Prévision 1000 pour 1 de Cloudflare : les bots ont dépassé les humains bien avant prévu
Cloudflare affirme que les requêtes automatisées ont dépassé le trafic web humain en mai 2026, faisant de sa prévision 1000 pour 1 une question urgente d’infrastructure. Son directeur financier, Thomas Seifert, estime désormais que le trafic non humain pourrait atteindre 1 000 fois le trafic humain en cinq ans. Cette projection reste conditionnelle, mais le basculement serait intervenu bien plus tôt que Cloudflare ne l’avait anticipé.
Le directeur général Matthew Prince avait précédemment prédit que les bots dépasseraient les humains vers la fin de 2027. Il avait ensuite avancé cette estimation au début de 2027. En juin 2026, Prince a déclaré que les mesures de Cloudflare montraient que le seuil avait déjà été franchi.
Cela ne prouve pas que les humains ont abandonné Internet. Cela signifie que les logiciels peuvent générer des requêtes à une vitesse et à une fréquence que la navigation humaine ne peut égaler. La pression qui en résulte pèse sur les éditeurs, les entreprises en ligne, les équipes de sécurité et les fournisseurs d’infrastructure, qui doivent décider quelles machines méritent l’accès.
Cloudflare affirme que le basculement a eu lieu en mai
L’affirmation centrale de Cloudflare est que les systèmes automatisés génèrent désormais davantage de requêtes HTTP sur son réseau que les utilisateurs humains.
Prince a révélé publiquement ce basculement début juin, le présentant comme une première dans l’histoire d’Internet. Il a également reconnu que les données sous-jacentes étaient « un peu désordonnées », tout en affirmant que le réseau avait clairement dépassé ce seuil.
Cette réserve est importante. Cloudflare peut observer une portion inhabituellement vaste de l’activité web, mais pas l’intégralité d’Internet. Ses mesures décrivent le trafic traité par son réseau et classifié par ses systèmes de détection.
La définition de Cloudflare va également au-delà de l’IA générative. Les requêtes non humaines incluent les robots d’exploration des moteurs de recherche, les services de surveillance, les bots malveillants, les scripts automatisés, les clients API et les nouveaux agents d’IA. Un agent d’IA est un logiciel qui exécute de manière autonome des tâches en plusieurs étapes pour un utilisateur, souvent en contactant plusieurs sites web ou services.
Le basculement ne signifie donc pas que les assistants d’IA produisent à eux seuls la majorité de l’activité sur Internet. Il signifie que la catégorie plus large des requêtes générées par des machines dépasse désormais les requêtes que Cloudflare classe comme humaines.
Un compte rendu de juin sur les mesures de l’entreprise situait la répartition autour de 57,5 % de requêtes de bots et 42,5 % de requêtes humaines. Ce rapport soulignait aussi que Cloudflare mesure les requêtes HTTP, et non l’attention, la valeur économique ou le temps passé en ligne. Cette distinction est essentielle pour interpréter correctement le titre.
Une personne peut passer une heure à regarder un flux vidéo ou à lire une page téléchargée. Un service automatisé peut émettre des milliers de courtes requêtes durant cette même heure. Les comptes de requêtes amplifient naturellement l’activité des logiciels.
Cloudflare a enrichi ses outils de mesure publics en mai en ajoutant des filtres humain, bot, API et non-API aux données de trafic Radar. Ces filtres facilitent l’examen de l’évolution de la répartition des requêtes, sans toutefois éliminer l’incertitude liée à leur classification.
La prédiction antérieure de Prince montre à quelle vitesse l’équilibre mesuré a évolué. Lors du SXSW en mars, il s’attendait à ce que le trafic automatisé dépasse le trafic humain en 2027. Le seuil aurait été atteint en mai, soit environ dix-huit mois avant son calendrier initial.
La surprise ne tient pas simplement au fait que les bots soient devenus nombreux. L’activité automatisée constitue depuis des décennies une composante majeure du web. La surprise réside dans l’accélération associée aux logiciels qui naviguent, recherchent, comparent et agissent pour les humains.
