Le trafic IA est en hausse de 82 %. Savez-vous quels agents sont dignes de confiance ?

Dernière mise à jour : 7 Oct, 2026 | min
Contents

Les agents IA changent la façon dont les gens recherchent, achètent et s’informent en ligne. Ils changent aussi le défis de sécurité des entreprises.

Entre juillet 2025 et juin 2026, DataDome a détecté 52,7 milliards de requêtes émises par des IA et des robots d’indexation LLM sur l’ensemble de son parc clients. Le trafic IA a augmenté de 82,3% sur la même période, et sa part du total des requêtes web est passée de 1,2% à 1,7%.

Le trafic IA n’est pas homogène. Certains agents récupèrent des informations publiques pour le compte d’utilisateurs. D’autres collectent du contenu à grande échelle ou agissent au sein de parcours authentifiés. Un nom seul ne dit pas à qui vous avez affaire.

Le rapport 2026 sur l’état de la sécurité des bots et des agents montre que le trafic IA se sophistique et cible des étapes toujours plus avancées du parcours client. La visibilité devient indispensable.

Voici les principales conclusions du rapport sur l’IA. 

Un trafic IA concentré et en forte croissance

Le rapport 2026 sur l’état de la sécurité des bots et des agents de DataDome a classé le trafic de plus de 100 agents IA et robots d’indexation LLM identifiés, au cours du premier semestre 2026.

Quelques grandes plateformes dominent l’écosystème actuel :

  • les bots affiliés à Meta : 46,3% du trafic IA suivi, en hausse de 164,9% entre janvier et juin 2026 ;
  • les bots affiliés à OpenAI : 34,6% ;
  • PetalBot de Huawei et Amazon : 5,3% chacun.

 

AI bot traffic by company during H1 2026

 

Google ne représente que 0,4%, mais ce chiffre est probablement sous-estimé. Google fait transiter son activité IA par l’infrastructure existante de Googlebot, donc elle n’apparaît pas comme un trafic IA dédié. 

Les acteurs plus modestes peuvent monter en puissance très vite : le trafic des bots IA de DuckDuckGo a augmenté de 423 % au S1 2026. À ce rythme, le trafic IA sur l’ensemble du réseau DataDome devrait dépasser 79,2 milliards de requêtes par an d’ici 2027.

🔗 À lire aussi : Muse de Meta démocratise la navigation agentique. Voici pourquoi c'est important

Les agents IA s’invitent dans les parcours de connexion, de panier et de paiement

Sur les 29,02 milliards de requêtes de bots IA analysées au S1 2026, 97,9 % visaient du contenu général : pages d’accueil et pages d’information. Mais 605,6 millions de requêtes ont atteint des points d’accès à haut risque : pages de connexion, formulaires, paniers, parcours de paiement et création de compte.

  • Les pages de connexion concentrent 51,7 % de ce trafic, contre 23 % en 2025
  • Les requêtes mensuelles d’IA vers les pages de connexion ont augmenté de 735,8 % en six mois, passant de 11,9 millions en janvier à 99,7 millions en juin
  • La part des flux de paiement a triplé, passant de 2 % à 6,4 %

Tout ce trafic n’est pas pour autant malveillant. Un agent légitime peut se connecter pour consulter une commande ou un solde de fidélité au nom d’un utilisateur autorisé. Mais le même comportement peut ressembler à du test d’identifiants ou à de la reconnaissance en vue d’un account takeover. Le type de point d’accès ne révèle pas à lui seul l’intention.

À mesure que le trafic des agents IA pénètre plus profondément dans le parcours client, les entreprises doivent comprendre l’intention derrière chaque requête et vérifier que le comportement correspond à l’objectif annoncé.

Le spoofing fragilise la confiance basée sur l’identité

Une requête qui se réclame de GPTBot ou de ClaudeBot ne provient pas forcément d’OpenAI ou d’Anthropic.

Notre rapport 2026 sur l’avenir de la recherche et de la découverte a révélé que 80 % des agents IA ne s’identifient pas correctement. Avec si peu d’agents déclarant une identité fiable, une chaîne d’agent utilisateur ne peut pas être cru sur parole.

Nos dernières données montrent l’ampleur de l’usurpation. L’usurpation d’identité d’agents IA a augmenté de 45 % entre février et juillet 2026, dans toutes les catégories que nous suivons :

 

Trafic IA usurpé par catégorie (février sur juillet 2026)

 

Les agents sollicités par l’utilisateur affichent la hausse la plus marquée. Ces assistants en temps réel agissent pour le compte des utilisateurs et naviguent directement sur les sites, ce qui en fait une identité de plus en plus attractive à usurper.

En volume, Meta-ExternalAgent est l’agent le plus usurpé, avec 12,7 millions de requêtes frauduleuses rien qu’en juillet.

La plupart des sites ne sont pas protégés contre les agents IA usurpés

Nous avons testé 21 491 sites web populaires face à 10 types de bots et d’agents IA usurpés. 65,3 % n’en ont arrêté aucun, et seulement 2,4 % les ont tous bloqués.

Les agents IA usurpés sont les plus souvent bloqués, tous types de bots confondus : 29,3 % des sites en ont bloqué au moins un. La raison probable : de nombreux sites ont ajouté des règles contre des identités connues comme GPTBot et ClaudeBot, et les versions usurpées de ces noms déclenchent les mêmes règles. Cela traduit une simple correspondance de noms, pas une vérification renforcée.

Revers de la médaille : plus de 7 sites sur 10 n’ont bloqué aucun agent IA usurpé. Les listes d’autorisation et de blocage statiques reconnaissent une étiquette. Elles ne peuvent ni la vérifier, ni juger si l’activité qui se cache derrière est légitime.

L’IA est aussi un nouveau canal d’acquisition

Tout le trafic IA n’est pas une menace.

Les plateformes de chat IA ont généré 89,4 millions de visites vers les sites protégés par DataDome au S1 2026, dont 83,4 % via ChatGPT. Ces visiteurs arrivent souvent avec une forte intention et un contexte déjà rassemblé par une IA, que les outils d’analyse classiques ne captent pas toujours.

Bloquer tout le trafic IA, c’est se priver d’un canal d’acquisition en pleine croissance.

Part de trafic référent IA par entreprise

Que faire : détecter l’intention, pas seulement l’identité

Les agents IA deviennent des acteurs à part entière du commerce, de la productivité et de la recherche. Les bonnes automatisations doivent pouvoir circuler librement, ce qui ne veut pas dire tout laisser passer.

Le type de trafic à lui seul ne détermine pas le risque. La question est : “Que cherche à faire ce visiteur, et cela profite-t-il à l’entreprise ?”

La détection basée sur l’intention de DataDome y répond en évaluant l’enchaînement des comportements, la sensibilité des points d’accès, le rythme des requêtes, le contexte de session et les signaux liés à l’appareil et au réseau. Elle opère en temps réel sur l’ensemble du parcours client : connexion, API, formulaires, paniers et paiements, applications mobiles et serveurs MCP.

Testez votre site aujourd’hui pour voir si vous êtes protégé contre les bots et les agents IA usurpés, ou réservez une démo pour en savoir plus sur DataDome. 

Lisez le rapport complet

Le rapport 2026 sur l’état de la sécurité des bots et des agents contient l’analyse complète du trafic IA, ainsi que les tendances des menaces liées aux bots et des benchmarks de protection dans 15 secteurs. Obtenez votre copie gratuite.