← Menu

🍪 Nous respectons (vraiment beaucoup) votre vie privée

En poursuivant votre navigation, vous acceptez que nous — et nos 847 partenaires de confiance — collections, analysions et monétisions vos données de navigation afin de « personnaliser votre expérience ». Le refus pourrait dégrader votre expérience (et notre modèle économique).

Mesure d'audience« anonymisée » (promis)
Publicité personnaliséeprofilage inter-sites inclus
Analyse comportementale avancéefrappe, souris, attention
Partage avec des tiersla liste change sans prévenir

⏳ Cette préférence expire dans 10:00

DÉMONSTRATEUR DE PISTAGE · 100 % LOCAL

🕵️ Mes fuites

Tout ce qu'une page web apprend sur vous sans rien vous demander — révélé, mesuré et expliqué ligne par ligne. Du signal passif à la technique hostile : descendez les trois zones, tout se calcule dans cet onglet et disparaît en le fermant.

🔍 signaux relevés en direct 🚫 0 donnée transmise 🎭 incohérences démasquées ⌨️ keylogger de démonstration ⚠️ zones grise & rouge
Zone clairece que le serveur reçoit et ce que le navigateur déclare
Zone grisece que font vraiment les traceurs : frappe, attention, leurres
Zone rougetechniques hostiles, rejouées localement : zombie, clickjacking…
▼ FAITES DÉFILER — ÇA COMMENCE DÉJÀ ▼

🔑 Votre empreinte

Les signaux ci-dessous, combinés, forment une signature. Elle ne contient ni votre nom ni votre IP — et suffit pourtant, bien souvent, à vous reconnaître d'un site à l'autre sans aucun cookie.

Signature calculée depuis cette page
calcul…

🌐 Ce que le serveur a reçu

Ces données arrivent avant toute exécution de JavaScript, à chaque visite, sur tout site. Les bloquer est impossible : elles sont le véhicule même de la requête.

Adresse IP vue par le serveur
216.73.216.221
Elle identifie votre connexion : opérateur, ville approximative, et parfois votre entreprise. Sur une adresse fixe, elle vous suit dans le temps. Un VPN ou Tor la remplace par la leur.
Protocole
HTTPS (chiffré)
En HTTPS, le contenu échangé est chiffré. Votre fournisseur d'accès voit tout de même quel site vous visitez (par le nom de domaine), mais pas ce que vous y faites.
User-Agent
Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
Navigateur, version, moteur de rendu et souvent le système d'exploitation. C'est la donnée d'identification la plus ancienne du Web.
Accept-Language
non envoyé
Vos langues préférées, dans l'ordre. Révèle souvent le pays et la langue maternelle — une combinaison rare est très identifiante.
Accept
*/*
Les formats que votre navigateur sait afficher. Varie selon le navigateur et sa version.
Accept-Encoding
gzip, br, zstd, deflate
Les compressions acceptées. Discret, mais participe à l'empreinte.
Referer
non envoyé
La page d'où vous venez. C'est ainsi qu'un site apprend sur quel lien vous avez cliqué — y compris depuis un site tiers.
DNT
non envoyé
« Do Not Track » : demande de ne pas être pisté. Aucune valeur contraignante, la plupart des sites l'ignorent.
Sec-GPC
non envoyé
« Global Privacy Control » : équivalent du précédent, mais juridiquement opposable dans certaines juridictions (Californie notamment).
Sec-CH-UA
non envoyé
Indices client : marque et version majeure du navigateur. Destinés à remplacer le User-Agent.
Sec-CH-UA-Mobile
non envoyé
Mobile ou non.
Sec-CH-UA-Platform
non envoyé
Système d'exploitation.
Sec-Fetch-Site
non envoyé
Origine de la navigation : lien externe, saisie directe, même site…
Connection
non envoyé
Gestion de la connexion TCP.
Cookie
non envoyé
Les cookies renvoyés à ce site. Ils permettent de vous reconnaître d'une visite à l'autre.

🖥️ Votre écran et votre fenêtre

Lisible sans aucune permission. La taille exacte d'un écran, combinée au reste, est très discriminante.

⚙️ Votre appareil

Cœurs, mémoire, type d'entrée : le profil matériel réduit fortement le nombre de personnes qui vous ressemblent.

🧬 Votre navigateur, en détail

Au-delà du User-Agent : version exacte à quatre chiffres, architecture du processeur, et les signaux qui trahissent un navigateur piloté par un programme.

🗺️ Votre localisation implicite

Sans jamais demander l'accès à votre position, une page devine déjà beaucoup.

📐 Vos préférences d'affichage

Type de pointeur, qualité de dalle, réglages d'accessibilité : des signaux discrets, mais rarement identiques d'une machine à l'autre.

🖱️ Votre souris, en direct

Bougez la souris ou le doigt au-dessus de cette carte : chaque mouvement est lisible par n'importe quel script, sans aucune permission.

vos mouvements sur la zone sont enregistrés en direct
Cette trace n'est pas un gadget : la trajectoire de la souris — sa vitesse, ses à-coups, ses pauses — est assez personnelle pour distinguer un humain d'un robot, et parfois réidentifier une personne. C'est la « biométrie comportementale », utilisée par les systèmes anti-bots et certains traceurs. Ici, tout reste dans l'onglet.

🎮 Votre carte graphique

Le modèle exact du processeur graphique est exposé par WebGL — l'un des signaux les plus identifiants du Web.

🎨 Empreintes calculées

Ici, rien n'est « lu » : on fait travailler votre machine et on observe d'infimes différences de résultat, propres à votre combinaison matériel + pilotes + polices.

🎭 Les incohérences qui vous trahissent

Pris un par un, ces signaux se déclarent. Recoupés, ils se contredisent parfois — et c'est la contradiction elle-même qui devient le signal le plus identifiant.

📡 Votre réseau

Type de connexion et adresses locales, y compris derrière un VPN.

🔐 Capacités et permissions

Ce que la page pourrait demander, et ce qu'elle sait déjà sans rien demander.

⚠️ Zone grise — ce que font vraiment les traceurs

Jusqu'ici : des signaux passifs. Cette section reproduit des techniques de pistage réellement utilisées : lecture de frappe, surveillance de l'attention, rejeu de session, détection de votre bloqueur. Tout reste calculé et affiché dans cet onglet ; les accès sensibles (position, micro, caméra) ne partent que si VOUS cliquez, et le traceur simulé n'écrit que sur votre demande expresse.

🌗 Un onglet oublié en arrière-plan

Vous laissez cet onglet ouvert et partez ailleurs : que peut-il encore faire ? Réponse nuancée — mesurée chez vous, en direct.

⌨️ Ce que vous tapez

Un champ n'a pas besoin d'être « envoyé » pour être lu : chaque touche est un événement accessible à tous les scripts de la page.

📋 Coller, sélectionner : déjà lu

Collez un texte n'importe où dans la page, ou surlignez-en un : il est capturé à l'instant.

👁️ Ce que vous regardez vraiment

Profondeur de scroll, sections réellement vues, temps passé, départs d'onglet : le quotidien des outils d'analyse d'audience.

🚫 Votre bloqueur de publicités

Un site ne peut pas lister vos extensions — mais il peut piéger votre bloqueur avec des leurres.

📱 Capteurs de mouvement

Sur téléphone, l'accéléromètre et le gyroscope sont lisibles sans permission dans la plupart des navigateurs.

🎤📷📍 Avec une seule permission…

Trois boutons, trois permissions classiques. Cliquez (ou pas) pour constater ce qu'un simple « Autoriser » débloque — tout reste local, et tout se coupe d'un clic.

🍪 Persistance : le traceur simulé

Le principe du pistage, réduit à l'essentiel : écrire un identifiant chez vous, puis vous reconnaître au prochain passage.

🔴 Zone rouge — pire encore

Des techniques activement hostiles, utilisées dans la nature : presse-papier réécrit, clic détourné, identifiant qui renaît après effacement. Démonstrations 100 % locales et réversibles ; les plus intrusives ne partent que sur votre clic explicite.

✂️ Votre presse-papier, lu et réécrit

Copiez n'importe quel texte de cette page (Ctrl+C), puis collez-le où vous voulez : comparez avec l'original.

🎯 Détournement de clic (clickjacking)

Un bouton visible peut en cacher un autre, transparent, exactement par-dessus. Essayez le cadeau.

🪪 Autocomplétion : la récolte invisible

Un seul champ visible peut suffire : en choisissant une suggestion, vous remplissez aussi les champs cachés — nom, e-mail, adresse, téléphone.

🔤 Le domaine presque identique

Deux adresses, une seule différence — invisible à l'œil nu. Saurez-vous dire laquelle est la vraie ?

🌊 Et au-delà de la page web ?

Ce qui est pire ne se démontre pas ici : ça se situe au-dessus (extensions, scripts tiers) ou en dessous (système, réseau). Inventaire honnête.

Extensions malveillantes
le vrai point faible du navigateur
Une extension avec « lire et modifier vos données sur tous les sites » voit tous vos onglets, toutes vos frappes, tous vos cookies — ce qu'aucune page ne peut faire. Auditez régulièrement chrome://extensions ou about:addons, et n'installez que le strict nécessaire.
Supply chain — Magecart & CDN compromis
un script tiers vérolé = des milliers de sites infectés
Un site sérieux charge des dizaines de scripts externes (analytics, chat, polices). Un seul compromis — comme l'incident polyfill.io en 2024 — et un skimmeur de cartes bancaires s'exécute chez tous leurs visiteurs. Votre banque n'y peut rien ; le site lui-même ne le voit pas.
Pistage réseau
HSTS, TLS, avant même le premier en-tête
La poignée de main TLS elle-même vous fingerprinte (JA3/JA4) avant tout échange HTTP. Et des supercookies réseau (HSTS, reprise de session TLS) peuvent vous retracker après effacement complet — ils vivent sous la couche des cookies.
Pistage inter-appareils & ultrasons
relier votre téléphone et votre PC
Par recoupement probabiliste (même IP, mêmes horaires, mêmes habitudes) ou par balises ultrasonores : une pub TV émet un son inaudible qu'une appli avec micro capte — le lien entre vos écrans est fait.
Le courtage de données
le pire n'est pas technique, il est industriel
Vos signaux, une fois vendus, sont croisés avec cartes de fidélité, fichiers bancaires et données publiques. Des jeux « anonymes » ont été ré-identifiés (AOL 2006, Netflix). La collecte est locale ; le danger est dans l'agrégation mondiale.
Malwares système & acteurs étatiques
hors du navigateur, autres règles
Keyloggers noyau, chevaux de Troie d'accès distant, attaques type Pegasus : aucune hygiène de navigation n'y suffit. Défenses : système à jour, antivirus, prudence absolue sur ce qu'on installe.

🧟 L'identifiant zombie

Un traceur sérieux écrit dans plusieurs coffres à la fois : en effacer un ne suffit pas, les autres le régénèrent.

🖥️📍🗣️ Permissions qui vont loin

Partage d'écran complet, GPS continu, parole transcrite en direct, lecture du presse-papier : chacune tient en une permission. Boutons uniquement, arrêt à tout moment, rien ne quitte l'onglet.

🚫 Ce qui existe, mais ne sera pas exécuté ici

Ces techniques exigeraient un serveur complice ou une requête vers un tiers — l'une et l'autre contraires à la règle de cette page. Elles sont donc expliquées, pas démontrées.

Supercookie ETag
reconnu même après effacement total
Le serveur glisse l'identifiant dans le cache HTTP (ETag) : vous avez beau tout supprimer, le navigateur le représente à la visite suivante. Il faut un serveur qui joue le jeu — celui-ci refuse.
Service worker résident
un agent qui survit à la fermeture de l'onglet
Un site peut installer un travailleur de fond persistant : cache, notifications push, voire régénération de l'identifiant zombie. Effaçable dans les réglages du navigateur — encore faut-il savoir qu'il est là.
Tabnabbing
l'onglet d'origine remplacé pendant votre absence
Un lien ouvert dans un nouvel onglet peut, sans rel="noopener", réécrire la page d'origine — en fausse page de connexion, par exemple. Vous revenez, vous vous « reconnectez », vos identifiants partent.
Fuite WebRTC par serveur STUN
votre IP publique malgré certains VPN
En interrogeant un serveur STUN externe, une page obtient l'adresse IP publique réelle, même derrière certains VPN. Nous ne le faisons pas : cela enverrait une requête vers un tiers.

🎁 Le troisième larron

Tout ce que cette page a lu chez vous, tout script inclus dans une page le lit aussi. La seule différence : la destination.

Le point structurel
une page n'a pas de cloisons internes
Le script du site et un script tiers — Google Analytics, Meta Pixel, TikTok Pixel, chat, bouton « j'aime » — tournent dans le même contexte, avec les mêmes droits. Empreinte, GPU, polices, frappe, souris, collage, scroll : tout ce qui est lisible ici est lisible par chacun d'eux. include("analytics") n'est pas un appel de phare : c'est installer ce tiers dans le navigateur de chaque visiteur.
La seule différence avec cette démo
lit → affiche → jette  |  lit → envoie → agrège
Ici, tout est calculé et oublié dans l'onglet. Chez eux, la même lecture part sur leurs serveurs et alimente des profils publicitaires durables. GA4 collecte d'office scrolls, clics sortants, recherches et téléchargements ; Meta Pixel enregistre champs et boutons ; les outils de session replay (Hotjar, Clarity…) enregistrent la session entière.
Le cas documenté le plus sale
le formulaire jamais envoyé… quand même envoyé
L'Automatic Advanced Matching de Meta hache le contenu des champs (e-mail, téléphone, nom) et le transmet même si le formulaire n'est jamais soumis — exactement la démonstration ⌨️/📋 de la zone grise, industrialisée. TikTok a été épinglé pour la même pratique.
Ce qu'un simple include ne peut PAS faire
micro, caméra, GPS, écran
Ces quatre-là exigent toujours votre clic sur la permission du navigateur — c'est la dernière barrière réelle. Tout le reste de cette page ? Aucune barrière. Aucune permission. Aucune alerte.
La règle pratique
qui est assis dans votre page ?
La bonne question n'est pas « ce site est-il sûr ? » mais « quels tiers a-t-il installés dans mon navigateur ? ». Un site honnête avec vingt scripts tiers, c'est vingt invités dont il ne contrôle plus grand-chose — et que vous n'avez jamais invités.
Ce que cet outil ne fait pas. Aucune de ces informations n'est transmise ni recoupée : il n'y a ni base de données, ni journal, ni traceur, ni requête vers un tiers. Seule exception, volontaire et locale : le « traceur simulé » de la zone grise écrit un identifiant sur votre clic, effaçable d'un second clic. Le code est lisible : Ctrl+U affiche la page entière, et l'onglet Réseau des outils de développement confirmera qu'aucune donnée ne part d'ici.
Se protéger, honnêtement. Aucune mesure n'efface tout, et certaines vous rendent plus repérable en vous singularisant. Ce qui aide réellement : le navigateur Tor, qui uniformise délibérément la plupart de ces signaux pour que ses utilisateurs se ressemblent ; la protection anti-empreinte de Firefox ; un bloqueur sérieux contre les traceurs tiers ; et un VPN pour l'adresse IP seulement — il ne change rien à tout le reste de cette page. À l'inverse, empiler les extensions exotiques ou un User-Agent inhabituel vous rend souvent plus unique, donc plus facile à suivre.

Signaux relevés : . Cette page ne dépend d'aucune bibliothèque externe.