Skip to main content
Blog
Blog Attacks

Comment les agents OpenClaw contournent la détection des bots (et comment les arrêter)

Les agents OpenClaw associés à des outils de navigateur furtif peuvent contourner la détection des bots traditionnelle. Découvrez comment fonctionne la fraude agentique et comment l'empreinte du navigateur aide à l'arrêter.

Apr 28, 2026 5 min read
Couverture sombre avec une empreinte digitale, des fenêtres de navigateur et des lignes réseau

En bref : contournement furtif de Cloudflare et PerimeterX avec OpenClaw et Scrapling

  • Le WAF en périphérie ne suffit pas : Tout le monde veut déclarer les agents IA bloqués à la périphérie, mais OpenClaw associé au StealthyFetcher de Scrapling lance un Chrome headless qui résout Turnstile, cache les fuites WebRTC et randomise le bruit de canvas pour que chaque session ressemble à un humain neuf. Votre WAF en périphérie n'est pas la réponse.
  • En chiffres : Cloudflare a rapporté que les bots IA d'action utilisateur (remplir des formulaires, publier, modifier des profils) ont augmenté de plus de 15 fois en 2025, le Merchant Risk Council a rapporté que 83% des marchands ont subi un abus de première partie, un ATO ou un abus de remboursement l'an dernier, et le fingerprinting de cside lit plus de 250 signaux passifs par session.
  • L'essentiel : Si votre point de contrôle est la réputation d'IP et les CAPTCHAs, vous avez déjà perdu les sessions qui comptent. Instrumentez ce qui tourne dans le navigateur, ou continuez à envoyer des rapports de chargeback impeccables pendant que des scrapers agentiques traversent votre checkout à leur rythme.

Peu de temps ? Découvrez la détection d'agents IA de cside. Elle couvre tout ce qui suit en un seul déploiement.

L'agent d'IA open source OpenClaw est partout. Il gère des calendriers, vide des boîtes de réception et automatise des tâches quotidiennes. Mais les attaquants l'utilisent aussi pour extraire du contenu protégé, tester des cartes de crédit volées et créer de faux comptes à grande échelle.

Pour y parvenir, ils associent OpenClaw à des outils spécialisés de navigateur headless comme Scrapling. Ces outils sont conçus spécifiquement pour contourner les systèmes anti-bot traditionnels comme Cloudflare et PerimeterX. Ils falsifient les empreintes TLS, randomisent le rendu canvas et font tourner les user agents afin que les scripts automatisés ressemblent exactement à des acheteurs humains.

Si votre stack de sécurité repose sur la réputation IP ou sur de simples défis JavaScript, ces agents passent déjà entre les mailles du filet. Se défendre contre cette nouvelle vague de fraude agentique exige de regarder plus profondément dans le navigateur.

La mécanique d'un contournement agentique

Lorsqu'un agent d'IA visite un site web, les systèmes traditionnels de détection des bots recherchent des signes évidents d'automatisation. Ils vérifient si l'adresse IP appartient à un centre de données connu, si le user agent correspond à un vrai navigateur et si la session peut résoudre un défi CAPTCHA en arrière-plan.

Des outils comme Scrapling automatisent l'évasion de ces contrôles. Lorsqu'un utilisateur d'OpenClaw demande à son agent d'extraire un site protégé, l'agent lance une instance Chrome headless avec un mode « StealthyFetcher ».

Ce mode résout automatiquement les défis Cloudflare Turnstile. Il bloque les fuites WebRTC qui pourraient exposer la véritable adresse IP de l'agent. Il ajoute même du bruit aléatoire aux opérations de rendu canvas, de sorte que l'empreinte graphique du navigateur change à chaque requête. Pour le système traditionnel de détection des bots, l'agent automatisé ressemble à un utilisateur humain unique et légitime sur un appareil standard.

Pourquoi les suites antifraude traditionnelles échouent

Le secteur de la détection des bots a été conçu pour arrêter des scripts mécaniques qui exécutent des tâches avec un timing parfait et des vitesses de défilement uniformes. Les agents d'IA ne se comportent pas comme des scripts mécaniques.

Selon Cloudflare, les bots d'IA à « action utilisateur », des agents qui remplissent des formulaires, publient du contenu ou modifient des informations de profil, ont augmenté de plus de 15 fois au cours de 2025. Ces agents utilisent le raisonnement pour naviguer dans des workflows complexes. Ils espacent leurs requêtes, font tourner des proxys résidentiels et imitent les schémas d'interaction humaine.

Lorsque ces agents sont utilisés comme armes pour la fraude, l'impact financier est sévère. Le Merchant Risk Council indique que 83% des marchands ont subi l'an dernier un abus de première partie, une fraude par prise de contrôle de compte ou un abus de remboursement. La fraude aux paiements coûte désormais plus de 48 milliards de dollars par an aux marchands e-commerce.

Détecter les agents furtifs grâce à l'empreinte du navigateur

On n'arrête pas un agent d'IA en lui demandant de cliquer sur des images de feux de circulation. On l'arrête en analysant l'environnement dans lequel il s'exécute.

cside Fingerprinting collecte passivement plus de 250 signaux de réseau, d'appareil et de comportement pendant les chargements de page normaux. Plutôt que de s'appuyer sur un point de défaillance unique comme une empreinte TLS ou une adresse IP, cside construit une identité visiteur persistante qui tient à travers les sessions, les modes incognito et les VPN.

Lorsqu'un agent OpenClaw tente de se cacher derrière un proxy résidentiel ou de randomiser sa sortie canvas, cside détecte les anomalies sous-jacentes. La plateforme identifie les signes révélateurs de machines virtuelles, de navigateurs headless et de frameworks automatisés qui indiquent une activité frauduleuse.

Cette visibilité approfondie de la couche navigateur permet aux équipes de sécurité de repérer les sessions suspectes avant qu'elles n'atteignent la page de paiement ou le formulaire de création de compte.

Sécuriser l'ère du commerce agentique

Les agents d'IA transforment fondamentalement la façon dont les utilisateurs interagissent avec le web. Si certains agents sont malveillants, d'autres sont des outils consommateurs légitimes agissant pour le compte de vrais acheteurs.

L'objectif est de comprendre l'intention derrière la session, et non de bloquer tout le trafic automatisé. En surveillant les signaux de la couche navigateur, vous pouvez détecter les agents d'IA avec précision. Vous pouvez bloquer les scrapers et les testeurs de cartes, tout en guidant en toute sécurité les agents consommateurs fiables à travers votre parcours de paiement.

Ce qui se passe dans le navigateur fait la différence entre une attaque bloquée et un chargeback coûteux.

Réservez une démo pour découvrir comment cside Fingerprinting peut sécuriser vos pages de connexion et de paiement contre la fraude agentique.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

OpenClaw est un agent d'IA open source capable d'automatiser des workflows dans le navigateur, comme gérer des comptes, remplir des formulaires, extraire des pages et exécuter des tâches en plusieurs étapes. Dans des scénarios de fraude, les attaquants peuvent associer OpenClaw à des outils de navigateur furtif afin que l'agent ressemble moins à un simple script et davantage à une session de navigateur contrôlée par un humain.

Les agents OpenClaw peuvent contourner la détection traditionnelle des bots en s'exécutant dans des environnements de navigateur headless qui falsifient ou randomisent les signaux dont dépendent les outils hérités. Les outils de navigateur furtif peuvent faire tourner les user agents, masquer les fuites WebRTC, falsifier les empreintes TLS, ajouter du bruit au canvas et faire apparaître chaque session automatisée comme un appareil légitime différent.

La réputation IP et les contrôles de type CAPTCHA ratent la fraude agentique parce que les agents d'IA modernes peuvent utiliser des proxys résidentiels, résoudre ou éviter les défis courants, et varier les délais ou les schémas d'interaction. Ces contrôles recherchent des signes évidents d'automatisation, alors que les workflows agentiques sont conçus pour se fondre dans le trafic normal du navigateur.

Les sites web peuvent détecter des agents furtifs de type OpenClaw ou Scrapling en analysant les signaux de la couche navigateur, plus difficiles à falsifier de manière cohérente sur toute une session. L'empreinte de l'appareil, le comportement réseau, les indicateurs de navigateur headless, les signaux de machine virtuelle et les anomalies comportementales offrent une vue plus large que les seuls contrôles d'IP ou de user agent.

Les entreprises ne devraient pas bloquer tous les agents d'IA par défaut, car certains agents peuvent représenter des utilisateurs légitimes ou des workflows commerciaux utiles. La meilleure approche consiste à classifier l'intention et le risque, puis à bloquer les scrapers, les tests de cartes, la création de faux comptes et les abus, tout en laissant les agents consommateurs fiables continuer.

cside aide à stopper la fraude par bots agentiques en collectant des signaux de navigateur, de réseau, d'appareil et de comportement pendant les chargements de page normaux. Cela crée une intelligence visiteur persistante capable d'exposer les navigateurs headless, les environnements virtualisés, l'abus de proxys résidentiels et les schémas d'automatisation avant qu'ils n'atteignent des parcours sensibles comme le paiement ou la création de compte.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Quand seriez-vous disponible pour échanger ?

Vous avez passé un moment sur notre site et nous aimerions beaucoup faire votre connaissance. Réservons un créneau pour voir comment nous pourrions vous aider.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau