Retour au blog

CreepJS, Pixelscan, Iphey, BrowserScan : quel vérificateur d'empreinte dit la vérité en 2026

Pixelscan, Iphey, CreepJS et BrowserScan mesurent des choses différentes et se disputent sur un même profil. Nous analysons ce que vérifie chaque vérificateur d'empreinte, à qui faire confiance dans quel scénario, ce que ces outils ont trouvé dans les navigateurs anti-détection populaires — et pourquoi toutes les cases vertes ne garantissent pas le passage à travers le système anti-bot.

📅10 septembre 2026
CreepJS, Pixelscan, Iphey, BrowserScan : quel vérificateur d'empreinte dit la vérité en 2026

Le rituel est familier à quiconque gère plus d'un compte : vous avez ouvert un profil dans un navigateur anti-détection, connecté un proxy, ouvert Pixelscan, vu du vert — et vous êtes parti travailler. Deux jours plus tard, un ban arrive. Le vérificateur a dit que tout était propre.

Le problème est que « propre » signifie quelque chose de différent pour chaque vérificateur. Pixelscan, Iphey, CreepJS et BrowserScan mesurent différentes choses, se contredisent sur le même profil et — surtout — aucun d'eux ne vérifie ce pour quoi vous êtes réellement banni. Voici une analyse : que regarde chaque outil, à qui faire confiance dans quel scénario et où s'arrête la responsabilité du vérificateur.

Ce que mesure le vérificateur et ce que mesure le site — ce sont des listes différentes

La protection anti-bot moderne se décompose en cinq couches, qui fonctionnent simultanément : la réputation de l'IP et la vitesse des requêtes, le fingerprinting TLS de la poignée de main, l'empreinte du navigateur (des centaines de signaux environnementaux), l'analyse comportementale et des défis actifs comme les CAPTCHA. La couche comportementale observe les mouvements erratiques de la souris, la vitesse de défilement variable, les clics aléatoires et les pauses naturelles entre les actions — les bots, en revanche, ont des trajectoires linéaires et un timing parfaitement régulier. DataDome, par exemple, collecte les coordonnées du curseur, l'accélération du défilement, les intervalles entre les clics et les séquences de frappes.

La pensée clé tirée des analyses des systèmes anti-bot : « une autre IP avec la même empreinte de navigateur est détectée exactement de la même manière qu'une même IP avec des user-agents différents ». Les signaux se corrèlent ensemble, et non un par un.

Maintenant, comparez cela avec la liste de ce que sait faire un vérificateur en ligne. Il s'ouvre dans votre onglet, prend une fois l'état de l'environnement et montre les incohérences. Il ne voit pas comment vous déplacez la souris pendant les quarante minutes suivantes, ne connaît pas l'historique de cette IP sur une plateforme spécifique, n'a pas accès au modèle ML interne de Cloudflare ou DataDome. Le vérificateur est un miroir, pas un laissez-passer.

CreepJS — le plus méchant, car il cherche le mensonge

CreepJS est un projet open source d'Abraham Juliot sur GitHub (licence MIT, environ 2,5k étoiles et 287 forks). L'objectif déclaré est directement dans la description du dépôt : mettre en lumière les faiblesses et les fuites de confidentialité des extensions et navigateurs anti-détection modernes. Il analyse plus de 21 vecteurs : canvas, WebGL et paramètres GPU, audio, polices, voix de synthèse vocale, propriétés de l'écran, fuseau horaire, styles CSS, caractéristiques du DOM, signatures du moteur JS.

La différence fondamentale entre CreepJS et un collecteur d'empreintes classique est la détection du mensonge. Il ne demande pas « quel est votre GPU », il vérifie si la réponse concernant le GPU dans le thread principal correspond à celle dans le thread worker, si les fonctions natives ne sont pas redéfinies, si le hash du canvas est stable entre les mesures, si le user-agent correspond à ce que montre le moteur. Les revues fournissent des repères pour le score de confiance : un navigateur classique — 95 % et plus, Tor Browser — environ 50 %. Un détail que beaucoup négligent : CreepJS scanne localhost pour trouver le serveur API local de l'application anti-détection.

Avertissement important du dépôt lui-même : seul le déploiement officiel sur abrahamjuliot.github.io/creepjs est considéré comme sûr. Les autres domaines avec ce nom sont marqués par l'auteur comme des miroirs malveillants, et le nom CreepJS est enregistré comme une marque. Chercher « creepjs » et ouvrir le premier lien est une mauvaise idée.

Pixelscan — sur la cohérence du matériel et l'état du canal

Pixelscan vérifie une combinaison de six directions : analyse de l'empreinte (canvas, WebGL, audio, polices, en-têtes HTTP), identification de l'IP avec le fournisseur, la géolocalisation et le statut dans les listes noires, signes de masquage de proxy ou VPN, fuites DNS, signes d'automatisation (WebDriver, headless, Selenium) et réputation de l'adresse.

Sa force réside dans la vérification de la cohérence interne : les valeurs canvas et WebGL correspondent-elles entre vos profils (si elles correspondent, les profils sont liés), le système d'exploitation déclaré correspond-il aux paramètres réels du rendu, le véritable fournisseur apparaît-il via DNS.

Une limitation clairement énoncée à garder à l'esprit : Pixelscan ne protège rien, il montre simplement les informations que vous divulguez. De plus, il ne connaît pas tous les nouveaux méthodes de fingerprinting, et les résultats varient en fonction de l'appareil, de la version de l'OS et du navigateur.

Iphey — « cela ressemble-t-il à un humain »

Iphey décompose le résultat en sections : navigateur, géolocalisation, adresse IP, matériel, logiciel, plus des vérifications distinctes sur le fingerprint, proxy/VPN, bot, fuites DNS et listes noires. La formulation du verdict n'est pas technique, mais généralisante — dans l'esprit de « votre identité numérique semble digne de confiance », lorsque toutes les catégories sont vertes.

La valeur pratique d'Iphey réside dans le fait qu'il détecte le décalage entre le fuseau horaire et la géolocalisation de l'IP, ainsi que les proxies de mauvaise qualité. Et il sait nommer l'environnement anti-détection par son nom — lors du test de juillet 2026 sur le profil AdsPower, le panneau de signaux a directement indiqué « Détecté environnement de navigateur anti-détection (ads) ».

BrowserScan et BrowserLeaks — voisins avec des réputations différentes

BrowserScan, en termes de vérifications, duplique presque Iphey : IP et géolocalisation, user-agent, WebGL et canvas, WebRTC, fuites DNS, fingerprint audio, caractéristiques du matériel, versions des pilotes, fuseau horaire, détection de bot. Son seul et sérieux reproche est un taux élevé de faux positifs : dans le test, il a marqué des profils authentiques comme faux, tandis qu'Iphey a correctement traité les dix. Une réserve honnête : ce test est publié sur le blog d'Iphey, donc la comparaison a été faite par un participant intéressé, et il faut le considérer comme une hypothèse pour votre propre vérification, et non comme un arbitrage indépendant.

BrowserLeaks se distingue : ce n'est pas une « évaluation de confiance », mais un audit détaillé de chaque API séparément — canvas 2D, WebGL, WebRTC avec des requêtes STUN, audio. Il ne dira pas « vous êtes un bot » ou « vous êtes un humain », il montrera les valeurs brutes que votre navigateur renvoie. Pour déboguer un paramètre spécifique, c'est plus pratique que n'importe quel feu de signalisation. Un autre site dans ce créneau est bot.incolumitas.com, spécialement conçu pour les artefacts d'automatisation : traces CDP, navigator.webdriver, anomalies de timing.

Qui trouve quoi en pratique

Le test de juillet 2026 sur les navigateurs anti-détection montre exactement ce qui attrape les profils — et ce n'est pas un « mauvais canvas », mais des incohérences banales :

  • Incogniton — nombre flottant de cœurs de processeur (8 dans une mesure, 16 dans une autre) et un token incorrect macOS 12_2_1 dans le user-agent, alors que le vrai Chrome sur macOS renvoie toujours le gelé 10_15_7.
  • Nstbrowser — configuration physiquement impossible : 16 cœurs sur un M3 à huit cœurs.
  • Dolphin Anty — processus de l'application détecté par le scan du port local 3001.
  • AdsPower — environnement reconnu par son nom dans les signaux d'Iphey.

Notez la nature des découvertes : aucune d'elles ne concerne la qualité du spoofing du canvas. Ce sont des contradictions logiques — le matériel déclaré ne correspond pas au réel, la version de l'OS est inventée, le serveur API local répond aux requêtes de la page. C'est précisément ce que recherche le système anti-bot, et c'est pourquoi une carte détaillée des signaux d'un site spécifique est utile pour la prendre manuellement à partir de ses propres scripts de détection, plutôt que de compter sur un feu de signalisation universel.

Comment utiliser cet ensemble : ordre selon la tâche

  1. Vous avez créé un nouveau profil. Lancez d'abord CreepJS — il trouvera des contradictions grossières et des fonctions redéfinies avant que le site ne le fasse. Ne regardez pas le pourcentage final, mais la liste des incohérences.
  2. Vous avez changé de proxy ou de géo. Iphey et Pixelscan : le fuseau horaire, la langue du système, la géolocalisation de l'IP et le DNS doivent correspondre à un même pays. C'est l'erreur la plus fréquente et la moins coûteuse à corriger.
  3. Vous déboguez un paramètre. BrowserLeaks — il montrera la valeur brute sans interprétation.
  4. Vous exécutez une automatisation. bot.incolumitas.com pour les traces CDP et webdriver.
  5. Vous gérez plusieurs profils. Comparez les hachages canvas et WebGL entre eux. Des valeurs identiques signifient que les profils sont liés en une seule identité, même si chacun est « vert » séparément.

Et une règle obligatoire : une divergence entre les vérificateurs n'est pas une raison de chercher le « bon » vérificateur, mais un signal que le paramètre est vraiment à la limite. Si Pixelscan est satisfait, mais que CreepJS se plaint d'une incohérence WebGL entre les threads, CreepJS a raison : les véritables scripts anti-bot vérifient exactement cette combinaison.

Ce que aucun d'eux ne montrera

Tout ce qui s'accumule dans le temps et en dehors de votre onglet :

  • L'historique de l'IP sur une plateforme spécifique. L'adresse peut être impeccable en termes de listes noires et avoir déjà été impliquée dans trois bans sur le site dont vous avez besoin. Un sujet distinct et important est que les évaluations de la réputation de l'IP décrivent mal les adresses résidentielles : les plaintes reflètent la politique postale, et non votre activité.
  • Le comportement. Aucun vérificateur n'évalue comment vous tapez, faites défiler et naviguez entre les pages.
  • L'âge et l'historique du compte. Une empreinte parfaite sur un profil fraîchement enregistré avec une activité nulle est en soi un ensemble suspect.
  • Les règles internes de la plateforme. Le seuil de blocage d'un marketplace, d'un réseau social ou d'une banque est différent, et il n'est pas publié.

Où sont les proxies ici

Les vérificateurs d'empreintes et la qualité du canal sont deux couches différentes, et il n'est pas possible de substituer l'un à l'autre. Le navigateur anti-détection change l'apparence de l'appareil que vous utilisez ; le proxy détermine d'où vous venez et à qui cette adresse ressemble. Un CreepJS vert sur une adresse de centre de données d'une sous-réseau que la plateforme connaît comme serveur ne sauve pas : la couche réseau agira avant que les canvas et les polices ne soient examinés.

La conclusion pratique est simple. Pour le multi-comptage et le travail sur des plateformes où il est important de ressembler à un utilisateur domestique ordinaire, utilisez des proxies résidentiels — des adresses de véritables fournisseurs avec une géographie normale. Pour les scénarios les plus sensibles — réseaux sociaux, messageries, plateformes avec un anti-fraude strict — utilisez des proxies mobiles : derrière une adresse d'opérateur se cachent des centaines d'abonnés réels, et le bloquer entièrement coûte cher à la plateforme. Et faites attention à l'essentiel : le fuseau horaire du profil, la langue et la géolocalisation de l'IP doivent correspondre. C'est ce paramètre que tous les quatre vérificateurs attrapent en même temps — et qui est souvent brisé manuellement.

En résumé

CreepJS recherche des contradictions logiques et des fonctions redéfinies — le plus strict et le plus utile au stade de la création du profil. Pixelscan vérifie la cohérence du matériel et l'état du canal. Iphey donne un verdict généralisé et détecte bien le décalage entre la géo et le fuseau horaire. BrowserScan couvre le même périmètre, mais il a des reproches concernant les faux positifs. BrowserLeaks fournit des valeurs brutes pour le débogage. Tous les coches vertes ensemble signifient une seule chose : vous n'avez pas échoué le test d'incohérences. Ensuite, commence ce que le vérificateur ne mesure pas — le comportement, l'historique de l'adresse et la réputation du compte. Planifiez votre travail comme si le feu de signalisation n'existait pas, et qu'il ne sert qu'à éviter des erreurs stupides. Alors il protège vraiment.