L’exploration traditionnelle des moteurs de recherche suit des modèles d’indexation relativement stables. Les logiciels agentiques peuvent créer une nouvelle chaîne de requêtes pour chaque instruction utilisateur. Une seule question peut déclencher des recherches, des récupérations de pages, des vérifications d’authentification, des appels API et des contrôles de suivi.
Cet effet multiplicateur explique pourquoi le volume de requêtes peut croître bien plus vite que la population humaine. Il établit aussi le conflit central de l’article. Le web a été conçu principalement pour des humains utilisant des logiciels, mais il devient un réseau dans lequel les logiciels exploitent de plus en plus d’autres logiciels.
Pourquoi la projection 1000 pour 1 de Cloudflare compte
Un ratio de mille pour un rendrait l’identité des machines, les autorisations et l’intention économique plus importants que la taille brute de l’audience.
Lors de la conférence téléphonique sur les résultats du deuxième trimestre de Cloudflare, Seifert aurait déclaré que le trafic non humain pourrait devenir 1 000 fois supérieur au trafic humain dans les cinq ans si les tendances actuelles se poursuivent. Il a ajouté que les humains deviendraient une « erreur d’arrondi » dans les statistiques de trafic, car l’automatisation croît si rapidement.
Cette déclaration était une prévision, et non un résultat mesuré ou un consensus formel du secteur. Elle extrapolait très loin dans l’avenir la tendance de croissance actuelle. De petits changements dans l’adoption, les coûts, la réglementation ou les méthodes de mesure pourraient produire un résultat très différent.
Pourtant, le mécanisme qui la sous-tend est plausible. Un humain consulte généralement un nombre limité de pages pour étudier un achat, réserver un voyage ou comparer des logiciels. Un agent peut interroger des centaines de sources, réessayer après des échecs, comparer des données structurées et contacter plusieurs services simultanément.
Ce comportement modifie la signification d’une visite sur un site web. Le visiteur peut être un robot d’exploration, un agent d’achat, un assistant interne d’entreprise, un scanner de sécurité ou un scraper hostile. Chacun peut générer une activité réseau similaire tout en ayant des intentions très différentes.
Le volume de requêtes cesse également d’être un indicateur fiable de la demande humaine. Une hausse soudaine du trafic peut représenter de nouveaux clients, un modèle d’IA qui collecte du contenu ou une attaque automatisée. Les entreprises ont besoin de signaux supplémentaires avant d’interpréter cette croissance.
La publicité fait face à un problème particulièrement direct. L’attention humaine soutient les impressions, les abonnements et les achats. Les bots consomment des pages et des ressources informatiques, mais la plupart ne voient pas les publicités et ne génèrent pas d’engagement conventionnel.
Les éditeurs font donc face à un échange défavorable. Leurs reportages et documents de référence peuvent aider un système d’IA à répondre à des questions, mais ce système peut renvoyer peu de lecteurs vers la page originale. L’éditeur assume les coûts d’infrastructure et de rédaction sans recevoir un trafic de recommandation équivalent.
Cloudflare a documenté ce déséquilibre à l’aide de mesures du ratio exploration-renvoi. Elles comparent la fréquence à laquelle un service d’IA collecte du contenu avec celle à laquelle il renvoie un utilisateur. Les ratios varient selon le fournisseur, la période et la méthodologie, mais la tendance générale inquiète les éditeurs.
Pour les boutiques en ligne, cette même transition offre à la fois des opportunités et des risques. Des agents d’achat autorisés peuvent comparer des produits ou finaliser des achats pour les clients. Une automatisation non vérifiée peut extraire les stocks, tester des identifiants volés, réserver des produits rares ou manipuler des systèmes promotionnels.
Les développeurs font face à une évolution connexe. Les API conçues pour un trafic applicatif prévisible peuvent recevoir d’importants volumes de requêtes générées par des agents. Les systèmes de limites d’utilisation, d’authentification, d’observabilité et de facturation doivent distinguer l’automatisation utile du gaspillage ou des abus.
Les travailleurs du savoir connaîtront ce changement via la navigation déléguée. Au lieu d’ouvrir dix onglets, un utilisateur peut demander à un assistant de rassembler des éléments et de produire une comparaison. Ce processus fait gagner du temps tout en éloignant les requêtes de pages réelles de la personne.
L’humain reste la source de l’intention, même lorsque la machine génère le trafic. C’est pourquoi l’expression « erreur d’arrondi » peut induire en erreur. Les humains peuvent devenir statistiquement minoritaires dans les comptes de requêtes tout en restant centraux pour les objectifs, les paiements, la responsabilité et la consommation.
La prévision 1000 de Cloudflare porte donc moins sur la disparition des humains que sur l’évolution des interfaces. La navigation directe perd du terrain à mesure que les agents deviennent des intermédiaires entre les intentions humaines et les services en ligne.
Ce changement met chaque propriétaire de site web sous pression. Bloquer tous les bots exclurait des assistants utiles et des services établis. Autoriser chaque bot ouvrirait la voie au scraping, à la fraude, à l’inflation des coûts et à une charge imprévisible.
Le principal conflit du web oppose l’accès à l’intention
L’enjeu déterminant n’oppose plus les humains aux machines ; il oppose l’automatisation autorisée à l’automatisation non identifiée.
Un agent légitime et un bot hostile peuvent effectuer des actions presque identiques au niveau du réseau. Tous deux peuvent visiter rapidement des pages, suivre des liens, soumettre des formulaires et appeler des API. Ce sont leurs intentions et leurs autorisations qui les distinguent, non leurs mécanismes de base.
La gestion traditionnelle des bots s’appuie sur plusieurs signaux. Ils comprennent la réputation réseau, les modèles de requêtes, le comportement du navigateur, la vérification cryptographique et l’activité historique. Les agents d’IA compliquent ces systèmes, car un usage légitime peut ressembler à du scraping agressif.
Cloudflare se trouve au cœur de ce conflit. Son réseau aide ses clients à accélérer les applications, filtrer les attaques et contrôler les accès automatisés. Un trafic de bots accru renforce le besoin de ces fonctions, tout en rendant une classification précise plus difficile.
L’entreprise a répondu avec des produits et des normes visant à identifier les activités machine acceptables. Une initiative repose sur des identifiants respectueux de la vie privée, permettant à un navigateur ou à un agent autorisé de prouver sa légitimité sans exposer à répétition l’identité d’une personne.
Cloudflare, Google Chrome, Microsoft Edge et Mozilla Firefox ont soutenu une proposition appelée Private Access Control Tokens. PACT utilise des jetons cryptographiques anonymes pour aider les services à distinguer les accès approuvés sans imposer à chaque visiteur une connexion ou un CAPTCHA.
La proposition PACT ne cherche pas à interdire l’automatisation. Elle tente d’établir si une requête provient d’un processus de confiance. Cette différence gagnera en importance à mesure que les personnes enverront des agents agir en leur nom.
Cette approche illustre aussi le compromis. Des contrôles d’identité solides peuvent réduire les abus, mais ils peuvent également concentrer le contrôle entre les navigateurs, les fournisseurs d’infrastructure et les émetteurs d’identifiants. Des contrôles faibles préservent l’ouverture tout en laissant les services exposés.
Aucun jeton unique ne peut déterminer si une action est souhaitable dans tous les contextes. Un agent d’achat vérifié peut être bienvenu sur une page produit, mais restreint lors du paiement. Un robot de recherche approuvé peut accéder à des articles publics tout en se voyant refuser les données privées d’un compte.
Les autorisations doivent donc devenir granulaires. Les sites web ont besoin de politiques précisant quels agents peuvent entrer, quel contenu ils peuvent récupérer, quelles actions ils peuvent effectuer et à quelle vitesse ils peuvent opérer.
Les règles lisibles par machine devront aussi être appliquées. La convention robots.txt du web communique les préférences des robots d’exploration, mais son respect est volontaire. Elle n’a pas été conçue comme un système d’autorisation ou de paiement.
Les entreprises d’IA, les éditeurs, les fournisseurs cloud et les éditeurs de navigateurs explorent des mécanismes plus robustes. Ils comprennent des identités de bots vérifiées, des requêtes signées, des autorisations par agent, la mesure d’utilisation et la rémunération pour l’accès au contenu.
Cloudflare s’est déjà positionné comme intermédiaire sur ce marché émergent. Ses outils permettent aux clients d’identifier des robots d’IA connus, de les restreindre ou d’y associer des conditions commerciales. Cette stratégie transforme la hausse du trafic en une potentielle activité commerciale.
Cependant, l’intérêt financier de Cloudflare mérite un examen attentif. L’entreprise bénéficie lorsque les clients ont besoin de davantage de sécurité, de contrôle du trafic et de services d’identité machine. Sa prévision peut être utile sur le plan directionnel tout en renforçant son discours commercial.
La même prudence s’applique à tous les fournisseurs d’infrastructure. Fastly a indiqué que les requêtes liées à l’IA sur son réseau ont augmenté bien plus vite que le trafic humain au début de 2026. Ses conclusions étayent la thèse d’une accélération, mais elles reflètent aussi le réseau et les classifications d’un seul fournisseur.
L’analyse de Fastly aurait constaté une hausse d’environ 30 % des requêtes d’IA entre janvier et mai. Le trafic humain a également progressé, mais à un rythme plus lent.
Une convergence indépendante entre plusieurs réseaux renforcerait l’affirmation de Cloudflare. Les comparaisons directes restent toutefois difficiles, car les fournisseurs définissent différemment les bots, agents, requêtes et trafic client.
La confrontation émergente oppose donc l’accès à l’intention. L’infrastructure doit permettre aux agents utiles de fonctionner tout en préservant la sécurité, le consentement et une économie durable pour les services qu’ils contactent.
Ce que les chiffres du trafic ne démontrent pas
Les mesures de Cloudflare capturent l’activité des requêtes, et non un recensement complet de l’usage d’Internet ou de l’importance des humains.
La première incertitude concerne le périmètre. Cloudflare exploite l’un des plus vastes réseaux périphériques au monde et sert des millions d’organisations. Cependant, les grandes plateformes de streaming, les réseaux privés, les systèmes de messagerie, les applications mobiles et les services cloud concurrents transportent eux aussi un trafic considérable.
Une partie de cette activité ne traverse jamais l’infrastructure de Cloudflare. Une déclaration sur le trafic observé par Cloudflare ne peut pas automatiquement décrire chaque octet, session, application ou personne en ligne.
Le deuxième enjeu concerne les unités de mesure. Un décompte de requêtes HTTP diffère de la bande passante, de la durée des sessions, des utilisateurs actifs, des transactions ou de l’attention. Chaque métrique produirait une image différente de l’équilibre entre humains et machines.
La vidéo illustre le problème. Une personne peut consommer un flux important tout en générant relativement peu de requêtes de pages. Un agent peut produire des milliers de petites requêtes sans transférer un volume de données équivalent.
Le basculement des bots observé par Cloudflare est donc significatif pour la charge applicative et la sécurité. Il en dit beaucoup moins sur qui consomme le plus de bande passante ou crée le plus de valeur économique.
La troisième incertitude est la classification. La détection des bots est probabiliste, car les systèmes automatisés peuvent imiter les navigateurs, changer de réseau et exécuter des scripts. Le trafic humain peut lui aussi sembler automatisé lorsque des applications actualisent des données ou se synchronisent en arrière-plan.
Prince a reconnu que la date du basculement était difficile à identifier avec précision. Cet aveu renforce la crédibilité de l’analyse, mais limite également les affirmations concernant un premier historique exact.
Le quatrième enjeu concerne le mélange des catégories. Les moteurs de recherche, les moniteurs de disponibilité, les botnets malveillants, les intégrations API et les agents d’IA contribuent tous au trafic non humain. Les regrouper produit un titre clair, mais masque des causes et des conséquences différentes.
Un robot d’indexation ne se comporte pas comme un agent d’achat autonome. Un script de fraude n’apporte pas la même valeur qu’un service de surveillance de disponibilité. Les décisions de politique nécessitent des catégories plus précises qu’une simple séparation entre humains et bots.
La cinquième préoccupation concerne l’extrapolation. Atteindre un ratio de 1 000 pour un en cinq ans exige une croissance composée extrêmement rapide. Cette trajectoire se heurte à des contraintes liées aux coûts de calcul, à l’énergie, aux limites de débit, aux contrôles de sécurité et aux incitations commerciales.
Les organisations ne toléreront pas des requêtes d’agents illimitées si celles-ci génèrent des dépenses sans revenus. Elles peuvent mettre en place du cache, des accès par lots, des API spécialisées ou des frais réduisant le trafic superflu.
Les développeurs d’IA ont également intérêt à améliorer l’efficacité. Visiter des milliers de pages pour chaque tâche augmente la latence et les coûts d’inférence. Un meilleur routage, des index fiables, des caches partagés et des données structurées pourraient réduire l’amplification des requêtes.
Les régulateurs pourraient intervenir si l’accès automatisé engendre des fraudes généralisées, des violations de la vie privée ou des manipulations de marché. Les tribunaux et les législateurs pourraient aussi préciser l’application des règles de droit d’auteur et des contrats à la collecte automatisée.
Le web lui-même s’adaptera. Un service confronté à un trafic important d’agents peut cesser de fournir des pages complètes et exposer à la place une interface de données contrôlée. Cette approche peut réduire la bande passante tout en facilitant la gestion des autorisations et de l’attribution.
Les prévisions de Cloudflare supposent que le schéma actuel se poursuit. Il est peu probable que ce schéma reste inchangé pendant cinq ans, car chaque partie concernée a des raisons de le modifier.
Le contexte financier appelle également à la prudence. Cloudflare a communiqué ses prévisions lors d’une conférence sur les résultats, où la direction présente les opportunités de croissance aux investisseurs. Ce cadre encourage les discussions sur les tendances susceptibles de soutenir la demande future.
Cloudflare a déclaré un chiffre d’affaires trimestriel d’environ 696,1 millions de dollars, en hausse de 36 % par rapport à la même période l’année précédente. L’entreprise a également enregistré une perte nette GAAP d’environ 205,7 millions de dollars, influencée par des restructurations et d’autres coûts d’exploitation.
Ces chiffres décrivent une entreprise en forte croissance qui dépense beaucoup. Ils ne valident pas la projection de 1 000 pour un. Ils montrent en revanche pourquoi le trafic automatisé, l’inférence IA, la sécurité et l’infrastructure pour développeurs sont stratégiquement importants pour Cloudflare.
La présentation destinée aux investisseurs de l’entreprise faisait état de plus de 4 600 grands clients à la fin juin. Plus de 45 % des entreprises du Fortune 500 étaient des clients payants. Cette portée donne à Cloudflare une visibilité substantielle, sans être universelle.
L’interprétation appropriée est prudente, mais sérieuse. Le basculement des bots est un signal fort que la composition des requêtes a changé. Le ratio à cinq ans est un scénario à tester, et non une destination établie.
Les éditeurs et les entreprises ont besoin d’une stratégie lisible par les machines
Les organisations ont désormais besoin de politiques distinctes pour les agents bénéfiques, les crawlers commerciaux, les outils de sécurité et l’automatisation abusive.
Une politique binaire d’autorisation ou de blocage est trop rudimentaire pour le web émergent. Les entreprises devraient commencer par mesurer quels systèmes automatisés les contactent, quelles ressources ils consomment et s’ils produisent des résultats utiles.
Cet inventaire devrait relier l’activité technique à la valeur commerciale. Un crawler qui génère des redirections peut mériter un traitement différent de celui qui copie du contenu sans attribution. Un agent d’achat pourrait bénéficier d’un accès plus large après authentification.
Les éditeurs ont besoin de cette visibilité de toute urgence. Les réponses de l’IA peuvent remplacer les visites vers les pages sources, affaiblissant les tunnels publicitaires et d’abonnement qui financent le travail original. Bloquer chaque crawler d’IA peut toutefois rendre une publication invisible dans la découverte médiée par les agents.
L’accès commercial offre un compromis possible. Un éditeur peut autoriser l’indexation selon des conditions définies, facturer les récupérations intensives ou réserver les contenus premium à des partenaires authentifiés. Le modèle viable variera selon l’audience et le contenu.
L’attribution nécessite également une mise en œuvre plus solide. Une citation dans une réponse IA peut préserver la provenance, mais elle ne garantit ni trafic ni paiement. Les éditeurs voudront des registres mesurables de redirections, de licences et d’usage.
Les boutiques en ligne font face à un calcul différent. Les agents peuvent attirer des clients à forte intention, réduire les frictions de recherche et effectuer des achats courants. Ils peuvent également submerger les systèmes de stocks ou exploiter des règles promotionnelles plus vite que les humains ne peuvent réagir.
Les détaillants devraient distinguer la découverte de l’action. L’accès public au catalogue peut rester large, tandis que la création de paniers, les réservations et les paiements exigent des identifiants plus robustes. Les actions à risque élevé devraient être soumises à des limites plus strictes et à une responsabilité plus claire.
Les fournisseurs de logiciels d’entreprise doivent revoir l’économie de leurs API. Une seule demande d’employé peut générer une longue séquence d’appels d’agents à travers plusieurs systèmes. Les quotas et contrats existants pourraient ne pas refléter cette amplification.
L’observabilité devient essentielle. Les équipes doivent pouvoir suivre une instruction humaine à travers chaque requête automatisée qu’elle génère. Sans cette connexion, un flux de travail d’agent peut ressembler à une attaque distribuée ou à un pic de coûts inexpliqué.
Les équipes de sécurité devraient éviter de considérer chaque agent vérifié comme inoffensif. La vérification identifie un appelant, mais l’autorisation détermine ce que cet appelant peut faire. Des agents compromis ou mal conçus peuvent toujours exposer des données et exécuter des actions dommageables.
L’accès fondé sur le moindre privilège reste le modèle le plus sûr. Un agent ne devrait recevoir que les données et les actions nécessaires à sa tâche en cours. Les identifiants devraient expirer rapidement, et les opérations sensibles exiger une approbation explicite.
La confirmation humaine restera importante pour les actions ayant des conséquences. Un assistant peut rechercher de manière autonome des options de voyage, mais un utilisateur pourrait approuver l’achat final. La frontière devrait refléter les risques financiers, juridiques et liés à la vie privée.
Les travailleurs du savoir ont également besoin d’une capture fiable des sources. Les résumés générés par les agents peuvent masquer l’origine des faits ou aplanir les divergences entre les sources. Une base de connaissances IA consultable peut préserver les documents et les citations derrière le travail automatisé.
Cette trace devient plus précieuse à mesure que la navigation directe diminue. Les utilisateurs ont besoin d’un moyen d’examiner les preuves, de retrouver le contexte et de distinguer les contenus récupérés des conclusions générées.
Pour les développeurs, le travail immédiat est concret. Ils devraient documenter l’accès des agents, prendre en charge des réponses structurées, définir des limites de débit et exposer des parcours d’authentification clairs. Les messages d’erreur devraient indiquer aux agents légitimes comment se rétablir en toute sécurité.
Le cache peut réduire le gaspillage. Si de nombreux agents demandent les mêmes informations publiques, un intermédiaire peut réutiliser des résultats récents au lieu de solliciter à répétition l’origine. Les flux structurés peuvent servir le même objectif plus efficacement que l’extraction de pages.
Ces changements n’exigent pas d’accepter le ratio de 1000 de Cloudflare comme inévitable. Ils découlent du basculement déjà signalé. Même une hausse bien moindre de l’automatisation modifie la planification des capacités, la détection des fraudes, l’attribution et la conception des produits.
Trois signaux mettront à l’épreuve les prévisions de 1 000 pour un
Les prochaines preuves devraient provenir de mesures reproductibles, de comportements économiques et de l’adoption d’une identité d’agent vérifiable.
Le premier signal est la composition du trafic de Cloudflare au cours des prochains trimestres. L’entreprise devrait montrer si les requêtes non humaines restent supérieures aux requêtes humaines dans différentes régions, industries et périodes.
Un écart qui s’élargit et se maintient soutiendrait l’orientation des prévisions. Un retournement ou une classification instable affaiblirait les affirmations selon lesquelles mai a marqué un changement structurel durable.
