Périmètre sûr : Ce guide est purement explicatif. Il ne vaut que pour vos propres applications, vos environnements de QA, de préproduction ou de production, ou des systèmes couverts par une autorisation écrite. Il ne décrit ni l'automatisation de sites tiers, ni le contournement de protections, ni l'évasion d'un dispositif anti-bot.
Akamai Bot Manager est une suite anti-bot qui s'exécute à la périphérie du réseau (l'edge, au niveau du CDN) : elle inspecte chaque requête, lui attribue un score de risque, puis laisse passer, ralentit ou présente un défi. Le CAPTCHA n'est qu'une réponse parmi d'autres, réservée au trafic qui sort de la plage normale.
Le modèle mental en trois acteurs
Trois acteurs se partagent le défi :
- le navigateur, qui reçoit et affiche le défi ;
- le fournisseur, qui produit le token ;
- votre serveur, qui vérifie le token avant d'accorder l'accès.
La particularité d'Akamai : le scoring et le déclenchement ont lieu à l'edge, avant que la requête n'atteigne votre origine. Vous n'observez souvent que le résultat : interstitiel ou cookie validé.
À quel moment le défi apparaît
Bot Manager n'affiche pas un CAPTCHA à chaque visite. Il agrège plusieurs signaux pour calculer un score :
| Signal observé | Ce qu'Akamai y lit |
|---|---|
| Empreinte du navigateur | En-têtes, JS et TLS cohérents |
| Réputation de l'IP | Historique de l'adresse |
| Cadence des requêtes | Rythme humain ou automatisé |
| Cohérence des en-têtes | Ordre attendu d'un vrai navigateur |
Tant que le score reste dans une plage de confiance, l'utilisateur ne voit rien ; dès qu'il bascule, le défi s'insère. Un même parcours passe donc parfois sans friction et bute ailleurs sur un CAPTCHA : ce n'est pas le formulaire qui change, c'est le score.
Ce que vous maîtrisez sur votre application
Trois leviers appartiennent au propriétaire de l'application :
- la configuration du widget côté front ;
- la vérification serveur du token ;
- la réponse appliquée selon le résultat.
Le modèle de scoring d'Akamai reste une boîte noire : concentrez-vous sur ce qui est observable et testable de votre côté.
Un exemple concret : vérifier le solde avant un lot de tests
Prenons une campagne de tests QA sur une préproduction hébergée chez OVHcloud (datacenter de Gravelines). Avant le lancement, vérifiez que votre compte CaptchaAI dispose du solde nécessaire, sans quoi une partie des exécutions échouera sur une erreur de solde :
import os
import requests
API_KEY = os.environ['CAPTCHAAI_KEY']
def get_balance() -> float:
resp = requests.post(
'https://api.captchaai.com/getBalance',
json={'clientKey': API_KEY},
timeout=15,
)
resp.raise_for_status()
return float(resp.json().get('balance', 0))
Placez ce contrôle en préflight, pour ne pas lancer une campagne vouée à l'échec.
Les signaux à tracer pour rester observable
Instrumentez vos appels : durée d'obtention du token, code retour HTTP et identifiant de tâche. Séparez les journaux par environnement et corrélez-les à votre traçage distribué (OpenTelemetry) via un identifiant unique. Côté RGPD, minimisez les données personnelles dans les logs : un identifiant de session anonymisé suffit au diagnostic.
Liste de contrôle avant la mise en production
- Le périmètre reste limité à vos propres applications ou à des sources autorisées par écrit.
- La clé CaptchaAI vit dans un secret de CI ou un coffre, jamais dans le code source.
- Les durées d'appel et les codes retour sont tracés à chaque exécution.
- Un retry idempotent avec backoff exponentiel borné couvre les erreurs transitoires.
- Les tests sont rejouables et reproductibles depuis votre intégration continue.
Périmètre et limites
Rien ici ne décrit comment contourner ou évader une protection tierce. Si vous devez interagir avec un site que vous ne possédez pas, validez d'abord les conditions d'utilisation et la base juridique. Superviser vos propres défis relève de la QA ; agir sans accord relève d'un autre sujet.
FAQ
Akamai Bot Manager est-il un type de CAPTCHA ?
Non. C'est une suite de détection et de mitigation de bots qui peut présenter un CAPTCHA parmi ses réponses, lorsque le score de risque l'exige. Ce n'est pas un type de CAPTCHA en soi.
Quels signaux Akamai analyse-t-il avant d'afficher un défi ?
Ceux du tableau ci-dessus : empreinte du navigateur, réputation de l'IP, cadence des requêtes et cohérence des en-têtes. Aucun n'est documenté en détail ; le déclenchement dépend d'un score global, pas d'une règle unique.
Comment rester conforme au RGPD lors de la journalisation ?
Ne consignez que l'utile au diagnostic : un identifiant de tâche et un identifiant de session anonymisé suffisent. Évitez les données personnelles directes dans les logs et appliquez le principe de minimisation.
Guides connexes
- le démarrage rapide CaptchaAI
- la QA CAPTCHA en environnements autorisés
- tester l'endpoint API sur vos propres formulaires
- intégrer la résolution CAPTCHA à votre CI
- résoudre reCAPTCHA v2 via l'API
Passez d'un modèle théorique à une intégration mesurable. – Obtenez votre clé CaptchaAI.