Skip to main content
Blog
Blog Attacks

Comment les agents OpenClaw contournent la détection des bots (et comment les arrêter)

Les agents OpenClaw associés à des outils de navigateur furtif peuvent contourner la détection des bots traditionnelle. Découvrez comment fonctionne la fraude agentique et comment l'empreinte du navigateur aide à l'arrêter.

Apr 28, 2026 Mis à jour le Jul 20, 2026 5 min read
Couverture sombre avec une empreinte digitale, des fenêtres de navigateur et des lignes réseau
Table des matières

En bref : contournement furtif de Cloudflare et PerimeterX avec OpenClaw et Scrapling

  • Le WAF en périphérie ne suffit pas : Tout le monde veut déclarer les agents IA bloqués à la périphérie, mais OpenClaw associé au StealthyFetcher de Scrapling lance un Chrome headless qui résout Turnstile, cache les fuites WebRTC et randomise le bruit de canvas pour que chaque session ressemble à un humain neuf. Votre WAF en périphérie n'est pas la réponse.
  • En chiffres : Cloudflare a rapporté que les bots IA d'action utilisateur (remplir des formulaires, publier, modifier des profils) ont augmenté de plus de 15 fois en 2025, le Merchant Risk Council a rapporté que 83% des marchands ont subi un abus de première partie, un ATO ou un abus de remboursement l'an dernier, et le fingerprinting de cside lit plus de 250 signaux passifs par session.
  • L'essentiel : Si votre point de contrôle est la réputation d'IP et les CAPTCHAs, vous avez déjà perdu les sessions qui comptent. Instrumentez ce qui tourne dans le navigateur, ou continuez à envoyer des rapports de chargeback impeccables pendant que des scrapers agentiques traversent votre checkout à leur rythme.

Peu de temps ? Découvrez la détection d'agents IA de cside. Elle couvre tout ce qui suit en un seul déploiement.

L'agent d'IA open source OpenClaw est partout. Il gère des calendriers, vide des boîtes de réception et automatise des tâches quotidiennes. Mais les attaquants l'utilisent aussi pour extraire du contenu protégé, tester des cartes de crédit volées et créer de faux comptes à grande échelle.

Pour y parvenir, ils associent OpenClaw à des outils spécialisés de navigateur headless comme Scrapling. Ces outils sont conçus spécifiquement pour contourner les systèmes anti-bot traditionnels comme Cloudflare et PerimeterX. Ils falsifient les empreintes TLS, randomisent le rendu canvas et font tourner les user agents afin que les scripts automatisés ressemblent exactement à des acheteurs humains.

Si votre stack de sécurité repose sur la réputation IP ou sur de simples défis JavaScript, ces agents passent déjà entre les mailles du filet. Se défendre contre cette nouvelle vague de fraude agentique exige de regarder plus profondément dans le navigateur.

La mécanique d'un contournement agentique

Lorsqu'un agent d'IA visite un site web, les systèmes traditionnels de détection des bots recherchent des signes évidents d'automatisation. Ils vérifient si l'adresse IP appartient à un centre de données connu, si le user agent correspond à un vrai navigateur et si la session peut résoudre un défi CAPTCHA en arrière-plan.

Des outils comme Scrapling automatisent l'évasion de ces contrôles. Lorsqu'un utilisateur d'OpenClaw demande à son agent d'extraire un site protégé, l'agent lance une instance Chrome headless avec un mode « StealthyFetcher ».

Ce mode résout automatiquement les défis Cloudflare Turnstile. Il bloque les fuites WebRTC qui pourraient exposer la véritable adresse IP de l'agent. Il ajoute même du bruit aléatoire aux opérations de rendu canvas, de sorte que l'empreinte graphique du navigateur change à chaque requête. Pour le système traditionnel de détection des bots, l'agent automatisé ressemble à un utilisateur humain unique et légitime sur un appareil standard.

Pourquoi les suites antifraude traditionnelles échouent

Le secteur de la détection des bots a été conçu pour arrêter des scripts mécaniques qui exécutent des tâches avec un timing parfait et des vitesses de défilement uniformes. Les agents d'IA ne se comportent pas comme des scripts mécaniques.

Selon Cloudflare, les bots d'IA à « action utilisateur », des agents qui remplissent des formulaires, publient du contenu ou modifient des informations de profil, ont augmenté de plus de 15 fois au cours de 2025. Ces agents utilisent le raisonnement pour naviguer dans des workflows complexes. Ils espacent leurs requêtes, font tourner des proxys résidentiels et imitent les schémas d'interaction humaine.

