
Apprendre à prévenir les fausses commandes dans WooCommerce se résume à une chose : faire correspondre le bon outil à votre problème réel. Utilisez reCAPTCHA ou OOPSpam pour les bots, un moteur de notation comme FraudLabs Pro ou YITH pour la fraude inconnue à grande échelle, et une liste de blocage comme Checkout Guard pour les personnes spécifiques que vous savez déjà abuser de votre boutique.
Si vous gérez une boutique WooCommerce depuis un certain temps, vous savez que les « fausses commandes » ne sont pas un seul problème. C'est quatre ou cinq problèmes différents portant le même costume. Une boutique est assaillie par des bots qui remplissent les paniers à 3 heures du matin, une autre est constamment frappée par le même ancien client passant des commandes de rage, et une troisième perd silencieusement de l'argent à cause des testeurs de cartes. La solution qui sauve une boutique ne fait rien pour la suivante.
Dans ce guide, nous passerons en revue cinq outils, nous mapperons chacun d'eux au cas d'utilisation pour lequel il est réellement bon, et nous resterons honnêtes sur ses limites. Donc, avant d'installer quoi que ce soit, déterminez avec quel type de fausse commande vous avez réellement affaire. Décomposons cela.
Table des matières
Ce qui compte comme une fausse commande dans WooCommerce
Une fausse commande est toute commande passée sans intention réelle d'acheter et de payer légitimement. Cette catégorie regroupe des comportements très différents, et la distinction est importante car chacun a une solution différente. Les bots et les scripts automatisés représentent une grande part : selon le Rapport 2025 sur les Bad Bots d'Imperva, le trafic automatisé a dépassé 51 % de tout le trafic web pour la première fois en une décennie en 2024, les seuls bots malveillants représentant 37 % de celui-ci. Beaucoup de « commandes » ne provenaient pas du tout d'un humain.
Ensuite, il y a la fraude au paiement, où quelqu'un utilise des détails de carte volés. La FTC a rapporté que les consommateurs ont perdu 12,5 milliards de dollars à cause de la fraude en 2024, une forte augmentation par rapport à l'année précédente. L'ampleur ne cesse de croître : les pertes mondiales dues à la fraude dans le commerce électronique devraient plus que doubler, passant de plus de 40 milliards de dollars en 2024 à plus de 100 milliards de dollars d'ici 2029, selon une perspectives de Research and Markets. Les boutiques absorbent une partie de cela par le biais des rétrofacturations et des stocks perdus.
Et puis il y a l'humain que vous connaissez déjà : un client qui retourne fréquemment des articles sans jamais payer, un ancien employé qui passe des commandes inutiles, une personne spécifique que vous avez identifiée par son nom et son e-mail. C'est cette catégorie qui fait le plus perdre le sommeil aux propriétaires de petites et moyennes entreprises, et c'est celle que la plupart des outils de fraude gèrent le moins bien.
Pourquoi un seul outil ne peut pas tout couvrir
Les bots ont besoin d'un défi. La fraude inconnue a besoin d'une notation. Un contrevenant connu a besoin d'un blocage strict. Ce sont trois mécanismes différents, donc la meilleure approche est d'associer le mécanisme à la menace plutôt que d'espérer qu'un seul plugin fasse tout.
Les 5 outils de prévention des fausses commandes en un coup d'œil
Voici comment les cinq outils se comparent en un coup d’œil, en fonction de la menace pour laquelle chacun a été conçu. Les analyses approfondies de chacun suivent ci-dessous.
| Outil | Idéal pour | Comment ça marche | Où ça s'arrête |
|---|---|---|---|
| reCAPTCHA | Bots automatisés | Défi gratuit lors du paiement et de la connexion | N'arrêtera pas un humain passant des commandes à la main |
| OOPSpam | Commandes de type spam en volume | Filtrage de spam et de fraude par ML via une API externe | Probabiliste ; le niveau gratuit est de 40 vérifications par mois |
| FraudLabs Pro | Fraude inconnue à grande échelle | Notation des risques via une API externe | Coût des faux positifs ; dépendance externe pour le réglage |
| YITH WooCommerce Anti-Fraud | Notation que vous contrôlez sur site | Règles configurables basées sur des points que vous définissez | Les seuils doivent être ajustés ; peuvent signaler de vrais acheteurs |
| Checkout Guard | Récidivistes connus et nommés | Liste noire déterministe de noms et d'e-mails | Ne bloque que les personnes que vous avez déjà identifiées |
Voici comment les cinq outils se comparent en un coup d'œil, associés à la menace pour laquelle chacun a été conçu. Les analyses approfondies de chacun suivent ci-dessous.
