🍪 Nous respectons (vraiment beaucoup) votre vie privée
En poursuivant votre navigation, vous acceptez que nous — et nos 847 partenaires de confiance —
collections, analysions et monétisions vos données de navigation afin de « personnaliser votre expérience ».
Le refus pourrait dégrader votre expérience (et notre modèle économique).
Partage avec des tiersla liste change sans prévenir
⏳ Cette préférence expire dans 10:00
🎓 Démonstration terminée
Et surtout : pendant que vous lisiez cette fenêtre, la page derrière avait déjà relevé votre
empreinte complète — écran, GPU, polices, fuseau, canvas. Aucune case à cocher ne l'en empêche :
le pistage passif n'a pas besoin de votre consentement.
Ce bandeau utilisait les techniques classiques de manipulation :
✔ bouton « accepter » énorme et coloré, refus minuscule et grisé (asymétrie)
✔ cases pré-cochées(le RGPD l'interdit)
✔ faux compte à rebours (pression temporelle inventée)
✔ chiffre intimidant et invérifiable (« 847 partenaires »)
✔ refus présenté comme un parcours pénible (« 14 pages »)
Un bandeau conforme exige : refus aussi simple que l'acceptation, aucune case pré-cochée,
aucune pression. Ici, rien n'a été enregistré : c'était du théâtre.
DÉMONSTRATEUR DE PISTAGE · 100 % LOCAL
🕵️ Mes fuites
Tout ce qu'une page web apprend sur vous sans rien vous demander — révélé, mesuré et
expliqué ligne par ligne. Du signal passif à la technique hostile : descendez les trois zones, tout se calcule
dans cet onglet et disparaît en le fermant.
🔍 … signaux relevés en direct🚫 0 donnée transmise🎭 incohérences démasquées⌨️ keylogger de démonstration⚠️ zones grise & rouge
Zone clairece que le serveur reçoit et ce que le navigateur déclare
Zone grisece que font vraiment les traceurs : frappe, attention, leurres
Zone rougetechniques hostiles, rejouées localement : zombie, clickjacking…
▼ FAITES DÉFILER — ÇA COMMENCE DÉJÀ ▼
🔑 Votre empreinte
Les signaux ci-dessous, combinés, forment une signature. Elle ne contient ni votre nom ni votre IP —
et suffit pourtant, bien souvent, à vous reconnaître d'un site à l'autre sans aucun cookie.
Signature calculée depuis cette page
calcul…
🌐 Ce que le serveur a reçu
Ces données arrivent avant toute exécution de JavaScript, à chaque visite, sur tout site.
Les bloquer est impossible : elles sont le véhicule même de la requête.
Adresse IP vue par le serveur
216.73.216.221
Elle identifie votre connexion : opérateur, ville approximative, et parfois votre entreprise.
Sur une adresse fixe, elle vous suit dans le temps. Un VPN ou Tor la remplace par la leur.
Protocole
HTTPS (chiffré)
En HTTPS, le contenu échangé est chiffré. Votre fournisseur d'accès voit tout de même
quel site vous visitez (par le nom de domaine), mais pas ce que vous y faites.
User-Agent
Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
Navigateur, version, moteur de rendu et souvent le système d'exploitation. C'est la donnée d'identification la plus ancienne du Web.
Accept-Language
non envoyé
Vos langues préférées, dans l'ordre. Révèle souvent le pays et la langue maternelle — une combinaison rare est très identifiante.
Accept
*/*
Les formats que votre navigateur sait afficher. Varie selon le navigateur et sa version.
Accept-Encoding
gzip, br, zstd, deflate
Les compressions acceptées. Discret, mais participe à l'empreinte.
Referer
non envoyé
La page d'où vous venez. C'est ainsi qu'un site apprend sur quel lien vous avez cliqué — y compris depuis un site tiers.
DNT
non envoyé
« Do Not Track » : demande de ne pas être pisté. Aucune valeur contraignante, la plupart des sites l'ignorent.
Sec-GPC
non envoyé
« Global Privacy Control » : équivalent du précédent, mais juridiquement opposable dans certaines juridictions (Californie notamment).
Sec-CH-UA
non envoyé
Indices client : marque et version majeure du navigateur. Destinés à remplacer le User-Agent.
Sec-CH-UA-Mobile
non envoyé
Mobile ou non.
Sec-CH-UA-Platform
non envoyé
Système d'exploitation.
Sec-Fetch-Site
non envoyé
Origine de la navigation : lien externe, saisie directe, même site…
Connection
non envoyé
Gestion de la connexion TCP.
Cookie
non envoyé
Les cookies renvoyés à ce site. Ils permettent de vous reconnaître d'une visite à l'autre.
🖥️ Votre écran et votre fenêtre
Lisible sans aucune permission. La taille exacte d'un écran, combinée au reste, est très discriminante.
⚙️ Votre appareil
Cœurs, mémoire, type d'entrée : le profil matériel réduit fortement le nombre de personnes qui vous ressemblent.
🧬 Votre navigateur, en détail
Au-delà du User-Agent : version exacte à quatre chiffres, architecture du processeur, et les signaux qui trahissent un navigateur piloté par un programme.
🗺️ Votre localisation implicite
Sans jamais demander l'accès à votre position, une page devine déjà beaucoup.
📐 Vos préférences d'affichage
Type de pointeur, qualité de dalle, réglages d'accessibilité : des signaux discrets, mais rarement identiques d'une machine à l'autre.
🖱️ Votre souris, en direct
Bougez la souris ou le doigt au-dessus de cette carte : chaque mouvement est lisible par n'importe quel script, sans aucune permission.
vos mouvements sur la zone sont enregistrés en direct
Cette trace n'est pas un gadget : la trajectoire de la souris — sa vitesse, ses à-coups, ses pauses — est assez personnelle pour distinguer un humain d'un robot, et parfois réidentifier une personne. C'est la « biométrie comportementale », utilisée par les systèmes anti-bots et certains traceurs. Ici, tout reste dans l'onglet.
🎮 Votre carte graphique
Le modèle exact du processeur graphique est exposé par WebGL — l'un des signaux les plus identifiants du Web.
🎨 Empreintes calculées
Ici, rien n'est « lu » : on fait travailler votre machine et on observe d'infimes différences de résultat,
propres à votre combinaison matériel + pilotes + polices.
🎭 Les incohérences qui vous trahissent
Pris un par un, ces signaux se déclarent. Recoupés, ils se contredisent parfois — et c'est la contradiction elle-même qui devient le signal le plus identifiant.
📡 Votre réseau
Type de connexion et adresses locales, y compris derrière un VPN.
🔐 Capacités et permissions
Ce que la page pourrait demander, et ce qu'elle sait déjà sans rien demander.
⚠️ Zone grise — ce que font vraiment les traceurs
Jusqu'ici : des signaux passifs. Cette section reproduit des techniques de pistage réellement utilisées :
lecture de frappe, surveillance de l'attention, rejeu de session, détection de votre bloqueur. Tout reste calculé et affiché
dans cet onglet ; les accès sensibles (position, micro, caméra) ne partent que si VOUS cliquez, et le traceur simulé
n'écrit que sur votre demande expresse.
🌗 Un onglet oublié en arrière-plan
Vous laissez cet onglet ouvert et partez ailleurs : que peut-il encore faire ? Réponse nuancée — mesurée chez vous, en direct.
⌨️ Ce que vous tapez
Un champ n'a pas besoin d'être « envoyé » pour être lu : chaque touche est un événement accessible à tous les scripts de la page.
📋 Coller, sélectionner : déjà lu
Collez un texte n'importe où dans la page, ou surlignez-en un : il est capturé à l'instant.
👁️ Ce que vous regardez vraiment
Profondeur de scroll, sections réellement vues, temps passé, départs d'onglet : le quotidien des outils d'analyse d'audience.
🚫 Votre bloqueur de publicités
Un site ne peut pas lister vos extensions — mais il peut piéger votre bloqueur avec des leurres.
📱 Capteurs de mouvement
Sur téléphone, l'accéléromètre et le gyroscope sont lisibles sans permission dans la plupart des navigateurs.
🎤📷📍 Avec une seule permission…
Trois boutons, trois permissions classiques. Cliquez (ou pas) pour constater ce qu'un simple « Autoriser » débloque — tout reste local, et tout se coupe d'un clic.