Lorsque ces agents sont utilisés comme armes pour la fraude, l'impact financier est sévère. Le Merchant Risk Council indique que 83% des marchands ont subi l'an dernier un abus de première partie, une fraude par prise de contrôle de compte ou un abus de remboursement. La fraude aux paiements coûte désormais plus de 48 milliards de dollars par an aux marchands e-commerce.

Détecter les agents furtifs grâce à l'empreinte du navigateur

On n'arrête pas un agent d'IA en lui demandant de cliquer sur des images de feux de circulation. On l'arrête en analysant l'environnement dans lequel il s'exécute.

cside Fingerprinting collecte passivement plus de 250 signaux de réseau, d'appareil et de comportement pendant les chargements de page normaux. Plutôt que de s'appuyer sur un point de défaillance unique comme une empreinte TLS ou une adresse IP, cside construit une identité visiteur persistante qui tient à travers les sessions, les modes incognito et les VPN.

Lorsqu'un agent OpenClaw tente de se cacher derrière un proxy résidentiel ou de randomiser sa sortie canvas, cside détecte les anomalies sous-jacentes. La plateforme identifie les signes révélateurs de machines virtuelles, de navigateurs headless et de frameworks automatisés qui indiquent une activité frauduleuse.

Cette visibilité approfondie de la couche navigateur permet aux équipes de sécurité de repérer les sessions suspectes avant qu'elles n'atteignent la page de paiement ou le formulaire de création de compte.

Sécuriser l'ère du commerce agentique

Les agents d'IA transforment fondamentalement la façon dont les utilisateurs interagissent avec le web. Si certains agents sont malveillants, d'autres sont des outils consommateurs légitimes agissant pour le compte de vrais acheteurs.

L'objectif est de comprendre l'intention derrière la session, et non de bloquer tout le trafic automatisé. En surveillant les signaux de la couche navigateur, vous pouvez détecter les agents d'IA avec précision. Vous pouvez bloquer les scrapers et les testeurs de cartes, tout en guidant en toute sécurité les agents consommateurs fiables à travers votre parcours de paiement.

Ce qui se passe dans le navigateur fait la différence entre une attaque bloquée et un chargeback coûteux.

Réservez une démo pour découvrir comment cside Fingerprinting peut sécuriser vos pages de connexion et de paiement contre la fraude agentique.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

OpenClaw est un agent d'IA open source capable d'automatiser des workflows dans le navigateur, comme gérer des comptes, remplir des formulaires, extraire des pages et exécuter des tâches en plusieurs étapes. Dans des scénarios de fraude, les attaquants peuvent associer OpenClaw à des outils de navigateur furtif afin que l'agent ressemble moins à un simple script et davantage à une session de navigateur contrôlée par un humain.

Les agents OpenClaw peuvent contourner la détection traditionnelle des bots en s'exécutant dans des environnements de navigateur headless qui falsifient ou randomisent les signaux dont dépendent les outils hérités. Les outils de navigateur furtif peuvent faire tourner les user agents, masquer les fuites WebRTC, falsifier les empreintes TLS, ajouter du bruit au canvas et faire apparaître chaque session automatisée comme un appareil légitime différent.

La réputation IP et les contrôles de type CAPTCHA ratent la fraude agentique parce que les agents d'IA modernes peuvent utiliser des proxys résidentiels, résoudre ou éviter les défis courants, et varier les délais ou les schémas d'interaction. Ces contrôles recherchent des signes évidents d'automatisation, alors que les workflows agentiques sont conçus pour se fondre dans le trafic normal du navigateur.

Les sites web peuvent détecter des agents furtifs de type OpenClaw ou Scrapling en analysant les signaux de la couche navigateur, plus difficiles à falsifier de manière cohérente sur toute une session. L'empreinte de l'appareil, le comportement réseau, les indicateurs de navigateur headless, les signaux de machine virtuelle et les anomalies comportementales offrent une vue plus large que les seuls contrôles d'IP ou de user agent.

Les entreprises ne devraient pas bloquer tous les agents d'IA par défaut, car certains agents peuvent représenter des utilisateurs légitimes ou des workflows commerciaux utiles. La meilleure approche consiste à classifier l'intention et le risque, puis à bloquer les scrapers, les tests de cartes, la création de faux comptes et les abus, tout en laissant les agents consommateurs fiables continuer.

cside aide à stopper la fraude par bots agentiques en collectant des signaux de navigateur, de réseau, d'appareil et de comportement pendant les chargements de page normaux. Cela crée une intelligence visiteur persistante capable d'exposer les navigateurs headless, les environnements virtualisés, l'abus de proxys résidentiels et les schémas d'automatisation avant qu'ils n'atteignent des parcours sensibles comme le paiement ou la création de compte.

Recherchez une visibilité au niveau du navigateur plutôt qu'un filtrage limité à la périphérie. Les meilleurs outils lisent de nombreux signaux passifs par session au lieu de se fier à une seule adresse IP, à un user agent ou à une empreinte TLS que les outils furtifs peuvent falsifier. Priorisez la détection des navigateurs headless et des machines virtuelles, l'exposition des proxys résidentiels, l'analyse comportementale et une identité de visiteur persistante qui résiste au mode navigation privée et aux VPN. cside collecte plus de 250 signaux par session précisément pour cela.

Ils résolvent des problèmes différents, donc la réponse honnête est qu'ils fonctionnent mieux ensemble. Un WAF en périphérie filtre l'automatisation évidente et les adresses IP connues comme malveillantes, mais les outils de type Scrapling le contournent en résolvant Turnstile, en masquant les fuites WebRTC et en randomisant le bruit du canvas. Le fingerprinting du navigateur examine l'intérieur de la session et détecte ce qui franchit la périphérie, révélant navigateurs headless, machines virtuelles et abus de proxys. Pour les agents OpenClaw, le fingerprinting est la couche qui décide vraiment de l'intention.

Les signaux les plus fiables sont ceux que les outils furtifs ne peuvent pas garder cohérents pendant toute une session. Les indicateurs de navigateur headless, les traces de machines virtuelles et d'émulateurs, les anomalies de proxys résidentiels, les irrégularités WebRTC et TLS et les schémas de comportement comme le timing et le flux d'interaction aident tous. Aucun signal seul n'est décisif, c'est pourquoi cside lit plus de 250 signaux par session et les pondère ensemble pour construire une identité persistante plutôt que de se fier à une seule valeur.

Oui. Randomiser la sortie du canvas et passer par un proxy résidentiel masque deux signaux, mais ne peut pas masquer toute la session. cside collecte des signaux de navigateur, de réseau, d'appareil et de comportement pendant les chargements normaux de page, donc il détecte les anomalies sous-jacentes qui révèlent un navigateur headless, une machine virtuelle ou des frameworks d'automatisation. Il signale aussi directement l'abus de proxys résidentiels. L'identité de visiteur persistante tient entre les sessions, le mode navigation privée et les VPN, donc une seule valeur falsifiée ne casse pas la détection.

cside classe l'intention et le risque au lieu de bloquer chaque session automatisée. En lisant plus de 250 signaux par session, il sépare l'environnement et le comportement d'un scraper ou d'un testeur de cartes de ceux d'un agent grand public de confiance agissant pour un vrai acheteur. Les frameworks d'automatisation, les environnements headless, les machines virtuelles et l'abus de proxys indiquent une fraude, tandis que des schémas cohérents et bénins indiquent un usage légitime. Cela permet de bloquer l'abus au paiement et à la création de compte tout en guidant les bons agents.

cside se déploie comme un seul script JavaScript propriétaire, ou via le Scan Method sans agent, sans changement de DNS et sans rerouter votre trafic. Une fois exécuté sur vos pages, il collecte des signaux passivement pendant les chargements normaux de page et construit une intelligence visiteur exploitable avant qu'une session n'atteigne la connexion, le paiement ou la création de compte. La tarification suit un modèle mesuré avec un plan gratuit et des paliers payants; parlez à l'équipe cside pour dimensionner vos parcours.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Réservez une démo personnalisée pour voir :

Comment atteindre la conformité PCI DSS 6.4.3 et 11.6.1 en 1 jour
Pourquoi les scripts tiers représentent un risque de sécurité pour vous et vos visiteurs
Comment surveiller les fuites de confidentialité et de consentement (RGPD, CCPA) sur chaque tiers
Comment stopper l'abus d'inscriptions, le partage de comptes et la fraude aux rétrofacturations grâce au device intelligence
Comment détecter et contrôler les agents IA et les bots qui atteignent votre site en temps réel

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau