Aller au contenu
Klacos

Trafic de bots dans Google Analytics : pourquoi des robots passent pour des visiteurs

Pics de visites venues de Chine ou de Singapour, sessions sans un clic : des robots sont comptés comme des visiteurs. Ceux qui ouvrent vos pages dans un vrai navigateur échappent aux listes de robots connus. Leur réseau d’origine et leur façon de naviguer, eux, les trahissent.

Par l’équipe Klacos Publié le Mis à jour le

Des robots apparaissent comme des visiteurs dans Google Analytics parce qu’ils chargent vos pages dans un vrai navigateur, par exemple Chrome sans interface, piloté par un script. La page s’exécute, la balise de mesure aussi, et la visite est enregistrée comme celle d’une personne. Google Analytics n’écarte que les robots qu’il connaît, d’après une liste : un navigateur piloté qui se présente comme un Chrome ordinaire n’y figure pas.

Ajouter un filtre dans le tableau de bord ne suffit pas, parce que la balise ne voit que ce que le navigateur déclare. Ce qui sépare ce robot d’un lecteur se voit hors du navigateur : le réseau d’où part la visite, son rythme, la façon dont elle passe d’une page à l’autre. C’est sur ces indices qu’une mesure d’audience sans cookie qui écarte les robots peut trier ses visiteurs, puis corriger son tri le lendemain.

Pourquoi Google Analytics compte ces robots

La balise de Google Analytics tourne dans le navigateur. Elle envoie une page vue dès que la page se charge, quel que soit celui qui l’a ouverte : une personne, ou un programme qui lance Chrome sans écran avec Puppeteer ou Playwright, fait défiler la page et clique sur un lien. Un navigateur piloté signale bien qu’il l’est, par la propriété navigator.webdriver, mais une ligne de code suffit à effacer ce drapeau.

Google décrit son filtre en quelques lignes dans son aide sur l’exclusion des robots connus. Le trafic des robots connus est exclu automatiquement, identifié à partir des recherches de Google et de la liste internationale des robots tenue par l’IAB (Interactive Advertising Bureau). Vous ne pouvez ni désactiver cette exclusion, ni savoir combien de trafic elle a écarté. Une liste reconnaît les robots qui se déclarent, et un robot qui envoie l’User-Agent d’un Chrome récent ne déclare rien.

Plausible, éditeur d’un outil d’audience concurrent, a fait le test en mai 2025 et l’a publié : des visites envoyées avec Puppeteer, depuis des adresses domestiques et des centres de données, ont été comptées par Google Analytics, y compris celles qui s’annonçaient « PostmanRuntime ». Son propre outil n’en a retenu aucune, parce qu’il ne s’en tient pas à l’User-Agent : il écarte aussi le spam de référents et quelque 40 800 plages d’adresses de centres de données. Le test vient d’un concurrent de Google, mais son protocole est décrit et chacun peut le refaire.

Une autre partie du faux trafic ne charge même pas vos pages : ce sont des événements envoyés directement au point de collecte de Google Analytics. C’est elle que visent les filtres de nom d’hôte ajoutés par Google en juin 2026, qui écartent ce qui ne vient pas de vos domaines. Un navigateur piloté qui ouvre votre vraie page envoie votre vrai nom d’hôte, et ces filtres le laissent passer.

À l’inverse, une bonne partie des robots ne lance jamais de JavaScript. Ceux-là n’arrivent pas dans Google Analytics, seulement dans les journaux de votre serveur. En dehors des événements forgés, les robots qui gonflent vos rapports sont donc ceux qui font tourner un navigateur complet, c’est-à-dire les plus difficiles à distinguer d’un lecteur.

Les signes dans vos rapports

À l’automne 2025, un fil du forum d’aide de Google Analytics a rassemblé les signalements de sites inondés de trafic « direct » venu de Chine et de Singapour. Plus de quatre cents personnes y ont indiqué avoir la même question. La réponse retenue, signée d’un expert produit du forum (un bénévole, pas un salarié de Google), rapporte que l’équipe concernée a confirmé le problème : une forme nouvelle de trafic non humain, qui passe à travers le filtrage standard.

Cette réponse décrit des traits que vous pouvez chercher dans vos propres rapports :

  • des sessions réduites aux premiers événements, début de session et page vue, sans aucune interaction ensuite ;
  • des pics venus de pays ou de villes inattendus, souvent marqués « (not set) » ;
  • des concentrations inhabituelles d’appareils ou de systèmes anciens.

Le premier message du fil en donne un autre : un canal « direct » qui grossit sans campagne ni lien pour l’expliquer.

Chaque session de robot entre dans vos moyennes. Le taux d’engagement baisse, la durée moyenne aussi, et le taux de conversion se dilue, puisque le nombre de sessions augmente sans un achat de plus. La part du trafic direct ne dit plus rien, et une comparaison d’une année sur l’autre met désormais face à face deux populations différentes.

Ce qu’il faut décider

Garder l’historique tel qu’il est

Les filtres de données de Google Analytics ne s’appliquent qu’aux nouvelles données : ils ne nettoient pas les mois déjà collectés. Un filtre actif, en revanche, modifie définitivement ce qu’il touche. Exclure un pays entier retire aussi les vrais lecteurs qui s’y trouvent, sans retour possible sur les jours filtrés.

Pour lire vos chiffres sans les robots, travaillez plutôt sur un segment : il change la lecture, pas les données, et c’est la voie que recommande la réponse du forum. Notez la date du pic à côté de vos rapports. Celui qui comparera cette période dans un an en aura besoin.

Juger la visite entière, pas ce que voit le script

Un Chrome sans interface est un vrai Chrome, jusque dans sa façon d’ouvrir la connexion, et son User-Agent dit ce que son auteur a choisi. Ce qui le trahit se trouve hors du navigateur :

  • le réseau d’où part la visite : un hébergeur ou un centre de données, là où un lecteur passe par un fournisseur d’accès ou un opérateur mobile ;
  • la navigation : des pages atteintes sans passer par celles qui y mènent, une cadence trop régulière pour un lecteur.

Aucun de ces indices ne suffit seul. Un lecteur peut passer par un VPN hébergé dans un centre de données, et un robot peut louer des adresses chez des particuliers. Un verdict solide en croise plusieurs.

Si votre site passe par un CDN, ou si vous gardez les journaux du serveur, regardez d’où venaient les connexions le jour du pic : un afflux concentré sur quelques réseaux d’hébergement est un premier indice. Tous les services placés devant un site ne montrent pas ce tri, ou seulement dans leurs offres haut de gamme : c’est l’un des points que compare le guide sur l’alternative européenne à Cloudflare. Faire ce tri pour chaque visiteur, en continu, c’est le travail d’une protection anti-bot qui observe chaque visite.

Séparer les robots utiles des autres

Googlebot, la sonde qui surveille votre site, l’aperçu d’un lien dans une messagerie : ces visites ne sont pas des lecteurs, mais vous en avez besoin. Elles n’ont rien à faire dans l’audience, et vous devez pourtant pouvoir les voir à part. Un robot qui se dit Googlebot ne l’est pas toujours : Google explique comment vérifier qu’une requête vient bien de ses robots, par une recherche DNS inverse confirmée dans l’autre sens, ou par les plages d’adresses qu’il publie.

Les robots d’IA posent une autre question : ce que vous acceptez de leur laisser lire. Elle se tranche robot par robot, et le guide pour bloquer ou laisser passer les robots d’IA la traite en détail. Ne les confondez pas avec les visiteurs qui arrivent d’un assistant comme ChatGPT ou Perplexity : ceux-là sont des lecteurs.

Exiger de votre outil qu’il dise comment il classe

Quatre questions à poser à votre outil d’audience

  • Sur quoi juge-t-il un visiteur : ce que le navigateur déclare, ou la visite elle-même (réseau, parcours, rythme) ?
  • Revient-il sur un classement quand il en sait plus, ou la décision du premier instant reste-t-elle ?
  • Pouvez-vous voir le trafic qu’il a écarté, et pour quelle raison ?
  • Distingue-t-il le vrai Googlebot d’un robot qui en emprunte le nom ?

Connaître la vraie part des robots dans votre trafic

Klacos se place devant votre site. Il sert vos pages et, au passage, observe chaque visite dans son ensemble : d’où elle vient, comment elle se connecte, à quel rythme et par quel chemin elle parcourt le site. Sa mesure d’audience sans cookie s’appuie sur ce jugement plutôt que sur ce que le navigateur annonce.

Comme il sert les pages, Klacos voit aussi ce que le script de mesure ne voit pas. Les robots qui ne lancent jamais de JavaScript n’apparaissent dans aucune statistique d’audience ; ici, l’espace Trafic les montre à côté de vos lecteurs. Et la console met en face les pages servies et les pages mesurées : vous savez quelle part de votre trafic échappe au script.

Les chiffres du jour sont provisoires, et la console les marque comme tels : ils se corrigent le lendemain, quand Klacos en sait plus sur chaque visiteur. Un Chrome sans interface compté comme un lecteur le matin peut ainsi sortir des chiffres de sa journée dès le lendemain.

Les robots légitimes, moteurs de recherche ou supervision par exemple, sont vérifiés avant d’être crus, jamais sur leur seul User-Agent. Ils sortent de l’audience et restent visibles dans l’espace Trafic, qui donne pour la même période la part des humains, des robots, des robots vérifiés et des visiteurs encore inconnus, ainsi que les réseaux les plus actifs avec leur part de robots. Un faux Googlebot ne passe pas pour le vrai.

Le même tri vaut pour vos autres outils. Si vos balises passent par le gestionnaire de balises côté serveur de Klacos, une balise réglée pour ignorer les robots ne part pas pour une visite reconnue comme automatisée : Google Analytics et vos régies publicitaires ne la reçoivent pas du tout.

Écran Trafic de la console : requêtes, pages vues, visiteurs actifs et part de robots sur 24 heures, les chiffres du jour marqués provisoires, puis la répartition entre humains et robots.
L’espace Trafic : les chiffres du jour restent provisoires et se corrigent le lendemain. Console Klacos, données de démonstration.

Deux limites à connaître. Avec le seul script de mesure, sans Klacos devant le site, le classement ne voit que ce que le navigateur déclare, comme n’importe quelle balise. Et Klacos compte à partir du jour où il est en place : il ne corrige pas l’historique de Google Analytics.

Voyez ce qui visite votre site avant d’en décider

Klacos ouvre ses premiers accès début 2027. Laissez votre adresse, ou parlons de votre cas.