Google reCAPTCHA est votre première ligne de défense contre les bots, et il est gratuit. Il ajoute un défi à votre paiement (ou connexion et enregistrement) que les scripts automatisés ont du mal à passer, ce qui filtre les commandes les plus grossières avant même qu'elles n'atteignent votre liste de commandes.
Utilisez reCAPTCHA lorsque vos fausses commandes sont clairement automatisées : rafales de commandes identiques, noms absurdes ou inscriptions qui affluent pendant la nuit. C'est une assurance bon marché et il y a peu de raisons de ne pas l'utiliser.
Là où ça s'arrête : reCAPTCHA défie les bots, pas les humains. Un humain déterminé plaçant de fausses commandes à la main passera le défi à chaque fois. Il ne fait rien non plus contre les cartes volées ou un récidiviste connu qui, après tout, est une vraie personne qui passe par votre paiement.
OOPSpam : Filtrage de spam et de fraude par ML en périphérie
OOPSpam pour WooCommerce est un service de détection de spam et de fraude basé sur l'apprentissage automatique qui s'exécute via une API externe. Il bloque sur les paiements classiques, par blocs et REST, et ajoute un filtrage d'origine et d'appareil, le blocage par pays, IP, VPN et fournisseur cloud, un honeypot et une limitation de débit. Le niveau gratuit couvre 40 vérifications par mois.
Utilisez OOPSpam lorsque vous combattez des fausses commandes de type spam en volume et que vous souhaitez quelque chose de plus intelligent qu'un simple CAPTCHA. Le filtrage d'appareil et d'origine détecte des modèles qu'un humain ne repérerait pas, et le honeypot piège discrètement les soumissions automatisées.
Là où ça s'arrête : c'est un filtre probabiliste basé sur une API. Il est optimisé pour les modèles de spam et de bots, pas pour les tâches déterministes de « bloquer cette personne exacte », et les 40 vérifications par mois du niveau gratuit s'épuisent rapidement sur une boutique active.
FraudLabs Pro : Notation des risques pour la fraude inconnue

FraudLabs Pro pour WooCommerce est un service automatisé de notation de fraude qui appelle une API externe et attribue un score de risque à chaque commande. Il prend en compte la géolocalisation, la détection de proxy, l'e-mail, l'adresse de livraison, les signaux de carte de crédit, la vélocité des transactions et une liste noire mondiale en temps réel, et vous pouvez ajouter des règles de validation personnalisées par-dessus. C'est gratuit jusqu'à 500 validations par mois ou moins de 25 000 $ de ventes mensuelles, avec des niveaux payants au-delà.
Utilisez FraudLabs Pro lorsque votre problème est la fraude inconnue à grande échelle : tests de cartes, commandes avec cartes volées et fraude de paiement à haut volume où vous ne pouvez pas connaître les fraudeurs à l'avance. La notation est le modèle idéal ici, car vous essayez d'attraper des personnes que vous n'avez jamais vues.
Là où ça s'arrête : la notation est probabiliste, elle entraîne donc un coût de faux positifs. Si vous resserrez les règles, vous bloquerez occasionnellement un vrai client ; si vous les assouplissez, une partie de la fraude passera. C'est aussi une dépendance externe que vous devez surveiller et ajuster.
YITH WooCommerce Anti-Fraud : Notation configurable sur site
YITH WooCommerce Anti-Fraud est une autre approche de notation automatisée des risques, mais la logique s'exécute en tant que plugin que vous configurez vous-même. Vous attribuez des valeurs en points à des règles telles que les commandes internationales, l'IP ne correspondant pas à l'adresse de livraison, l'utilisation de proxy, la vélocité des transactions et les listes d'adresses e-mail ou de domaines, ainsi que le blocage de pays. Lorsqu'un score total d'une commande dépasse votre seuil, elle est automatiquement bloquée ou marquée comme en attente d'examen. C'est un plugin premium, payé annuellement.
Utilisez YITH lorsque vous souhaitez une logique de notation que vous contrôlez directement, sans dépendre d'une API de notation tierce, et que vous êtes à l'aise pour ajuster les valeurs en points jusqu'à ce que les seuils vous conviennent.
Là où ça s'arrête : même compromis que tout système de notation. Les seuils nécessitent des ajustements, et une règle suffisamment stricte pour détecter une fraude réelle signalera parfois un acheteur international légitime. La notation est conçue pour l'inconnu, pas pour bloquer chirurgicalement une personne nommée.
Checkout Guard : Bloquer les personnes spécifiques que vous connaissez déjà
Voici le cas d'utilisation que les outils de notation gèrent le moins bien, et c'est l'un des problèmes les plus courants auxquels les propriétaires de boutiques sont confrontés : vous savez déjà exactement qui est le problème. Ils ont un nom et une adresse e-mail que vous pouvez désigner, et vous voulez simplement qu'ils disparaissent. Checkout Guard est une liste de blocage manuelle pour WooCommerce conçue précisément pour cela.
Comment Checkout Guard bloque une commande
- Ajouter une entrée bloquée. Entrez un prénom et un nom, une adresse e-mail, ou les deux, plus une note facultative pour vous rappeler pourquoi.
- Laissez Checkout Guard faire correspondre la commande. Lorsqu'un nom de facturation ou une adresse e-mail d'une commande entrante correspond exactement à une entrée de votre liste, elle est interceptée au moment du paiement.
- La commande est bloquée. Le panier est vidé et l'acheteur voit un message de refus que vous avez écrit vous-même, sur le paiement classique et sur le nouveau paiement basé sur blocs (Store API).
Ce qui rend cela différent de tout ce qui précède, c'est que Checkout Guard ne note pas, ne devine pas et ne détecte rien. Il bloque les personnes que vous avez déjà identifiées. Cela signifie zéro faux positifs sur quiconque ne figure pas sur votre liste, pas d'API externe sur laquelle dépendre, rien à ajuster, et aucune limite par commande. Si vous pouvez déjà nommer vos contrevenants, Checkout Guard est conçu précisément pour cela.
Ce que nous avons vu : Un schéma se répète encore et encore dans les tickets de support et les forums de propriétaires de boutiques. Quelqu'un passe des semaines à ajuster un plugin de notation pour arrêter un fauteur de troubles persistant, et continue accidentellement à bloquer de véritables acheteurs étrangers. Le vrai problème était une seule personne nommée, pas un schéma statistique. Passez ce cas à une liste de blocage par nom et e-mail, et le fauteur de troubles disparaît tandis que les faux positifs s'arrêtent du jour au lendemain.
Comment prévenir les fausses commandes dans WooCommerce : Associer l'outil à la menace
C'est le cœur de la façon de prévenir les fausses commandes dans WooCommerce : nommez d'abord la menace, puis choisissez le mécanisme conçu pour cela. Adaptez l'outil à la menace et vous cesserez de perdre du temps sur des solutions qui n'auraient jamais fonctionné.
- Bots et scripts automatisés : commencez avec reCAPTCHA (gratuit), ajoutez OOPSpam si le volume de spam est élevé.
- Fraude inconnue à grande échelle, tests de cartes, cartes volées : FraudLabs Pro ou YITH WooCommerce Anti-Fraud pour le score de risque.
- Un récidiviste spécifique, connu et que vous pouvez nommer : Checkout Guard pour un blocage déterministe sans faux positifs.
De nombreux magasins utilisent une combinaison : un CAPTCHA en amont, une couche de scoring pour l'inconnu, et une liste de blocage pour la poignée d'acteurs malveillants connus.
💡 Pour la stratégie approfondie derrière la superposition de ces défenses, notre guide anti-fraude WooCommerce couvre l'ensemble du sujet.