🍪 Persistance : le traceur simulé
Le principe du pistage, réduit à l'essentiel : écrire un identifiant chez vous, puis vous reconnaître au prochain passage.
🔴 Zone rouge — pire encore
Des techniques activement hostiles, utilisées dans la nature : presse-papier réécrit, clic détourné,
identifiant qui renaît après effacement. Démonstrations 100 % locales et réversibles ; les plus intrusives ne partent que sur votre clic explicite.
✂️ Votre presse-papier, lu et réécrit
Copiez n'importe quel texte de cette page (Ctrl+C), puis collez-le où vous voulez : comparez avec l'original.
🎯 Détournement de clic (clickjacking)
Un bouton visible peut en cacher un autre, transparent, exactement par-dessus. Essayez le cadeau.
🪪 Autocomplétion : la récolte invisible
Un seul champ visible peut suffire : en choisissant une suggestion, vous remplissez aussi les champs cachés — nom, e-mail, adresse, téléphone.
🔤 Le domaine presque identique
Deux adresses, une seule différence — invisible à l'œil nu. Saurez-vous dire laquelle est la vraie ?
🌊 Et au-delà de la page web ?
Ce qui est pire ne se démontre pas ici : ça se situe au-dessus (extensions, scripts tiers) ou en dessous (système, réseau). Inventaire honnête.
Extensions malveillantes
le vrai point faible du navigateur
Une extension avec « lire et modifier vos données sur tous les sites » voit tous vos onglets, toutes vos frappes, tous vos cookies — ce qu'aucune page ne peut faire. Auditez régulièrement chrome://extensions ou about:addons, et n'installez que le strict nécessaire.
Supply chain — Magecart & CDN compromis
un script tiers vérolé = des milliers de sites infectés
Un site sérieux charge des dizaines de scripts externes (analytics, chat, polices). Un seul compromis — comme l'incident polyfill.io en 2024 — et un skimmeur de cartes bancaires s'exécute chez tous leurs visiteurs. Votre banque n'y peut rien ; le site lui-même ne le voit pas.
Pistage réseau
HSTS, TLS, avant même le premier en-tête
La poignée de main TLS elle-même vous fingerprinte (JA3/JA4) avant tout échange HTTP. Et des supercookies réseau (HSTS, reprise de session TLS) peuvent vous retracker après effacement complet — ils vivent sous la couche des cookies.
Pistage inter-appareils & ultrasons
relier votre téléphone et votre PC
Par recoupement probabiliste (même IP, mêmes horaires, mêmes habitudes) ou par balises ultrasonores : une pub TV émet un son inaudible qu'une appli avec micro capte — le lien entre vos écrans est fait.
Le courtage de données
le pire n'est pas technique, il est industriel
Vos signaux, une fois vendus, sont croisés avec cartes de fidélité, fichiers bancaires et données publiques. Des jeux « anonymes » ont été ré-identifiés (AOL 2006, Netflix). La collecte est locale ; le danger est dans l'agrégation mondiale.
Malwares système & acteurs étatiques
hors du navigateur, autres règles
Keyloggers noyau, chevaux de Troie d'accès distant, attaques type Pegasus : aucune hygiène de navigation n'y suffit. Défenses : système à jour, antivirus, prudence absolue sur ce qu'on installe.
🧟 L'identifiant zombie
Un traceur sérieux écrit dans plusieurs coffres à la fois : en effacer un ne suffit pas, les autres le régénèrent.
🖥️📍🗣️ Permissions qui vont loin
Partage d'écran complet, GPS continu, parole transcrite en direct, lecture du presse-papier : chacune tient en une permission. Boutons uniquement, arrêt à tout moment, rien ne quitte l'onglet.
🚫 Ce qui existe, mais ne sera pas exécuté ici
Ces techniques exigeraient un serveur complice ou une requête vers un tiers — l'une et l'autre contraires à la règle de cette page. Elles sont donc expliquées, pas démontrées.
Supercookie ETag
reconnu même après effacement total
Le serveur glisse l'identifiant dans le cache HTTP (ETag) : vous avez beau tout supprimer, le navigateur le représente à la visite suivante. Il faut un serveur qui joue le jeu — celui-ci refuse.
Service worker résident
un agent qui survit à la fermeture de l'onglet
Un site peut installer un travailleur de fond persistant : cache, notifications push, voire régénération de l'identifiant zombie. Effaçable dans les réglages du navigateur — encore faut-il savoir qu'il est là.
Tabnabbing
l'onglet d'origine remplacé pendant votre absence
Un lien ouvert dans un nouvel onglet peut, sans rel="noopener", réécrire la page d'origine — en fausse page de connexion, par exemple. Vous revenez, vous vous « reconnectez », vos identifiants partent.
Fuite WebRTC par serveur STUN
votre IP publique malgré certains VPN
En interrogeant un serveur STUN externe, une page obtient l'adresse IP publique réelle, même derrière certains VPN. Nous ne le faisons pas : cela enverrait une requête vers un tiers.
🎁 Le troisième larron
Tout ce que cette page a lu chez vous, tout script inclus dans une page le lit aussi. La seule différence : la destination.
Le point structurel
une page n'a pas de cloisons internes
Le script du site et un script tiers — Google Analytics, Meta Pixel, TikTok Pixel, chat, bouton « j'aime » — tournent
dans le même contexte, avec les mêmes droits. Empreinte, GPU, polices, frappe, souris, collage, scroll :
tout ce qui est lisible ici est lisible par chacun d'eux. include("analytics") n'est pas un appel
de phare : c'est installer ce tiers dans le navigateur de chaque visiteur.
La seule différence avec cette démo
lit → affiche → jette | lit → envoie → agrège
Ici, tout est calculé et oublié dans l'onglet. Chez eux, la même lecture part sur leurs serveurs et
alimente des profils publicitaires durables. GA4 collecte d'office scrolls, clics sortants, recherches et téléchargements ;
Meta Pixel enregistre champs et boutons ; les outils de session replay (Hotjar, Clarity…) enregistrent la session entière.
Le cas documenté le plus sale
le formulaire jamais envoyé… quand même envoyé
L'Automatic Advanced Matching de Meta hache le contenu des champs (e-mail, téléphone, nom) et le transmet
même si le formulaire n'est jamais soumis — exactement la démonstration ⌨️/📋 de la zone grise, industrialisée.
TikTok a été épinglé pour la même pratique.
Ce qu'un simple include ne peut PAS faire
micro, caméra, GPS, écran
Ces quatre-là exigent toujours votre clic sur la permission du navigateur — c'est la dernière barrière réelle.
Tout le reste de cette page ? Aucune barrière. Aucune permission. Aucune alerte.
La règle pratique
qui est assis dans votre page ?
La bonne question n'est pas « ce site est-il sûr ? » mais « quels tiers a-t-il installés dans mon navigateur ? ».
Un site honnête avec vingt scripts tiers, c'est vingt invités dont il ne contrôle plus grand-chose — et que vous n'avez jamais invités.
Ce que cet outil ne fait pas. Aucune de ces informations n'est transmise ni recoupée :
il n'y a ni base de données, ni journal, ni traceur, ni requête vers un tiers. Seule exception, volontaire et locale :
le « traceur simulé » de la zone grise écrit un identifiant sur votre clic, effaçable d'un second clic.
Le code est lisible : Ctrl+U affiche la page entière, et l'onglet Réseau des outils de développement
confirmera qu'aucune donnée ne part d'ici.
Se protéger, honnêtement.
Aucune mesure n'efface tout, et certaines vous rendent plus repérable en vous singularisant.
Ce qui aide réellement : le navigateur Tor, qui uniformise délibérément la plupart de ces signaux pour que
ses utilisateurs se ressemblent ; la protection anti-empreinte de Firefox ; un bloqueur sérieux
contre les traceurs tiers ; et un VPN pour l'adresse IP seulement — il ne change rien à tout le reste
de cette page. À l'inverse, empiler les extensions exotiques ou un User-Agent inhabituel vous rend souvent
plus unique, donc plus facile à suivre.
Signaux relevés : …. Cette page ne dépend d'aucune bibliothèque externe.