Les outils de préchauffage d'emails aident les nouveaux domaines et les boîtes de réception de prospection à se constituer progressivement un historique d'envoi, mais ils ne peuvent pas remplacer une bonne authentification, la propreté des listes,...
Points clés à retenir
- Les fausses inscriptions proviennent de deux sources : des bots attaquant les formulaires à grande échelle et des personnes saisissant des adresses invalides, jetables ou fausses.
- La vérification des adresses électroniques en temps réel est le premier contrôle ayant le plus d'impact, car elle bloque les adresses invalides dès la soumission sans ajouter d'étapes pour les utilisateurs légitimes.
- Les honeypots et la limitation du débit bloquent la majeure partie du trafic des bots silencieusement, avant même qu'une quelconque menace visible n'apparaisse.
- La double confirmation d'inscription doit intervenir après la vérification de l'adresse électronique, et non à sa place. La vérification contrôle la validité de l'adresse ; la double confirmation confirme la volonté de l'utilisateur de s'abonner.
- Les fausses inscriptions nuisent davantage à la qualité de la liste. Elles affectent la délivrabilité, augmentent les coûts, faussent les analyses et rendent votre base de données moins fiable.
Des dizaines d'inscriptions affluent sur votre formulaire en quelques minutes : des noms incompréhensibles, des adresses inconnues, des domaines inexistants. C'est le chaos, et ça arrive généralement très vite.
Commencez par la vérification des adresses e-mail en temps réel, qui bloque les adresses invalides et jetables sans créer de difficultés visibles, qu'elles proviennent d'un robot ou d'un humain. Le problème vient de deux sources : les robots qui soumettent des adresses en masse et les personnes qui utilisent des adresses jetables ou fictives. L'objectif est de bloquer les deux, sans pour autant créer de difficultés excessives qui décourageraient les personnes que vous souhaitez réellement contacter.
Comment stopper les fausses inscriptions
Bloquez les inscriptions frauduleuses grâce à huit niveaux de contrôle répartis sur cinq points de contact : le réseau, le navigateur, le formulaire, l’adresse e-mail et le compte. Évaluez et limitez les adresses IP, suivez le contexte de navigation, restreignez l’origine des attaques, ajoutez des leurres, vérifiez les adresses, contestez les soumissions à risque, confirmez la propriété et surveillez les résultats. Ces problèmes se manifestant de différentes manières, plusieurs contrôles doivent fonctionner de concert.
Pour la plupart des sites, la vérification de l'adresse électronique est la première mesure de contrôle à mettre en place. Le tableau ci-dessous regroupe les contrôles selon leur rôle dans le processus d'inscription, et non par ordre de priorité d'implémentation.
| Etape | Point de contact | Contrôle principal | Cible principale | Friction des utilisateurs |
| 1 | Réseau | Évaluation des adresses IP, limites de débit et contrôles ASN | Réseaux à risque et pics d'inscription | Aucun |
| 2 | Navigateur | Agent utilisateur, écran et signaux de session | Répéter les contextes du navigateur | Aucun |
| 3 | Réseau | Restrictions temporaires du pays | Attaques d'origine connue | Aucun en dehors du pays bloqué |
| 4 | Forme | Champs de pots de miel et vérifications de synchronisation | Bots génériques et scripts non ciblés | Aucun |
| 5 | Adresse courriel | Validation des e-mails en temps réel | Adresses invalides et jetables | Aucune pour les adresses acceptées |
| 6 | Forme | CAPTCHA basé sur les risques | Des bots qui passent les contrôles silencieux | Faible et fondé sur le risque |
| 7 | Compte | Vérification par courriel, téléphone ou carte | Utilisateurs non vérifiés et abus de la période d'essai | Un clic ou plus |
| 8 | Les cinq | Journalisation, alertes et réglage des seuils | Nouveaux schémas d'attaque en évolution | Aucun |
Étape 1 : Attribuer une note et limiter les adresses IP d’où proviennent vos inscriptions.
Une seule recherche d'adresse IP permet de contrôler les trois points de cette étape. Effectuez cette recherche avant la création du compte afin d'identifier le trafic résidentiel, mobile, de centre de données, VPN, Tor ou proxy, ainsi que son pays, son ASN et son score de risque.
