Vous avez dirigé du trafic, vous ouvrez l'offre depuis votre IP — tout semble propre. Et une semaine plus tard, le compte est banni pour « contenu interdit », que vous n'avez même pas vu. C'est un schéma classique, où le programme d'affiliation ou l'annonceur lui-même vous montre une page, tandis qu'un utilisateur réel d'une autre géo voit une toute autre page. Nous allons voir comment détecter ce type de substitution en 15 minutes à l'aide de proxies et d'un navigateur anti-détection.
Qu'est-ce que le cloaking et pourquoi les programmes d'affiliation le cachent-ils ?
Le cloaking est une technique où le serveur montre un contenu différent à différents visiteurs en fonction de leur IP, User-Agent, referrer ou d'autres paramètres. À l'origine, cela a été conçu pour contourner la modération de Facebook Ads, Google Ads et TikTok Ads : au modérateur, on montre une page « blanche » sécurisée, tandis qu'à l'utilisateur réel, on présente une offre agressive (casino, nutraceutiques, rencontres avec des promesses trompeuses).
Le problème est que le cloaking peut parfois jouer contre vous, l'arbitragiste. Le programme d'affiliation peut vous montrer (depuis votre IP de travail habituelle) une landing page pour vérifier la qualité, tandis que le trafic de vos annonces achetées voit une toute autre page : avec une autre offre, un autre paiement ou même une page morte sans formulaire de capture de leads. Vous dépensez votre budget, voyez des conversions dans l'interface du programme d'affiliation, mais ne comprenez pas pourquoi le ROI ne correspond pas à ce que montre la plateforme publicitaire.
Un deuxième scénario — le programme d'affiliation cloake le geo-targeting : il promet une offre pour les États-Unis, mais en réalité, une partie du trafic des pays de Tier-1 est redirigée vers une landing page par défaut bon marché, car il n'y a pas d'offres réelles pour un état ou une ville spécifique. Vous payez pour le trafic comme pour un geo premium, mais vous obtenez une simple page de substitution.
Un troisième scénario — substitution par appareil. Le programme d'affiliation vous montre, à vous qui vérifiez depuis un desktop, une version desktop propre, tandis qu'aux utilisateurs mobiles (la principale source de trafic sur Facebook Ads et TikTok Ads) il envoie une redirection vers un dump de push suspect ou une installation APK. Si cela est découvert lors de la modération du compte publicitaire — c'est vous qui êtes banni, et non le programme d'affiliation.
Pourquoi il est avantageux pour un arbitragiste de vérifier les offres lui-même
Beaucoup dirigent du trafic « par confiance » — ils ouvrent l'offre dans un navigateur ordinaire, voient une landing page adéquate, et lancent la campagne. Mais les modérateurs de Facebook, Google et TikTok vérifient les annonces précisément depuis les IP, UA et géos qui sont indiqués dans le ciblage de la campagne. Si le programme d'affiliation cloake précisément selon ces paramètres en montrant une version « propre », mais en réalité, il tourne quelque chose de différent aux utilisateurs — c'est le compte de l'annonceur qui est banni, et non le propriétaire du domaine.
La vérification autonome via des proxies de différentes géos résout trois problèmes simultanément : vous voyez la véritable landing page de l'utilisateur final, vous pouvez détecter la substitution de l'offre pour la géo requise, et vous collectez des preuves (captures d'écran, enregistrements de requêtes réseau) en cas de litige avec le programme d'affiliation concernant le non-paiement de la commission.
Pour ces vérifications, il ne faut pas n'importe quels proxies, mais ceux qui correspondent au trafic réel de l'audience cible. Les IP de centres de données sont souvent détectées par les systèmes anti-fraude et les cloakers comme du trafic « non ciblé », donc pour une vérification honnête, il est préférable d'utiliser des proxies résidentiels — ils ressemblent à des connexions domestiques ordinaires et donnent une image réelle de ce que verra un utilisateur vivant.
Vérification 1 : Comparaison de la landing page par IP de différents pays
La vérification la plus basique consiste à ouvrir le même lien d'offre avec une IP de trois à cinq pays différents qui font partie de votre ciblage. Prenez non seulement la géo « principale » de la campagne, mais aussi les pays voisins : si la campagne est configurée pour les États-Unis, vérifiez également le Canada et le Royaume-Uni — souvent, le cloaker les distingue différemment.
Schéma pratique : ouvrez un navigateur anti-détection (Dolphin Anty, AdsPower ou Octo Browser conviennent), créez un profil avec une IP résidentielle du pays souhaité, nettoyez le cache, ouvrez l'offre et faites une capture d'écran complète de la page plus un enregistrement du code source via « Voir le code de la page ». Répétez pour chaque géo dans un profil séparé — c'est important, car en utilisant le même navigateur sans changer d'empreinte, le cloaker peut reconnaître la visite répétée et montrer déjà la version « sécurisée » mise en cache.
Si les landing pages correspondent visuellement et au code — tout est propre. Si dans au moins un pays une autre offre apparaît, un formulaire avec d'autres champs ou une redirection vers un domaine tiers — c'est un signal de cloaking par géo, et il vaut mieux ne pas lancer la campagne dans cette géo jusqu'à ce que les raisons soient clarifiées avec le manager du programme d'affiliation.
Vérification 2 : Substitution par User-Agent et type d'appareil
Le cloaker regarde souvent non seulement l'IP, mais aussi la combinaison IP + User-Agent + en-têtes de requête. Vérifier l'IP sans changer le User-Agent ne montrera rien, si le script de cloaking est configuré précisément sur cette combinaison de paramètres. Donc, la deuxième étape consiste à changer le User-Agent à l'intérieur du même profil anti-détection, en laissant l'IP inchangée : essayez différentes versions de Chrome, Safari sur iOS, Samsung Internet sur Android.
Il est également important de vérifier l'en-tête Accept-Language — parfois, le script se base sur la langue du navigateur, et non sur la géo de l'IP, et montre un contenu différent à un utilisateur avec une interface anglaise et à un utilisateur avec la langue locale du pays. Cela est particulièrement critique pour les offres de rencontres et de nutraceutiques, où le texte de la landing page est fortement lié à la localisation.
Pour vérifier via l'API ou les extensions de développeur dans le navigateur, vous pouvez voir les en-têtes bruts de la requête et de la réponse — si le serveur renvoie un HTML différent pour une requête identique à l'exception du User-Agent, c'est une preuve directe de cloaking par appareil.
Vérification 3 : Vérification du Referrer et de la source de trafic
De nombreux scripts de cloaking examinent l'en-tête Referrer — d'où vient l'utilisateur. Si le passage se fait directement par le lien dans la barre d'adresse (sans referrer), le script peut montrer une page « blanche » spécialement pour les cas d'accès direct des modérateurs. Et si le referrer indique facebook.com ou tiktok.com — il renvoie la véritable offre.
Pour vérifier cela, il faut simuler un passage depuis la plateforme publicitaire. Le plus simple est de créer une annonce test avec un budget minimal, de l'ouvrir dans le fil d'actualité via le même profil anti-détection et de cliquer dessus, plutôt que de coller le lien directement. Ainsi, le referrer sera réaliste, et vous verrez exactement ce que verront les véritables spectateurs de l'annonce.
Comparez le résultat de ce clic avec le résultat de l'ouverture directe du même lien sans referrer dans un onglet voisin du même profil. La différence de contenu est un signe clair que le programme d'affiliation ou l'annonceur cache la véritable offre des accès directs, c'est-à-dire précisément de votre vérification.
Vérification 4 : Trafic mobile vs desktop
Facebook Ads et TikTok Ads sont avant tout du trafic mobile, mais les arbitragistes vérifient souvent les offres depuis un desktop. Le cloaker peut facilement distinguer le type d'appareil et peut montrer une page propre au desktop, sachant que la modération et le contrôle de qualité se font généralement depuis des ordinateurs des gestionnaires publicitaires.
Pour une vérification honnête, il faut des IP mobiles et un émulateur mobile. Pour cela, des proxies mobiles conviennent — ils fournissent de véritables IP d'opérateurs de téléphonie mobile, que le cloaker perçoit comme un véritable trafic mobile, contrairement aux IP résidentiels ou de centres de données avec un User-Agent mobile sans véritable chemin mobile.
Dans le navigateur anti-détection, configurez un profil avec une émulation d'iPhone ou d'appareil Android, connectez un proxy mobile du pays et de l'opérateur souhaités, et ouvrez l'offre comme le ferait un véritable utilisateur du fil TikTok. Si le contenu diffère de la version desktop — prenez une capture d'écran et passez à la vérification suivante pour comprendre l'ampleur de la substitution.
Vérification 5 : Heure de la journée et fréquence des visites
Certains systèmes de cloaking limitent le nombre d'affichages de la véritable offre sur une IP par jour, ou activent le cloaking uniquement à certaines heures — lorsque les modérateurs sont moins actifs. Donc, une vérification le matin ne suffit pas : répétez l'ouverture de l'offre avec la même IP le soir et la nuit selon l'heure locale du pays cible.
Il est également important de vérifier le comportement lors de visites répétées depuis la même IP sur une courte période — cinq, dix, quinze minutes. Si au troisième accès en une heure, le contenu change soudainement pour une page de substitution « sécurisée » — c'est une protection contre les vérifications répétées par des bots et des scripts automatiques de contrôle de qualité, et vous devez faire des pauses entre les vérifications pour ne pas vous faire repérer comme vérificateur.
Notez l'heure de chaque vérification dans un tableau séparé — cela sera utile si vous devez prouver au programme d'affiliation une substitution systématique de contenu, et non une erreur aléatoire du serveur.
Vérification 6 : Profils propres sans historique et cookies
Si vous vérifiez une offre dans un navigateur où des cookies sont déjà installés suite à des visites précédentes sur ce domaine, le cloaker peut vous identifier comme un visiteur « connu » et montrer le même contenu que la première fois — même si vous avez changé d'IP. Cela crée une fausse impression que tout est propre, alors que la véritable raison est que le système a simplement mémorisé votre empreinte.
Le schéma correct consiste à créer un profil propre séparé dans le navigateur anti-détection pour chaque nouvelle vérification, avec une empreinte unique de canvas, WebGL, polices et fuseau horaire correspondant à la géo du proxy. C'est précisément pour cela que Dolphin Anty, AdsPower, GoLogin, Multilogin et Incogniton existent — ils génèrent automatiquement des empreintes numériques différentes, de sorte que le cloaker voit à chaque fois un « nouvel » utilisateur unique, et non le même navigateur avec une autre IP.
Après la vérification, n'oubliez pas de supprimer les profils de test ou au moins de nettoyer leur stockage local — certains scripts conservent des marqueurs dans le LocalStorage et IndexedDB, qui survivent à un simple nettoyage des cookies via les paramètres du navigateur.
Vérification 7 : Navigateur anti-détection + plusieurs proxies simultanément
Pour ne pas passer des heures sur des vérifications successives, il est judicieux d'ouvrir simultanément cinq à sept profils de navigateur anti-détection, chacun avec son propre proxy : deux à trois géos sur des IP résidentielles, une sur mobile, une sur un centre de données pour le contrôle. Cela montrera immédiatement si le cloaker distingue le type de proxy — certains scripts de cloaking bannissent spécifiquement des plages connues d'IP de centres de données, soupçonnant des bots et des parseurs, et leur renvoient une page sécurisée par défaut au lieu de la véritable offre.
Si sur l'IP de centre de données, la landing page apparaît différemment que sur l'IP résidentielle du même pays — ce n'est pas toujours du cloaking à votre encontre, c'est souvent simplement une protection du site de l'annonceur contre les clics frauduleux et le parsing automatique. Mais pour la clarté de l'expérience et pour obtenir une image réelle, il est préférable de se concentrer sur les proxies résidentiels et mobiles, et d'utiliser les proxies de centres de données uniquement comme groupe de contrôle pour la comparaison.
Ce lancement parallèle prend 20-30 minutes et donne une carte complète : où le contenu correspond, où il diffère, et selon quel paramètre (IP, UA, referrer ou type de proxy) se produit la séparation des affichages.
Vérification 8 : Surveillance automatique des changements de la landing page
Une vérification unique avant le lancement de la campagne ne protège pas contre le fait que le programme d'affiliation change la logique de cloaking une semaine après le début du trafic, lorsque vous avez déjà dépensé votre budget. Donc, si l'offre fonctionne longtemps et génère un volume significatif de conversions, il vaut la peine de configurer une vérification automatique périodique — une fois par jour ou tous les deux jours, un script (ou un service de surveillance) ouvre la landing page depuis plusieurs géos pré-configurées et compare le code HTML avec une version de référence sauvegardée.
Pour cette surveillance, un navigateur anti-détection complet n'est pas nécessaire — un simple script avec rotation via un pool de proxies suffit, qui fait une requête, sauvegarde la réponse et envoie une notification en cas de divergence significative. Il est important d'utiliser des proxies avec une véritable géographie des pays nécessaires, sinon la surveillance vérifiera une géo qui ne correspond pas au trafic, et les divergences resteront inaperçues jusqu'à ce que le compte publicitaire soit banni.
Ce contrôle constant est particulièrement important pour les campagnes à long terme sur Google Ads et Yandex.Direct, où le cycle de modération est plus long et le programme d'affiliation peut techniquement « attendre » que l'annonceur se détende, et activer le cloaking plus tard, lorsque la probabilité d'une nouvelle vérification de votre part est minimale.
Tableau : quels proxies sont nécessaires pour quelle vérification
| Type de vérification | Proxy recommandé | Pourquoi |
|---|---|---|
| Comparaison par géo | Proxies résidentiels | Ressemblent à de véritables IP domestiques, ne sont pas bloqués comme suspects |
| Trafic mobile | Proxies mobiles | IP réelle d'un opérateur de téléphonie mobile, correspond au trafic de TikTok et Facebook |
| Vérification de contrôle de protection | Proxies de centres de données | Rapides et bon marché, pratiques pour une surveillance automatique fréquente |
| Surveillance automatique quotidienne | Résidentiels + centres de données en paire | La comparaison montre si le cloaker distingue le type d'IP |
Checklist avant le lancement de la campagne
Vérifiez l'offre selon ces points avant de diriger du trafic :
- La landing page a été ouverte avec des IP résidentielles d'au moins trois pays de ciblage
- La vérification a été répétée avec un profil mobile et un proxy mobile
- Le résultat a été comparé avec le referrer de la plateforme publicitaire et sans lui
- La vérification a été effectuée à différents moments de la journée (matin, soir, nuit)
- Chaque vérification a été faite dans un profil propre séparé du navigateur anti-détection
- Des captures d'écran ont été faites et le code source de la page a été sauvegardé pour chaque cas
- Une vérification de contrôle a été lancée via une IP de centre de données pour comparaison
- Une surveillance périodique a été configurée si la campagne devait durer plus d'une semaine
Conclusion
Le cloaking du côté du programme d'affiliation n'est pas une théorie du complot, mais une pratique réelle à laquelle les arbitragistes font face sur Facebook Ads, TikTok Ads et Google Ads presque chaque mois. La différence entre ce que vous voyez et ce que reçoit l'utilisateur final peut vous coûter un compte, un budget et votre réputation auprès de la plateforme publicitaire. Les huit vérifications de cet article — comparaison par géo, appareil, referrer, heure et type d'IP — couvrent la plupart des scénarios de substitution et permettent de détecter le cloaking avant qu'il ne coûte plus cher que le prix même de la vérification.
Pour une vérification régulière des offres, il est judicieux de garder à portée de main plusieurs types d'IP : pour simuler un utilisateur ordinaire, des proxies résidentiels conviennent, pour le trafic mobile des campagnes publicitaires — des IP mobiles, et pour une surveillance automatique rapide des changements de landing page de manière continue, les proxies de centres de données sont pratiques en raison de leur rapidité et de leur faible coût pour un grand volume de requêtes. La combinaison de ces trois types avec un navigateur anti-détection donne une image complète de ce que voit réellement l'utilisateur, peu importe ce que le programme d'affiliation a décidé de vous montrer.