← Retour au blog

Comment savoir si vous subissez une vraie attaque DDoS (et pas juste un pic de trafic normal)

Image d'en-tête : distinguer une vraie attaque DDoS d'un pic de trafic normal

Un pic de trafic soudain peut être une excellente nouvelle (une grande mention médiatique, un article devenu viral) ou une attaque. Confondre l’un avec l’autre a de vraies conséquences : traiter une véritable attaque DDoS comme du trafic légitime peut faire tomber votre serveur, qui tente de servir des requêtes qui n’ont jamais été de vraies visites. Voici comment les distinguer.

1. Le trafic arrive du monde entier en même temps, sans logique géographique (1 min)

Un pic viral normal a généralement une géographie cohérente : si un média français vous a mentionné, la majorité des visites viennent de France ou de pays francophones. Si vous voyez soudain du trafic réparti également entre des dizaines de pays sans lien entre eux, c’est la signature typique d’un botnet.

2. Toutes les requêtes demandent exactement la même URL (1 min)

Un vrai visiteur navigue : il arrive sur une page, en consulte une autre, revient en arrière. Une attaque répète généralement la même requête des milliers de fois — presque toujours la page d’accueil ou une URL lourde à charger (recherche, panier, formulaires), choisie exprès pour forcer votre serveur à travailler davantage.

3. Le User-Agent est identique, ou clairement faux, sur des milliers de requêtes (1 min)

Consultez le journal de trafic de votre extension de sécurité. Si vous voyez le même User-Agent répété des milliers de fois, ou des User-Agents prétendant être un navigateur vieux de 10 ans, ce ne sont pas de vrais visiteurs — c’est un script.

4. Il n’y a aucun referrer — personne n’arrive de Google, des réseaux sociaux ou d’un vrai lien (1 min)

Un vrai pic viral laisse des traces : les gens arrivent depuis Twitter, depuis un groupe WhatsApp, depuis Google en cherchant votre marque. Une attaque arrive sans aucune origine — parce qu’il n’y a aucun clic humain derrière.

5. La montée est quasi verticale, pas progressive (30 sec)

Un contenu qui devient viral met des minutes ou des heures à grandir, au fur et à mesure qu’il est partagé. Une attaque passe d’un trafic normal à un pic massif en quelques secondes — car un botnet n’a besoin que de quelqu’un qui appuie sur “démarrer”, pas que du contenu soit partagé.

6. Bloquer une IP ne sert à rien — d’autres apparaissent en quelques secondes (1 min)

C’est le signe le plus fiable de tous. Si vous bloquez l’IP qui envoie le plus de requêtes et que le trafic total ne baisse pas du tout parce que mille autres IP continuent pareil, vous n’avez pas un visiteur intensif : vous avez un botnet, et la limitation de débit par IP ne pourra jamais l’arrêter, par construction.

7. Ça ne correspond à aucune de vos campagnes, publications ou mentions (30 sec)

Avant de supposer qu’il s’agit d’une attaque, vérifiez l’évident : avez-vous publié quelque chose aujourd’hui ? Quelqu’un avec une grande audience vous a-t-il mentionné ? Si la réponse est non et que vous avez quand même un pic, la probabilité d’une attaque augmente.

8. Votre hébergeur vous alerte d’un usage anormal du CPU ou de la bande passante (30 sec)

De nombreux hébergeurs envoient une alerte automatique quand l’usage des ressources s’envole bien au-delà de la normale. Si vous recevez une telle alerte sans avoir rien changé sur votre site, ne négligez pas la coïncidence.

Combien de signes avez-vous ?

Avec 3 signes ou plus, ce n’est plus un pic de trafic chanceux : c’est une véritable attaque par déni de service, et c’est précisément là que les défenses pensées pour des attaquants isolés commencent à échouer. La limitation de débit par IP compte les requêtes par adresse — or un vrai botnet utilise des centaines ou des milliers d’adresses différentes à la fois, chacune démarrant son propre compteur vierge. Il faut alors surveiller le trafic global du site, pas chaque IP isolément.

Vous voulez vraiment protéger votre WordPress ?

Protégez votre WordPress avec plus de 70 protections : pare-feu, anti-bot à 6 couches, scanner de malware, gestion des IP, hardening et sauvegardes automatiques. Offre FREE, gratuite à vie.

Créer un compte gratuit →