Limitez les inscriptions par adresse IP et par période, mais laissez une limite plus souple pour les universités, les espaces de coworking et les réseaux d'entreprise qui partagent des adresses via NAT. En cas d'attaque, utilisez les journaux de l'étape 8 pour identifier et restreindre temporairement l'ASN à l'origine de l'activité. Un utilisateur VPN peut présenter des caractéristiques similaires à celles du trafic d'un centre de données ; transmettez donc ce signal à l'étape 6 au lieu de refuser l'inscription à ce stade.
Arrêts: Surcharges réseau et trafic provenant d'infrastructures à risque.
Coefficient de friction : Aucun.
Étape 2 : Stocker les signaux du navigateur et bloquer les contextes répétés
Les adresses IP changent rapidement, mais le contexte du navigateur persiste souvent plus longtemps. Ces signaux permettent d'identifier les attaquants utilisant des proxys résidentiels. Stockez la chaîne d'agent utilisateur brute et vérifiez les enregistrements récents afin de détecter toute répétition rapide. Étant donné que des appareils légitimes peuvent partager la même valeur d'agent utilisateur, une répétition doit augmenter le score de risque plutôt que de déclencher un rejet automatique.
Lisez les dimensions de l'écran lors du chargement du formulaire et associez-les à l'agent utilisateur. Vous pouvez également émettre un cookie de session signé lors du premier chargement de la page. Plusieurs enregistrements au cours d'une même session peuvent indiquer une utilisation répétée du même onglet du navigateur. Ces signaux peuvent être falsifiés ; utilisez-les donc pour l'évaluation plutôt que pour le blocage.
Arrêts: Réinscriptions depuis le même navigateur.
Coefficient de friction : Aucun.
Étape 3 : Bloquer le pays d’origine après une attaque
La recherche d'adresse IP à l'étape 1 identifie déjà le pays du visiteur. La décision la plus délicate consiste à déterminer s'il convient d'exploiter cette information. Bloquer un pays peut certes réduire les attaques répétées provenant d'une origine connue, mais cela empêche également tout utilisateur légitime de ce pays de s'inscrire. N'appliquez cette règle que si vos journaux d'activité établissent un lien entre ce pays et une attaque en cours.
Maintenez la restriction temporaire et fixez une date pour la réévaluer. Si le pays compte également des clients, augmentez plutôt son score de risque et laissez l'étape 6 traiter les soumissions suspectes.
Arrêts: Attaques répétées en provenance d'un pays connu.
Coefficient de friction : Aucune circulation en dehors du pays bloqué ; blocage total à l'intérieur de celui-ci.
Étape 4 : Créer des champs honeypot
Un champ de formulaire « honeypot » est invisible pour les utilisateurs réels, mais souvent rempli par les robots. Masquez-le avec du CSS plutôt qu'avec l'attribut HTML « hidden », car les scripts simples peuvent ignorer les champs marqués comme cachés. Donnez-lui un nom plausible, comme « url_entreprise ».
Si le champ contient une valeur, rejetez la requête côté serveur tout en renvoyant une réponse de succès normale. Cela empêche l'opérateur du bot de savoir que le honeypot a détecté la requête.
Vous pouvez également ajouter un horodatage signé lors du chargement du formulaire. Une soumission effectuée en 400 millisecondes est probablement automatisée, tandis qu'un minimum de deux secondes permet un remplissage automatique rapide.
Arrêts: Bots génériques et scripts non ciblés.
Coefficient de friction : Aucun.
Étape 5 : Utiliser une validation par e-mail API bloquer les adresses invalides et jetables
Les étapes 1 à 4 évaluent l'expéditeur. Cette étape vérifie l'adresse électronique saisie. Utilisez un système en temps réel. vérification de l'E-mail API Lors de la soumission du formulaire, le système devrait vérifier le format de l'adresse, le domaine, les enregistrements MX et la disponibilité de la boîte aux lettres avant de créer le compte.
Rejeter les messages invalides, non distribuables et connus piège à spam, jetables et inadaptées aux adresses basées sur les rôles. API C'est important car de nouveaux domaines jetables apparaissent constamment.
Pour les essais de solutions SaaS B2B, il convient de rejeter les fournisseurs gratuits tels que Gmail Yahoo pourrait ainsi réduire le nombre de campagnes d'essai. Cette approche ne convient pas aux formulaires destinés aux consommateurs, car de nombreux clients légitimes utilisent des fournisseurs de messagerie gratuits.
Arrêts: Invalide, faux, sélectionné en fonction du rôle et adresses jetables.