Si votre boutique a également besoin de nettoyer le désordre laissé par les fausses commandes, notre guide sur l'exportation des commandes WooCommerce vous aide à extraire des enregistrements propres pour examen.
Commencez à arrêter les fausses commandes dès aujourd'hui
Les fausses commandes ne sont pas un seul problème, il n'y a donc pas une seule solution. L'astuce est de nommer ce qui frappe réellement votre boutique, puis de choisir l'outil conçu pour cela : un CAPTCHA pour les bots, un moteur de scoring pour la fraude inconnue, et une liste de blocage pour les personnes que vous connaissez déjà.
Voici un bref résumé de ce que nous avons couvert :
- Ce qui compte comme une fausse commande : les bots, la fraude au paiement et les contrevenants connus sont trois problèmes différents.
- reCAPTCHA et OOPSpam : votre défense contre les commandes automatisées et de type spam.
- FraudLabs Pro et YITH : moteurs de scoring pour la fraude inconnue à grande échelle.
- Checkout Guard : le blocage déterministe pour les contrevenants connus, récidivistes et spécifiques.
- Comment prévenir les fausses commandes dans WooCommerce : faire correspondre le mécanisme à la menace.
En ce qui concerne la manière de prévenir les fausses commandes dans WooCommerce, la réponse la plus simple est souvent la moins glamour. Si le véritable problème de votre boutique est une poignée de personnes que vous pouvez déjà nommer, vous n'avez pas besoin de régler un moteur de scoring et de risquer de bloquer de bons acheteurs. Ajoutez-les à une liste de blocage et vous en aurez fini avec cela. Si vous êtes prêt à fermer la porte aux contrevenants connus, voyez comment Checkout Guard les gère.
Questions fréquemment posées
Quelle est la différence entre les fausses commandes et les commandes frauduleuses dans WooCommerce ?
Les fausses commandes sont le terme le plus large, couvrant tout ce qui est placé sans intention réelle de payer : spam de bots, soumissions de spam, et commandes de rage d'une personne connue. Les commandes frauduleuses signifient généralement la fraude de paiement spécifiquement, comme les cartes de crédit volées. La distinction est importante car le spam de bots et un fauteur de troubles connu nécessitent des outils complètement différents de ceux de la fraude par carte volée.
reCAPTCHA peut-il à lui seul arrêter les fausses commandes ?
reCAPTCHA arrête bien les bots automatisés, et ce gratuitement. Il n'arrêtera pas un vrai humain passant de fausses commandes à la main, et il ne fait rien contre la fraude par carte volée. Traitez-le comme une couche plutôt qu'une solution complète, et associez-le à un outil de scoring ou à une liste de blocage en fonction de votre menace réelle.
Ai-je besoin d'un outil de notation si je sais déjà qui passe de fausses commandes ?
Généralement non. Savoir comment prévenir les fausses commandes dans WooCommerce revient à faire correspondre la méthode à la menace : les outils de notation comme FraudLabs Pro et YITH sont conçus pour détecter les fraudes inconnues, et ils comportent un risque de faux positifs car ils devinent. Si vous pouvez nommer l'offenseur et avoir son e-mail, une liste de blocage déterministe telle que Checkout Guard bloque cette personne exacte sans notation et sans risque pour les clients légitimes.
Bloquer les fausses commandes va-t-il nuire à mes vrais clients ?
Cela dépend de la méthode. Les outils de notation peuvent occasionnellement signaler un acheteur légitime lorsque les seuils sont serrés, ce qui est le compromis de tout système probabiliste. Une liste de blocage manuelle ne bloque jamais que les noms et e-mails spécifiques que vous ajoutez vous-même, elle ne touche donc jamais personne d'autre.
Checkout Guard fonctionne-t-il avec le nouveau checkout par blocs de WooCommerce ?
Oui. Checkout Guard fonctionne à la fois sur le checkout classique par shortcode et sur le checkout plus récent basé sur les blocs (Store API). Lorsqu'un nom de facturation ou un e-mail d'une entrée bloquée correspond à une commande, le panier est vidé et votre message de refus personnalisé s'affiche, quel que soit le checkout utilisé par votre boutique.














