Une alternative à Cloudflare Bot Management dont le prix est publié
Le produit anti-bots de Cloudflare est solide et son prix est une conversation. Ce que vous perdez à ne pas placer tout le site derrière un proxy, et ce que vous récupérez.
Ce que vous comparez réellement
Ces deux produits n'ont pas la même forme, et prétendre le contraire n'aide personne.
Cloudflare Bot Management fait partie d'un reverse proxy. Votre DNS pointe vers Cloudflare, tout votre trafic y transite, et le scoring des bots est l'une des nombreuses choses qui s'y produisent au passage — à côté du cache, du WAF, de l'absorption DDoS et de la terminaison TLS. La détection est réellement excellente, nourrie par une part du trafic web mondial qu'aucun fournisseur indépendant n'égale.
Karma est un service de scoring. Le snippet et votre passerelle envoient des signaux, un verdict revient, et c'est votre propre infrastructure qui agit. Rien ne change au chemin de votre trafic. Pas de proxy, pas de déménagement DNS, pas de CDN.
La vraie question n'est donc pas « qui détecte le mieux ». C'est de savoir si vous voulez que la détection de bots soit une propriété de votre bordure réseau — ou un service que votre bordure existante interroge.
Là où Cloudflare est devant, sans détour
Quatre choses, et aucune n'est mineure.
- L'échelle d'observation. Cloudflare voit une grande partie du web. Un botnet qui en a touché n'importe quelle portion leur est connu avant de vous atteindre. Nous voyons ce que voient nos clients, et c'est une fenêtre bien plus étroite.
- C'est plus que de la détection de bots. Si vous avez aussi besoin d'un CDN, d'un WAF et d'une absorption DDoS, les acheter en un produit chez un fournisseur revient moins cher et plus simple que d'en assembler trois.
- L'application est déjà là. La décision s'applique au même saut que celui qui l'a prise, sans le moindre travail d'intégration dans votre pile.
- La maturité. Plus de déploiements, plus de cas limites déjà rencontrés, plus de documentation écrite par des gens qui ont buté dessus avant vous.
Contrainte 1 : le site ne peut pas passer derrière un proxy
Bot Management exige que votre trafic transite par Cloudflare. Pour beaucoup d'équipes, c'est très bien. Pour certaines, non, et les raisons sont structurelles plutôt que de préférence.
Localisation des données. Si une autorité de contrôle ou un contrat client impose que le trafic se termine dans une juridiction nommée, la discussion sur un routage par un réseau anycast mondial est une discussion que vous pourriez ne pas gagner.
Terminaison TLS. Cloudflare termine le TLS pour inspecter la requête. Certaines organisations ne peuvent pas céder la clé privée ni accepter un intermédiaire dans le chemin cryptographique, et aucune garantie contractuelle n'y change rien.
Vous avez déjà une bordure. Si vous exploitez vos propres répartiteurs de charge, votre propre WAF et votre propre TLS, ajouter un second proxy devant n'est pas un petit changement : c'est une refonte avec ses propres modes de défaillance.
Karma se place à côté de ce que vous avez. Les signaux sortent, un verdict revient, le chemin de la requête reste intact.
Contrainte 2 : il vous faut le prix avant l'appel
Bot Management est une fonctionnalité Enterprise. Le prix dépend de votre trafic, de votre contrat et de votre négociation, et vous l'apprenez en parlant au commercial.
C'est une manière légitime de vendre aux grandes organisations, et un véritable obstacle pour tous les autres. Une équipe qui veut savoir si la réponse coûte 50 $ par mois ou 5 000 $ doit prendre rendez-vous pour le découvrir — et quand elle le sait, quinze jours ont passé.
Les prix de Karma sont sur la page des tarifs, tous, y compris le palier supérieur. L'unité est le verdict — une session terminée sur laquelle une décision a réellement été prise — et le palier gratuit, c'est 25 000 de ces verdicts par mois, à titre permanent, sans carte.
Vous saurez si le produit entre dans votre budget en quatre-vingt-dix secondes environ : le temps qu'a pris cette page.
Contrainte 3 : vous devez pouvoir expliquer un blocage
Cloudflare renvoie un bot score de 1 à 99 et, en Enterprise, quelques indications sur le moteur de détection qui l'a produit. C'est plus explicable que chez la plupart, et cela reste au fond un nombre calculé dans le système de quelqu'un d'autre.
Quand une cliente appelle en disant qu'elle n'arrive pas à payer, ce qu'il vous faut n'est pas un score. Il vous faut voir quels signaux ont produit le verdict, pour juger si le blocage était correct et, sinon, réparer la règle qui l'a causé.
Karma montre les signaux derrière chaque verdict dans le panneau. C'est une affirmation plus modeste que « meilleure détection », et dans une file de support, plus utile.
Côte à côte
Où en est chacun :
| Cloudflare Bot Management | Karma | |
|---|---|---|
| Déploiement | Proxy — le DNS pointe vers Cloudflare | Snippet + votre passerelle ; chemin du trafic inchangé |
| TLS | Terminé par Cloudflare | Reste le vôtre |
| Corpus de détection | Une large part du trafic web mondial | Ce que voient les clients de Karma |
| Application | À la bordure de Cloudflare | Sur votre propre passerelle |
| Décision expliquée | Score, plus le moteur en Enterprise | Signaux affichés par verdict |
| Fournit aussi | CDN, WAF, absorption DDoS | Uniquement des verdicts de bots |
| Prix | Enterprise ; contacter le commercial | Publié, gratuit sous 25 000 verdicts/mois |
| Contrat | Généralement annuel | Mensuel ou annuel, résiliable à tout moment |
Les faire tourner ensemble
Ce n'est pas l'un ou l'autre, et pour beaucoup d'équipes l'état final raisonnable, c'est les deux.
Gardez Cloudflare pour ce en quoi il est sans égal : absorber les attaques volumétriques, mettre en cache, arrêter l'évident. Ajoutez Karma là où vous avez besoin d'un verdict que votre propre application peut interpréter — le paiement, la connexion, l'API de vos partenaires — et là où vous devez voir pourquoi un visiteur précis a été arrêté.
Le snippet fonctionne très bien derrière un proxy. Assurez-vous que votre passerelle transmet l'adresse client d'origine, faute de quoi les verdicts porteront sur la bordure de Cloudflare et non sur le visiteur, et mettez les sondes de Cloudflare elles-mêmes en liste d'autorisation avant d'appliquer quoi que ce soit.