et les signaux associés. Utilisez ces fonctionnalités uniquement pour la protection légale de la vie privée, les tests autorisés et les opérations commerciales conformes, et suivez toujours les conditions des plateformes auxquelles vous accédez.

Lectures complémentaires :

-W3C : Atténuation des empreintes digitales du navigateur dans les spécifications Web