Pourquoi votre CDN a besoin d’une couche de confiance pour les bots & agents IA
Pour installer un home cinéma, on commence par une énorme télévision, n’est-ce pas ? 75 pouces, minimum.
Mais vous aurez beau pousser le volume, le son risque de vous décevoir, que vous regardiez un film ou un match de football. Il faut au moins une bonne barre de son, ou mieux, un système audio surround complet.
Les haut-parleurs intégrés sont suffisants pour un visionnage basique. Mais pour un son qui correspond à l’image, il faut superposer des produits dédiés, les meilleurs dans leur catégorie.
Le même principe s’applique à la cybersécurité. Pendant des années, les entreprises ont compté sur leurs CDN, avec des WAF intégrés et une gestion basique des bots, comme principale défense contre le trafic automatisé. C’était logique lorsque les menaces étaient relativement simples et gérables par des approches fondées sur des règles ou sur la limitation de débit.
Cependant, la réalité est toute autre aujourd’hui, et les grands cabinets d’analystes l’ont explicitement reconnu dans leurs dernières recherches. Gartner écrivait récemment :
Les bots alimentés par l’IA, les outils open-source et les bots à bas coût proposés en tant que service rendent les attaques malveillantes des fraudeurs plus faciles, plus sophistiquées et plus évasives. Les solutions basiques des fournisseurs de CDN ne font pas le poids. Résultat : des équipes de sécurité surchargées et des coûts de fraude en hausse.
L’essor du trafic du commerce agentique a fait évoluer la gestion des bots : il ne s’agit plus seulement de bloquer les menaces, mais de gérer la confiance envers les agents. Sur le réseau de DataDome, les requêtes des agents d’IA et des crawlers de LLM ont augmenté de 82 % entre juillet 2025 et juin 2026, pour un total de 52,7 milliards de requêtes.
Cela signifie que les entreprises doivent désormais déterminer ce qu’un acteur automatisé essaie de faire, s’il mérite leur confiance, comment son comportement évolue au fil du temps et si le bloquer pourrait nuire aux revenus de l’entreprise, à l’expérience client ou à la visibilité.
Le marché s’adapte en conséquence. Le récent Forrester Wave™: Bot And Agent Trust Management Software, Q2 2026 marque un tournant dans la façon dont la catégorie est définie. Contrairement à l’édition 2024, les fournisseurs de CDN et de WAF ne sont plus inclus dans ce dernier rapport. Comme je l’explique plus en détail ici, les fournisseurs spécialisés sont désormais évalués pour leur capacité à analyser le comportement automatisé, à évaluer l’intention et à gérer la confiance envers les bots et les agents IA.
Ce nouveau périmètre, la gestion de la confiance des agents, inclut des cas d’usage liés à la confiance envers les agents d’IA, que la plupart des plateformes de protection des applications web n’intègrent pas aujourd’hui. La distinction compte : elle montre que la lutte contre les bots incluse dans une offre groupée n’est plus considérée comme comparable à une gestion dédiée des bots et de la confiance des agents.
L’écart se creuse donc entre l’atténuation de base et la protection avancée contre les bots.
Gartner déclare:
Garnter poursuit :
Selon nous, il ne s’agit pas d’une recommandation d’abandonner le CDN ou le WAAP. C’est le constat que le CDN ne peut plus être le seul à répondre à toutes les menaces de bots automatisés ni à toutes les interactions commerciales des agents d’IA.
Groupé ne veut pas dire spécialisé
Les CDN et les plateformes WAAP restent bien sûr des infrastructures essentielles. Ils offrent des fonctions de base : diffusion de contenu, protection contre les attaques DDoS, sécurité des applications web, protection des API et autres fonctions de sécurité applicative.
Mais l’étendue se fait parfois au détriment de la profondeur. Lorsque les fournisseurs de CDN et de WAF regroupent leurs capacités dans des plateformes unifiées, ils conçoivent celles-ci pour évaluer le trafic de manière large, pas en profondeur. Les spécialistes, eux, bâtissent leurs solutions autour de l’analyse fine et en temps réel des comportements automatisés, de l’identité, de l’intention et du risque.
Pour aller plus loin,écoutez Sandy Carielli, VP, Principal Analyst chez Forrester, qui a récemment discuté du sujet avec Benjamin Fabre, CEO de DataDome.
Voilà la ligne de partage. Les contrôles traditionnels classent le trafic en humain ou automatisé, ou en bon bot ou bot malveillant. La gestion avancée des bots et de la confiance des agents doit aller plus loin :
- cet agent d’IA est-il autorisé ou légitime ;
- son intention ou son comportement correspondent-ils à l’identité qu’il revendique ;
- que cherche-t-il à faire ou à atteindre ;
- son comportement a-t-il changé, et respecte-t-il toujours la logique métier.
