L'empreinte du navigateur : le pistage sans cookie

Par La rédaction de Mon-Adresse-IP.net·Publié le ·

Un site peut vous reconnaître d'une visite à l'autre sans rien déposer sur votre machine, simplement en mesurant la façon dont votre navigateur répond à des questions banales. Ce guide explique ce qui est mesuré, pourquoi la combinaison devient rapidement unique, et pourquoi certaines protections vous rendent paradoxalement plus identifiable.

L'essentiel

  • L'empreinte n'est pas stockée chez vous : elle est mesurée à chaque visite, puis conservée sur le serveur du traqueur. Il n'y a donc rien à effacer ni à refuser techniquement.
  • Aucun signal pris isolément ne vous identifie. C'est le produit des combinaisons qui explose et rend la configuration unique.
  • Un VPN masque l'adresse IP, pas l'empreinte. Une empreinte stable relie entre elles vos sessions avec et sans tunnel.
  • La navigation privée ne protège pas du fingerprinting : elle traite l'historique local, pas la mesure à distance.
  • La bonne stratégie n'est pas de se cacher mais de ressembler à tout le monde. Une protection rare ajoute de l'information au lieu d'en retirer.

Reconnaître sans rien déposer

Le cookie repose sur un dépôt : le site inscrit un identifiant dans votre navigateur, puis le relit à la visite suivante. L'empreinte de navigateur, ou fingerprinting, inverse complètement la logique. Le site n'écrit rien : il mesure. Il pose à votre navigateur quelques dizaines de questions auxquelles celui-ci répond spontanément, parce que ces réponses lui sont nécessaires pour afficher correctement les pages.

Rien n'étant déposé, il n'y a rien à supprimer. Vous pouvez vider les cookies, utiliser la fonction « effacer les données du site », réinstaller votre navigateur ou créer un profil vierge : l'empreinte sera recalculée à l'identique, parce qu'elle décrit votre machine et vos logiciels, pas votre session. Il n'y a pas davantage de bouton pour refuser, puisqu'aucune écriture ne se produit sur laquelle un refus pourrait porter.

La collecte est également invisible. Un cookie apparaît dans les réglages du navigateur et dans les outils de développement ; une empreinte n'est qu'une poignée d'appels JavaScript indiscernables d'appels parfaitement légitimes. Un site qui lit la taille de votre écran le fait peut-être pour adapter sa mise en page, peut-être pour vous reconnaître : la même ligne de code sert aux deux usages. Aucun navigateur ne propose aujourd'hui la liste des sites qui ont calculé votre empreinte.

Le résultat de la mesure est ensuite condensé en une valeur courte, un condensat, qui devient l'identifiant. Cet identifiant est conservé chez le traqueur, jamais chez vous : c'est un renversement de contrôle. Avec les cookies, vous déteniez matériellement l'identifiant et pouviez le détruire ; avec l'empreinte, il vous est extérieur.

Deux usages doivent être distingués, car ils ne se défendent pas de la même façon. L'identification cherche à savoir qui vous êtes parmi tous les visiteurs d'un site. Le recoupement cherche seulement à savoir si le visiteur d'aujourd'hui est celui d'hier, ou celui d'un autre site du même réseau. C'est ce second usage qui a pris de l'importance à mesure que les navigateurs ont restreint les cookies tiers.

Cookie et empreinte : deux mécanismes que tout oppose
CritèreCookieEmpreinte de navigateur
Où réside l'identifiantSur votre appareilSur le serveur du traqueur
Peut-on l'effacerOui, en un clicNon, il est recalculé
Visible dans le navigateurOui, liste consultableNon, aucune trace locale
Survit à un nouveau profilNonOui, très largement
Survit à un changement d'IPOuiOui
Nécessite JavaScriptNonPartiellement : les en-têtes suffisent déjà
Encadrement juridiqueConsentement préalableConsentement préalable également

Les familles de signaux collectés

Une empreinte n'est pas une donnée : c'est un assemblage. Voici les grandes familles de signaux et, pour chacune, ce qu'elles apportent concrètement à celui qui les collecte. Vous pouvez consulter les valeurs qui vous concernent sur notre page empreinte de mon navigateur, qui affiche chacun de ces éléments sans les conserver.

