Stopper les paiements abandonnés John Doe sur Shopify

X Shield

Pourquoi est-ce que je reçois de faux paiements abandonnés ?

Ce sont généralement des bots de test de cartes : des scripts qui font passer des numéros de carte volés par votre paiement pour savoir lesquels fonctionnent encore, souvent sous le nom John Doe. Beaucoup contournent entièrement votre boutique, donc un bloqueur de boutique ne les voit jamais. Les défenses de Shopify au niveau du paiement, comme la protection anti-test de cartes de Shopify Payments et les règles Fraud Control, sont la première ligne.

Des marchands de la Communauté Shopify décrivent le même schéma : des milliers de paiements abandonnés, un nouvel e-mail à chaque fois, et des paiements échoués répétés (discussion). Une boutique a signalé plus de 2 000 clients « John Doe » et 1 000 paniers abandonnés (discussion). Les clients viennent avec les paiements : Shopify crée un profil client dès que quelqu’un commence une commande mais abandonne le paiement (gérer les clients).

Les bots qui ne font qu’ajouter des produits au panier apparaissent ailleurs : dans votre taux d’ajout au panier et, si vous en utilisez un, dans le flux de paniers abandonnés de votre outil d’e-mail. Shopify ne liste un paiement comme abandonné qu’une fois qu’un e-mail a été saisi et que dix minutes se sont écoulées (paiements abandonnés).

Est-ce du test de cartes ?

Probablement, si les paiements partagent un schéma : le même faux nom, un nouvel e-mail à chaque fois, des paiements échoués dans la chronologie et un produit bon marché dans le panier. Shopify décrit le test de cartes comme une fraude « où quelqu’un utilise des scripts automatisés pour tester si des détails de carte volés sont valides » (prévenir la fraude).

Signe Ce que vous verrez Où regarder
Un faux nom John Doe, ou des chaînes de lettres et de chiffres Orders → Abandoned checkouts, et Customers
Un nouvel e-mail à chaque fois Des adresses que personne ne lira jamais Abandoned checkouts
Paiements échoués Plusieurs tentatives de paiement par paiement : cartes refusées, codes de sécurité erronés, incohérences de code postal La Timeline du paiement
Un produit bon marché Les marchands signalent une seule unité de l’article le moins cher Les articles du paiement
Une adresse réutilisée Dans certaines attaques, une adresse de livraison se répète pendant que les e-mails changent Abandoned checkouts

Deux détails de la documentation de Shopify changent la lecture de cette liste. Les tentatives de paiement que Shopify identifie comme du test de cartes ou de l’activité de bot « ne sont pas incluses dans les paiements abandonnés », donc les faux que vous voyez encore sont ceux qu’elle n’a pas attrapés. Et « certaines attaques consistent à tenter d’enregistrer des détails de carte plutôt qu’à finaliser un achat », donc il se peut qu’il n’y ait aucune commande du tout.

Cela vous coûte même sans commandes. Shopify prévient qu’une vague de refus « peut aussi augmenter votre taux de refus pour les clients légitimes, même après la fin d’une attaque », et qu’une autorisation non capturée peut quand même apparaître sur le relevé du vrai titulaire de carte et mener à une rétrofacturation, qui compte pour votre taux de rétrofacturation « que vous gagniez ou perdiez le litige ». Si certaines commandes de test sont bien passées, traitez-les comme des commandes à haut risque : voir ce que signifie « risque élevé de fraude détecté ».

Qu’est-ce qui arrête cela dans Shopify ?

Vos réglages de paiement font l’essentiel du travail. Avec Shopify Payments, la protection anti-test de cartes et le blocage des paiements à haut risque sont déjà actifs ; ajoutez des règles Fraud Control et des vérifications de carte plus strictes, et capturez les paiements manuellement pendant qu’une attaque dure.

Outil Ce qu’il fait Nécessite
Protection anti-test de cartes Protection intégrée contre le test de cartes au paiement ; aucun réglage Shopify Payments
Blocage des paiements à haut risque Arrête les paiements risqués avant qu’une commande n’existe et les liste dans la vue Blocked des paiements abandonnés Shopify Payments
Règles de paiement Fraud Control Bloque les paiements qui correspondent à un e-mail, une adresse ou une IP que vous choisissez Shopify Payments
Vérifications CVV et AVS Refuse les débits qui échouent au contrôle du code de sécurité ou du code postal Shopify Payments
Capture manuelle des paiements Vous permet d’examiner les commandes avant que de l’argent ne soit prélevé Settings → Payments
Shopify Flow Met en attente, annule ou marque automatiquement les commandes risquées Plan Basic ou supérieur
Protection anti-bots au paiement Met les bots au défi au paiement pendant une vente programmée de jusqu’à 60 minutes, mais « n’est pas censée combattre les formes de fraude liées à l’activité de bot » Shopify Plus, activée par Plus Support

Vérifié le 24 septembre 2026 par rapport aux pages de Shopify sur prévenir la fraude, l’analyse de fraude, l’app Fraud Control, Shopify Flow et la protection anti-bots au paiement.

Renforcez les vérifications de carte de Shopify Payments

  1. Depuis votre administration Shopify, allez dans Settings → Payments.
  2. Dans la section Shopify Payments, cliquez sur Manage.
  3. Dans Fraud prevention, cliquez sur Reduce credit and debit card fraud.
  4. Gardez Use automated settings, ou désactivez-le et activez Decline charges that fail CVV verification et Decline charges that fail AVS postal code verification.

Remarque : toutes les banques émettrices de cartes ne prennent pas en charge ces vérifications, et Shopify note qu’activer les contrôles AVS peut augmenter les transactions échouées, y compris celles de vrais clients (configurer Shopify Payments).

Bloquez le schéma avec Fraud Control

  1. Installez Fraud Control depuis le Shopify App Store, puis allez dans Apps → Fraud Control.
  2. Cliquez sur Rules, puis Create rule.
  3. Ajoutez des conditions de paiement qui correspondent à l’attaque, comme une adresse de livraison que le bot réutilise ou les adresses e-mail qu’il a utilisées.
  4. Cliquez sur Save. La règle s’active immédiatement.

Les règles fonctionnent seulement avec Shopify Payments, et les bots font tourner les e-mails : un marchand gardait plus de 700 adresses bloquées (discussion). Un paiement qu’une règle bloque apparaît quand même dans vos paiements abandonnés, donc les règles arrêtent les paiements, pas la croissance de la liste.

Capturez les paiements manuellement pendant que cela dure

  1. Allez dans Settings → Payments.
  2. Dans Payment capture method, sélectionnez Manually.

Ensuite, capturez seulement les commandes que vous avez vérifiées, dans le délai d’autorisation : sept jours avec Shopify Payments (autorisation de paiement). Annuler une commande de test avant capture aide, mais Shopify note que cela « n’empêche pas la banque du titulaire de carte de déposer » une rétrofacturation.

Retirez la cible

Les marchands signalent que les bots visent le produit le moins cher, et Shopify liste un volume élevé de commandes gratuites comme un signe d’activité de bot. Pendant qu’une attaque dure, dépubliez l’article bon marché ou gratuit qu’elle continue d’utiliser.

Utilisez le frein d’urgence : connexion obligatoire

Dans Settings → Checkout, sous Customer contact method, vous pouvez activer Require customers to sign in to their account before checkout. Le paiement n’accepte alors que l’e-mail, et les boutons accélérés comme Apple Pay n’apparaissent plus dans le panier (options du formulaire de paiement). Avec les nouveaux comptes clients, se connecter nécessite un code à usage unique envoyé à cet e-mail (comptes clients), qu’un bot utilisant des adresses inventées ne peut pas recevoir. Cela peut aussi vous coûter de vraies commandes, alors gardez-le temporaire.

Pas sur Shopify Payments ?

La protection anti-test de cartes, le blocage des paiements à haut risque et les règles Fraud Control sont des fonctionnalités de Shopify Payments. Utilisez les propres réglages anti-fraude de votre prestataire de paiement, et envisagez la capture manuelle : Shopify note que les frais de transaction tiers « ne vous sont pas rendus quand vous émettez un remboursement » (prévenir la fraude).

Toujours inondé ? Prévenez Shopify

Un chef de produit de l’équipe Checkout de Shopify a écrit en avril 2026 que Shopify « continue de renforcer nos protections anti-bots pour réduire cette activité à la source », et a demandé aux marchands qui voient encore le problème de « contacter le support Shopify et d’inclure l’URL de votre boutique avec des exemples d’une période récente » (discussion).

Une app de blocage de boutique peut-elle arrêter cela ?

