Meritt Commencer

Les bloqueurs de publicité et le suivi d'affiliation : ce qui est vrai

Comment fonctionne réellement une liste de blocage, ce qu'elle vise, pourquoi les plateformes d'affiliation y figurent — et ce qu'un lien servi par votre propre domaine change vraiment.

Ce qu'un bloqueur de publicité bloque, exactement

Un bloqueur de publicité n'a pas d'opinion. Il applique une liste de règles écrites par des bénévoles, publiée en clair, que n'importe qui peut lire. Les plus répandues — EasyList, EasyPrivacy, les listes de uBlock Origin — tiennent en quelques dizaines de milliers de lignes, et une ligne ressemble à ceci :

||exemple-affiliation.com^$third-party
||tracking.exemple.net^
/affiliate-click.php$script

Trois formes, et il faut les distinguer parce qu'elles ne se contournent pas de la même façon.

  • Un domaine. Tout ce qui vient de exemple-affiliation.com est refusé. C'est la règle la plus fréquente et la plus brutale : elle ne regarde ni le chemin, ni le contenu.
  • Un motif dans l'adresse. /affiliate-click, /track/, utm_, ref=. Le domaine peut être n'importe lequel ; c'est le mot qui déclenche.
  • Un nom d'hôte suspect. track., pixel., analytics., stats., tag. placés en sous-domaine. Plusieurs listes les traitent comme des domaines de suivi même sur un site qu'elles ne connaissent pas.

Il existe une quatrième famille, cosmétique, qui masque des éléments d'une page sans bloquer de requête. Elle ne concerne pas le suivi d'affiliation et on peut l'oublier ici.

Pourquoi les plateformes d'affiliation y figurent

Une plateforme d'affiliation classique sert tous ses clients depuis son propre domaine. Le lien de votre affilié ressemble à go.laplateforme.com/xyz123, et celui de votre concurrent aussi. Pour un auteur de liste de filtres, c'est le cas idéal : une ligne, et le suivi de plusieurs milliers de marchands cesse de fonctionner. Le rapport effort-résultat est imbattable, donc la ligne est écrite, et elle reste.

Ce n'est pas une hostilité envers vous. C'est une conséquence mécanique du choix d'architecture de la plateforme : mutualiser le domaine mutualise aussi le risque d'être catalogué.

Ce que cela coûte concrètement

Le visiteur clique. Le navigateur refuse la requête vers le domaine bloqué. Deux situations, selon la façon dont le lien est fait :

  • Si la redirection passe par le domaine bloqué, le visiteur n'arrive pas. Il voit une page d'erreur, ou rien. Vous perdez la visite entière.
  • Si le lien pointe directement chez vous et que seul un script de suivi est bloqué, le visiteur arrive mais le clic n'est pas enregistré. La vente a lieu, et personne n'est crédité.

Le second cas est le plus coûteux, parce qu'il est invisible. Vos ventes sont normales, votre affilié ne comprend pas pourquoi son tableau de bord est vide, et vous n'avez aucun moyen de trancher entre « il n'a rien apporté » et « on ne l'a pas compté ».

Ce que nous ne vous dirons pas

Vous lirez souvent qu'une plateforme « récupère 30 % des conversions perdues ». Aucune source indépendante ne mesure sérieusement ce chiffre, et pour cause : il faudrait connaître les ventes qui n'ont pas été comptées, ce qui est exactement l'information manquante. Nous ne l'annoncerons pas.

Ce qui est vérifiable est plus modeste et plus utile : la règle de blocage est publique, vous pouvez la lire, et votre domaine n'y figure pas.

La parade : servir le lien depuis votre propre domaine

Si le lien de votre affilié est acme.com/a7f3c2/marie, il n'y a rien à bloquer sans bloquer acme.com — c'est-à-dire votre site entier, ce qu'aucune liste ne fait. Le cookie posé est un cookie premier-parti, du même domaine que la page que le visiteur est en train de lire.

Deux façons d'y arriver, et une troisième qu'il faut connaître pour l'éviter.

Une règle de proxy inverse sur votre serveur

Vous ajoutez une règle qui dit : tout ce qui arrive sur /a7f3c2/… est relayé vers le service de suivi. Une ligne dans nginx, une règle dans Cloudflare, un fichier de configuration dans Vercel, un formulaire dans Shopify. Le visiteur ne voit jamais autre chose que votre domaine, et la requête n'a aucun motif à faire correspondre.

Le préfixe compte. /track/ ou /pixel/ sur votre propre domaine se fait attraper par la deuxième famille de règles, celle qui regarde les motifs. Un préfixe opaque — six caractères sans signification — n'en fait partie d'aucune.

Un sous-domaine que vous déléguez

Un enregistrement CNAME, et go.acme.com pointe vers le service. Rien à installer, et le certificat est émis pour vous. Le navigateur voit un sous-domaine du vôtre.

C'est un peu moins solide que la première solution, pour une raison précise : quelques listes signalent les sous-domaines dont le nom appartient au vocabulaire du suivi. D'où la règle simple : ne nommez pas ce sous-domaine track, analytics, pixel, tag ni stats.

Le domaine partagé de la plateforme

C'est le cas de départ, celui qui se fait bloquer. Il a un usage : vérifier en dix minutes que tout fonctionne avant de toucher à votre DNS ou à votre serveur. Ce n'est pas un endroit où rester.

Ce que le premier-parti ne résout pas

Il faut être honnête sur les limites, sinon la promesse ne tient pas six mois.

Safari plafonne à sept jours les cookies posés par un script sur un domaine délégué — c'est le comportement d'ITP, et il ne dépend pas de la fenêtre d'attribution que vous avez choisie. Sur une commission récurrente, sept jours ne suffisent évidemment pas. Les navigateurs continueront par ailleurs de raccourcir la vie des cookies : c'est la direction générale, et parier sur l'inverse est une mauvaise idée.

La conclusion n'est pas que le suivi premier-parti ne sert à rien. C'est qu'il faut arrêter de faire reposer l'attribution sur le seul cookie.

Ce qui tient plus longtemps qu'un cookie

Le cookie sert à une chose : relier le clic à la vente qui suit, quelques jours plus tard. Au moment du paiement, votre serveur connaît deux informations en même temps — l'identifiant du clic, lu dans le cookie, et l'identifiant que vous donnez à ce client dans votre système. Un appel qui dit « ce clic appartient à ce client » suffit à transformer une attribution fragile en attribution durable.

Ensuite, le cookie peut disparaître. Le renouvellement du onzième mois, fait depuis un autre appareil, arrive avec l'identifiant client, et la commission tombe au bon endroit.

Le cookie amène la première vente. C'est l'identifiant client qui paie les onze suivantes.

Comment vérifier chez vous, ce soir

  1. Installez uBlock Origin dans un navigateur propre.
  2. Ouvrez un lien d'affiliation de votre programme actuel. S'il ne s'ouvre pas, ou si le tableau de bord ne voit pas le clic une minute plus tard, vous avez votre réponse.
  3. Ouvrez le journal des requêtes du bloqueur de publicité — dans uBlock, l'onglet « Journal ». Les requêtes refusées y apparaissent avec la règle exacte qui les a refusées. C'est la preuve, pas une estimation.
  4. Refaites le test avec un lien servi par votre propre domaine.

Ce test prend dix minutes et il ne demande de croire personne sur parole. C'est à peu près la seule chose honnête qu'on puisse dire sur le sujet.

Meritt fait ce que cet article décrit.

Suivi sur votre propre domaine, attribution au clic et à l'identité, versements depuis vos comptes PayPal et Wise, factures et avoirs générés. 0, 49 ou 99 $ par mois, jamais un pourcentage.

À lire ensuite