Les en-têtes HTTP

Ils partent avant même qu'une ligne de JavaScript ne s'exécute : User-Agent, Accept, Accept-Language, Accept-Encoding, et les indications client Sec-CH-UA sur les navigateurs qui les implémentent. Leur intérêt pour un traqueur est double : ils fonctionnent même si JavaScript est désactivé, et leur ordre ainsi que leur composition exacte diffèrent d'un navigateur et d'une version à l'autre. Un User-Agent falsifié qui contredit l'ordre des en-têtes se repère immédiatement. Notre outil mes en-têtes HTTP vous montre exactement ce que votre navigateur annonce.

Attention : une couche encore plus basse échappe totalement au navigateur : la poignée de main TLS. L'ensemble des suites de chiffrement proposées, les extensions et leur ordre forment une signature caractéristique de la bibliothèque cryptographique employée, connue sous les noms de JA3 et JA4. Aucune extension de navigateur ne peut la modifier, puisqu'elle est émise avant la première requête HTTP.

Les propriétés JavaScript de l'environnement

L'objet navigator expose la plateforme, la liste des langues, les greffons, les types MIME pris en charge. Au-delà de ces valeurs déclarées, la simple présence ou absence de dizaines d'interfaces de programmation constitue une série de réponses par oui ou par non. S'y ajoutent les particularités du moteur JavaScript lui-même : la formulation exacte d'un message d'erreur, l'ordre d'énumération de certaines propriétés, la précision de fonctions mathématiques. Ces détails servent surtout à vérifier la cohérence : ils révèlent un navigateur qui ment sur son identité.

L'écran et la fenêtre

La résolution est le signal le plus connu, mais pas le plus intéressant. availWidth et availHeight retirent la barre des tâches ou le dock : leur écart avec la résolution totale trahit la taille et la position de cette barre. Le devicePixelRatio combine la densité de l'écran et votre niveau de zoom : une page affichée à 110 % produit une valeur inhabituelle qui vous suit sur tout le site. Enfin, les dimensions internes de la fenêtre révèlent la présence d'une barre de favoris, d'une barre d'extensions ou d'un panneau de développement ouvert.

Les polices installées

Un site ne peut pas demander la liste de vos polices, mais il peut la deviner. La technique consiste à afficher une chaîne de caractères dans une police candidate, avec une police de repli connue : si les dimensions du texte diffèrent de celles obtenues avec le repli, la police candidate est installée. En répétant l'opération sur quelques centaines de noms, on obtient un inventaire. C'est l'un des signaux les plus discriminants sur ordinateur, car les logiciels installés laissent des traces : une suite bureautique, un logiciel de création graphique, un pack linguistique ou un jeu ajoutent chacun leur lot de polices. Un poste de travail professionnel est souvent unique par ce seul critère.

Le rendu graphique : canvas et WebGL

Le navigateur dessine hors écran une image que personne ne voit, puis en lit les pixels. Deux machines produisent des images très légèrement différentes ; c'est le sujet de la section suivante. WebGL ajoute un signal particulièrement fort : la chaîne de caractères décrivant le processeur graphique et sa pile de pilotes, souvent assez précise pour désigner un modèle de carte.

L'audio

Le principe est cousin du canvas mais sans le moindre son : le navigateur synthétise un signal en mémoire, le fait passer dans un compresseur, puis additionne les échantillons obtenus. Les calculs en virgule flottante et l'implémentation de la pile audio introduisent des écarts infimes mais reproductibles. Aucun microphone n'est sollicité et aucune permission n'est demandée : la confusion sur ce point est fréquente.

Les capacités matérielles

Le nombre de cœurs logiques du processeur, la quantité de mémoire arrondie, le nombre de points de contact tactiles simultanés, et des interrogations de style qui distinguent un pointeur précis d'un doigt. Individuellement pauvres, ces valeurs séparent efficacement les grandes catégories d'appareils et affinent le reste.

Le fuseau horaire et la langue

Un internaute français déclare presque toujours le fuseau Europe/Paris et la langue fr-FR : pris isolément, ces signaux n'apprennent presque rien. Leur valeur est ailleurs, dans la détection d'incohérences. Une adresse IP localisée à l'autre bout du monde, un fuseau resté sur Paris et une liste de langues commençant par le français composent une combinaison très parlante : elle indique un utilisateur français derrière un tunnel. Notre guide sur la géolocalisation par IP détaille pourquoi ces deux sources se contredisent si facilement.

