Dévoiler les bons et les mauvais comportements sur l'Internet agentique
Cet article est également disponible en English, Deutsch, Español, Español (Latinoamérica), Italiano, 日本語, 한국어, 繁體中文 et 简体中文.

Le réseau Internet n'est pas une voie de circulation à sens unique. La règle générale en matière de sécurité du web a longtemps reposé sur l'idée que les bots étaient « mauvais », tandis que les utilisateurs humains étaient « bons ». Nous avons largement dépassé cette généralisation bien entendu. Les humains peuvent avoir des comportements frauduleux et les bots se montrer utiles à différents niveaux. Les propriétaires de sites souhaitent activement que le trafic automatisé puisse interagir avec nos sites afin d'assurer la fonctionnalité et l'accessibilité d'Internet.
Pour compliquer encore la situation, la distinction entre « utilisateur humain » et « bot » devient de plus en plus floue. Nous sommes désormais en présence d'un type de trafic « hybride » au sein duquel une session unique peut passer de l'humain à l'agentique, et vice versa. (Vous pouvez, par exemple, penser à un utilisateur parcourant les rayons d'un magasin, avant de confier le processus de paiement à un assistant de shopping automatisé.)
Alors, comment les propriétaires de sites web parviennent-ils à gérer cette complexité ? La notion importante ici consiste à évaluer les comportements. Ce comportement est-il abusif? Malveillant ? Quel risque se présente ici et puis-je faire confiance à ce visiteur en fonction de ses actions ? Pour résoudre cette problématique, il est nécessaire d'aller au-delà des simples mesures de contrôle statiques et ponctuelles. L'évaluation de la confiance implique un processus d'analyse des comportements en continu.
Cet article s'attachera à vous partager une perspective intérieure de la stratégie de l'équipe Web Integrity & Trust (qui couvre les domaines des problèmes liés aux bots et à la fraude) en ce qui concerne la détection et l'analyse des comportements bons et mauvais, tout en vous proposant des outils conçus pour aider les propriétaires de sites à relever les défis émergents d'un réseau Internet agentique en pleine mutation. Nous partagerons également nos conclusions sur le trafic agentique depuis le lancement de Precursor, ainsi qu'une simulation dans laquelle vous pourrez voir comment vos propres mouvements de curseur seraient évalués comme réalisés par un utilisateur humain ou un bot., en plus de quelques passionnantes mises à jour des lancements à venir prochainement.
Définir le risque et la confiance
Parlons de la distinction entre le risque et la confiance, telle que nous en discutons au sein des équipes Cloudflare qui travaillent sur la détection des bots. Ces aspects sont souvent perçus comme les pôles opposés d'un continuum. Chez Cloudflare, nous les considérons comme des valeurs indépendantes, mais réciproques. La confiance constitue l'ingrédient essentiel à la prise de décisions éclairées en ce qui concerne votre trafic.
Le risque représente la probabilité qu'une requête ou une action soit nuisible. Il est d'ailleurs souvent éphémère. Or, la confiance se bâtit au fil du temps et repose sur la réputation.
Illustrons cette différence par un exemple de la vie réelle : disons que vous profitez d'une soirée télé chez vous, lorsque soudainement, vous entendez la sonnette retentir à plusieurs reprises. Outre son caractère ennuyeux et agaçant, ce comportement est étrange. Le fait que quelqu'un appuie de manière frénétique et répétée sur la sonnette tard dans la nuit est une situation pour le moins alarmante.
Vous jetez un œil à votre caméra de porte et découvrez que la personne qui sonne à votre porte est votre meilleur ami, qui réside à côté. Bien entendu, vous faites confiance à votre meilleur ami et nous gageons que vous le laisseriez entrer.
Dans cet exemple, il ne suffirait pas de dire : « Rejetez toute personne qui sonne à ma porte la nuit » ou « Rejetez toute personne qui sonne à ma porte plus de 10 fois ». Encore une fois, la confiance s'avère l'ingrédient essentiel.
Revenons au trafic sur Internet, la stratégie que nous suivons en ce qui concerne le développement de produits dans le domaine des bots et de la fraude s'axe sur la création d'un écosystème entier basé sur la confiance. Notre objectif consiste à proposer les mesures incitatives et les primitives qui permettront aux propriétaires de sites d'encourager les comportements qui rendent Internet plus sûr pour tous, en commençant par bloquer les activités malveillantes à la base, jusqu'à l'incitation à la participation à un écosystème Internet plus sûr au sommet.

Les bons comportements, ancrés dans la transparence
En commençant par le haut : quels comportements sont considérés comme « bons » ? Nous pouvons tirer des exemples clairs des bots et des agents vérifiés au sein du service BotBase. Le mois dernier, nous avons annoncé une mise à jour de la taxonomie pragmatique des bons bots que nous suivons dans notre système. Nous avons ainsi réduit la définition du statut « vérifié » à deux aspects : 1) le fait de se déclarer honnêtement, et 2) le fait de ne pas abuser de la confiance que vous avez gagnée.
La transparence entre un propriétaire de site et un exploitant de bot permet la mise en place d'une relation symbiotique : les propriétaires de sites peuvent indiquer les comportements et les usages de données qu'ils souhaitent autoriser sur leurs sites, tandis que les exploitants de bots peuvent bénéficier d'un accès plus facile. La transparence permet de gagner de la confiance au sein de la relation. Si vous n'avez rien à cacher, le fait de déclarer votre identité devrait réduire les frictions avec les sites qui souhaitent autoriser vos comportements.
Le service BotBase n'est pas uniquement destiné à effectuer des déclarations sur « qui est bon ». Il est conçu pour se présenter comme un répertoire de l'ensemble des bots et des agents connus, ainsi qu'à fournir des faits autour de ces derniers. Comparé à notre précédent répertoire de bots, qui ne comprenait que les bots connus « utiles », la solution BotBase est également capable de suivre les bots et les agents moins utiles. Pourquoi ? Parce que nos systèmes suivent et valident le comportement des acteurs connus comme fiables, ce qui signifie que nous disposons des outils pour identifier à quel moment ces attentes ne sont pas satisfaites. Si vous abusez de la confiance accordée sur le réseau Cloudflare, vos autorisations ne doivent pas être facilement attribuées et vous écoperez dès lors du statut « non vérifié ».
Comportements indésirables : les actions flagrantes, furtives et l'ensemble du spectre entre les deux
Il y a quelques semaines, nous avons annoncé la solution Precursor, un système client continu conçu pour détecter même le trafic lié aux bots subtilement inhumain, qui peut passer inaperçu lorsqu'on évalue uniquement les signaux réseau. La détection JavaScript est injectée par le CDN lorsqu'un client active Precursor Il n'est donc pas nécessaire de se trouver devant l'ordinateur pour déterminer où relancer ces détections ou comment procéder. De plus, le service Precursor évalue le comportement des utilisateurs en continu tout au long de la session. Vous n'avez donc plus besoin d'accorder des laissez-passer gratuits au trafic abusif qui aurait réussi à passer les mesures de contrôle côté client et du côté du navigateur, même une seule fois.
En appliquant notre cadre Risk and Trust (Risque et confiance) à ces mesures de détection côté client, nous pouvons remarquer que les CAPTCHAs ou les obstacles temporaires se basent sur le risque, ce qui signifie qu'ils manquent de contexte. De l'autre côté, le processus de vérification reposant sur des indices comportementaux se base sur la confiance. Il peut donc capturer davantage d'indices contextuels sur l'ensemble de la session utilisateur. La solution Precursor constitue l'outil qui nous permet d'analyser ce comportement. En résumé, le service Precursor se révèle particulièrement puissant, car il :
- propose des mesures de détection basées sur la confiance tout au long de la session utilisateur ;
- augmente les coûts subis par les développeurs de bots pour reproduire le comportement humain sur une chronologie multipages.
En rendant l'opération qui consiste à distancer ces mesures de détection économiquement désavantageuse pour les développeurs, nous gagnons le jeu de l'antagonisme.
