En bref
Depuis le 1er juillet 2026, Cloudflare ne propose plus un seul bouton pour les robots IA mais trois familles : Search (ceux qui indexent vos pages pour répondre plus tard), Agent (ceux qui vont chercher une page en direct pour quelqu'un) et Training (ceux qui collectent votre contenu pour entraîner un modèle). Le 15 septembre 2026, les nouveaux domaines arrivent avec Training et Agent bloqués sur les pages qui affichent de la publicité, Search restant autorisé. Point de vigilance : un robot qui sert à la fois à la recherche et à l'entraînement, comme Googlebot, se retrouve bloqué dès que la famille Training l'est.
Depuis deux ans, la même question revient dans les discussions : faut-il laisser les intelligences artificielles se servir dans son site ? Beaucoup ont tranché en un clic, en activant chez leur hébergeur ou chez Cloudflare un réglage intitulé « bloquer les robots IA ». C’était simple, gratuit, et ça semblait sans risque.
Ce clic n’a plus tout à fait le même effet. Le 15 septembre 2026, Cloudflare change ses réglages par défaut, et la façon dont ce blocage s’applique aux robots de Google, d’Apple et de Microsoft devient un vrai sujet.
Pour qui c'est important : si votre site passe par Cloudflare, ce qui arrive souvent par l'intermédiaire de l'hébergeur sans que le propriétaire du site en ait jamais entendu parler. Si ce n'est pas votre cas, rien ne change pour vous.
Ce qui change le 15 septembre
Le 1er juillet 2026, Cloudflare a remplacé son interrupteur unique par un classement des robots IA en trois familles, réglables séparément : Search, Agent et Training. La fonction est ouverte à tous les comptes, offre gratuite comprise. Pour chaque famille, trois choix possibles : ne rien bloquer, bloquer partout, ou bloquer seulement sur les pages qui affichent de la publicité (Cloudflare, journal des nouveautés, 1er juillet 2026).
À partir du 15 septembre 2026, les domaines qui arrivent chez Cloudflare démarrent avec de nouveaux réglages : les robots classés Training et Agent sont bloqués sur les pages qui affichent de la publicité, tandis que Search reste autorisé. Cloudflare précise que, à cette date, les robots à double usage, ceux qui font à la fois de la recherche et de l’entraînement, seront pris par la règle de blocage de Training. Tout client peut refuser ces nouveaux réglages dans ses paramètres de sécurité avant le 15 septembre (Cloudflare, 1er juillet 2026).
Trois familles de robots, et elles ne vous apportent pas la même chose
C’est la partie qui mérite dix minutes d’attention, parce qu’elle décide de tout le reste.
| Famille | Ce que le robot fait | Ce que vous y gagnez |
|---|---|---|
| Search | Il parcourt vos pages et les garde en mémoire pour répondre plus tard aux questions qui vous concernent | Des visites, et des citations dans les réponses |
| Agent | Il va chercher une page en direct, parce que quelqu’un vient de poser une question | Une visite possible immédiate, votre nom cité dans la réponse |
| Training | Il collecte votre contenu pour entraîner ou affiner un modèle | Rien de direct |
Le raisonnement de Cloudflare tient en une phrase : garder le trafic automatique qui vous ramène des lecteurs, bloquer celui qui ne fait que prendre. Sur le papier, c’est exactement ce qu’un dirigeant de PME souhaite.
Le piège : Googlebot compte dans deux familles à la fois
Voilà le détail qui transforme un réglage anodin en problème.
Google, Apple et Microsoft n’utilisent pas un robot par usage : le même robot parcourt le web pour la recherche et pour les besoins liés à l’IA. Conséquence, si un site bloque la famille Training, les robots à double usage comme Googlebot, Applebot et Bingbot sont bloqués eux aussi, même quand la famille Search est autorisée. Ce comportement prend effet le 15 septembre 2026 (Help Net Security, Anamarija Pogorelec, 2 juillet 2026).
Autrement dit : une case cochée en 2024 pour « empêcher les IA de piller mon contenu » peut, à partir de la semaine prochaine, empêcher aussi Google de lire vos pages.
Ce que ça coûte : un site que Googlebot ne peut plus visiter n'est plus mis à jour dans l'index. Les pages déjà connues y restent un moment, les nouvelles ne sont jamais découvertes, et les changements de prix, d'horaires ou de prestations ne remontent plus. C'est le genre de panne silencieuse qu'on découvre deux mois plus tard, en regardant enfin la courbe des visites.
Vérifier en quelques minutes
Quatre gestes, dans l’ordre.
1. Savoir si vous êtes chez Cloudflare. Posez la question à celui qui gère votre hébergement, ou cherchez si vous avez déjà reçu des identifiants pour un tableau de bord Cloudflare. Si le nom ne vous dit rien et que personne ne l’a jamais installé pour vous, vous pouvez vous arrêter là.
2. Ouvrir l’écran des politiques de trafic IA. Il se trouve dans les réglages de sécurité du domaine. Vous y voyez les trois familles, chacune avec son état.
3. Regarder la ligne Training. Si elle est bloquée, vous entrez dans le cas décrit plus haut. Il faut alors décider en connaissance de cause : soit vous acceptez que Googlebot le soit aussi, soit vous refusez ce réglage avant le 15 septembre, ce que Cloudflare permet explicitement dans les paramètres de sécurité.
4. Contrôler côté Google. Dans la Search Console, le rapport d’indexation et l’outil d’inspection d’une adresse vous disent si Google accède normalement à vos pages. C’est le seul juge utile, et il ne coûte rien à consulter.
Faut-il bloquer les robots d’entraînement quand on est une PME ?
La réponse dépend de ce qui fait vivre votre site, et elle n’est pas la même pour tout le monde.
Un média qui vend de la publicité à la page a un intérêt clair à fermer la porte : chaque réponse générée ailleurs est une visite perdue, donc un revenu perdu. C’est d’ailleurs pour ces sites que Cloudflare a taillé ses nouveaux réglages par défaut, limités aux pages qui affichent de la publicité.
Une PME qui vit de demandes de devis est dans la situation inverse. Votre contenu n’est pas votre produit, c’est votre vitrine. Un plombier chauffagiste dont la page sur le remplacement d’une chaudière est citée dans une réponse générée y gagne un appel, pas une perte. Même chose pour un garage automobile ou un expert-comptable : ce qui est repris, ce sont les pages qui expliquent, et elles ramènent des clients.
Avant d’ouvrir ce dossier, le plus utile reste de regarder ce que ces réponses vous apportent déjà. Nous avons détaillé où trouver ce chiffre dans l’article sur les réponses IA de Google et vos pages. Décider sans ce chiffre, c’est renoncer à quelque chose dont on ignore la valeur.
Le réflexe raisonnable : laisser Search autorisé, regarder tranquillement la famille Training, et ne rien bloquer tant que vous ne savez pas ce que vous perdriez. Un blocage se pose en cinq secondes et se remarque au bout de deux mois.
Ce que ce réglage ne règle pas
Deux limites méritent d’être connues avant d’y passer du temps.
Les préférences ne sont pas une serrure. Les signaux déposés dans le fichier robots.txt expriment un souhait, ils ne l’imposent pas : les robots coopératifs les respectent, les autres passent outre. Cloudflare indique qu’il rendra compte du respect de ces préférences par les robots qu’il a vérifiés, et qu’un robot vérifié qui les ignore, ou qui reproduit un contenu en entier, peut perdre son statut de robot vérifié (Help Net Security, 2 juillet 2026).
Être vérifié ne veut plus dire être autorisé. Auparavant, tous les robots vérifiés passaient par défaut. Désormais, la vérification confirme seulement l’identité du robot : l’accès, lui, dépend de sa famille et de la politique que vous avez choisie (Help Net Security, 2 juillet 2026).
S’y ajoutent des niveaux d’usage plus fins, qui disent ce qu’un robot a le droit de faire du contenu une fois récupéré : rien conserver, indexer et citer avec un lien, ou reproduire. Ces niveaux sont réservés aux clients de l’offre de gestion des robots destinée aux grandes structures, donc hors sujet pour la quasi-totalité des PME.
En résumé
Le 15 septembre 2026, Cloudflare applique de nouveaux réglages par défaut aux domaines qui arrivent chez lui, et fait entrer en vigueur une règle qui vaut pour tout le monde : bloquer les robots d’entraînement, c’est aussi bloquer les robots à double usage, Googlebot compris.
Si votre site ne passe pas par Cloudflare, vous n’avez rien à faire. S’il y passe, ouvrez l’écran des politiques de trafic IA, regardez la ligne Training, et décidez avant la date plutôt qu’après.
Si vous ne savez pas ce que votre site laisse passer, ni ce qu’il capte, c’est exactement le travail d’un audit. Si le sujet est plus large et qu’il s’agit de repartir sur des bases saines, on en parle sur la page création de site : un site professionnel avec un vrai travail de référencement se situe entre 2 000 et 2 500 € HT, et les budgets sont détaillés sur la page tarifs. Si ce sont les pages capables de répondre aux questions de vos clients qui manquent, c’est la page contenus.
Sources : Cloudflare, journal des nouveautés développeurs, « New options to manage AI traffic », 1er juillet 2026 ; Help Net Security, Anamarija Pogorelec, « Cloudflare changes AI crawler access rules », 2 juillet 2026.
