Le compte est bloqué non pas parce que vous utilisez un proxy — les plateformes savent très bien qu'une partie du trafic passe par eux. Le blocage survient lorsque l'adresse IP ne correspond pas à une dizaine d'autres paramètres : fuseau horaire, langue du système, empreinte du navigateur, comportement de la souris. Nous examinons tous les signes techniques selon lesquels Facebook Ads, TikTok Ads et Instagram détectent la substitution — et ce qu'il faut faire concrètement.
Pourquoi la plateforme voit un proxy, même si l'IP est « propre »
Beaucoup d'arbitres pensent que le principal est d'acheter une IP « propre », non répertoriée dans des listes noires. En pratique, les systèmes anti-fraude de Facebook, TikTok et Google ne se préoccupent presque pas de la réputation d'une adresse individuelle — ils construisent une empreinte numérique (fingerprint) à partir de 30 à 50 paramètres du navigateur, du système et de la pile réseau, et les comparent entre eux pour vérifier leur cohérence. Si l'IP indique « Allemagne », mais que le fuseau horaire du système est « Moscou », le système détecte une anomalie et augmente le score de risque. Une anomalie rare ne conduit pas souvent à un blocage, mais trois ou quatre simultanément envoient presque toujours le compte à une vérification ou un blocage.
Il est important de comprendre : la détection de proxy n'est pas « la découverte d'un serveur proxy en tant que tel ». La plateforme ne peut pas techniquement prouver à 100 % que vous utilisez un proxy. Elle travaille avec des probabilités : plus il y a d'incohérences dans l'empreinte, plus le score de risque est élevé. Ainsi, l'objectif n'est pas de « cacher le proxy », mais d'éliminer tous les signes qui trahissent une substitution de localisation et d'environnement.
Fuites DNS et WebRTC — la principale raison de la révélation de l'IP réelle
L'erreur technique la plus fréquente chez les débutants est la fuite via WebRTC. C'est une technologie de navigateur pour les appels vidéo et les connexions peer-to-peer, et elle demande directement l'adresse IP réelle du système, contournant le tunnel proxy. Même si vous avez configuré un proxy SOCKS5 dans l'onglet des paramètres, WebRTC peut « sonner » votre IP domestique ou de travail via une requête STUN, et la plateforme verra deux adresses différentes dans une même session — c'est un drapeau rouge instantané.
Le même problème se pose avec les requêtes DNS : si le navigateur résout les domaines via le DNS système du fournisseur, et non via le DNS du serveur proxy, les journaux de la plateforme peuvent enregistrer la géo-localisation de votre fournisseur réel. La solution est d'utiliser un navigateur anti-détection avec DNS forcé via proxy et blocage intégré des fuites WebRTC. Dans Dolphin Anty, AdsPower et Octo Browser, cela se fait dans les paramètres du profil : il faut activer l'option « Protéger contre les fuites WebRTC » ou une option similaire, et vérifier le résultat sur des services spécialisés de vérification des fuites avant de commencer à travailler avec le compte.
Incohérence du fuseau horaire, de la langue et de la géolocalisation de l'IP
C'est l'un des paramètres les plus faciles à détecter, mais souvent négligés. Si le proxy fournit une IP du Brésil, mais que les paramètres système montrent un fuseau horaire UTC+3 et que la langue de l'interface est le russe — pour l'algorithme anti-fraude, c'est un signal clair de substitution. Facebook Ads est particulièrement sensible à ce paramètre lors du lancement de publicités dans une nouvelle géolocalisation : le système compare l'IP, la langue du navigateur (Accept-Language), le fuseau horaire JavaScript (Intl.DateTimeFormat) et même la langue du clavier, si ces données sont accessibles.
De bons navigateurs anti-détection ajustent automatiquement le fuseau horaire et la langue en fonction du proxy géographique lors de la création du profil. Dans AdsPound et GoLogin, cela se fait automatiquement lors de l'insertion du proxy : le système détermine le pays par l'IP et propose de synchroniser le fuseau horaire. Vérifiez cela manuellement avant de lancer — l'automatisation se trompe parfois, surtout si un proxy avec un pool IP multi-régional est utilisé.
Empreinte TLS/JA3 de la connexion
Un signe moins connu mais critique est l'empreinte de la poignée de main TLS, également appelée hachage JA3. Lorsque le navigateur établit une connexion sécurisée avec le serveur, il transmet un ensemble de chiffrements, d'extensions et de versions de protocole dans un ordre spécifique. Cet ensemble est unique à une version particulière du navigateur et du système d'exploitation. Le problème est que certaines solutions proxy bon marché ou des navigateurs anti-détection obsolètes remplacent le User-Agent par « le dernier Chrome », mais l'empreinte TLS reste celle de l'ancienne version de la bibliothèque — la plateforme voit un désynchronisation entre le navigateur déclaré et le véritable client TLS.
