X Shield ne bloque rien ? 9 points à vérifier

Pourquoi X Shield ne bloque-t-il personne ?

Si X Shield ne bloque personne sur votre boutique Shopify, commencez par sa page Aperçu. L’avertissement L’extension de thème n’est pas activée – rien n’est bloqué signifie qu’aucun visiteur n’est vérifié tant que vous n’avez pas activé l’intégration d’application X Shield. Vérifiez ensuite que la protection est activée, que la simulation est désactivée, et que votre propre connexion n’est pas exemptée.

Trouvez ce que vous voyez :

Ce que vous voyez Vérifications
Personne n’est bloqué du tout Application ouverte · Intégration d’application · Protection activée · Simulation
Votre propre visite de test n’est pas bloquée Correspondance de règle · Connexion exemptée · Page en cache
Certains visiteurs passent encore JavaScript · Checkout

Avez-vous déjà ouvert X Shield ?

X Shield ne commence à vérifier les visiteurs qu’après que vous avez ouvert l’application une fois depuis votre admin Shopify, car cette première visite termine l’installation. Jusque-là, le script de la boutique s’arrête sans vérifier personne. Ouvrez-la depuis Apps et laissez l’Aperçu se charger.

X Shield ne prend pas en charge les boutiques de développement Partner. Sur l’une d’elles, l’application affiche Boutique de développement non prise en charge.

L’intégration d’application est-elle activée ?

X Shield s’exécute depuis une intégration d’application dans votre thème en ligne, et l’intégration est désactivée jusqu’à ce que vous l’activiez. L’Aperçu affiche Extension de thème sur Actif ou Inactif.

Avertissement de l’Aperçu de X Shield L’extension de thème n’est pas activée – rien n’est bloqué, avec Activer dans le thème, tandis que le bandeau de statut affiche Extension de thème Inactive

  1. Sur l’Aperçu, cliquez sur Activer dans le thème. Votre éditeur de thème s’ouvre dans un nouvel onglet avec l’intégration X Shield activée.
  2. Cliquez sur Save dans l’éditeur de thème.
  3. Revenez à l’onglet X Shield. Extension de thème affiche Actif, et l’avertissement a disparu.

Pour le faire manuellement, suivez le guide de Shopify Extend your theme with apps : Online Store → Edit theme → App embeds → activez X Shield → Save. Les app embeds sont réglés par thème : réactivez-le donc après avoir publié un autre thème.

La protection est-elle activée ?

Chaque protection démarre désactivée. Contrôle GEO et IP et réseau ont chacun un interrupteur en haut de leur page : réglez-le sur Activé, puis cliquez sur Save. D’autres protections, comme Protection contre les robots et Protection VPN/Proxy, ont des interrupteurs sur l’Aperçu qui enregistrent immédiatement, avec le toast Fonctionnalité activée.

Une règle de pays a aussi besoin de pays : une liste vide ne bloque personne, même en mode Autoriser uniquement les éléments listés. Protection contre les extensions espionnes et Protection des outils de développement sont réservées aux forfaits payants ; sur le forfait Free, leurs interrupteurs ouvrent Mise à niveau requise.

La simulation est-elle encore activée ?

La simulation laisse passer tous les visiteurs tout en notant qui aurait été bloqué. Tant qu’elle est activée, les pages Aperçu, Contrôle GEO et IP et réseau affichent Simulation activée — personne n’est bloqué actuellement. Pour appliquer vos règles, ouvrez Sécurité et tests, cliquez sur Bloquer réellement puis sur Save. Le toast affiche Le blocage est de nouveau actif.

Aperçu de X Shield affichant la bannière Simulation activée — personne n’est bloqué actuellement, avec un bouton Ouvrir Sécurité et tests

La règle correspond-elle à votre test ?

