Skip to content
Guide11 min de lecture

Double compression JPEG : détecter les documents falsifiés

L'analyse de double compression JPEG révèle les montages et rescans qui échappent à l'ELA. Guide technique complet pour les équipes conformité en 2026.

L'équipe CheckFile
L'équipe CheckFile·
Illustration for Double compression JPEG : détecter les documents falsifiés — Guide

Résumer cet article avec

L'analyse de double compression JPEG détecte les documents falsifiés en identifiant les régions d'une image qui ont été compressées deux fois à des niveaux de qualité différents — la signature laissée par un montage (une photo insérée dans un scan, une zone recopiée d'un autre fichier) ou par un fraudeur qui rescanne un document déjà retouché pour effacer les traces d'une première falsification. Contrairement à l'ELA, qui compare l'image à un seul niveau de requantification, cette technique balaie une plage de qualités JPEG pour repérer la qualité d'origine exacte de chaque zone, ce qui lui permet de détecter des manipulations que l'ELA seule laisse passer.

Selon le rapport ACFE 2024 (Report to the Nations), 37 % des fraudes documentaires sont détectées par des contrôles internes — un chiffre qui plafonne tant que les équipes conformité s'appuient sur une seule couche d'analyse forensique. La double compression comble une brèche précise : celle des documents qui ont survécu à un premier contrôle ELA parce qu'ils ont été rescannés ou réexportés avant soumission.

Qu'est-ce que la double compression JPEG en forensique documentaire

La double compression JPEG désigne le fait qu'une image ait été encodée deux fois selon l'algorithme JPEG, à deux niveaux de qualité distincts. Chaque compression JPEG applique une transformée en cosinus discrète (DCT) par blocs de 8×8 pixels puis divise les coefficients obtenus par une table de quantification propre au niveau de qualité choisi. Quand une image déjà compressée est modifiée puis réenregistrée, ses coefficients DCT passent par une seconde division — avec une table de quantification différente de la première.

Le chercheur Hany Farid a formalisé la détection de cet effet dans « Exposing Digital Forgeries from JPEG Ghosts » (IEEE Transactions on Information Forensics and Security, 2009). Sa méthode, dite du « fantôme JPEG », réenregistre l'image suspecte à une série de niveaux de qualité croissants et calcule, pour chaque essai, la différence quadratique moyenne avec l'original. La région qui a été compressée une première fois à une qualité donnée produit un minimum local net à ce niveau de qualité précis — un « fantôme » qui trahit sa compression d'origine, même si elle a ensuite été intégrée dans une image recompressée à une qualité différente.

Une seconde approche, décrite par Alin Popescu et Hany Farid dans « Statistical Tools for Digital Forensics » (2005), exploite l'effet de double quantification (DQ) : l'histogramme des coefficients DCT d'une région recompressée présente des pics et des creux périodiques que l'on n'observe jamais dans un JPEG compressé une seule fois. Cette signature statistique est indépendante de la table de quantification finale et reste détectable même quand le fantôme JPEG est faible.

Comment la double compression trahit un document falsifié

Un fraudeur qui modifie un bulletin de paie, un relevé bancaire ou une facture scannée procède presque toujours de la même façon : il ouvre le scan JPEG, remplace un champ (montant, nom, date), puis réenregistre le fichier. Deux scénarios laissent une empreinte de double compression :

Insertion d'une zone provenant d'un autre fichier. Une capture d'écran, une photo d'un chiffre pris sur un autre document ou un élément généré séparément est copiée dans le document cible. Cette zone a sa propre histoire de compression, distincte du reste de l'image — le fantôme JPEG et l'histogramme DQ la démasquent même si les couleurs et la police correspondent parfaitement à l'œil nu.

Réenregistrement du fichier composite entier. Une fois le montage terminé, le fraudeur sauvegarde le document falsifié en JPEG. L'ensemble du fichier subit alors une seconde compression uniforme — mais la région modifiée, elle, a déjà traversé un premier cycle de compression au moment de sa création ou de son extraction, à une qualité différente de celle du reste du document d'origine.

