Le customer journey hijacking est la manipulation de la session d'un visiteur par du code non autorisé qui le détourne du parcours que votre site avait prévu — publicités et pop-ups injectés par-dessus vos pages produit, redirections forcées ou paramètres affiliate substitués en silence. Le visiteur blâme votre site ; votre analytics, pour l'essentiel, ne peut pas le voir.
Comment fonctionne le customer journey hijacking ?
Deux origines distinctes produisent le même symptôme :
| Injection client-side | Injection côté site | |
|---|---|---|
| Source | Adware, extensions malveillantes, injection du FAI sur l'appareil du visiteur | Un script tiers compromis ou malveillant sur votre page |
| Qui est touché | Ce visiteur, sur chaque site qu'il parcourt | Chaque visiteur de votre site |
| Visible dans votre analytics ? | Le plus souvent non — les modifications du DOM se produisent localement | Seulement sous forme d'abandons et de rebonds inexpliqués |
| Charges typiques | Publicités de concurrents, overlays de « bons plans », pop-ups de coupons | Redirections, hijacking d'affiliate, publicités injectées |
Dans le cas client-side, un logiciel sur la machine du visiteur réécrit vos pages au moment de leur rendu — en insérant des publicités produit (souvent pour des concurrents) par-dessus le tunnel que vous avez soigneusement construit. Dans le cas côté site, c'est l'un des scripts que votre page charge qui injecte, ce qui en fait un incident de chaîne d'approvisionnement : la même classe de problème que l'injection JavaScript en général, pointée vers le chiffre d'affaires plutôt que vers les données de carte.
Ce que cela coûte
Le dommage est une taxe de conversion silencieuse plutôt qu'un titre de presse sur une fuite de données : les sessions exposées aux offres injectées convertissent moins bien, les commissions affiliate sont réclamées par des paramètres que vous n'avez jamais définis, et la confiance dans la marque s'érode quand les visiteurs vous attribuent les pop-ups. Comme l'interférence se produit dans le navigateur, l'analytics standard la sous-estime — le tunnel semble simplement fuir plus qu'il ne le devrait.
Comment le détecter et le réduire
- Mesurez les sessions réelles. Le hijacking est une manipulation du DOM, et la manipulation du DOM est observable. La surveillance client-side de cside observe ce qui est réellement rendu et exécuté dans les navigateurs des visiteurs — éléments étrangers, redirections inattendues, scripts que votre page n'a jamais autorisés.
- Inventoriez vos propres scripts. Le hijacking côté site arrive via les balises que vous chargez. Un inventaire des scripts autorisés avec détection des changements — la même discipline que PCI DSS exige sur les pages de paiement — attrape une balise partenaire qui se met à rediriger.
- Durcissez les pages du tunnel. Une Content Security Policy stricte limite ce que les injections côté site peuvent charger, et les pages de checkout méritent le traitement le plus strict.
- Protégez la session de bout en bout. Là où le hijacking recoupe la fraude — cookie stuffing, faux affiliates — l'intelligence des appareils identifie l'automatisation qui se cache derrière.