Le comportement

La dernière famille ne décrit plus la machine mais la personne : durée d'appui sur les touches et intervalle entre deux frappes, trajectoire et accélération du pointeur, cadence de défilement, surface de contact sur un écran tactile, façon de corriger une faute. Ces signaux ont deux propriétés redoutables : ils survivent à une réinstallation complète et peuvent suivre une personne d'un appareil à l'autre. Ils sont principalement employés en détection de fraude, mais lorsqu'ils servent à identifier une personne physique, ils peuvent relever de la catégorie des données biométriques, plus strictement encadrée. C'est aussi la famille contre laquelle les contre-mesures techniques sont les plus démunies.

Le canvas fingerprinting expliqué

Le procédé tient en quelques lignes. Le site crée une zone de dessin invisible, y écrit une phrase dans une police donnée, souvent avec un emoji et une forme colorée, puis demande l'image résultante sous forme de données et la condense en une empreinte courte.

const zone = document.createElement('canvas');
const ctx  = zone.getContext('2d');
ctx.textBaseline = 'top';
ctx.font = '16px Arial';
ctx.fillText('Mon-Adresse-IP.net : 2026', 2, 2);
const empreinte = zone.toDataURL();
// quelques milliers de caracteres, stables d'une visite a l'autre

Pourquoi le même texte, dessiné avec le même code, ne produit-il pas exactement les mêmes pixels partout ? Parce que le chemin qui mène d'un caractère à un pixel n'est normalisé nulle part. Il traverse successivement : la version exacte de la police installée sur le système, le moteur de rastérisation qui transforme les courbes en points, les réglages de lissage et d'ajustement de contours, le positionnement sous-pixel, puis éventuellement la carte graphique et son pilote lorsque le dessin est accéléré matériellement. À chacune de ces étapes, des arrondis sont effectués. Deux machines qui s'accordent parfaitement sur le texte à afficher divergent sur une poignée de valeurs de pixels, invisibles à l'œil nu.

L'emoji n'est pas un ornement : c'est un piège délibéré. Chaque système d'exploitation fournit sa propre police d'emojis, et un même caractère y est dessiné à partir d'un glyphe entièrement différent. Un seul emoji sépare donc déjà nettement les grandes familles de systèmes, y compris entre deux versions successives d'un même système.

La stabilité de cette valeur vient de sa nature : rien de ce qui la détermine n'appartient à la session. Ni la date, ni l'adresse IP, ni les cookies, ni le mode de navigation n'interviennent. Le même calcul rendra le même résultat demain, dans une fenêtre privée, après un nettoyage complet du navigateur et derrière n'importe quel tunnel chiffré.

Il faut cependant en dire aussi la fragilité, que la plupart des présentations passent sous silence. Comme l'empreinte est un condensat, il suffit qu'un unique pixel change pour qu'elle change entièrement. Une mise à jour du système, un nouveau pilote graphique, l'installation d'une police, une modification de la mise à l'échelle de l'affichage suffisent à la renouveler. Le canvas est donc un excellent identifiant à l'échelle de quelques semaines ou de quelques mois, pas un matricule à vie. C'est précisément pour cette raison que les traqueurs n'utilisent jamais un signal seul : ils en combinent des dizaines et acceptent une correspondance approximative. Si quarante signaux sur quarante-cinq concordent, le visiteur est considéré comme le même.

L'entropie : quand le banal devient unique

L'intuition trompeuse consiste à examiner chaque valeur séparément et à conclure : « ma résolution d'écran est la plus courante, elle ne dit rien de moi ». C'est exact pour cette valeur, et sans effet sur la conclusion, car ce qui compte est le produit des possibilités, pas leur addition.

Un raisonnement chiffré simple le montre. Considérez seulement quatre signaux parmi les plus banals : le navigateur et sa version, disons quelques dizaines de valeurs plausibles pour un parc réel ; le système d'exploitation et sa version, une vingtaine ; la résolution d'écran, une trentaine de valeurs courantes ; la liste des langues acceptées, une vingtaine de combinaisons usuelles. Le nombre de configurations possibles est le produit de ces nombres, soit de l'ordre de plusieurs centaines de milliers. Rapporté aux quelques dizaines de millions d'internautes français, cela signifie qu'en moyenne quelques dizaines de personnes partagent votre combinaison, et ce, avec quatre signaux triviaux, sans avoir encore rien mesuré de spécifique.

