Comment fonctionne le fingerprinting navigateur et pourquoi vous devriez vous en soucier
Les cookies ne racontent pas toute l’histoire du suivi. Votre navigateur peut révéler suffisamment de petits signaux pour vous rendre reconnaissable, même lorsque vous ne vous connectez jamais.
Table des matières
- La méthode de suivi discrète que l’on sous-estime
- Ce que collecte le fingerprinting navigateur
- Pourquoi le canvas fingerprinting est devenu l’exemple célèbre
- Comment une empreinte est construite
- Usages légitimes et usages abusifs
- Pourquoi les utilisateurs devraient s’en soucier
- Ce que les utilisateurs peuvent faire contre le fingerprinting
- Ce que les équipes web devraient faire
- Les défenses des navigateurs s’améliorent, mais pas uniformément
- La conclusion pratique
La méthode de suivi discrète que l’on sous-estime
La plupart des gens comprennent assez bien les cookies : un site stocke un petit identifiant, le navigateur le renvoie, et le site se souvient de vous. Le fingerprinting navigateur est moins visible et souvent plus dérangeant. Il n’a pas besoin de stocker quoi que ce soit d’évident sur votre appareil. À la place, il collecte de nombreux petits détails sur votre navigateur, votre appareil, votre système d’exploitation, vos réglages et votre comportement, puis les combine dans un profil qui peut être suffisamment distinctif pour vous reconnaître plus tard.
Aucun signal isolé n’est généralement alarmant. La taille de votre écran n’est pas secrète. La version de votre navigateur n’est pas secrète. Votre langue préférée n’est pas secrète. Le problème vient de la combinaison. Un navigateur exécutant une version précise, sur un OS précis, avec un GPU particulier, un fuseau horaire, un ensemble de polices, des extensions, un comportement de rendu canvas et des caractéristiques de sortie audio peut sembler étonnamment unique.
Le fingerprinting compte parce qu’il contourne les contrôles auxquels les utilisateurs s’attendent à pouvoir se fier. Vous pouvez effacer les cookies, refuser le consentement au suivi, naviguer en mode privé, et malgré tout laisser fuiter assez de caractéristiques pour être corrélé d’une visite à l’autre. Cela ne signifie pas que chaque site web vous fingerprint, ni que le fingerprinting est toujours exact. Cela signifie que le travail de protection de la vie privée ne peut pas s’arrêter aux bandeaux de cookies.
Si vous examinez déjà votre pile de suivi après les récents changements liés aux cookies, c’est la couche suivante naturelle. Notre guide sur ce qui a changé pour les cookies en 2026 couvre le consentement et les cookies tiers ; le fingerprinting est la partie qui se situe souvent en dehors de ces modèles mentaux familiers.
Ce que collecte le fingerprinting navigateur
Un script de fingerprinting essaie de répondre à une question simple : « Ce navigateur ressemble-t-il à un navigateur que nous avons déjà vu ? » Pour y répondre, le script peut collecter des signaux tels que :
- Nom du navigateur, version, user agent et plateforme
- Système d’exploitation et classe d’appareil
- Taille de l’écran, taille du viewport, ratio de pixels et profondeur de couleur
- Fuseau horaire, locale, langues préférées et formatage des dates
- Polices installées ou comportement de rendu des polices
- Appareils multimédias disponibles et capacités d’entrée
- Moteur de rendu WebGL, détails du GPU et comportement graphique
- Sortie de rendu canvas
- Sortie de traitement audio
- Batterie, mémoire, concurrence CPU et autres indices proches du matériel
- Prise en charge tactile, comportement du pointeur et capteurs de mouvement
- Effets secondaires des extensions, s’ils sont détectables
- Caractéristiques réseau et TLS dans certains environnements
Les navigateurs modernes ont réduit l’accès à certaines de ces surfaces, et plusieurs API exigent désormais des autorisations ou renvoient des valeurs moins précises. Mais il reste suffisamment de surface disponible, car le web a réellement besoin d’informations sur l’appareil pour fonctionner. Les mises en page responsives ont besoin des dimensions d’écran. Les applications vidéo ont besoin de connaître les capacités multimédias. Les jeux et les interfaces 3D ont besoin d’API graphiques. L’accessibilité et l’internationalisation dépendent de détails liés à la langue, à la saisie et au rendu.
Le problème de confidentialité est que des informations utiles à la compatibilité peuvent aussi devenir des informations de suivi.
Pourquoi le canvas fingerprinting est devenu l’exemple célèbre
Le canvas fingerprinting est l’une des techniques les plus connues parce qu’elle paraît presque absurde. Un script demande au navigateur de dessiner du texte ou des formes dans un élément HTML canvas, puis relit les pixels rendus. De minuscules différences dans le système d’exploitation, les pilotes graphiques, l’anticrénelage, les polices et l’accélération matérielle peuvent produire une sortie légèrement différente.
Le script ne s’intéresse pas à l’image elle-même. Il s’intéresse au hash obtenu. Si votre navigateur dessine l’image de test d’une manière qui correspond à une visite précédente, cela devient un indice supplémentaire.