Coefficient de friction : Aucune adresse acceptée.
Étape 6 : Utilisez un CAPTCHA, mais uniquement pour le trafic considéré comme risqué.
La plupart des fausses inscriptions devraient être éliminées avant ce stade. N'utilisez un CAPTCHA que lorsqu'une requête passe les vérifications silencieuses mais reste suspecte. Attribuez une pondération à chaque signal précédent et combinez les résultats pour obtenir un score de risque unique. Définissez un seuil pour accepter l'inscription, un autre pour afficher une question et un dernier pour la bloquer.
Google reCAPTCHA v3 L'activité de score s'effectue en arrière-plan, tandis que Cloudflare Turnstile vérifie souvent les utilisateurs sans afficher d'énigme.
Évitez d'afficher un CAPTCHA devant chaque utilisateur, car cette étape supplémentaire risque de réduire le nombre d'inscriptions. Vérifiez systématiquement le jeton CAPTCHA côté serveur afin d'empêcher les attaquants de le contourner en le soumettant directement au formulaire.
Arrêts: Des bots qui réussissent les contrôles silencieux.
Coefficient de friction : Faible et limité au trafic à risque.
Étape 7 : Envoyer les e-mails de confirmation, puis vérifier le numéro de téléphone ou la carte.
Maintenez le compte inactif jusqu'à ce que l'utilisateur clique sur un lien de confirmation. Ce lien doit être signé, avoir une durée de validité limitée et être à usage unique. Cette étape confirme que la personne contrôle bien la boîte de réception. Effectuez d'abord la validation de l'adresse e-mail à l'étape 5, car l'envoi de messages de confirmation à des adresses invalides peut entraîner des erreurs de distribution permanentes.
Réservez la vérification par téléphone ou par carte aux comptes qui donnent accès à des valeurs importantes, comme API L'accès, les crédits gratuits ou les essais intensifs peuvent engendrer des coûts supplémentaires. Une carte peut également être utile pour identifier les réutilisations et engendrer des coûts supplémentaires, mais elle risque aussi de réduire le nombre de personnes qui commencent un essai gratuit.
Arrêts: Utilisateurs qui ne contrôlent pas leur boîte de réception et abus répétés de la période d'essai.
Coefficient de friction : Un seul clic de confirmation, avec des vérifications supplémentaires pour les comptes de valeur plus élevée.
Étape 8 : Surveillez votre flux d’inscriptions et ajustez vos seuils
Chaque seuil est initialement une estimation. Vos données d'inscription devraient permettre de déterminer son évolution. Enregistrez l'adresse IP, l'ASN, le pays, l'agent utilisateur, la taille de l'écran, l'identifiant de session, l'horodatage, le résultat et le contrôle déclenché. Ces enregistrements peuvent révéler l'ASN à l'origine d'une attaque ou indiquer qu'une limitation de débit a bloqué l'accès à des utilisateurs provenant d'un bureau légitime.
Soyez attentif aux dysfonctionnements des systèmes de contrôle. Un pot de miel qui ne détecte jamais rien est probablement défectueux. Les alertes signalant une augmentation soudaine du nombre d'inscriptions peuvent également permettre de détecter une attaque précocement.
Il est préférable d'évaluer la qualité des inscriptions plutôt que leur volume. Réduire les fausses inscriptions n'est pas efficace si cette mesure entraîne également la suppression d'un grand nombre d'utilisateurs réels. Le Monitoring ne couvre que les nouvelles activités, donc Nettoyez votre liste existante également.
Arrêts: Rien en soi ; cela permet de maintenir l'efficacité des autres commandes.
Coefficient de friction : Aucun.
Pourquoi les fausses inscriptions nuisent à votre entreprise
Le plus gros problème avec les fausses inscriptions, ce n'est pas le faux compte en lui-même, mais ce qui se passe lorsqu'on commence à envoyer des courriels à cette adresse.
L'envoi à des adresses invalides, jetables ou inexistantes génère des erreurs permanentes. Un trop grand nombre d'erreurs signale aux fournisseurs de messagerie que votre domaine d'envoi est mal géré, ce qui nuit à votre réputation d'expéditeur et risque de faire atterrir vos futures campagnes dans les dossiers de spam, même si elles sont envoyées à de véritables abonnés. Certaines fausses adresses sont des pièges à spam conçus spécifiquement pour cibler les expéditeurs dont les listes de diffusion sont mal tenues ; être piégé par l'une d'elles peut entraîner le blocage de votre domaine. délivrabilité Les conséquences affectent l'ensemble de votre liste, et pas seulement le segment contenant des adresses erronées.
Les fausses inscriptions créent également des problèmes qui vont au-delà de la simple délivrabilité :
- Données biaisées : Les faux contacts gonflent artificiellement le nombre d'abonnés et faussent les taux d'ouverture, de clics et de conversion. Si une partie de votre liste est fausse, vos rapports deviennent moins fiables.
- Dépenses inutiles : De nombreuses plateformes d'emailing facturent en fonction du nombre d'abonnés ou du volume d'envois. Chaque faux contact engendre des coûts supplémentaires sans aucune chance d'engagement ni de conversion.
- Abus et fraudes : Les fausses inscriptions permettent le farming d'essais gratuits (des bots créent des comptes pour réclamer des crédits gratuits à répétition), l'abus de coupons sur les pop-ups de réduction et le bombardement de listes, où les attaquants utilisent des formulaires d'inscription pour inonder la boîte de réception d'une personne avec des emails de confirmation.
- pollution CRM : Les fiches de contact invalides peuvent se retrouver dans votre CRM, votre plateforme d'automatisation marketing, vos audiences publicitaires et vos processus de vente. Une fois propagées, elles nuisent à la précision de tous les systèmes connectés.
Comment choisir le bon mélange pour votre site
Tous les sites n'ont pas besoin de tous les contrôles au maximum. Utilisez davantage de contrôles lorsqu'un nouveau compte apporte plus de valeur aux utilisateurs ou présente plus de risques.
Voici comment cela se traduit en fonction des types de sites courants :
- Blog ou newsletter personnelle : Commencez par une vérification des adresses e-mail en temps réel et un leurre. Le formulaire d'inscription est une cible moins prioritaire, et les utilisateurs s'attendent à une inscription rapide.
- Boutique en ligne avec des fenêtres contextuelles de réduction : Ajoutez une limitation du débit et la détection des adresses jetables. Les codes de réduction sont fréquemment utilisés à des fins frauduleuses, et les adresses jetables sont l'outil privilégié des auteurs de ces abus. Ces ajouts n'entraînent généralement que peu ou pas de perturbations pour la plupart des clients légitimes, même si les utilisateurs soucieux de leur confidentialité peuvent préférer les adresses jetables.
- Essai gratuit SaaS : Ajoutez un système de notation des adresses IP, des signaux du navigateur et un CAPTCHA basé sur les risques. Les essais gratuits sont une cible privilégiée pour le « triing farming », où des bots ou des personnes mal intentionnées créent plusieurs comptes pour utiliser le produit gratuitement. Les contrôles comportementaux et le filtrage de la réputation des adresses IP réduisent considérablement ce problème sans impacter significativement les inscriptions légitimes.
- Site d'adhésion ou site communautaire : Ajoutez une confirmation par e-mail et une vérification de compte renforcée. Les comptes donnant accès à du contenu exclusif, à la communauté ou à la modération sont les cibles privilégiées des inscriptions frauduleuses. Un simple clic de confirmation pour l'inscription à double opt-in est une demande raisonnable, car s'inscrire signifie réellement accéder à un contenu de valeur.
Analysez l'impact de chaque contrôle sur les inscriptions légitimes, les soumissions frauduleuses, les taux de rebond et les plaintes. Poursuivez le nettoyage de votre liste existante, car certaines adresses malveillantes parviendront encore à passer.
Conservez les vrais utilisateurs et excluez les faux.
Pour contrer efficacement les inscriptions frauduleuses, il est essentiel de combiner des contrôles simples et de réserver les vérifications visibles aux cas les plus complexes. Commencez par une vérification d'adresse e-mail en temps réel, bloquez discrètement les bots grâce à un honeypot et une limitation du débit, et réservez les contrôles visibles au trafic présentant un risque réel. Le double opt-in complète ce dispositif. Cette approche protège votre délivrabilité, vos données et votre budget, tout en simplifiant l'inscription pour les utilisateurs légitimes.
Commencez dès aujourd'hui avec la vérification des e-mails en temps réel. Ajouter DeBounce's vérification des e-mails en temps réel API Améliorez votre formulaire d'inscription et empêchez les adresses invalides d'intégrer votre liste à la source. Testez-le gratuitement avec 100 vérifications, sans engagement.
