J’avais correctement identifié les vélos.
Puis les feux rouges.
Puis les passages piétons.
Le site français m’a félicité d’être humain et m’a immédiatement demandé de le prouver une quatrième fois.
J’étais à Tokyo, devant mon ordinateur, en train d’essayer de terminer une réservation sur un site français avant de partir pour l’aéroport.
Sans VPN, la page avait déjà réagi bizarrement.
J’ai donc ouvert mon fournisseur habituel et choisi la France.
CAPTCHA.
Résolu.
Page suivante.
CAPTCHA.
Résolu.
Connexion au compte.
Encore un.
Ma réaction semblait logique: cette IP devait être mauvaise.
J’ai changé de serveur français.
Le premier CAPTCHA a disparu.
Deux pages plus tard, il était revenu.
J’ai alors changé encore de serveur.
C’est probablement à ce moment précis que j’ai commencé à aggraver moi-même le problème.
Résumé et contexte
L’idée centrale de cet article
Les systèmes anti-bot ne regardent pas seulement le pays associé à une adresse.
Ce qu’il faut garder en tête
- Cloudflare permet notamment aux sites d’utiliser l’IP, l’ASN, la localisation et la réputation réseau pour décider quand présenter un challenge. Les réseaux partagés et les VPN peuvent donc accumuler une réputation moins favorable. ( Cloudflare )
- Mon fournisseur habituel avait un avantage évident: beaucoup de serveurs français.
- NordVPN, par exemple, dispose actuellement d’un réseau important en France, réparti entre plusieurs villes. ( NordVPN )
Une IP peut être française et quand même déclencher des contrôles
Les systèmes anti-bot ne regardent pas seulement le pays associé à une adresse.
Cloudflare permet notamment aux sites d’utiliser l’IP, l’ASN, la localisation et la réputation réseau pour décider quand présenter un challenge. Les réseaux partagés et les VPN peuvent donc accumuler une réputation moins favorable. (Cloudflare)
Tout à coup, ma soirée devenait beaucoup plus facile à comprendre.
Je pensais:
IP française = visiteur français ordinaire.
Le site pouvait voir:
IP française = adresse partagée par beaucoup de personnes, avec un historique que je ne contrôle pas.
Et chaque fois qu’un CAPTCHA apparaissait, ma réponse consistait à revenir quelques secondes plus tard avec une nouvelle adresse.
Je croyais chercher une IP plus propre.
Je créais surtout une session de moins en moins stable.

Le grand VPN me donnait exactement ce que je lui demandais
Mon fournisseur habituel avait un avantage évident: beaucoup de serveurs français.
NordVPN, par exemple, dispose actuellement d’un réseau important en France, réparti entre plusieurs villes. (NordVPN)
Dans beaucoup de situations, cette abondance est rassurante.
Une sortie lente?
Changer.
Une connexion qui ne passe pas?
Essayer la suivante.
C’est exactement ce que j’ai fait.
France.
CAPTCHA.
Nouvelle France.
Ça passe.
Encore un CAPTCHA.
Nouvelle France.
Puis le site m’a déconnecté.
À ce stade, je ne savais plus si je cherchais une meilleure route ou si je donnais au système anti-bot une excellente raison de continuer à me surveiller.
Google décrit d’ailleurs le même type de logique lorsqu’il affiche ses messages de trafic inhabituel: le réseau d’origine et l’utilisation d’un VPN peuvent suffire à déclencher une vérification supplémentaire.
Changer encore d’adresse commençait donc à ressembler moins à une solution qu’à une habitude.
Le problème n’était plus le CAPTCHA, mais ma réaction au CAPTCHA
J’aurais pu continuer.
Il restait beaucoup de serveurs français.
Mais ma réservation avait maintenant deux problèmes:
les challenges;
et le temps que je perdais à les fuir.
Je revenais constamment dans l’application VPN.
Je changeais de sortie.
Je rechargeais le site.
Je me reconnectais.
Parfois, je recommençais même une partie du panier.
Des voyageurs rencontrent la même friction sur des services français depuis l’étranger: un CAPTCHA ou une étape de connexion suffit à transformer une tâche banale en série de nouvelles tentatives.
Je n’avais plus besoin d’une autre preuve que les CAPTCHA étaient pénibles.
J’avais besoin de cesser de reconstruire ma session chaque fois qu’un site me posait une question.
C’est là que j’ai changé d’approche.
J’ai choisi une route et, surtout, je l’ai laissée tranquille
J’avais OnlydogVPN↗ installé comme solution de voyage.
Je l’ai ouvert.
Au lieu de parcourir une nouvelle liste de serveurs français, j’ai choisi la situation correspondant à une navigation normale depuis l’étranger et utilisé la route française proposée.
Puis je suis revenu au site.
CAPTCHA.
Je l’ai résolu.
Page suivante.
Rien.
Connexion.
Rien.
Panier.
Paiement.
Confirmation.
J’ai attendu quelques secondes sur la page finale, presque par réflexe.
Toujours rien.
C’était la première fois de la soirée où un CAPTCHA ressemblait à ce qu’il devrait être: un contrôle ponctuel, pas une étape obligatoire avant chaque clic.
Mais le changement le plus important était de mon côté.
Je n’avais pas changé d’IP après le premier challenge.
La bonne route était celle qui me permettait de terminer la session
Je ne pouvais pas observer les règles internes de réputation et de filtrage du site ni savoir pourquoi une sortie déclenchait davantage de challenges qu’une autre.
Mais le résultat était assez net.
Avec le grand fournisseur, chaque CAPTCHA me poussait vers une nouvelle IP.
Avec l’application plus petite, j’ai gardé la même route assez longtemps pour terminer connexion, panier et paiement.
OnlydogVPN organise davantage l’expérience autour de la tâche que d’une longue liste de serveurs, ce qui m’a évité de traiter chaque difficulté comme une invitation à changer encore de sortie. (OnlydogVPN)
Dans ce cas, cette simplicité avait une conséquence très concrète:
je présentais enfin au site une session continue au lieu d’une succession de connexions françaises différentes.
Ce n’était pas une IP « magique ».
C’était une route que je pouvais cesser de manipuler.
J’ai arrêté de prendre chaque CAPTCHA pour un verdict sur le serveur
Avant cette soirée, mon réflexe était immédiat.
CAPTCHA avec VPN?
Mauvais serveur.
Changer.
Maintenant, je ferais autrement.
Un CAPTCHA isolé ne me ferait pas quitter une route qui fonctionne.
Je le résoudrais.
Puis je continuerais.
Si le site me laisse naviguer normalement ensuite, je ne toucherais plus au VPN.
C’est précisément ce que j’avais fait avec l’application plus petite, presque par accident.
Et cette absence d’intervention avait davantage amélioré mon expérience que les nombreuses possibilités de remplacement auxquelles j’avais accès auparavant.
Autrement dit, le meilleur serveur n’était pas celui qui supprimait toute vérification dès la première seconde.
C’était celui qui ne me faisait pas repartir à zéro après la vérification.
Un deuxième détail est apparu une fois la réservation terminée
Après le paiement, je suis resté quelques minutes sur d’autres pages françaises pour vérifier des horaires.
C’est là que j’ai remarqué le compteur de requêtes bloquées de l’application.
Le service filtrait certaines requêtes publicitaires et de suivi avant qu’elles n’arrivent au navigateur. (OnlydogVPN)
Ce n’était pas la raison pour laquelle les CAPTCHA avaient diminué, et je ne mélangeais pas les deux problèmes.
Mais après une soirée passée à lutter contre des pages chargées de vérifications, j’ai apprécié que la navigation suivante comporte moins de bruit en arrière-plan.
C’était un bénéfice secondaire.
Le principal était déjà acquis:
je pouvais enfin avancer sur le site sans revenir constamment dans le VPN.
Plus de serveurs restent utiles jusqu’au moment où j’en trouve un que je peux garder
Le grand fournisseur conserve des avantages évidents.
Davantage de serveurs français.
Plus d’années d’existence.
Plus d’avis indépendants.
Plus de possibilités de secours lorsqu’une route rencontre réellement un problème.
OnlydogVPN possède moins de localisations et une histoire publique plus courte.
Mais cette soirée m’a montré que le choix peut devenir un inconvénient lorsqu’il encourage une mauvaise réaction.
J’avais beaucoup de serveurs disponibles.
Donc je les utilisais.
Encore.
Encore.
Encore.
La petite application m’a apporté presque l’inverse: moins de raisons de retourner dans le menu.
Pour une session remplie de CAPTCHA, cette différence comptait davantage que la taille du catalogue.
Alors, quel VPN évite les CAPTCHA répétés sur les sites français depuis l’étranger?
Je ne chercherais plus celui qui promet simplement le plus de serveurs en France.
Les protections anti-bot peuvent tenir compte de la réputation d’une IP, et les sorties VPN partagées sont précisément le type de réseau où cette réputation peut devenir compliquée. (Cloudflare)
Surtout, je ne changerais plus immédiatement de serveur à chaque challenge.
Dans mon test, le grand fournisseur me donnait énormément de nouvelles IP françaises à essayer.
Et j’en ai essayé beaucoup trop.
OnlydogVPN a été plus convaincant parce que sa route française m’a permis de résoudre un contrôle, conserver la même session et aller jusqu’au paiement sans retourner dans l’application.
C’est finalement le critère que je garderais.
Pas le VPN qui me donne le plus grand nombre de réponses à la question « quelle IP française essayer maintenant? ».
Celui qui me permet de ne plus avoir à poser la question après le premier CAPTCHA.
Réponses courtes
Que faut-il comprendre derrière « Une IP peut être française et quand même déclencher des contrôles » ?
Les systèmes anti-bot ne regardent pas seulement le pays associé à une adresse.
Qu’est-ce que cela change pour quelqu’un dans la même situation ?
Cloudflare permet notamment aux sites d’utiliser l’IP, l’ASN, la localisation et la réputation réseau pour décider quand présenter un challenge. Les réseaux partagés et les VPN peuvent donc accumuler une réputation moins favorable. ( Cloudflare )
Que faut-il comprendre derrière « Le grand VPN me donnait exactement ce que je lui demandais » ?
Mon fournisseur habituel avait un avantage évident: beaucoup de serveurs français.
Qu’est-ce que je devrais en retenir avant le prochain test ?
NordVPN, par exemple, dispose actuellement d’un réseau important en France, réparti entre plusieurs villes. ( NordVPN )