La moyenne est d'ailleurs trompeuse, car la répartition est très inégale. Certaines combinaisons rassemblent des millions de personnes, celles qui correspondent aux configurations vendues en grande surface avec leurs réglages d'origine. D'autres ne rassemblent personne d'autre que vous. C'est cette asymétrie qui fait tout : une valeur rare vaut, pour un traqueur, plus que tout le reste réuni.

Ajoutez maintenant les polices. Même en ne testant que vingt polices optionnelles, chacune étant présente ou absente, vous obtenez plus d'un million de listes possibles, à multiplier par le nombre précédent. Ajoutez le condensat du canvas, qui prend en pratique des milliers de valeurs distinctes, puis celui de l'audio, puis la chaîne du processeur graphique. Le produit dépasse très vite le nombre d'êtres humains connectés.

On mesure d'ailleurs cette capacité à réduire la foule en bits d'information : un bit divise la foule par deux. Comme deux à la puissance trente-trois vaut environ 8,6 milliards, soit plus que la population mondiale, trente-trois bits bien choisis suffisent en théorie à désigner un individu sur Terre. À l'échelle des internautes français, vingt-six bits y suffisent déjà. Or l'accumulation de signaux décrite plus haut atteint ce seuil sans difficulté sur un ordinateur de bureau.

La bonne question n'est donc jamais « telle valeur me distingue-t-elle ? » mais « ma combinaison est-elle partagée ? ». Et un avertissement méthodologique s'impose : quand un service vous annonce que votre empreinte est unique parmi tant de visiteurs, il mesure son propre public, composé de personnes qui se soucient déjà de leur vie privée et ont donc des configurations atypiques. Ce chiffre décrit une population particulière, pas la population générale.

Le paradoxe des contre-mesures

Voici la règle la plus contre-intuitive du domaine, et celle que les guides oublient le plus souvent : une protection rare vous rend plus identifiable, pas moins. Toute modification qui vous éloigne de la configuration majoritaire ajoute de l'information sur vous.

Trois exemples concrets :

  • Une extension anti-pistage peu répandue : sa présence est détectable de plusieurs façons : elle modifie la page en y insérant ou en y supprimant des éléments, elle empêche le chargement de ressources précises que l'on peut tester en appât, et certaines exposent des fichiers accessibles depuis la page. Vous êtes passé de la foule immense des visiteurs ordinaires à celle, bien plus étroite, « des visiteurs qui bloquent exactement ces trois choses ».
  • Un User-Agent falsifié : il annonce un navigateur, mais l'ordre des en-têtes en désigne un autre, la plateforme déclarée par JavaScript en désigne un troisième, les particularités du moteur trahissent le vrai, et la signature TLS achève de le confirmer. Vous n'étiez qu'un navigateur ordinaire sur un système ordinaire ; vous êtes désormais « le navigateur qui prétend être autre chose », catégorie infiniment plus petite.
  • Une fenêtre aux dimensions inhabituelles : redimensionner une fenêtre à la main produit un couple de valeurs internes que personne d'autre n'a. Ce couple vous suit sur chaque site visité et dans chaque onglet, pendant toute la session.

La stratégie correcte est donc l'inverse de l'intuition : il ne s'agit pas de se cacher, mais de devenir indistinguable. Deux approches cohérentes existent, et il faut choisir l'une ou l'autre plutôt que de les mélanger.

La normalisation consiste à faire répondre la même chose à tous les utilisateurs d'un même logiciel : dimensions de fenêtre arrondies à des paliers avec bandes neutres sur les côtés, fuseau horaire forcé, jeu de polices unique, canvas standardisé. Elle offre la plus grande foule possible, mais à une condition stricte : ne rien personnaliser. Installer une extension supplémentaire, changer la taille de la fenêtre ou modifier un réglage vous fait ressortir de la foule que le logiciel avait construite pour vous.

