forumNouveau sujet

Trafic entrant analysé avec un honeypot checker : que faire des scores de risque obtenus ?

KKoray C***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
180
#1

Nous gérons depuis huit mois un petit site e-commerce de matériel pour cuisines professionnelles. Notre trafic habituel tourne autour de 12.000 visiteurs uniques par semaine, mais depuis deux semaines, le nombre de requêtes quotidiennes a soudainement triplé. N'observant aucune hausse des commandes ni des prises de contact, nous avons analysé les logs du serveur. Nous avons découvert des centaines d'adresses IP de pays divers qui scrappent en continu nos fiches produits et nos pages panier.

Nous avons testé un échantillon aléatoire d'une quarantaine de ces IP suspectes sur un honeypot checker gratuit en ligne. L'outil a classé la quasi-totalité de ces adresses comme étant des bots à haut risque, des scanners ou des sources d'attaques connues.

Aujourd'hui, on ne sait pas trop quoi faire de ces résultats. Peut-on se fier aveuglément à ce genre d'outil externe pour bloquer des IP ? Ne risque-t-on pas de filtrer de vrais clients ? En tant que petite structure, quelles mesures simples pouvons-nous mettre en place pour soulager le serveur sans risque ?

AAycan K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Électricité-électronique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2024
Message
122
Plus utile#2

Réponse courte : Un honeypot checker externe ne suffit pas à lui seul pour décider d'un blocage pur et simple, car les IP de sortie d'entreprises les VPN et les plages d'IP dynamiques génèrent beaucoup de faux positifs. La bonne pratique consiste à appliquer des règles comportementales au niveau du serveur ou de l'application plutôt que de bannir des IP une par une.

Les adresses IP répertoriées dans les bases honeypot correspondent généralement à des réseaux ayant eu une activité malveillante par le passé. Or, avec l'attribution dynamique des IP par les FAI, une adresse hébergeant un bot hier peut très bien être réassignée aujourd'hui à un particulier innocent. Si vous injectez directement ces listes dans votre pare-feu serveur, vous risquez de bloquer de véritables acheteurs et d'impacter directement votre chiffre d'affaires.

Pour une petite équipe, la voie la plus saine est d'appliquer un filtre en trois étapes : d'abord, mettez en place une couche de sécurité cloud devant le serveur pour activer les étapes de base de vérification des bots. Ensuite placez des champs cachés invisibles à l'œil humain (champs honeypot) dans les formulaires critiques et les pages de panier ; bloquez silencieusement les requêtes qui remplissent ces champs. Enfin, limitez le nombre de requêtes provenant d'une même adresse IP par seconde (rate limiting). Ainsi vous pouvez garder la charge de votre serveur équilibrée sans courir après des listes noires externes.

ZZafer A***Membre actif
Poste
Secrétaire
Secteur
Joaillerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2024
Message
142
#3

Vous ne pouvez pas venir à bout des bots avec un blocage d'IP statique, car les réseaux de bots changent constamment d'IP. Configurez du rate limiting sur votre serveur web. Ralentissez temporairement ou redirigez vers une vérification navigateur ceux qui font plus de cinq requêtes par seconde sur les points d'accès panier et recherche.

YYasemin Ö***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
20
#4

Ces sites de requêtes gratuits sont généralement très lents à mettre à jour leurs bases de données. Une adresse IP de datacenter nettoyée il y a trois mois peut encore apparaître comme attaquante dans le système. Si vous bloquez directement en vous basant sur la liste, vous faites fuir des clients potentiels connectés via le réseau mobile.

İİbrahim A***ExpertMembre de la communauté
Membre depuis
mai 2024
Message
1
#5

La solution la plus pratique que vous pouvez appliquer immédiatement est d'augmenter d'un cran le niveau de sécurité dans l'interface où vous gérez votre nom de domaine et de mettre une vérification navigateur automatique (challenge) pour les requêtes de scan venant de pays suspects. Le vrai utilisateur ouvre la page, tandis que les bots de scan basiques restent bloqués.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#6

L'ordre à suivre devrait être à peu près celui-ci : 1) Cherchez un motif de user-agent commun dans les logs du serveur. 2) Ajoutez un lien piège caché sur les pages auxquelles les moteurs de recherche ne doivent pas accéder et isolez pendant 24 heures les adresses IP qui y entrent. 3) Mettez une limitation de requêtes sur les pages de paiement et de panier.

GGamze Y***Membre actifMembre de la communauté
Membre depuis
févr. 2022
Message
14
#7

nous aussi une fois on a bloqué cinquante IP en panique en fait c'était le réseau du bureau d'un client qui passait des commandes en gros et les mecs ont passé la commande ailleurs pcq le site s'ouvrait pas le blocage statique c'est vraiment risqué.

KKoray B***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
235
#8

Le mois dernier, lors d'un scan similaire, nous avons détecté 3 000 adresses IP différentes frappant notre serveur. Dans les outils externes, 1 200 semblaient risquées, mais en examinant, il s'est avéré que seulement 75 faisaient réellement du scraping. Agir sur la base de l'IP sans regarder le comportement fait perdre du temps.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
1
#9

Ces requêtes entrantes sont-elles à un niveau qui bloque le processeur du serveur ou font-elles juste du monde dans les logs d'accès ? Et aussi, les plages horaires des requêtes suivent-elles un rythme précis ou sont-elles complètement réparties sur la journée ?

AAleyna Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
15
#10

C'est globalement vrai, mais il manque un point. Le temps que vous mettez à détecter un problème détermine directement son coût.

Je le note au cas où.

NNazlı E***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
378
#11

Cette approche a un coût, dont on ne parle pas. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. Corrigez-moi si je me trompe.

VVildan Ş***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
17
#12

Ma question va paraître un peu novice, désolé d'avance. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Corrigez-moi si je me trompe.

NNeslihan Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Publicité et promotion
Type d'organisation
entreprise familiale
Membre depuis
oct. 2024
Message
307
#13

Je suis entièrement d'accord. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

TTolga A***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
346
#14

Mes doutes sont levés, merci.

NNazlı T***Expert
Poste
Directeur commercial
Secteur
Assurance
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2025
Message
133
#15

Sujet très actuel. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Je le note au cas où.

ZZehra A***ExpertMembre de la communauté
Membre depuis
févr. 2023
Message
5
#16

Je n'ai aucune expérience en honeypot checker, c'est pourquoi je pose la question. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Si c'est une première, commencez petit, l'échelle viendra plus tard.

OOnur Y***Membre actif
Poste
Chef de produit
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2024
Message
9

Doki · Mise en place de la gestion des logs · 2024

#17

Je vous conseille de ne pas vous presser. Une sauvegarde non testée n'est pas une sauvegarde.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. J'espère que cela vous sera utile.

MMert Y***Membre actif
Poste
Responsable des achats
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
3

Doki · Mise en place de la gestion des logs · 2024

#18

Chez nous, ça s'est passé comme ça. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

DDeniz D***Membre actif
Poste
Fondateur d'agence
Secteur
Services de sécurité
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
122
#19

Je suis d'accord. Si vous grondez les fausses alertes, plus personne ne signalera rien.

J'espère que cela vous sera utile.

EEmre K***Membre actif
Poste
Coordinateur de livraison
Secteur
Droit
Type d'organisation
coopérative
Membre depuis
févr. 2025
Message
1
#20

Chez nous, ça s'est passé comme ça. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Bien sûr, cela change si votre situation est différente.

Répondre