Skip to main content
Blog
Blog Attacks

Comment Bloquer ClaudeBot sur Votre Site Web

ClaudeBot explore votre site pour entraîner les modèles Claude d'Anthropic. Voici comment le bloquer via robots.txt et plages d'IP, et ce qui échappe encore au blocage.

Jun 16, 2026 Mis à jour le Jul 20, 2026 8 min read
Comment Bloquer ClaudeBot sur Votre Site Web
Table des matières

En bref : bloquer ClaudeBot sans empêcher les agents Claude de naviguer sur votre site

  • Crawler contre agent : Les équipes bloquent ClaudeBot en s'attendant à ce que Claude disparaisse de leur site, puis Claude Computer Use entre le lendemain. ClaudeBot est le crawler d'entraînement d'Anthropic; les agents propulsés par Claude qui naviguent sur le web utilisent une infrastructure et des user-agents différents.
  • Le blocage robots.txt : ClaudeBot s'identifie comme Claude-Web/1.0, est documenté dans les pages crawler d'Anthropic et respecte robots.txt de manière fiable; un Disallow: / associé aux plages IP publiées d'Anthropic au pare-feu couvre en une seule couche d'application la lecture de robots.txt et les comportements non conformes.
  • La décision : Si vous voulez sortir des données d'entraînement de Claude, ce changement d'un fichier suffit. Si vous voulez aussi garder Claude Computer Use hors de votre checkout, c'est un problème de détection distinct qui nécessite des signaux au niveau navigateur.

Peu de temps ? Découvrez la détection d'agents IA de cside. Elle couvre tout ce qui suit en un seul déploiement.

ClaudeBot est le robot d'exploration web exploité par Anthropic pour collecter des données d'entraînement pour Claude. C'est un robot déclaré et basé sur HTTP : il s'identifie, opère à partir de plages d'IP publiées et est conçu pour respecter les directives robots.txt. Le bloquer est techniquement simple.

Le contexte le plus important : bloquer ClaudeBot agit sur le pipeline de données d'entraînement d'Anthropic. Cela n'a aucun effet sur les agents, outils ou produits propulsés par Claude qui naviguent sur le web pour le compte des utilisateurs. Ce sont des systèmes distincts qui nécessitent une détection au niveau du navigateur. Pour le schéma plus large applicable aux scrapers IA, consultez notre guide pour bloquer les bots d'agents IA qui scrapent le contenu.


Qu'est-ce que ClaudeBot ?

Réponse rapide : ClaudeBot est le robot d'entraînement d'Anthropic. Il collecte du contenu web accessible au public pour entraîner et améliorer les modèles Claude. Il utilise une chaîne d'agent utilisateur déclarée et figure dans la documentation publique d'Anthropic, accompagnée de ses plages d'IP. C'est un robot d'exploration HTTP, et non un agent navigateur interactif.

L'identifiant d'agent utilisateur principal de ClaudeBot est Claude-Web/1.0, accompagné d'une référence à la page de documentation d'Anthropic sur les robots d'exploration. Anthropic maintient une documentation décrivant l'objectif et le comportement du robot, ainsi que la manière de le bloquer.

Comme GPTBot, ClaudeBot n'exécute pas JavaScript et n'interagit pas avec les interfaces des applications web. Il effectue des requêtes HTTP GET vers des URL accessibles au public, lit la réponse et passe à la suivante. Il ne se connecte pas, ne remplit pas de formulaires et ne navigue pas dans les éléments interactifs.


Comment Bloquer ClaudeBot avec robots.txt

Réponse rapide : Ajoutez ClaudeBot à votre robots.txt pour bloquer entièrement le robot. La documentation d'Anthropic indique que ClaudeBot respecte ces directives. Utilisez des règles au niveau des chemins si vous souhaitez restreindre uniquement les sections sensibles tout en autorisant le robot sur le contenu public.

Pour bloquer ClaudeBot sur l'ensemble de votre site :

User-agent: ClaudeBot
Disallow: /

Pour autoriser le robot sur le contenu public tout en restreignant les chemins sensibles :

User-agent: ClaudeBot
Disallow: /account/
Disallow: /checkout/
Disallow: /admin/
Allow: /blog/
Allow: /products/

Anthropic jouit d'une bonne réputation de conformité, ses robots respectant les règles robots.txt. C'est l'approche la plus simple et la plus largement efficace pour contrôler l'accès de ClaudeBot sans modifications au niveau de l'infrastructure. La même approche robots.txt fonctionne pour d'autres robots déclarés, notamment CCBot et Bytespider.


