Trafic de bots Shopify depuis Singapour et la Chine

X Shield

Le trafic de Singapour ou de Chine sur ma boutique Shopify, ce sont des bots ?

Généralement, oui. Si des sessions depuis Singapour, la Chine ou Hong Kong arrivent en trafic Direct, partent après une seule page et n’ajoutent jamais rien au panier, elles sont presque certainement automatisées : des scrapers tournant sur des réseaux cloud comme Alibaba, Tencent et Huawei Cloud. Vérifiez d’abord le filtre Human or bot session de Shopify, puis bloquez les réseaux plutôt que de deviner des pays.

Dans une discussion de la Communauté Shopify, un marchand Plus a mesuré « environ 50 % de toutes les sessions » comme des bots venant de Chine, et une autre boutique a compté 88,5 % de sessions de bots du 1er au 21 août 2026.

Qu’est-ce qui a changé dans Shopify Analytics les 21–23 septembre 2026 ?

Shopify masque désormais par défaut des rapports de sessions les sessions qu’elle identifie comme des bots. Si vos sessions ont chuté et votre taux de conversion a augmenté depuis le 21 septembre, c’est la mesure qui a changé, pas votre boutique.

Le journal des modifications et la page de mise à jour de Shopify listent trois changements, déployés du 21 au 23 septembre 2026 (vérifié le 24 septembre 2026) :

  • Les sessions de bots identifiées sont exclues par défaut des rapports liés aux sessions. Là où un rapport prend en charge le filtre Human or bot session, vous pouvez les réactiver.
  • Une session se termine après 30 minutes d’inactivité, pas à minuit UTC.
  • Certaines sessions sans vue de page comptent désormais, comme un acheteur allant directement au paiement depuis un lien de panier.

À savoir aussi :

  • Les pages Home et Live View montrent des chiffres filtrés, et là, le filtre ne peut pas être changé.
  • Seules les sessions à partir du 7 octobre 2025 sont classées, donc traitez les données post-mise à jour comme une nouvelle base de référence.
  • La classification est volontairement prudente : « il vaut mieux manquer quelques bots que d’étiqueter à tort de vrais clients comme des bots » (filtrage des bots). Un marchand a vu environ 74 % d’une vague venant de Singapour marqués comme des bots (forum).

Les guides écrits avant le 21 septembre 2026 peuvent dire que le filtre est désactivé par défaut. Ce n’est plus le cas, et vos commandes, ventes et nombres de clients ne sont pas affectés.

Comment distinguer les bots des acheteurs ?

Les bots se comportent comme des logiciels : pas de référent, une seule page, pas de panier, une ville de centre de données, une vague soudaine. Vérifiez ces signaux, puis laissez la classification de Shopify le confirmer.

Signal Schéma type de bot Où regarder dans Shopify
Référent Aucun (direct) Sessions by referrer
Localisation Pays où vous ne livrez pas ; villes de centres de données Sessions by location
Engagement Taux de rebond proche de 100 %, pas d’ajout au panier, pas de commandes N’importe quel rapport de sessions
Page d’atterrissage Flots d’URL de produits portant les paramètres que Shopify ajoute aux liens de produits recommandés Sessions by landing page
Chronologie Un pic nocturne sans rapport avec votre marketing Sessions over time
Recherche Termes de recherche qui ressemblent à des identifiants de requête ou du code Searches by search query
Clients Nouveaux profils avec des noms étranges ou répétés Customers

Les visites de vrais acheteurs portent aussi ces paramètres ; un flot venant d’un seul pays est le signal.

Pour voir le verdict de Shopify :

  1. Depuis votre administration Shopify, allez dans Analytics → Reports et ouvrez Sessions by location.
  2. Si le panneau de configuration ne s’affiche pas, cliquez sur Controls.
  3. Dans Filters, réglez la ligne Human or bot session sur is et choisissez Bot. Le rapport ne montre plus que les sessions de bots.
  4. Pour comparer à la place, retirez le filtre et ajoutez Human or bot session depuis Dimensions : chaque localisation se sépare en lignes Human et Bot.

Que signifient Council Bluffs, Ashburn, Singapour et Pékin dans mes rapports ?

Ce sont surtout des emplacements de centres de données, pas des acheteurs : chacun héberge des serveurs que n’importe qui peut louer, et la bonne réponse diffère selon le lieu.

Lieu Ce qui s’y trouve Trafic typique Filtrer ou bloquer ?
Council Bluffs, Iowa Un centre de données Google et la région us-central1 de Google Cloud Probablement les propres contrôles de vitesse de Shopify (selon le personnel de Shopify), plus des robots, moniteurs et scrapers Filtrez-le. Ne bloquez pas
Ashburn et Boydton, Virginie Ashburn : la région us-east4 de Google Cloud et Amazon Web Services, nommée par Shopify comme un signe de bot. Boydton : centres de données Microsoft Services de surveillance, robots, scrapers Filtrez-le. Bloquez seulement après un dry run
Singapour et Hong Kong Régions cloud de Google, Alibaba, Tencent et Huawei Scrapers, y compris les vagues depuis fin 2025 Bloquez les réseaux de scrapers. Bloquez le pays seulement si vous n’y vendez pas
Pékin et autres villes chinoises continentales Régions continentales des clouds Alibaba, Tencent, Huawei et Baidu Scrapers, et le robot de recherche de Baidu Bloquez les réseaux. Bloquez la Chine seulement si vous n’y vendez pas

Google exploite un centre de données à Council Bluffs depuis 2007, et Google Cloud liste ses régions là-bas ainsi qu’à Ashburn, Singapour et Hong Kong. Un membre du personnel de Shopify a déclaré sur le forum développeur de Shopify en juin 2025 que Shopify utilise un centre de données Google à Council Bluffs, que ces sessions sont probablement liées à ses rapports de vitesse quotidiens sur vos pages d’accueil, de collection et de produit, et que « cette action ne peut pas être désactivée ou arrêtée » (discussion). De vraies personnes y vivent aussi, alors filtrez-le : dans Sessions by location, ajoutez un filtre Session city qui exclut Council Bluffs.

Devrais-je bloquer ces bots ?

Bloquez ceux qui vous coûtent quelque chose et laissez tranquilles ceux qui sont utiles. Shopify classe les bots en bénéfiques, indésirables et nuisibles, et seuls les deux derniers méritent un blocage.

Catégorie de Shopify Exemples tirés de la liste de Shopify Que faire
Bénéfique Robots des moteurs de recherche, outils d’accessibilité, apps que vous avez autorisées Laissez-les entrer
Indésirable Scrapers inconnus, bots de réapprovisionnement, spam de formulaire et de blog, tests de charge non autorisés Bloquez leurs réseaux ; robots.txt pour les robots qui l’obéissent
Nuisible Test de cartes, faux comptes clients, scrapers contrefaisants, attaques DDoS Défenses de paiement et de paiement en ligne ; le pare-feu de Shopify pour le DDoS

Par lieu, cela donne :

  • Bloquez les réseaux de centres de données, et les pays où vous ne vendez pas. Laisser un pays hors de Shopify Markets ne suffira pas : les acheteurs en dehors de vos marchés « peuvent naviguer sur votre boutique, mais ne peuvent pas finaliser un achat » (types de marché). Voir comment bloquer des pays sur Shopify.
  • Filtrez Council Bluffs ; ne le bloquez pas. Selon un membre du personnel de Shopify, une grande partie relève probablement des propres contrôles de vitesse quotidiens de Shopify.
  • Testez tout blocage de ville en dry run. De vraies personnes et des réseaux de bureau se trouvent aussi à Ashburn, alors surveillez toute règle de ville en dry run avant de l’appliquer.

Comment bloquer le trafic de bots sur Shopify ?

Par couches, du moins cher au plus cher : filtrez vos rapports, demandez poliment aux robots polis de partir avec robots.txt, bloquez les réseaux de centres de données utilisés par les scrapers, puis activez la protection anti-bots. L’administration Shopify n’a pas de réglage pour bloquer un réseau ou un pays de la navigation, donc les étapes 3 et 4 nécessitent une app ou votre propre compte Cloudflare.

Couche Arrête Ne peut pas arrêter Nécessite
Le filtre bots de Shopify Les bots dans vos rapports de sessions Toute requête réelle ; les bots qu’il n’identifie pas Rien : activé par défaut
Cloudflare et hCaptcha de Shopify Les attaques, une grande partie du trafic automatisé, le spam de formulaire et de compte Ce qu’il laisse passer ; aucune règle personnelle Rien : toujours actif
La protection anti-bots au paiement Les bots de paiement automatique lors d’une vente programmée de jusqu’à 60 minutes Les bots qui naviguent ; la fraude, qu’elle « n’est pas censée combattre » Shopify Plus, via Plus Support
robots.txt Les robots qui l’obéissent Les scrapers qui l’ignorent Une modification de modèle de thème
Une app de blocage de boutique Les bots qui exécutent JavaScript sur les pages de la boutique Les clients qui n’exécutent jamais JavaScript ; le paiement ; /products.json Une app
Cloudflare devant Shopify (O2O) Les requêtes vers votre domaine que vos règles attrapent, avant Shopify Les bots que vos règles manquent ; Shopify ne le prend pas en charge Votre propre compte Cloudflare

Fonctionnalités de Shopify vérifiées le 24 septembre 2026.

1. Filtrez vos rapports

Shopify le fait désormais par défaut. Son point de vue : bloquer les bots purement et simplement « empêche l’indexation bénéfique par les moteurs de recherche, casse les fonctionnalités de partage sur les réseaux sociaux » (filtrage des bots). Si les chiffres sont votre seule plainte, arrêtez-vous là.

2. Demandez aux robots de partir avec robots.txt

Pour un robot nommé qui l’obéit, comme un outil SEO ou un robot d’IA, une règle robots.txt est le blocage le plus propre.

  1. Depuis votre administration Shopify, allez dans Online Store → Themes, ouvrez le menu à côté de votre thème actif et cliquez sur Edit code.

  2. Cliquez sur Add a new template, sélectionnez robots, puis cliquez sur Create template.

  3. Sous les règles par défaut de Shopify, ajoutez un groupe pour le robot :

    User-agent: Bytespider
    Disallow: /
  4. Cliquez sur Save. La règle apparaît dans le /robots.txt de votre boutique.

Important : Shopify appelle cela « une personnalisation non prise en charge » qui peut causer une « perte de tout le trafic » si c’est mal fait, et indique que les règles sont « indicatives et consultatives, et tous les robots ne sont pas garantis de les suivre » (modifier robots.txt). Les scrapers les ignorent.

3. Bloquez les réseaux sur lesquels tournent les scrapers

Le propre blog de Shopify sur le trafic de bots recommande de bloquer les plages IP de centres de données, puisque la plupart des vrais acheteurs naviguent depuis des connexions résidentielles. Bloquez des réseaux plutôt que des pays : les mêmes réseaux reviennent sous différents pays.

X Shield, que nous développons, a un interrupteur Blocage des réseaux de scrapers : « Bloquer les visites depuis des centres de données connus pour le scraping — les clouds Alibaba, Tencent et Huawei, et l’hébergement de scrapers. » Sa liste courte et sélectionnée couvre aussi des hébergeurs comme DigitalOcean, Vultr, Hetzner et Linode, et laisse passer les robots vérifiés et les moniteurs de disponibilité. Il est distinct de Protection VPN/Proxy, qui rejette aussi des acheteurs sur des outils de confidentialité, et les deux restent désactivés jusqu’à ce que vous les activiez : bloquer des réseaux de scrapers dans X Shield. Bloquer une ville comme Ashburn nécessite le plan Enterprise ou Plus ; voir X Shield, un bloqueur gratuit de pays et de bots pour Shopify.

L’autre voie est Cloudflare devant Shopify, appelée O2O, qui refuse les requêtes avant qu’elles n’atteignent Shopify, même depuis des bots qui n’exécutent jamais JavaScript. Shopify indique que les configurations proxy Cloudflare, y compris O2O, « ne sont pas prises en charge », alors traitez-la comme une option avancée à vos risques ; les compromis sont dans Cloudflare devant Shopify.

4. Activez la protection anti-bots

La protection anti-bots attrape l’automatisation qui se trahit et les faux moteurs de recherche. Protection contre les robots de X Shield vérifie tout visiteur prétendant être un robot connu par rapport aux plages IP ou au réseau publiés par ce robot, donc un vrai Googlebot entre et un imposteur non. Googlebot, Bingbot, Applebot, DuckDuckBot et les robots de Meta sont autorisés par défaut sous Contournement global → Bots connus ; les robots d’IA sont opt-in. Un navigateur sans interface bien déguisé passe quand même. Plus de détails dans protection anti-bots et robots vérifiés de X Shield.

Des bots attrapés par X Shield : un user agent HeadlessChrome et un navigateur avec le drapeau d’automatisation webdriver, tous deux bloqués, et un Googlebot depuis Alibaba Cloud marqué usurpé

Testez avant d’appliquer

Surveillez un nouveau blocage avant de l’appliquer. Dans X Shield :

  1. Allez dans Sécurité et tests → Simulation.
  2. Cliquez sur Observer seulement, puis Save. Un message confirme Simulation activée — personne n’est bloqué actuellement.
  3. Laissez-le tourner un jour ou deux. Sur les plans payants, Analyses liste chaque visite que vos règles auraient bloquée ; la liste du plan Free montre seulement les vrais blocages.
  4. Cliquez sur Bloquer réellement, puis Save.

Plus de détails : testez la règle en simulation d’abord.

Ce que le blocage sur la boutique ne peut pas arrêter

Les apps de boutique, X Shield inclus, fonctionnent en JavaScript dans le navigateur du visiteur. Les clients qui ne l’exécutent jamais, comme curl, python-requests, Scrapy, la plupart des robots d’IA et tout ce qui lit /products.json, obtiennent vos pages et données et ne sont jamais bloqués, et un visiteur bloqué peut apercevoir la page avant l’écran de blocage. Seule une couche devant Shopify refuse ces requêtes.

Bloquer les bots nettoiera-t-il mes analyses et mon pixel Meta ?

Partiellement. Le filtre de Shopify nettoie les rapports de Shopify, pas ceux de Meta ou de Google, et un bloqueur de boutique agit après que la page a commencé à charger, donc la première vue de page d’un bot peut quand même être comptée et déclencher votre pixel.

  • Le Meta Pixel « est un extrait de code JavaScript » (Meta), donc il se déclenche pour tout visiteur dont le navigateur exécute votre page, bots sans interface compris. Ces événements alimentent votre mesure publicitaire et vos audiences personnalisées.
  • Google Analytics 4 exclut automatiquement les bots connus, et vous ne pouvez pas désactiver cela (Google), mais les bots déguisés en navigateurs ne figurent sur aucune liste.
  • La propre FAQ de X Shield indique que Shopify Analytics « peut enregistrer des visites avant que l’écran de blocage de X Shield ne s’affiche » ; voir pourquoi les visiteurs bloqués peuvent encore apparaître dans Shopify Analytics.

Pour les publicités, jugez les campagnes sur les achats, que les bots ne font pas, pas sur les vues de page ou les ajouts au panier. Pendant une vague, ne construisez pas d’audiences de reciblage ou similaires à partir de tous les visiteurs du site.

Déplacer votre suivi vers un serveur ne change rien à cela : les événements de navigation envoyés depuis un serveur partent toujours de ce que le navigateur d’un visiteur a fait, donc le suivi côté serveur ne supprime pas non plus les bots.

Qu’en est-il des faux paniers et des paiements John Doe ?

C’est généralement du test de cartes, un problème de paiement plutôt qu’un problème de trafic. Les bots vont souvent directement au paiement de Shopify sans charger votre boutique, donc les bloqueurs de boutique ne les voient pas ; la protection anti-test de cartes de Shopify Payments et les règles Fraud Control font le travail. Voir faux paiements John Doe.

Questions fréquentes

Devrais-je bloquer Bytespider ?

Seulement si vous ne voulez pas que ByteDance collecte vos pages. Bytespider est le robot de ByteDance, et ByteDance ne publie pas de plages IP pour lui, donc n’importe quel scraper peut emprunter son nom. Sa part du trafic de robots d’IA est passée de 42 % à 7,2 % entre mai 2024 et mai 2025, selon Cloudflare, donc ne supposez pas qu’il est derrière une vague de 2026. Une règle robots.txt lui demande de s’arrêter. X Shield ne le traite pas comme un robot vérifié, donc Protection contre les robots bloque une visite Bytespider qui exécute le JavaScript de votre page.

Bloquer la Chine nuit-il à mon SEO ?

Pas dans Google, si vous n’y vendez pas : les adresses IP par défaut de Googlebot semblent être aux États-Unis (Google). Un blocage de la Chine peut exclure le robot de Baidu, ce qui ne compte que si vous voulez du trafic de recherche chinois. Plus de détails : bloquer des pays nuit-il au SEO ?

Cela arrêtera-t-il le trafic entièrement ?

Non. Le filtrage le masque, le blocage sur la boutique arrête les bots qui exécutent JavaScript, et seule une couche devant Shopify refuse les requêtes avant qu’elles n’arrivent. Les bots s’adaptent : les vagues d’un marchand se sont déplacées de Singapour, la Chine et l’Inde vers des endroits comme les Seychelles, les Pays-Bas et le Chili, et les bots d’un autre marchand sont revenus le lendemain de la suppression d’une app de blocage (discussion). Visez à garder les bots hors de vos chiffres, de vos publicités et de votre paiement, pas à atteindre zéro.

Besoin d’aide avec X Shield ? Écrivez à support@b2bgold.app.