Détection des anomalies
La détection des anomalies analyse le trafic vers votre domaine afin d'identifier les sessions (jetons) présentant un comportement anormal. Cela peut permettre d'identifier les comportements anormaux résultant :
- Bots
- Des utilisateurs humains qui tentent de contourner la file d'attente ou de manipuler votre site web
- Sessions impliquant un comportement collaboratif, comme le partage de jetons entre utilisateurs
- Des services logiciels légitimes pris dans des files d'attente
Nos algorithmes de détection d'anomalies s'appuient sur l'analyse statistique pour analyser le trafic en temps réel, à l'aide de divers indicateurs, notamment :
- Diversité des URL demandées et tendance à privilégier les URL susceptibles d'intéresser les robots
- Fréquence des requêtes
- Adresses IP, langue et chaînes d'agent associées aux jetons
- Nombre de jetons provenant d'adresses IP associées
- Durée de la session
- Géolocalisation
- Anomalies dans la chaîne de l'agent
- Réputation de l'adresse IP et signalements provenant d'adresses IP similaires sur d'autres sites via CrowdHandler
These factors are used to build up a picture of statistical norms for your website and waiting rooms. Anomalous sessions are then flagged. You can investigate individual sessions to take decisions in individual cases, or set a threshold to ban IPs exhibiting anomalous behavior.
Pour commencer
Anomaly detection is available on the Professional and Enterprise plans. To find anomalous sessions, log in to the Admin Panel and click on the Sessions tab.

L'écran « Sessions » vous présente tous les utilisateurs présents sur votre site web ou dans une file d'attente, classés par ordre d'arrivée. Le score de risque (de 0 à 100) indique le degré d'anomalie de certaines sessions.
Vous pouvez utiliser le filtre de score minimum pour cibler les scores les plus atypiques. (Par exemple, réglez-le sur 50, puis cliquez sur « Actualiser » pour afficher toutes les sessions dont le score est supérieur à 50.)
Vous pouvez également trier vos sessions en fonction de la colonne « anomalie », afin que les sessions les plus anormales apparaissent en haut de l'écran.
Investigating Sessions
Outre le score de risque d'anomalie, vous verrez d'autres informations concernant la session qui peuvent vous aider à évaluer le niveau de risque associé à celle-ci. Cela comprend des détails sur l'écran de l'agent, ainsi que des informations sur l'adresse IP, notamment sa géolocalisation, le fournisseur d'accès Internet (FAI), et si l'adresse IP provient d'un centre de données, utilise un réseau tel que TOR, ou figure dans une base de données d'abus.
Cliquez sur l'icône en forme de loupe pour examiner la session plus en détail. Vous pourrez ainsi consulter l'historique de la session : les sondages effectués dans les salles d'attente, l'avancement dans la file d'attente, les clics sur les URL, les changements d'adresse IP et les informations relatives à l'agent. Vous verrez également une ventilation des facteurs de risque contribuant au score de risque.

Passer à l'action
Vous devriez être en mesure de déterminer s'il s'agit d'une session légitime ou suspecte. En fonction de votre analyse, vous pouvez prendre plusieurs mesures immédiates depuis cet écran :
Delete the token
Si vous disposez d'une file d'attente active, la suppression du jeton entraînera le renvoi de cet utilisateur à la fin de la file d'attente. Cela se produira qu'il ait déjà franchi la file d'attente et accédé à votre site, ou qu'il se trouve dans la file d'attente mais qu'il progresse vers le début de celle-ci. L'utilisateur ne recevra aucune notification expliquant la raison de cette mesure, mais se retrouvera en fin de file d'attente. Si votre file d'attente est importante et que vous souhaitez accélérer l'accès de vos utilisateurs légitimes, c'est la meilleure mesure à prendre.
Block the IP
Le blocage d'une adresse IP entraînera le blocage de toute session provenant de cette adresse, y compris celles déjà en cours. Les utilisateurs seront redirigés vers une page de salle d'attente affichant un message de blocage. Il s'agit de la meilleure mesure à prendre face à un comportement suspect lorsque vous n'avez pas de file d'attente active. C'est le cas, par exemple, des bots de scraping et de spamming. Le blocage d'une adresse IP spécifique peut s'avérer inefficace lorsque le token provient de plusieurs adresses IP, bien que le blocage automatisé des adresses IP puisse s'avérer utile dans ce cas de figure.
Ignore the IP
We're detecting anomalous behavior. As well as bad actors, this may flag legitimate services that are making requests to your website. For example: Uptime monitoring services, payment gateways confirming transactions. In those cases you may wish to set the IP to be ignored or bypassed. As well as preventing these services from being caught up in queues, this will stop tokens from those IPs being flagged by anomaly detection in the future.
Automated Protection
Les sessions anormales et le trafic généré par les bots représentent une part importante du trafic sur les sites web classiques. Il peut donc rapidement devenir fastidieux de suivre chaque session individuellement. Nous vous recommandons donc d'utiliser les contrôles du pare-feu pour bloquer automatiquement les sessions dont le score d'anomalie est supérieur à 95 % et de surveiller régulièrement la situation afin de voir si vous pouvez abaisser ce seuil.
Si vous choisissez de ne pas bloquer du tout en fonction des seuils d'anomalie, par crainte des faux positifs, ces informations seront tout de même utilisées pour étayer les recommandations de blocage d'adresses IP et pour contribuer à la mise à jour des règles de blocage globales de CrowdHandler (auxquelles vous pouvez choisir d'adhérer).