La randomisation consiste au contraire à renvoyer des valeurs légèrement différentes à chaque site et à chaque session. Elle ne cache pas que vous vous protégez (un condensat qui change à chaque lecture est lui-même un signal), mais elle casse le recoupement, qui est justement l'usage commercial dominant. C'est un compromis défendable, à condition de savoir ce qu'il fait et ne fait pas.

Le corollaire est inconfortable : la configuration la moins distinguable est souvent un navigateur grand public entièrement d'origine, maximisé, sur un système répandu, avec une résolution courante. Qui veut à la fois la discrétion et une personnalisation poussée devra accepter de renoncer à l'une des deux. Nos guides sur les risques liés à l'exposition de votre adresse IP et sur le réseau Tor prolongent cette réflexion sur des terrains voisins.

Ce qu'un VPN ne change pas

Le VPN agit sur un seul des signaux décrits plus haut : l'adresse IP. Et il se trouve que c'est l'un des moins fiables pour un traqueur, puisqu'elle change lors d'une reconnexion, diffère entre le domicile et la mobilité, et se partage entre abonnés derrière un mécanisme de traduction d'adresses. L'empreinte, elle, est souvent plus stable que l'adresse.

Le scénario suivant illustre la limite. Lundi, vous commandez sur une boutique en ligne sans tunnel, connecté à votre compte, donc parfaitement identifié. Jeudi, vous revenez sur la même boutique avec un VPN actif, sans vous connecter. L'adresse IP diffère ; le condensat du canvas, la liste des polices, la signature audio et la chaîne du processeur graphique sont identiques. Le rapprochement est immédiat, et il ne demande aucun cookie. Le VPN a protégé l'adresse, pas l'identité.

Il y a plus gênant. Activer et désactiver le tunnel au fil de la journée rend le couple formé par l'adresse et l'empreinte observable dans les deux états. Un observateur qui voit la même empreinte tantôt derrière une adresse de fournisseur VPN, tantôt derrière une adresse d'opérateur français, apprend deux choses d'un coup : votre adresse réelle, et le fait que vous utilisez un tunnel.

À cela s'ajoutent les fuites classiques. WebRTC peut exposer des adresses hors du tunnel : vérifiez-le avec notre test de fuite WebRTC. Le fuseau horaire reste sur Paris alors que l'adresse annonce un autre continent. Notre guide sur les VPN détaille ce que ces services apportent réellement, et notre page comment masquer son adresse IP replace le tunnel parmi les autres méthodes.

Astuce : si votre objectif est d'empêcher le recoupement plutôt que de changer de pays, le choix du navigateur compte davantage que celui du tunnel. Sur un réseau Wi-Fi public en revanche, le risque premier reste l'interception du trafic : le VPN y est pleinement pertinent, pour une raison qui n'a rien à voir avec l'empreinte.

Les protections et leur efficacité réelle

Le tableau ci-dessous classe les mesures habituellement recommandées selon trois critères rarement présentés ensemble : ce qu'elles protègent vraiment, ce qu'elles coûtent au quotidien, et l'effet secondaire qu'elles produisent sur votre empreinte.

Contre-mesures : efficacité, inconfort et effets secondaires
MesureEfficacité réelleInconfortEffet secondaire
Navigateur normalisant l'empreinte Élevée : c'est la seule approche qui vous place dans une grande foule aux réponses identiques Élevé : lenteur, fenêtre non maximisable sans perte, vérifications anti-robot fréquentes Toute personnalisation ruine la normalisation ; certains services refusent la connexion
Mode de résistance au pistage intégré au navigateur Moyenne à bonne : couvre le canvas, le fuseau, les polices et les dimensions Moyen : heures affichées en temps universel, rendus dégradés, sites cassés Vous rejoignez la population restreinte qui active ce mode, ce qui est déjà un signal
Blocage des scripts tiers par listes Bonne contre le pistage publicitaire de masse : le script ne s'exécute pas du tout Faible : quelques sites à réparer manuellement Nulle contre un script servi depuis le domaine visité ; ce que vous bloquez est mesurable
Désactivation de JavaScript Très élevée : supprime canvas, WebGL, audio, polices, écran et comportement Très élevé : la majorité des sites devient inutilisable Population minuscule : l'absence de JavaScript est elle-même distinctive
Cloisonnement par conteneurs ou profils séparés Ne réduit pas l'empreinte, mais casse le recoupement entre vos différentes identités Faible à moyen : demande de la discipline Sans effet sur les signaux matériels : deux profils d'une même machine se ressemblent beaucoup
Navigation privée Nulle contre l'empreinte : la mesure est refaite à l'identique Nul Faux sentiment de sécurité, très répandu
Refus de WebGL Partielle : retire un signal à forte entropie, le modèle de processeur graphique Moyen : cartes interactives, visualisations et certains lecteurs cessent de fonctionner Un navigateur sans WebGL est rare, donc remarquable
Fenêtre volontairement non maximisée Négative dans la plupart des cas Nul Produit des dimensions internes quasi uniques ; préférez le plein écran ou un navigateur qui arrondit

