Pourquoi votre CDN a besoin d’une couche de confiance pour les bots & agents IA

Dernière mise à jour : 5 Oct, 2026 | min
Contents

Pour installer un home cinéma, on commence par une énorme télévision, n’est-ce pas ? 75 pouces, minimum. 

Mais vous aurez beau pousser le volume, le son risque de vous décevoir, que vous regardiez un film ou un match de football. Il faut au moins une bonne barre de son, ou mieux, un système audio surround complet.

Les haut-parleurs intégrés sont suffisants pour un visionnage basique. Mais pour un son qui correspond à l’image, il faut superposer des produits dédiés, les meilleurs dans leur catégorie.

Le même principe s’applique à la cybersécurité. Pendant des années, les entreprises ont compté sur leurs CDN, avec des WAF intégrés et une gestion basique des bots, comme principale défense contre le trafic automatisé. C’était logique lorsque les menaces étaient relativement simples et gérables par des approches fondées sur des règles ou sur la limitation de débit.

Cependant, la réalité est toute autre aujourd’hui, et les grands cabinets d’analystes l’ont explicitement reconnu dans leurs dernières recherches. Gartner écrivait récemment :

« À mesure que le trafic des bots pilotés par l'IA gagne en sophistication, les organisations doivent faire du risque lié aux bots IA l'une de leurs deux priorités de sécurité pour 2026. » [1]

Les bots alimentés par l’IA, les outils open-source et les bots à bas coût proposés en tant que service rendent les attaques malveillantes des fraudeurs plus faciles, plus sophistiquées et plus évasives. Les solutions basiques des fournisseurs de CDN ne font pas le poids. Résultat : des équipes de sécurité surchargées et des coûts de fraude en hausse.

L’essor du trafic du commerce agentique a fait évoluer la gestion des bots : il ne s’agit plus seulement de bloquer les menaces, mais de gérer la confiance envers les agents. Sur le réseau de DataDome, les requêtes des agents d’IA et des crawlers de LLM ont augmenté de 82 % entre juillet 2025 et juin 2026, pour un total de 52,7 milliards de requêtes.

Cela signifie que les entreprises doivent désormais déterminer ce qu’un acteur automatisé essaie de faire, s’il mérite leur confiance, comment son comportement évolue au fil du temps et si le bloquer pourrait nuire aux revenus de l’entreprise, à l’expérience client ou à la visibilité. 

Le marché s’adapte en conséquence. Le récent Forrester Wave™: Bot And Agent Trust Management Software, Q2 2026 marque un tournant dans la façon dont la catégorie est définie. Contrairement à l’édition 2024, les fournisseurs de CDN et de WAF ne sont plus inclus dans ce dernier rapport. Comme je l’explique plus en détail ici, les fournisseurs spécialisés sont désormais évalués pour leur capacité à analyser le comportement automatisé, à évaluer l’intention et à gérer la confiance envers les bots et les agents IA. 

Ce nouveau périmètre, la gestion de la confiance des agents, inclut des cas d’usage liés à la confiance envers les agents d’IA, que la plupart des plateformes de protection des applications web n’intègrent pas aujourd’hui. La distinction compte : elle montre que la lutte contre les bots incluse dans une offre groupée n’est plus considérée comme comparable à une gestion dédiée des bots et de la confiance des agents.

L’écart se creuse donc entre l’atténuation de base et la protection avancée contre les bots.

Gartner déclare:

« Si les fournisseurs de WAAP cloud continuent de faire évoluer leurs capacités de lutte contre les bots, les clients se disent très largement insatisfaits de la capacité de ces plateformes à stopper les attaques de bots les plus avancées. » [2]

Garnter poursuit :

« Les organisations fréquemment ciblées, ou qui constatent un impact croissant de ces attaques sur leur activité, [devraient] étudier des plateformes autonomes spécialisées de lutte contre les bots, en complément de leurs plateformes WAAP cloud existantes. » [2]

Selon nous, il ne s’agit pas d’une recommandation d’abandonner le CDN ou le WAAP. C’est le constat que le CDN ne peut plus être le seul à répondre à toutes les menaces de bots automatisés ni à toutes les interactions commerciales des agents d’IA.

Groupé ne veut pas dire spécialisé

Les CDN et les plateformes WAAP restent bien sûr des infrastructures essentielles. Ils offrent des fonctions de base : diffusion de contenu, protection contre les attaques DDoS, sécurité des applications web, protection des API et autres fonctions de sécurité applicative.

Mais l’étendue se fait parfois au détriment de la profondeur. Lorsque les fournisseurs de CDN et de WAF regroupent leurs capacités dans des plateformes unifiées, ils conçoivent celles-ci pour évaluer le trafic de manière large, pas en profondeur. Les spécialistes, eux, bâtissent leurs solutions autour de l’analyse fine et en temps réel des comportements automatisés, de l’identité, de l’intention et du risque.

Pour aller plus loin,écoutez Sandy Carielli, VP, Principal Analyst chez Forrester, qui a récemment discuté du sujet avec Benjamin Fabre, CEO de DataDome. 

 

Voilà la ligne de partage. Les contrôles traditionnels classent le trafic en humain ou automatisé, ou en bon bot ou bot malveillant. La gestion avancée des bots et de la confiance des agents doit aller plus loin :

  • cet agent d’IA est-il autorisé ou légitime ;
  • son intention ou son comportement correspondent-ils à l’identité qu’il revendique ;
  • que cherche-t-il à faire ou à atteindre ;
  • son comportement a-t-il changé, et respecte-t-il toujours la logique métier.

Ces décisions exigent des signaux spécialisés, une analyse comportementale continue et des politiques granulaires fondées sur l’intention. Difficile de les proposer sous forme d’option à cocher dans une plateforme de sécurité généraliste.

Les spécialistes comme DataDome disposent en outre d’équipes expertes en recherche sur les menaces, pour garder une longueur d’avance sur des attaquants qui évoluent vite.

Comme le dit Forrester :

« Les éditeurs performants de gestion des bots et de la confiance des agents disposent d'équipes solides de recherche sur les menaces, qui étudient les dernières tendances d'attaque et en font profiter l'équipe produit et les clients concernés. » [3]

Pour les acheteurs en entreprise, la conclusion est simple : ne présumez pas que votre CDN, votre WAAP ou votre service de lutte contre les bots existant offre la profondeur nécessaire pour gérer les bots avancés, la fraude et les agents d’IA. Vous pouvez trouver plus de comparaisons techniques ici.

Une architecture de sécurité efficace est une architecture en couches

Pour la plupart des entreprises, la meilleure approche n’est pas de tout remplacer, mais d’adopter une défense en profondeur par superposition. Une plateforme spécialisée de gestion des bots et de la confiance des agents peut se placer au-dessus de l’architecture CDN existante. Elle apporte des signaux plus fins, une protection en temps réel contre les bots et des décisions de confiance plus précises pour le trafic agentique, qui peut représenter le plus grand risque pour l’activité.

Cette souplesse de déploiement est essentielle. Les entreprises peuvent mobiliser la protection spécialisée là où l’impact business est le plus fort : parcours de connexion et de création de compte, paiement, billetterie, inventaire, tarification, API, contenus à forte valeur et expériences destinées aux agents.

Selon le Rapport 2026 sur l’état de la sécurité des bots et des agents, les agents IA ont envoyé 605,6 millions de requêtes vers des points d’accès à haut risque au premier semestre 2026 seulement, les requêtes vers les pages de connexion représentant plus de 51 % de ce trafic. Les agents IA ciblent de plus en plus loin dans le parcours client.

L’objectif n’est pas de bloquer toute automatisation, mais de distinguer l’automatisation utile de l’automatisation nuisible, puis d’appliquer la bonne réponse à chacune. Certaines requêtes issues de LLM et certains agents d’IA peuvent favoriser la découverte par les clients. Certains bots peuvent être indispensables au fonctionnement de l’entreprise. D’autres tentent de la fraude, du scraping, des attaques sur les identifiants ou des abus, à une échelle que les contrôles traditionnels ne peuvent pas stopper de façon fiable.

Un nouveau standard pour gérer le trafic des bots et des agents

Le marché abandonne l’idée qu’une seule plateforme de sécurité généraliste peut offrir une profondeur suffisante pour tous les cas d’usage. La sécurité applicative portée par le CDN reste un socle nécessaire, mais elle n’est plus, de plus en plus, la réponse principale pour la gestion avancée des bots et de la confiance des agents.

Forrester le confirme :

« Certains clients se sont tournés vers des spécialistes pour faire face à des attaques de bots agressives. D'autres feront appel à des spécialistes pour les cas d'usage les plus avancés de gestion des bots et de la confiance des agents. Les clients peuvent aussi superposer un spécialiste à une plateforme, ou l'appliquer uniquement à certaines applications ou à certains points d'accès. » [3]

Le nouveau standard de sécurité pour les entreprises doit être la superposition.

Utilisez votre plateforme CDN et WAAP pour une protection de base, et ajoutez une couche de confiance spécialisée pour le trafic avancé des bots et agents. Beaucoup de nos clients le font déjà : 60% utilisent à la fois la sécurité de leur CDN et une couche de confiance DataDome. 

Revenons à mon analogie : pour un home cinéma réussi, il faut les deux. Mais est-ce compliqué de brancher une barre de son à un téléviseur de 75 pouces ? Personne n’a besoin de ce casse-tête.

Heureusement, DataDome fournit plus de 80 intégrations prêtes à l’emploi avec votre pile technologique, y compris les principaux CDN comme AWS CloudFront, Akamai, Google Cloud, Cloudflare, Fastly, etc. DataDome est également un partenaire de premier plan AWS CloudFront Ready, titulaire de plusieurs compétence, y compris l’AWS Security Software Competency. 

La mise en place est simple et rapide, et la valeur arrive vite. Réservez une démo pour en savoir plus dès aujourd’hui. 

 

Références:

[1] Gartner, Protect Web Applications From AI-Fueled Bot Attacks, 7 April 2026, Rajpreet Kaur.
[2] Gartner, Market Guide for Cloud Web Application and API Protection, 8 June 2026, Esraa ElTahawy, Adam Hils, Dale Koeppen.
[3] Forrester, The Forrester Bot And Agent Trust Management Software Landscape, Q4 2025, 15 June 2026, Sandy Carielli.

Gartner est une marque déposée de Gartner, Inc. et/ou de ses filiales.