Comment empêcher les créations de faux comptes
Les faux comptes alimentent le spam, la fraude et l'abus d'essais gratuits. Découvrez comment les stopper grâce aux signaux IP (VPN, proxy et réputation) sans gêner les utilisateurs légitimes.
Les faux comptes sont souvent le point de départ de nombreux abus en aval : spam, fraude, exploitation des essais gratuits, manipulation d'avis. Le formulaire d'inscription est aussi l'endroit le plus économique pour les arrêter, car vous pouvez évaluer le risque avant même que le compte existe. Voici comment procéder avec des signaux IP.
Pourquoi les faux comptes apparaissent au niveau IP
Créer des comptes en masse suppose de ressembler à de nombreuses personnes différentes. Les attaquants y parviennent en passant par des proxys et des VPN, de sorte que chaque inscription semble provenir d'un nouvel utilisateur. Cette dépendance à une infrastructure d'anonymisation est aussi leur point faible : elle se détecte.
Vérifier une IP d'inscription pour ses signaux de risque
Les signaux à vérifier à l'inscription
- Usage de proxy / VPN / Tor : les inscriptions massives s'appuient sur des outils d'anonymisation. Utilisez l'API de détection de proxy et l'API de détection de VPN.
- Signaux de proxy résidentiel : l'indicateur d'évasion le plus fort ; voir l'alerte du FBI sur le credential stuffing via proxys résidentiels.
- Réputation IP : abus antérieurs depuis l'adresse ou la plage. Voir qu'est-ce que la réputation IP.
- Origine d'hébergement : un "nouveau client" sur un ASN de datacenter est suspect.
Regroupez tout cela dans un seul score de fraude IP pour garder une logique d'inscription simple.
Une défense à l'inscription qui ne pénalise pas les utilisateurs légitimes
L'objectif est une friction proportionnelle au risque, pas un mur :
| Risk score | Signup handling |
|---|---|
| Faible | Autoriser normalement |
| Moyen | Exiger une vérification e-mail/téléphone |
| Élevé | Vérifier et examiner manuellement, ou bloquer temporairement avec possibilité de recours |
Ajoutez aussi des signaux non liés à l'IP, comme la détection d'e-mails jetables, l'empreinte de l'appareil et le comportement, pour une défense en profondeur. Mais le score IP reste le premier filtre le plus efficace.
Mise en œuvre
- À la soumission de l'inscription, recherchez l'IP du client côté serveur.
- Lisez le score de fraude ainsi que les verdicts proxy et VPN.
- Appliquez le tableau ci-dessus ; journalisez les signaux pour un examen ultérieur.
Cela reprend le schéma décrit dans comment détecter un VPN dans votre parcours d'inscription.
En résumé
La plupart des faux comptes reposent sur des proxys, des VPN et des IP à faible réputation, donc une seule vérification de risque IP sur le formulaire d'inscription en filtre déjà une large part. Évaluez chaque inscription et ajoutez une vérification proportionnelle au risque : vous stoppez l'abus de masse sans bloquer les nouveaux utilisateurs légitimes.