# Stopper les paiements abandonnés John Doe sur Shopify {#post-title}

[X Shield](/fr/blog/#blog-x-shield)

Par [B2B Gold](/about/#how-we-write) Publié le 24 septembre 2026 Mis à jour le 26 septembre 2026 [Traduit de l’anglais avec des outils d’IA](/blog/shopify-fake-abandoned-checkouts/)

## Pourquoi est-ce que je reçois de faux paiements abandonnés ? {#why-am-i-getting-fake-abandoned-checkouts}

Ce sont généralement des bots de test de cartes : des scripts qui font passer des numéros de carte volés par votre paiement pour savoir lesquels fonctionnent encore, souvent sous le nom John Doe. Beaucoup contournent entièrement votre boutique, donc un bloqueur de boutique ne les voit jamais. Les défenses de Shopify au niveau du paiement, comme la protection anti-test de cartes de Shopify Payments et les règles Fraud Control, sont la première ligne.

Des marchands de la Communauté Shopify décrivent le même schéma : des milliers de paiements abandonnés, un nouvel e-mail à chaque fois, et des paiements échoués répétés ([discussion](https://community.shopify.com/t/widespread-fraud-bot-using-shopify-checkout-to-test-stolen-credit-cards-john-doe-failed-payments/580744)). Une boutique a signalé plus de 2 000 clients « John Doe » et 1 000 paniers abandonnés ([discussion](https://community.shopify.com/t/2000-john-doe-customers-and-1000-abandoned-carts/580515)). Les clients viennent avec les paiements : Shopify crée un profil client dès que quelqu’un commence une commande mais abandonne le paiement ([gérer les clients](https://help.shopify.com/en/manual/customers/manage-customers)).

Les bots qui ne font qu’ajouter des produits au panier apparaissent ailleurs : dans votre taux d’ajout au panier et, si vous en utilisez un, dans le flux de paniers abandonnés de votre outil d’e-mail. Shopify ne liste un paiement comme abandonné qu’une fois qu’un e-mail a été saisi et que dix minutes se sont écoulées ([paiements abandonnés](https://help.shopify.com/en/manual/promoting-marketing/create-marketing/abandoned-checkouts)).

## Est-ce du test de cartes ? {#is-it-card-testing}

Probablement, si les paiements partagent un schéma : le même faux nom, un nouvel e-mail à chaque fois, des paiements échoués dans la chronologie et un produit bon marché dans le panier. Shopify décrit le test de cartes comme une fraude « où quelqu’un utilise des scripts automatisés pour tester si des détails de carte volés sont valides » ([prévenir la fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud)).

| Signe | Ce que vous verrez | Où regarder |
| --- | --- | --- |
| Un faux nom | John Doe, ou des chaînes de lettres et de chiffres | **Orders** → **Abandoned checkouts**, et **Customers** |
| Un nouvel e-mail à chaque fois | Des adresses que personne ne lira jamais | **Abandoned checkouts** |
| Paiements échoués | Plusieurs tentatives de paiement par paiement : cartes refusées, codes de sécurité erronés, incohérences de code postal | La **Timeline** du paiement |
| Un produit bon marché | Les marchands signalent une seule unité de l’article le moins cher | Les articles du paiement |
| Une adresse réutilisée | Dans certaines attaques, une adresse de livraison se répète pendant que les e-mails changent | **Abandoned checkouts** |

Deux détails de la documentation de Shopify changent la lecture de cette liste. Les tentatives de paiement que Shopify identifie comme du test de cartes ou de l’activité de bot « ne sont pas incluses dans les paiements abandonnés », donc les faux que vous voyez encore sont ceux qu’elle n’a pas attrapés. Et « certaines attaques consistent à tenter d’enregistrer des détails de carte plutôt qu’à finaliser un achat », donc il se peut qu’il n’y ait aucune commande du tout.

Cela vous coûte même sans commandes. Shopify prévient qu’une vague de refus « peut aussi augmenter votre taux de refus pour les clients légitimes, même après la fin d’une attaque », et qu’une autorisation non capturée peut quand même apparaître sur le relevé du vrai titulaire de carte et mener à une rétrofacturation, qui compte pour votre taux de rétrofacturation « que vous gagniez ou perdiez le litige ». Si certaines commandes de test sont bien passées, traitez-les comme des commandes à haut risque : voir [ce que signifie « risque élevé de fraude détecté »](/fr/blog/shopify-high-risk-orders/).

