# Trafic de bots Shopify depuis Singapour et la Chine {#post-title}

[X Shield](/fr/blog/#blog-x-shield)

Par [B2B Gold](/about/#how-we-write) Publié le 24 septembre 2026 Mis à jour le 25 septembre 2026 [Traduit de l’anglais avec des outils d’IA](/blog/shopify-bot-traffic/)

## Le trafic de Singapour ou de Chine sur ma boutique Shopify, ce sont des bots ? {#is-traffic-from-singapore-or-china-on-my-shopify-store-bots}

Généralement, oui. Si des sessions depuis Singapour, la Chine ou Hong Kong arrivent en trafic Direct, partent après une seule page et n’ajoutent jamais rien au panier, elles sont presque certainement automatisées : des scrapers tournant sur des réseaux cloud comme Alibaba, Tencent et Huawei Cloud. Vérifiez d’abord le filtre Human or bot session de Shopify, puis bloquez les réseaux plutôt que de deviner des pays.

Dans une [discussion](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112) de la Communauté Shopify, un marchand Plus a mesuré « environ 50 % de toutes les sessions » comme des bots venant de Chine, et une autre boutique a compté 88,5 % de sessions de bots du 1er au 21 août 2026.

## Qu’est-ce qui a changé dans Shopify Analytics les 21–23 septembre 2026 ? {#what-changed-in-shopify-analytics-on-2123-september-2026}

Shopify masque désormais par défaut des rapports de sessions les sessions qu’elle identifie comme des bots. Si vos sessions ont chuté et votre taux de conversion a augmenté depuis le 21 septembre, c’est la mesure qui a changé, pas votre boutique.

Le [journal des modifications](https://changelog.shopify.com/posts/shopify-analytics-session-measurement-improvements) et la [page de mise à jour](https://help.shopify.com/en/manual/reports-and-analytics/discrepancies/session-measurement-update) de Shopify listent trois changements, déployés du 21 au 23 septembre 2026 (vérifié le 24 septembre 2026) :

- Les sessions de bots identifiées sont exclues par défaut des rapports liés aux sessions. Là où un rapport prend en charge le filtre **Human or bot session**, vous pouvez les réactiver.
- Une session se termine après 30 minutes d’inactivité, pas à minuit UTC.
- Certaines sessions sans vue de page comptent désormais, comme un acheteur allant directement au paiement depuis un lien de panier.

À savoir aussi :

- Les pages **Home** et **Live View** montrent des chiffres filtrés, et là, le filtre ne peut pas être changé.
- Seules les sessions à partir du 7 octobre 2025 sont classées, donc traitez les données post-mise à jour comme une nouvelle base de référence.
- La classification est volontairement prudente : « il vaut mieux manquer quelques bots que d’étiqueter à tort de vrais clients comme des bots » ([filtrage des bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/bot-filtering)). Un marchand a vu environ 74 % d’une vague venant de Singapour marqués comme des bots ([forum](https://community.shopify.dev/t/traffic-spikes-from-singapore-exploiting-recommended-product-url-parameters-search-discovery/33763)).

Les guides écrits avant le 21 septembre 2026 peuvent dire que le filtre est désactivé par défaut. Ce n’est plus le cas, et vos commandes, ventes et nombres de clients ne sont pas affectés.

## Comment distinguer les bots des acheteurs ? {#how-do-i-tell-bots-from-buyers}

Les bots se comportent comme des logiciels : pas de référent, une seule page, pas de panier, une ville de centre de données, une vague soudaine. Vérifiez ces signaux, puis laissez la classification de Shopify le confirmer.