Signal détecté Ce qu'il révèle Technique associée
Minimum local à une qualité JPEG spécifique dans une zone Cette zone a été compressée une première fois à cette qualité avant d'être intégrée Fantôme JPEG (Farid, 2009)
Pics et creux périodiques dans l'histogramme DCT d'une région La région a subi une double quantification, signe de recompression Effet de double quantification (Popescu & Farid, 2005)
Tables de quantification incohérentes entre deux blocs voisins Les deux blocs proviennent de deux compressions différentes assemblées dans une même image Analyse des tables DQT (outils type JPEGsnoop)
Erreur résiduelle uniforme à un seul niveau de requantification Indicateur complémentaire d'édition pixel par pixel, mais aveugle en cas de recompressions multiples ELA (Krawetz, 2007)

L'angle mort de l'ELA que la double compression comble

L'analyse de niveau d'erreur (ELA) reste la technique forensique la plus utilisée sur les documents JPEG, mais elle a une limite documentée : quand un document est recompressé plusieurs fois — imprimé puis rescanné, ou simplement réexporté à plusieurs reprises avant l'envoi — la carte ELA s'aplatit et les traces de la falsification d'origine deviennent invisibles. Notre guide sur l'ELA documente ce phénomène : les fraudeurs qui connaissent l'ELA exploitent précisément cette faiblesse.

La double compression fonctionne différemment : au lieu de chercher une anomalie de niveau d'erreur à une seule qualité de référence, elle balaie toute la plage de qualités possibles. Un document rescanné après une première falsification garde la signature de son premier cycle de compression dans l'histogramme DCT, même après plusieurs réenregistrements — ce que l'ELA classique ne peut plus détecter à ce stade. Cette complémentarité explique pourquoi les plateformes forensiques sérieuses n'utilisent jamais l'ELA seule.

Un signal proche mérite d'être mentionné : la détection de recapture d'écran, qui identifie les photos d'écran déguisées en photos de documents. Les deux techniques se recoupent souvent sur le même type de fraude — un document déjà falsifié, photographié ou rescanné pour masquer les traces de la première manipulation.

Approfondir le sujet

Découvrez nos guides pratiques et ressources pour maîtriser la conformité documentaire.

Explorer nos guides

Mettre la détection en pratique

Selon le rapport ENISA Threat Landscape 2024, la sophistication des outils de falsification accessibles aux acteurs non techniques progresse — ce qui rend l'automatisation de ces contrôles nécessaire au-delà d'un simple audit ponctuel. Une procédure praticable pour une équipe conformité :

  1. Extraire les blocs DCT et les tables de quantification. Un outil comme JPEGsnoop, gratuit et open source, lit les tables DQT intégrées et signale les incohérences entre segments d'une même image.
  2. Balayer la plage de qualité pour chercher un fantôme JPEG. Réenregistrer l'image à des paliers de qualité croissants (par exemple tous les 5 points de 50 à 95) et calculer la différence quadratique moyenne à chaque palier ; un minimum localisé dans une région précise signale une double compression.
  3. Examiner l'histogramme des coefficients DCT. Une périodicité anormale des pics et des creux dans une zone donnée confirme l'effet de double quantification, indépendamment du résultat du fantôme JPEG.
  4. Croiser avec les métadonnées et l'ELA. Un horodatage EXIF incohérent ou un halo ELA localisé au même endroit qu'une anomalie de double compression renforce fortement la présomption de falsification.
  5. Documenter la chaîne de preuve. Consigner les paramètres de l'analyse (paliers de qualité testés, table de quantification de référence) pour étayer la piste d'audit exigée en cas de contrôle réglementaire.

Aucune de ces techniques ne produit à elle seule un verdict binaire : elles alimentent un faisceau d'indices qu'une équipe conformité — ou une plateforme automatisée — doit interpréter dans son ensemble.

Limites de l'analyse de double compression

Formats sans perte. La double compression JPEG ne s'applique qu'aux fichiers utilisant la compression avec perte du format JPEG. Elle est inopérante sur les PDF natifs générés par traitement de texte, les PNG ou les TIFF, qui n'ont jamais subi de quantification DCT.

Compression unique convaincante. Un fraudeur qui aplatit son montage en une seule compression finale — sans jamais réenregistrer les éléments sources séparément en JPEG — peut réduire fortement l'amplitude du fantôme JPEG, bien que l'effet de double quantification reste généralement détectable dans l'histogramme DCT.

Qualités de compression proches. Quand la qualité de la première et de la seconde compression sont très proches (à quelques points près), le fantôme JPEG devient ténu et nécessite un balayage à granularité fine pour être repéré.

Documents générés par IA. Les documents produits par des modèles de diffusion ou des générateurs d'images ne proviennent d'aucune source JPEG antérieure : ils n'ont donc pas de première compression à détecter, et l'analyse de double compression ne s'applique pas à cette classe de falsification. Cette famille de signaux nécessite une couche de détection distincte, orientée sur les artefacts de génération. La détection IA de CheckFile signale les indices de génération IA en complément de vos contrôles existants — aucune solution n'atteint une détection à 100 %, mais la combinaison des couches augmente la couverture globale.

Combiner avec d'autres techniques forensiques

Une approche analytique multi-couche combinant l'analyse de double compression, l'inspection des métadonnées et l'ELA représente la méthodologie la plus fiable pour identifier les documents composites recompressés. Aucune technique isolée ne couvre tous les vecteurs d'attaque.

L'ELA détecte les éditions pixel par pixel récentes, avant recompression multiple — elle reste pertinente en première ligne sur les documents fraîchement modifiés.

L'analyse des métadonnées EXIF (guide complet) confirme ou infirme la cohérence de l'appareil, de la date de capture et du logiciel déclaré — un signal indépendant de la compression de l'image.

La comparaison d'outils forensiques documentaires et de détection IA que nous avons publiée détaille comment ces couches se combinent dans un pipeline de production : consultez notre comparatif des outils forensiques et de l'IA pour une vue d'ensemble.

Sur les forums spécialisés en conformité, deux questions reviennent régulièrement. La première : « Un document deux fois imprimé-scanné peut-il encore être détecté ? » — oui dans la majorité des cas, car chaque cycle scan-impression-rescan ajoute une nouvelle génération de compression JPEG dont l'histogramme garde une trace statistique, même si le fantôme visuel s'estompe. La seconde : « La double compression fonctionne-t-elle sur les PDF envoyés par mail ? » — seulement si le PDF encapsule des images JPEG en interne (cas fréquent des PDF issus de scanners) ; un PDF natif texte n'est pas concerné et relève de l'analyse structurelle du fichier plutôt que de l'analyse d'image.

Cadre réglementaire en France

Au 25 septembre 2026, les entités assujetties à la réglementation LCB-FT — banques, assureurs, agents immobiliers, notaires, experts-comptables — restent soumises aux obligations de vigilance de l'article L561-5 et suivants du Code monétaire et financier. L'ACPR et Tracfin n'imposent aucune méthode technique unique, mais exigent des dispositifs « adaptés au risque » capables de détecter les documents falsifiés, y compris ceux qui contournent une première couche de contrôle ELA.

Intégrer l'analyse de double compression dans un workflow documenté, avec traçabilité des paramètres testés, répond au standard de vigilance renforcée exigé pour les dossiers à risque élevé. Les entités assujetties doivent conserver la piste d'audit de ces analyses au même titre que les autres pièces du dossier de connaissance client.

Pour aller plus loin sur la vérification documentaire dans son ensemble, consultez notre guide de vérification des documents. Si votre équipe traite des volumes élevés de dossiers sensibles à la fraude par montage ou par IA générative, notre page dédiée à la détection deepfake et signaux IA explique comment cette couche s'intègre à vos contrôles existants, en s'appuyant sur des plateformes comme CheckFile pour l'automatisation à l'échelle.

Questions fréquemment posées

Qu'est-ce qu'un « fantôme JPEG » ?

Un fantôme JPEG est le minimum local de différence quadratique moyenne obtenu en réenregistrant une image suspecte à plusieurs niveaux de qualité JPEG. Ce minimum apparaît précisément au niveau de qualité de la compression d'origine d'une région donnée, révélant qu'elle a été compressée une première fois avant d'être intégrée dans le document final.

La double compression détecte-t-elle tous les montages ?

Non. Elle est inopérante sur les formats sans perte (PDF natif, PNG, TIFF) et perd en sensibilité quand les deux compressions successives utilisent des qualités très proches. Elle ne s'applique pas non plus aux documents générés par IA, qui n'ont jamais eu de compression JPEG d'origine à détecter.

Un document deux fois scanné peut-il échapper à cette détection ?

Rescanner un document réduit l'amplitude du fantôme JPEG visuel mais laisse généralement une trace statistique dans l'histogramme des coefficients DCT (effet de double quantification), détectable avec une analyse à granularité fine.

Quels outils gratuits permettent cette analyse ?

JPEGsnoop, open source, extrait les tables de quantification et signale les incohérences entre segments d'une image. Les plateformes commerciales de vérification documentaire intègrent généralement la détection de fantôme JPEG et l'analyse DQ dans un pipeline automatisé plus large.

Comment la double compression se combine-t-elle avec l'ELA ?

L'ELA détecte les éditions récentes non recompressées ; la double compression détecte les documents qui ont subi plusieurs cycles de compression, y compris ceux conçus pour aplatir le signal ELA. Utilisées ensemble, elles couvrent un spectre de falsification plus large qu'individuellement.

Restez informé

Recevez nos analyses conformité et guides pratiques, directement dans votre boîte mail.

Approfondir le sujet

Découvrez nos guides pratiques et ressources pour maîtriser la conformité documentaire.