Méthodologie

Fonctionnement des tests MyLeaks

MyLeaks rend compte des observations effectuées pendant le chargement actuel de la page et les connexions réseau qui lui sont associées.

Portée et interprétation

Les résultats peuvent être affectés par le comportement du navigateur, les contrôles de confidentialité, les VPN, les proxys, le NAT, les pare-feux et d’autres logiciels réseau. Lisez chaque résultat ainsi que ses limites déclarées.

1. IP et géolocalisation

Ce que nous mesurons

L’adresse IP source de la connexion HTTPS, sa version IPv4 ou IPv6, la version et la suite cryptographique TLS négociées, User-Agent, Accept-Language et les Client Hints à faible entropie (Sec-CH-UA, Sec-CH-UA-Mobile et Sec-CH-UA-Platform). Le résultat peut aussi inclure, lorsqu’ils sont disponibles, le pays, la subdivision, la ville, la latitude et la longitude approximatives, le rayon de précision, le fuseau horaire, l’ASN et l’organisation AS.

Méthode de mesure

MyLeaks lit l’adresse source et les détails de connexion observés pour la visite en cours. Les champs approximatifs de localisation et de réseau sont consultés à partir des données de référence IP.

Signification du résultat

L’adresse IP publique est l’adresse observée pour la requête HTTPS qui atteint MyLeaks. Les champs géographiques et réseau sont des estimations de base de données associées à cette adresse IP, et non une localisation déclarée par l’appareil.

Limites

Les VPN, proxys directs, NAT de classe opérateur, passerelles d’entreprise et autres formes de routage peuvent modifier l’adresse observée. Les bases de données IP peuvent être incomplètes, obsolètes ou géographiquement imprécises. Ce test ne demande aucune autorisation d’accès au GPS ni à une autre localisation de l’appareil.

2. Détection de proxy/VPN

Ce que nous mesurons

Indicateurs de classification concernant l’IP publique observée, incluant proxy, VPN, Tor, hébergement/centre de données, proxy résidentiel, type de réseau, opérateur, confiance et champs de risque lorsque disponibles.

Méthode de mesure

MyLeaks vérifie la propriété intellectuelle publique actuelle par rapport aux données de classification des réseaux et présente les indicateurs disponibles dans un format cohérent.

Signification du résultat

Détecté signifie qu’un indicateur a été trouvé pour l’IP actuelle. Non détecté signifie qu’aucun indicateur n’a été trouvé lors de cette vérification. Inconnu signifie que les informations requises étaient indisponibles ou insuffisantes.

Limites

Les données de classification peuvent être incomplètes, retardées ou obsolètes. Les catégories réseau se chevauchent et peuvent entrer en conflit, notamment pour l’hébergement partagé, les relais et les services plus récents.

3. WebRTC

Ce que nous mesurons

Type de candidat ICE, adresse, port, protocole, adresse/port associé, type TCP, et indication précisant si l’adresse est une adresse numérique publique, une adresse numérique privée/locale ou un nom mDNS masqué se terminant par .local ou un autre nom d’hôte. Les nombres de candidats sont indiqués pour les candidats hôtes, réflexifs serveur (srflx), relayés, réflexifs pair-à-pair et inconnus.

Méthode de mesure

La page crée une connexion WebRTC, ouvre un canal de données et rassemble les candidats ICE jusqu’à ce que le navigateur se termine ou que le test expire. Il ne demande pas d’accès caméra ou micro. Les champs candidats structurés sont préférés, avec l’analyse syntaxique brute des candidats comme solution de secours.

Un candidat hôte représente une adresse d’interface ou son mDNS remplaçant. Un candidat réflexif serveur est l’adresse mappée apprise lors de la mise en place de la connexion. Un candidat relais passe par TURN et est affiché mais exclu de la comparaison directe entre IP publice. Les candidats privés/locaux et mDNS hôtes sont signalés séparément.

Signification du résultat

MyLeaks compare les adresses publiques numériques de type hôte ou réflexif serveur avec l’adresse HTTP publique. Une différence indique que le navigateur a exposé une autre adresse publique. Une correspondance signifie uniquement que ce test n’a trouvé aucune adresse publique différente.

Limites

La politique du navigateur, les extensions, les contrôles d’entreprise, le routage VPN, les pare-feux et les versions du navigateur peuvent modifier l’exposition des candidats. Les candidats relais sont exclus de la comparaison directe entre la propriété intellectuelle publique et la propriété intellectuelle. Un résultat indisponible signifie que le test n’a pas obtenu de comparaison utilisable. Ce n’est pas un test de connectivité IPv6 dédié.

4. DNS

Ce que nous mesurons

Les adresses IP du résolveur-sortie interrogent des noms de tests uniques, la version IP, les types et comptes de requêtes, le nombre de sondes observées, ainsi que les informations pays/ASN lorsque disponibles.

Méthode de mesure

Le navigateur résout plusieurs noms uniques et attend brièvement des observations. Si la première méthode ne produit aucun résultat, une seconde méthode de résolution prise en charge par navigateur est tentée avant que le test ne s’épuise.

Signification du résultat

Une adresse observée est celle d’un résolveur récursif ou d’une sortie de résolveur ayant interrogé l’infrastructure DNS faisant autorité de MyLeaks. Le résultat montre les relations entre ce réseau de résolution et le réseau HTTP.

Limites

Le résultat peut ne pas être exactement le serveur DNS configuré sur l’appareil et n’identifie pas le réglage DoH/DoT du navigateur. Les résolveurs partagés, de retransmission, d’anycast et publics sont courants. Le comportement du navigateur ou du réseau peut supprimer les requêtes de test.

5. TLS JA3/JA4

Ce que nous mesurons

Les TLS observés ClientHello : versions TLS héritées et prises en charge, ordre des suites de chiffrement, ordre d’extension, ordre des groupes supportés, formats de points EC, algorithmes de signature, valeurs ALPN et SNI présence. MyLeaks dérive JA3 et JA4 TLS valeurs client.

Méthode de mesure

MyLeaks analyse le ClientHello observé pour la connexion de test et dérive les deux empreintes digitales à partir des mêmes champs de protocole ordonnés.

Signification du résultat

JA3 et JA4 résument les caractéristiques du ClientHello qui ont atteint MyLeaks. Ils peuvent aider à comparer TLSimplémentations ou chemins, et de nombreux clients peuvent partager les mêmes valeurs.

Limites

TLS interception, proxys, middlewares, mises à jour du navigateur et bibliothèques TLS configurables peuvent modifier l’observation. De nombreux clients partagent des empreintes digitales.

Détails avancés : normalisation JA3 et JA4

JA3 utilise legacy_version,ciphers,extensions,supported_groups,ec_point_formats. GREASE est retiré des suites cryptographiques, des extensions et des groupes ; l’ordre restant est conservé. Les valeurs sont décimales et séparées par des traits d’union dans chaque champ. Son identifiant est le MD5 en minuscules de cette chaîne canonique, conformément au format JA3.

JA4 utilise la version prise en charge la plus élevée proposée hors GREASE, avec repli sur la version héritée ; le marqueur de transport TCP ; l’état de présence/absence de SNI ; des nombres à deux chiffres plafonnés pour les suites cryptographiques et les extensions hors GREASE ; et un code dérivé de la première entrée ALPN. Ce code ALPN utilise ses premier et dernier octets lorsque les deux sont alphanumériques ASCII ; sinon, il utilise les premier et dernier caractères hexadécimaux. Les identifiants de suites cryptographiques sont triés numériquement puis hachés avec SHA-256 pour produire un préfixe de 12 caractères hexadécimaux. Les extensions excluent SNI (0x0000) et ALPN (0x0010), puis sont triées par ordre numérique. Les algorithmes de signature ordonnés hors GREASE sont ajoutés, sans tri, avant le second préfixe SHA-256 de 12 caractères hexadécimaux. Une entrée de hachage vide utilise douze zéros. MyLeaks implémente JA4 TLS Client, et non les autres méthodes JA4+.

6. HTTP/2

Ce que nous mesurons

La préface client et la valeur ALPN h2, les premières entrées SETTINGS sans ACK, une séquence initiale bornée de trames sans ACK, les incréments WINDOW_UPDATE de la connexion et leurs positions dans la séquence, l’ordre des pseudo-en-têtes et l’ordre des noms d’en-têtes ordinaires. Les mises à jour de fenêtre de flux, les données de priorité et les indicateurs de bloc d’en-têtes sont affichés dans les détails.

Méthode de mesure

Le navigateur ouvre une connexion HTTP/2. MyLeaks analyse les images initiales et le bloc d’en-tête et renvoie l’observation pour cette connexion.

Signification du résultat

myleaks-h2-v1 est un résumé versionné, propre à MyLeaks, du comportement de démarrage HTTP/2 observé. Il ne s’agit ni de JA4H, ni de l’empreinte Akamai, ni d’une norme universelle.

Limites

Certains proxys, réseaux d’entreprise, pare-feux et passerelles restrictives peuvent bloquer la connexion de test. Les intermédiaires peuvent modifier leur comportement, et de nombreux clients peuvent partager le même résultat.

Détails avancés : myleaks-h2-v1
myleaks-h2-v1|SETTINGS=<id:value,id:value,...>|WINDOW=<increment@sequence-position,...|none>|FRAMES=<non-ACK-frame-name,...>|PSEUDO=<pseudo-header-name,...>|HEADERS=<regular-header-name,...>

Les entrées SETTINGS, les noms de trames, les noms de pseudo-en-têtes et les noms d’en-têtes ordinaires conservent l’ordre de transmission observé ou l’ordre décodé ; les doublons et les identifiants de paramètres inconnus sont conservés. Les trames inconnues utilisent UNKNOWN_0xNN. L’empreinte est le SHA-256 en minuscules de la chaîne canonique UTF-8 exacte. Les valeurs d’en-têtes, l’adresse/le port source, les délais, les empreintes TLS et les hachages locaux au navigateur sont exclus.

7. QUIC/HTTP/3

Ce que nous mesurons

L’adresse IPv4 publique de la connexion QUIC directe, la version QUIC, les valeurs stables exposées des paramètres de transport, les longueurs initiales des identifiants de connexion source/destination, les valeurs SETTINGS HTTP/3, la présence de paramètres réservés, l’ordre des noms d’en-têtes de requête et l’acceptation éventuelle de 0-RTT.

Méthode de mesure

Le navigateur tente une connexion HTTP/3 via QUIC. Seule une observation réussie QUIC et HTTP/3 est indiquée comme une empreinte digitale.

Signification du résultat

myleaks-quic-v1 et myleaks-h3-v1 sont des résumés des caractéristiques de connexion exposées, définis par MyLeaks. Des adresses IP HTTPS et QUIC différentes signifient que les deux connexions ont atteint MyLeaks par des chemins publics différents ; cela n’indique pas quelle adresse est « réelle ».

Limites

QUIC ou HTTP/3 peuvent être bloqués ou désactivés par le navigateur ou le réseau. Certains détails de transport et la commande de câbles ne sont pas disponibles, donc MyLeaks les omet au lieu de les déduire. Beaucoup de clients peuvent partager le même résultat.

Détails avancés : canonicalisation QUIC et H3 de MyLeaks

myleaks-quic-v1 — entrée canonique :

VER=<escaped-version>|TP=<numeric-id:value sorted by id>|GREASE=NE

La liste d’autorisation des paramètres de transport utilise les identifiants 1, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 et 14, ainsi que l’identifiant 32 lorsque max_datagram_frame_size est présent. Les caractères suivants sont échappés dans le texte de version : % | , :. L’ordre des paramètres, l’adresse/le port source, les octets CID/jeton bruts, les délais et les données dynamiques de connexion sont exclus. NE signifie que l’observation GREASE n’est pas exposée.

myleaks-h3-v1 — entrée canonique :

SETTINGS=<known numeric-id:value sorted by id>|GREASE=<0|1>

La liste d’autorisation V1 comprend les identifiants SETTINGS 1, 6, 7, 8 et 51. Les paramètres inconnus non réservés sont affichés, mais exclus. Les identifiants réservés correspondant à 0x1f*N+0x21 ne contribuent qu’au bit stable de présence GREASE ; leurs identifiants et valeurs aléatoires ne sont pas hachés. Les deux empreintes sont le SHA-256 en minuscules de leur entrée canonique UTF-8 exacte. 0-RTT est désactivé et exclu.

8. TCP

Ce que nous mesurons

La fenêtre TCP brute, les premières valeurs MSS et de facteur d’échelle de fenêtre valides, la présence des options SACK autorisé, horodatage et TCP Fast Open, l’état ECE/CWR, le bit IPv4 Don’t Fragment et l’ordre de transmission des options TCP. Le TTL observé et les estimations du TTL initial et du nombre de sauts sont affichés séparément.

Méthode de mesure

MyLeaks lit certaines caractéristiques de l’IPv4 initial TCP SYN et construit un résumé versionné à partir de champs stables.

Signification du résultat

myleaks-tcp-v1 résume les caractéristiques SYN initiales reçues par MyLeaks. C’est un format distinct de JA4T.

Limites

NAT, VPN, proxys, pare-feus, normalisation de paquets et autres dispositifs réseau peuvent modifier ces champs. De nombreux systèmes partagent le même résultat.

Détails avancés : myleaks-tcp-v1
WIN=<raw>|MSS=<value|->|WS=<value|->|SACK=<0|1>|TS=<0|1>|TFO=<0|1>|ECN=<NONE|ECE|CWR|ECE+CWR>|DF=<0|1>|OPTS=<comma-separated option tokens|->

Les options connues en double conservent leur ordre ; la première valeur MSS/facteur d’échelle de fenêtre valide est utilisée. NOP et EOL sont conservés. Les options inconnues utilisent OPT<kind>L<length>, sans données d’option. Des longueurs mal formées entraînent le rejet du SYN. L’empreinte est le SHA-256 en minuscules de la chaîne canonique exacte.

Le hachage exclut les adresses/ports du flux, les numéros de séquence et d’accusé de réception, l’ID IP, les estimations TTL/nombre de sauts, les valeurs d’horodatage TCP, les octets du cookie TFO, les sommes de contrôle et l’heure de capture. Le TTL observé est comparé à la plus petite valeur initiale courante parmi 32, 64, 128 et 255 ; les valeurs de TTL et de sauts obtenues ne sont que des estimations.

9. Empreinte du navigateur

Ce que nous mesurons

Sept surfaces distinctes exposées par le navigateur : Canvas, WebGL, WebGPU, Audio, Fonts, ClientRects et Canvas TextMetrics. Il n’existe pas d’empreinte composite unique du navigateur. Chaque surface est mesurée deux fois pour tester sa stabilité sur la même page.

Méthode de mesure

La page utilise les capacités du navigateur et SHA-256 hachage. Les clés d’objet sont triées récursivement avant la sérialisation JSON ; les réseaux conservent leur ordre défini.

Signification du résultat

Une surface marquée stable produisait le même hachage lors de ses deux exécutions lors de ce chargement de page. Ce statut décrit la répétabilité pendant la charge actuelle.

Limites

La disponibilité et les valeurs dépendent du navigateur, du système d’exploitation, des implémentations graphiques et audio, des polices, des protections de la vie privée, des extensions et de l’état d’exécution. Des résultats restreints ou instables n’établissent à eux seuls ni la confidentialité, ni une usurpation, ni l’authenticité.

Détails avancés : entrée exacte de chaque hachage du navigateur
  • Canvas : octets RGBA bruts d’une scène Canvas 2D déterministe de 320 × 160 contenant des remplissages fixes, des opérations de composition, de la géométrie, des dégradés et du texte. SHA-256 est appliqué directement aux octets des pixels.
  • WebGL : octets RGBA bruts lus à partir d’un rendu triangulaire fixe de 96 × 96 en WebGL 2, WebGL 1 ou WebGL expérimental. Les données de capacité affichées — contexte/version, langage d’ombrage, fournisseur/moteur de rendu, valeurs non masquées facultatives, limites sélectionnées, anticrénelage et liste d’extensions triée — ne font pas partie de ce hachage de rendu.
  • WebGPU : JSON canonique contenant les informations de l’adaptateur (vendor, architecture, device, description, ou « Non exposé »), les noms de fonctionnalités triés lexicographiquement et une liste ordonnée fixe de limites WebGPU numériques finies. Les clés d’objet sont triées pendant la sérialisation canonique.
  • Audio : 8 192 échantillons (trames 1024–9215) issus d’un rendu hors ligne monocanal à 44 100 Hz d’un oscillateur triangulaire de 997 Hz passant par un compresseur aux paramètres fixes. Chaque Float32 est encodé en petit-boutiste avant SHA-256 ; aucune sortie audible ni demande d’autorisation n’est utilisée.
  • Fonts : JSON canonique avec le nombre fixe de la liste de candidats et les noms détectés triés lexicographiquement. Une police est détectée lorsque la largeur ou la hauteur du texte de sonde fixe diffère d’au moins deux lignes de base de secours parmi serif, sans-serif et monospace.
  • ClientRects : JSON canonique pour une mise en page hors écran fixe de 320 px : rectangles englobants/client de la racine, de la boîte et des éléments en ligne, ainsi que rectangles Range du texte. Les coordonnées sont relatives au conteneur et fixées à six décimales ; l’ordre des tableaux est conservé.
  • TextMetrics : JSON canonique avec une précision de 6 et trois cas fixes de police/texte. Pour chaque cas, les valeurs finies prises en charge de la largeur, des bords gauche et droit ainsi que de l’ascension et de la descente de la boîte englobante réelle, puis de l’ascension et de la descente de la boîte englobante de la police, sont incluses dans un ordre de propriétés fixe et arrondies à six décimales.

10. Contrôles de cohérence

Ce que nous mesurons

Les règles comparent : l’adresse IP HTTP aux candidats WebRTC publics ; le fuseau horaire du navigateur à celui estimé d’après l’adresse IP ; l’ASN et le pays du résolveur à l’ASN et au pays HTTP ; les relations logiques au sein des indications issues des renseignements IP ; la famille et la version du User-Agent aux Client Hints ; User-Agent, Client Hints et navigator.platform ; indicateurs mobiles ; stabilité de l’empreinte par surface ; navigator.webdriver ; et l’adresse IP HTTPS avec l’adresse IP QUIC.

Méthode de mesure

Les règles de cohérence comparent les résultats déjà produits par la page sans répéter les tests. Les alias de plateforme et les représentations compatibles de familles de navigateurs sont normalisés de manière conservatrice ; Les décalages de fuseau horaire utilisent un instant de référence et un navigateur Intl du navigateur.

Signification du résultat

Des statuts tels que cohérent, compatible, inadéquation, avertissement, informationnel et inconnu décrivent une relation factuelle spécifique entre les valeurs comparées.

Limites

Ouvrez un désaccord pour voir quelles valeurs diffèrent. Les entrées manquantes produisent des résultats inconnus, et les signaux observés indépendamment peuvent différer en raison du comportement du réseau ou du navigateur.