Skip to main content
Détection de proxy résidentiel

Détection de proxy résidentiel : l'IP est propre, la session ne l'est pas

Un proxy résidentiel achemine la requête d'un attaquant via une adresse IP qu'un fournisseur d'accès à internet a attribuée au domicile de quelqu'un. Vos contrôles de réputation voient un fournisseur d'accès grand public, un ASN grand public et aucune correspondance dans les listes de blocage, parce que tout cela est vrai. cside lit plutôt la session : des signaux d'appareil qui survivent à la rotation d'IP, des signaux comportementaux pondérés au-dessus de tout signal réseau, et un verdict de proxy noté par un modèle plutôt qu'une simple consultation de liste. Pour les cas d'usage de localisation et de conformité liée à l'âge, voir Détection de VPN.

D'où viennent réellement les IP de proxy résidentiel
  • 01

    Un consentement éclairé

    Quelqu'un installe sciemment un logiciel de partage de bande passante et est payé ou récompensé pour cela. Cette filière peut être légitime lorsque l'information donnée, les contrôles de sécurité et l'application des règles d'usage acceptable sont réels. Tous les proxys résidentiels ne sont pas des botnets.

  • 02

    Un SDK intégré à une application gratuite

    Un développeur intègre un SDK de proxy dans une application mobile, de bureau, VPN ou de streaming, et la connexion de l'utilisateur se met à transporter le trafic de quelqu'un d'autre. L'information fournie va de claire à enfouie, voire inexistante. Sur une smart TV, l'écran de consentement est un texte que l'on parcourt avec une télécommande.

  • 03

    Compromis avant même d'être déballé

    Un appareil connecté bon marché est livré avec un logiciel piégé ou le télécharge pendant la configuration, si bien que son propriétaire n'a jamais rien accepté. Les communiqués du FBI relient les boîtiers de streaming compromis et d'autres appareils connectés bon marché au botnet BADBOX 2.0 et aux services de proxy résidentiel qui en revendent l'accès.

  • 04

    Un malware après l'achat

    Des attaquants infectent des routeurs, des téléphones, des ordinateurs et des objets connectés et y installent un logiciel de relais, transformant un foyer en nœud de sortie. Lumen Black Lotus Labs a trouvé AVrecon sur plus de 70 000 routeurs de petites entreprises et de particuliers, revendus sous forme de service de proxy résidentiel.

AVEC CSIDE
  • Repérez les sessions proxifiées à partir des signaux d'appareil et de comportement : passer à une nouvelle IP domestique ne remet pas le risque à zéro
  • Notez l'usage de proxy et de VPN avec un modèle de machine learning plutôt qu'en dépendant d'une liste de blocage statique
  • Reliez les abus répétés à un même appareil à travers de nombreuses IP de sortie, adresses e-mail et comptes
  • Détectez les navigateurs anti-détection et les frameworks headless qui se trouvent le plus souvent derrière un nœud de sortie résidentiel
  • Injectez un verdict de session en temps réel dans vos parcours d'inscription, de connexion et de paiement et dans votre stack anti-fraude existante

Le nœud, c'est le salon de quelqu'un

Non, pas littéralement votre grille-pain. Mais l'avis du FBI lui-même cite les cadres photo numériques, les box de streaming TV, les smartphones, les tablettes et les routeurs comme du matériel grand public dont les adresses attribuées par le fournisseur d'accès servent à acheminer le trafic d'autres personnes. Ces appareils sont attirants parce qu'ils sont toujours allumés, toujours connectés, rarement mis à jour, et que personne ne les surveille.

01

Routeurs et box internet

La catégorie la plus importante, et de loin. Des travaux universitaires de profilage des hôtes proxy ont trouvé qu'environ deux tiers d'entre eux étaient des routeurs, des passerelles ou des points d'accès sans fil.

02

Smart TV et box de streaming

Toujours allumées, toujours sur un Wi-Fi rapide, et sans surveillance. Citées dans les avis du FBI et au cœur des conclusions de BADBOX 2.0.

03

Cadres photo numériques

Cités par le FBI comme une catégorie d'appareils pouvant être compromis et utilisés comme nœud de proxy. Des chercheurs ont trouvé des vulnérabilités et une distribution automatique de malware dans une plateforme de cadres largement vendue ; le fournisseur a depuis publié des correctifs.

04

Caméras IP et enregistreurs vidéo

Bon marché, exposés sur internet et rarement mis à jour. Les caméras de surveillance reviennent régulièrement dans les botnets de proxy composés de routeurs et d'objets connectés.

05

Téléphones et tablettes

Généralement enrôlés via un SDK présent dans une application gratuite plutôt que par compromission, ce qui explique pourquoi le trafic paraît tout à fait ordinaire.

06

PC Windows

Enrôlés par des chargeurs de malware distribués avec des logiciels crackés. La preuve que l'offre de proxy ne se limite pas aux objets connectés.

Comment cside détecte une session proxifiée

01

Enrichissement réseau, puis un modèle

Chaque session est enrichie du contexte IP, géographique et ASN, puis notée par un modèle de machine learning qui renvoie une probabilité de proxy et de VPN. Une liste de blocage n'est qu'une solution de repli, pas le mécanisme.

02

Une empreinte d'appareil qui survit à l'IP

cside encode plus de 90 signaux de navigateur et d'appareil dans une empreinte compacte. Les signaux issus du matériel pèsent le plus et les signaux réseau le moins, par conception, si bien que changer d'IP de sortie ne déplace presque pas l'identité.

03

Le comportement pèse plus que le réseau

Les mouvements du pointeur, la cadence des clics, le schéma de défilement, le ratio d'événements de confiance et les hooks d'automatisation sont les signaux les plus fortement pondérés que cside collecte. Une IP louée ne fait rien pour rendre une session scriptée plus humaine.

04

Un seul appareil, de nombreux foyers

Les sessions sont regroupées par distance d'empreinte, si bien qu'un seul appareil apparaissant derrière des dizaines d'adresses résidentielles sans lien entre elles se distingue pour exactement ce qu'il est.

Pourquoi la réputation d'IP ne peut pas voir cela

L'IP de sortie est une véritable adresse grand public sans historique d'abus. La réputation n'a rien sur quoi se déclencher.

Approche
cside
Réputation d'IP et listes de blocage
Ce qui est jugé La session : appareil, comportement et réseau ensemble L'adresse d'où provenait la requête
IP résidentielle propre Signalée par l'appareil et le comportement derrière elle Elle passe, il n'y a rien à faire correspondre
Rotation d'IP L'empreinte persiste d'un nœud de sortie à l'autre Chaque rotation ressemble à un nouveau visiteur
Verdict de proxy Probabilité notée par un modèle, session par session Appartenance à une liste toujours en retard
Réseaux jamais vus auparavant Notés sur le comportement, aucune observation préalable nécessaire Invisibles tant que personne ne les a catalogués
Abus répétés Un même appareil relié entre comptes et adresses Aucun lien dès que l'IP change
Réponse Autoriser, renforcer la vérification ou bloquer, session par session, via le SDK Blocage brutal, avec des dommages collatéraux pour de vrais foyers

Ce que cela change

01

Bloquer une IP résidentielle punit le foyer qui la possède, lequel est généralement une victime plutôt que l'attaquant.

02

Comme l'empreinte survit à la rotation, un opérateur qui exploite des centaines de nœuds de sortie se ramène malgré tout à un petit nombre d'appareils.

03

Un signal de proxy constitue rarement tout le verdict. Il compte surtout combiné à la réutilisation d'appareil, à l'automatisation et à la vélocité sur la même session.

04

Les signaux de proxy partagent la couche first-party utilisée par le fingerprinting, la détection de bots et la protection contre les prises de contrôle de comptes : c'est un seul script et une seule source de vérité.

Sources consultées le 29 juillet 2026 : les communiqués d'utilité publique du FBI sur les réseaux de proxys résidentiels et les appareils connectés, et les publications de Lumen Black Lotus Labs sur AVrecon et ngioweb. Les catégories d'appareils et les listes de modèles ciblés évoluent vite, et le fait qu'un modèle figure sur une liste de recherche ne signifie pas que chaque exemplaire de ce modèle est compromis.

FAQ

Questions, answered

01 Qu'est-ce qu'un proxy résidentiel ?

Un proxy résidentiel est un intermédiaire qui achemine la requête de quelqu'un via une adresse IP qu'un fournisseur d'accès à internet a attribuée à un domicile ou à une petite entreprise. Le site de destination voit l'adresse publique du foyer plutôt que le réseau de la personne qui émet réellement la requête. L'appareil qui assure le relais est appelé nœud de sortie, et son propriétaire est généralement une tout autre personne que le client du proxy.

02 cside peut-il détecter les proxys résidentiels si l'IP a une réputation propre ?

Oui, parce que ce n'est pas l'IP que cside juge. Une IP de sortie résidentielle est réellement propre, donc les contrôles de réputation passent par construction. cside note plutôt la session : un verdict de modèle enrichi par l'ASN et la géolocalisation sur l'usage de proxy et de VPN, une empreinte d'appareil construite à partir de plus de quatre-vingt-dix signaux de navigateur et d'appareil, et des signaux comportementaux pondérés plus fortement que n'importe quel signal réseau. Passer à une nouvelle adresse domestique ne change ni l'appareil ni le comportement.

03 Est-ce que cela repose sur une liste d'adresses IP de proxy connues ?

Pas principalement. cside conserve une liste d'IP statique comme solution de repli, mais le mécanisme de fond est un modèle de machine learning qui renvoie une probabilité de proxy et de VPN par session, combinée à des preuves d'appareil et de comportement. C'est ce qui lui permet de signaler des nœuds de sortie qui ne sont jamais apparus sur aucune liste, ce qui compte parce que les pools de proxys résidentiels sont enrôlés et renouvelés en continu.

04 cside peut-il me dire quel appareil du foyer a relayé la requête ?

Non, et il n'essaie pas de le faire. cside détermine qu'une session est proxifiée et à quel point elle est risquée. Il n'identifie pas l'appareil précis présent chez quelqu'un, ne nomme pas le fournisseur de proxy et n'attribue pas le trafic au propriétaire de l'appareil, qui, dans les filières de compromission, est une victime plutôt qu'un participant.

05 Tous les proxys résidentiels sont-ils malveillants ?

Non. Certains réseaux sont constitués de personnes qui ont consenti en connaissance de cause et qui sont rémunérées pour cela, et il existe des usages légitimes comme le test de sites localisés et la vérification publicitaire. D'autres enrôlent des appareils via des conditions enfouies, des SDK intégrés ou des malwares purs et simples. L'avis du FBI lui-même range les dispositifs consentis et la compromission dans le même ensemble de filières d'approvisionnement, et un même fournisseur peut porter les deux. C'est pourquoi cside note le risque d'une session plutôt que de traiter chaque requête proxifiée comme une attaque.

06 Comment cside est-il déployé ?

cside se déploie sous la forme d'une unique balise de script first-party. Il n'y a pas de proxy, pas de reverse proxy, pas de dépendance à un CDN et aucun changement DNS, et cside ne se place pas devant votre trafic. Les signaux de session commencent à circuler dès que le script est en ligne, et vous pouvez router le verdict vers vos parcours d'inscription, de connexion et de paiement et vers votre stack anti-fraude existante.

Didn't find what you were looking for?

Réserver une démonstration
Détection de proxy résidentiel

L'IP est propre. La session ne l'est pas.

Des signaux navigateur first-party sur l'ensemble des sessions réelles de vos visiteurs. Déploiement via une seule balise de script.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau