Radar · 14/07/2026 · survenu le 13/07/2026 · sécurité

Cloudflare Precursor : détecter les agents par comportement continu

Ce qui s’est passé. Cloudflare a lancé Precursor, un moteur de validation comportementale qui collecte les signaux côté client pendant toute la durée de la session d’un visiteur. Au lieu de vérifier l’utilisateur uniquement sur les endpoints critiques (connexion, paiement) comme le fait Turnstile, Precursor injecte du JavaScript dynamique qui capture les mouvements de souris, les événements clavier, les changements de focus et de visibilité, et les envoie à l’edge pour une analyse en temps réel. Le système évalue si le pattern global est humain ou automatisé : les bots peuvent exécuter du JavaScript et passer des CAPTCHA individuels, mais reproduire un comportement humain cohérent pendant des minutes est coûteux et fragile.

Pourquoi ça te concerne. Si tu construis des systèmes avec des agents web (scraping, tests automatisés, bots de monitoring), tu te heurtera à ce type de défense : il ne suffit plus de passer la vérification initiale, il faut simuler une session entière. Si tu dois plutôt distinguer le trafic humain du trafic automatisé sur ton site, Precursor montre où va la détection : de l’événement unique à la trajectoire complète. Pour ceux qui utilisent des agents légitimes (testing, monitoring), il devient plus important de s’identifier explicitement comme bot plutôt que de tenter de sembler humain — un pattern qui échoue de plus en plus souvent.

En contexte. Precursor est une extension optionnelle de Bot Management Enterprise, donc il ne frappe pas tout le trafic Cloudflare d’emblée. Mais le signal est clair : la prochaine génération d’anti-bot travaille sur la session, pas sur le clic.

En détail

Ce qu’il y avait avant. Turnstile, le système de Cloudflare qui a remplacé les CAPTCHA, valide l’utilisateur aux moments clés : connexion, inscription, paiement. Il tourne près de 3 milliards de fois par jour et ajuste le niveau de friction en fonction du risque perçu. Ça fonctionne bien pour protéger les endpoints sensibles, mais laisse le reste de l’application sans visibilité : Cloudflare voit les patterns réseau sur 1 trillion de requêtes par jour, mais sur le comportement côté client au-delà de ces checkpoints critiques n’avait pas de granularité.

Comment fonctionne Precursor. Quand tu l’actives, Cloudflare injecte automatiquement un script dans les réponses HTML qui passent par son réseau. Le script est compact, offusqué, généré dynamiquement pour chaque réponse, et attache des listeners légers aux événements d’interaction : pointeur, clavier, focus, visibilité. Les données collectées sont sérialisées, mises en buffer en mémoire et envoyées à intervalles réguliers au serveur edge. Là, elles sont désérialisées et analysées : Cloudflare cherche des signaux difficiles à falsifier. Un exemple du post : les mouvements de souris humains sont des arcs limités par le pivot du poignet, ont des délais cognitifs mesurables entre voir et cliquer, et incluent un tremblement physiologique. Les bots tendent à se déplacer en lignes droites ou en courbes de Bézier parfaites, avec une précision et une vitesse innaturelles. Individuellement, chaque interaction peut sembler plausible ; sur une session entière, les patterns divergent.

Ce que ça signifie pour les agents web. Les agents qui doivent sembler humains (scraping masqué, account farming) doivent maintenant simuler non seulement le clic correct, mais des minutes de comportement cohérent. C’est plus coûteux à construire, plus fragile en production, et plus facile à détecter quand ça échoue. Les agents légitimes (monitoring, testing) devraient plutôt s’identifier : User-Agent honnête, rate limiting respecté, endpoints dédiés où ils existent. Precursor rend plus évident que prétendre être humain est une route de moins en moins fréquentée.

Implications et limites. Precursor est opt-in et fait partie de Bot Management Enterprise, donc la majorité du trafic Cloudflare ne le voit pas encore. On ne sait pas combien de faux positifs il produit chez les utilisateurs avec une technologie d’assistance, les navigateurs avec du JavaScript partiel ou les extensions qui altèrent le comportement du pointeur. Cloudflare déclare que le système est conçu « en gardant la vie privée en tête » mais ne détaille pas quelles données sont conservées, pendant combien de temps, et s’ils sont traçables entre sessions. Le post ne rapporte pas les métriques de taux de détection ou les comparaisons avec d’autres systèmes. Ce qui est clair : la détection se déplace de l’événement unique à la trajectoire de session, et ça change les règles pour ceux qui construisent de l’automatisation web.

Tapez pour chercher dans cours, playbooks, skills, papers…