Qu'avons-nous appris depuis le lancement de nos solutions ? En examinant une période de 24 heures seulement à l'heure où nous rédigeons ce blog, nous pouvons voir que Prercursor a réalisé 206 millions d'évaluations dans 73 438 zones situées sur le réseau Cloudflare.

Nous pouvons repérer des schémas dans les données qui révèlent des éléments que nous suspections déjà lors du lancement de notre service détection, mais que nous pouvons désormais valider par l'analyse de dizaines de milliers de domaines :
- Un comportement suspect se manifeste souvent en cours de session, ce qu'une mesure de détection ponctuelle ne saisirait pas.
- Le comportement passe souvent de l'humain à l'agentique, et vice versa, au cours d'une session. Il est donc important dans ces scénarios de bien comprendre l'intention afin que les propriétaires de sites ne bloquent pas les flux d'utilisateur qu'ils souhaitent en réalité voir sur leur site.
- Cet aspect souligne l'importance d'un système de classification des bots qui permet aux propriétaires de sites web de gérer le trafic en fonction du scénario d'utilisation, de l'objectif et de l'utilisation des données. C'est précisément pour cette raison que nous avons donné la priorité aux mises à jour de la taxonomie pour BotBase.
Pour ceux qui souhaitent en apprendre davantage sur le fonctionnement véritable du service Precursor, nous avons partagé un aperçu dans notre article de blog d'annonce de cette solution (la manière dont les signaux que nous analysons nous ont montré que l'erreur est humaine). Nous allons encore plus loin aujourd'hui en proposant une démo interactive simulant comment Precursor tracerait vos mouvements de curseur à tous les utilisateurs d'Internet.

Le service Precursor Trace est désormais disponible et présente la manière dont nous évaluerions vos mouvements de curseur à l'aide du mécanisme de détection de Precursor (du moins une partie de ce dernier). Vous pouvez ainsi voir si vous accélérez vos mouvements ou les corrigez, le rythme et la texture des mouvements de votre curseur, et encore plus d'aspects auxquels vous n'avez probablement jamais pensé en tant que véritable être humain interagissant avec un ordinateur. Essayez-le !
L'intelligence adaptative arrive bientôt
Les moteurs de détection de bots Cloudflare peuvent produire différents résultats lors de l'évaluation d'une requête afin de déterminer si elle est automatisée ou non. Pour les requêtes considérées comme automatisées, l'évaluation peut être 1) définie comme manifestement automatisée, en nous basant sur des méthodes déterministes prouvées ou les empreintes numériques des bots, ou 2) probablement automatisée, en nous basant sur le score prédictif fourni par le service Bots ML de Cloudflare.
Historiquement, le service Bots ML a été actualisé en plusieurs versions, ce qui signifie que nous avons annoncé chaque nouvelle version du modèle comme un lancement de produit. Cette cadence ne fonctionne pas lorsque les bots s'adaptent en l'espace de quelques heures, voire de quelques minutes.
L'intelligence adaptative (Adaptive Intelligence, un moteur de détection totalement nouveau) est différente de tout ce que nous avons précédemment conçu dans le domaine de Bots ML (l'apprentissage automatique des bots). Le modèle lui-même est adaptatif. Il a été nourri de tout ce que nous avons observé dans le passé, mais surtout, il continuera à apprendre et à s'auto-ajuster en fonction de ce qu'il observe lui-même. L'intelligence adaptative s'actualisera elle-même en fonction d'une large gamme de profils de trafic que nous identifions (des bons comportements aux mauvais) et les clients n'auront plus besoin de passer à une nouvelle version formelle du modèle pour bénéficier des dernières mesures de détection prédictives autour des bots.
Tous les clients de notre solution Bot Management auront bientôt accès à l'intelligence adaptative. Restez à l'écoute de l'annonce de son lancement à venir.
