Si Cloudflare est le système anti-bot que tout le monde rencontre en premier, DataDome et PerimeterX (désormais HUMAN Security) sont ceux qui mettent fin aux projets de scraping. Ils protègent les cibles que les gens veulent vraiment : sites de sneakers et de billetterie, moteurs de tarifs de voyage, grandes plateformes de e-commerce, petites annonces. Et contrairement au palier gratuit de Cloudflare, chaque site qui les utilise a payé spécifiquement pour vous arrêter.
Voici l'état des lieux en 2026 de ce que les deux systèmes vérifient, pourquoi les dépôts GitHub de « bypass » sont morts, et l'approche en quatre couches qui fonctionne encore. Cet article suit la même structure que notre guide de contournement de Cloudflare — si vous ne l'avez pas lu, commencez par là ; les fondamentaux se recoupent.
Avertissement standard : scrapez des données publiques, respectez les conditions d'utilisation et la loi locale, et n'utilisez rien de tout cela contre des systèmes auxquels vous n'avez aucun droit d'accès.
DataDome exécute un moteur de décision côté serveur alimenté par trois groupes de signaux, notés en moins de 2 ms par requête :
navigator et les artefacts CDP/headless. La charge utile est chiffrée et protégée contre le rejeu — capturer une charge utile valide et la renvoyer a cessé de fonctionner il y a des années.Si vous échouez au score, vous obtenez l'interstitiel « captcha-delivery.com » (le captcha de DataDome) ou un 403 silencieux avec un cookie datadome.
Les mêmes trois piliers, avec une pondération différente. PerimeterX s'appuie plus fortement sur son capteur JavaScript (cookies _px, le collecteur px.js) et sur la biométrie comportementale. Son « Human Challenge » — le bouton à maintenir appuyé — est explicitement conçu pour exiger de vraies courbes de pression du pointeur que les bots de rejeu ne parviennent pas à reproduire.
Différences pratiques qui comptent pour vous :
px-bypass meurt en quelques semaines.Non négociable sur ces cibles. Des IP résidentielles ou mobiles issues d'un pool à faible historique d'abus, tournées par session, pas par requête :
# One sticky session per browsing identity - looks like a real user's visit
proxy = "socks5h://USERNAME-session-a1b2c3:[email protected]:913"
La rotation par requête contre DataDome est contre-productive : un « utilisateur » dont l'IP change à chaque chargement de page est en soi une signature de bot. Gardez une IP pour une visite logique (5–15 pages), puis retirez l'ID de session. Si vous recevez un 403 ou un captcha, ne réessayez pas sur la même IP — cette IP est maintenant plus chaude ; faites tourner la session et ralentissez.
Pour les flux protégés par DataDome/PerimeterX, exécutez un vrai Chromium — en mode headed si vous pouvez vous le permettre — via Playwright avec des correctifs anti-détection CDP (rebrowser-patches et ses forks), ou un navigateur anti-détection commercial. Le capteur JS doit s'exécuter et produire une histoire d'appareil cohérente : entropie canvas réelle, métriques d'écran cohérentes, fuseau horaire correspondant au pays de l'IP du proxy.
Le calcul qui défait vraiment ces systèmes : au lieu d'une identité faisant 1 000 pages (impossible à faire passer pour humaine), exécutez 100 identités faisant 10 pages chacune. Chaque identité = un ID de session résidentielle + une empreinte + un rythme humain. C'est un combat économique — vous gagnez en rendant chaque identité individuellement insignifiante.
| Aspect | DataDome | PerimeterX / HUMAN |
|---|---|---|
| Comportement face à une mauvaise IP | 403 instantané / interstitiel captcha | Souvent souple : réponses dégradées ou empoisonnées |
| Type de défi | Captcha à puzzle (captcha-delivery.com) | Human Challenge à maintenir appuyé |
| Accent de la détection | Couche réseau + appareil | Capteur JS + biométrie comportementale |
| Cookie à surveiller | datadome | _px2 / _px3 |
| Si vous êtes mis au défi | Faites tourner la session, ne résolvez PAS plusieurs fois depuis une seule IP | Levez le pied franchement ; les échecs répétés du défi empoisonnent l'identité |
Les deux systèmes peuvent vous faire échouer silencieusement. Instrumentez votre pipeline :
DataDome et PerimeterX en 2026 sont des systèmes de scoring, pas des portails — vous ne les « contournez » pas avec une seule astuce, vous restez sous le seuil du score sur chaque couche à la fois : IP résidentielle propre par identité, vrai navigateur avec signaux corrigés, comportement humain et mise à l'échelle horizontale. Les équipes qui réussissent traitent chaque identité comme jetable et insignifiante ; celles qui échouent essaient de faire accomplir à une seule connexion un travail surhumain.
Sessions résidentielles avec stickiness par identité. 500 Mo de trafic gratuit pour tester contre votre cible.
Démarrer l'essai gratuitLes nouveaux utilisateurs reçoivent 500 Mo à l'inscription, plus un bonus sur la première recharge. Offre à durée limitée.