La divulgation la plus utile distinguerait les crawlers traditionnels, les agents d’IA vérifiés, les bots malveillants, les clients API et l’automatisation non identifiée. Un seul pourcentage combiné ne peut pas montrer quelle catégorie stimule la croissance.
Cloudflare devrait également publier davantage de détails sur sa méthodologie. Les lecteurs doivent comprendre comment l’entreprise classe les requêtes, traite le trafic d’applications en arrière-plan et ajuste ses données aux évolutions de sa base de clients.
Le deuxième signal est l’économie des éditeurs. Il faut surveiller si les grandes entreprises de médias concluent des accords de licence, adoptent des systèmes de crawling payants ou bloquent les services d’IA plus agressivement.
L’adoption généralisée d’un accès facturé à l’usage confirmerait que le trafic d’agents porte un véritable poids économique. Elle montrerait également que les éditeurs peuvent imposer des coûts modérant le crawling indiscriminé.
Les schémas de redirection comptent aussi. Si les services d’IA envoient davantage d’utilisateurs vers les sources originales, les éditeurs pourront tolérer un accès plus large. Si les redirections restent faibles, le conflit autour de l’extraction de contenu s’intensifiera.
Cloudflare a mis en avant cette tension alors que le web s’éloigne des redirections issues de la recherche traditionnelle. Son bilan du trafic de 2025 a constaté que les crawlers d’IA représentaient une part significative des requêtes HTML sans générer de visites comparables vers les sites sources.
L’analyse du trafic internet a également distingué les bots d’IA de la population plus large d’automatisations non liées à l’IA. Cette séparation devra rester centrale dans les futurs rapports.
Le troisième signal concerne l’adoption d’une identité d’agent vérifiable. PACT, les requêtes de bots signées et des normes similaires doivent dépasser le stade des annonces pour être déployés concrètement.
Une adoption réelle permettrait aux sites web d’attribuer des autorisations sur la base d’agents authentifiés plutôt que de larges suppositions comportementales. Elle renforcerait la position de Cloudflare selon laquelle l’infrastructure doit être reconstruite autour des acteurs machine.
Une adoption lente révélerait une faiblesse sérieuse. En l’absence de normes communes d’identité et d’autorisation, les entreprises pourraient répondre en bloquant davantage d’automatisations ou en contraignant les agents à passer par des interfaces propriétaires.
La participation des navigateurs sera particulièrement importante. Chrome, Edge et Firefox peuvent fournir des signaux respectueux de la vie privée à une échelle immense. Leur implication soulève aussi des questions de gouvernance quant à savoir qui contrôle les identités reconnues.
Les normes doivent rester interopérables et transparentes. Un avenir dans lequel seules quelques plateformes peuvent certifier un trafic légitime pourrait remplacer l’accès ouvert par un contrôle d’accès concentré.
Le scénario de Cloudflare à 1 000 pour 1 dépend en définitive de bien plus que de la capacité croissante des agents. Les entreprises doivent accepter leurs requêtes, les utilisateurs doivent faire confiance à leurs actions, et l’infrastructure doit rendre leur modèle économique viable.
Cloudflare a identifié une transition réelle : les machines semblent désormais générer davantage de requêtes sur son réseau que les humains. Pourtant, le ratio mis en avant reste une extrapolation fondée sur des définitions incertaines et des incitations changeantes.
La prochaine question n’est pas de savoir si les bots sont plus nombreux. Elle est de savoir si le web peut associer identité, autorisation, provenance et paiement à leur activité avant que le volume brut n’efface ces distinctions.
Les développeurs doivent surveiller la composition du trafic. Les éditeurs doivent suivre les recommandations de trafic et les licences. Chaque organisation doit décider quels agents elle accueille, quelles actions exigent une approbation humaine et quelles requêtes elle refusera.
Cette préparation compte même si le ratio final n’atteint jamais 1 000 pour un. Le trafic automatisé a déjà franchi un seuil sur le réseau de Cloudflare. Les règles qui le régissent n’ont pas suivi.



