Target rapproche les comptes à partir des caractéristiques de l’appareil, des moyens de paiement, des adresses de livraison et du comportement de connexion. Cet article explique ces signaux et les exigences à respecter côté environnement et données.
Target est la deuxième plus grande plateforme de vente au détail aux États-Unis après Walmart et couvre les produits du quotidien, la puériculture, l’habillement, l’électronique et la maison. Sa vaste base d’utilisateurs et son trafic stable en font également une cible pour de nombreuses équipes transfrontalières qui mettent en place des opérations de comptes.
Ses contrôles de risque se sont resserrés ces dernières années et sont sensibles aux connexions en série, aux appareils inhabituels et aux changements fréquents d’adresse de paiement. Beaucoup pensent qu’il n’y a pas de problème tant que les comptes ne se gênent pas directement, mais la plateforme observe en réalité tout un ensemble de caractéristiques et les évalue de façon cumulative.
La plateforme ne voit pas seulement un compte, mais un ensemble de caractéristiques de l’appareil et du navigateur
Les Cookies ne sont qu’un élément. Les informations transmises par le navigateur comprennent aussi le User-Agent, la version du moteur, le fuseau horaire et la langue, le système d’exploitation, la résolution d’écran et la liste des polices installées ; au niveau graphique, les résultats de rendu Canvas, les rapports WebGL et le modèle de GPU ; au niveau du stockage, les Cookies, LocalStorage et IndexedDB. Ensemble, ces paramètres suffisent à distinguer un appareil d’un autre.
Lorsque plusieurs comptes utilisent le même ordinateur et le même navigateur, ces paramètres se recoupent fortement. La plateforme n’a pas besoin de confirmer votre identité : une trajectoire d’appareil cohérente peut à elle seule étayer un rapprochement.
Trois lignes de signal : paiement, adresse et lieu de connexion
Les informations liées à l’identité sont encore plus difficiles à expliquer que les données de l’appareil. L’adresse de livraison, le moyen de paiement et le numéro de téléphone associé sont généralement considérés comme des dimensions centrales de l’identité. Si un compte réutilise ces trois éléments provenant d’autres comptes, ou ne change que quelques caractères, le rapprochement peut rester établi.
Le lieu de connexion constitue une autre ligne de signal. La région de l’IP de sortie, le fait que le fournisseur soit résidentiel ou de centre de données et la concordance avec la région enregistrée du compte peuvent tous être pris en compte. Des changements rapides de pays et plusieurs comptes issus du même sous-réseau sont des signaux évidents.
Le rythme comportemental est lui aussi enregistré. Des clics instantanés, un parcours de clics fixe et inchangé, ou l’absence de temps passé sur les pages se distinguent à peine d’une activité scriptée dans le système.
Pourquoi plusieurs comptes sont facilement regroupés dans un même rapprochement
En réunissant toutes ces lignes, le problème devient clair : si plusieurs comptes partagent le même environnement et une structure de données similaire, tout en effectuant des actions semblables à des moments proches, le système ne les voit plus comme des utilisateurs indépendants, mais comme plusieurs traces d’une même opération.
C’est pourquoi traiter un seul point a peu d’effet. Changer d’IP tout en gardant le même environnement, ou modifier les données en conservant une structure d’adresse issue d’un modèle, laisse toujours des indices de rapprochement.
Au niveau de l’environnement, l’essentiel est d’éviter tout croisement
Pour les équipes qui ont réellement besoin de gérer plusieurs comptes, l’exigence environnementale est simple : chaque compte doit disposer d’un environnement de navigateur indépendant, et son empreinte, ses Cookies, son stockage local et sa sortie réseau ne doivent pas se croiser avec ceux d’autres comptes. Les états de connexion, les caches et les IP de sortie ne doivent pas être mélangés.
Les outils conçus pour isoler les environnements multicomptes, comme PurpleMark, répondent précisément à ce besoin en maintenant séparés l’environnement du navigateur et la configuration réseau de chaque compte, sans devoir se souvenir manuellement de quel ordinateur correspond à quel compte.
Un autre point est souvent négligé pour la sortie réseau : la région et le type doivent rester stables dans le temps. Un compte qui utilise durablement une sortie de la même région ressemble davantage au comportement d’un utilisateur normal qu’un compte qui change fréquemment. Les IP de centres de données fortement réutilisées constituent déjà un signal de risque élevé.
Les données doivent correspondre à l’entité réelle
Le problème des données d’inscription n’est pas de savoir si elles sont assez aléatoires, mais si elles correspondent à une entité réelle. Si la même entité réutilise une adresse de livraison, un moyen de paiement ou des coordonnées sur plusieurs comptes, modifier la façon de les écrire ne supprime pas le lien.
Il est également déconseillé de remplir des formulaires en masse avec des données très semblables : mêmes structures de noms, conventions proches pour les adresses e-mail ou adresses ne différant que de quelques chiffres. La comparaison de similarité de la plateforme est précisément conçue pour ce type de combinaison, ce qui peut conduire au traitement conjoint d’un lot de comptes.
Un rythme d’exploitation normal comporte naturellement de la variation
Les nouveaux comptes sont généralement observés plus attentivement au début, ce qui est courant sur les plateformes. Mais un comportement humain réel comporte naturellement des pauses et des variations : les durées de navigation sont inégales, les parcours ne se répètent pas à l’identique et l’on hésite ou compare avant de passer commande.
Il est donc plus réaliste de ne pas concevoir un calendrier réglé à la minute, mais de laisser le comportement du compte suivre les besoins réels de l’activité. Dans les données, les actions motivées par un besoin réel peuvent être distinguées des actions créées uniquement pour compléter un schéma.
La stabilité vient de l’activité elle-même
La difficulté de la gestion multicomptes n’est pas de savoir si la technologie peut fonctionner, mais si l’ensemble peut rester stable à long terme. Des environnements séparés, des données correspondant à l’entité réelle et un comportement guidé par l’activité réelle constituent une base solide. Si l’un de ces éléments repose sur des montages ou du remplissage artificiel, le coût peut finir par réapparaître sous forme de restrictions de compte.


