Définition
Dans l’univers du paiement en ligne et du DTC (Direct-To-Consumer), une blacklist — ou *liste noire* en français — est une base de données interne qui regroupe des identifiants explicitement interdits de transaction. Concrètement, on y trouve :
- des numéros de carte bancaire (PAN) liés à des fraudes avérées,
- des adresses e-mail utilisées par des fraudeurs récidivistes,
- des adresses IP associées à des attaques ou à des bots,
- des pays entiers jugés à risque élevé.
Dès qu’un client tente de payer, votre passerelle de paiement (Stripe, Shopify Payments, Adyen, Mollie…) ou votre moteur antifraude (Signifyd, Riskified, NoFraud) compare les données de la commande à cette liste. Si une correspondance apparaît, la transaction est bloquée instantanément, avant même l’autorisation bancaire. C’est la première ligne de défense, rapide et peu coûteuse.
Analogie
Imaginez le videur à l’entrée d’un club select. Il ne vérifie pas le comportement de chaque client : il a une liste de noms affichée à l’entrée. Si votre nom y figure, vous ne passez pas — peu importe votre tenue ou votre sourire. La blacklist fonctionne exactement pareil : c’est un filtre binaire, sans négociation. À l’inverse, une *whitelist* (liste blanche) serait le carnet d’invités VIP : seuls les noms inscrits peuvent entrer.
Formule
Le taux de blocage par blacklist se calcule ainsi :
Taux de blocage = (Transactions bloquées par la blacklist / Transactions totales) × 100
Et son efficacité opérationnelle :
Économie nette = (Montant fraudes évitées) − (CA perdu sur faux positifs)
Exemple concret : une boutique DTC réalise 10 000 transactions/mois à 80 € de panier moyen. Sa blacklist bloque 120 commandes, dont 110 frauduleuses (9 600 € de pertes évitées) et 10 légitimes (800 € de CA perdu). Économie nette = 9 600 − 800 = 8 800 €/mois.
Tableau comparatif
| Critère | Blacklist | Whitelist | Règles antifraude (scoring) |
|---|---|---|---|
| Principe | Interdire les identifiants connus | Autoriser uniquement les identifiants validés | Évaluer un score de risque |
| Vitesse | Instantanée (< 50 ms) | Instantanée | 200 ms à 2 s |
| Faux positifs | Faibles si bien maintenue | Élevés (tout le reste est refusé) | Modérés à élevés |
| Maintenance | Manuelle + automatique | Manuelle | Algorithmique |
| Idéal pour | Fraude récidiviste, chargebacks | Clients VIP, B2B | Détection comportementale |
| Coût | Quasi nul | Quasi nul | 0,05 à 0,30 €/transaction |
Application en DTC / e-commerce
1. Bloquer les récidivistes de chargebacks
Un client qui a déjà ouvert un litige injustifié (chargeback frauduleux) doit être blacklisté par e-mail + empreinte carte. Sur Shopify, l’app *Fraud Filter* permet d’importer ces listes automatiquement. Résultat typique : −35 % de chargebacks sur 6 mois.
2. Filtrer les pays à risque
De nombreuses boutiques françaises blacklistent certains pays où le taux de fraude dépasse 3 % (contre 0,8 % en moyenne en Europe). Attention toutefois : bloquer un pays entier peut coûter cher en opportunités. Une boutique de cosmétiques bio a perdu 12 000 € de CA annuel en blacklistant le Nigeria, alors que seuls 4 % des commandes étaient frauduleuses.
3. Stopper les attaques de carding
Les bots testent des centaines de cartes volées en quelques minutes. Une blacklist d’IP + plages IP (via des services comme IPQualityScore) bloque ces attaques en amont. Exemple : une marque de streetwear a bloqué 1 200 tentatives de carding en 48 h, évitant potentiellement 45 000 € de fraude.
4. Protéger les codes promo
Les blacklists d’e-mails et d’adresses IP empêchent un même utilisateur d’abuser des codes de réduction « première commande ». Sur les boutiques DTC, cela représente en moyenne 2 à 4 % du CA sauvé.
Common Mistakes (Erreurs fréquentes)
1. Blacklister sans preuve : bloquer un client sur simple suspicion génère des faux positifs et nuit à la réputation (avis Trustpilot négatifs).
2. Ne jamais mettre à jour la liste : une blacklist statique devient obsolète en 3 à 6 mois. Les fraudeurs changent d’e-mail et d’IP.
3. Confondre blacklist et scoring : la blacklist ne détecte pas les nouvelles fraudes, seulement les connues. Elle doit être couplée à un moteur de règles.
4. Bloquer un pays entier : mesure brutale qui pénalise les clients légitimes. Préférez un blocage par BIN de carte ou par IP ciblée.
5. Ignorer le RGPD : conserver des données personnelles dans une blacklist sans base légale (intérêt légitime) ni durée de conservation (max 3 ans recommandé) expose à des sanctions CNIL.
Termes liés
- Whitelist : liste blanche des identifiants autorisés.
- Chargeback : contestation bancaire d’un paiement.
- Carding : test massif de cartes volées.
- BIN : les 6 premiers chiffres d’une carte, identifiant la banque émettrice.
- 3D Secure : protocole d’authentification renforcée (DSP2 en Europe).
- Scoring antifraude : attribution d’un score de risque à chaque commande.
- Velocity check : détection de commandes anormalement fréquentes.
En résumé : la blacklist est un outil simple, rapide et économique, indispensable à toute boutique DTC. Mais elle ne remplace pas une stratégie antifraude complète. Utilisez-la comme premier filtre, couplez-la à un scoring intelligent, et auditez vos listes tous les trimestres pour éviter de bloquer vos meilleurs clients.