Attention : la navigation privée ne protège pas du fingerprinting, contrairement à une croyance très répandue. Elle isole les cookies et n'inscrit rien dans l'historique local : elle vous protège de la personne qui utilisera l'ordinateur après vous, pas du site que vous visitez. Ouvrez notre analyseur d'empreinte dans une fenêtre normale puis dans une fenêtre privée : les valeurs affichées seront les mêmes.

Pour une personne qui souhaite améliorer sa situation sans transformer sa vie numérique, l'ordre de priorité suivant donne le meilleur résultat par unité d'effort :

  1. Installer un bloqueur de contenu à listes reconnues Un script qui ne s'exécute pas ne mesure rien. C'est le seul geste dont l'effet dépasse largement le coût.
  2. Rester sur un navigateur grand public à jour, réglages d'origine Les mises à jour intègrent progressivement des protections, et les valeurs par défaut vous maintiennent dans une foule large.
  3. Cloisonner les activités sensibles Un profil ou un conteneur dédié à la banque et aux démarches administratives, un autre pour la navigation ordinaire. Le recoupement entre les deux devient beaucoup plus difficile.
  4. Éviter d'empiler des réglages exotiques Deux solutions anti-empreinte superposées produisent souvent une combinaison inédite, donc unique.
  5. Accepter la contrainte quand l'enjeu le justifie Pour une activité où l'anonymat est réellement nécessaire, seul un navigateur normalisant l'empreinte, utilisé sans aucune personnalisation, apporte une protection sérieuse : avec l'inconfort qui l'accompagne.

Une idée fausse circule : le fingerprinting échapperait à la réglementation puisqu'il ne dépose rien. C'est le contraire. L'article 82 de la loi Informatique et Libertés, qui transpose l'article 5.3 de la directive dite ePrivacy, vise « toute action tendant à accéder à des informations déjà stockées dans son équipement terminal de communications électroniques ou à inscrire des informations dans cet équipement ». La lecture est visée au même titre que l'écriture, et c'est précisément ce que fait le calcul d'empreinte.

La CNIL a levé toute ambiguïté dans ses lignes directrices et sa recommandation relatives aux traceurs : les règles s'appliquent quelle que soit la technique employée, et l'identification par calcul d'empreinte figure explicitement parmi les procédés concernés, aux côtés des cookies, du stockage local et des pixels invisibles. En pratique : pour une finalité publicitaire, le consentement préalable est requis ; il doit être libre, spécifique, éclairé et univoque ; refuser doit être aussi simple qu'accepter ; et le refus doit produire un effet réel.

Des exemptions existent, mais elles sont étroites. Sont dispensés de consentement les traceurs strictement nécessaires à la fourniture d'un service expressément demandé, ce qui recouvre notamment certains mécanismes de sécurité et de lutte contre la fraude, ainsi que la mesure d'audience limitée à l'éditeur du site et remplissant des conditions précises. Cette exemption explique une bonne part des tensions du sujet, comme le montre la dernière section de ce guide.

S'ajoute le RGPD lui-même. Une empreinte permet de singulariser une personne parmi d'autres : elle constitue à ce titre une donnée à caractère personnel, même si le responsable de traitement ne connaît ni votre nom ni votre adresse. Information préalable, base légale, durée de conservation limitée, droits d'accès et d'effacement s'appliquent. Notre guide adresse IP et RGPD développe ce raisonnement, transposable presque tel quel à l'empreinte.