| Signal | Schéma type de bot | Où regarder dans Shopify |
| --- | --- | --- |
| Référent | Aucun (direct) | **Sessions by referrer** |
| Localisation | Pays où vous ne livrez pas ; villes de centres de données | **Sessions by location** |
| Engagement | Taux de rebond proche de 100 %, pas d’ajout au panier, pas de commandes | N’importe quel rapport de sessions |
| Page d’atterrissage | Flots d’URL de produits portant les paramètres que Shopify ajoute aux liens de produits recommandés | **Sessions by landing page** |
| Chronologie | Un pic nocturne sans rapport avec votre marketing | **Sessions over time** |
| Recherche | Termes de recherche qui ressemblent à des identifiants de requête ou du code | **Searches by search query** |
| Clients | Nouveaux profils avec des noms étranges ou répétés | **Customers** |

Les visites de vrais acheteurs portent aussi ces paramètres ; un flot venant d’un seul pays est le signal.

Pour voir le verdict de Shopify :

1. Depuis votre administration Shopify, allez dans **Analytics** → **Reports** et ouvrez **Sessions by location**.
2. Si le panneau de configuration ne s’affiche pas, cliquez sur **Controls**.
3. Dans **Filters**, réglez la ligne **Human or bot session** sur **is** et choisissez **Bot**. Le rapport ne montre plus que les sessions de bots.
4. Pour comparer à la place, retirez le filtre et ajoutez **Human or bot session** depuis **Dimensions** : chaque localisation se sépare en lignes Human et Bot.

## Que signifient Council Bluffs, Ashburn, Singapour et Pékin dans mes rapports ? {#what-do-council-bluffs-ashburn-singapore-and-beijing-mean-in-my-reports}

Ce sont surtout des emplacements de centres de données, pas des acheteurs : chacun héberge des serveurs que n’importe qui peut louer, et la bonne réponse diffère selon le lieu.

| Lieu | Ce qui s’y trouve | Trafic typique | Filtrer ou bloquer ? |
| --- | --- | --- | --- |
| Council Bluffs, Iowa | Un centre de données Google et la région us-central1 de Google Cloud | Probablement les propres contrôles de vitesse de Shopify (selon le personnel de Shopify), plus des robots, moniteurs et scrapers | Filtrez-le. Ne bloquez pas |
| Ashburn et Boydton, Virginie | Ashburn : la région us-east4 de Google Cloud et Amazon Web Services, [nommée par Shopify](https://help.shopify.com/en/manual/intro-to-shopify/bots/identifying-bot-activity) comme un signe de bot. Boydton : [centres de données Microsoft](https://local.microsoft.com/blog/celebrating-10-years-in-boydton/) | Services de surveillance, robots, scrapers | Filtrez-le. Bloquez seulement après un dry run |
| Singapour et Hong Kong | Régions cloud de Google, [Alibaba](https://www.alibabacloud.com/en/global-locations), Tencent et Huawei | Scrapers, y compris les vagues depuis fin 2025 | Bloquez les réseaux de scrapers. Bloquez le pays seulement si vous n’y vendez pas |
| Pékin et autres villes chinoises continentales | Régions continentales des clouds Alibaba, Tencent, Huawei et Baidu | Scrapers, et le robot de recherche de Baidu | Bloquez les réseaux. Bloquez la Chine seulement si vous n’y vendez pas |

Google exploite un centre de données à Council Bluffs [depuis 2007](https://datacenters.google/locations/iowa/), et Google Cloud liste ses [régions](https://docs.cloud.google.com/compute/docs/regions-zones) là-bas ainsi qu’à Ashburn, Singapour et Hong Kong. Un membre du personnel de Shopify a déclaré sur le forum développeur de Shopify en juin 2025 que Shopify utilise un centre de données Google à Council Bluffs, que ces sessions sont probablement liées à ses rapports de vitesse quotidiens sur vos pages d’accueil, de collection et de produit, et que « cette action ne peut pas être désactivée ou arrêtée » ([discussion](https://community.shopify.dev/t/incorrect-location-data-in-shopify-analytics-high-traffic-from-council-bluffs-iowa/17791)). De vraies personnes y vivent aussi, alors filtrez-le : dans **Sessions by location**, ajoutez un filtre **Session city** qui exclut Council Bluffs.

