Vous avez commandé du trafic, reçu un joli rapport avec un CTR et des conversions — mais pas de ventes. Une situation familière pour les marketeurs et les acheteurs qui paient pour des clics ou des installations auprès de prestataires. Le problème est que le trafic frauduleux ne se distingue visuellement presque pas du trafic réel, si l'on se fie uniquement aux chiffres dans le tableau de bord. Ci-dessous, 6 mesures pratiques qui aideront à détecter les bots avant que le budget ne soit épuisé.
Pourquoi les prestataires génèrent des bots et pourquoi c'est dangereux
La fraude dans le trafic n'est pas toujours le résultat d'une intention malveillante de la part du prestataire. Parfois, il achète lui-même du trafic auprès de sous-traitants et ne sait pas qu'une partie du volume provient de bots. Mais le résultat pour le client est le même : l'argent est dépensé, mais il n'y a pas de résultats commerciaux. Cela se ressent particulièrement dans l'arbitrage, lorsque l'on paie pour des clics dans Facebook Ads ou TikTok Ads, et dans le e-commerce, lorsque l'on paie pour du trafic sur des fiches produits sur Wildberries ou Ozon.
Les principaux motifs de la fraude : le prestataire est payé pour le volume (clics, installations, visites) et non pour le résultat réel, donc il est avantageux pour lui de générer du trafic bon marché via des centres de données, des émulateurs ou des fermes d'appareils. Souvent, ce trafic imite la géo requise via de simples proxies bon marché, mais lors d'un examen détaillé, des incohérences apparaissent : IP d'un pays, fuseau horaire du navigateur d'un autre, langue du système d'un troisième.
Les conséquences pour le client : budget épuisé, analyse déformée (les décisions sont prises sur la base de métriques fausses), et dans l'arbitrage, le risque de blocage du compte publicitaire pour activité anormale. C'est pourquoi la vérification du trafic par géo n'est pas une formalité, mais une protection directe du budget.
Mesure 1 : Vérification de l'IP et correspondance géo avec le cahier des charges
La première et la plus simple mesure consiste à extraire les adresses IP des visiteurs à partir des journaux du site ou du tracker (Keitaro, Binom, RedTrack) et à les passer par des bases de géolocalisation (MaxMind, IP2Location, ipinfo.io). L'objectif est de comparer la géo déclarée dans le cahier des charges avec la géo réelle des adresses IP.
Voici ce qu'il faut surveiller spécifiquement :
- Proportion d'IP identifiées comme « datacenter » ou « hosting » dans les bases — pour un trafic réel, cela ne dépasse généralement pas 3-5 %, si c'est supérieur à 15 % — c'est un signe évident de fraude via des proxies serveurs ;
- Concentration des IP — si des centaines de visites proviennent de sous-réseaux voisins d'un même fournisseur pendant une courte période, cela ressemble à une ferme ;
- Correspondance du pays avec le cahier des charges, mais non-correspondance de la région/ville — souvent, les bots sont acheminés via des proxies bon marché qui fournissent le bon pays, mais une ville aléatoire.
Un point important : un trafic résidentiel de qualité peut également se concentrer dans de grandes villes — c'est normal. Le soupçon doit être éveillé par la combinaison de signes, et non par un seul indicateur.
Mesure 2 : Analyse des appareils et User-Agent
La deuxième mesure consiste à analyser les chaînes User-Agent et les paramètres des appareils à partir de l'analyse (Google Analytics, Yandex.Metrica, analyse interne de l'application). Les bots utilisent souvent des versions obsolètes des navigateurs, des résolutions d'écran identiques ou même des navigateurs headless sans rendu JS.
Signes auxquels prêter attention :
| Paramètre | Trafic réel | Signe de bot |
|---|---|---|
| Diversité des appareils | 10-20 modèles différents pour 1000 visites | 90 % du trafic provenant de 1-2 modèles d'appareils |
| Résolution d'écran | Éventail de valeurs | Résolution identique pour la plupart des visites |
| Version du navigateur/Système d'exploitation | Versions actuelles principalement | Versions massivement obsolètes (2-3 ans) |
| Support JS/Canvas | Support complet, le rendu se passe | Absence de données de fingerprint, erreurs de rendu |
Les spécialistes SMM et les arbitragistes qui testent eux-mêmes les créatifs via des navigateurs anti-détection (Dolphin Anty, AdsPower, Multilogin) savent : même en émulant un appareil, le profil doit sembler diversifié. Si le prestataire envoie du trafic avec des paramètres de fingerprint homogènes — c'est un signal pour vérifier la source manuellement.
Mesure 3 : Métriques comportementales sur le site
La troisième mesure concerne l'analyse comportementale : temps passé sur la page, profondeur de consultation, taux de rebond, parcours sur le site. Les bots entrent soit et sortent immédiatement (taux de rebond proche de 100 %, temps de session inférieur à 2-3 secondes), soit, au contraire, montrent un comportement anormalement parfait : temps identique sur chaque page, même parcours de clics sans variabilité.
Méthode pratique : exportez dans Google Analytics ou Yandex.Metrica un segment de trafic d'un prestataire spécifique (via des balises UTM) sur 7-14 jours et comparez-le avec un groupe de contrôle — du trafic provenant d'autres sources sur la même page. Si les benchmarks diffèrent fortement (par exemple, temps moyen de session de 3 secondes contre 45 secondes pour le trafic organique), c'est un motif d'analyse détaillée.
Il convient également de se pencher sur les conversions vers l'action cible — ajout au panier, abonnement, installation d'application. Un CTR élevé avec presque aucune conversion vers l'action cible — un modèle classique du trafic de bots, surtout dans les campagnes Google Ads et Yandex.Direct, où le paiement se fait par clic.
Mesure 4 : Vérification des données de la plateforme publicitaire avec l'analyse
La quatrième mesure consiste à croiser les chiffres. Le prestataire montre un rapport de son tableau de bord publicitaire (Facebook Ads Manager, TikTok Ads Manager), et vous comparez ces chiffres avec une analyse indépendante de votre côté — Google Analytics, votre propre tracker ou journaux serveurs.
Une différence normale entre les clics dans le tableau de bord publicitaire et les visites dans l'analyse est de 5-15 % (en raison des bloqueurs de publicité, des différences dans le comptage des clics et des délais techniques). Si la différence atteint 40-60 % — cela signifie qu'une partie des « clics » pour lesquels vous payez n'atteint physiquement pas le site ou n'initie pas le chargement de la page, ce qui est typique pour les bots de clics.
Pour les arbitragistes qui achètent eux-mêmes du trafic et le revendent à des clients, cette mesure est particulièrement importante : c'est à ce stade que les clients attrapent le plus souvent des acheteurs malhonnêtes. Il est recommandé de faire ce croisement chaque semaine, et pas seulement à la fin de la période de rapport.
Mesure 5 : Achat test via un proxy de la géo cible
La cinquième mesure est la plus révélatrice, mais nécessite une préparation. L'idée : vous émulez vous-même un « utilisateur idéal » de la géo cible via un proxy et parcourez tout le chemin — du clic sur la publicité à l'action cible — puis vous comparez le comportement du système (affichage des annonces, reciblage, pixels) avec ce que voit le public réel.
Pour cela, vous avez besoin de proxies de la région spécifiée dans le cahier des charges du prestataire. Si la campagne cible les États-Unis, et que vous êtes physiquement dans un autre pays, un VPN ordinaire ne conviendra pas — il est facilement détecté par les plateformes publicitaires. Ici, les proxies résidentiels sont utiles — ils utilisent de véritables IP de fournisseurs d'accès domestiques du pays requis, donc ils ressemblent à un utilisateur ordinaire, et non à un bot ou à un centre de données.
Voici comment cela se déroule étape par étape :
- Vous configurez un profil dans un navigateur anti-détection (Dolphin Anty, AdsPower ou GoLogin) en remplaçant le fuseau horaire, la langue et la géolocalisation par le pays cible ;
- Vous connectez le proxy résidentiel de la région requise dans les paramètres du profil — SOCKS5 ou HTTP, selon ce que prend en charge le navigateur ;
- Vous accédez à la page de destination via l'annonce publicitaire ou le lien direct utilisé par le prestataire ;
- Vous enregistrez le temps de chargement, le comportement des pixels, le déclenchement du reciblage et comparez avec les métriques que le prestataire envoie pour la même période.
Si le prestataire génère du trafic à partir d'appareils mobiles (ce qui est fréquent pour TikTok Ads et Instagram), pour une fiabilité maximale du test, il est préférable d'utiliser des proxies mobiles — ils correspondent aux adresses IP des véritables opérateurs de téléphonie mobile et permettent de voir la campagne exactement comme la voit un utilisateur réel sur son téléphone.
Mesure 6 : Services anti-fraude et vérification manuelle
La sixième mesure consiste à connecter des outils anti-fraude spécialisés : Fraudlogix, Anura, TrafficGuard, Voluum avec un module anti-fraude, ou des solutions intégrées dans les trackers. Ces services analysent automatiquement les clics pour détecter des signes de bots : vitesse de clic après affichage, répétition des motifs, correspondance des fingerprints avec des bases de données de fraude connues.
Pour le e-commerce et les marketplaces (Wildberries, Ozon, Avito), un rôle similaire est joué par la vérification manuelle via des appels aléatoires/vérification des commandes — si le trafic payé génère des commandes, mais que le pourcentage de refus de réception est anormalement élevé, c'est aussi un signe indirect de fraude sur la fiche produit pour un classement artificiel dans les résultats.
Le tableau ci-dessous résume les 6 mesures et les outils pour chacune :
| N° | Mesure | Outil |
|---|---|---|
| 1 | IP et géo | MaxMind, ipinfo.io, Keitaro |
| 2 | Appareils et UA | Google Analytics, analyse interne |
| 3 | Comportement | Yandex.Metrica, GA4, webvisor |
| 4 | Vérification avec le tableau de bord publicitaire | Facebook Ads Manager, TikTok Ads, tracker |
| 5 | Achat test | Dolphin Anty + proxies résidentiels/mobiles |
| 6 | Services anti-fraude | Fraudlogix, Anura, Voluum anti-fraud |
Checklist de vérification du prestataire en 1 jour
Si vous devez prendre une décision rapidement — continuer à travailler avec le prestataire ou non — utilisez cette checklist compacte :
- Exportez les IP des 3-7 derniers jours, vérifiez la proportion d'IP datacenter/hosting (norme — jusqu'à 5-7 %) ;
- Vérifiez la diversité des appareils et des versions OS — y a-t-il une homogénéité anormale ;
- Comparez le temps de session et le taux de rebond avec le groupe de contrôle du trafic provenant d'autres sources ;
- Vérifiez le nombre de clics dans le tableau de bord du prestataire avec les visites dans votre propre analyse — la différence ne doit pas dépasser 15 % ;
- Effectuez un accès de contrôle via un proxy résidentiel ou mobile de la géo cible et enregistrez le comportement des pixels ;
- Faites passer un échantillon de clics par un service anti-fraude et obtenez le pourcentage de trafic suspect.
Si pour 3 points ou plus, il y a des écarts évidents par rapport à la norme — c'est une raison suffisante pour mettre la campagne en pause et avoir une conversation directe avec le prestataire avec des chiffres en main, et non simplement un sentiment de « quelque chose ne va pas ».
Conclusion
La vérification du trafic pour détecter les bots n'est pas une action ponctuelle, mais une pratique régulière, surtout si les budgets pour les prestataires se chiffrent en centaines de milliers de roubles par mois. Les six mesures — géo et IP, appareils, comportement, vérification avec le tableau de bord publicitaire, achat test et services anti-fraude — couvrent les principaux modèles de fraude et offrent une image objective au lieu de suppositions.
Pour les achats tests et le test des campagnes publicitaires de différentes géos, nous recommandons d'utiliser des proxies résidentiels — ils offrent une image aussi réaliste que possible de la façon dont la campagne est perçue par un utilisateur réel. Si vous testez du trafic mobile et des applications, jetez un œil aux proxies mobiles, et pour des vérifications automatiques à grande échelle d'un grand nombre de liens, des proxies de centres de données rapides conviendront — ils sont moins chers en fonction du volume et gèrent bien les vérifications techniques où la dissimulation maximale n'est pas critique.