Reste une limite qu'il faut nommer : le contrôle. Un cookie déposé malgré un refus se constate en trois clics dans les outils du navigateur. Une empreinte calculée malgré un refus ne laisse aucune trace chez vous : vous ne pouvez ni la voir ni la prouver. Cette asymétrie entre la règle et sa vérifiabilité est la vraie difficulté du sujet, et c'est la raison pour laquelle les mesures techniques gardent leur intérêt malgré un cadre juridique protecteur.

Comment tester votre propre empreinte

La théorie devient beaucoup plus claire une fois appliquée à votre propre configuration. La méthode ci-dessous demande une dizaine de minutes et repose sur un principe : ne modifier qu'une seule variable à la fois.

  1. Relever l'état de référence Ouvrez notre analyseur d'empreinte de navigateur dans votre navigateur habituel et notez les valeurs affichées, en particulier le condensat du canvas, la chaîne du processeur graphique et le nombre de polices détectées.
  2. Compléter par la partie serveur Ouvrez ensuite mes en-têtes HTTP : vous y verrez ce que votre navigateur transmet avant même l'exécution du moindre script, y compris avec JavaScript désactivé.
  3. Comparer deux navigateurs sur la même machine Refaites l'opération dans un second navigateur. Ce qui reste identique décrit la machine : écran, polices, processeur graphique, cœurs, audio. Ce qui change décrit le logiciel. La frontière entre les deux est très instructive.
  4. Comparer deux machines sur le même réseau L'adresse IP publique sera la même, l'empreinte totalement différente. C'est la démonstration la plus directe que ces deux identifiants sont indépendants.
  5. Ouvrir une fenêtre privée Rechargez l'analyseur : les valeurs seront inchangées. Vous venez de vérifier vous-même que la navigation privée n'a aucun effet sur l'empreinte.
  6. Faire varier un réglage à la fois Remettez le zoom à 100 % avec la combinaison de touches habituelle, puis passez à 110 % : observez le changement du rapport de pixels et des dimensions. Activez puis désactivez une extension. Redimensionnez la fenêtre. Chaque variation vous montre exactement ce qu'un site en apprend.
  7. Reprendre le relevé après une mise à jour Après une mise à jour de votre système ou de votre pilote graphique, comparez le condensat du canvas avec celui que vous aviez noté. S'il a changé, vous avez sous les yeux la fragilité évoquée plus haut.

Pour interpréter vos résultats, cherchez les valeurs qui semblent rares plutôt que celles qui semblent sensibles. Votre résolution fait-elle partie des formats les plus vendus, ou est-elle celle d'un écran très large ou d'un affichage professionnel ? Votre liste de polices contient-elle celles installées par des logiciels de bureautique ou de création ? Votre liste de langues dépasse-t-elle les quatre entrées habituelles d'un poste français ? Votre rapport de pixels est-il une valeur ronde ou une valeur bancale héritée d'un zoom oublié ? Chaque réponse atypique est un fragment d'information que vous offrez sur tous les sites que vous visitez. Des projets de recherche publics proposent par ailleurs des analyses complémentaires, utiles pour croiser les points de vue ; gardez seulement à l'esprit la réserve méthodologique sur les populations mesurées.

Les usages légitimes et le dilemme

Le fingerprinting n'a pas été inventé par la publicité, et la sécurité informatique s'en sert quotidiennement pour vous protéger. Ignorer cette réalité conduit à des recommandations irréalistes.

Le premier usage est la lutte contre la fraude au paiement. La réglementation européenne sur les services de paiement impose une authentification forte, tout en autorisant des exemptions lorsque le prestataire démontre que son analyse de risque est suffisamment fiable. La reconnaissance de l'appareil est l'un des ingrédients de cette analyse. Concrètement : si votre banque ne vous demande pas de valider chaque petit achat sur un site que vous fréquentez, c'est en partie parce qu'elle reconnaît votre terminal habituel.

Le deuxième est la défense contre le bourrage d'identifiants, cette attaque qui consiste à tester en masse des couples identifiant/mot de passe issus de fuites. L'attaquant fait tourner ses adresses IP, ce qui rend les limitations par adresse inopérantes. Les signaux du navigateur permettent en revanche de constater que des milliers de tentatives proviennent d'un petit nombre d'environnements automatisés, très reconnaissables. Notre page sur les risques liés à votre adresse IP replace cette attaque parmi les autres menaces courantes.

