Faut-il bloquer le trafic VPN sur votre boutique Shopify ?
Faut-il bloquer le trafic VPN ?
Seulement si le trafic anonyme vous coûte de l’argent. Un blocage de VPN rejette certains scrapers et fraudeurs qui cachent où ils se trouvent, mais aussi d’honnêtes acheteurs utilisant des outils de confidentialité et des VPN professionnels. La plupart des boutiques font mieux en bloquant les réseaux de scrapers connus et en examinant les commandes passées via des proxys, et n’ajoutent un blocage VPN complet que si la fraude persiste.
Vous coûter de l’argent ressemble à des rétrofacturations sur des commandes passées via des proxys, un concurrent copiant votre catalogue depuis des serveurs cloud, ou des acheteurs contournant vos règles de pays ou vos prix régionaux. Cela ne ressemble pas à des sessions étranges dans vos rapports. Ce sont généralement des bots sur des réseaux cloud plutôt que des personnes sur des VPN, et le trafic de bots depuis Singapour et la Chine a sa propre solution.
Shopify bloque-t-il les VPN ?
Pas avec un réglage que vous contrôlez. La propre protection anti-bots de Shopify met parfois au défi les visiteurs sur VPN, et son analyse de fraude pèse l’activité réseau sur les commandes, mais rien dans l’administration ne bloque les visiteurs VPN de votre boutique.
- Sur la boutique, Shopify utilise Cloudflare pour protéger les boutiques des bots. Elle indique que les visiteurs connectés via un VPN, ou se comportant comme de l’automatisation, peuvent occasionnellement recevoir un défi de vérification qui prend quelques secondes à passer (Shopify : protéger votre boutique des bots, vérifié le 24 septembre 2026). C’est toujours actif, et il n’y a rien à configurer pour vous.
- Sur les commandes, l’analyse de fraude de Shopify inclut un indicateur d’activité inhabituelle d’appareil ou de réseau et liste l’adresse IP de la commande séparément. Shopify insiste sur le fait qu’une adresse IP ou une localisation seule n’est pas une recommandation de fraude (Shopify : analyse de fraude).
- Au paiement, l’app gratuite Fraud Control peut bloquer les paiements provenant d’adresses IP spécifiques si vous utilisez Shopify Payments (Shopify : Fraud Control). Cela convient à un récidiviste isolé, pas aux VPN en tant que groupe.
Qui achète réellement via un VPN ?
Beaucoup d’acheteurs ordinaires utilisent un VPN, pour des raisons ordinaires : utilisateurs d’iCloud Private Relay, personnes au travail, voyageurs et acheteurs soucieux de leur confidentialité, aux côtés des visiteurs que vous voudriez arrêter.
Dans l’enquête en ligne de Security.org menée auprès de 1 008 adultes américains en août 2026, 42 % ont déclaré utiliser un VPN à des fins personnelles ou professionnelles, contre 32 % un an plus tôt (Security.org : rapport annuel VPN). Cela compte les personnes qui utilisent un VPN en général, pas les personnes qui en ont un actif pendant leurs achats, et nous n’avons trouvé aucun chiffre publié pour ce second cas. Le seul chiffre qui s’applique à votre boutique est celui que vous donne un dry run.
- Les utilisateurs d’iCloud Private Relay. Private Relay fait partie de l’abonnement iCloud+ d’Apple et couvre la navigation dans Safari (Apple : à propos d’iCloud Private Relay). Les sites web voient une adresse de relais au lieu de celle de l’utilisateur, et Apple indique que « Private Relay préserve la région où se trouve l’utilisateur », donc les règles de pays continuent de fonctionner. Apple conseille aussi de traiter ces adresses comme les adresses partagées des opérateurs mobiles et des grandes entreprises, car de nombreux utilisateurs peuvent en partager une (Apple : préparer votre réseau pour iCloud Private Relay).
- Les personnes au travail. De nombreuses entreprises font transiter la navigation de leur personnel par des passerelles de sécurité, comme Zscaler ou Cato, qui sortent depuis les centres de données du fournisseur. Pour une boutique B2B, ces visiteurs peuvent être vos acheteurs.
- Les voyageurs et les personnes vivant à l’étranger, qui achètent depuis chez eux pendant qu’ils sont à l’étranger, ou l’inverse.
- Les acheteurs soucieux de leur confidentialité sur des apps VPN grand public.
- Les visiteurs que vous voudriez arrêter : scrapers et bots sur des serveurs cloud, testeurs de cartes, et personnes contournant vos règles de pays ou vos prix régionaux.
VPN, centre de données ou proxy résidentiel : quelle est la différence ?
Un VPN, un serveur de centre de données et un proxy résidentiel diffèrent par l’endroit d’où sort leur trafic, et cela détermine si un bloqueur peut même le reconnaître.
| Type | D’où sort le trafic | Utilisateurs typiques | Un blocage basé sur le réseau peut-il le reconnaître ? |
|---|---|---|---|
| VPN grand public | Les serveurs de l’entreprise VPN, généralement dans des centres de données d’hébergement | Acheteurs soucieux de confidentialité, voyageurs, quelques fraudeurs | Souvent, quand les réseaux du fournisseur sont connus |
| iCloud Private Relay | Réseaux partenaires comme Cloudflare, Akamai et Fastly, avec la région conservée | Utilisateurs d’iPhone, d’iPad et de Mac avec iCloud+ | Oui, mais cela ne devrait pas être bloqué |
| Passerelle de sécurité d’entreprise | Les centres de données du fournisseur de sécurité | Personnel de bureau, y compris des acheteurs B2B | Oui, mais cela ne devrait pas être bloqué |
| Serveur cloud | Fournisseurs de cloud et d’hébergement | Scrapers, bots, navigateurs automatisés | Oui |
| Proxy résidentiel | Vraies connexions domestiques et mobiles, louées | Scrapers et fraudeurs qui veulent ressembler à des acheteurs | Non |
| Tor | Relais de sortie Tor publics | Utilisateurs soucieux de confidentialité, et quelques abus | Oui |
Que peut voir la détection VPN, et que ne peut-elle pas voir ?
Elle voit l’adresse d’où vient une visite et qui possède ce réseau. Elle ne peut pas voir la personne derrière, ni si une connexion domestique est louée comme proxy.
Chaque bloqueur de boutique travaille à partir des mêmes quelques faits : l’adresse IP du visiteur, le réseau (ASN) qui la possède, le pays vers lequel cette adresse pointe, et le user agent du navigateur. À partir de cela, il peut dire « cette visite vient d’une entreprise d’hébergement », jamais « c’est un fraudeur ». Certaines apps consultent chaque adresse dans un service de réputation commercial, ce qui peut signaler des adresses individuelles qu’une liste de réseaux manque. Cela reste un jugement sur une adresse, pas sur une personne.
X Shield, que nous développons, utilise uniquement des listes de réseaux, sans base de données VPN par adresse ni empreinte de navigateur. Sa Protection VPN/Proxy bloque Tor, environ 50 réseaux exploités par des opérateurs VPN et proxy, et des centaines de réseaux de centres de données et d’hébergement, où seuls les robots de recherche vérifiés sont laissés passer. Une liste d’exceptions est vérifiée en premier et n’est jamais bloquée : les réseaux de sortie d’iCloud Private Relay, les passerelles de sécurité d’entreprise comme Zscaler, Cato, Forcepoint et iboss, le proxy d’économie de données d’Opera Mini, Starlink, et les fournisseurs domestiques et mobiles autrefois signalés par erreur.
Ainsi, une partie du trafic VPN passe par conception, et une autre parce que rien ne peut la voir : les proxys résidentiels, les VPN qui sortent de réseaux absents des listes, l’app WARP de Cloudflare, qui partage un réseau de sortie avec Private Relay, et la petite part des visites dont le réseau ne peut pas être identifié, que les règles VPN laissent passer plutôt que de deviner. Comme tout bloqueur de boutique, X Shield fonctionne dans le navigateur du visiteur, donc il ne peut pas refuser les clients qui n’exécutent jamais le JavaScript de vos pages, ni les acheteurs qui atteignent directement le paiement hébergé de Shopify. Plus de détails sur ce qui est couvert et exempté : comment fonctionne le blocage VPN et réseaux de scrapers de X Shield.
Que devriez-vous bloquer à la place ?
Au lieu de bloquer tous les VPN sans distinction, commencez par les réseaux cloud et d’hébergement loués par les scrapers, où les vrais acheteurs ne sont presque jamais vus, et laissez tranquilles les outils de confidentialité qu’utilisent les acheteurs.
- Réseaux de scrapers connus. Le Blocage des réseaux de scrapers de X Shield refuse une liste courte et sélectionnée à la main de réseaux cloud et d’hébergement où les vrais acheteurs ne sont presque jamais vus : les clouds Alibaba, Tencent, Huawei et Baidu, DigitalOcean, Vultr, Hetzner, Linode, et quelques fournisseurs d’hébergement et de proxy qui transportent surtout du trafic de scrapers. Les VPN grand public, Private Relay et les réseaux de bureau ne sont pas touchés. Les robots de recherche vérifiés et les moniteurs de disponibilité restent exemptés, même si le propre robot de recherche de Huawei, PetalBot, tourne sur Huawei Cloud et est bloqué avec lui, volontairement. L’interrupteur est désactivé jusqu’à ce que vous l’activiez, et comme Protection VPN/Proxy, il est aujourd’hui sur le plan Free (plans).
- Les pays où vous ne vendez jamais. Une règle de pays n’arrêtera pas un utilisateur de VPN déterminé, mais elle ne vous coûte aucun acheteur honnête dans des endroits que vous ne desservez pas. Voir comment bloquer des pays sur Shopify.
- Les commandes, pas les visites. Là où l’inquiétude porte sur la fraude, jugez la commande plutôt que la connexion. L’analyse de fraude de Shopify pèse déjà l’activité réseau. La protection des commandes de X Shield, sur les plans payants, vérifie l’adresse IP de chaque nouvelle commande par rapport aux blocages récents et aux résultats de dry run de votre boutique, et par rapport à ses listes VPN et centres de données, puis inscrit ses preuves dans l’analyse de fraude de Shopify pour les commandes qu’elle signale. Elle ne signale jamais une commande pour un VPN seul. Plus de détails dans que faire des commandes à haut risque.
Astuce : X Shield, un bloqueur gratuit de pays et de bots pour Shopify, propose les deux interrupteurs réseau et le dry run sur son plan Free, afin que vous puissiez essayer l’option ciblée avant l’option large.
Comment tester un blocage VPN en toute sécurité ?
Exécutez-le en dry run pendant une semaine, regardez qui il aurait arrêté, puis décidez.
- Dans Sécurité et tests, sous Simulation, cliquez sur Observer seulement, puis Save. Le badge affiche Observation, et personne n’est bloqué.
- Sur la page Aperçu, activez Blocage des réseaux de scrapers. Si vous envisagez aussi un blocage VPN complet, activez également Protection VPN/Proxy.
- Après une semaine, ouvrez Analyses (plans payants) et regardez les événements. Les visites que l’un ou l’autre interrupteur aurait arrêtées sont libellées Bloquerait · Réseau de scrapers ou Bloquerait · VPN/Proxy/TOR.
- Regardez ce que ces visiteurs ont fait. Les visites d’une seule page depuis des réseaux d’hébergement sont des machines. Les visites vers le panier ou les pages de compte, les visites répétées, et les adresses qui correspondent à de vraies commandes sont des acheteurs.
- Si les lignes VPN incluent des acheteurs, désactivez Protection VPN/Proxy et gardez le blocage des réseaux de scrapers. Si ce sont des machines, retournez dans Simulation et cliquez sur Bloquer réellement.
Deux précautions. Le dry run s’applique à toutes les règles, donc pendant qu’il est actif, tout blocage de pays ou d’IP que vous appliquez déjà est aussi mis en pause. Et les résultats visite par visite du dry run vivent dans Analyses, qui commence à Premium ; le testeur de règles dans Sécurité et tests ne couvre pas la protection VPN ou réseaux de scrapers. Sur le plan Free, la voie prudente est d’activer seulement Blocage des réseaux de scrapers et de vérifier Visiteurs bloqués récents dans Analyses, qui liste vos derniers blocages avec la raison de chacun. Plus sur les tests : dry run et le testeur de règles.
Si un vrai client est bloqué plus tard, retrouvez sa visite dans Analyses, puis laissez-le entrer via Contournement global → IP en liste blanche, ou demandez au support d’examiner son réseau : les exemptions vont dans la liste que chaque boutique utilise. Les étapes sont dans un vrai client a été bloqué.