Blocage au Niveau de l'IP pour ClaudeBot

Réponse rapide : Anthropic publie les plages d'IP de ClaudeBot dans sa documentation sur les robots d'exploration. Refuser ces plages au niveau de votre pare-feu ou de votre CDN fournit une application qui ne dépend pas du fait que le robot lise robots.txt. Consultez la documentation périodiquement, car les plages d'IP peuvent s'étendre lorsqu'Anthropic fait évoluer son infrastructure d'exploration.

Le blocage au niveau de l'IP est l'option d'application la plus robuste :

  1. Il intercepte toute version du robot qui pourrait ne pas gérer correctement robots.txt
  2. Il crée un journal au niveau du serveur des requêtes bloquées que vous pouvez auditer
  3. Il ne repose pas sur l'auto-identification via la chaîne d'agent utilisateur

Le compromis : les plages d'IP publiées par Anthropic nécessitent une maintenance. Si vous les bloquez au niveau du pare-feu, programmez un rappel pour vérifier les mises à jour des plages chaque trimestre ou lorsqu'Anthropic publie des entrées de changelog dans sa documentation sur les robots d'exploration.


ClaudeBot vs. Agents Propulsés par Claude : la Lacune qui Compte

Réponse rapide : ClaudeBot est le robot d'exploration d'Anthropic. Claude, l'assistant, est un produit différent. Lorsque Claude aide un utilisateur à naviguer sur le web, à faire des recherches sur un sujet ou à accomplir une tâche, il utilise une infrastructure différente de ClaudeBot. Bloquer ClaudeBot n'empêche pas les agents propulsés par Claude de visiter votre site.

C'est la même lacune structurelle qui s'applique à GPTBot et à OpenAI Operator. Le robot d'entraînement et l'agent interactif sont des systèmes distincts.

Lorsqu'un utilisateur demande à Claude de faire des recherches sur un produit, de comparer des prix ou d'accomplir une tâche web, Claude utilise une session de navigateur ou un outil de recherche web qui n'est pas ClaudeBot. Cette session peut n'avoir aucun en-tête d'identification la reliant à Anthropic. Du point de vue de votre serveur, elle ressemble à une requête de navigateur standard.

Le bon modèle mental : robots.txt et le blocage d'IP gèrent votre relation avec le pipeline de collecte de données d'Anthropic. Ils ne gèrent pas votre relation avec Claude en tant que produit utilisé par de vrais utilisateurs pour interagir avec votre site.


Ce qui se Passe Après Avoir Bloqué ClaudeBot

Réponse rapide : Bloquer ClaudeBot empêche votre contenu d'entrer dans le pipeline de données d'entraînement d'Anthropic. Cela n'empêche pas Claude de référencer votre site dans ses réponses sur la base de contenu déjà indexé. Cela n'empêche pas les systèmes agentiques propulsés par Claude de naviguer sur votre site pour le compte des utilisateurs.

Après un blocage de ClaudeBot :

  • Les futurs cycles d'entraînement n'incluront pas votre nouveau contenu
  • Le contenu déjà collecté reste dans les poids des modèles Claude existants
  • Les utilisateurs de Claude qui lui demandent de naviguer sur votre site ne sont pas affectés
  • Tout agent propulsé par Claude (utilisation d'ordinateur sur Claude.ai, agents de l'API Claude) qui visite votre site n'est pas affecté

La portée d'un blocage robots.txt est plus étroite que ne le pensent la plupart des propriétaires de sites. C'est une déclaration concernant un robot d'exploration spécifique, et non une politique qui s'applique à l'ensemble du portefeuille de produits d'une entreprise d'IA.


Détection au Niveau du Navigateur, Au-Delà de ClaudeBot

Réponse rapide : Bloquer ClaudeBot est simple. Le problème plus difficile est de détecter les agents propulsés par Claude qui naviguent sur votre site dans de vraies sessions de navigateur pour le compte des utilisateurs, des sessions qui ressemblent en tout point au trafic humain au niveau du réseau. Cela nécessite une observation au niveau du navigateur.

