Audits · septembre 2026Analyse automatique de l’extension : parcours et sources

Analyse automatique de l’extension : parcours et sources

Mise à jour : contrat révisé. POST/GET /api/extension/analyze n’exige plus de storeId (une session suffit, un storeId hérité est ignoré), ne renvoie plus jamais la fiche brute (known sert la fiche rédigée selon le plan…

Mise à jour : contrat révisé. POST/GET /api/extension/analyze n’exige plus de storeId (une session suffit, un storeId hérité est ignoré), ne renvoie plus jamais la fiche brute (known sert la fiche rédigée selon le plan, via le budget de lecture) et partage le budget automatique de collecte avec le scan Hub. Le « contrat livré » ci-dessous est celui de l’audit initial ; le contrat courant est dans l’architecture.

Audit du 24 septembre 2026. Base contrôlée : 17a63360a8f2104c7847b165bb9fc6aaadca445d.

Ce que confirment les sources officielles

SourceFait documentéConséquence pour BoostEcom
Similarweb : données insuffisantesUne audience trop faible peut empêcher une estimation fiable.Une analyse peut réussir sans chiffre de trafic. Ne pas remplir le manque avec zéro.
Similarweb : APIAPI et plateforme partagent les jeux de données. La publication des mesures est différée ; REST et batch répondent à des volumes différents.Le clic ouvre une lecture ; il ne mesure pas les visiteurs historiques depuis le DOM. Conserver les périodes sources et le cache.
Documentation publique d’outils du marché (API de découverte, extensions)Résolution par domaine, marque ou identifiant social ; ressources marques, publicités et produits reliées ; revenus présentés comme estimés ou directionnels.Lookup exact pour l’analyse, classement séparé pour la découverte. Réutiliser les identités et le corpus de l’OS, pas de seconde base de vérité dans Chrome. L’exigence de compte avec boutique est un choix produit, pas une nécessité technique. Ne pas confondre estimations et ventes privées du marchand connecté.
Meta : Ad Library APICouverture mondiale des publicités politiques et couverture commerciale UK/UE sur la dernière année. Les champs de dépenses et de portée diffèrent selon le type de publicité.Une absence dans cette API ne prouve pas qu’une marque ne diffuse aucune publicité ailleurs.

Ces pages documentent des contrats publics et des comportements annoncés. Elles ne prouvent pas les mécanismes privés d’ingestion des concurrents. Le commentaire qui prêtait à un concurrent notre même scraping Similarweb est retiré.

Ce que le code plateforme fait réellement

  • traffic-providers/types.ts sélectionne Similarweb, puis Datos, puis Semrush selon la première clé configurée. Ce sont des adaptateurs disponibles dans le code, pas une preuve que les contrats sont actifs en production.
  • probes/traffic-provider.ts essaie l’adaptateur puis un repli HTML. L’automatisation de l’extension refuse les requêtes marquées stealth : une source protégée reste indisponible. Aucun nouveau contrat ni accès fournisseur acheté.
  • ad-library/index.ts utilise Meta officiel puis le fournisseur Apify configuré ; TikTok, Google et Pinterest dépendent de leurs configurations. Le résultat est rattaché à la bonne marque avant comptage. Des runs fournisseurs restent asynchrones.
  • shopify-deep-scan.ts contient le moteur et les sondes enrichies ; les plafonds de on-demand-budget.ts restent appliqués. Les connecteurs privés du compte qui autorise l’analyse ne sont jamais transmis au scan d’un concurrent.
  • IntelligenceDiscoveryCandidate reçoit désormais les domaines ouverts. Une ligne par domaine, une réservation atomique et une reprise cron évitent les resoumissions concurrentes. Les redirections convergent vers la réservation du domaine canonique avant les sondes riches.
  • La requête exacte ne dépend plus du score minimum de la liste publique. Les exclusions de confidentialité et de suppression restent appliquées. Les critères de publication du catalogue sont inchangés.

Contrat livré

  1. Sur une page publique lisible, Chrome affiche immédiatement les observations locales disponibles : domaine, technologie, thème, devise et réseaux détectés, avec accès aux mesures Page/SEO/trackers.
  2. Une seule soumission authentifiée POST /api/extension/analyze autorise l’utilisateur via une boutique de son compte. Le corps contient uniquement storeId et domain, aucun HTML, cookie, chemin de navigation ou donnée de commande.
  3. Le résultat disponible est rendu ; le travail manquant est durablement dédupliqué. GET ne fait que lire. Le premier enrichissement riche n’est pas bloqué par les 30 jours de fraîcheur d’un ancien scan rapide.
  4. La file QStash traite le scan. Sans file configurée, le candidat reste réessayable, sans lancer un scan long dans la requête HTTP. Une publication au résultat ambigu conserve sa réservation jusqu’à livraison ou expiration.
  5. Les collectes publicitaires asynchrones restent dues pour récupération. Les délais sont des minima ; leur exécution dépend de la cadence cron et de la disponibilité de la file.
  6. L’extension limite son polling à huit lectures après la soumission et s’arrête lorsque la vue est détachée. La file continue sans dépendre de l’onglet.
  7. Un onglet plateforme existant relaie l’écriture avec sa session. À défaut, un onglet temporaire inactif charge un document minimal de même origine, puis est fermé après l’échange. Une navigation volontaire de l’utilisateur n’est jamais fermée. Pas de secret partagé, de nouvelle permission ou d’exception CORS/CSRF.

Limites et validation

Les tests ciblés couvrent les domaines invalides, la confidentialité, les permissions, le cache, les soumissions concurrentes, les budgets, les pannes et les collectes différées. Les tests DOM de l’extension couvrent le rendu progressif, les états compte indisponible, l’arrêt du polling et les régressions graphiques. Le packager vérifie les fichiers et exclut localhost.

Le checkout de travail est partiel. La CI plateforme complète et les tests Chrome avec session réelle restent requis avant fusion/publication. Aucune clé ou métrique de production n’a été lue ; aucune collecte payante réelle n’a été lancée. La disponibilité effective des adaptateurs doit être vérifiée dans le diagnostic existant /api/admin/providers.

Le moteur de catalogue reste spécialisé Shopify. L’analyse locale fonctionne sur les autres pages lisibles, mais ce lot ne prétend pas ajouter une ingestion riche WooCommerce/PrestaShop/Magento équivalente. Aucun accès à des repositories privés de concurrents et aucune preuve de supériorité globale ne sont revendiqués.