Pas directement. Shopify héberge le paiement et les apps de boutique fonctionnent dans votre thème, donc un bot qui va directement au paiement depuis un lien de panier ne les rencontre jamais. X Shield, que nous développons, le dit dans sa propre FAQ : « X Shield ne peut pas contrôler le paiement hébergé (y compris Shop Pay) ni bloquer les autorisations de paiement. »

Le blocage sur la boutique n’aide qu’aux marges :

  • Les bots qui naviguent d’abord. Si un bot charge votre boutique avant de passer au paiement, depuis un réseau cloud ou un pays où vous ne vendez pas, le bloquer là peut mettre fin à la visite avant le panier, sauf s’il suit ensuite un lien direct vers le panier ou le paiement. Les bots qui n’exécutent jamais le JavaScript de votre page ne sont pas arrêtés ; voir ce qu’un bloqueur de boutique ne peut pas arrêter.
  • Des preuves une fois la commande passée. Sur les plans payants, la protection des commandes de X Shield vérifie chaque nouvelle commande par rapport à son historique de blocage sur la boutique et au réseau de la commande, et signale les commandes risquées dans l’analyse de fraude de Shopify. Les plans supérieurs peuvent aussi marquer la commande d’un tag ou mettre son traitement en attente. Elle n’annule jamais rien, et elle n’agit qu’après que la commande est passée.

Si les bots qui naviguent d’abord font partie de votre problème, X Shield, un bloqueur gratuit de pays et de bots pour Shopify, couvre ce niveau de la boutique ; gardez les défenses de paiement de Shopify pour le reste.

Les apps qui agissent au paiement fonctionnent différemment. Elles ajoutent des règles de paiement, construites sur Shopify Functions, qui s’exécutent à l’intérieur du propre paiement de Shopify, donc elles ne dépendent pas de l’acheteur chargeant votre thème. Vous les gérez sous Settings → Checkout → Checkout rules (personnalisation du paiement).

Comment protéger ma liste d’e-mails et ma réputation d’expéditeur ?

Arrêtez d’envoyer des e-mails aux bots. Limitez les e-mails de paiement abandonné aux abonnés marketing, supprimez les faux profils dans votre plateforme d’e-mail, et gardez hCaptcha actif sur vos formulaires.

Shopify liste les bots qui créent en masse des inscriptions clients comme nuisibles, parce qu’ils dégradent « la réputation du domaine et de l’e-mail » (types de bots). Des marchands ajoutent que les e-mails de récupération vers des adresses inventées rebondissent, et que ces rebonds peuvent aussi nuire à la délivrabilité des e-mails de vraies commandes.

  1. Depuis votre administration Shopify, allez dans Apps → Messaging → Automations et ouvrez l’automation Abandoned checkout.
  2. Cliquez sur Edit → Edit email et vérifiez le champ To:. Par défaut, l’e-mail ne va qu’aux clients abonnés au marketing par e-mail ; s’il indique All customers, remettez-le pendant que l’attaque dure.
  3. Si vous utilisez encore l’ancien e-mail de paiement abandonné de Shopify, vérifiez aussi son réglage Send to (paiements abandonnés).

Les paiements que Shopify Payments a bloqués comme à haut risque ne reçoivent jamais d’e-mail de récupération (nouvelle automation de paiement abandonné).

Les faux atteignent aussi votre plateforme d’e-mail : un marchand les a trouvés dans Klaviyo, désabonnés du marketing (discussion). Construisez un segment sur le nom du bot ou l’adresse réutilisée, supprimez-le, et excluez-le des flux de panier et de paiement. Si votre plateforme facture par nombre de profils, les faux vous coûtent de l’argent jusqu’à ce que vous les retiriez.

Pour le spam d’inscription, allez dans Online Store → Preferences → Spam protection et gardez les deux cases hCaptcha cochées. Elles couvrent les formulaires de contact, de newsletter et de commentaire ainsi que les anciennes pages de compte, pas le paiement, et une app CAPTCHA tierce peut entrer en conflit avec elles (préférences).

Puis-je supprimer les faux paiements abandonnés ?

Non. Shopify indique qu’il n’y a « aucun moyen de supprimer manuellement un paiement abandonné spécifique » ; ils sont supprimés automatiquement après trois mois. Vous pouvez cependant supprimer les faux profils clients.

  1. Allez dans Customers et recherchez le nom du bot.
  2. Sélectionnez les faux profils.
  3. Cliquez sur l’icône à côté de Bulk edit, puis Delete customers.
  4. Cliquez sur Delete pour confirmer. Les profils disparaissent de votre liste de clients.

Les profils liés à une commande ne peuvent pas être supprimés, et la suppression ne peut pas être annulée (gérer les clients). Pour un flux constant, un workflow Shopify Flow peut le faire : le déclencheur Customer created, une condition qui correspond au nom du bot, et l’action Delete customer. Marquez d’un tag plutôt que de supprimer pendant la première semaine, pour vous assurer qu’aucun vrai client ne correspond.

Quand vous comparez des périodes, excluez l’attaque. Les rapports de sessions masquent désormais par défaut les bots identifiés par Shopify, comme expliqué dans trafic de bots Shopify depuis Singapour et la Chine.

Besoin d’aide avec X Shield ? Écrivez à support@b2bgold.app.