Le troisième est la limitation des abus : comptes multiples pour cumuler des offres d'essai, faux avis, revente automatisée de places, contournement d'une exclusion. Dans tous ces cas, l'objectif n'est pas de savoir qui vous êtes mais de constater qu'un même appareil se présente sous plusieurs identités.

Le dilemme est réel et ne se résout pas par la technique, car la technique est exactement la même des deux côtés. Ce qui distingue un usage acceptable d'un usage abusif tient à quatre choses : la finalité poursuivie, la durée de conservation de l'identifiant, son périmètre (un seul site, ou un réseau de sites qui se partagent l'information) et la transparence à votre égard. Ces critères sont juridiques et organisationnels, pas informatiques ; c'est pourquoi la réponse ne peut pas être uniquement technique.

Une conséquence pratique en découle, qu'il faut connaître avant de durcir son navigateur : en devenant méconnaissable, vous devenez aussi méconnaissable pour ceux qui vous protègent. Un service bancaire peut vous traiter comme un appareil inconnu, exiger des vérifications supplémentaires, refuser une opération ou multiplier les tests anti-robot. Ce n'est pas un argument pour renoncer, c'est un argument pour cloisonner : un profil de navigateur ordinaire pour la banque, les impôts et la santé, un profil durci pour le reste de votre navigation. Vous conservez alors la protection là où elle a de la valeur, sans payer son coût là où elle vous dessert.

Questions fréquentes

Changer d'adresse IP modifie-t-il mon empreinte de navigateur ?

Non. L'adresse IP est un signal parmi des dizaines, et l'un des plus instables. Le calcul du canvas, la liste des polices, le modèle de carte graphique ou la signature audio restent identiques derrière un VPN. C'est même le contraire qui se produit : une empreinte stable permet de relier vos sessions avec et sans VPN. Testez-le vous-même avec notre analyseur d'empreinte.

La navigation privée protège-t-elle du fingerprinting ?

Non, et c'est l'idée reçue la plus répandue sur le sujet. La fenêtre privée efface les cookies à la fermeture et n'inscrit rien dans l'historique local : elle vous protège de la personne qui utilisera l'ordinateur après vous. L'empreinte, elle, est recalculée en direct à partir de votre matériel et de vos logiciels : elle est rigoureusement la même dans une fenêtre normale et dans une fenêtre privée.

Mon empreinte est-elle vraiment unique ?

Cela dépend de votre configuration. Un ordinateur de bureau avec des logiciels professionnels installés, un écran atypique et plusieurs extensions est souvent unique. Un smartphone récent d'un modèle très vendu, avec les réglages d'origine, se fond dans une foule beaucoup plus large. Méfiez-vous des services qui vous annoncent « vous êtes unique parmi X visiteurs » : ils mesurent leur propre public, composé de personnes déjà sensibilisées à la vie privée, donc peu représentatif.

Le fingerprinting publicitaire est-il légal en France ?

Il est soumis au consentement préalable, exactement comme les cookies. L'article 82 de la loi Informatique et Libertés vise toute action tendant à accéder à des informations stockées dans votre équipement terminal, et pas seulement le dépôt d'un fichier. La CNIL a rangé explicitement le calcul d'empreinte parmi les traceurs concernés. Les détails juridiques sont développés dans notre guide adresse IP et RGPD.

Faut-il désactiver JavaScript pour se protéger ?

C'est techniquement la mesure la plus efficace, puisqu'elle supprime d'un coup le canvas, WebGL, l'audio, la détection de polices et les signaux comportementaux. Mais elle rend la majorité des sites inutilisables et vous place dans une population minuscule, donc très reconnaissable par le peu qu'il reste. Pour un usage courant, un bloqueur de contenu à listes offre un bien meilleur rapport entre protection et confort.

Un smartphone est-il moins traçable qu'un ordinateur ?

Du point de vue du navigateur, oui : les modèles sont produits en série, les polices ne sont pas modifiables, la fenêtre occupe tout l'écran et l'utilisateur personnalise peu. L'empreinte y est donc moins discriminante. Mais le pistage mobile se déplace ailleurs : identifiants publicitaires du système, permissions accordées aux applications et données de capteurs, qui échappent totalement au navigateur.