Comment bloquer une adresse IP sur Shopify
Peut-on bloquer une adresse IP sur Shopify ?
Oui, à deux niveaux. L’app gratuite Fraud Control de Shopify peut bloquer les paiements venant d’une adresse IP si vous utilisez Shopify Payments, mais cette personne peut quand même naviguer sur votre boutique. Pour refuser une IP, une plage ou tout un réseau au niveau de la boutique, il vous faut une app de blocage d’IP, parce que l’administration Shopify n’a pas de réglage pour cela.
Remarque : les réglages, libellés et règles de plan de Shopify sur cette page ont été vérifiés dans la documentation d’aide de Shopify le 26 septembre 2026.
Les deux niveaux font des travaux différents, et un blocage d’IP qui « ne fonctionne pas » vise souvent le mauvais niveau :
| Blocage au paiement | Blocage sur la boutique | |
|---|---|---|
| Outil | Règles de paiement Fraud Control, développées par Shopify | Une app de blocage d’IP |
| Ce que voit la personne | Une erreur indiquant que le paiement n’a pas pu être finalisé et lui demandant de vous contacter | Une page de blocage à la place de votre boutique |
| Peut-elle quand même naviguer ? | Oui | Non, tant que son navigateur exécute le script de l’app |
| Exigence | Shopify Payments | L’app |
| Plages et IPv6 | Non documenté par Shopify | Selon l’app |
Comment trouver l’adresse IP à bloquer ?
Partez d’une commande si vous en avez une. Quand Shopify connaît l’adresse IP depuis laquelle une commande a été passée, elle l’affiche dans l’analyse de fraude de la commande. Pour quelqu’un qui ne fait que naviguer, les rapports de Shopify ne vous donneront pas d’adresse IP ; il vous faut un outil qui enregistre les visites.
À partir d’une commande
- Dans votre administration Shopify, allez dans Orders et ouvrez la commande.
- Dans la section Order risk, cliquez sur Order risk evaluation (sur certaines boutiques, cela s’affiche About this order).
- Trouvez l’adresse IP. Shopify la liste séparément des indicateurs de fraude, et ce n’est pas un verdict en soi (analyse de fraude).
Avant de la bloquer, lisez-la comme le suggère le guide de prévention de la fraude de Shopify : l’IP est-elle loin d’où l’acheteur dit se trouver, appartient-elle à une entreprise d’hébergement web, ou est-ce un proxy ? Si une réponse est oui, le conseil de Shopify est de contacter le client avant de faire confiance à la commande. Shopify Payments signale aussi les clients qui utilisent un service proxy.
À partir d’un visiteur qui n’a jamais commandé
Le rapport Sessions by location de Shopify montre les pays, régions et villes d’où viennent les visites, pas les adresses IP. Pour voir l’IP d’un visiteur qui navigue, il vous faut quelque chose qui l’enregistre, comme le journal de visites d’une app de sécurité de boutique.
Si ce que vous voyez, ce sont des centaines de sessions plutôt qu’une personne, les blocages d’IP individuelles ne suffiront pas. Lisez d’abord le trafic de bots depuis Singapour et la Chine, expliqué.
Comment bloquer une IP au paiement ?
Créez une règle de paiement dans l’app Fraud Control de Shopify. Elle est gratuite et développée par Shopify, mais ses règles de paiement ne sont disponibles que pour les boutiques utilisant Shopify Payments. Un paiement qui correspond à la règle ne devient jamais une commande, donc il n’y a pas de commande à annuler.
- Installez Fraud Control depuis le Shopify App Store.
- Dans votre administration Shopify, allez dans Apps → Fraud Control, cliquez sur Rules, puis Create rule.
- Dans la section Checkout conditions, ajoutez l’adresse IP. Une règle peut combiner des conditions : l’exemple donné par Shopify associe une adresse IP à un code postal pour bloquer les commandes qui correspondent aux deux.
- Cliquez sur Save. La règle s’active immédiatement, et Shopify la nomme d’après ses conditions.
Les tentatives bloquées apparaissent dans vos paiements abandonnés. L’acheteur n’est pas informé qu’il a correspondu à une règle de fraude (app Fraud Control).
Trois limites à connaître :
- Cela arrête les paiements, pas la navigation.
- La documentation de Shopify mentionne des filtres d’adresse IP mais ne dit pas si les plages ou l’IPv6 sont acceptés. Vérifiez ce que l’éditeur de règles accepte avant de compter sur une plage.
- Shopify prévient que les règles peuvent bloquer des paiements légitimes et ne vous garantissent pas contre les rétrofacturations.
Pas sur Shopify Payments ?
Shopify ne vous donne alors aucun moyen d’arrêter le paiement lui-même par IP, mais vous pouvez traiter la commande après coup. Shopify Flow, gratuit à partir du plan Basic, peut annuler ou mettre en attente des commandes selon l’adresse IP du client, que les exemples de workflow de Shopify mentionnent par son nom. Les conditions Flow prennent en charge Starts with (conditions), donc une IP qui commence par 203.0.113. couvre tout ce bloc de 256 adresses. Incluez le point final, sinon la condition correspond aussi à des plages voisines.
La commande existe alors déjà. Si vous capturez les paiements automatiquement, l’acheteur a déjà été débité, donc annuler signifie rembourser, et les frais de transaction par carte ne sont pas rendus quand vous remboursez (annuler des commandes).
Les apps qui ajoutent une règle de paiement sous Settings → Checkout → Checkout rules ne peuvent pas aider ici : l’API de validation de Shopify leur donne l’e-mail de l’acheteur, les tags client et l’adresse de livraison, mais pas d’adresse IP.
Comment bloquer une IP pour qu’elle ne voie pas ma boutique ?
Installez une app de blocage d’IP. Shopify n’a pas de réglage d’administration qui empêche une adresse IP d’accéder à votre boutique. L’autre voie, mettre Cloudflare devant votre boutique, est une configuration que la page de dépannage des domaines de Shopify indique ne pas prendre en charge.
Quelle que soit l’app choisie, vérifiez qu’elle :
- accepte les plages CIDR et l’IPv6, pas seulement des adresses IPv4 uniques ;
- peut bloquer tout un réseau par numéro AS, pour le trafic de centres de données ;
- dispose d’une liste blanche pour vous et d’un moyen de tester une règle avant sa mise en ligne ;
- indique clairement ce qu’elle ne peut pas couvrir, comme le paiement hébergé de Shopify.
Bloquer une IP dans X Shield
X Shield, que nous développons, est l’une de ces apps. Dans X Shield :
- Vérifiez que l’intégration d’app est activée. Si la page Aperçu affiche un bouton Activer dans le thème, cliquez dessus et enregistrez votre thème ; rien n’est bloqué tant que l’intégration n’est pas activée.
- Ouvrez IP et réseau et activez l’interrupteur en haut de la page, pour qu’il affiche Activé.
- Sous Mode d’accès, choisissez Bloquer les éléments listés.
- Sous Adresses IP à bloquer, collez des IP uniques, des plages CIDR, des plages début-fin ou des adresses IPv6 dans le champ, séparées par des virgules, et cliquez sur Ajouter. Chaque entrée apparaît dans la liste avec son Type : IP, CIDR ou Plage.
- Cliquez sur Save. Un message confirme Configuration enregistrée avec succès, et la règle s’applique dès la prochaine page qu’un visiteur charge.
Sur les plans Enterprise et Plus, vous pouvez aussi ajouter des Réseaux à bloquer (ASN), comme l’entrée DigitalOcean ci-dessus. Le plan Free inclut un nombre limité d’entrées IP, et une plage CIDR compte comme une seule (plans et limites). Le ciblage de pages et la liste complète des champs sont dans bloquer des plages IP et des réseaux dans X Shield.
Ce qu’elle ne peut pas faire : X Shield fonctionne en JavaScript dans le navigateur du visiteur, donc les scripts qui n’exécutent jamais le JavaScript de votre page reçoivent le HTML et ne voient jamais la page bloquée. Elle ne peut pas non plus contrôler le paiement hébergé de Shopify, donc une personne bloquée peut encore atteindre le paiement via un lien de paiement direct ou une page mise en cache avant le blocage. Gardez la règle Fraud Control pour ce niveau.
