Présentation

Le gouvernement américain a lancé America.gov, un portail unique destiné à regrouper l’accès aux services fédéraux via une interface alimentée par l’IA. Le site se veut exempt de publicités, de traceurs tiers et de géolocalisation précise, selon les engagements de confidentialité publiés. Cependant, l’authentification repose sur Login.gov, plateforme déjà utilisée par de nombreuses agences pour la vérification d’identité.

Architecture et fonctionnement du cookie

Le 4 septembre 2026, le code source public de Login.gov a intégré une fonction nommée nds_experiment_uuid dans le contrôleur d’application de base. Cette fonction, exécutée en before_action, vérifie l’existence d’un cookie nds_experiment_uuid. En l’absence de celui‑ci, elle génère un identifiant universel unique (UUID) aléatoire et le stocke via cookies.permanent, qui, selon la documentation de Ruby on Rails, fixe une durée d’expiration de 20 ans.

def nds_experiment_uuid
  cookies.permanent[:nds_experiment_uuid] ||= SecureRandom.uuid
end
Ce cookie est créé dès le premier chargement de page, avant même que l’utilisateur ne s’authentifie, et sert à déterminer la version de l’interface du National Design Studio (NDS) présentée au visiteur.

Analyse des implications de confidentialité

Le même identifiant est ensuite ajouté aux attributs des événements d’analyse générés par le service, comme indiqué dans une fusion de code du 9 septembre. Ainsi, chaque visiteur possède un pseudonyme persistant qui peut être suivi à travers les sessions Login.gov pendant deux décennies. Un problème supplémentaire apparaît : la perte du statut d’« opt‑out » lorsqu’on supprime le cookie, comme le signale une issue GitHub ouverte le 12 septembre. Les questions soulevées portent sur la corrélation possible entre cet UUID et des données d’authentification ou de contexte d’agence, ainsi que sur la durée de conservation des enregistrements d’analyse associés.

Limites et perspectives

Les discussions publiques dans le dépôt GitHub de Login.gov restent sans réponse officielle. Aucun audit de protection de la vie privée n’a été publié, et il n’est pas clair si la durée de 20 ans est intentionnelle ou résulte d’une configuration par défaut. De plus, le code est déployé même lorsque le test NDS a un taux de déploiement de zéro pour cent, ce qui indique une activation involontaire du suivi. En l’absence de transparence sur la rétention des logs d’analyse, le mécanisme constitue un vecteur de suivi à long terme, potentiellement exploitable pour profiler les utilisateurs à travers différents services gouvernementaux.