En bref : détecter Anthropic Computer Use par arcs de curseur et cadence de frappe
- Le WAF ne voit rien : Tout le monde s'attend à ce que Computer Use de Claude ressemble à un scraper, alors ils pointent leur WAF dessus et ne voient rien. L'agent pilote un vrai navigateur complet qui exécute JavaScript, reçoit des cookies, respecte le CSP et produit un trafic réseau indissociable d'une session humaine.
- La signature à six patterns : La signature est six patterns ensemble: arcs de curseur scriptés entre cibles de clic, délais uniformes entre frappes sans pauses ni corrections, tâches rapides et sans erreur, remplissage en ordre DOM déterministe, absence de navigation exploratoire, fingerprint d'appareil stable entre sessions. Deux ou trois soutenus donnent une classification forte.
- La décision : Si vous exploitez un checkout, une création de compte ou du contenu derrière un gate, traitez le trafic Computer Use comme à haut risque par défaut car l'ATO piloté par agent, l'abus de création de compte et le card testing se produisent déjà. Si votre seule préoccupation est le scraping de contenu, les contrôles axés crawler ne couvrent pas cela.
Peu de temps ? Découvrez la détection d'agents IA de cside. Elle couvre tout ce qui suit en un seul déploiement.
Claude, d'Anthropic, dispose d'une capacité appelée Computer Use qui permet au modèle de contrôler un véritable ordinateur en déplaçant un curseur, en cliquant sur des boutons, en saisissant du texte dans des formulaires et en accomplissant des tâches comme le ferait un humain. Elle fait partie de la même vague d'IA agentique qu'OpenAI Operator et Amazon Buy For Me. Si vous gérez un site doté d'un tunnel de paiement, d'un parcours de création de compte ou de contenu placé derrière un quelconque accès restreint, le trafic Computer Use vous atteint déjà ou vous atteindra bientôt.
Pourquoi Computer Use est plus difficile à détecter qu'un scraper
La détection de bots traditionnelle suppose que l'automatisation appelle directement vos points de terminaison ou utilise un navigateur headless. Ces deux approches produisent des signaux au niveau réseau que les pare-feu et les WAF peuvent détecter. Computer Use est différent : il pilote une véritable session de navigateur complète (Chrome, Firefox, peu importe) qui exécute le JavaScript, reçoit les cookies, respecte la CSP et interagit avec le DOM comme le ferait un humain.
Du point de vue du réseau, une session Computer Use est identique à celle d'un humain. La différence réside dans la façon dont le navigateur est utilisé, pas dans les requêtes qu'il produit.
La signature comportementale
Chaque signal distinctif se trouve dans la session de navigateur. Six schémas apparaissent ensemble et distinguent Computer Use d'un véritable humain :
- Trajectoires du curseur : l'agent se déplace en arcs scriptés d'une cible de clic à l'autre. Les humains produisent des trajectoires bruitées, saccadées et non optimales.
- Rythme de frappe : des délais entre frappes uniformes, sans pauses naturelles, corrections ni micro-hésitations
- Vitesse d'accomplissement des tâches : rapide et sans erreur, du chargement de la page à l'envoi du formulaire
- Ordre des champs de formulaire : déterministe, suivant l'ordre du DOM ou un plan scripté plutôt que l'ordre de tabulation qu'utiliserait un humain
- Aucune navigation exploratoire : la session va droit à la tâche visée sans les errances qui caractérisent les vraies visites
- Empreinte d'appareil stable d'une session à l'autre : une session pilotée par un agent réutilise souvent le même environnement, même lorsque l'utilisateur sous-jacent change
Un seul signal ne suffit pas. Deux ou trois ensemble, maintenus tout au long d'une session, constituent une classification solide.
Comment cela s'articule avec la détection des autres agents
Si vous avez déjà mis en place la détection pour OpenAI Operator, ClaudeBot, Perplexity Shopper ou le crawler de Perplexity, le modèle mental est ici similaire. Computer Use appartient à la même catégorie qu'Operator : un agent qui pilote un vrai navigateur plutôt qu'un scraper headless.
La différence avec un crawler comme ClaudeBot, c'est l'intention. Les crawlers indexent le contenu. Computer Use réalise des transactions. Autrement dit, la surface de risque est l'abus du tunnel de paiement, l'abus de création de compte et la manipulation des parcours plutôt que le scraping de contenu.
Des décisions métier avant les décisions techniques
Avant de déployer la détection, définissez la politique :
| Type de site | Politique courante |
|---|---|
| Site de contenu (publicité ou abonnement) | Détecter et afficher un paywall ou bloquer, traiter comme un scraper |
| E-commerce avec une politique agent IA définie | Autoriser sous conditions, exiger l'identification de l'agent, tarifer en conséquence |
| E-commerce sans politique | Détecter puis bloquer ou signaler pour examen, car l'agent peut être légitime ou frauduleux |
| Création de compte, parcours d'inscription | Bloquer par défaut jusqu'à ce que l'agent prouve qu'il est autorisé |
| Services financiers, paiements | Bloquer par défaut ; l'ATO et le card testing pilotés par des agents sont des menaces documentées |
La détection technique est la même dans tous ces cas. Ce qui change, c'est ce que vous faites lorsque le classifieur se déclenche.
Ce que cside fait de ce signal
cside s'exécute au niveau du navigateur sur chaque session et produit l'empreinte d'appareil, le scoring comportemental et l'activité des scripts qui distinguent Computer Use d'un utilisateur humain. Lorsqu'un profil de session correspond à un agent (mouvement de curseur scripté, frappe uniforme, ordre de formulaire déterministe), cside le signale en temps réel afin que vous puissiez appliquer la politique adaptée à la surface concernée.
Pour une vision plus large de la manière dont les agents servent à contourner la sécurité des comptes existants, consultez comment les agents IA contournent la sécurité des comptes et notre guide sur comment choisir une solution de détection d'agents IA.
Ce qu'il faut vérifier cette semaine
Deux questions vous indiquent si du trafic Computer Use est déjà présent sur votre site :
- Certaines de vos sessions récentes présentent-elles la signature comportementale ci-dessus (curseur scripté, frappe uniforme, remplissage de formulaire en moins d'une seconde) tout en se présentant comme un utilisateur normal de Chrome ou Firefox ?
- Certaines de ces sessions réalisent-elles des actions à forte valeur (paiement, création de compte, saisie d'identifiants) ?
Si les deux réponses sont oui, un agent teste déjà votre surface. Savoir s'il s'agit d'un vrai client qui utilise son agent de façon légitime ou d'un attaquant qui se sert d'un agent pour abuser de vos parcours est la question suivante, et vous ne pouvez pas y répondre sans détection au niveau du navigateur.








