Lancer sa boutique PrestaShop sur un petit hébergement : pourquoi ça ne suffit plus
Pendant longtemps, le conseil donné à ceux qui lançaient leur boutique était le même : commencez sur un petit hébergement, vous changerez quand les ventes suivront. Il tenait tant que peu de visiteurs voulait dire peu de travail pour le serveur. Ce n'est plus vrai. Une boutique toute neuve, que personne ne connaît encore, reçoit déjà des visites : celles des robots. Voici ce que ces robots coûtent à une boutique qui démarre, lesquels laisser entrer, et quel hébergement choisir pour les tenir à distance dès la mise en ligne.
Pourquoi le conseil « commencez petit » a-t-il vieilli ?
Parce que le trafic d'un site ne grandit plus au rythme de sa notoriété. Depuis mai 2026, les robots demandent plus de pages web que les humains : c'est ce que mesure Cloudflare, un service par lequel passe une grande partie du web. Ses fondateurs n'attendaient pas ce basculement avant 2027 (lettre annuelle des fondateurs de Cloudflare, septembre 2026). Début octobre 2026, les robots y demandent environ six pages web sur dix (Cloudflare Radar).
Un robot est un programme qui visite des pages tout seul, sans personne derrière l'écran. Certains sont utiles, comme ceux de Google, qui lisent vos pages pour les faire apparaître dans les résultats de recherche. D'autres le sont beaucoup moins. Sur les sites marchands, Thales, qui publie chaque année un rapport sur les robots malveillants, mesure 41 % de robots malveillants, 14 % de robots utiles, et seulement 45 % d'humains (Thales, Bad Bot Report 2026, données 2025).
Le calcul d'autrefois ne tient donc plus : une boutique qui attend dix clients par jour ne reçoit pas dix visites par jour, mais bien davantage, et le serveur doit répondre à toutes.
Une boutique toute neuve reçoit-elle vraiment des robots ?
Oui, dès le premier jour. Je l'ai vécu avec la boutique d'un client : avant même sa première vente, elle avait déjà atteint les limites de son hébergement mutualisé, rien qu'avec les robots.
Les études le confirment, et expliquent comment. Pour afficher le cadenas dans la barre d'adresse, une boutique a besoin d'un certificat HTTPS. Chaque certificat émis est inscrit dans des registres publics, que des robots lisent en continu pour repérer les nouveaux sites. Des chercheurs ont mesuré le délai : les premières visites arrivent dans les secondes ou les minutes qui suivent (Pletinckx et al., IEEE EuroS&P 2023 ; SANS Internet Storm Center, 2023).
Ces robots ne viennent pas lire vos fiches produits. Ils essaient des adresses connues : des fichiers de configuration laissés en accès libre, qui contiennent les mots de passe d'un site, la page de connexion à l'administration, le dossier d'installation oublié, un module dont une faille a été publiée. Les failles des modules PrestaShop sont une cible réelle : en juillet 2022, le projet PrestaShop a alerté sur des attaques qui exploitaient une faille pour glisser un faux formulaire de paiement dans les boutiques (alerte de PrestaShop). Une boutique n'a pas besoin d'être connue pour être visée : il suffit qu'elle existe.
Que coûte un robot à un hébergement mutualisé ?
Autant qu'un client. PrestaShop fabrique chaque page à chaque visite, que le visiteur soit une personne ou un robot : il lit ses fichiers, interroge sa base de données, assemble la page, puis l'envoie. J'explique ce travail en détail dans mon PrestaShop est lent, est-ce la faute de l'hébergement ?.
Un robot, lui, ne s'arrête pas après trois pages. Les filtres de vos catégories (taille, couleur, prix, marque) créent à eux seuls des milliers d'adresses différentes, une par combinaison : un robot qui les parcourt une à une fait fabriquer au serveur des milliers de pages que personne ne lira.
Sur un hébergement mutualisé, un serveur partagé entre de nombreux sites, votre boutique partage le processeur et la mémoire avec les autres clients. Les hébergeurs l'écrivent eux-mêmes : dans ses conditions d'hébergement web, OVHcloud précise que, les ressources étant partagées, « la performance ne peut être garantie » (conditions particulières d'hébergement web d'OVHcloud, article 2.2, mai 2026). Quand les robots consomment la part de votre boutique, ce sont vos vrais clients qui attendent : les pages ralentissent, ou une erreur s'affiche à leur place. Les mêmes conditions prévoient de suspendre le site dont les scripts consomment trop de ressources, sans préavis en cas d'urgence (article 5.3.3).
Ces hébergements à quelques euros par mois ont été pensés pour des sites vitrines peu visités, pas pour une boutique que des robots parcourent jour et nuit : leurs promesses sont bien trop grandes pour eux.
Que font les mauvais robots à une boutique qui démarre ?
Ils créent de faux comptes, testent des cartes volées, essaient des mots de passe et aspirent votre catalogue, en plus de charger le serveur. Dans le détail :
- De faux comptes clients et de fausses inscriptions à la newsletter. Ils remplissent votre base de clients fantômes et votre liste d'adresses de contacts qui n'existent pas. Écrire à ces adresses nuit ensuite à la réputation de votre domaine : vos vrais e-mails risquent de finir dans les indésirables.
- Du spam par le formulaire de contact. Les vrais messages se perdent au milieu des faux.
- Des tests de cartes bancaires volées. Des robots tentent des paiements en série pour savoir quels numéros de cartes volées fonctionnent (Stripe). Ils visent les boutiques aux contrôles faibles (Visa), et Stripe prévient qu'une vague de ces tentatives peut mettre un petit commerçant en difficulté en quelques heures.
- Des essais de mots de passe, sur les comptes de vos clients comme sur votre administration, des milliers de combinaisons à la suite.
- L'aspiration de votre catalogue. Prix, descriptions, photos : un concurrent peut les relever chaque jour, automatiquement.
- Des statistiques faussées. Au moment où vous cherchez à comprendre vos premiers visiteurs, une partie d'entre eux ne sont pas des personnes.
Faut-il bloquer tous les robots ?
Non, et c'est là que tout se joue. Bloquer tous les robots, c'est aussi bloquer Google : votre boutique disparaît des résultats de recherche. Il faut trier.
- Les robots des moteurs de recherche, comme ceux de Google et de Bing, sont indispensables : sans eux, personne ne vous trouve.
- Les agents IA sont des programmes qui visitent des sites pour le compte d'une personne : comparer des produits, vérifier un prix, préparer un achat. Pour Cloudflare, un agent qui réserve une table ou compare des devis est un client, simplement pas un humain (Cloudflare, septembre 2026).
- Les robots qui collectent des textes pour entraîner des IA n'apportent rien de direct à votre boutique. Les laisser entrer ou non est un choix.
- Les robots malveillants, qui cherchent des failles, testent des cartes ou des mots de passe, sont à arrêter.
Pourquoi filtrer avant le serveur ?
Parce qu'un robot arrêté devant le serveur ne lui coûte rien, alors qu'un robot arrêté par PrestaShop lui a déjà coûté une page. Un module anti-spam, ou une case « je ne suis pas un robot », agit à l'intérieur de PrestaShop : quand il refuse un robot, le serveur a déjà lancé PrestaShop, interrogé la base de données et fabriqué la page. Le formulaire est protégé, le serveur ne l'est pas.
Un reverse proxy est un service placé entre vos visiteurs et votre serveur : toutes les visites passent d'abord par lui. C'est le portier devant le magasin : il reconnaît les habitués, laisse entrer les clients, et arrête sur le trottoir ceux qui viennent forcer la serrure. Les robots arrêtés n'atteignent jamais votre serveur, qui garde toute sa puissance pour vos clients.
Je l'ai vu le jour même où j'écris ces lignes. Le 6 octobre 2026, la boutique de Francopieces, hébergée sur Orbit, a reçu une vague de robots : d'environ 15 000 requêtes par heure en temps normal, elle est montée jusqu'à plus de 400 000, la plupart sur une seule page de catégorie. Les règles en place sur Cloudflare l'ont filtrée avant le serveur. La boutique n'a pas ralenti, le processeur du serveur n'a pas bougé et aucune alerte n'a été envoyée : pour le serveur, il ne s'était rien passé. Au bout de quelques heures, la vague s'est arrêtée d'elle-même, sans avoir rien obtenu.
Relevés du tableau de bord Cloudflare de francopieces.com et de la surveillance du serveur Orbit, 6 octobre 2026.
Cloudflare est le plus connu de ces services, et il a une offre gratuite, que l'on peut placer devant n'importe quel hébergement. Elle protège déjà des attaques par saturation, arrête les attaques contre les failles les plus exploitées et permet de refuser les robots qui collectent des textes pour les IA. Mais sa protection contre les robots s'applique d'un bloc, à tout le site, sans réglage possible, et Cloudflare prévient qu'elle peut gêner des échanges automatiques légitimes (documentation de Cloudflare). L'offre Pro permet de choisir quels robots laisser passer et lesquels bloquer, et ajoute des règles de sécurité plus complètes (offres de Cloudflare).
Un filtre mal réglé peut aussi faire des dégâts : bloquer Google, ou les notifications qu'envoient les solutions de paiement pour confirmer une commande. Il doit être réglé pour PrestaShop, et suivi dans le temps, car les robots changent sans cesse de méthode.
Un exemple réel : Interstoves
Interstoves vend des poêles à bois et à granulés. Sa nouvelle boutique PrestaShop a été mise en ligne le 1er avril 2026, directement sur Orbit, mon offre d'hébergement pour PrestaShop. Elle n'a pas démarré sur un petit hébergement en attendant de grandir : tout était en place dès le premier jour.
- Cloudflare devant le serveur, avec un pare-feu et une protection contre le spam des robots abusifs.
- Un serveur dédié virtualisé, réglé pour PrestaShop, réservé à la seule boutique d'Interstoves.
- Une surveillance automatisée de la disponibilité et du serveur (processeur, mémoire, disque), avec des alertes : je suis au courant avant qu'un problème ne gêne la boutique ou ses clients.
Le filtre travaille en continu. Sur les 30 derniers jours, Cloudflare a arrêté ou mis à l'épreuve plus de 100 000 requêtes sur la boutique d'Interstoves, près d'une sur dix. Sur les trois derniers jours seulement, il a bloqué plus de 800 tentatives d'attaque avant qu'elles n'atteignent le serveur : la plupart cherchaient des fichiers sensibles oubliés, d'autres visaient WordPress, sur une boutique qui tourne sous PrestaShop.
Relevés du tableau de bord Cloudflare d'interstoves.fr : du 6 septembre au 5 octobre 2026, et du 3 au 6 octobre 2026.
Le détail de la mise en ligne est dans la réalisation d'Interstoves.
Quel hébergement pour lancer sa boutique PrestaShop aujourd'hui ?
Un hébergement qui arrête les mauvais robots avant le serveur, et un serveur qui tient la charge du reste. Concrètement, quatre choses :
- Un filtre devant le serveur, réglé pour PrestaShop : il laisse passer vos clients, Google et les agents utiles, et arrête le reste.
- Un serveur qui tient la charge de ce qui passe le filtre : les robots utiles visitent aussi beaucoup de pages, et un cache leur sert des pages toutes prêtes (ce qu'est un cache pleine page).
- Une surveillance, pour savoir qu'une vague de robots arrive avant que vos clients ne la sentent.
- Une boutique à jour : le dossier d'installation supprimé, des modules mis à jour, des mots de passe solides pour l'administration.
Si votre budget de départ est serré, commencez au moins par l'offre gratuite de Cloudflare devant votre hébergement : c'est le premier pas, et il ne coûte rien.
Tout cela, je l'ai réuni dans l'hébergement PrestaShop infogéré Orbit : Cloudflare Pro activé et réglé pour votre boutique, un serveur dédié virtualisé réservé à elle seule, Orbit Cache offert et une surveillance 24/7. C'est sans engagement, et la migration est incluse si votre boutique tourne déjà ailleurs. Votre boutique accueille ses premiers clients sans que les robots leur prennent la place, et vous pouvez vous concentrer sur la vente.