Guides

Créer une vérification simple de la réputation IP pour les inscriptions

Un service dédié de détection de la fraude dépasse les besoins de la plupart des petits formulaires d'inscription. Une simple vérification comparant ce que suggère une adresse IP avec ce qu'affirme un formulaire d'inscription intercepte à elle seule une part raisonnable des tentatives manifestement incohérentes.

Obtenir les détails de l'IP à l'inscription

GET /v1/ip?ip=198.51.100.200
{
  "status": "ok",
  "ip": "198.51.100.200",
  "version": 4,
  "found": true,
  "country": "Brazil",
  "country_code": "BR",
  "region": "Sao Paulo",
  "city": "Sao Paulo",
  "postcode": "01310",
  "lat": -23.5505,
  "lon": -46.6333,
  "timezone": "America/Sao_Paulo",
  "asn": 8901,
  "org": "Example Cloud Provider"
}

Comparer le pays avec la saisie du formulaire

Si le formulaire d'inscription demande un pays de facturation et que la valeur saisie ne correspond pas au country_code issu de la recherche d'IP, cela ne prouve rien à soi seul, puisque les voyages et l'utilisation d'un VPN sont tous deux courants et légitimes. Considérez une incohérence comme un point ajouté à un score simple plutôt que comme un motif de rejet automatique.

Tenir compte du type de réseau

Le champ org révèle souvent si une adresse appartient à un fournisseur d'accès résidentiel ou à un centre de données ou hébergeur cloud. Une inscription provenant d'un réseau d'hébergement cloud, depuis lequel un vrai client particulier naviguerait rarement, mérite un score plus élevé qu'une inscription venant d'un fournisseur d'accès résidentiel reconnaissable, sans pour autant justifier, là encore, un rejet automatique à elle seule.

Un second exemple : une courte liste d'ASN connus

Si vous avez remarqué que certaines valeurs d'ASN reviennent régulièrement lors d'inscriptions abusives, tenir une courte liste de ces numéros asn précis et ajouter un score fixe chaque fois qu'une nouvelle inscription correspond à l'un d'eux est un moyen léger de prendre en compte ce schéma à l'avenir, sans avoir besoin d'une base de données tierce complète de réputation des ASN pour une vérification d'une portée aussi modeste.

if ip_info["asn"] in known_abuse_asns:
    score += 2

Combiner les signaux en un score

Additionnez un petit nombre de vérifications simples, l'incohérence de pays, l'origine sur un réseau d'hébergement et tout autre critère propre à votre parcours d'inscription, en un seul score numérique. Orientez tout ce qui dépasse le seuil que vous fixez vers une vérification manuelle ou une étape de vérification supplémentaire, comme la confirmation par e-mail, plutôt que de bloquer purement et simplement.

Une erreur courante à éviter

N'attribuez pas automatiquement un risque élevé à toute inscription passant par un VPN ou une plage d'hébergement sans autre contexte. De nombreux clients légitimes naviguent depuis un réseau d'entreprise qui transite par une plage d'IP de centre de données, ou depuis un VPN qu'ils utilisent pour des raisons de confidentialité tout à fait ordinaires. Considérer le type de réseau comme un signal parmi d'autres, plutôt que comme un critère éliminatoire unique, évite que la vérification ne refoule de vrais clients à cause d'un faux positif.

Un cas particulier : de nombreuses inscriptions depuis une même adresse partagée

Le réseau partagé d'un bureau ou le NAT à grande échelle (CGNAT) d'un grand opérateur mobile peut placer derrière la même adresse IP, en peu de temps, de nombreuses inscriptions légitimes sans aucun lien entre elles. Si vous suivez aussi le volume d'inscriptions par IP dans le cadre de votre vérification, fixez ce seuil de façon assez large pour en tenir compte, ou surveillez-le en parallèle des signaux de pays et de réseau plutôt que comme une règle à part entière.

Rester proportionné

Ce type de vérification sert à repérer les abus manifestes et peu élaborés, pas à remplacer un véritable système de prévention de la fraude pour une entreprise où les pertes dues à la fraude sont un enjeu sérieux. Considérez-le comme un premier filtre, pas comme un verdict définitif.

Le coût en requêtes

Une recherche par tentative d'inscription correspond à une requête. Même un formulaire qui reçoit un flux régulier d'inscriptions reste largement dans les 2 500 requêtes gratuites par jour incluses avec chaque clé pour des volumes habituels. Les en-têtes de réponse X-Quota-Used et X-Quota-Free-Remaining permettent simplement de surveiller la part de ce quota consommée par un pic soudain de tentatives d'inscription.

Un score léger construit à partir de quelques signaux issus de l'IP repère plus de choses que de ne rien faire, sans la lourdeur d'une plateforme dédiée à la lutte contre la fraude. La documentation de la recherche IPv4 liste tous les champs disponibles pour ce type de vérification.