Comment Kiabi a réduit les tentatives de connexion malveillantes & gagné en visibilité sur les menaces

Dernière mise à jour : 24 Sep, 2026 | min
Tentatives de credential stuffing automatiquement bloquées
sans intervention manuelle
2 tentatives de DDoS neutralisées instantanément
sans impact sur l'infrastructure
Taux de faux positif < 0,01 %,
pour une expérience client optimale
Contents
DataDome

Kiabi, l’enseigne française de mode présente dans 30 pays, a été la cible d’attaques répétées de credential stuffing, dont un incident rendu public sur sa plateforme de seconde main. Le pare-feu applicatif (WAF) seul s’étant révélé trop chronophage et réactif, l’équipe Cybersécurité a choisi DataDome pour son efficacité, sa facilité de déploiement et son SOC proactif. En moins de trois mois, Kiabi a déployé DataDome sur l’ensemble de ses sites web, réduit l’activité malveillante et gagné la clarté nécessaire pour gérer avec confiance les bots, qu’ils soient malveillants ou légitimes.

« Déployer DataDome a été une véritable révélation pour nous. Avant, nous pouvions voir des dizaines de milliers de requêtes malveillantes, et les corréler pour déterminer si elles faisaient partie de la même attaque demandait un effort manuel considérable. DataDome nous offre une vue consolidée. Même avec des milliers d'adresses IP différentes, nous pouvons voir qu'il s'agit en fait de la même attaque, provenant de la même origine. Pouvoir caractériser les menaces de cette façon est une avancée majeure. »
Patrice Martin
Reponsable Cybersécurité chez Kiabi

Le défi : quand le credential stuffing devient critique pour l’activité

En janvier 2025, Kiabi est devenu l’un des nombreux distributeurs français ciblés par une campagne coordonnée de credential stuffing. Des bots testaient des identifiants de connexion récoltés lors de fuites de données sans rapport avec Kiabi, exploitant l’habitude répandue de réutiliser les mots de passe.

Pour Patrice Martin, Responsable de la cybersécurité chez Kiabi, cet incident a cristallisé une tension qui montait depuis un certain temps.

« Nous étions sous une pression considérable du fait du credential stuffing. Le WAF ne suffisait plus et nécessitait une analyse très détaillée qui prenait énormément de temps », explique-t-il.

En effet, gérer les attaques de bots via un WAF implique d’écrire et de maintenir manuellement des règles, d’analyser les requêtes une par une, et de peiner à se faire une image cohérente de la véritable identité de l’attaquant. Un même attaquant utilisant des centaines, voire des milliers d’adresses IP, apparaît dans un WAF comme autant de problèmes distincts. « Nous avions du mal à avoir une vue d’ensemble de la menace », souligne Patrice. « Nous sentions que notre protection n’était pas suffisante. »

Après cette attaque, la question n’était plus de savoir si Kiabi avait besoin d’une protection contre les bots renforcée, mais comment la mettre en œuvre sans ralentir le site, bloquer des clients légitimes, ni ajouter de complexité opérationnelle.

La solution : une meilleure protection, sans impact sur l’UX ni la vitesse du site

Kiabi a donc lancé un appel d’offres. Toute solution devait faire ses preuves dans un environnement où la performance n’est pas négociable. Ses sites e-commerce opèrent dans sept pays, et la moindre latence lors du paiement a de réelles conséquences business. Les faux positifs devaient être éliminés.

L’équipe avait tiré une leçon de son expérience avec le WAF. « Par le passé, nos règles étaient parfois trop larges. Nous voulions bloquer un attaquant potentiel, mais nous finissions par bloquer des utilisateurs légitimes », explique Patrice. La granularité était donc essentielle pour que son équipe puisse distinguer un bot d’un humain, un bot malveillant d’un bot inoffensif, et ajuster la réponse en conséquence.

Et même si l’équipe Sécurité comprenait les limites du WAF, elle n’avait pas l’intention de s’en débarrasser. La solution retenue devait donc s’intégrer aux outils existants sans nécessiter de développement spécifique. De plus, Kiabi souhaitait accéder à des données de tendances et des rapports compréhensibles non seulement par les analystes sécurité, mais aussi par l’ensemble des équipes opérationnelles.

