Chaque mois, les requêtes bot vinted et bot leboncoin totalisent plus de 3 000 recherches en France (volumes de recherche Google relevés en septembre 2026). Toutes ne viennent pas de fraudeurs organisés : beaucoup viennent de personnes dont un outil d’automatisation a cessé de fonctionner et qui cherchent à comprendre pourquoi. Requêtes bloquées, captchas en série, comptes suspendus : le symptôme varie, mais une même cause revient constamment, une empreinte réseau et logicielle incohérente avec ce qu’un visiteur humain produirait.

Cet article explique ce mécanisme du point de vue d’un opérateur qui exploite sa propre infrastructure de proxys mobiles : plusieurs centaines de modems 4G en région toulousaine, sur les réseaux Orange, SFR et Bouygues Telecom. Il ne contient aucune méthode de contournement. Une conviction guide ce qui suit : aucun proxy, y compris le nôtre, ne rend une automatisation indétectable, et quiconque vous promet le contraire vous vend un abonnement, pas une solution.

Ce que voit une plateforme quand vous vous connectez

Avant même d’afficher une page, un site collecte plusieurs couches d’information, dans l’ordre où votre requête les expose.

La première couche est la connexion réseau : votre adresse IP, le système autonome (AS) auquel elle appartient, autrement dit l’opérateur ou l’hébergeur qui la détient, et le type de réseau qu’elle dessert (fixe résidentiel, mobile, hébergement professionnel). Ces informations sont publiques, structurées et consultables par n’importe qui.

La deuxième est la négociation TLS, l’étape de chiffrement qui précède tout échange HTTPS. Les suites de chiffrement proposées, leur ordre et les extensions annoncées forment une empreinte caractéristique de la bibliothèque logicielle qui émet la requête. Par défaut, un navigateur mobile récent ne négocie pas TLS de la même manière qu’un client HTTP générique appelé depuis un script, et faire coïncider les deux demande un effort délibéré.

La troisième couche regroupe les en-têtes HTTP : leur contenu, leur ordre, et surtout leur cohérence avec les deux couches précédentes.

La quatrième est le comportement dans le temps : cadence des requêtes, enchaînement des pages, régularité des horaires.

DataDome, éditeur français de protection anti-bot déployé sur de nombreux sites marchands et de petites annonces, documente publiquement ses modèles de détection. Ils sont regroupés en quatre familles : la détection par signature (empreinte TLS, empreinte navigateur, en-têtes HTTP), la détection comportementale (activité anormale ou agressive, par exemple des tentatives de connexion répétées), la détection réputationnelle (fondée sur la réputation de l’adresse IP source) et la détection de scanners de vulnérabilité (exploration systématique de chemins et de paramètres prévisibles). Ce découpage en quatre familles structure tout le reste de l’article, car un proxy, quel qu’il soit, n’intervient que sur l’une d’entre elles.

IP partagées, CGNAT et score de réputation

La détection réputationnelle attribue un score à chaque adresse IP en fonction de son historique : a-t-elle été récemment associée à une activité malveillante, appartient-elle à une plage d’hébergement, a-t-elle été identifiée comme sortie de proxy par des modèles d’apprentissage automatique. La documentation de DataDome, rédigée en anglais, est explicite sur un point qui change tout : les adresses IP pouvant être partagées, DataDome combine la réputation IP avec d’autres critères pour une détection plus précise.

Pourquoi cette prudence ? À cause du CGNAT (Carrier-Grade NAT). Les opérateurs mobiles ne disposent pas d’assez d’adresses IPv4 publiques pour en attribuer une à chaque abonné : dans la grande majorité des accès mobiles français, une même adresse publique est donc partagée entre de nombreux clients simultanément. L’adresse mobile que vous voyez dans les journaux d’un serveur ne désigne pas une personne, elle désigne un groupe d’abonnés d’Orange, de SFR ou de Bouygues Telecom à un instant donné.

La conséquence est mécanique. Bloquer durement une IP mobile revient à bloquer des clients réels, avec un coût commercial direct pour la plateforme qui s’y risque. Aucun éditeur ne publie le poids exact accordé à chaque signal dans sa décision, et nous ne prétendons pas le connaître. Mais la prudence documentée plus haut a une conséquence logique : sur une adresse partagée par des abonnés légitimes, la réputation seule ne peut pas trancher, et la protection doit s’appuyer davantage sur les autres familles de détection. Une IP mobile n’est ni indétectable ni exempte de score. Elle est simplement plus coûteuse à sanctionner en bloc.

Pourquoi une IP datacenter se repère immédiatement

À l’autre extrémité du spectre, l’adresse de datacenter cumule les handicaps. Les registres régionaux d’adressage (le RIPE NCC pour l’Europe) publient l’attribution des plages d’adresses dans une base publique : n’importe qui peut vérifier qu’une IP appartient à un hébergeur. Or, hors usage d’un VPN commercial, un particulier ne navigue pratiquement jamais depuis un serveur d’hébergement. Une requête vers un site de petites annonces émise depuis un système autonome d’hébergeur a donc beaucoup moins d’explications grand public qu’une requête venue d’un réseau mobile.

L’asymétrie avec le CGNAT est nette : bloquer une plage de datacenter coûte à la plateforme beaucoup moins de clients légitimes que bloquer une plage mobile. Le score de fraude d’une adresse IP reflète cette économie du risque autant qu’une analyse purement technique.

C’est ici que se situe l’avantage réel, et borné, d’un proxy mobile. Nos modems 4G obtiennent leur adresse dans les mêmes plages que les smartphones des abonnés, parce que ce sont des équipements radio connectés aux mêmes réseaux, dans les mêmes conditions. Quand vous déclenchez une rotation, le modem renégocie sa session et se voit attribuer une adresse par l’opérateur. Ce dernier reste maître de l’attribution : la rotation change l’adresse dans la très grande majorité des cas, mais aucun fournisseur ne peut garantir une adresse inédite à chaque appel. Sur l’axe réputationnel, votre trafic part donc d’une adresse dont le profil est celui d’un accès mobile grand public français.

La limite est celle posée plus haut : la réputation n’est qu’une famille de détection sur quatre. Une IP mobile ne modifie ni votre empreinte TLS, ni vos en-têtes, ni votre comportement. Un vendeur qui vous promet l’inverse ignore comment fonctionnent les protections modernes, ou espère que vous l’ignorez.

Empreinte navigateur : le second niveau de détection

Supposons la question de l’adresse IP réglée. Restent trois familles, et la première d’entre elles, la détection par signature, s’intéresse à la cohérence de tout ce que votre client émet.

Le principe est celui du recoupement. Un client qui s’annonce dans ses en-têtes comme un navigateur mobile, mais qui négocie TLS comme une bibliothèque HTTP générique, produit une contradiction. Un navigateur qui expose des propriétés incompatibles avec l’appareil qu’il prétend être en produit une autre. Chaque couche prise isolément peut sembler correcte : c’est leur assemblage qui forme une signature, et la documentation de DataDome précise que ces signatures sont détectées de façon statique ou générées dynamiquement.

La détection comportementale ajoute la dimension temporelle. Une activité anormale ou agressive, sans équivalent chez un humain, comme des tentatives de connexion répétées, suffit à déclasser une session dont l’empreinte était pourtant propre.

Un dernier élément de la même documentation mérite votre attention : certains modèles de détection sont spécifiques à un contexte et ne s’appliquent qu’à certains points d’entrée, la connexion, la création de compte, l’ajout au panier, les formulaires, le paiement, les protocoles agentiques et les API. La création de compte bénéficie donc de modèles dédiés, distincts de ceux de la simple navigation. C’est pourquoi les tutoriels qui promettent de créer plusieurs comptes Instagram en changeant simplement d’adresse IP échouent : sur ce point d’entrée, l’IP n’est qu’un signal parmi d’autres, examiné par des modèles conçus précisément pour ce scénario.

Nous ne détaillerons pas quelles caractéristiques déclenchent quelles signatures. Ce serait fournir un mode d’emploi de contournement, et ce n’est ni l’objet de cet article, ni notre métier.

Ce qui distingue un usage professionnel légitime d’un abus

La frontière technique et la frontière éthique se recoupent largement.

Un abus se reconnaît à trois traits : il cible les points d’entrée sensibles (création de comptes en masse, connexion, paiement), il simule un humain pour tromper la plateforme ou ses utilisateurs, et il viole frontalement les conditions d’utilisation du service. Les usages regroupés sous les termes bot vinted ou bot leboncoin entrent dans cette catégorie dès lors qu’ils prennent la place d’un humain sur une place de marché, au même titre que la création de comptes en série sur un réseau social pour simuler de l’engagement. Ils contreviennent aux conditions d’utilisation de ces services et exposent, selon les cas, à la suspension du compte et à une action de la plateforme sur le terrain contractuel. Nous ne les accompagnons pas.

Un usage professionnel légitime a le profil inverse : il consulte des contenus publics sans se connecter à des comptes tiers, il ne prive aucun utilisateur d’un service, il maintient une cadence raisonnable, et il s’exerce dans un cadre juridique assumé, conditions d’utilisation comprises, RGPD inclus dès que des données personnelles sont traitées. Veille tarifaire, étude de marché, vérification publicitaire, contrôle qualité : ces activités existaient bien avant l’automatisation. L’automatisation n’en change que l’échelle.

Les usages où l’automatisation est parfaitement légitime

Voici, concrètement, ce que nos clients font avec des ports dédiés et des IP mobiles françaises réelles.

La veille tarifaire : observer les prix publics tels qu’ils s’affichent pour un client français sur réseau mobile, sans créer de compte ni interagir avec d’autres utilisateurs.

L’étude de marché : mesurer un assortiment, des disponibilités, des délais annoncés sur des pages accessibles à tous, à intervalle régulier.

La vérification publicitaire : contrôler que vos campagnes géociblées s’affichent réellement pour un utilisateur mobile en France, opérateur par opérateur. C’est un cas où notre présence simultanée sur Orange, SFR et Bouygues Telecom sert directement, puisque la diffusion peut différer d’un réseau à l’autre, et la seule façon de le vérifier est de regarder depuis chacun.

Les tests multi-région et le contrôle qualité : vérifier vos propres sites et applications depuis une connexion mobile réelle, avec les conditions radio et le CGNAT que rencontrent vos vrais utilisateurs. Une émulation réseau depuis un datacenter reproduit la latence et la gigue d’un lien mobile, mais ni l’adresse opérateur ni le chemin réseau emprunté.

C’est pour ces usages que notre offre est construite : ports dédiés (votre trafic ne partage pas sa sortie avec celui d’inconnus), facturation à l’abonnement mensuel, rotation d’adresse sur demande. Et c’est aussi pour cela que nous terminons cet article comme nous l’avons commencé : un proxy mobile n’intervient que sur l’axe réputationnel, l’un des quatre axes de détection documentés par DataDome. Les trois autres dépendent de votre outillage et de votre cadence, pas de votre fournisseur d’adresses. Mieux vaut le savoir avant la souscription qu’après le premier blocage.

Vinted, Leboncoin, Instagram et DataDome sont des marques appartenant à leurs propriétaires respectifs, citées ici à titre explicatif uniquement. HexaProxy n’a aucun lien d’affiliation ni partenariat avec ces sociétés, ni avec Orange, SFR ou Bouygues Telecom.

Prêt à essayer HexaProxy ?

Commencez avec des proxys mobiles 4G français premium dès aujourd'hui.

Commencer