Skip to main content
Blog
Blog Attacks

Comment détecter Anthropic Computer Use sur votre site web

L'agent Computer Use d'Anthropic pilote un vrai navigateur pour accomplir des tâches. Détectez sa signature au niveau du navigateur avant qu'il n'agisse sur votre site.

Aug 13, 2026 6 min read
Comment détecter Anthropic Computer Use sur votre site web
Table des matières

En bref : détecter Anthropic Computer Use par arcs de curseur et cadence de frappe

  • Le WAF ne voit rien : Tout le monde s'attend à ce que Computer Use de Claude ressemble à un scraper, alors ils pointent leur WAF dessus et ne voient rien. L'agent pilote un vrai navigateur complet qui exécute JavaScript, reçoit des cookies, respecte le CSP et produit un trafic réseau indissociable d'une session humaine.
  • La signature à six patterns : La signature est six patterns ensemble: arcs de curseur scriptés entre cibles de clic, délais uniformes entre frappes sans pauses ni corrections, tâches rapides et sans erreur, remplissage en ordre DOM déterministe, absence de navigation exploratoire, fingerprint d'appareil stable entre sessions. Deux ou trois soutenus donnent une classification forte.
  • La décision : Si vous exploitez un checkout, une création de compte ou du contenu derrière un gate, traitez le trafic Computer Use comme à haut risque par défaut car l'ATO piloté par agent, l'abus de création de compte et le card testing se produisent déjà. Si votre seule préoccupation est le scraping de contenu, les contrôles axés crawler ne couvrent pas cela.

Peu de temps ? Découvrez la détection d'agents IA de cside. Elle couvre tout ce qui suit en un seul déploiement.

Claude, d'Anthropic, dispose d'une capacité appelée Computer Use qui permet au modèle de contrôler un véritable ordinateur en déplaçant un curseur, en cliquant sur des boutons, en saisissant du texte dans des formulaires et en accomplissant des tâches comme le ferait un humain. Elle fait partie de la même vague d'IA agentique qu'OpenAI Operator et Amazon Buy For Me. Si vous gérez un site doté d'un tunnel de paiement, d'un parcours de création de compte ou de contenu placé derrière un quelconque accès restreint, le trafic Computer Use vous atteint déjà ou vous atteindra bientôt.

Pourquoi Computer Use est plus difficile à détecter qu'un scraper

La détection de bots traditionnelle suppose que l'automatisation appelle directement vos points de terminaison ou utilise un navigateur headless. Ces deux approches produisent des signaux au niveau réseau que les pare-feu et les WAF peuvent détecter. Computer Use est différent : il pilote une véritable session de navigateur complète (Chrome, Firefox, peu importe) qui exécute le JavaScript, reçoit les cookies, respecte la CSP et interagit avec le DOM comme le ferait un humain.

Du point de vue du réseau, une session Computer Use est identique à celle d'un humain. La différence réside dans la façon dont le navigateur est utilisé, pas dans les requêtes qu'il produit.

La signature comportementale

Chaque signal distinctif se trouve dans la session de navigateur. Six schémas apparaissent ensemble et distinguent Computer Use d'un véritable humain :

  • Trajectoires du curseur : l'agent se déplace en arcs scriptés d'une cible de clic à l'autre. Les humains produisent des trajectoires bruitées, saccadées et non optimales.
  • Rythme de frappe : des délais entre frappes uniformes, sans pauses naturelles, corrections ni micro-hésitations
  • Vitesse d'accomplissement des tâches : rapide et sans erreur, du chargement de la page à l'envoi du formulaire
  • Ordre des champs de formulaire : déterministe, suivant l'ordre du DOM ou un plan scripté plutôt que l'ordre de tabulation qu'utiliserait un humain
  • Aucune navigation exploratoire : la session va droit à la tâche visée sans les errances qui caractérisent les vraies visites
  • Empreinte d'appareil stable d'une session à l'autre : une session pilotée par un agent réutilise souvent le même environnement, même lorsque l'utilisateur sous-jacent change

Un seul signal ne suffit pas. Deux ou trois ensemble, maintenus tout au long d'une session, constituent une classification solide.

Comment cela s'articule avec la détection des autres agents

Si vous avez déjà mis en place la détection pour OpenAI Operator, ClaudeBot, Perplexity Shopper ou le crawler de Perplexity, le modèle mental est ici similaire. Computer Use appartient à la même catégorie qu'Operator : un agent qui pilote un vrai navigateur plutôt qu'un scraper headless.

La différence avec un crawler comme ClaudeBot, c'est l'intention. Les crawlers indexent le contenu. Computer Use réalise des transactions. Autrement dit, la surface de risque est l'abus du tunnel de paiement, l'abus de création de compte et la manipulation des parcours plutôt que le scraping de contenu.

Des décisions métier avant les décisions techniques

Avant de déployer la détection, définissez la politique :

Type de sitePolitique courante
Site de contenu (publicité ou abonnement)Détecter et afficher un paywall ou bloquer, traiter comme un scraper
E-commerce avec une politique agent IA définieAutoriser sous conditions, exiger l'identification de l'agent, tarifer en conséquence
E-commerce sans politiqueDétecter puis bloquer ou signaler pour examen, car l'agent peut être légitime ou frauduleux
Création de compte, parcours d'inscriptionBloquer par défaut jusqu'à ce que l'agent prouve qu'il est autorisé
Services financiers, paiementsBloquer par défaut ; l'ATO et le card testing pilotés par des agents sont des menaces documentées

La détection technique est la même dans tous ces cas. Ce qui change, c'est ce que vous faites lorsque le classifieur se déclenche.

Ce que cside fait de ce signal

cside s'exécute au niveau du navigateur sur chaque session et produit l'empreinte d'appareil, le scoring comportemental et l'activité des scripts qui distinguent Computer Use d'un utilisateur humain. Lorsqu'un profil de session correspond à un agent (mouvement de curseur scripté, frappe uniforme, ordre de formulaire déterministe), cside le signale en temps réel afin que vous puissiez appliquer la politique adaptée à la surface concernée.

Pour une vision plus large de la manière dont les agents servent à contourner la sécurité des comptes existants, consultez comment les agents IA contournent la sécurité des comptes et notre guide sur comment choisir une solution de détection d'agents IA.

Ce qu'il faut vérifier cette semaine

Deux questions vous indiquent si du trafic Computer Use est déjà présent sur votre site :

  1. Certaines de vos sessions récentes présentent-elles la signature comportementale ci-dessus (curseur scripté, frappe uniforme, remplissage de formulaire en moins d'une seconde) tout en se présentant comme un utilisateur normal de Chrome ou Firefox ?
  2. Certaines de ces sessions réalisent-elles des actions à forte valeur (paiement, création de compte, saisie d'identifiants) ?

Si les deux réponses sont oui, un agent teste déjà votre surface. Savoir s'il s'agit d'un vrai client qui utilise son agent de façon légitime ou d'un attaquant qui se sert d'un agent pour abuser de vos parcours est la question suivante, et vous ne pouvez pas y répondre sans détection au niveau du navigateur.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Anthropic Computer Use est une capacité de Claude qui permet au modèle de contrôler un ordinateur en déplaçant un curseur, en cliquant sur des boutons, en saisissant du texte dans des formulaires, en prenant des captures d'écran et en accomplissant des tâches qui nécessitent d'interagir avec une véritable interface utilisateur. Elle fait partie de la même vague d'IA agentique qu'OpenAI Operator et Amazon Buy For Me. L'agent pilote un vrai navigateur au lieu de passer des appels API directs, ce qui signifie qu'il produit la même forme de trafic qu'un utilisateur humain mais avec des caractéristiques comportementales différentes.

Un scraper traditionnel attaque directement vos points de terminaison. Une intégration API utilise des interfaces documentées que vous contrôlez. Computer Use pilote une session de navigateur complète : il charge les pages, exécute le JavaScript, reçoit les cookies et interagit avec le DOM exactement comme le ferait un humain. Cela le rend plus difficile à bloquer avec des règles au niveau réseau et impossible à distinguer d'un visiteur légitime sans signaux comportementaux au niveau du navigateur.

Cela dépend de votre activité. Les sites de contenu monétisés par la publicité ou l'abonnement veulent généralement détecter l'agent puis afficher un paywall ou le bloquer. Les sites e-commerce doivent décider si les achats effectués par des agents IA sont les bienvenus et, si oui, à quelles conditions. Les services financiers et tout site proposant la création de compte devraient traiter par défaut le trafic des agents comme à haut risque, car les prises de contrôle de compte (ATO), les abus de création de compte et le card testing pilotés par des agents ont déjà cours dans la nature.

Le curseur de l'agent se déplace en arcs scriptés plutôt que sur les trajectoires bruitées que produit un humain. Le rythme de frappe est uniforme et ne comporte pas les pauses naturelles, les corrections et les micro-délais que les humains introduisent. L'accomplissement des tâches est rapide et sans erreur. Le remplissage des formulaires suit un ordre déterministe. Le comportement de session ne présente pas les schémas de navigation exploratoire des vrais utilisateurs. Combinés aux signaux d'empreinte d'appareil (fingerprint), ces marqueurs comportementaux donnent une classification solide.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau