The Brief
Comment fonctionne l'IA 6 min de lecture

Les mauvais bots ont augmenté de 124 % en un an, le web est en train de changer

NAVION

Partager

L’Internet a toujours eu des bots. Ce qui change, à un rythme que la plupart des couvertures médiatiques sous-estiment, c’est l’endroit où ces bots se rendent et ce qu’ils font une fois sur place. Un nouveau rapport de DataDome, qui s’appuie sur plus d’un billion de requêtes web provenant de plus de 75 000 sites clients, offre l’un des aperçus les plus clairs à ce jour de la manière dont le trafic automatisé remodèle l’environnement en ligne. Le chiffre principal est frappant : le trafic des bots malveillants a augmenté de 124 % entre juillet 2025 et juin 2026. C’est neuf fois plus rapide que la croissance du trafic humain au cours de la même période.

Les bots ne frappent plus à la porte d’entrée

Pendant des années, le modèle mental standard d’une attaque de bots concernait les marges d’un site web, avec des scrapers récoltant du contenu public, des robots d’indexation parcourant des pages et des outils automatisés sondant les vulnérabilités de surface. Ce modèle est désormais obsolète.

Selon les conclusions de DataDome, les bots s’enfoncent plus profondément dans l’architecture du parcours client. Les pages de connexion, les flux de création de compte, les paniers d’achat et les points de terminaison de paiement sont désormais des cibles principales. Les bots d’IA, plus précisément, ciblent les pages de connexion à un rythme huit fois supérieur à celui enregistré dans le rapport de l’année précédente. Il ne s’agit pas d’un changement marginal. Cela représente une modification fondamentale de ce que le trafic automatisé cherche à accomplir.

Jérôme Segura, vice-président de la recherche sur les menaces chez DataDome, formule le défi avec précision : la question pour les entreprises n’est plus simplement de savoir si le trafic est automatisé, mais si cette automatisation est bénéfique ou nuisible. Certains bots sont légitimes. Les robots des moteurs de recherche, les outils d’accessibilité et les agents d’entraînement d’IA génèrent tous un trafic automatisé à des fins défendables. Le problème est que l’infrastructure permettant de distinguer la bonne automatisation de la mauvaise n’a pas suivi le rythme du volume ou de la sophistication de ce qui arrive.

Qui envoie les bots et que recherchent-ils ?

Le rapport de DataDome a identifié 52,7 milliards de requêtes de robots d’indexation provenant d’agents d’IA et de LLM au cours de la période d’étude. Plus de 46 % de ces requêtes provenaient de systèmes affiliés à Meta. OpenAI était la deuxième source en importance, représentant près de 35 % du total. Ces chiffres reflètent l’échelle à laquelle les entreprises d’IA récoltent du contenu web, que ce soit pour des données d’entraînement, des systèmes de récupération ou d’autres objectifs.

L’augmentation de 185 % de l’activité de scraping s’inscrit dans ce contexte. Étant donné que les systèmes d’IA nécessitent des ensembles de données toujours plus vastes, l’incitation à parcourir et à extraire du contenu web à grande échelle augmente en conséquence. Ce n’impose rien de foncièrement malveillant, mais cela pèse lourdement sur des sites web qui n’ont pas été conçus pour gérer cela, et cela soulève des questions non résolues concernant le consentement et la rémunération des créateurs de contenu.

Indépendamment du scraping, l’utilisation de bots pour le scalping, c’est-à-dire l’achat automatisé de billets et d’articles très demandés en vue de leur revente, a connu une croissance presque trois fois supérieure à celle de l’année précédente. Ted Miracco, PDG de la plateforme de logiciels cloud Approov, décrit directement les conséquences commerciales : le scalping transforme les meilleurs clients d’une entreprise en ses clients les plus furieux. Les répercussions en aval incluent des marges plus faibles, une bonne volonté des clients endommagée et une perturbation des stocks. Il ne s’agit pas de risques abstraits. Ce sont des problèmes opérationnels qui affectent les revenus et la réputation.

Le déficit de protection est important. DataDome a testé 20 000 sites web et a constaté que 65,3 % d’entre eux n’offraient aucune protection contre les dix types de bots inclus dans l’étude. Seuls 2,4 % des sites étaient entièrement protégés, un chiffre qui a chuté par rapport à 8,4 % en 2024 et à 2,8 % dans le rapport précédent le plus récent.

Ce que cela implique au-delà de la conversation sur la sécurité

Les conclusions de DataDome s’ajoutent à des données distinctes de Cloudflare montrant que les bots représentent déjà la majorité du trafic web, avec des chiffres cités à 57,4 % et atteignant 62,5 %. Pris ensemble, ces chiffres soulèvent une question qui dépasse la cybersécurité : qu’est-ce que cela signifie pour le web lorsque la majeure partie de son trafic n’est pas humaine ?

Jérôme Segura prend soin de rejeter l’interprétation la plus spectaculaire, parfois appelée la “théorie d’Internet est mort”, selon laquelle Internet est déjà dominé par du contenu automatisé et des interactions de bot à bot avec une présence humaine authentique minime. Ses données ne soutiennent pas cette conclusion. Dans l’analyse du trafic des clients de DataDome, les humains ont tout de même généré 73,4 % des requêtes, même si le trafic automatisé a connu une croissance neuf fois supérieure à celle du trafic humain.

La préoccupation la plus précise n’est pas que les humains ont disparu du web, mais que les systèmes utilisés par les entreprises pour servir ces humains subissent de plus en plus la pression d’une activité automatisée qui n’avait pas été anticipée lors de la conception de ces systèmes. Les contrôles statiques basés sur l’identité, c’est-à-dire ceux qui vérifient si un utilisateur ressemble à un acteur malveillant connu, ne suffisent plus. Les décisions en temps réel sur le trafic automatisé à autoriser et celui à bloquer deviennent une exigence de base plutôt qu’une capacité avancée.

C’est ce que la plupart des couvertures médiatiques des statistiques sur les bots omettent. Les chiffres sont alarmants, mais l’implication structurelle est plus importante : les hypothèses de sécurité du web ont été bâties pour une autre époque, et l’écart entre ces hypothèses et la réalité actuelle se creuse.

En bref

Le trafic des bots malveillants a augmenté de 124 % en une seule année, soit neuf fois plus vite que le trafic humain. Les bots ne ciblent plus les marges des sites web, mais atteignent les pages de connexion, les flux de paiement et les systèmes de comptes. Les robots d’indexation liés à l’IA provenant d’entreprises telles que Meta et OpenAI représentent des dizaines de milliards de requêtes. La plupart des sites web restent largement non protégés. Les humains génèrent toujours la majorité des requêtes web, mais la part automatisée croît rapidement, et les outils utilisés par les entreprises pour gérer ce trafic n’ont pas suivi le rythme.

D’après un reportage de Fast Company - Tech.

Rédigé par

NAVION