Astuce : X Shield, un bloqueur gratuit de pays et de bots pour Shopify, inclut les règles IP sur son plan Free, et son dry run gratuit évalue une règle sans bloquer personne.
Faut-il bloquer une IP, une plage ou tout un réseau ?
Bloquez la chose la plus petite qui règle le problème. Une IP unique convient à une adresse fixe dont vous avez déjà constaté le mauvais comportement, une plage convient à des adresses qui changent au sein d’un même bloc, et un réseau (ASN) convient au trafic de centres de données que les vrais acheteurs n’utilisent pas. De larges plages d’adresses domestiques ou mobiles rejettent des clients.
La notation CIDR est une adresse de départ plus une barre oblique et un nombre. Ce nombre indique quelle part de l’adresse est fixe, donc plus il est petit, plus la plage est grande. Les exemples ci-dessous utilisent des blocs d’adresses réservés à la documentation (RFC 5737, RFC 3849), donc aucun n’appartient à un vrai visiteur.
| Vous saisissez | Ce que ça couvre | Adresses |
|---|---|---|
203.0.113.7 |
Une adresse IPv4 | 1 |
203.0.113.7/32 |
La même adresse unique, écrite comme une plage | 1 |
203.0.113.0/24 |
203.0.113.0 à 203.0.113.255 |
256 |
Un /16 |
Chaque adresse partageant les deux premiers nombres | 65 536 |
2001:db8::1 |
Une adresse IPv6 | 1 |
2001:db8:0:1::/64 |
Un sous-réseau IPv6, généralement un réseau domestique ou la connexion d’un téléphone | Environ 18 trillions |
Pourquoi l’IPv6 nécessite une plage
Les téléphones et ordinateurs portables changent eux-mêmes leur adresse IPv6. Les adresses de confidentialité définies dans la RFC 8981 sont remplacées environ une fois par jour par défaut, tandis que la première moitié de l’adresse, le préfixe /64, reste liée à la connexion. Bloquez le /64, pas l’adresse unique.
Quand bloquer tout un réseau
Un numéro de système autonome (ASN) identifie le réseau d’un opérateur, écrit comme AS64500 (un numéro réservé aux exemples par la RFC 5398). Une seule entrée couvre chaque adresse que cet opérateur annonce, y compris celles qu’il ajoute plus tard. Utilisez-la pour les fournisseurs d’hébergement et de cloud qui envoient des scrapers, jamais pour un fournisseur d’accès domestique ou un opérateur mobile, où un seul numéro peut couvrir tous ses clients.
IP partagées : le piège du faux positif
De nombreuses personnes peuvent partager une seule adresse IPv4 publique. Les opérateurs mobiles et certains fournisseurs d’accès placent leurs abonnés derrière du NAT à grande échelle, que la RFC 6888 définit comme une adresse partagée entre plusieurs abonnés ; bureaux, écoles, hôtels et Wi-Fi public font de même. La RFC 6269, qui recense les problèmes des adresses partagées, note dans sa section 13.1 que pénaliser une adresse partagée exclut aussi tous les autres qui se trouvent derrière elle, même à leur première tentative. Un blocage sur une IP mobile peut rejeter des inconnus et quand même manquer votre cible dès qu’elle passe au Wi-Fi.
Comment m’assurer que ma propre IP n’est jamais bloquée ?
Mettez votre IP sur une liste blanche qui prime sur toute règle, et gardez un second moyen d’entrer, parce que votre IP change dès que vous changez de réseau. Dans X Shield, cela signifie IP en liste blanche pour le bureau et un lien d’accès privé pour partout ailleurs.
- Contournement global → IP en liste blanche : cliquez sur Ajouter mon IP, donnez-lui un libellé comme « Bureau », et enregistrez. Tout ce qui figure sur cette liste échappe à toute protection, alors n’ajoutez que des réseaux que vous contrôlez.
- Sécurité et tests → Votre lien d’accès privé : cliquez sur Créer le lien, puis enregistrez. Ouvrir votre boutique avec ce lien échappe à toute règle, sur n’importe quel réseau et n’importe quel appareil. Traitez-le comme un mot de passe.
- Pendant que vous modifiez des règles, un avertissement Ces règles vous bloqueraient apparaît si votre connexion actuelle correspond à l’une d’elles. Les clients sur la même connexion seraient bloqués aussi.
N’utilisez pas Autoriser uniquement les éléments listés sur la page IP et réseau pour vous laisser entrer. Dans ce mode, seules les adresses listées passent, et tout autre visiteur est bloqué.
Avant qu’une nouvelle règle ne bloque qui que ce soit, exécutez-la en Simulation (Observer seulement), qui enregistre qui aurait été bloqué sans bloquer personne (les plans payants listent chacun dans Analyses), et vérifiez votre connexion avec Tester ma propre connexion. Les détails sont dans dry run et votre lien d’accès privé.
Pourquoi bloquer l’IP n’a-t-il pas fonctionné ?
Généralement parce que l’IP de la personne a changé, ou parce qu’elle n’est jamais passée par le niveau que vous avez bloqué. Passez ces points en revue dans l’ordre :
- Son adresse a changé. Les connexions domestiques se voient réattribuer de nouvelles IP, les téléphones basculent entre Wi-Fi et données mobiles, et les adresses de confidentialité IPv6 changent chaque jour. Bloquez la plage ou le réseau, ou ajoutez plutôt une règle de paiement sur son e-mail.
- Elle est sur un VPN ou un proxy. Chaque session peut venir d’une nouvelle IP de sortie. Bloquer des réseaux VPN dans leur ensemble rejette aussi d’honnêtes acheteurs soucieux de leur confidentialité ; le blocage VPN, proxy et réseaux de scrapers explique le compromis.
- Elle est allée directement au paiement. Un blocage sur la boutique ne couvre pas le paiement hébergé de Shopify. Ajoutez une règle Fraud Control pour ce niveau.
- C’est un script, pas un navigateur. Tout ce qui n’exécute pas JavaScript ne voit jamais la page d’un bloqueur de boutique.
- Votre test a été contourné. Une IP en liste blanche, un onglet ouvert avec un lien d’accès privé, ou un dry run laissé activé vous laisseront passer. Testez dans une nouvelle fenêtre privée avec des données mobiles.
- L’app ne fonctionne pas. Dans X Shield, c’est généralement l’intégration d’app ; X Shield ne bloque pas liste chaque vérification.
Pour arrêter une personne en particulier plutôt qu’une adresse, combinez plusieurs signaux, comme dans bloquer un client précis.
Questions fréquentes
Puis-je bannir une adresse IP de ma boutique Shopify de façon permanente ?
Une règle dure jusqu’à ce que vous la supprimiez, mais l’adresse ne reste pas liée à une seule personne. Les fournisseurs réattribuent les IP, donc un vieux bannissement peut finir par bloquer un inconnu alors que la personne visée est déjà passée à autre chose. Passez en revue les règles IP tous les quelques mois et utilisez des réseaux, pas des IP uniques, pour le trafic de centres de données.
Shopify a-t-il une liste blanche d’IP ?
Pas pour la boutique. Si seules certaines personnes devraient voir la boutique, le Private mode de Shopify (Online Store → Preferences, sous Store access) place toute la boutique derrière un mot de passe et la cache des moteurs de recherche (protection par mot de passe). Dans une app de blocage, une liste blanche comme IP en liste blanche de X Shield laisse passer les adresses choisies devant toute règle.
Pourquoi l’IP d’un client est-elle sur une liste de blocage temporaire ?
L’analyse de fraude de Shopify bloque une adresse IP pendant un moment quand de nombreuses commandes ou paiements échoués en proviennent en peu de temps. Le blocage se lève de lui-même en 6 à 24 heures, vous ne pouvez pas le retirer plus tôt, et chaque nouvelle tentative relance le minuteur. Pour prendre la commande entre-temps, créez une commande provisoire (dépannage de l’analyse de fraude).
Puis-je voir si une IP bloquée passe quand même des commandes ?
Oui, si votre bloqueur vérifie aussi les commandes, pas seulement les visites. La protection des commandes de X Shield, sur les plans payants, signale les nouvelles commandes dont l’IP a été bloquée par vos règles de boutique au cours des sept derniers jours et ajoute cette preuve à l’analyse de fraude de la commande dans Shopify. Elle n’annule jamais une commande à votre place.
