Aller au contenu
Aide
Français
Sécurité et anti-fraude

Comment bloquer la fraude et les bots avec l'application Shield ?

Configurez Shield : CAPTCHA, blocage des commandes en double, limite par client (1 à 3), délai de 2 à 15 s avant le paiement, validation WhatsApp, mode leurre, protection contre le collage, et blocage des bots ou des paramètres d'URL frauduleux.

Shield est une application de sécurité que vous installez depuis le marché des applications avant que ses paramètres ne deviennent disponibles. Une fois installée, elle ajoute plusieurs couches de protection à votre paiement pour bloquer les bots, les schémas de commande frauduleux et les faux numéros de téléphone. Allez dans Applications, trouvez Shield dans la collection Sécurité & Confidentialité, installez-la, puis cliquez sur l'icône des paramètres (engrenage) à côté pour ouvrir le panneau de configuration.

Captcha

Lorsque Captcha est activé, un champ CAPTCHA avec un code en image apparaît sur le formulaire de paiement. Les clients doivent saisir les chiffres affichés pour passer une commande. Cela bloque les bots, les scripts et les abus basés sur des macros, de sorte que seuls les vrais utilisateurs capables de lire l'image peuvent finaliser le paiement.

Bloqueur de commandes en double

Lorsque le Bloqueur de commandes en double est activé, chaque nouvelle commande est comparée aux commandes précédentes du même client, en correspondance sur l'adresse e-mail et le numéro de téléphone. Si un doublon est détecté, la commande est bloquée automatiquement. Cela empêche les achats répétés ou frauduleux à partir de la même identité.

Mode leurre

Lorsque le Mode leurre est activé, les visiteurs dont l'appareil est banni, ou dont la commande est rejetée par une autre règle de Shield, voient une boutique tout à fait normale : panier réel, validation réelle, totaux réels. Ils reçoivent ensuite une fausse confirmation de commande construite à partir des données qu'ils ont saisies. Aucune vraie commande n'est créée, aucune notification n'est envoyée, et aucun pixel publicitaire ne se déclenche. Les attaquants pensent que leurs commandes ont abouti et perdent du temps à réessayer, tandis que vos vraies données de commande restent propres.

Basculer le mode leurre change immédiatement la façon dont les appareils bannis vivent votre boutique. Activé, ces visiteurs voient la boutique comme normale et reçoivent une fausse confirmation. Désactivé, ils reçoivent la réponse de blocage standard. Cela régit aussi le comportement des listes de blocage d'agents utilisateurs et de paramètres d'URL ci-dessous lors d'une correspondance.

Protection contre le collage

Lorsque la Protection contre le collage est activée, les clients ne peuvent pas coller de texte dans les champs de paiement. Cela force la saisie manuelle et bloque les scripts automatisés et les bots basés sur le presse-papiers qui remplissent les formulaires de façon programmatique.

Validateur WhatsApp

Lorsque le Validateur WhatsApp est activé, le numéro de téléphone saisi par le client est validé via l'API WhatsApp. Si le numéro n'est pas associé à un vrai compte WhatsApp, la commande ne peut pas être passée. C'est particulièrement utile pour les boutiques qui confirment les commandes par WhatsApp, car les commandes frauduleuses utilisent souvent des numéros inventés ou inexistants.

Nombre maximum de commandes par client

Activez Nombre maximum de commandes par client, puis réglez le champ Nombre maximum de commandes par client sur un nombre entier entre 1 et 3. Le même client ne peut pas passer plus de commandes que ce nombre sur 24 heures. Les valeurs hors de 1 à 3, ou les valeurs non numériques, sont rejetées avec une erreur en ligne.

Si vous n'installez jamais Shield, la valeur par défaut de la plateforme, 3, s'applique d'elle-même. Si vous l'installez et désactivez ce réglage, le plafond disparaît complètement et aucun des comptages ci-dessous ne s'exécute. Laissez-le donc activé, sauf si vous vendez quelque chose que vos clients recommandent réellement plusieurs fois par jour.

Quatre comptages sont effectués sur chaque commande, chacun sur les 24 dernières heures, et en atteindre un seul suffit à la bloquer : le même navigateur, la même session client, le même appareil (qui compte encore après que l'acheteur a effacé ses cookies) et des acheteurs distincts sur la même connexion internet.

Les trois premiers utilisent votre nombre. Le comptage par connexion, non, et c'est voulu : il compte combien de personnes différentes ont partagé une même adresse, car les réseaux mobiles de nombreux pays placent des centaines de clients sans lien entre eux derrière une seule. Il autorise 5 acheteurs sur un réseau local reconnu, ou 3 dès que vous fixez votre propre limite ou lorsque la connexion est un VPN ou un centre de données. Régler votre limite sur 1 ne signifie donc jamais un foyer par réseau.

Les commandes abandonnées, supprimées et test sont exclues des quatre. Le client bloqué voit "Vous avez passé plusieurs commandes récemment. Veuillez attendre quelques heures avant de réessayer", sauf si le mode leurre est activé, auquel cas il reçoit plutôt la fausse confirmation et aucune commande n'est enregistrée.

C'est la règle que les marchands rencontrent en testant leur propre boutique. Marquez ces commandes comme des commandes test pour qu'elles ne soient jamais comptées, et voir Comment passer une commande test, et pourquoi suis-je bloqué pour en passer d'autres ? pour savoir comment vous débloquer.

Délai minimum avant de passer commande

Activez Délai minimum avant de passer commande et le bouton de commande du paiement reste inactif pendant un nombre de secondes requis après le chargement de la page. Réglez l'attente avec le curseur Délai requis, qui va de 2 à 15 secondes. Le client ne voit aucun compte à rebours ni minuteur : le bouton ne fait simplement rien lorsqu'on clique dessus jusqu'à ce que le temps soit écoulé, de sorte que les bots qui soumettent instantanément ne peuvent pas passer commande et les attaquants ne peuvent pas lire votre seuil.

Le panneau indique : « Astuce : utilisez cette fonctionnalité pour bloquer les bots et les scripts qui soumettent instantanément. Régler un délai trop long peut frustrer les clients authentiques. »

Mots-clés d'agents utilisateurs bloqués

La zone de texte Mots-clés d'agents utilisateurs bloqués prend un mot-clé par ligne, jusqu'à 50 mots-clés, chacun entre 2 et 100 caractères. Chaque visite est vérifiée : si un mot-clé apparaît n'importe où dans l'en-tête User-Agent du visiteur, la requête est bloquée. Les entrées typiques sont des noms d'outils tels que scrapy, selenium, headless, ou apifybot. Les lignes en double et vides sont ignorées. Laissez le champ vide pour désactiver cette vérification. Avec le mode leurre activé, un visiteur correspondant voit une boutique normale et chaque commande qu'il soumet est silencieusement falsifiée au lieu d'être bloquée.

Paramètres d'URL bloqués

La zone de texte Paramètres d'URL bloqués signale les visiteurs selon les paramètres du lien sur lequel ils sont arrivés. Saisissez une règle par ligne, jusqu'à 50 règles, chacune jusqu'à 100 caractères. Un nom de paramètre peut contenir des lettres, des chiffres, des traits de soulignement et des tirets. Il existe deux formes de règle :

  • Nom avec une valeur, écrit sous la forme name=value (par exemple utm_source=an) : correspond uniquement lorsque ce paramètre apparaît avec exactement cette valeur.
  • Nom seul, écrit comme le simple nom du paramètre (par exemple gclid) : correspond chaque fois que ce paramètre apparaît, quelle que soit sa valeur.

Si l'URL d'arrivée d'un visiteur porte un paramètre correspondant, la requête est bloquée. C'est utile pour couper une source publicitaire, une campagne ou un identifiant de clic qui continue de produire de fausses commandes en paiement à la livraison. Laissez le champ vide pour désactiver cette vérification. Comme pour le blocage des agents utilisateurs, lorsque le mode leurre est activé, un visiteur correspondant voit une boutique normale et chaque commande qu'il soumet est silencieusement falsifiée.

Protection et bannissements supplémentaires

Une note dans le panneau explique qu'au-delà des règles configurables de Shield, Storeep exécute en arrière-plan plusieurs mesures de sécurité en couches, de façon silencieuse, y compris une détection comportementale et d'automatisation avancée, pour garder votre boutique et vos commandes en sécurité.

Chaque commande enregistre l'empreinte de l'appareil du client et son adresse IP, et vous pouvez bannir un appareil ou une IP spécifique directement depuis la page de détails de la commande. Ces bannissements apparaissent dans Paramètres > Sessions bannies, même lorsque Shield n'est pas installé. Consultez Sessions et sessions bannies pour savoir comment examiner et lever les bannissements.

Enregistrement

Cliquez sur Enregistrer. Un message de réussite confirme la mise à jour, et toute valeur hors plage affiche une erreur en ligne à côté de son champ pour que vous puissiez la corriger avant d'enregistrer.