Le canvas n’a rien de magique. À lui seul, il suffit rarement à identifier une personne de manière fiable. Mais combiné à WebGL, à l’audio, aux caractéristiques d’écran, à la locale et à d’autres signaux, il peut renforcer un profil.
C’est le schéma général du fingerprinting : des signaux de faible valeur deviennent très précieux lorsqu’ils sont agrégés.
Comment une empreinte est construite
Un flux de fingerprinting typique ressemble à ceci :
- Une page charge un script first-party ou third-party.
- Le script interroge des API du navigateur et collecte des données passives de requête.
- Il normalise les valeurs dans un profil structuré.
- Il hache ou stocke ce profil.
- Lors d’une visite ultérieure, il compare le nouveau profil avec les profils précédents.
- Si la correspondance est suffisamment proche, il traite le visiteur comme le même navigateur ou le même appareil.
L’étape de correspondance est importante. Les empreintes réelles changent. Vous mettez à jour votre navigateur. Vous branchez un écran. Vous voyagez dans un autre fuseau horaire. Vous installez une extension. Un système de suivi fonctionne donc de manière probabiliste, pas parfaitement. Il peut attribuer des scores de confiance plutôt que des identités exactes.
Cette imperfection sert parfois à minimiser le risque. Elle ne devrait pas. La plupart des systèmes de suivi n’ont pas besoin d’une certitude digne d’un tribunal. Pour la publicité, l’évaluation de la fraude, l’enrichissement analytique ou l’application d’un paywall, une supposition à forte confiance peut suffire.
Usages légitimes et usages abusifs
Le fingerprinting n’est pas toujours malveillant. Il existe des usages défendables, surtout en matière de sécurité :
- Détecter les abus automatisés et le credential stuffing
- Repérer les tentatives de connexion suspectes
- Réduire la fraude au paiement
- Prévenir les soumissions répétées de spam
- Appliquer des limites de débit sans s’appuyer uniquement sur les adresses IP
Les problèmes commencent lorsque le fingerprinting sert à un suivi comportemental opaque, en particulier sur des sites sans lien entre eux, sans consentement réel ni compréhension de la part de l’utilisateur. Utiliser des signaux d’appareil pour déclencher un contrôle lors d’une connexion suspecte est une chose. Reconstruire silencieusement l’historique de navigation d’un utilisateur après son refus des cookies de suivi en est une autre.
Pour les propriétaires de sites web, la question pratique n’est pas « Pouvons-nous fingerprinter ? » mais « Quel problème résolvons-nous, et est-ce proportionné ? » Si votre formulaire de contact est submergé de spam, par exemple, vous devriez d’abord corriger les couches ordinaires : validation, limitation de débit, honeypots, modération et surveillance des abus. Nous avons un article distinct sur pourquoi les formulaires de contact deviennent des sources de risque liées au spam, et la plupart de ces mesures sont moins intrusives que le fingerprinting de chaque visiteur.
Pourquoi les utilisateurs devraient s’en soucier
Le fingerprinting affaiblit le choix de l’utilisateur. Un bandeau de cookies est imparfait, mais au moins il expose l’idée qu’un suivi est en cours. Le fingerprinting est plus difficile à voir, plus difficile à effacer et plus difficile à expliquer.
Il crée aussi un déséquilibre de pouvoir. Le site ou le script tiers peut observer et classer le visiteur, tandis que le visiteur dispose rarement d’un moyen simple d’inspecter, de corriger ou de supprimer le profil qui en résulte.
Le risque augmente lorsque les empreintes sont combinées avec d’autres identifiants. Une empreinte liée à une adresse e-mail, à un compte connecté, à un clic publicitaire, à un enregistrement CRM ou à un historique d’achat devient beaucoup plus sensible. Même si l’empreinte commence comme pseudonyme, elle peut devenir une donnée personnelle lorsqu’elle est reliée à une personne.
Pour les équipes soumises à des lois sur la protection de la vie privée comme le RGPD ou les règles ePrivacy, cette distinction compte. Les régulateurs ont régulièrement considéré les identifiants d’appareil et les techniques de suivi similaires comme pertinents pour la vie privée. Si vous utilisez le fingerprinting pour autre chose que la sécurité strictement nécessaire, vous devriez supposer qu’il exige un examen juridique et un examen du consentement sérieux.
Ce que les utilisateurs peuvent faire contre le fingerprinting
Il n’existe pas de solution parfaite côté consommateur. En réalité, une personnalisation agressive peut vous rendre plus unique. Installer dix extensions de confidentialité, modifier des flags rares du navigateur et utiliser des polices inhabituelles peut réduire certains suivis tout en augmentant votre caractère distinctif.
Quelques habitudes aident toutefois :
- Utiliser un navigateur grand public axé sur la confidentialité, avec une résistance intégrée au fingerprinting.
- Maintenir le navigateur à jour.
- Bloquer les scripts tiers lorsque c’est praticable.
- Éviter d’installer des extensions inutiles.
- Utiliser des profils de navigateur distincts pour différents contextes, comme le travail, la navigation personnelle et les tests.
- Se méfier des sites qui demandent des autorisations étendues sans raison claire.
- Privilégier, lorsque c’est possible, les services qui traitent les données sensibles localement.
Ce dernier point dépasse le fingerprinting. Le traitement côté client peut réduire l’exposition inutile des données lorsqu’il est mis en œuvre honnêtement. Par exemple, nous avons expliqué pourquoi traiter les images dans le navigateur est un gain pour la confidentialité : le même principe s’applique chaque fois qu’une tâche peut être accomplie sans téléverser les données brutes de l’utilisateur vers un serveur.
Les modes de navigation privée aident pour le stockage local, les cookies et l’historique sur votre appareil. Ils ne rendent pas votre navigateur indiscernable. Les VPN masquent votre adresse IP au site de destination, mais ils ne suppriment pas les signaux au niveau du navigateur. Les deux peuvent être utiles ; aucun ne constitue une réponse complète.
Ce que les équipes web devraient faire
Si vous concevez ou gérez des sites web, le fingerprinting devrait être traité comme un enjeu de conception de la confidentialité, pas comme un growth hack.
Commencez par un inventaire. Examinez vos scripts d’analytics, de publicité, de prévention de la fraude, de tests A/B, de gestion du consentement, de chat, de heatmap et de support client. Le JavaScript tiers apporte souvent une collecte de données que vous n’avez pas explicitement conçue. Si vous ne savez pas ce que font les scripts en production, inspectez les requêtes, les en-têtes et le comportement des scripts. Notre article sur le débogage des redirections et des en-têtes HTTP en production porte sur une autre catégorie de problème, mais la même discipline s’applique : vérifier ce qui se passe réellement, et non ce que prétend le tableau de bord.
Posez ensuite quatre questions :
- Collectons-nous des signaux liés à l’appareil ou au navigateur qui peuvent identifier ou isoler un visiteur ?
- L’objectif est-il critique pour la sécurité, lié à l’analytics, lié à la publicité, ou simplement commode ?
- Les utilisateurs disposent-ils d’une information claire et d’un véritable choix lorsque c’est requis ?
- Pouvons-nous résoudre le même problème avec des données moins intrusives ?
Pour de nombreuses équipes, la meilleure réponse est la minimisation. Utilisez la limitation de débit côté serveur avant le fingerprinting d’appareil. Utilisez des analytics agrégées avant le suivi au niveau utilisateur. Utilisez des durées de conservation courtes. Séparez les signaux de sécurité des profils marketing. Évitez de partager des identifiants bruts avec des fournisseurs, sauf raison solide et contrat solide.
Soyez également honnête dans votre documentation. Une politique de confidentialité qui dit « nous utilisons des cookies » mais omet un suivi équivalent au moyen de signaux du navigateur n’est pas réellement transparente. Les utilisateurs ne se soucient pas de savoir si l’identifiant réside dans un cookie, le stockage local, un profil côté serveur ou une empreinte probabiliste. Ils veulent savoir s’ils sont suivis.
Les défenses des navigateurs s’améliorent, mais pas uniformément
Les éditeurs de navigateurs ont adopté différentes approches. Certains réduisent l’entropie en faisant en sorte que de nombreux utilisateurs se ressemblent davantage. Certains restreignent les API à haut risque. Certains partitionnent le stockage et l’état réseau par site. Certains ajoutent des demandes d’autorisation ou bloquent les scripts de suivi connus.
Ces défenses aident, mais elles sont limitées par la compatibilité. Cassez trop d’API, et le web cesse de fonctionner. Laissez trop de détails exposés, et le suivi reste facile. C’est la tension centrale : le navigateur doit révéler assez d’informations pour que les sites s’adaptent, mais pas au point que chaque visiteur devienne reconnaissable de façon unique.
La meilleure posture de confidentialité est superposée. Les navigateurs devraient réduire la surface fingerprintable. Les utilisateurs devraient éviter une singularité inutile. Les développeurs devraient collecter moins. Les régulateurs devraient traiter le suivi opaque comme du suivi, quel que soit le mécanisme technique.
La conclusion pratique
Le fingerprinting navigateur n’est pas une attaque de science-fiction. C’est une technique normale de suivi web, construite à partir de fonctionnalités ordinaires du navigateur. Sa puissance vient de l’agrégation, pas d’un signal secret isolé.
Vous devriez vous en soucier parce qu’il peut contourner les contrôles de confidentialité que les utilisateurs reconnaissent, parce qu’il est souvent exécuté par des scripts tiers, et parce qu’il transforme des détails de compatibilité en indices d’identité. La bonne réponse n’est pas la panique. C’est la retenue.
Pour les utilisateurs, choisissez des configurations de navigateur sobres et bien maintenues, et méfiez-vous des autorisations inutiles. Pour les équipes, auditez vos scripts, documentez vos finalités, minimisez la collecte et gardez les cas d’usage de sécurité séparés des ambitions marketing. Le fingerprinting peut être techniquement ingénieux, mais une conception respectueuse de la vie privée est généralement plus simple : collecter moins, conserver moins et expliquer davantage.