Deux fournisseurs, dont DataDome, sont arrivés en finale. Sur le papier, les deux offraient des capacités de détection comparables. La différence a résidé dans le facteur humain. « Ce sont les équipes avant-vente et projet qui ont fait basculer la décision », explique Patrice. « Elles ont été extrêmement réactives et nous ont apporté des réponses claires et concrètes très rapidement. C’est un signe important : si le processus avant-vente n’est pas fluide, il y a peu de chances que ça le soit par la suite. »

Le déploiement de DataDome sur les systèmes internes de Kiabi s’est ensuite fait rapidement. L’enseigne a adopté une approche méthodique : elle a commencé par ses marchés les plus petits, les Pays-Bas et le Portugal, puis l’Italie, l’Espagne, et enfin la France, son site à plus fort trafic. Tout au long du processus, les équipes DataDome ont travaillé en étroite collaboration avec celles de Patrice : « Nous n’étions pas les seuls à surveiller l’outil. DataDome analysait aussi notre trafic et nous alertait si quelque chose semblait anormal. C’était rassurant. On sent vraiment que l’outil est piloté par des experts. »

Une complication est survenue sur les appareils mobiles. Kiabi utilise un partenaire tiers pour l’authentification, ce qui impliquait de faire coexister harmonieusement deux SDK (celui du partenaire et celui de DataDome). Leur intégration a nécessité une collaboration étroite, et l’équipe support réactive de DataDome a travaillé main dans la main avec Kiabi pour garantir un déploiement technique sans accroc. « Nous avons reçu un excellent support de DataDome sur ce sujet, même si les problèmes ne venaient pas d’eux », note Patrice.

Aujourd’hui, Kiabi a déployé DataDome sur l’ensemble de ses sites web ainsi que sur sa plateforme de seconde main. Le WAF est resté en place en complément, pour une protection supplémentaire.

Les résultats : moins de bruit, plus de contrôle, aucune attaque réussie

Les tentatives de connexion malveillantes sont désormais automatiquement détectées et bloquées, sans nécessiter d’intervention manuelle de la part des équipes de Kiabi. Sur Beebs (la plateforme C2C de seconde main), où la fonctionnalité de portefeuille rend l’account takeover directement rentable pour les attaquants, le déclin observé depuis le déploiement est, selon les mots de Patrice, « spectaculaire et clairement perceptible ».

« Le déploiement de DataDome a été une véritable révélation pour nous. Avant, nous pouvions voir des dizaines de milliers de requêtes malveillantes, et les corréler pour déterminer si elles faisaient partie de la même attaque demandait un effort manuel considérable. DataDome nous offre une vue consolidée. Même avec des milliers d’adresses IP différentes, nous pouvons voir qu’il s’agit en réalité de la même attaque, provenant de la même origine. Pouvoir caractériser les menaces de cette façon est une avancée majeure. »

Sa crainte initiale de voir la performance du site affectée a immédiatement été balayée. En opérant de façon invisible en arrière-plan, la détection de DataDome n’a jamais été perçue par les clients de Kiabi.

Ce que l’équipe a remarqué, cependant, à deux occasions distinctes, c’est la protection qu’elle a fournie lors de deux attaques DDoS que DataDome a bloquées en quelques millisecondes. « Cela a empêché le site de monter automatiquement en capacité en réponse à l’attaque. DataDome s’est révélé extrêmement efficace : toutes les requêtes ont été bloquées et l’infrastructure n’a été en rien affectée », explique Patrice. Résultat : aucun pic de coûts lié au trafic que Kiabi n’aurait jamais dû supporter.

Concernant les faux positifs, l’équipe dispose enfin de la visibilité dont elle avait besoin. « Le taux de faux positifs est inférieur à 0,01 % », note Patrice, qui s’appuie sur les tableaux de bord de DataDome pour suivre et contrôler ce taux en temps réel.

Les tableaux de bord ont offert à Kiabi un avantage inattendu : une visibilité non seulement sur les menaces mais aussi sur tout ce qui passe par le site. Les bots inoffensifs, tels que les crawlers SEO, les agents d’entraînement IA ou les agrégateurs de données, sont désormais entièrement visibles, avec des informations contextuelles sur leur origine et leur comportement.

« DataDome nous a fait réaliser que le crawling web avait un impact plus important sur les sites web que nous ne le pensions », indique Patrice. Ce n’était pas une exigence sécurité au lancement du projet, mais c’est devenu l’une des fonctionnalités les plus appréciées par les équipes SEO et les analystes web.

Avec DataDome, les attaques automatisées sont désormais interceptées avant même d’atteindre le site, et les analystes qui passaient des heures à corréler des adresses IP peuvent aujourd’hui se concentrer sur des tâches à plus forte valeur ajoutée. « Nous avons une protection solide », dit simplement Patrice. C’est parfois la chose la plus rassurante qu’un Responsable Cybersécurité puisse affirmer.

Votre site est-il protégé contre le credential stuffing, le scraping et les DDoS ? Les attaques automatisées sur les sites retail sont en hausse. Testez votre site gratuitement pour voir si vous êtes exposé.