Vous générez du trafic, vous voyez des clics dans le tracker, mais les commissions ne montent pas ou sont attribuées à d'autres webmasters ? Ce n'est pas toujours un bug de la plateforme — souvent, il s'agit d'un vol de conversions ciblé via le cookie stuffing et le remplacement des balises. Nous expliquons comment cela fonctionne et fournissons 6 vérifications qui aideront à attraper le fraudeur la main dans le sac.
Qu'est-ce que le vol de conversions : remplacement des balises et cookie stuffing
Le vol de conversions dans le marketing d'affiliation est une situation où une vente réelle ou un lead provenant de votre lien est attribué à un autre webmaster par le système. Cela se produit généralement de deux manières : le cookie stuffing et le remplacement des balises.
Le cookie stuffing consiste à installer de force un cookie d'affiliation dans le navigateur de l'utilisateur sans qu'il clique sur un lien réel. Le fraudeur place un pixel invisible, un iframe ou un script sur un site tiers qui "injecte" des milliers de cookies de différents programmes en même temps. Lorsque l'utilisateur effectue ensuite un achat, le système attribue la conversion à celui dont le cookie était "dernier" ou "premier" — selon le modèle d'attribution, et non à celui qui a réellement amené le client.
Le remplacement des balises fonctionne différemment : le fraudeur ou un sous-partenaire malhonnête intercepte le Click ID, le SubID ou les paramètres UTM dans le lien et les remplace par les siens avant que le trafic n'atteigne la page de destination de l'annonceur. En conséquence, l'offre reçoit un trafic étranger, et la commission va à celui qui a remplacé la balise, même si le véritable travail d'attraction du clic a été effectué par un autre.
Les deux schémas nuisent aux revenus des arbitragistes honnêtes et à la réputation des réseaux d'affiliation : l'annonceur voit des statistiques gonflées, le budget est dépensé de manière inefficace, et les webmasters consciencieux perdent des revenus. Pour les programmes d'affiliation, cela signifie également une analyse ROI déformée et une mauvaise répartition du budget entre les canaux.
Comment le cookie stuffing vole vos commissions
La mécanique du cookie stuffing repose sur le fait que la plupart des systèmes d'affiliation utilisent une attribution basée sur les cookies avec une fenêtre de 24 heures à 90 jours. Le fraudeur n'a pas besoin que l'utilisateur clique sur votre lien — il suffit que son navigateur "attrape" un cookie n'importe où : sur un forum, dans une extension de navigateur, sur un site de contenu piraté, dans une bannière publicitaire avec un iframe caché de 1x1 pixel.
Ensuite, la simple statistique entre en jeu : si le cookie-stuffer a injecté un million de cookies en une journée, une partie des utilisateurs achètera quand même un produit sur le site de l'annonceur dans les semaines suivantes — simplement parce qu'ils en avaient besoin. Le système d'attribution verra le cookie du stuffer et attribuera la conversion à lui, même s'il n'a eu aucune influence réelle sur la décision d'achat.
Il existe plusieurs scénarios typiques qui se rencontrent dans les réseaux CPA et d'affiliation :
- Extensions de navigateur qui remplacent massivement les cookies d'affiliation existants par les leurs lors de la visite de magasins — un schéma bien connu dans les services de cashback et les "assistants d'achat" ;
- Pixels cachés sur des sites de trafic (forums, torrents, streaming) qui chargent des dizaines de liens d'affiliation en arrière-plan sans l'intervention de l'utilisateur ;
- Malware et adware intégrant du code de cookie stuffing directement dans le système de l'utilisateur via des installateurs malveillants ;
- iframes superposés sur des sites apparemment légitimes, qui s'activent simplement en ouvrant la page.
Pour un arbitragiste qui génère honnêtement du trafic via Facebook Ads ou TikTok Ads, le cookie stuffing est un coup direct au ROI : l'offre affiche un EPC bas, alors que la qualité de votre trafic est en réalité élevée, simplement parce que les commissions vont à des tiers.
Remplacement des balises : Click ID, SubID et UTM en danger
Si le cookie stuffing est une attaque de masse, le remplacement des balises est souvent ciblé et s'adresse à une chaîne d'affiliation spécifique. Les objets de remplacement les plus fréquents sont :
- Click ID — identifiant unique du clic que le tracker transmet à l'offre pour un postback ultérieur (S2S). Le remplacement du Click ID entraîne le fait que la conversion est attribuée à un clic qui n'a pas réellement amené l'utilisateur ;
- SubID — paramètre que les arbitragistes utilisent pour segmenter le trafic par sources, créatifs, géo. Le remplacement du SubID déforme l'analyse et peut rediriger la commission vers un autre compte dans l'affiliation ;
- Balises UTM — utilisées pour l'attribution dans Google Analytics et les tableaux de bord publicitaires. Le remplacement des UTM au niveau des redirections est courant chez les intermédiaires malhonnêtes, par lesquels passe le trafic (par exemple, chez certains trackers de redirection ou services CDN avec redirection ouverte).
Techniquement, le remplacement des balises est réalisé via un serveur de redirection intermédiaire qui modifie les paramètres de requête du lien avant la redirection finale vers la page de destination de l'annonceur. Si vous travaillez à travers une chaîne de plusieurs intermédiaires (par exemple, sous-partenaire → tracker → offre), chaque maillon de cette chaîne est un point potentiel de remplacement.
Une catégorie de risque distincte est le travail via des proxies partagés ou des IP de centres de données bon marché sans contrôle de qualité, qui sont parfois utilisés par des intermédiaires pour "faire passer" le trafic à travers leurs serveurs en modifiant les en-têtes et les paramètres de requête à la volée.
6 vérifications pour détecter le vol de conversions
Pour ne pas deviner, mais déterminer avec certitude si vos conversions sont volées, passez ces six vérifications. Chacune prend de 15 minutes à quelques heures, mais ensemble, elles donnent une image complète.
Vérification 1 : écart temporel entre le clic et la conversion
Ouvrez le rapport sur les clics et les conversions dans votre tracker (Keitaro, Binom, RedTrack) et regardez la dispersion du temps entre le clic et la conversion attribuée. Si une part significative des conversions présente un écart anormalement court (secondes) ou anormalement long avec une fenêtre de cookie courte, c'est un signal de cookie stuffing — le cookie a été injecté à l'avance, et non via un clic réel de l'utilisateur.
Vérification 2 : vérification du referrer et de la source de trafic
Vérifiez le referrer HTTP des conversions. Si la conversion provient de "votre" clic, mais que le referrer indique un domaine inconnu, un forum ou une extension de navigateur — cela signifie que le cookie a été injecté en dehors de votre page de destination. Un clic légitime doit avoir un referrer correspondant à la plateforme où vous avez réellement diffusé la publicité (Facebook, TikTok, Instagram).
Vérification 3 : enregistrements de cookies multiples pour un seul utilisateur
Le cookie stuffing laisse souvent une empreinte numérique — un même utilisateur (par ID de device ou empreinte digitale) a plusieurs cookies d'affiliation actifs de différents webmasters en même temps. Demandez à l'annonceur ou au réseau d'affiliation un rapport sur les attributions multiples pour un ID de device sur une courte période — c'est un indicateur direct d'une injection massive de cookies.
Vérification 4 : incohérence entre User-Agent et empreinte digitale
Comparez le User-Agent et les paramètres d'empreinte digitale (résolution d'écran, fuseau horaire, langue du navigateur) du clic et de la conversion finale. Si le clic a été effectué depuis un appareil mobile via TikTok Ads, et que la conversion a été enregistrée avec un User-Agent de bureau et un autre fuseau horaire — c'est un signe de remplacement des balises via un serveur intermédiaire qui modifie les paramètres de requête.
Vérification 5 : divergence géographique des IP
Comparez les géos des adresses IP du clic et de la conversion. Si votre campagne est strictement configurée pour une seule région (par exemple, du trafic d'Allemagne dans Facebook Ads), et que les conversions proviennent d'IP d'autres pays sans VPN ou itinérance mobile chez de réels utilisateurs — il est probable qu'il y ait un remplacement du trafic via des serveurs tiers. Pour une vérification de contrôle, il est utile de passer des clics de test via des proxies résidentiels de la région souhaitée et de comparer comment le système traite les données géographiques dans les deux directions de la chaîne.
Vérification 6 : vérification Postback/S2S avec un tracker indépendant
La vérification la plus fiable est le tracking parallèle. Configurez un postback serveur-à-serveur (S2S) indépendant via votre propre tracker au lieu de vous fier uniquement aux rapports du réseau d'affiliation. Comparez le nombre et les ID des conversions que votre tracker voit avec ce que montre le tableau de bord de l'affiliation. Une différence dans le Click ID ou le nombre de conversions est une preuve directe que les balises sont remplacées quelque part dans la chaîne.
| Vérification | Ce que cela révèle | Temps pour la vérification |
|---|---|---|
| Écart temporel clic-conversion | Cookie stuffing | 15-30 minutes |
| Vérification du referrer | Cookie stuffing, sites étrangers | 20 minutes |
| Cookies multiples sur ID de device | Injection massive de cookies | 1-2 heures |
| User-Agent / empreinte digitale | Remplacement des balises dans la chaîne | 30-40 minutes |
| Divergence géographique des IP | Remplacement du trafic et de sa source | 30 minutes |
| Vérification Postback/S2S | Remplacement du Click ID à n'importe quelle étape | Surveillance continue |
Outils pour l'audit du trafic et la protection
Pour un audit systématique du trafic d'affiliation, les arbitragistes et les propriétaires de programmes d'affiliation utilisent une combinaison de tracker, de service anti-fraude et d'outils pour le test de trafic :
- Trackers avec postback S2S — Keitaro, Binom, RedTrack fournissent un enregistrement indépendant des clics et des conversions, qui peut être comparé aux données du réseau d'affiliation ;
- Navigateurs anti-détection — Dolphin Anty, AdsPower, Multilogin, GoLogin sont pratiques non seulement pour la création de comptes publicitaires, mais aussi pour simuler de vraies sessions utilisateur lors du test de l'entonnoir avec différents profils d'empreintes digitales ;
- Plateformes anti-fraude — services spécialisés qui analysent les modèles de clics et détectent les anomalies dans les sources de trafic ;
- Proxies pour les tests — pour vérifier comment la chaîne de redirections traite les données géographiques et IP à différentes étapes, il est utile de passer du trafic de test via des IP de différentes régions et sous-réseaux, sans s'attacher à une seule adresse statique.
Pour tester la chaîne de redirections pour le remplacement des balises, il est pratique d'utiliser des proxies mobiles — ils imitent au mieux le comportement d'un utilisateur réel sur un appareil mobile, ce qui est particulièrement important lors de la vérification des offres destinées au trafic provenant de TikTok Ads ou d'applications mobiles.
Checklist de protection des conversions d'affiliation
Si les vérifications ci-dessus ont confirmé le problème, voici des étapes concrètes pour protéger vos commissions et vos données :
- Passez au dernier clic avec une fenêtre de cookie courte là où c'est possible — cela réduit l'efficacité du cookie stuffing ;
- Configurez votre propre postback S2S parallèlement aux données de l'affiliation et vérifiez-les chaque semaine ;
- Utilisez des SubID uniques et difficilement prévisibles avec hachage au lieu d'identifiants incrémentaux simples — cela complique le remplacement des balises manuellement ;
- Demandez au réseau d'affiliation un rapport sur les IP et les ID de device des conversions si vous remarquez des anomalies dans les vérifications 3 et 5 ;
- Évitez de travailler avec des intermédiaires et des sous-partenaires sans transparence sur les redirections ;
- Testez régulièrement votre entonnoir avec des profils propres via un navigateur anti-détection et des proxies, pour voir la chaîne de redirections à travers les yeux d'un utilisateur réel ;
- Documentez toutes les divergences trouvées avec des timestamps et des Click ID — cela sera utile en cas de litige avec l'annonceur ou le réseau d'affiliation.
Rôle des proxies dans l'audit du trafic d'affiliation
Les proxies dans cette histoire ne sont pas un outil d'attaque, mais un outil de diagnostic. Pour vérifier comment votre lien d'affiliation est traité à différentes étapes de la chaîne de redirections, il est nécessaire d'émuler de vrais utilisateurs de différentes régions et sous-réseaux, sans s'attacher à votre IP de bureau ou domestique, qui peut être sur liste blanche chez l'annonceur et donner une image déformée.
Pour une vérification ciblée de l'attribution géographique et de la vérification du referrer, les proxies résidentiels sont les mieux adaptés — ils ont des IP de vrais utilisateurs domestiques et ne suscitent pas de soupçons des systèmes anti-fraude de l'annonceur, ce qui permet de voir une image honnête du traitement du clic sans distorsions liées au blocage des IP de centres de données.
Si l'objectif est de surveiller massivement un grand nombre d'offres et de liens simultanément, où la vitesse et le volume des requêtes sont importants, plutôt que l'anonymat parfait, il est plus judicieux d'utiliser des proxies de centres de données — ils sont plus rapides et moins chers au prorata d'une IP, ce qui est pratique lors de la numérisation automatisée régulière de dizaines de chaînes d'affiliation pour détecter le remplacement des balises.
Une combinaison de différents types de proxies pour différentes tâches d'audit — centres de données pour l'échelle, résidentiels et mobiles pour la précision — donne l'image la plus complète de ce qui se passe avec votre trafic du clic à la conversion attribuée.
Conclusion
Le cookie stuffing et le remplacement des balises ne sont pas une menace théorique, mais une réalité quotidienne du marketing d'affiliation, qui grignote directement vos commissions et déforme l'analyse des annonceurs. La vérification régulière des clics avec les conversions via un postback S2S indépendant, le contrôle du referrer et de l'attribution géographique, ainsi que le test périodique de l'entonnoir via des profils propres aident à détecter le vol de conversions à un stade précoce.
Si vous prévoyez de procéder régulièrement à un audit des chaînes d'affiliation et de vérifier la validité de l'attribution géographique depuis différents points, nous vous recommandons d'essayer des proxies résidentiels pour des vérifications précises et des IP mobiles pour simuler le trafic depuis des appareils mobiles — cela donnera une image honnête de ce qui se passe avec vos conversions à chaque étape de la chaîne d'affiliation.