Ces décisions exigent des signaux spécialisés, une analyse comportementale continue et des politiques granulaires fondées sur l’intention. Difficile de les proposer sous forme d’option à cocher dans une plateforme de sécurité généraliste.
Les spécialistes comme DataDome disposent en outre d’équipes expertes en recherche sur les menaces, pour garder une longueur d’avance sur des attaquants qui évoluent vite.
Comme le dit Forrester :
Pour les acheteurs en entreprise, la conclusion est simple : ne présumez pas que votre CDN, votre WAAP ou votre service de lutte contre les bots existant offre la profondeur nécessaire pour gérer les bots avancés, la fraude et les agents d’IA. Vous pouvez trouver plus de comparaisons techniques ici.
Une architecture de sécurité efficace est une architecture en couches
Pour la plupart des entreprises, la meilleure approche n’est pas de tout remplacer, mais d’adopter une défense en profondeur par superposition. Une plateforme spécialisée de gestion des bots et de la confiance des agents peut se placer au-dessus de l’architecture CDN existante. Elle apporte des signaux plus fins, une protection en temps réel contre les bots et des décisions de confiance plus précises pour le trafic agentique, qui peut représenter le plus grand risque pour l’activité.
Cette souplesse de déploiement est essentielle. Les entreprises peuvent mobiliser la protection spécialisée là où l’impact business est le plus fort : parcours de connexion et de création de compte, paiement, billetterie, inventaire, tarification, API, contenus à forte valeur et expériences destinées aux agents.
Selon le Rapport 2026 sur l’état de la sécurité des bots et des agents, les agents IA ont envoyé 605,6 millions de requêtes vers des points d’accès à haut risque au premier semestre 2026 seulement, les requêtes vers les pages de connexion représentant plus de 51 % de ce trafic. Les agents IA ciblent de plus en plus loin dans le parcours client.
L’objectif n’est pas de bloquer toute automatisation, mais de distinguer l’automatisation utile de l’automatisation nuisible, puis d’appliquer la bonne réponse à chacune. Certaines requêtes issues de LLM et certains agents d’IA peuvent favoriser la découverte par les clients. Certains bots peuvent être indispensables au fonctionnement de l’entreprise. D’autres tentent de la fraude, du scraping, des attaques sur les identifiants ou des abus, à une échelle que les contrôles traditionnels ne peuvent pas stopper de façon fiable.
Un nouveau standard pour gérer le trafic des bots et des agents
Le marché abandonne l’idée qu’une seule plateforme de sécurité généraliste peut offrir une profondeur suffisante pour tous les cas d’usage. La sécurité applicative portée par le CDN reste un socle nécessaire, mais elle n’est plus, de plus en plus, la réponse principale pour la gestion avancée des bots et de la confiance des agents.
Forrester le confirme :
Le nouveau standard de sécurité pour les entreprises doit être la superposition.
Utilisez votre plateforme CDN et WAAP pour une protection de base, et ajoutez une couche de confiance spécialisée pour le trafic avancé des bots et agents. Beaucoup de nos clients le font déjà : 60% utilisent à la fois la sécurité de leur CDN et une couche de confiance DataDome.
Revenons à mon analogie : pour un home cinéma réussi, il faut les deux. Mais est-ce compliqué de brancher une barre de son à un téléviseur de 75 pouces ? Personne n’a besoin de ce casse-tête.
Heureusement, DataDome fournit plus de 80 intégrations prêtes à l’emploi avec votre pile technologique, y compris les principaux CDN comme AWS CloudFront, Akamai, Google Cloud, Cloudflare, Fastly, etc. DataDome est également un partenaire de premier plan AWS CloudFront Ready, titulaire de plusieurs compétence, y compris l’AWS Security Software Competency.
La mise en place est simple et rapide, et la valeur arrive vite. Réservez une démo pour en savoir plus dès aujourd’hui.
Références:
[1] Gartner, Protect Web Applications From AI-Fueled Bot Attacks, 7 April 2026, Rajpreet Kaur.
[2] Gartner, Market Guide for Cloud Web Application and API Protection, 8 June 2026, Esraa ElTahawy, Adam Hils, Dale Koeppen.
[3] Forrester, The Forrester Bot And Agent Trust Management Software Landscape, Q4 2025, 15 June 2026, Sandy Carielli.
Gartner est une marque déposée de Gartner, Inc. et/ou de ses filiales.