## Qu’est-ce qui arrête cela dans Shopify ? {#what-stops-it-inside-shopify}

Vos réglages de paiement font l’essentiel du travail. Avec Shopify Payments, la protection anti-test de cartes et le blocage des paiements à haut risque sont déjà actifs ; ajoutez des règles Fraud Control et des vérifications de carte plus strictes, et capturez les paiements manuellement pendant qu’une attaque dure.

| Outil | Ce qu’il fait | Nécessite |
| --- | --- | --- |
| Protection anti-test de cartes | Protection intégrée contre le test de cartes au paiement ; aucun réglage | Shopify Payments |
| Blocage des paiements à haut risque | Arrête les paiements risqués avant qu’une commande n’existe et les liste dans la vue **Blocked** des paiements abandonnés | Shopify Payments |
| Règles de paiement Fraud Control | Bloque les paiements qui correspondent à un e-mail, une adresse ou une IP que vous choisissez | Shopify Payments |
| Vérifications CVV et AVS | Refuse les débits qui échouent au contrôle du code de sécurité ou du code postal | Shopify Payments |
| Capture manuelle des paiements | Vous permet d’examiner les commandes avant que de l’argent ne soit prélevé | **Settings** → **Payments** |
| Shopify Flow | Met en attente, annule ou marque automatiquement les commandes risquées | Plan Basic ou supérieur |
| Protection anti-bots au paiement | Met les bots au défi au paiement pendant une vente programmée de jusqu’à 60 minutes, mais « n’est pas censée combattre les formes de fraude liées à l’activité de bot » | Shopify Plus, activée par Plus Support |

Vérifié le 24 septembre 2026 par rapport aux pages de Shopify sur [prévenir la fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud), [l’analyse de fraude](https://help.shopify.com/en/manual/fulfillment/managing-orders/protecting-orders/fraud-analysis), l’[app Fraud Control](https://help.shopify.com/en/manual/payments/fraud-prevention/fraud-control-app), [Shopify Flow](https://help.shopify.com/en/manual/shopify-flow) et la [protection anti-bots au paiement](https://help.shopify.com/en/manual/checkout-settings/bot-protection).

### Renforcez les vérifications de carte de Shopify Payments {#tighten-shopify-payments-card-checks}

1. Depuis votre administration Shopify, allez dans **Settings** → **Payments**.
2. Dans la section **Shopify Payments**, cliquez sur **Manage**.
3. Dans **Fraud prevention**, cliquez sur **Reduce credit and debit card fraud**.
4. Gardez **Use automated settings**, ou désactivez-le et activez **Decline charges that fail CVV verification** et **Decline charges that fail AVS postal code verification**.

> **Remarque :** toutes les banques émettrices de cartes ne prennent pas en charge ces vérifications, et Shopify note qu’activer les contrôles AVS peut augmenter les transactions échouées, y compris celles de vrais clients ([configurer Shopify Payments](https://help.shopify.com/en/manual/payments/shopify-payments/configuring-shopify-payments)).

### Bloquez le schéma avec Fraud Control {#block-the-pattern-with-fraud-control}

1. Installez Fraud Control depuis le Shopify App Store, puis allez dans **Apps** → **Fraud Control**.
2. Cliquez sur **Rules**, puis **Create rule**.
3. Ajoutez des conditions de paiement qui correspondent à l’attaque, comme une adresse de livraison que le bot réutilise ou les adresses e-mail qu’il a utilisées.
4. Cliquez sur **Save**. La règle s’active immédiatement.

Les règles fonctionnent seulement avec Shopify Payments, et les bots font tourner les e-mails : un marchand gardait plus de 700 adresses bloquées ([discussion](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112)). Un paiement qu’une règle bloque apparaît quand même dans vos paiements abandonnés, donc les règles arrêtent les paiements, pas la croissance de la liste.

### Capturez les paiements manuellement pendant que cela dure {#capture-payments-manually-while-it-lasts}

1. Allez dans **Settings** → **Payments**.
2. Dans **Payment capture method**, sélectionnez **Manually**.

Ensuite, capturez seulement les commandes que vous avez vérifiées, dans le délai d’autorisation : sept jours avec Shopify Payments ([autorisation de paiement](https://help.shopify.com/en/manual/payments/payment-authorization)). Annuler une commande de test avant capture aide, mais Shopify note que cela « n’empêche pas la banque du titulaire de carte de déposer » une rétrofacturation.

### Retirez la cible {#take-away-the-target}

Les marchands signalent que les bots visent le produit le moins cher, et Shopify liste un volume élevé de commandes gratuites comme un [signe d’activité de bot](https://help.shopify.com/en/manual/intro-to-shopify/bots/identifying-bot-activity). Pendant qu’une attaque dure, dépubliez l’article bon marché ou gratuit qu’elle continue d’utiliser.

### Utilisez le frein d’urgence : connexion obligatoire {#use-the-emergency-brake-required-sign-in}

Dans **Settings** → **Checkout**, sous **Customer contact method**, vous pouvez activer **Require customers to sign in to their account before checkout**. Le paiement n’accepte alors que l’e-mail, et les boutons accélérés comme Apple Pay n’apparaissent plus dans le panier ([options du formulaire de paiement](https://help.shopify.com/en/manual/checkout-settings/checkout-form-options)). Avec les nouveaux comptes clients, se connecter nécessite un code à usage unique envoyé à cet e-mail ([comptes clients](https://help.shopify.com/en/manual/customers/customer-accounts)), qu’un bot utilisant des adresses inventées ne peut pas recevoir. Cela peut aussi vous coûter de vraies commandes, alors gardez-le temporaire.

### Pas sur Shopify Payments ? {#not-on-shopify-payments}

La protection anti-test de cartes, le blocage des paiements à haut risque et les règles Fraud Control sont des fonctionnalités de Shopify Payments. Utilisez les propres réglages anti-fraude de votre prestataire de paiement, et envisagez la capture manuelle : Shopify note que les frais de transaction tiers « ne vous sont pas rendus quand vous émettez un remboursement » ([prévenir la fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud)).

### Toujours inondé ? Prévenez Shopify {#still-flooded-tell-shopify}

Un chef de produit de l’équipe Checkout de Shopify a écrit en avril 2026 que Shopify « continue de renforcer nos protections anti-bots pour réduire cette activité à la source », et a demandé aux marchands qui voient encore le problème de « contacter le support Shopify et d’inclure l’URL de votre boutique avec des exemples d’une période récente » ([discussion](https://community.shopify.com/t/card-testing-bot-attack-flooding-our-store-with-hundreds-of-fake-abandoned-checkouts/591154)).

## Une app de blocage de boutique peut-elle arrêter cela ? {#can-a-storefront-blocker-app-stop-it}

Pas directement. Shopify héberge le paiement et les apps de boutique fonctionnent dans votre thème, donc un bot qui va directement au paiement depuis un lien de panier ne les rencontre jamais. X Shield, que nous développons, le dit dans sa propre FAQ : « X Shield ne peut pas contrôler le paiement hébergé (y compris Shop Pay) ni bloquer les autorisations de paiement. »

Le blocage sur la boutique n’aide qu’aux marges :

- **Les bots qui naviguent d’abord.** Si un bot charge votre boutique avant de passer au paiement, depuis un réseau cloud ou un pays où vous ne vendez pas, le bloquer là peut mettre fin à la visite avant le panier, sauf s’il suit ensuite un lien direct vers le panier ou le paiement. Les bots qui n’exécutent jamais le JavaScript de votre page ne sont pas arrêtés ; voir [ce qu’un bloqueur de boutique ne peut pas arrêter](/fr/docs/x-shield/not-blocking/).
- **Des preuves une fois la commande passée.** Sur les plans payants, la [protection des commandes](/fr/docs/x-shield/order-protection/) de X Shield vérifie chaque nouvelle commande par rapport à son historique de blocage sur la boutique et au réseau de la commande, et signale les commandes risquées dans l’analyse de fraude de Shopify. Les plans supérieurs peuvent aussi marquer la commande d’un tag ou mettre son traitement en attente. Elle n’annule jamais rien, et elle n’agit qu’après que la commande est passée.

Si les bots qui naviguent d’abord font partie de votre problème, [X Shield, un bloqueur gratuit de pays et de bots pour Shopify](/shopify/x-shield/), couvre ce niveau de la boutique ; gardez les défenses de paiement de Shopify pour le reste.

Les apps qui agissent au paiement fonctionnent différemment. Elles ajoutent des règles de paiement, construites sur Shopify Functions, qui s’exécutent à l’intérieur du propre paiement de Shopify, donc elles ne dépendent pas de l’acheteur chargeant votre thème. Vous les gérez sous **Settings** → **Checkout** → **Checkout rules** ([personnalisation du paiement](https://help.shopify.com/en/manual/checkout-settings/checkout-customization)).

## Comment protéger ma liste d’e-mails et ma réputation d’expéditeur ? {#how-do-i-protect-my-email-list-and-sender-reputation}

Arrêtez d’envoyer des e-mails aux bots. Limitez les e-mails de paiement abandonné aux abonnés marketing, supprimez les faux profils dans votre plateforme d’e-mail, et gardez hCaptcha actif sur vos formulaires.

Shopify liste les bots qui créent en masse des inscriptions clients comme nuisibles, parce qu’ils dégradent « la réputation du domaine et de l’e-mail » ([types de bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/types-and-intents)). Des marchands ajoutent que les e-mails de récupération vers des adresses inventées rebondissent, et que ces rebonds peuvent aussi nuire à la délivrabilité des e-mails de vraies commandes.

1. Depuis votre administration Shopify, allez dans **Apps** → **Messaging** → **Automations** et ouvrez l’automation **Abandoned checkout**.
2. Cliquez sur **Edit** → **Edit email** et vérifiez le champ **To:**. Par défaut, l’e-mail ne va qu’aux clients abonnés au marketing par e-mail ; s’il indique **All customers**, remettez-le pendant que l’attaque dure.
3. Si vous utilisez encore l’ancien e-mail de paiement abandonné de Shopify, vérifiez aussi son réglage **Send to** ([paiements abandonnés](https://help.shopify.com/en/manual/promoting-marketing/create-marketing/abandoned-checkouts)).

Les paiements que Shopify Payments a bloqués comme à haut risque ne reçoivent jamais d’e-mail de récupération ([nouvelle automation de paiement abandonné](https://help.shopify.com/en/manual/promoting-marketing/create-marketing/migrate-abandoned-checkout)).

Les faux atteignent aussi votre plateforme d’e-mail : un marchand les a trouvés dans Klaviyo, désabonnés du marketing ([discussion](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112)). Construisez un segment sur le nom du bot ou l’adresse réutilisée, supprimez-le, et excluez-le des flux de panier et de paiement. Si votre plateforme facture par nombre de profils, les faux vous coûtent de l’argent jusqu’à ce que vous les retiriez.

Pour le spam d’inscription, allez dans **Online Store** → **Preferences** → **Spam protection** et gardez les deux cases hCaptcha cochées. Elles couvrent les formulaires de contact, de newsletter et de commentaire ainsi que les anciennes pages de compte, pas le paiement, et une app CAPTCHA tierce peut entrer en conflit avec elles ([préférences](https://help.shopify.com/en/manual/online-store/setting-up/preferences)).

## Puis-je supprimer les faux paiements abandonnés ? {#can-i-delete-the-fake-checkouts}

Non. Shopify indique qu’il n’y a « aucun moyen de supprimer manuellement un paiement abandonné spécifique » ; ils sont supprimés automatiquement après trois mois. Vous pouvez cependant supprimer les faux profils clients.

1. Allez dans **Customers** et recherchez le nom du bot.
2. Sélectionnez les faux profils.
3. Cliquez sur l’icône à côté de **Bulk edit**, puis **Delete customers**.
4. Cliquez sur **Delete** pour confirmer. Les profils disparaissent de votre liste de clients.

Les profils liés à une commande ne peuvent pas être supprimés, et la suppression ne peut pas être annulée ([gérer les clients](https://help.shopify.com/en/manual/customers/manage-customers)). Pour un flux constant, un workflow Shopify Flow peut le faire : le déclencheur **Customer created**, une condition qui correspond au nom du bot, et l’action [Delete customer](https://help.shopify.com/en/manual/shopify-flow/reference/actions/delete-customer). Marquez d’un tag plutôt que de supprimer pendant la première semaine, pour vous assurer qu’aucun vrai client ne correspond.

Quand vous comparez des périodes, excluez l’attaque. Les rapports de sessions masquent désormais par défaut les bots identifiés par Shopify, comme expliqué dans [trafic de bots Shopify depuis Singapour et la Chine](/fr/blog/shopify-bot-traffic/).

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Installer gratuitement depuis le Shopify App Store](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=fr/blog/shopify-fake-abandoned-checkouts&utm_term=post-cta) [Forfaits et tarifs](/shopify/x-shield/#pricing) [Documentation X Shield](/fr/docs/x-shield/)

Besoin d’aide avec X Shield ? Écrivez à [support@b2bgold.app](mailto:support@b2bgold.app).

## En savoir plus sur X Shield {#related-heading}

- 24 septembre 2026 **[Trafic de bots Shopify depuis Singapour et la Chine](/fr/blog/shopify-bot-traffic/)** Des sessions depuis Singapour, la Chine, Council Bluffs ou Ashburn sans vente ? Distinguez les bots des acheteurs et ce qu'a changé le filtre bots en septembre 2026.
- 24 septembre 2026 **[Risque élevé de fraude détecté sur Shopify : que faire](/fr/blog/shopify-high-risk-orders/)** Ce que signifie le signalement de risque élevé de Shopify, comment vérifier une commande avant expédition, quand mettre en attente ou annuler, et le rôle des signaux VPN.
- 24 septembre 2026 **[Désactiver le clic droit sur Shopify (et ses limites)](/fr/blog/disable-right-click-shopify/)** Désactivez le clic droit, la copie et l'enregistrement d'images sur tout thème Shopify, avec ou sans app, et ce que cela ne stoppe pas, des captures d'écran aux scrapers.
