ActualitésCryptoPreuve d’humanité et identité numérique après les deepfakes

Preuve d’humanité et identité numérique après les deepfakes

Auteur: CryptoDaily·

Points clés

  • •La preuve d’humanité cherche à confirmer l’unicité humaine, tandis que le KYC établit l’identité légale au moyen d’une collecte de données personnelles plus étendue.
  • •Les résultats en matière de confidentialité dépendent de choix d’implémentation tels que le traitement biométrique sur l’appareil, les preuves à divulgation nulle de connaissance et les protections contre la corrélation entre sites.
  • •World est resté le projet biométrique le plus visible après le dépôt par Grayscale d’un ETF spot Worldcoin et la levée privée de 52,5 millions de dollars menée par Pantera.
  • •Les approches non biométriques incluent Gitcoin Passport, BrightID, Proof of Humanity et Idena, qui utilisent des stamps, des graphes sociaux, des registres ou des cérémonies.
  • •Les obligations de transparence de l’EU AI Act et les avertissements du FBI sur l’usurpation par deepfake accroissent la demande d’outils capables de distinguer l’activité humaine de l’activité synthétique ou automatisée.
Preuve d’humanité et identité numérique après les deepfakes

La preuve d’humanité, ou PoP, est une méthode permettant de vérifier qu’un compte est contrôlé par un seul humain réel, généralement sans obliger cette personne à divulguer toute son identité. Le concept gagne en visibilité alors que les deepfakes générés par l’IA, les tentatives d’usurpation d’identité et l’activité automatisée des bots rendent plus difficile, pour les plateformes en ligne, la distinction entre humains et machines.

L’objectif de base est limité : un humain, un justificatif, et le moins de données personnelles possible. Les systèmes de PoP sont utilisés ou proposés pour protéger les airdrops, contrôler le spam, organiser des votes, alimenter des systèmes de réputation et dans d’autres contextes où les attaques Sybil ou les essaims de bots peuvent fausser les résultats. Ils peuvent s’appuyer sur la biométrie, des attestations de type web-of-trust, des contrôles de présence ou des preuves cryptographiques. Leurs propriétés de confidentialité dépendent fortement de la manière dont les données sont traitées, du fait que les preuves soient générées sur l’appareil, et de l’utilisation ou non d’attestations à divulgation nulle de connaissance.

La PoP n’est pas la même chose que le know-your-customer, ou KYC. Le KYC cherche à établir qui est une personne selon des registres d’identité légale. La PoP cherche à établir si une personne est un humain unique. Cette distinction est de plus en plus importante en 2026, alors que les régulateurs encouragent des étiquettes plus claires sur les médias synthétiques et que les plateformes recherchent des signaux plus solides indiquant qu’une personne réelle est derrière une action en ligne. L’étiquetage du contenu et la preuve d’humanité répondent à différents niveaux du même problème de confiance : les étiquettes peuvent indiquer si un média a été généré ou modifié par l’IA, tandis que la PoP peut aider à vérifier qu’un compte humain effectue une action.

Comment fonctionne la preuve d’humanité

Il n’existe pas de conception unique pour la preuve d’humanité. La plupart des systèmes combinent deux étapes : d’abord, ils tentent de vérifier qu’un utilisateur est humain au moment de l’inscription ; ensuite, ils associent cette vérification à un justificatif durable difficile à dupliquer.

Les systèmes biométriques scannent un visage, un iris ou une voix, puis effectuent des contrôles de présence. Les implémentations les plus robustes conservent les modèles biométriques sur l’appareil de l’utilisateur et ne transmettent qu’un signal oui-ou-non à un vérificateur. Les implémentations plus faibles peuvent centraliser des données biométriques sensibles, ce qui accroît les risques pour la vie privée et les risques de fuite.

Les systèmes de web-of-trust adoptent une approche différente. Au lieu de s’appuyer sur la biométrie, ils utilisent des graphes sociaux et des attestations. Des amis, des pairs ou des utilisateurs déjà vérifiés se portent garants d’un individu. La résistance aux attaques Sybil vient du fait qu’il devient coûteux ou impraticable de créer et de maintenir un vaste faux réseau.

D’autres méthodes utilisent des tests de défi-réponse conçus pour être difficiles pour les systèmes automatisés et les modèles génératifs. Il peut s’agir d’énigmes à durée limitée, d’instructions de mouvement ou de défis cryptographiques liés à un appareil, simples pour une personne tenant un téléphone mais fragiles pour une ferme de bots.

Le composant réutilisable est généralement un justificatif vérifiable ou une déclaration signée pouvant être présentée via un wallet. Si le système prend en charge les preuves à divulgation nulle de connaissance, le détenteur peut prouver qu’il possède un justificatif PoP valide sans exposer d’autres informations personnelles.

En quoi la PoP diffère du KYC et des wallets d’identité

Le KYC, la PoP et les wallets d’identité sont souvent évoqués ensemble, mais ils répondent à des questions différentes. Le KYC demande qui est une personne dans un cadre d’identité légale. La PoP demande si un compte représente un humain unique. Les wallets d’identité stockent des justificatifs et permettent aux utilisateurs de partager sélectivement des affirmations spécifiques.

FonctionnalitéPreuve d’humanitéKYC/AMLJustificatifs vérifiables/DID
Question centraleS’agit-il d’un humain unique ?Qui est cette personne selon son identité légale ?Puis-je présenter des faits précis me concernant ?
Exposition des donnéesMinimale par conceptionÉlevée, avec documents d’identité, selfies et informations personnellesDivulgation sélective possible
Usage typiqueRésistance au spam, vote et airdropsEntrée en relation pour les services réglementésPortabilité des affirmations entre applications
Technologie de confidentialitéPreuves à divulgation nulle de connaissance et biométrie sur l’appareilBases de données centralisées et auditsStandards W3C et identifiants pairwise
Mode de défaillanceJustificatifs dupliqués ou obtenus sous contrainteFuite de données et usurpation d’identitéCorrélation entre vérificateurs

Ces systèmes peuvent être combinés. Un protocole DeFi pourrait autoriser de faibles limites avec la PoP seule, des limites plus élevées avec un justificatif vérifiable, et un accès complet avec le KYC. L’enjeu essentiel pour les utilisateurs est de comprendre quelles informations sont partagées, où elles sont stockées et qui les contrôle.

La confidentialité dépend de l’implémentation

La preuve d’humanité peut préserver la vie privée, mais ce résultat n’est pas automatique. La confidentialité dépend de l’endroit où les données biométriques ou les affirmations liées à l’identité sont traitées, des informations qui quittent l’appareil de l’utilisateur et de la fréquence à laquelle un vérificateur doit contacter un serveur central.

Les conceptions les plus robustes appliquent la confidentialité par défaut. Les contrôles de présence et la comparaison ont lieu sur l’appareil. Le réseau apprend uniquement que l’appareil détient un justificatif valide à raison d’un par personne, souvent au moyen d’une preuve à divulgation nulle de connaissance. Lorsque le justificatif est présenté ultérieurement, le système doit éviter de créer des identifiants pouvant être corrélés entre des applications sans lien entre elles.

Les conceptions plus faibles centralisent les modèles, exigent des vérifications serveur constantes ou divulguent des métadonnées qui peuvent suivre les utilisateurs sur le web. Même une cryptographie robuste peut être compromise par la télémétrie, comme les adresses IP, les empreintes temporelles ou la réutilisation de la même clé publique sur plusieurs services.

Un signal d’alerte pratique est l’absence de documentation. Si une application PoP ne peut pas fournir un schéma clair des flux de données et un audit confirmant le traitement sur l’appareil et une vérification fondée sur des preuves à divulgation nulle de connaissance, elle doit être considérée comme un système à fort risque de fuite.

Les projets qui développent la preuve d’humanité

Le secteur de la preuve d’humanité est devenu plus actif au cours de l’année écoulée. World, anciennement Worldcoin, reste le réseau biométrique le plus visible.

Deux développements ont remis World au centre de l’attention durant l’été 2026. Le 20 juillet 2026, Grayscale a déposé une demande pour lancer un ETF spot Worldcoin sur le Nasdaq sous le ticker GWLD, un dépôt rapporté par Decrypt. Autour de son troisième anniversaire, World a également annoncé une levée de fonds privée de 52,5 millions de dollars menée par Pantera afin de développer World ID et la preuve d’humanité. Le résumé CMC AI de CoinMarketCap citait environ 39 millions d’utilisateurs comme repère directionnel dans ses dernières mises à jour sur Worldcoin.

D’autres projets utilisent des approches non biométriques. Gitcoin Passport combine des stamps issus de plusieurs sources pour évaluer l’unicité. BrightID s’appuie sur les graphes sociaux. Proof of Humanity et Idena ont testé des modèles qui relient la vérification humaine à des registres on-chain et à des cérémonies limitées dans le temps. Civic et d’autres fournisseurs de justificatifs intègrent le KYC et les justificatifs vérifiables lorsque la réglementation l’exige.

L’environnement plus large a également changé. L’Internet Crime Complaint Center du FBI a publié le 20 juillet 2026 une alerte sur des vidéos deepfake et des sites IC3 usurpés utilisés pour se faire passer pour des agents, selon le FBI / IC3. En Europe, la Commission a publié en juillet des lignes directrices finales de transparence et une iconographie pour l’EU AI Act, avec des obligations d’étiquetage au titre de l’article 50 entrant en vigueur le 2 août 2026, selon l’EU AI Act Service Desk. Ces évolutions contribuent à expliquer pourquoi les plateformes recherchent des signaux plus solides de vérification humaine.

Cela ne fait pas de la PoP un substitut à la provenance, à la modération ou aux contrôles antifraude. Un humain vérifié peut toujours publier du contenu synthétique, et une image générée par l’IA peut toujours être correctement étiquetée même si le compte qui la publie n’est pas vérifié. La question pratique pour les plateformes est de déterminer quel signal est nécessaire pour une action donnée : l’unicité humaine, l’identité légale, l’origine du contenu, ou une combinaison des trois.

Où la PoP peut aider et où elle peut échouer

La PoP est particulièrement utile dans les environnements où les bots et les attaques Sybil sont coûteux. Les airdrops et les cycles de financement quadratique peuvent utiliser des justificatifs à raison d’un par personne afin de réduire la participation dupliquée. Les plateformes sociales peuvent rétrograder ou isoler dans un bac à sable les contenus dépourvus de marqueur humain, en particulier lorsque le spam généré par l’IA est peu coûteux. Les forums peuvent exiger une PoP minimale pour publier tout en laissant la lecture ouverte.

Les places de marché peuvent aussi en bénéficier. Les avis, notes et systèmes de réputation liés à une preuve anti-Sybil deviennent plus difficiles à industrialiser frauduleusement. Les systèmes de gouvernance peuvent combiner la PoP avec une pondération par participation ou une délégation afin de rendre plus difficile, pour les grands détenteurs, la simulation d’un large soutien via de nombreux comptes.

Les risques sont importants. Un système capable de déclarer qu’une personne est une personne peut aussi être détourné pour déclarer qu’une personne ne l’est pas. Cela crée des risques d’exclusion pour les personnes ayant des caractéristiques biométriques non standard, un accès limité à des appareils adaptés ou aucun graphe social dans la communauté pertinente. Il existe aussi un risque de surveillance. Les systèmes PoP qui divulguent des métadonnées peuvent devenir des balises de suivi.

La contrainte est une autre préoccupation. Si un employeur, un propriétaire ou un gouvernement exige un justificatif PoP, un utilisateur peut être forcé de relier son identité hors ligne à son activité en ligne. La révocation, la non-liabilité entre contextes et la possibilité de détenir plusieurs justificatifs pairwise sont donc des caractéristiques de conception importantes.

Comment évaluer un projet PoP

Les utilisateurs n’ont pas besoin d’être cryptographes pour évaluer les principaux risques. Une liste de contrôle de base peut révéler de nombreuses faiblesses :

  • Sur l’appareil par défaut : les contrôles de présence et la comparaison sont-ils effectués sur le téléphone, avec seulement un résultat oui-ou-non quittant l’appareil ?
  • Preuves à divulgation nulle de connaissance : l’utilisateur peut-il présenter un justificatif PoP valide sans révéler un identifiant ou un modèle biométrique ?
  • Minimisation des données : qu’est-ce qui est stocké côté serveur, pendant combien de temps, et est-ce chiffré avec des clés contrôlées par l’utilisateur ?
  • Révocation et récupération : si un justificatif fuit ou si un appareil est remplacé, l’utilisateur peut-il faire tourner ses justificatifs sans perdre sa réputation ?
  • Non-corrélation pairwise : le wallet crée-t-il des identifiants uniques pour chaque application afin d’éviter la corrélation entre sites ?
  • Standards et portabilité : le projet utilise-t-il les W3C Verifiable Credentials et les DIDs afin que les utilisateurs puissent migrer ailleurs plus tard ?
  • Audits ouverts : existe-t-il un audit récent et public de sécurité et de confidentialité réalisé par une société crédible ?
  • Gouvernance et juridiction : qui peut modifier les règles, et sous quel système juridique les litiges sont-ils traités ?
  • Conception des incitations : combien coûte la création de faux comptes, et les attaquants peuvent-ils louer ou vendre des comptes vérifiés ?
  • Position de conformité : pour les projets opérant dans l’UE, les exigences de transparence de l’AI Act peuvent-elles être respectées sans exposer les utilisateurs ?

Si un projet obtient de mauvais résultats sur au moins trois de ces points, les utilisateurs doivent faire preuve de prudence. L’absence de documentation claire est en elle-même un signal d’alerte.

La Commission européenne a également publié des icônes officielles liées à l’IA, notamment “AI GENERATED”, pour étiqueter les contenus générés ou modifiés par l’IA. La Commission décrit ces icônes comme un outil visuel de conformité lié à l’article 50 et au Code de bonnes pratiques de l’UE, pertinent pour identifier les deepfakes et les médias synthétiques. La source est la page de la Commission européenne sur les icônes de l’UE pour l’étiquetage du contenu généré par l’IA.

Cas d’usage Web3 en 2026

Pour les utilisateurs Web3, la PoP peut être utile dans des cas comme des airdrops plus équitables, une réduction du spam et une gouvernance plus résiliente. Le compromis est la friction. Les utilisateurs peuvent devoir effectuer un scan, participer à une cérémonie de vérification ou connecter des preuves sociales. Ils doivent aussi faire confiance à l’implémentation pour gérer correctement la confidentialité.

Le marché se développe à mesure que les capitaux affluent vers les équipes construisant une infrastructure de vérification humaine. Le dépôt de Grayscale lié à World et la levée de fonds privée menée par Pantera montrent que la preuve d’humanité est entrée dans les discussions des investisseurs grand public, comme l’ont rapporté Decrypt et la mise à jour CMC AI de CoinMarketCap. Dans le même temps, les exigences de transparence de l’UE et les avertissements publics concernant les deepfakes accroissent la pression sur les plateformes pour distinguer les humains de l’activité automatisée ou synthétique.

Pour les développeurs, l’optionalité est importante. Les applications peuvent être conçues de sorte que les utilisateurs reçoivent de la valeur avec ou sans PoP, tout en offrant des avantages supplémentaires aux humains vérifiés. Un modèle fondé sur le choix réduit le risque que la PoP devienne une exigence de contrôle d’accès.

Erreurs courantes

Une erreur courante consiste à assimiler la PoP au KYC. Les deux outils résolvent des problèmes différents. Les projets ne devraient pas collecter des passeports lorsqu’un simple marqueur à raison d’un par personne suffit.

Une autre erreur consiste à centraliser la biométrie. Le stockage de modèles côté serveur augmente le risque de fuite et peut créer des complications réglementaires. Le traitement sur l’appareil réduit ces risques.

Les métadonnées sont aussi fréquemment négligées. Même une cryptographie solide peut divulguer des informations si les clés publiques sont réutilisées ou si les adresses IP sont journalisées. La rotation des identifiants et la minimisation des journaux sont des garde-fous importants.

La gouvernance peut devenir un point de défaillance unique. Si une entreprise peut modifier unilatéralement qui compte comme une personne, le système devient un goulet d’étranglement. Des processus transparents et multipartites peuvent réduire ce risque.

La récupération est également essentielle. Les utilisateurs perdent leurs téléphones. Sans révocation ni réémission, une fuite peut soit casser l’identité d’un utilisateur, soit permettre à des attaquants de se faire passer pour lui.

Enfin, une expérience utilisateur tout-ou-rien peut transformer des fonctionnalités utiles en mécanisme d’exclusion. Des niveaux d’accès graduels et des explications claires des avantages peuvent réduire la contrainte et l’exclusion.

Questions fréquentes

Un justificatif PoP révèle-t-il l’identité réelle aux applications ?

Il ne devrait pas. Un justificatif PoP bien conçu prouve qu’un utilisateur est un humain unique sans divulguer de nom ni de numéro d’identité. Si une application demande à la fois la PoP et le KYC, ceux-ci doivent être traités comme des justificatifs distincts avec des écrans de consentement clairs.

Un compte PoP peut-il être vendu ou loué sur le marché noir ?

Les attaquants peuvent essayer. Les systèmes robustes rendent la revente difficile grâce à des contrôles de présence, une liaison à l’appareil et des revalidations périodiques. Des abus peuvent néanmoins survenir si les récompenses pour de faux humains sont élevées et les contrôles peu fréquents.

Que se passe-t-il si un appareil est volé ?

Un système PoP doit prendre en charge la révocation et la récupération. Idéalement, l’utilisateur peut invalider le justificatif volé et le réémettre sur un nouvel appareil au moyen d’une sauvegarde sécurisée ou d’une récupération multifactorielle. Un projet qui ne peut pas expliquer ce processus présente une faiblesse importante.

L’EU AI Act obligera-t-il tout le monde à utiliser la PoP ?

Non. L’article 50 de l’EU AI Act porte sur l’étiquetage et la transparence des contenus générés par l’IA, y compris les icônes et les recommandations pour marquer les médias synthétiques à partir du 2 août 2026. Cela peut pousser les plateformes vers de meilleurs signaux de provenance, mais la PoP est un outil possible plutôt qu’une obligation.

La PoP biométrique est-elle le seul modèle viable ?

Non. La biométrie est une voie. Les systèmes de web-of-trust, les cérémonies de défi-réponse et les systèmes de réputation multisources comme Gitcoin Passport sont également utilisés, surtout en combinaison. Les compromis varient selon la culture, le modèle de menace et la tolérance au risque de l’application.

La PoP peut-elle être utilisée avec un hardware wallet ?

Généralement oui. Un justificatif PoP peut résider dans un wallet mobile et être lié à un cold wallet séparé pour la signature. Il faut éviter de réutiliser la même clé publique pour chaque service, car cela accroît le risque de corrélation.

Comment les airdrops peuvent-ils utiliser la PoP sans doxxer les wallets ?

Les airdrops peuvent émettre des allowlists fondées sur des preuves à divulgation nulle de connaissance de l’unicité, ou permettre à un utilisateur de réclamer via une nouvelle adresse non liée après avoir présenté une preuve PoP. L’objectif est d’empêcher les réclamations multiples sans apprendre l’identité de l’utilisateur.