Contexte et méthodologie

Le rapport 2026 de DataDome SAS s’appuie sur plus d’un trillion de requêtes provenant de plus de 75 000 sites clients. Un test ponctuel a été réalisé en juin 2026 sur 21 491 sites populaires, répartis dans quinze secteurs et accessibles depuis des adresses résidentielles aux États‑Unis, au Canada et en France. Dix types de bots ont été injectés simultanément afin d’évaluer la capacité des défenses à bloquer les agents automatisés.

Évolution du trafic bot

Entre juillet 2025 et juin 2026, le trafic bot malveillant a progressé de 124 %, soit plus de neuf fois le taux de croissance du trafic humain. Le scraping représente 70,9 % du trafic bot et a augmenté de 185,2 % sur la même période. Le scalping, qui consiste à acheter massivement des biens limités pour les revendre, a bondi de 290,7 %, entraînant un quadruplement du volume quotidien médian. La création de faux comptes a progressé de 34,5 %. Les attaques DDoS ont crû de 39,9 % et ont atteint un pic de plus de deux milliards de requêtes en une journée d’avril, soit 12,7 % du trafic bot total. Le credential stuffing est resté stable, ce qui suggère une cyclicité saisonnière.

Impact des agents d’intelligence artificielle

Le trafic généré par les agents IA a augmenté de 82,3 % sur la même année, totalisant 52,7 milliards de requêtes. Les bots affiliés à Meta représentent 46,3 % de ces requêtes, tandis que ceux liés à OpenAI en constituent 34,6 %. Sur les 29,02 milliards de requêtes IA enregistrées au premier semestre 2026, 97,9 % visaient les pages d’accueil ou le contenu général ; les 2,1 % restants ont ciblé les flux critiques (login, formulaires, panier, paiement). Les agents IA ont ainsi envoyé 605,6 millions de requêtes vers ces pages, les logins absorbant 51,7 % contre 23 % l’an précédent. Le volume mensuel de requêtes vers les pages de connexion est passé de 11,9 millions en janvier à 99,7 millions en juin.

Efficacité des défenses et limites

Le test de juin montre que 65,3 % des sites n’ont bloqué aucun des dix bots, et le taux de protection totale a reculé à 2,4 % contre 8,4 % en 2024. Les sites de télécommunications sont les plus vulnérables, avec 82,9 % d’infrastructures non protégées. Les agents IA usurpent fréquemment l’identité de crawlers légitimes (GPTBot, ClaudeBot, etc.) ; seulement 5,5 % des sites ont détecté le bot déguisé qui imite l’empreinte réseau d’un navigateur réel. Cette faiblesse d’une confiance basée sur l’identité rend difficile la distinction entre activité bénéfique et comportement abusif, sans recourir à un blocage complet qui couperait les services utiles.