X Shield ne bloque que les visiteurs qui correspondent à une règle enregistrée. Vérifiez chacun de ces points :

  • Mode. Bloquer les éléments listés ne bloque que ce qui est sur la liste. Autoriser uniquement les éléments listés bloque tout le monde sauf ce qui y figure.
  • Ciblage des pages. Avec Certaines pages uniquement, chaque chemin correspond comme un préfixe. /products couvre toutes les pages produit, mais une adresse traduite comme /fr/products/linen-shirt a besoin de sa propre entrée (comment fonctionne le ciblage des pages).
  • Localisation. X Shield juge les visiteurs par leur adresse IP. Tester ma propre connexion dans Sécurité et tests affiche l’adresse IP et le pays qu’il voit pour vous, et si vos règles la bloquent.
  • Les règles de ville sont ignorées quand la ville d’un visiteur ne peut pas être déterminée, et les localisations de ville sont souvent erronées sur les réseaux mobiles.
  • Adresses non résolues. Quand l’adresse IP d’un visiteur ne peut pas être recherchée, les règles d’IP, de réseau et de VPN ne peuvent pas s’exécuter ; les règles de pays s’appliquent généralement quand même.

Tester avec un VPN

X Shield utilise le pays que sa recherche trouve pour l’adresse de sortie du VPN, qui peut différer du pays affiché par votre application VPN. Certains services ne sont jamais traités comme des VPN, comme iCloud Private Relay et Cloudflare WARP, parce que de vrais acheteurs les utilisent. Connectez le VPN, rechargez X Shield et cliquez sur Tester ma propre connexion pour voir ce que X Shield voit. Le testeur de règles ne couvre pas la Protection VPN/Proxy : testez-la donc depuis une fenêtre de navigation privée.

Testez-vous depuis une connexion exemptée ?

Être le propriétaire de la boutique ne vous exempte pas de vos propres règles, mais ceci le fait :

  • Votre adresse IP, ou une plage qui la contient, est dans Contournement global → IP en liste blanche, ou dans la Liste blanche d’adresses IP sur Contrôle GEO, qui ne lève que les règles de pays.
  • Vous avez ouvert votre lien d’accès privé dans cet onglet de navigateur. Cela dure jusqu’à la fermeture de l’onglet.
  • Vous regardez l’aperçu de l’éditeur de thème, où X Shield ne s’exécute pas.

Testez dans une nouvelle fenêtre privée, depuis une connexion qui ne figure pas sur vos listes de contournement. Créez d’abord votre lien d’accès privé, pour qu’un test réussi ne puisse pas vous bloquer : revenez avec votre lien d’accès privé.

Les robots de recherche vérifiés comme Googlebot passent aussi toutes les règles volontairement, tant qu’ils sont cochés sous Contournement global → Bots connus : voir comment X Shield laisse passer Googlebot.

Voyez-vous une page en cache ?

Les réglages de X Shield voyagent à l’intérieur de chaque page de la boutique, donc un changement enregistré s’applique dès le prochain chargement de page. Si votre navigateur affiche une copie de la page antérieure à votre enregistrement, rechargez-la une fois, ou ouvrez une nouvelle fenêtre privée.

Le visiteur exécute-t-il JavaScript ?

X Shield fonctionne dans le navigateur du visiteur, sous forme de JavaScript. Les outils qui récupèrent vos pages sans l’exécuter, comme curl, python-requests, Scrapy et la plupart des robots IA, ne sont jamais bloqués et reçoivent le HTML de votre page. Il en va de même pour les adresses de données comme /products.json. Même les visiteurs bloqués reçoivent d’abord la page, et peuvent l’apercevoir avant que la page de blocage ne la remplace.

Sont-ils allés directement au checkout ?

X Shield ne peut arrêter personne au checkout de Shopify. Comme le dit la FAQ de l’application : « En raison des règles de la plateforme Shopify, X Shield ne peut pas contrôler le Checkout hébergé (y compris Shop Pay) ni bloquer les autorisations de paiement. » Un visiteur bloqué peut quand même atteindre le checkout via un lien de checkout direct ou une page mise en cache dans son navigateur.

Ce qui aide : sur les forfaits payants, la protection des commandes vérifie chaque nouvelle commande par rapport à ce que X Shield a vu sur votre boutique et, selon votre forfait, la signale, la tague ou la suspend. Si des robots remplissent votre checkout de fausses informations, lisez les faux checkouts John Doe.

Besoin d’aide avec X Shield ? Écrivez à support@b2bgold.app.