Pourquoi le Bot Fight Mode générique pose problème en production
Le Bot Fight Mode (sur les offres Free) et le Super Bot Fight Mode (sur les offres Pro) de Cloudflare fonctionnent comme des interrupteurs globaux. Ils appliquent des défis JavaScript automatiques avant même l'évaluation de vos règles de sécurité personnalisées.
Ce fonctionnement binaire crée des perturbations majeures :
- Blocage des requêtes d'API et webhooks : Les passerelles de paiement (Stripe, PayPal, Mollie) ou les outils tiers ne peuvent pas résoudre de défis JavaScript et sont rejetés en erreur HTTP 403.
- Faux positifs sur navigateurs sécurisés : Les visiteurs sous Brave, Firefox strict ou derrière des VPN d'entreprise déclenchent fréquemment les heuristiques d'anomalie de Cloudflare.
- Absence de liste d'exclusion granulaire : Sur le plan Free, il est impossible d'exclure un chemin d'URL spécifique du Bot Fight Mode ; l'option s'applique à tout le domaine ou à rien.
- Scrapers avancés non bloqués : Les bots utilisant des navigateurs headless modernes contournent souvent les défis basiques tandis que les clients mobiles légitimes restent bloqués.
La méthode efficace : des règles de sécurité WAF sur mesure
Plutôt qu'un bouton aveugle, une protection efficace contre les bots repose sur la combinaison de règles ciblées :
- Rate Limiting par point d'entrée : Plafonner les requêtes sur les endpoints critiques (recherche, formulaires, authentification) sans pénaliser la navigation normale.
- Vérification formelle des bots d'indexation : Utiliser le champ
cf.client.botpour autoriser les vrais moteurs de recherche et bloquer les usurpations de User-Agent. - Managed Challenge au lieu du défi JS bloquant : Privilégier les défis interactifs transparents (Turnstile) qui préservent l'expérience utilisateur.
- Isolation des routes API : Créer des règles de contournement sécurisées pour les endpoints techniques et webhooks.
CF Garage