Skip to main content
Blog
Blog

Le suivi d'affiliation et ses risques en matière de cybersécurité

Les acteurs malveillants exploitent souvent les pixels de suivi pour injecter des scripts nuisibles sur des sites web pourtant ordinaires.

Jan 20, 2025 5 min read
affiliate-tracking-image-cover

En bref : désobfuscation du payload du pixel d'affiliation à chaque requête

  • Le problème du pixel : Tout le monde traite le pixel d'affiliation comme de la plomberie, mais une image de tracking de 1x1 est un contexte d'exécution JavaScript complet qui peut réécrire des pages, capturer des frappes et voler des cartes sans jamais toucher votre serveur.
  • Ce que fait cside : cside voit le payload de chaque requête de pixel d'affiliation, le désobfusque, exécute une analyse IA sur ce que le code fait réellement et bloque uniquement les payloads malveillants en laissant vivre le reste du script, ce qui est ce que les exigences 6.4.3 et 11.6.1 de PCI DSS v4.0.1 demandent réellement.
  • Pourquoi c'est important : Si un pixel Facebook ou TikTok qui se déclenche sur la mauvaise page fait la différence entre l'attribution et un procès HIPAA, faire confiance à un partenaire sans vérification au niveau du payload n'est pas un partenariat, c'est une ligne de passif.

Peu de temps ? Découvrez les outils de preuve de chargeback de cside. Elle couvre tout ce qui suit en un seul déploiement.

Le suivi d'affiliation est le pilier de tout programme de marketing d'affiliation réussi. Dans sa forme la plus simple, il garantit que chaque clic, chaque prospect ou chaque achat est correctement attribué à l'affilié qui en est à l'origine. Pour ce faire, on utilise des outils tels que les cookies, les liens d'affiliation uniques et les pixels de suivi.

S'ils sont indispensables, ces pixels soulèvent néanmoins certaines préoccupations en matière de sécurité.

L'objet de cet article

Un pixel de suivi est simplement une image de 1x1 pixel ou un fragment de code intégré dans des pages web ou des e-mails. Il collecte des informations telles que l'adresse IP de l'utilisateur, le type d'appareil, le navigateur, les métriques d'engagement… et bien plus encore.

Mais les services tiers sont délicats à gérer, tant sur le plan réglementaire que sur le plan de la sécurité.

Sécurité

Les acteurs malveillants exploitent souvent les pixels de suivi pour injecter des scripts nuisibles sur des sites web pourtant ordinaires. Un pixel (un JavaScript) peut faire pratiquement n'importe quoi sur une page web. Les attaquants utilisent généralement le script altéré pour voler des informations personnelles ou intercepter des données de carte bancaire.

Et ils sont quasi invisibles si l'on ne surveille pas correctement. La compromission peut avoir eu lieu du côté de votre partenaire de suivi ou du vôtre, un cauchemar à détecter et à analyser après coup.

Mauvaise configuration et vie privée

Une mauvaise configuration de ces pixels entraîne également toute une série de problèmes. La sécurité en est un, mais les manquements à la conformité en sont généralement la conséquence. Un pixel Facebook ou TikTok actif sur la mauvaise page suffit à vous exposer à des poursuites en responsabilité. Récemment, Kaiser Permanente a été confronté exactement à ce problème, une violation de la HIPAA, pour être précis.

Le RGPD, la PCI DSS, DORA, le CCPA… sont autant d'organismes de réglementation qui imposent des paramètres appropriés. Ne pas respecter ces règles peut s'avérer coûteux et nuire durablement à votre réputation.

Mauvaise expérience utilisateur

Les pixels de suivi, surtout lorsqu'ils sont mal implémentés ou utilisés en excès, peuvent ralentir votre site web ou votre application. Chaque pixel génère une requête vers un serveur externe, ce qui augmente les temps de chargement des pages (en particulier lors d'une installation classique). Comme le taux de conversion est directement lié à la vitesse de chargement du site, le moindre délai nuit concrètement à vos revenus.

Précision

Un affilié génère un trafic de ventes significatif, mais en raison d'un pixel mal configuré ou bloqué, ses contributions ne sont pas comptabilisées. Cela crée des tensions dans les partenariats et perturbe le calcul des commissions.

cside bloque également les scripts jugés malveillants. Cela ne signifie pas que le script est bloqué dans son intégralité. Puisque nous analysons le contenu du code à chaque requête, nous pouvons ne bloquer que les éléments problématiques. JavaScript est très dynamique et peut servir du code différent selon divers paramètres. Disposer d'un système de surveillance solide qui vérifie le contenu réel des scripts est la meilleure façon de détecter et de bloquer les attaques tout en garantissant un niveau de précision élevé.

La chaîne d'approvisionnement web et le côté client

Tous ces problèmes se rattachent à un seul et même enjeu : la chaîne d'approvisionnement web.

Du code source au serveur, puis au navigateur, le suivi d'affiliation tiers intervient à l'extrémité de cette chaîne, ce qu'on appelle le côté client (client-side). Tout code qui s'y exécute dispose donc d'un pouvoir considérable.

Comme mentionné plus haut, JavaScript peut faire pratiquement n'importe quoi dans le navigateur des utilisateurs : redirection, injection, capture de frappes clavier… voire minage de cryptomonnaies sur leur machine. Et si vous ne surveillez pas ces scripts, tous les problèmes évoqués ci-dessus finiront par se manifester.

La sécurité côté client est en plein essor, précisément pour ces raisons. Le secteur du marketing d'affiliation enregistre davantage d'attaques d'année en année et adopte rapidement de nouveaux outils de sécurité.

Nous avons développé cside pour mettre fin à ces problèmes. cside surveille le contenu de chaque requête de script afin de détecter et de bloquer tout élément malveillant. Vous disposez d'un accès et d'un contrôle complets sur ces scripts, et notre tableau de bord PCI vous rend conforme à la v4.0.1 (req. 6.4.3 et 11.6.1).

Grâce à la désobfuscation et à l'analyse par IA, vous voyez exactement ce que font ces scripts et décidez si vous souhaitez les autoriser sur certaines pages ou non.

Enfin, nous optimisons ces scripts pour accélérer leur livraison et atténuer tout problème de latence éventuel.

Commencer ou nous contacter dès aujourd'hui.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau