La protection contre les menaces est une fonctionnalité Enterprise et est activée au niveau de l’organisation. Contactez l’équipe de compte Firecrawl pour l’activer sur votre compte.
Modes
- Désactivé (par défaut) — aucune vérification n’est effectuée.
- Normal — les URL sont vérifiées à l’aide de Google Web Risk, qui signale les pages et les sites associés à des logiciels malveillants, à l’ingénierie sociale (phishing) et à des logiciels indésirables. +2 crédits par URL analysée.
- Zscaler — les URL sont vérifiées par rapport à votre propre tenant Zscaler Internet Access (ZIA) : les catégories d’URL définies par Zscaler que vous choisissez de bloquer, ainsi que vos catégories d’URL personnalisées et vos listes d’URL personnalisées. Consultez le mode Zscaler ci-dessous. Aucuns frais de scan — la classification s’effectue sur votre propre tenant.
Paramètres de la politique
- Liste noire personnalisée — des domaines exacts ou des motifs glob (par ex.
*.example.com) qui sont toujours bloqués, sans appel au classificateur. - Liste blanche personnalisée — des domaines exacts ou des motifs glob qui sont toujours autorisés. La liste blanche prévaut sur toutes les autres règles : ainsi, un domaine de confiance n’est jamais bloqué.
- TLD bloqués — des domaines de premier niveau à bloquer d’emblée (par ex.
zip), avec correspondance sur les frontières de libellé. - Seuil de score de risque — le score normalisé (0–100) à partir duquel un verdict du classificateur est traité comme un blocage. Plus il est bas, plus la politique est stricte. La valeur par défaut est
75. S’applique au mode Normal ; le mode Zscaler bloque plutôt par catégorie. - Politique en cas d’échec — que faire lorsque le classificateur est inaccessible : block (
closed, valeur par défaut et option recommandée pour un contrôle de sécurité) ou allow (open).
Mode Zscaler
- Classification en ligne — les URL sont classées dans des catégories définies par Zscaler via l’API URL Lookup de votre tenant, et les URL appartenant à une catégorie que vous avez refusée sont bloquées.
- Règles personnalisées synchronisées — vos catégories d’URL personnalisées (listes d’URL et mots-clés), ainsi que vos ajouts aux catégories définies par Zscaler, sont synchronisés depuis le tenant à intervalles réguliers et évalués directement par Firecrawl, car l’API URL Lookup de ZIA ne renvoie pas les classifications personnalisées. Les entrées supprimées dans ZIA disparaissent à la synchronisation suivante ; une synchronisation manuelle Synchroniser maintenant est disponible dans le dashboard.
Connexion de votre tenant
Capacité et fonctionnement
- Les résultats de cartographie sont évalués uniquement selon les règles locales (vos listes et les règles personnalisées synchronisées) plutôt que classifiés à la volée : une cartographie peut renvoyer des milliers d’URL, et leur classification consommerait le budget horaire pour des liens qui ne seront peut-être jamais récupérés. Chaque URL fait néanmoins l’objet d’une vérification complète au démarrage de son scrape.
- Les résultats de recherche sont classifiés à la volée et les résultats bloqués sont supprimés, comme en mode Normal ; chaque résultat unique puise dans le budget horaire de consultations.
Configuration de la politique
- Ouvrez Enterprise Controls → Threat Protection.
- Choisissez un mode, définissez votre seuil de risque et ajoutez des entrées de liste noire, de liste blanche ou de TLD bloqués.
- Pour le mode Zscaler : saisissez les informations de connexion du tenant, exécutez le test de connexion, sélectionnez les catégories à bloquer et définissez l’intervalle de synchronisation.
- Choisissez d’autoriser ou non les dérogations par requête, puis définissez la politique en cas d’échec.
- Save. Les modifications prennent effet immédiatement — la requête suivante est évaluée selon la nouvelle politique.
Dérogations par requête
threatProtection facultatif, afin qu’une requête donnée puisse renforcer (ou, si votre organisation l’autorise, ajuster) la politique appliquée à cet appel :
threatProtection est rejetée avec un 403 — cela permet à un administrateur de garantir que la politique de l’organisation constitue le niveau minimal pour chaque requête.
Une dérogation peut sélectionner "mode": "zscaler" uniquement lorsqu’une connexion Zscaler est configurée pour l’organisation ; la connexion elle-même et la sélection des catégories refusées sont définies au niveau de l’organisation et ne peuvent pas être définies par requête.
Si la Protection contre les menaces est imposée pour votre équipe, une dérogation peut toujours renforcer la politique, mais ne peut pas inclure "mode": "off" — toute requête qui tente de le faire est rejetée avec un 403.
Lorsqu’une URL est bloquée
403 et un code d’erreur stable :
- Scrape, extraction par lot, extraction, agent — une cible bloquée renvoie l’erreur
unsafe_domain_blockedpour cette URL. - Crawl — une URL de départ bloquée fait échouer la requête ; les liens bloqués découverts en cours de crawl sont ignorés et le crawl se poursuit.
- Recherche, cartographie — les URL bloquées sont retirées des résultats renvoyés au lieu d’apparaître puis d’être refusées.
Facturation
- Les décisions prises uniquement sur la base de votre propre politique (liste noire, liste blanche ou correspondances avec des TLD bloqués) ne font pas appel au classificateur et n’entraînent pas de frais de scan.
- Une requête bloquée est tout de même facturée pour le scan qui a produit le verdict.
- Les scans sont dédupliqués au sein d’un même scrape : une revérification de redirection qui aboutit à la même URL réutilise le scan d’origine, tandis qu’une redirection vers une autre URL constitue un second scan.
- Les crawls et les extractions par lot vérifient chaque page indépendamment. Les verdicts ne sont jamais réutilisés d’une page à l’autre — rien concernant votre trafic n’est stocké (voir ci-dessus) — donc, en mode Normal, comptez +2 crédits par page extraite. Le scan d’un lien découvert en cours de crawl et bloqué n’est facturé qu’une fois par crawl, quel que soit le nombre de pages qui pointent vers lui.
- La recherche et la cartographie analysent chaque URL unique de l’ensemble de résultats une fois par requête ; leurs frais de scan dépendent donc du nombre de résultats analysés — qui peut légèrement dépasser le nombre renvoyé lorsque les résultats sont limités à votre
limit.
Référence des erreurs
Remarques
- La politique s’applique à toute l’organisation : elle concerne automatiquement chaque clé API et chaque point de terminaison.
- La liste blanche a toujours priorité : une URL d’un domaine explicitement approuvé n’est donc jamais bloquée par le classificateur ni par une règle de TLD.
- Le code d’erreur
unsafe_domain_blockedest maintenu stable pour des raisons de compatibilité, même si les vérifications se font au niveau de l’URL. - Lorsque la politique en cas d’échec est définie sur
closed(par défaut), une panne du classificateur entraîne le blocage des requêtes concernées au lieu de les autoriser silencieusement. - Lorsque la journalisation d’audit SIEM est configurée, chaque décision est visible dans votre piste d’audit : les événements indiquent la règle déterminante, le classificateur consulté, les catégories de menaces et, pour les URL classifiées par Zscaler, un indicateur
security_alertsi l’URL a reçu une classification d’alerte de sécurité.