C'est l'un des signes par lesquels les systèmes anti-fraude des grandes plateformes détectent les outils automatisés et les serveurs proxy avec un trafic modifié, même si les autres paramètres semblent impeccables. Pour se protéger, il est important d'utiliser des versions modernes de navigateurs anti-détection qui synchronisent l'empreinte TLS avec la version déclarée de Chrome ou Firefox, et de ne pas économiser sur la qualité du proxy — les proxies de data centers bon marché passent souvent le trafic par des couches qui déforment la poignée de main TLS.
En-têtes HTTP et User-Agent
Les en-têtes de requête sont la source d'erreurs la plus évidente, mais encore fréquente. Une incohérence entre le User-Agent et la version réelle du moteur du navigateur, l'absence d'en-têtes standard Accept-Encoding ou Sec-CH-UA, un ordre d'en-têtes non standard — tout cela forme une empreinte différente de celle du trafic utilisateur normal. De nombreux scripts automatiques et solutions bon marché pour le multi-comptage utilisent un ensemble d'en-têtes réduit, ce qui met immédiatement en évidence le trafic comme automatisé.
Les bons navigateurs anti-détection forment automatiquement un ensemble complet et cohérent d'en-têtes, reproduisant la structure d'un véritable navigateur sur un système d'exploitation spécifique. Lors de la configuration manuelle via des extensions ou des scripts, il est important de comparer les en-têtes avec un navigateur de référence — utilisez les outils de développement intégrés (DevTools → Réseau) et comparez les requêtes de votre profil avec celles d'un Chrome normal sur le même appareil.
Empreinte de la pile TCP/IP (TTL, fenêtre, ASN)
Un niveau de détection plus profond — l'analyse des paramètres des paquets TCP/IP : TTL (time to live), taille de la fenêtre de réception, options MSS. Ces valeurs diffèrent entre les systèmes d'exploitation (Windows, Linux, Android) et le type de matériel réseau. Si votre profil est déclaré comme navigateur Windows, mais que les paquets proviennent d'un TTL caractéristique d'un serveur Linux (comme c'est souvent le cas avec des proxies de data centers bon marché déployés sur des serveurs Ubuntu), le système anti-fraude détecte une incohérence de plateforme.
Un paramètre lié est l'ASN (Autonomous System Number), qui détermine à quel fournisseur appartient l'IP. Les plateformes tiennent des bases de données ASN appartenant aux fournisseurs d'hébergement (AWS, DigitalOcean, OVH) et séparément — ASN des fournisseurs domestiques et mobiles. Si l'ASN est marqué comme « d'hébergement », le score de risque du compte est automatiquement plus élevé, même si les autres paramètres sont parfaits. C'est l'une des raisons pour lesquelles, pour des tâches sensibles, on choisit des proxies résidentiels — leur ASN appartient à des fournisseurs d'accès Internet ordinaires, et non à des data centers.
Canvas, WebGL et empreinte audio
Ces trois technologies de navigateur sont utilisées par les plateformes pour construire une empreinte unique de l'appareil, sans lien avec l'adresse IP. L'empreinte Canvas se forme par le rendu d'une image invisible à l'aide du GPU — différentes cartes graphiques et pilotes donnent un résultat légèrement différent au niveau des pixels. L'empreinte WebGL fonctionne de manière similaire, mais par le rendu 3D, tandis que l'empreinte audio analyse les caractéristiques du traitement audio via l'API Web Audio.
Le problème survient lorsque la même empreinte Canvas/WebGL se répète sur 20 comptes différents, prétendument lancés depuis différents appareils et IP. La plateforme lie immédiatement ces profils en un seul cluster — cela s'appelle un chain-ban, lorsque le blocage d'un compte entraîne le blocage de tous les comptes associés. Les navigateurs anti-détection résolvent le problème par la randomisation du bruit : à chaque lancement du profil, un léger bruit contrôlé est ajouté au rendu Canvas et WebGL, rendant l'empreinte unique pour chaque profil, mais stable entre les sessions d'un même profil.
Modèles comportementaux : vitesse et schématisation des actions
Une empreinte de navigateur techniquement impeccable ne sauvera pas si le comportement au sein de la plateforme ressemble à celui d'un bot. Facebook et TikTok analysent la vitesse de remplissage des formulaires, la trajectoire du mouvement du curseur, les pauses entre les clics, le défilement des pages. Si l'inscription d'un compte, la liaison d'une carte et le lancement de la première campagne publicitaire se font en 90 secondes sans pauses — c'est une anomalie statistique, caractéristique de l'automatisation, et non d'un être humain vivant.
Lors de la création manuelle de comptes via un navigateur anti-détection, il est important d'imiter un comportement naturel : faire des pauses entre les actions, réchauffer le compte en regardant du contenu avant de lancer des publicités, ne pas exécuter des séquences d'actions identiques sur tous les profils simultanément. Pour les agences SMM, gérant 20 à 30 comptes clients, il est crucial de répartir l'activité dans le temps — ne pas se connecter à tous les profils en une minute depuis un seul ordinateur.
Type d'IP : data center, résidentiel ou mobile
Le dernier et l'un des signes les plus significatifs — la nature même de l'adresse IP. Les plateformes classifient les IP par type : data center, résidentiel (domestique) ou mobile (opérateur de téléphonie mobile). Les IP de data center sont moins chères et plus rapides, mais présentent à l'origine un risque de score plus élevé simplement en raison de leur appartenance à une infrastructure d'hébergement — les utilisateurs ordinaires ne se connectent pas à Instagram depuis des serveurs AWS.
Les IP résidentielles appartiennent à de véritables fournisseurs domestiques et ne diffèrent visuellement pas du trafic d'un utilisateur ordinaire — c'est le meilleur équilibre entre prix et qualité pour la plupart des tâches de multi-comptage. Les proxies mobiles vont encore plus loin : l'IP appartient à un opérateur de téléphonie mobile et est utilisée par des milliers de véritables abonnés simultanément via NAT, ce qui rend le blocage par IP presque inutile pour la plateforme. Les arbitres travaillant avec des proxies mobiles notent un pourcentage de blocages nettement inférieur, notamment lors de la phase de réchauffement de nouveaux comptes publicitaires Facebook Ads et TikTok Ads.
Tableau : quels signes sont masqués par chaque type de proxy
| Type de proxy | Réputation ASN | Risque de blocage au démarrage | Mieux pour la tâche |
|---|---|---|---|
| Proxies de data center | Faible (ASN d'hébergement) | Élevé | Parsing, surveillance des prix |
| Proxies résidentiels | Élevée (fournisseur domestique) | Faible | Instagram, SMM, multi-comptage |
| Proxies mobiles | Très élevée (opérateur de téléphonie mobile) | Minime | Facebook Ads, TikTok Ads, réchauffement |
Liste de contrôle pour configurer le navigateur anti-détection et le proxy
Avant de lancer le compte dans Dolphin Anty, AdsPower, Multilogin ou GoLogin, passez en revue cette liste — elle couvre tous les signes de détection mentionnés en un seul passage :
- Vérifié l'absence de fuite WebRTC de l'IP réelle via le test intégré du profil
- Le fuseau horaire du système est synchronisé avec le proxy géographique (pas manuellement « à l'œil », mais via auto-détection)
- La langue de l'interface du navigateur et Accept-Language correspondent au pays de l'IP
- User-Agent correspond à la version actuelle de Chrome/Firefox, déclarée dans le profil
- Le bruit Canvas/WebGL/Audio est activé et unique pour chaque profil
- ASN du proxy vérifié — ne fait pas partie de la liste des fournisseurs d'hébergement connus
- Les premières actions dans le nouveau compte sont étalées dans le temps, sans série d'actions immédiates
- Pour les comptes publicitaires Facebook Ads et TikTok Ads, un IP stable sticky est utilisé sans rotation dans une même session
Conclusion
La détection de proxy n'est pas une seule vérification, mais une somme de dix à douze signes : de la fuite WebRTC et de la désynchronisation du fuseau horaire à l'empreinte TLS et au type ASN. Les fermer tous manuellement sans outils est pratiquement impossible — c'est pourquoi la combinaison « navigateur anti-détection plus proxy de qualité » reste la norme opérationnelle pour l'arbitrage, les agences SMM et le multi-comptage.
Si vous cultivez des comptes publicitaires Facebook Ads ou TikTok Ads, faites attention aux proxies mobiles — ils offrent le risque de score le plus bas en raison de leur appartenance aux opérateurs de téléphonie mobile. Pour gérer de nombreux profils Instagram et d'autres réseaux sociaux, les proxies résidentiels sont mieux adaptés — ils équilibrent le prix, la vitesse et l'anonymat sans signes excessifs de substitution.