Aller au-delà du déterminisme pour influencer le comportement des bots
Jusqu'à présent, nous nous sommes concentrés sur l'aspect Cloudflare : la stratégie, le processus de détection et la taxonomie. Tous ces éléments permettent à Cloudflare de doter les propriétaires de sites web des outils dont ils ont besoin pour définir les politiques de trafic qu'ils souhaitent mettre en place sur leurs sites. En ce qui concerne les propriétaires de sites, nous souhaitons profiter de cette occasion pour discuter de certaines mesures d'atténuation avancées qui permettent aux propriétaires eux-mêmes d'influencer le comportement des bots.
Avec la mise en place de techniques de mitigation plus évidentes, nous sommes désormais confrontés à un aspect que nous avons surnommé le « problème d'antibiotique des bots ». Le fait d'envoyer une réponse déterministe aux bots de manière systématique (comme un blocage 403) facilite la tâche aux bots malveillants conçus par des développeurs qui cherchent à sonder, observer et rétro-analyser vos mesures de défense.
Nous en sommes conscients. C'est la raison pour laquelle nous développons des mesures d'atténuation spécifiquement conçues pour juguler les bots, avec différentes approches selon qu'il s'agit de bots malveillants ou de bots utiles. Nous pouvons diviser ces dernières en trois :
Approche 1 : imprévisibilité et actions aléatoires. L'application de réponses aléatoires au trafic soupçonné d'être automatisé (bloquer, proposer un test ou autoriser) casse la logique de reprise automatique et l'empreinte numérique d'un bot.
Approche 2 : Labyrinthe IA, une réponse défensive qui piège les bots non autorisés dans un labyrinthe sans fin de pages web générées par IA. Cette approche permet d'épuiser les ressources de calcul et d'exploration des bots malveillants en trompant ces derniers. Selon leurs préférences, les propriétaires de sites disposeront de trois options en ce qui concerne le Labyrinthe IA :
- Labyrinthe : cette option génère une toile infinie de pages liées que les bots doivent suivre.
- Résumé : cette option adresse le résumé d'une page généré par LLM aux robots d'exploration. Ce résumé semble véritable, mais s'avère totalement inutile en tant que données d'entraînement pour l'IA.
- Poison : cette option diffuse des contenus délibérément faux (comme des prix ou des stocks fictifs) à un bot afin de polluer les données qu'il collecte à des fins d'entraînement de l'IA.
Approche 3: mise en file d'attente des bots utiles. Tout le trafic agentique n'est pas intrinsèquement mauvais. La mise en file d'attente gère le débit pour le trafic automatisé légitime (comme les agents d'achat dirigés par un utilisateur) sans leur refuser complètement l'accès au service.
Ces mesures de protection avancées spécifiques aux bots devraient être déployées et disponibles vers la fin de l'année. Les propriétaires de sites web pourront alors choisir le niveau de rigueur souhaité pour leurs mesures.
Nous savons également qu'une défense efficace est prédictive : elle apprend et se corrige d'elle-même sans nécessiter la participation de plusieurs experts en sécurité pour réagir de manière réactive à la dernière attaque furtive. Cette approche s'apparente à un système de règles « jetables », au sein duquel l'ensemble de règles est intrinsèquement dynamique. Cet aspect est voulu : si les attaques évoluent en permanence, les mesures de défense doivent également évoluer. C'est pourquoi nous travaillons pour conserver une longueur d'avance à la fois pour nos mesures de détection et pour nos mesures d'atténuation.
Mettre en place l'écosystème de confiance qui fonctionne pour vous
Tout le monde peut prendre des mesures pour définir de quelle manière les agents automatisés interagissent avec leur infrastructure.
Voici quelques pistes à essayer :
- Activez le service Precursor
- Amusez-vous avec l'outil Precursor Trace
- Explorez la solution BotBase
En nous éloignant des mesures de vérification statiques et ponctuelles, ainsi qu'en adoptant un processus d'évaluation continu de la confiance, nous réduisons le champ du jeu du chat et de la souris avec les exploitants de bots. Si vous n'utilisez pas encore le service de détection des bots Cloudflare, découvrez-le et mettez en place l'écosystème de confiance qui vous convient.