Considérez ce que fait réellement un agent d'utilisation d'ordinateur propulsé par Claude lorsqu'un utilisateur lui demande de faire des recherches sur un produit SaaS. Il ouvre une vraie session Chromium, charge la page de tarification et fait défiler le tableau des fonctionnalités. Au niveau du réseau, la requête ressemble en tout point à une visite humaine : un agent utilisateur Chrome standard, une IP résidentielle, une empreinte TLS dans la plage attendue. Aucun en-tête ClaudeBot. Aucune plage d'IP d'Anthropic. L'agent navigue dans quatre pages en 11 secondes sans la moindre variance de mouvement de souris, ne revient jamais en arrière et ne s'arrête jamais sur un champ de formulaire sauf si la tâche exige une saisie. Ces signaux de timing et ces modèles d'interaction ne sont détectables qu'à l'intérieur de la session du navigateur. L'instrumentation de cside les capture au niveau de l'exécution JavaScript avant que tout outil au niveau du réseau ne puisse les voir. Lors des tests contrôlés de cside, les outils traditionnels ont raté des agents IA opérant dans de vraies sessions de navigateur dans 81 scénarios sur 100 : les outils réseau n'observent tout simplement pas la bonne couche.

Tableau de bord de détection d'agents IA de cside

cside opère à l'intérieur de la session du navigateur et fait remonter les signaux comportementaux qui distinguent la navigation exécutée par un agent du comportement humain. Le timing des interactions, les modèles de navigation, la cohérence des empreintes digitales et les caractéristiques d'exécution de JavaScript sont tous observables à l'intérieur d'une session de navigateur, mais invisibles pour les outils au niveau du réseau. ClaudeBot lui-même n'entre pas dans cette catégorie : il se bloque facilement. Les agents qui opèrent au travers de sessions de navigateur sont précisément ce que ces tests ont identifié comme la menace invisible.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

ClaudeBot est le robot d'exploration web d'Anthropic, utilisé pour collecter des données d'entraînement pour les modèles Claude. Il effectue des requêtes HTTP GET vers des URL accessibles au public, s'identifie au moyen d'une chaîne d'agent utilisateur déclarée et opère à partir de plages d'IP publiées. C'est un robot d'exploration HTTP qui n'exécute pas JavaScript et n'interagit pas avec les applications web dynamiques.

Ajoutez `User-agent: ClaudeBot` suivi de `Disallow: /` à votre fichier `robots.txt`. La documentation d'Anthropic indique que ClaudeBot respecte ces directives. Pour un contrôle au niveau des chemins, utilisez des règles `Disallow` spécifiques afin de restreindre l'accès aux sections sensibles tout en autorisant le robot sur le contenu public.

Non. ClaudeBot est le robot d'entraînement d'Anthropic. Claude, l'assistant, est un produit distinct. Lorsque les utilisateurs de Claude lui demandent de naviguer sur le web ou d'accomplir des tâches web, ces sessions utilisent une infrastructure différente. Bloquer ClaudeBot n'empêche pas les agents propulsés par Claude de visiter votre site.

Oui. Anthropic publie les plages d'IP de ClaudeBot dans sa documentation sur les robots d'exploration. Refuser ces plages au niveau de votre pare-feu ou de votre CDN fournit une application qui ne dépend pas du fait que le robot lise `robots.txt`. Les plages d'IP nécessitent des mises à jour périodiques à mesure qu'Anthropic fait évoluer son infrastructure d'exploration.

Cela dépend de votre volonté de voir votre contenu figurer dans les données d'entraînement d'Anthropic. Le bloquer empêche le nouveau contenu d'entrer dans les futurs cycles d'entraînement, mais ne supprime pas le contenu déjà collecté des modèles Claude existants. Pesez le compromis entre la protection de vos données et l'avantage potentiel d'être bien représenté dans la base de connaissances de Claude.

ClaudeBot s'identifie comme Claude-Web/1.0, accompagné d'une référence à la page de documentation du robot d'Anthropic. C'est un robot déclaré qui opère depuis des plages d'IP publiées et effectue de simples requêtes HTTP GET, vous pouvez donc le reconnaître dans les journaux du serveur, dans robots.txt ou dans les règles de pare-feu grâce à ce user-agent. Il n'exécute pas de JavaScript et n'interagit pas avec les formulaires, une correspondance de user-agent suffit donc à l'identifier.

Bloquer robots.txt et les plages d'IP n'arrête que ClaudeBot, le robot d'entraînement. Le trafic Claude qui inquiète réellement la plupart des équipes provient d'agents propulsés par Claude qui naviguent dans de vraies sessions Chromium, avec un user-agent Chrome normal et une IP résidentielle. Les arrêter nécessite une détection au niveau du navigateur qui lit la temporisation des interactions, les schémas de navigation et la cohérence de l'empreinte à l'intérieur de la session, et non une règle réseau supplémentaire. cside est conçu pour cette couche.

Les outils au niveau réseau, comme les pare-feu, les WAF et les listes de blocage d'IP, ne le peuvent pas, car une session d'agent semble identique à une visite humaine : user-agent Chrome standard, IP résidentielle, empreinte TLS dans la plage et aucun en-tête d'Anthropic. La détection doit avoir lieu à l'intérieur de la session du navigateur, où la temporisation des interactions et l'exécution de JavaScript trahissent l'agent. Lors des tests contrôlés de cside, les outils traditionnels ont manqué les agents d'IA dans 81 scénarios sur 100 ; cside observe la couche du navigateur qu'ils ne peuvent pas voir.

Adaptez la méthode à l'objectif. Utilisez robots.txt pour vous retirer poliment des données d'entraînement d'Anthropic, et le blocage d'IP au pare-feu lorsque vous voulez une application qui ne dépend pas de la lecture de robots.txt par le robot. Les deux ne concernent que ClaudeBot. Choisissez la détection au niveau du navigateur lorsque votre préoccupation concerne les agents Claude qui accomplissent des tâches sur votre site en direct, comme le paiement ou les pages de compte, car ces sessions ne touchent jamais le user-agent ni les plages d'IP de ClaudeBot.

cside s'exécute à l'intérieur de la session du navigateur et lit des signaux que le réseau ne voit jamais. Un agent Claude Computer Use pourrait parcourir quatre pages en onze secondes sans variation du mouvement de la souris, ne jamais revenir en arrière et ne s'arrêter que là où une tâche exige une saisie. cside capture ces signaux de temporisation d'interaction, de navigation et de cohérence d'empreinte au niveau de l'exécution de JavaScript, en recueillant plus de 250 signaux par session pour distinguer la navigation exécutée par un agent du comportement humain.

Oui. La navigation humaine présente une variation naturelle du mouvement de la souris, du défilement et du temps de présence ; une session d'agent est mécaniquement cohérente et guidée par la tâche. cside évalue plus de 250 signaux par session à l'intérieur du navigateur, notamment la temporisation des interactions et la cohérence de l'empreinte, pour signaler les sessions exécutées par un agent. Lors des tests contrôlés de cside, les outils au niveau réseau ont manqué les agents d'IA dans 81 scénarios sur 100, précisément les sessions qui ne portent aucun en-tête ni IP de ClaudeBot.

cside se déploie sous la forme d'une seule balise de script JavaScript propriétaire, sans changement de DNS et sans acheminer le trafic de votre site. Une fois en fonctionnement, il observe chaque session de navigateur et met en évidence les signaux comportementaux qui distinguent les agents propulsés par Claude des visiteurs humains, la couche que robots.txt et les règles de pare-feu ne peuvent atteindre. Une Scan Method sans agent est également disponible. Conservez votre blocage de ClaudeBot dans robots.txt pour l'exclusion de l'entraînement et ajoutez cside pour la détection des agents en direct.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Réservez une démo personnalisée pour voir :

Comment atteindre la conformité PCI DSS 6.4.3 et 11.6.1 en 1 jour
Pourquoi les scripts tiers représentent un risque de sécurité pour vous et vos visiteurs
Comment surveiller les fuites de confidentialité et de consentement (RGPD, CCPA) sur chaque tiers
Comment stopper l'abus d'inscriptions, le partage de comptes et la fraude aux rétrofacturations grâce au device intelligence
Comment détecter et contrôler les agents IA et les bots qui atteignent votre site en temps réel

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau