Skip to main content
Blog
Blog

Phia, cookie stuffing : l'appli de la fille de Bill Gates

Selon Bloomberg, Phia, cofondée par Phoebe Gates, aurait forcé des clics d'affiliation. Le mécanisme, et six tests à mener sur vos propres commandes.

Aug 15, 2026 20 min read
Phia, cookie stuffing : l'appli de la fille de Bill Gates
Table des matières

En bref : ce que les accusations visant Phia signifient pour les marchands

  • Le point aveugle : Bloomberg a rapporté que l'extension de navigateur de Phia aurait ouvert un background tab pendant le checkout et déclenché son propre lien d'affiliation, écrasant l'attribution du partenaire qui avait réellement amené l'acheteur. Rien de tout cela n'apparaît dans les logs serveur d'un marchand. La commande arrive avec une apparence parfaitement normale, cookie d'affiliation valide à l'appui.
  • Les éléments publiés : les journalistes ont testé l'extension sur plus de 50 sites, et Ben Edelman, le chercheur dont les travaux ont conduit aux poursuites pour cookie stuffing visant les affiliés d'eBay, a examiné le code source et corroboré trois fonctionnalités distinctes. Selon les informations publiées, le chiffre d'affaires quotidien moyen de Phia serait passé d'environ 80 000 $ à une fourchette de 10 000 $ à 28 000 $ après leur désactivation.
  • La décision : vous n'avez besoin d'aucun fournisseur pour vérifier cela. Six tests sur des données de commandes et de clics que vous détenez déjà vous diront si un partenaire revendique une demande qu'il n'a pas créée.

Peu de temps ? Découvrez la surveillance des scripts tiers en session réelle de cside. Elle couvre les tags d'affiliation et de coupons que vous chargez vous-même, c'est-à-dire la part du problème qu'un site web peut réellement contrôler.

Le cookie stuffing (littéralement « bourrage de cookies ») désigne un tracking d'affiliation qui se déclenche sans que l'acheteur ait rien fait. Une recommandation légitime suppose un acte délibéré : quelqu'un clique sur le lien d'un partenaire, ou applique un code promo qu'il a proposé, et cette action écrit un cookie de tracking prouvant que le partenaire est à l'origine de la vente. Le cookie stuffing saute l'humain. Un logiciel charge l'URL de tracking tout seul, le cookie est déposé quand même, et la commission suit.

Une précision avant toute chose : cside n'a aucune télémétrie sur l'extension de Phia, et aucun site web ne peut inspecter les modules complémentaires d'un visiteur. Tout ce qui suit provient d'informations publiées. Ce que nous pouvons apporter, c'est la partie sur laquelle nous savons quelque chose : la façon dont cette classe de comportements se dissimule à ceux qui la financent, et ce que vous pouvez mesurer sans la coopération de personne.

Ce que Bloomberg a rapporté au sujet de l'extension de Phia

Phia est un assistant d'achat fondé en 2025 par Phoebe Gates et Sophia Kianni. Il compare les prix, fait remonter des codes de réduction et perçoit des commissions d'affiliation sur les achats réalisés par son intermédiaire. Il a levé une série A de 35 millions de dollars en janvier 2026.

Le 2026-07-09, les journalistes de Bloomberg News Olivia Solon, Priyanjana Bengani et Jeff Kao ont rapporté que l'extension de navigateur mobile de Phia s'attribuerait le mérite de ventes qu'elle n'a pas générées. Ils l'ont testée sur plus de 50 sites web. Un article de suivi du 2026-08-11, s'appuyant sur des messages Slack internes et une capture d'écran d'un tableau de bord interne consultés par Bloomberg, rapporte que cela n'aurait rien d'accidentel : le comportement proviendrait de fonctionnalités activables et désactivables à distance, et les cofondatrices en auraient eu connaissance dès décembre 2025.

Trois mécanismes ont été décrits, plus un quatrième proposé en interne.

Mécanisme alléguéCe qui le déclenchaitCe qu'il écrasaitFenêtre d'activité (selon Bloomberg)
« enable coupon auto drop »Un background tab ouvert pendant le checkout, déclenchant le lien d'affiliation de PhiaLe publisher qui avait réellement amené l'acheteur2025-12-10 à 2026-07-07
« passive trigger »Un minuteur de deux heures, sur tout site du top 1000 où l'acheteur avait déjà interagi avec PhiaToute attribution déjà présente à cet instant2025-10 à 2026-07
Clic n'importe où après le pop-upTout clic sur la page de checkout une fois le pop-up de Phia apparu, y compris le clic pour le fermerL'attribution que la session portait déjàNon précisée dans les articles
Drop on dismissLe clic sur la croix pour fermer un pop-up— (proposé en interne ; Phia affirme qu'il n'a jamais été lancé)Jamais lancé, selon Phia

Les dates comptent davantage que les mécanismes. Le flag « enable coupon auto drop » aurait été activé le 2025-12-10 et désactivé le 2026-07-07, le jour où Bloomberg a contacté l'entreprise pour la première fois. Le 2025-12-18, Gates aurait soulevé une question sur Slack : Phia déposait-elle automatiquement des cookies chez tous les partenaires du retail, même lorsque les acheteurs n'avaient pas interagi avec le pop-up de coupons ? Le 2026-07-08, Phia a déclaré publiquement avoir pris connaissance de la situation « au cours des dernières 24 heures ».

La position de Phia, communiquée à TechCrunch : « Toute fonctionnalité provoquant des attributions erronées a été immédiatement supprimée il y a plus d'un mois, le 7 juillet. Nous examinons chaque transaction, nous nous engageons pleinement et avons déjà commencé à procéder à toutes les annulations de transactions auprès de nos marques partenaires à la suite de toute attribution erronée, et nous recrutons un responsable de la conformité pour nous assurer qu'une chose pareille ne se reproduise jamais. » Au 2026-08-15, aucune action en justice n'a été engagée contre Phia et aucun régulateur n'a pris de mesure publique.

Pourquoi cela coûte plus cher aux marchands que l'affaire Honey

La comparaison évidente, c'est Honey, l'extension de coupons détenue par PayPal, accusée fin 2024 de remplacer les cookies d'affiliation des créateurs par les siens. Mais comme Michael McNerney l'a soutenu dans Adweek, traiter les deux comme une même histoire passe à côté de ce qui rend celle-ci pire pour ceux qui paient la facture.

Honey, selon les accusations, redistribuait une commission qui existait déjà. Un acheteur arrivait via un affilié, la vente générait une commission, et le débat portait sur le publisher qui l'encaissait. Les marchands payaient le même total dans les deux cas. Les publishers étaient furieux ; les directions financières, indifférentes.

Les forced clicks sont différents par nature. Si le tracking se déclenche sur une session qu'aucun affilié n'a jamais touchée, la commission n'existait pas avant que le logiciel ne la crée. Toute session d'achat avec l'extension active peut devenir une transaction d'affiliation. Le marketing d'affiliation représente normalement une fraction des ventes en ligne d'un marchand ; les forced clicks, eux, s'étendent à tout ce que l'extension peut voir. C'est pourquoi le résumé d'Edelman est sans détour : « les marchands sont les victimes des forced clicks ».

L'ampleur, et ce qui est réellement contesté

Un graphique de revenus interne consulté par Bloomberg montre un chiffre d'affaires quotidien moyen passant d'environ 80 000 $ à une fourchette de 10 000 $ à 28 000 $ après la désactivation des fonctionnalités début juillet 2026. Un data scientist de Phia a estimé dans un message Slack du 2026-07-07 que le cookie stuffing représentait environ 51 % de la valeur marchande dont l'entreprise revendiquait le crédit en juin 2026, un chiffre préliminaire que Phia conteste au motif qu'il reposerait sur une méthodologie incorrecte ayant surestimé l'impact. Phia affirme également qu'une partie de la baisse de revenus vient de la désactivation simultanée de la majeure partie de sa monétisation, et pas seulement de ces fonctionnalités. Adweek et Bloomberg ont rapporté une estimation selon laquelle Phia aurait pu prélever plus de 10 millions de dollars aux marchands.

Impact.com, le réseau d'affiliation qui distribue les commissions aux publishers, a suspendu Phia de sa marketplace après le premier article de Bloomberg et réaffecte depuis le 2026-06-20 les commissions attribuées à Phia mais non encore versées. Phia a commencé à rembourser certaines commissions à des distributeurs.

Ce qu'un marchand peut voir, et ce qu'aucun site web ne peut voir

Voici la partie inconfortable, et elle mérite d'être dite sans détour, parce que l'atténuer reviendrait à faire un argumentaire commercial déguisé.

Un site web ne peut ni inspecter, ni bloquer, ni supprimer les extensions du navigateur d'un visiteur. Les extensions s'exécutent dans le navigateur du visiteur, hors du contrôle de la page. C'est une propriété du fonctionnement des navigateurs, pas une lacune dans le produit de qui que ce soit, et cela s'applique à cside exactement comme à tous les autres. Nous le disons dans notre propre entrée de glossaire sur les plugins et extensions de navigateur.

Soyons donc clairs sur ce qui n'aurait pas pu être détecté. Un background tab qui déclenche une URL d'affiliation ne charge rien sur la page du marchand. Un cookie écrit par le code d'une extension ne laisse aucun script qu'une surveillance au niveau de la page puisse observer. Si les informations publiées sont exactes, aucun outil de surveillance de scripts installé sur le site du marchand — cside compris — n'aurait vu ces deux mécanismes, et tout fournisseur qui vous dit le contraire cette semaine cherche à vous vendre quelque chose.

Ce que le marchand possède, en revanche, c'est le résultat. Chaque forced click laisse une trace dans les données first-party : un horodatage de clic, une arrivée sur une page, un basculement d'attribution, une commande. Le mécanisme était invisible. Le résidu, non.

Quatre couches ont touché chacune de ces transactions, et chacune n'en a vu qu'une tranche différente. Personne, en dehors de l'éditeur, n'a vu l'ensemble, et c'est la raison structurelle pour laquelle cela a duré sept mois plutôt que sept jours.

ÉtapePoint de contactDétecteNe détecte pasRésumé
Logs serveurVotre backendLa commande; Le cookie d'affiliation joint; Le montant de la commandeSi un humain a cliqué; Le background tab; L'écrasement d'attributionEnregistre le résultat, jamais la cause
RéseauCôté partenaireLes clics déclarés; Les commissions revendiquées; Les totaux côté partenaireSi le clic venait d'un humain; La session où il a atterriUn forced click et un vrai clic sont identiques
Script monitorTags chargésLes changements de payload; Les nouveaux endpoints; Les écritures de cookies; Les chaînes de redirectionLe code des extensions; Les background tabs; Tout ce que votre page ne charge pasCouvre vos tags, pas les modules du visiteur
Données sessionVos analyticsLa latence clic-commande; Les basculements d'attribution; Les arrivées sans humain; Les ruptures de mix d'appareilsLe mécanisme lui-même; La preuve de l'intentionLe résidu, c'est-à-dire ce que vous pouvez tester

Ce que voit chaque couche : logs serveur, réseau d'affiliation, surveillance des scripts et données de session first-party, avec ce que chacune détecte et ce qu'elle manque

Seule la dernière de ces quatre couches vous donne de quoi agir, et c'est la seule que personne ne vous vend, parce qu'elle est déjà à vous.

Six tests à mener sur vos propres données d'affiliation

Aucun de ces tests ne nécessite la coopération du partenaire ou du réseau. Les cinq premiers s'appuient sur des données que vous détenez déjà. Le sixième est un test que vous devez mener vous-même, et il demande plus de préparation que les autres : gardez-le pour la suite, une fois que les tests sur données vous auront donné une raison de regarder.

TestCe que vous calculezCe qui met en cause les forced clicks
1. Taux de basculement d'attributionPart des commandes attribuées à un partenaire où l'activité sur le site précédait le clic d'affiliation de plus de 60 secondesAu-dessus de 10-15 %, et en hausse
2. Latence clic-conversionDistribution de l'heure de commande moins l'heure du clic, par partenaireUne large part sous 60 secondes ; une médiane sous ~5 minutes
3. Clics sans sessionsClics déclarés par le réseau contre sessions d'arrivée appariées, et engagement dans ces sessions15-20 % non appariés, ou un pic d'arrivées sans scroll à une seule page vue
4. Ratios invraisemblablesTaux de conversion attribué rapporté au taux global du site ; revenu rapporté aux utilisateurs exposés ; mix d'appareils face à la référenceAu-delà de 2x le taux global, la question se pose ; au-delà de 4x à volume, c'est une enquête
5. Changepoints de commissionsMédiane glissante et détection de changepoint sur le revenu attribué de chaque partenaireUne marche d'escalier sans variation correspondante du volume de clics
6. Tests en matrice de profilsLe même test de conformité depuis des profils vierges, anciens, connectés et mobilesToute différence de comportement entre classes de profils

1. L'acheteur était-il déjà sur votre site ?

Pour chaque commande créditée à un partenaire, comparez l'horodatage du clic d'affiliation au premier événement sur le site pour cette session. Comptez les commandes où l'acheteur était déjà actif plus de soixante secondes avant l'arrivée du clic, et où une attribution différente existait déjà.

Une recommandation authentique démarre une session. C'est ce que « recommandation » veut dire. Un clic qui atterrit au milieu d'une session que le partenaire n'a pas initiée est un basculement, pas une introduction. Au-dessus de 10-15 %, cela mérite une conversation avec votre réseau ; une majorité signifie que le partenaire revendique une demande qu'il n'a pas créée.

2. Combien de temps entre le clic et la commande ?

Par partenaire, tracez la distribution complète de l'heure de commande moins l'heure du clic d'affiliation. Rapportez la médiane et la part sous soixante secondes.

Les vrais parcours de coupons ont une longue traîne à droite. Les gens cliquent, naviguent, abandonnent, reviennent le lendemain. Un cookie écrit au checkout produit un clic vieux de quelques secondes au moment où la commande se confirme. Menez ensuite une sous-vérification : pour les acheteurs comptant trois clics ou plus depuis un même partenaire, tracez l'histogramme des intervalles entre clics. Un pic à un intervalle fixe est un minuteur, pas une personne. Le passive trigger décrit se serait déclenché toutes les deux heures.

3. Les clics sont-ils devenus des sessions ?

Rapprochez le volume de clics déclaré par votre réseau des sessions d'arrivée que vous pouvez réellement apparier. Puis, à l'intérieur de celles qui le sont, comptez les sessions avec une seule page vue, aucun scroll, aucun événement d'interaction et aucun signal de premier plan.

Un déclenchement en background tab atteint bien votre page d'arrivée, puisque c'est ainsi que le cookie est déposé. Ce qu'il ne devient jamais, c'est une session qu'un humain regardait. L'artefact n'est pas un hit manquant. C'est un hit que personne n'a vu.

4. Les ratios ont-ils du sens ?

Trois chiffres par partenaire : le taux de conversion attribué divisé par le taux de conversion global du site ; le revenu attribué divisé par les utilisateurs uniques exposés à ce partenaire ; et le mix d'appareils comparé au mix glissant propre à ce partenaire.

C'est l'indice énoncé par Edelman, rendu calculable. Selon ses mots, « avec les forced clicks, le taux de clic comme le revenu par utilisateur seront invraisemblablement élevés ». Les forced clicks convertissent des sessions qui allaient de toute façon convertir : le numérateur grossit tandis que le nombre d'acheteurs réellement recommandés, lui, ne bouge pas. Surveillez aussi la répartition par appareil. Le comportement décrit était concentré sur mobile, et les fonctionnalités d'extension se déploient et se basculent par plateforme : un déplacement de vingt points du mix d'appareils en un trimestre, sans changement de campagne, est un artefact de déploiement, pas une évolution des habitudes d'achat.

5. La courbe de revenus monte-t-elle en pente ou en marche d'escalier ?

Appliquez une médiane glissante et un détecteur de changepoint au revenu attribué de chaque partenaire et à sa part de vos commandes attribuées. Annotez la série avec vos propres promotions et changements d'emplacement.

La performance d'un affilié humain monte en pente. Un feature flag monte en marche. Un interrupteur activé en décembre et désactivé le 2026-07-07, avec un revenu quotidien passant d'environ 80 000 $ à 10 000-28 000 $, a la forme d'un changement de configuration, et cette forme est visible depuis le côté marchand sans aucune information interne. Prêtez une attention particulière à une marche de revenus sans variation correspondante du volume de clics.

6. Testez depuis des profils qui ressemblent à vos clients

Menez vos tests de conformité comme une matrice, pas comme une passe unique : un profil vierge, un profil ancien avec un vrai historique d'achats, connecté et déconnecté, desktop et mobile, réseau résidentiel et réseau d'entreprise. Ne testez jamais depuis une adresse e-mail ou un domaine associé à votre programme d'affiliation.

Toute différence de comportement entre classes de profils est en soi le résultat. Vous ne cherchez pas une infraction. Vous cherchez un écart — et la section suivante explique pourquoi c'est la bonne chose à chercher.

Ces tests produisent des questions pour l'équipe conformité de votre réseau d'affiliation. Ils ne produisent pas de conclusions sur l'intention d'un partenaire, et vous ne devriez pas les présenter comme si c'était le cas.

Pourquoi « on l'a installée et elle s'est bien comportée » ne prouve rien

Les réseaux d'affiliation exigent des extensions qu'elles fassent stand-down : si un autre affilié était plus tôt dans le clickstream, ne pas se déclencher. Les équipes conformité vérifient ce point en installant l'extension et en observant.

Dans l'affaire en cours Wendover Productions v. PayPal, qui a survécu à une requête en rejet le 2026-06-22, les plaignants allèguent que Honey appliquait une version sélective de cette règle. Selon eux, l'extension profilait les testeurs de conformité — en vérifiant si l'utilisateur était connecté aux sites des réseaux d'affiliation, en cherchant certains cookies, des adresses e-mail contenant « test », l'ancienneté du compte et le solde de cashback — et se comportait correctement pour quiconque ressemblait à un auditeur, tout en ignorant le stand-down pour les utilisateurs qui franchissaient ses seuils d'engagement. Le cofondateur de Honey, Ryan Hudson, a publiquement défendu l'extension, et il s'agit toujours d'allégations.

Mais regardez la forme de l'accusation, parce que nous l'avons déjà vue. Lorsque cside a analysé un script de fraude publicitaire typosquatté en mars dernier, l'extension « Microsoft Clairty » vérifiait si les DevTools étaient ouverts et s'arrêtait si c'était le cas, écrasait les sept méthodes de la console, autodétruisait son iframe de cookie stuffing après vingt secondes et renvoyait un 403 aux IP de datacenter et aux outils de recherche IA. Acteur différent, cible différente, logique identique : se taire pour quiconque ressemble à un auditeur, se déclencher pour tous les autres.

Une distinction est essentielle et nous ne devons pas la brouiller. cside a détecté ce script parce que l'extension injectait un <script src> dans la page, ce qui la plaçait devant la télémétrie au niveau de la page. Les mécanismes décrits dans les articles sur Phia ne chargent rien sur la page du marchand : la même détection ne s'appliquerait donc pas. Ce qui se transpose n'est pas la couverture. C'est la méthodologie : si cside observe les payloads de scripts dans de vraies sessions de navigateur plutôt que de les scanner depuis un laboratoire, c'est pour la même raison qu'un test d'extension en salle blanche ne vous apprend rien sur ce qui s'exécute pour vos vrais clients. L'exécution conditionnelle est conçue pour déjouer l'audit synthétique.

C'est aussi pourquoi Google a réécrit les règles du Chrome Web Store en mars 2025, après l'affaire Honey. La politique sur les publicités d'affiliation énonce désormais clairement : « Il n'est pas permis d'injecter des liens d'affiliation sans action associée de l'utilisateur et sans apporter de bénéfice tangible aux utilisateurs », et cite comme violation « une extension qui injecte en continu des liens d'affiliation en arrière-plan sans action associée de l'utilisateur ». La règle était explicite et publique avant l'ouverture de la fenêtre décrite dans les articles de Bloomberg.

Là où la surveillance des scripts s'applique vraiment

La couche des extensions échappe à votre contrôle. La couche des tags, non — et elle échoue de la même manière.

Les tags de réseaux d'affiliation, les widgets de coupons et les pixels d'attribution que vous chargez sur vos propres pages sont des scripts tiers. Ils se mettent à jour sans vous demander votre avis, et un tag partenaire qui se met à écrire des cookies qu'il n'écrivait pas le mois dernier, ou à appeler un endpoint absent du payload du mois dernier, est un changement que vous pouvez voir. Nous avons écrit sur ce qui se passe quand un script d'affiliation est compromis et sur la façon dont le détournement de trafic réécrit l'attribution en cours de session.

Tableau de bord Privacy Watch de cside

C'est une affirmation plus étroite que le titre, délibérément. La surveillance couvre les tags d'affiliation et de coupons que vous chargez. Le comportement côté extension reste en dehors, pour cside comme pour tous les autres.

Ce qu'il faut faire cette semaine

  1. Menez les tests 1 et 2 sur vos cinq principaux partenaires d'affiliation en revenu attribué. Ce sont les moins coûteux et les plus décisifs.
  2. Sortez une série de revenus par partenaire sur douze mois et cherchez des marches plutôt que des pentes.
  3. Rejouez tout test de conformité mené dans l'année écoulée depuis un profil ancien sur mobile, et comparez-le au résultat d'origine.
  4. Inventoriez les tags d'affiliation et de coupons que vous chargez vous-même, et vérifiez si l'un d'eux a changé de payload sans mise en production de votre côté.
  5. Portez ce que vous trouvez à l'équipe conformité de votre réseau d'affiliation. Formulez-le comme une question d'attribution, pas comme une accusation publique.

Le cookie stuffing n'est pas une technique nouvelle, et le précédent est instructif plutôt que prédictif. Edelman est le fil conducteur : il y a près de vingt ans, il documentait une conduite quasi identique chez les deux plus gros affiliés d'eBay. Shawn Hogan avait empoché 28 millions de dollars de commissions et a été condamné à cinq mois de prison, 25 000 $ d'amende et trois ans de liberté surveillée ; Brian Dunning avait empoché 5,2 millions de dollars et a été condamné à quinze mois. Tous deux ont plaidé coupables de fraude électronique. C'était une autre entreprise, une autre décennie, et une saisine pénale que Phia n'a pas reçue.

Ce qui a changé depuis, c'est l'endroit où le code s'exécute. En 2010, le cookie stuffing se produisait sur une page web qu'un enquêteur pouvait charger. Aujourd'hui, cela se passe à l'intérieur d'une extension, sur mobile, au checkout, pour un sous-ensemble d'utilisateurs choisi par un flag distant. Le résidu atterrit toujours dans vos données. Il faut simplement aller le chercher.

À lire également

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Un clic d'affiliation forcé est un tracking d'affiliation qui se déclenche sans que l'acheteur ait délibérément cliqué sur quoi que ce soit. Dans une recommandation légitime, une personne clique sur le lien d'un partenaire ou applique un code promo qu'il lui a suggéré, et cette action dépose un cookie de tracking prouvant que le partenaire est à l'origine de la vente. Un forced click saute entièrement la personne : un logiciel charge l'URL de tracking de lui-même, généralement dans un background tab ou une frame masquée, et le cookie est écrit comme si une recommandation avait eu lieu.

L'effet commercial, c'est que le partenaire est crédité d'un achat qu'il n'a pas amené. Si un autre publisher avait déjà recommandé l'acheteur, le forced click peut écraser cette attribution. Si personne n'avait recommandé l'acheteur, le forced click crée une commission d'affiliation sur une vente que le marchand aurait réalisée de toute façon.

Bloomberg News a rapporté le 2026-07-09 que l'extension de navigateur mobile de Phia aurait ouvert un background tab pendant le checkout et déclenché son propre lien de tracking d'affiliation, écrasant les recommandations d'autres publishers. Les journalistes ont testé l'extension sur plus de 50 sites web. Un article de suivi du 2026-08-11, fondé sur des messages Slack internes et une capture d'écran d'un tableau de bord interne consultés par Bloomberg, rapporte que ce comportement proviendrait de fonctionnalités activables et désactivables à distance, et que les cofondatrices en auraient eu connaissance dès décembre 2025.

Phia a déclaré que les fonctionnalités ont été supprimées le 2026-07-07, qu'elle examine chaque transaction et procède à des annulations auprès de ses marques partenaires pour toute attribution erronée, et qu'elle recrute un responsable de la conformité. Elle conteste une estimation interne de l'ampleur, qu'elle juge préliminaire et fondée sur une méthodologie incorrecte. Au 2026-08-15, aucune action en justice n'a été engagée contre Phia et aucun régulateur n'a pris de mesure publique.

Trois vérifications sur vos propres données en attrapent l'essentiel. Premièrement, mesurez à quelle fréquence le clic d'affiliation d'un partenaire arrive alors que l'acheteur était déjà actif sur votre site : une recommandation authentique démarre une session, donc un clic qui atterrit en milieu de session, par-dessus une attribution existante, est un basculement plutôt qu'une recommandation. Deuxièmement, mesurez le délai entre le clic d'affiliation et la commande. Les vrais parcours de coupons ont une longue traîne ; une part importante de commandes converties dans les soixante secondes suivant le clic signifie que le cookie a été écrit au checkout, pas au départ.

Troisièmement, comparez le taux de conversion attribué au partenaire et le revenu par utilisateur exposé à votre référence sur l'ensemble du site. Les forced clicks convertissent des sessions qui allaient déjà convertir, si bien que les deux ratios montent à des niveaux que le trafic de recommandation authentique n'atteint pas. Une rupture soudaine dans le mix d'appareils d'un partenaire mérite la même attention, car les fonctionnalités d'extension se déploient et se basculent par plateforme.

cside surveille les scripts tiers que votre propre site charge, y compris les tags de réseaux d'affiliation, les widgets de coupons et les pixels d'attribution, en observant ce qu'ils font réellement dans de vraies sessions de navigateur. Il signale les changements de payload entre deux déploiements, les nouvelles destinations sortantes, les écritures de cookies et les comportements de redirection apparus sans que personne n'ait mis en production quoi que ce soit.

Il ne voit pas les extensions du navigateur d'un visiteur, parce qu'aucun site web ne le peut. Une extension s'exécute dans le navigateur du visiteur, hors du contrôle de la page : cside n'est donc pas un contrôle contre le cookie stuffing par extension et ne peut pas vous dire quelles commandes passées portaient un cookie déposé de force. Ce rapprochement relève du réseau d'affiliation et de vos données first-party, et les tests de cet article sont la façon de le commencer.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau