Métadonnées PDF & traces de modification

Comment savoir si un PDF a été modifié — ce que révèlent les métadonnées

Pour les équipes risque, conformité et underwriting qui contrôlent des PDF reçus

Tout PDF porte une couche de données invisible : le programme générateur, la date de création et la date de modification, le paquet XMP et la chaîne xref. Une modification ne se voit pas sur le document affiché — mais elle laisse une trace dans cette couche précise. HTPBE? la lit et répond à la seule question qui compte : ce fichier a-t-il été modifié après sa création ?

~3 s
par document
62 contrôles
couches forensiques
À partir de 15 $
par mois
plus de 1 500
documents/mois avec le plan Pro
Périmètre

HTPBE? analyse la couche structurelle et les métadonnées du fichier PDF — celle qui consigne toute modification, y compris les plus invisibles. Nous ne vérifions pas la véracité du contenu et ne remplaçons pas un contrôle d’identité ; nous établissons si ce fichier précis a été modifié après sa création.

Lorsque HTPBE? renvoie INCONCLUSIVE, le document a généralement été exporté depuis un logiciel grand public plutôt que depuis un système institutionnel — ce qui constitue en soi un signal de risque.

Le problème

La fraude documentaire moderne est invisible à l’œil nu

Une classe croissante de fraude ouvre un PDF authentique, modifie un solde, une date ou un bénéficiaire, puis le réenregistre. Visuellement, rien ne change — le document passe la revue visuelle, la revue de mise en page et le KYC.

L’analyse structurelle du PDF lit les couches que les moteurs de rendu n’exposent jamais : historique des révisions, structure des objets, couverture des signatures. C’est là que les modifications laissent des empreintes ineffaçables.

Schémas de falsification courants

  • Soldes ou totaux modifiés après export
  • IBAN ou bénéficiaire remplacé sur des factures
  • Modifications après signature sur des contrats
  • Dates de création et de modification antidatées
  • Documents fabriqués avec des outils PDF grand public

Concrètement, sur le terrain

Comment une modification apparaît dans les métadonnées

Trois schémas par lesquels une modification postérieure apparaît dans la couche de métadonnées.

01

PDF rouvert dans un éditeur puis réenregistré

Lorsqu’un PDF terminé est rouvert dans un éditeur puis enregistré, le champ ModDate se met à jour et le fichier reçoit une table xref supplémentaire. Le document semble inchangé — la couche de métadonnées révèle le second enregistrement.

02

Le champ Producer ne correspond pas à l’origine annoncée

Un document censé provenir d’un système institutionnel affiche soudain Microsoft Excel, un service PDF en ligne ou un logiciel de retouche d’image dans son champ Producer. Cet écart entre l’origine annoncée et l’origine réelle est un signal direct de modification.

03

Le paquet XMP et le dictionnaire Info se contredisent

Les métadonnées figurent à deux endroits dans un PDF — le dictionnaire Info et le paquet XMP. Les outils d’édition n’en mettent souvent qu’un seul à jour. Lorsque les dates ou le générateur divergent entre les deux, le fichier a été retouché après coup.

L’analyse

62 contrôles
signaux structurels et de métadonnées par fichier
~3 s
par document via API
À partir de 15 $
par mois — rentabilisé dès le premier dossier frauduleux évité

Pourquoi un lecteur de métadonnées ne suffit pas

Un lecteur de métadonnées affiche les champs — il ne vous dit pas si leur combinaison prouve une modification

Lire les valeurs brutes est simple. Les interpréter est le vrai travail.

Un lecteur de métadonnées liste le Producer, les dates et les champs XMP — il vous laisse l’interprétation. HTPBE? interprète ces mêmes champs dans leur contexte : il compare le générateur à des outils connus, vérifie la cohérence des dates, compte les tables xref et les mises à jour incrémentales, et en tire un verdict déterministe — INTACT, MODIFIED ou INCONCLUSIVE, avec des marqueurs nommés. Si vous voulez seulement voir les métadonnées brutes, utilisez le lecteur gratuit. Si vous avez besoin d’un verdict exploitable, c’est cette analyse.

Résultats en moins de 3 secondesDe 30 à plus de 1 500 documents par moisÀ partir de 15 $/mois

Ce que HTPBE? détecte

Capacités de détection

Signaux structurels et de métadonnées déterministes. Aucun score probabiliste.

Empreinte des champs Producer et Creator

HTPBE? compare le programme générateur et le dernier programme ayant traité le fichier à une base d’outils PDF connus. Une empreinte d’éditeur ou de tableur sur un document censé provenir d’un système institutionnel est un signal clair.

Écart entre CreationDate et ModDate

Le champ ModDate se met à jour automatiquement dès qu’un PDF est modifié. Une date de modification postérieure de plusieurs heures ou jours à la date de création trahit un second passage d’édition.

Contradiction entre XMP et dictionnaire Info

Si les métadonnées du paquet XMP ne concordent pas avec celles du dictionnaire Info, c’est qu’un outil n’a mis à jour qu’une seule des deux couches — un schéma typique après une modification.

Plusieurs tables xref

Un PDF généré en une seule passe ne comporte qu’une table de références croisées. Chaque table supplémentaire signifie que le fichier a été rouvert et enregistré à nouveau après l’export d’origine.

Longueur de la chaîne de mises à jour incrémentales

Les éditeurs PDF ajoutent les modifications sans réécrire les octets d’origine. HTPBE? mesure la longueur de cette chaîne — sur un document censé être intact, une seule mise à jour est déjà inhabituelle.

Incohérences de polices après modification

Les modifications de texte ultérieures produisent souvent des sous-ensembles de polices incohérents avec le reste du document. Cette incohérence est mesurable au niveau des métadonnées et de la structure.

Share with engineering

Wire this into your intake pipeline in under a day

Two API calls — one POST to submit the PDF, one GET to retrieve the verdict. Forward this page to your engineering team; the full API reference, quotas, and copy-paste examples in cURL, JavaScript, Python, PHP, Go, and Ruby are one click away.

Tarifs

Forfaits en self-service, sans appel commercial

Tous les forfaits incluent les mêmes contrôles forensiques. Choisissez le quota adapté à votre volume mensuel de documents.

manuel

Starter

$15/mo

30 vérifications/mois

Contrôles manuels ponctuels et tests d’intégration

le plus courant

Growth

$149/mo

350 vérifications/mois

Pipelines actifs de traitement documentaire

gros volume

Pro

$499/mo

1 500 vérifications/mois

Automatisation à fort volume et intégrations API

Enterprise (illimité, on-premise disponible) voir tous les tarifs

Clé API à l’inscription. Environnement de test gratuit sur chaque forfait. Sans carte bancaire.

Témoignages clients

Des équipes qui ont mis fin à la fraude documentaire

Les équipes conformité, finance et risque s’appuient sur HTPBE? pour détecter les PDF manipulés avant qu’ils ne deviennent des erreurs coûteuses.

Caught an invoice where the total had been changed by less than a thousand dollars. Without this I would have approved it without a second look.

Sarah M.

AP Manager

United States

We had three applicants in the same week with bank statements that looked completely fine. Two of them were flagged as modified. You simply cannot see this by reading the document — it is in the file structure.

Lars V.

Risk Analyst, Online Lending

Netherlands

Salary slips were coming with altered figures. We identified two problematic files before the placement was finalised.

Priya K.

HR Operations Lead

India

Since we started checking documents this way, we stopped two applications early in the process that would have been very difficult to reverse later.

Julien R.

Fraud Analyst, Fintech

France

Some applicants were sending PDFs that looked authentic but had been edited in ways not visible to the eye. We now ask for checked originals when something is flagged. Already saved us from a few bad decisions.

Marta S.

Compliance Coordinator

Spain

One invoice was caught because there was a mismatch between the document dates and structure. That particular case would have cost us significantly.

Tariq A.

Finance Manager

United Arab Emirates

FAQ

Questions fréquentes

Quels champs de métadonnées trahissent une modification ?

Les plus révélateurs sont les champs Producer et Creator (le programme qui a généré puis traité le fichier en dernier), les dates CreationDate et ModDate, ainsi que le paquet XMP. HTPBE? exploite en outre des signaux structurels qui ne sont pas des champs de métadonnées — le nombre de tables xref et la longueur de la chaîne de mises à jour incrémentales.

Et si un fraudeur efface ou réinitialise les métadonnées ?

Des métadonnées absentes ou visiblement réinitialisées sont, en elles-mêmes, un signal — les vrais exports des systèmes institutionnels portent un paquet de métadonnées complet et cohérent. Indépendamment, HTPBE? analyse la couche structurelle : les tables xref et les mises à jour incrémentales restent détectables même lorsque les champs de métadonnées ont été manipulés.

En quoi est-ce différent d’un lecteur de métadonnées ?

Un lecteur vous montre les valeurs brutes des champs. HTPBE? les interprète dans leur contexte, compare le générateur à des outils connus et en tire un verdict déterministe assorti de marqueurs nommés. Pour la simple lecture des valeurs brutes, utilisez la page « Afficher les métadonnées PDF ».

Que signifie « inconclusive » ?

Le verdict inconclusive signifie que le PDF a été exporté depuis un logiciel grand public — Word ou Google Docs, par exemple — plutôt que depuis un système institutionnel. Ce n’est pas un blanc-seing, mais un signal de risque : pour de nombreux types de documents, une telle origine est déjà inhabituelle.

Contrôlez les traces de modification des PDF reçus

Créez votre compte — clé API dès l’inscription, environnement de test inclus dans chaque plan.
À partir de 15 $/mois. Sans engagement. Résiliable à tout moment.