## Devrais-je bloquer ces bots ? {#should-i-block-these-bots}

Bloquez ceux qui vous coûtent quelque chose et laissez tranquilles ceux qui sont utiles. Shopify classe les bots en [bénéfiques, indésirables et nuisibles](https://help.shopify.com/en/manual/intro-to-shopify/bots/types-and-intents), et seuls les deux derniers méritent un blocage.

| Catégorie de Shopify | Exemples tirés de la liste de Shopify | Que faire |
| --- | --- | --- |
| Bénéfique | Robots des moteurs de recherche, outils d’accessibilité, apps que vous avez autorisées | Laissez-les entrer |
| Indésirable | Scrapers inconnus, bots de réapprovisionnement, spam de formulaire et de blog, tests de charge non autorisés | Bloquez leurs réseaux ; robots.txt pour les robots qui l’obéissent |
| Nuisible | Test de cartes, faux comptes clients, scrapers contrefaisants, attaques DDoS | Défenses de paiement et de paiement en ligne ; le pare-feu de Shopify pour le DDoS |

Par lieu, cela donne :

- **Bloquez les réseaux de centres de données, et les pays où vous ne vendez pas.** Laisser un pays hors de Shopify Markets ne suffira pas : les acheteurs en dehors de vos marchés « peuvent naviguer sur votre boutique, mais ne peuvent pas finaliser un achat » ([types de marché](https://help.shopify.com/en/manual/markets/getting-started/market-types)). Voir [comment bloquer des pays sur Shopify](/fr/blog/block-countries-on-shopify/).
- **Filtrez Council Bluffs ; ne le bloquez pas.** Selon un membre du personnel de Shopify, une grande partie relève probablement des propres contrôles de vitesse quotidiens de Shopify.
- **Testez tout blocage de ville en dry run.** De vraies personnes et des réseaux de bureau se trouvent aussi à Ashburn, alors surveillez toute règle de ville en dry run avant de l’appliquer.

## Comment bloquer le trafic de bots sur Shopify ? {#how-do-i-block-bot-traffic-on-shopify}

Par couches, du moins cher au plus cher : filtrez vos rapports, demandez poliment aux robots polis de partir avec robots.txt, bloquez les réseaux de centres de données utilisés par les scrapers, puis activez la protection anti-bots. L’administration Shopify n’a pas de réglage pour bloquer un réseau ou un pays de la navigation, donc les étapes 3 et 4 nécessitent une app ou votre propre compte Cloudflare.

| Couche | Arrête | Ne peut pas arrêter | Nécessite |
| --- | --- | --- | --- |
| Le filtre bots de Shopify | Les bots dans vos rapports de sessions | Toute requête réelle ; les bots qu’il n’identifie pas | Rien : activé par défaut |
| [Cloudflare et hCaptcha de Shopify](https://help.shopify.com/en/manual/intro-to-shopify/bots/dealing-with-bots) | Les attaques, une grande partie du trafic automatisé, le spam de formulaire et de compte | Ce qu’il laisse passer ; aucune règle personnelle | Rien : toujours actif |
| [La protection anti-bots au paiement](https://help.shopify.com/en/manual/checkout-settings/bot-protection) | Les bots de paiement automatique lors d’une vente programmée de jusqu’à 60 minutes | Les bots qui naviguent ; la fraude, qu’elle « n’est pas censée combattre » | Shopify Plus, via Plus Support |
| robots.txt | Les robots qui l’obéissent | Les scrapers qui l’ignorent | Une modification de modèle de thème |
| Une app de blocage de boutique | Les bots qui exécutent JavaScript sur les pages de la boutique | Les clients qui n’exécutent jamais JavaScript ; le paiement ; `/products.json` | Une app |
| Cloudflare devant Shopify (O2O) | Les requêtes vers votre domaine que vos règles attrapent, avant Shopify | Les bots que vos règles manquent ; Shopify ne le prend pas en charge | Votre propre compte Cloudflare |

Fonctionnalités de Shopify vérifiées le 24 septembre 2026.

### 1. Filtrez vos rapports {#1-filter-your-reports}

Shopify le fait désormais par défaut. Son point de vue : bloquer les bots purement et simplement « empêche l’indexation bénéfique par les moteurs de recherche, casse les fonctionnalités de partage sur les réseaux sociaux » ([filtrage des bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/bot-filtering)). Si les chiffres sont votre seule plainte, arrêtez-vous là.

### 2. Demandez aux robots de partir avec robots.txt {#2-ask-crawlers-to-leave-with-robotstxt}

Pour un robot nommé qui l’obéit, comme un outil SEO ou un robot d’IA, une règle robots.txt est le blocage le plus propre.

1. Depuis votre administration Shopify, allez dans **Online Store** → **Themes**, ouvrez le menu à côté de votre thème actif et cliquez sur **Edit code**.
2. Cliquez sur **Add a new template**, sélectionnez **robots**, puis cliquez sur **Create template**.
3. Sous les règles par défaut de Shopify, ajoutez un groupe pour le robot : ``` User-agent: Bytespider Disallow: / ```
4. Cliquez sur **Save**. La règle apparaît dans le `/robots.txt` de votre boutique.

> **Important :** Shopify appelle cela « une personnalisation non prise en charge » qui peut causer une « perte de tout le trafic » si c’est mal fait, et indique que les règles sont « indicatives et consultatives, et tous les robots ne sont pas garantis de les suivre » ([modifier robots.txt](https://help.shopify.com/en/manual/promoting-marketing/seo/editing-robots-txt)). Les scrapers les ignorent.

### 3. Bloquez les réseaux sur lesquels tournent les scrapers {#3-block-the-networks-scrapers-run-on}

Le propre [blog de Shopify sur le trafic de bots](https://www.shopify.com/blog/bot-traffic-detection) recommande de bloquer les plages IP de centres de données, puisque la plupart des vrais acheteurs naviguent depuis des connexions résidentielles. Bloquez des réseaux plutôt que des pays : les mêmes réseaux reviennent sous différents pays.

X Shield, que nous développons, a un interrupteur **Blocage des réseaux de scrapers** : « Bloquer les visites depuis des centres de données connus pour le scraping — les clouds Alibaba, Tencent et Huawei, et l’hébergement de scrapers. » Sa liste courte et sélectionnée couvre aussi des hébergeurs comme DigitalOcean, Vultr, Hetzner et Linode, et laisse passer les robots vérifiés et les moniteurs de disponibilité. Il est distinct de **Protection VPN/Proxy**, qui rejette aussi des acheteurs sur des outils de confidentialité, et les deux restent désactivés jusqu’à ce que vous les activiez : [bloquer des réseaux de scrapers dans X Shield](/fr/docs/x-shield/vpn-proxy-scraper-blocking/). Bloquer une ville comme Ashburn nécessite le plan Enterprise ou Plus ; voir [X Shield, un bloqueur gratuit de pays et de bots pour Shopify](/shopify/x-shield/).

L’autre voie est Cloudflare devant Shopify, appelée O2O, qui refuse les requêtes avant qu’elles n’atteignent Shopify, même depuis des bots qui n’exécutent jamais JavaScript. Shopify [indique](https://help.shopify.com/en/manual/domains/troubleshoot-issues-with-domains) que les configurations proxy Cloudflare, y compris O2O, « ne sont pas prises en charge », alors traitez-la comme une option avancée à vos risques ; les compromis sont dans [Cloudflare devant Shopify](/fr/blog/block-countries-on-shopify/).

