Bloquer une session avec un score bot de 100/100 est spectaculaire sur une capture d’écran. En exploitation, la vraie question est : pourquoi cette session a-t-elle été jugée automatisée ?

Les signaux indépendants observés typiquement dans ce type de cas : navigateur headless détecté, framework d’automatisation, événements DOM falsifiés, quasi-absence d’interaction souris/clavier, origine infrastructure de type datacenter.

Ce qui m’intéresse ici n’est pas seulement de dire « c’était un bot ». C’est la capacité à expliquer la décision à un responsable métier ou à un RSSI — sans jargon inutile.

Pour une TPE/PME, le parallèle est simple : vos formulaires, espaces de connexion et API sont des portes. Si personne ne lit les signaux (ou si le WAF ne voit que l’IP), vous découvrez le problème trop tard — spam, credential stuffing, scraping.

Nous pouvons auditer ces portes avec vous (site, M365, API) dans le cadre de notre offre cybersécurité, sans imposer une usine à gaz.