### 4. Activez la protection anti-bots {#4-turn-on-bot-protection}

La protection anti-bots attrape l’automatisation qui se trahit et les faux moteurs de recherche. **Protection contre les robots** de X Shield vérifie tout visiteur prétendant être un robot connu par rapport aux plages IP ou au réseau publiés par ce robot, donc un vrai Googlebot entre et un imposteur non. Googlebot, Bingbot, Applebot, DuckDuckBot et les robots de Meta sont autorisés par défaut sous **Contournement global** → **Bots connus** ; les robots d’IA sont opt-in. Un navigateur sans interface bien déguisé passe quand même. Plus de détails dans [protection anti-bots et robots vérifiés de X Shield](/fr/docs/x-shield/bot-protection/).

### Testez avant d’appliquer {#test-before-you-enforce}

Surveillez un nouveau blocage avant de l’appliquer. Dans X Shield :

1. Allez dans **Sécurité et tests** → **Simulation**.
2. Cliquez sur **Observer seulement**, puis **Save**. Un message confirme **Simulation activée — personne n’est bloqué actuellement**.
3. Laissez-le tourner un jour ou deux. Sur les plans payants, Analyses liste chaque visite que vos règles auraient bloquée ; la liste du plan Free montre seulement les vrais blocages.
4. Cliquez sur **Bloquer réellement**, puis **Save**.

Plus de détails : [testez la règle en simulation d’abord](/fr/docs/x-shield/safety-and-testing/).

### Ce que le blocage sur la boutique ne peut pas arrêter {#what-storefront-blocking-cant-stop}

Les apps de boutique, X Shield inclus, fonctionnent en JavaScript dans le navigateur du visiteur. Les clients qui ne l’exécutent jamais, comme curl, python-requests, Scrapy, la plupart des robots d’IA et tout ce qui lit `/products.json`, obtiennent vos pages et données et ne sont jamais bloqués, et un visiteur bloqué peut apercevoir la page avant l’écran de blocage. Seule une couche devant Shopify refuse ces requêtes.

## Bloquer les bots nettoiera-t-il mes analyses et mon pixel Meta ? {#will-blocking-bots-clean-up-my-analytics-and-meta-pixel}

Partiellement. Le filtre de Shopify nettoie les rapports de Shopify, pas ceux de Meta ou de Google, et un bloqueur de boutique agit après que la page a commencé à charger, donc la première vue de page d’un bot peut quand même être comptée et déclencher votre pixel.

- Le Meta Pixel « est un extrait de code JavaScript » ([Meta](https://developers.facebook.com/docs/meta-pixel/)), donc il se déclenche pour tout visiteur dont le navigateur exécute votre page, bots sans interface compris. Ces événements alimentent votre mesure publicitaire et vos audiences personnalisées.
- Google Analytics 4 exclut automatiquement les bots connus, et vous ne pouvez pas désactiver cela ([Google](https://support.google.com/analytics/answer/9888366)), mais les bots déguisés en navigateurs ne figurent sur aucune liste.
- La propre FAQ de X Shield indique que Shopify Analytics « peut enregistrer des visites avant que l’écran de blocage de X Shield ne s’affiche » ; voir [pourquoi les visiteurs bloqués peuvent encore apparaître dans Shopify Analytics](/fr/docs/x-shield/blocked-visitors-in-shopify-analytics/).

Pour les publicités, jugez les campagnes sur les achats, que les bots ne font pas, pas sur les vues de page ou les ajouts au panier. Pendant une vague, ne construisez pas d’audiences de reciblage ou similaires à partir de tous les visiteurs du site.

Déplacer votre suivi vers un serveur ne change rien à cela : les événements de navigation envoyés depuis un serveur partent toujours de ce que le navigateur d’un visiteur a fait, donc [le suivi côté serveur ne supprime pas non plus les bots](/fr/blog/server-side-tracking-shopify/).

## Qu’en est-il des faux paniers et des paiements John Doe ? {#what-about-fake-carts-and-john-doe-checkouts}

C’est généralement du test de cartes, un problème de paiement plutôt qu’un problème de trafic. Les bots vont souvent directement au paiement de Shopify sans charger votre boutique, donc les bloqueurs de boutique ne les voient pas ; la protection anti-test de cartes de Shopify Payments et les règles Fraud Control font le travail. Voir [faux paiements John Doe](/fr/blog/shopify-fake-abandoned-checkouts/).

## Questions fréquentes {#frequently-asked-questions}

### Devrais-je bloquer Bytespider ? {#should-i-block-bytespider}

Seulement si vous ne voulez pas que ByteDance collecte vos pages. Bytespider est le robot de ByteDance, et ByteDance ne publie pas de plages IP pour lui, donc n’importe quel scraper peut emprunter son nom. Sa part du trafic de robots d’IA est passée de 42 % à 7,2 % entre mai 2024 et mai 2025, [selon Cloudflare](https://blog.cloudflare.com/from-googlebot-to-gptbot-whos-crawling-your-site-in-2025/), donc ne supposez pas qu’il est derrière une vague de 2026. Une règle robots.txt lui demande de s’arrêter. X Shield ne le traite pas comme un robot vérifié, donc **Protection contre les robots** bloque une visite Bytespider qui exécute le JavaScript de votre page.

### Bloquer la Chine nuit-il à mon SEO ? {#does-blocking-china-hurt-my-seo}

Pas dans Google, si vous n’y vendez pas : les adresses IP par défaut de Googlebot semblent être aux États-Unis ([Google](https://developers.google.com/search/docs/specialty/international/locale-adaptive-pages)). Un blocage de la Chine peut exclure le robot de Baidu, ce qui ne compte que si vous voulez du trafic de recherche chinois. Plus de détails : [bloquer des pays nuit-il au SEO ?](/fr/blog/geo-blocking-seo-shopify/)

### Cela arrêtera-t-il le trafic entièrement ? {#will-this-stop-the-traffic-entirely}

Non. Le filtrage le masque, le blocage sur la boutique arrête les bots qui exécutent JavaScript, et seule une couche devant Shopify refuse les requêtes avant qu’elles n’arrivent. Les bots s’adaptent : les vagues d’un marchand se sont déplacées de Singapour, la Chine et l’Inde vers des endroits comme les Seychelles, les Pays-Bas et le Chili, et les bots d’un autre marchand sont revenus le lendemain de la suppression d’une app de blocage ([discussion](https://community.shopify.com/t/getting-hit-by-an-influx-of-bots-from-china-singapore-now-more-bots-are-coming-from-latin-america/673347)). Visez à garder les bots hors de vos chiffres, de vos publicités et de votre paiement, pas à atteindre zéro.

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Installer gratuitement depuis le Shopify App Store](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=fr/blog/shopify-bot-traffic&utm_term=post-cta) [Forfaits et tarifs](/shopify/x-shield/#pricing) [Documentation X Shield](/fr/docs/x-shield/)

Besoin d’aide avec X Shield ? Écrivez à [support@b2bgold.app](mailto:support@b2bgold.app).

## En savoir plus sur X Shield {#related-heading}

- 24 septembre 2026 **[Faut-il bloquer le trafic VPN sur votre boutique Shopify ?](/fr/blog/block-vpn-shopify/)** Bloquer les VPN arrête une partie de la fraude et une partie des acheteurs honnêtes. Comment Shopify traite les VPN, iCloud Private Relay, et une option plus ciblée.
- 24 septembre 2026 **[Bloquer des pays nuit-il au SEO sur Shopify ?](/fr/blog/geo-blocking-seo-shopify/)** Googlebot explore depuis les États-Unis et au-delà ; Google demande de le traiter comme un visiteur de ce pays. Quand le géoblocage est sûr pour le SEO Shopify.
- 24 septembre 2026 **[Bloquer des pays sur Shopify : 4 méthodes comparées](/fr/blog/block-countries-on-shopify/)** Shopify n'a pas de réglage pour bloquer un pays. Comparez Markets, Fraud Control, apps de blocage et Cloudflare, puis bloquez un pays sans bloquer Googlebot ni clients.
