ConnectiLogs Panel | Activité web

ConnectiLogs Panel | Activité web

Qu'est-ce que cette collection 
La collection Activité Web contient l'historique des accès que votre site web a reçus. Chaque ligne représente une requête spécifique faite au serveur : par exemple, quelqu'un ouvrant une page, un navigateur demandant une image, un formulaire envoyant des données, un outil automatisé tentant d'accéder à une route spécifique, ou un bot explorant votre site.

En termes simples, cette collection est l'enregistrement le plus "brut" et le plus complet de ce qui s'est passé sur votre site web au niveau du trafic. Elle ne regroupe pas les informations par session et ne résume pas le comportement d'une visite complète, mais stocke chaque accès séparément pour une analyse plus détaillée.

Cela en fait une collection particulièrement utile lorsque vous souhaitez répondre à des questions comme :

  • quelles URL ou ressources sont réellement demandées,
  • de quelle IP proviennent les requêtes,
  • quelles pages ou ressources renvoient des erreurs,
  • s'il y a des bots ou du trafic automatisé,
  • si une campagne marketing a généré des accès,
  • ou si quelqu'un essaie d'accéder à des routes suspectes.

À quoi sert-elle 
La collection Activité Web sert à observer en détail ce qui se passe sur un site web du point de vue du serveur. Bien qu'elle contienne des champs techniques, elle peut également être très utile pour des profils non techniques si elle est interprétée avec une logique simple.

Par exemple, cette collection vous permet de :

  • Comprendre quel trafic le site web reçoit : Vous pouvez voir quelles pages, ressources ou routes sont le plus fréquemment demandées. Cela aide à comprendre quelles parties du site web reçoivent plus d'activité.
  • Détecter les erreurs : Si une requête renvoie un code d'erreur, comme un 404 ou un 500, cette collection l'enregistre. Cela vous permet de localiser les pages qui n'existent pas, les liens brisés ou les problèmes internes du serveur.
  • Identifier le trafic suspect : Souvent, les accès ne proviennent pas de personnes naviguant normalement, mais de bots, de scanners ou d'outils automatisés. Avec cette collection, vous pouvez détecter si quelqu'un teste des routes étranges, répète des requêtes en masse ou utilise des agents automatisés.
  • Analyser l'origine du trafic : Vous pouvez voir de quel pays provient une requête, quelle IP l'a faite, ou si elle provient d'un autre site web via le champ referer.
  • Examiner les campagnes marketing : Si l'accès est arrivé avec des paramètres UTM ou MTM, cette collection les enregistre également. Cela vous permet de savoir si une requête est associée à une campagne, une newsletter, une publicité ou une source de trafic particulière.
  • Auditer l'accès aux ressources sensibles : C'est utile pour examiner les tentatives d'accès à des fichiers ou routes qui ne devraient pas être exposés, comme des pages internes, des scripts obsolètes, des formulaires ou des points de terminaison de test.

Comment lire cette collection simplement 
Une manière utile de comprendre Activité Web est de penser comme suit :
  • une ligne = un accès individuel,
  • une URL = la ressource que quelqu'un a essayé d'ouvrir,
  • une IP = d'où provient la requête,
  • un code de statut = ce qui s'est passé avec cette requête,
  • une date = quand cela s'est produit,
  • un user agent = quel type de client a fait la requête.

Si vous voulez une vue d'ensemble du comportement des utilisateurs, il est généralement plus facile de travailler avec une collection comme Visites.
Si vous voulez entrer dans le détail et voir exactement ce qui s'est passé sur le serveur, la collection appropriée est Accès Web.



Descriptions des champs 
ChampTypeDescription
abuse_scoreNombreScore de risque de l'adresse IP, entre 0 et 100.
c_dateDate et heureDate et heure de la requête HTTP dans le fuseau horaire UTC.
domain_subCatégorielSous-domaine vers lequel la requête était dirigée.
http_versionCatégorielVersion du protocole HTTP utilisée (HTTP/1.0, HTTP/1.1, HTTP/2 ou HTTP/3).
ipCatégorielAdresse IP à l'origine de la requête.
methodCatégorielMéthode HTTP utilisée, comme GET ou POST.
refererCatégorielPage d'où provient l'utilisateur, si disponible.
resource_pathCatégorielChemin de la ressource demandée, sans les paramètres de l'URL.
urlCatégorielAdresse URL complète demandée.
user_agentCatégorielInformations sur le navigateur, l'application ou l'appareil qui a effectué la requête.
user_fingerprintCatégorielIdentifiant généré à partir de l'adresse IP et du User-Agent.
status_codeNombreCode de réponse HTTP renvoyé par le serveur (200, 301, 404, 500, etc.).
total_visitsNombreNombre de visites enregistrées pour cet événement. A généralement la valeur 1 et est utilisé pour les agrégations.
response_sizeNombreTaille de la réponse envoyée par le serveur, en octets.
x_forwarded_forCatégorielAdresse IP du client d'origine lorsque la requête est passée par un proxy ou un équilibreur de charge.
utm_*CatégorielValeur de tout paramètre UTM présent dans l'URL (par exemple, utm_source, utm_medium, utm_campaign, utm_term ou utm_content).

abuse_score 

Type de données : numérique

Ce champ indique un score de risque associé à l'IP qui a effectué la requête. Son objectif est d'aider à détecter si l'accès pourrait provenir d'une source suspecte. En termes simples, plus cette valeur est élevée, plus il est probable que cette IP soit liée à une activité indésirable, comme des bots, des analyses ou des comportements malveillants.

Cela ne signifie pas automatiquement qu'une IP est dangereuse, mais cela sert d'indicateur pour y prêter plus d'attention.

Exemple d'utilisation :

  • si vous voyez de nombreuses requêtes provenant d'une IP avec un abuse_score élevé,
  • et qu'elles accèdent également à des routes inexistantes ou inhabituelles,
  • vous avez probablement affaire à du trafic automatisé ou suspect.

c_date 
Type de données : date et heure

C'est la date exacte à laquelle la requête a été enregistrée. Elle permet de placer chaque accès dans le temps. Grâce à elle, vous pouvez filtrer par plages de dates, détecter des moments d'activité maximale ou analyser quand une erreur ou un pic de trafic s'est produit.



domain_sub 
Type de données : texte catégoriel

Indique le domaine ou sous-domaine qui a reçu la requête. Il sert à distinguer à quelle partie de votre infrastructure web cette requête était destinée. Ceci est particulièrement utile si vous gérez plusieurs domaines ou sous-domaines et souhaitez séparer l'activité de chacun.

Exemple d'utilisation :
vous pouvez voir si un accès était destiné au domaine principal, à un sous-domaine administratif, à une zone interne ou à un environnement spécifique.



http_version 

Type de données : texte catégoriel

Affiche la version du protocole HTTP utilisée dans la requête, par exemple HTTP/1.1 ou HTTP/2.0. Pour une personne non technique, ce champ n'est généralement pas une priorité dans l'analyse normale, mais il peut avoir de la valeur lorsque vous souhaitez examiner la compatibilité technique ou les modèles spécifiques de certains clients.



ip 

Type de données : texte catégoriel

Il s'agit de l'adresse IP à l'origine de la requête. Ce champ est essentiel pour l'analyse des accès car il permet de connaître l'origine technique d'une requête. Il n'identifie pas directement une personne, mais la connexion ou le point à partir duquel l'accès a été effectué.

Exemple d'utilisation :

  • détecter de nombreuses requêtes répétées provenant de la même IP,
  • regrouper les erreurs par origine,
  • examiner les accès suspects,
  • ou identifier une activité automatisée.

Lorsque la même IP apparaît de nombreuses fois en très peu de temps, il vaut la peine de vérifier ce qu'elle demande et comment elle le fait.



method 

Type de données : texte catégoriel

Il s'agit de la méthode HTTP utilisée dans la requête. Les plus courantes sont GET et POST.

Pour comprendre sans langage technique :

  • GET signifie généralement que quelqu'un demande à voir quelque chose, comme une page ou une ressource.
  • POST signifie généralement que quelqu'un envoie des informations, par exemple depuis un formulaire ou vers un script.
  • d'autres méthodes comme PUT, DELETE ou OPTIONS peuvent apparaître dans des contextes plus techniques ou d'API.

Exemple d'utilisation :
si vous détectez de nombreuses requêtes POST vers des routes inconnues ou suspectes, il pourrait s'agir d'une tentative automatisée d'exploiter un formulaire ou un point de terminaison.



mtm_campaign 

Type de données : texte catégoriel

Collecte le nom d'une campagne marketing au format Matomo, si l'URL incluait ces données. Ce champ n'aura de contenu que lorsque la visite arrive avec des paramètres de campagne. Sinon, il apparaîtra vide. Il sert à relier un accès à une campagne spécifique.



mtm_content 

Type de données : texte catégoriel

Indique une variante spécifique du contenu dans une campagne Matomo. Peut être utilisé pour distinguer des versions de publicités, des liens ou différentes créations au sein d'une même action marketing.



mtm_kwd 

Type de données : texte catégoriel

Stocke un mot-clé associé à une campagne Matomo, s'il est présent dans l'URL. Dans de nombreux cas, il peut être vide.



mtm_medium 

Type de données : texte catégoriel

Indique le support par lequel la visite est arrivée dans une campagne Matomo. Par exemple, il peut refléter si le trafic provenait d'un e-mail, d'une publicité, des réseaux sociaux, etc.



mtm_source 

Type de données : texte catégoriel

Indique la source spécifique du trafic dans une campagne Matomo. Utile pour savoir d'où provient une requête marquée : par exemple, une plateforme, une newsletter ou une source promotionnelle.



referer 

Type de données : texte catégoriel

Ce champ indique de quelle page ou site provient l'accès, si cette information était disponible.

En termes simples, il aide à répondre à la question : "d'où venait le visiteur avant d'arriver ici ?"

Parfois, il affichera un site web externe, parfois une page de votre propre site web, et d'autres fois il apparaîtra vide ou avec -, en particulier lorsque l'accès est direct ou que l'origine n'a pas pu être déterminée.

Exemple d'utilisation :

  • savoir si le trafic provient de Google, des réseaux sociaux ou d'un site web spécifique,

  • détecter les accès internes entre pages,

  • ou examiner d'où proviennent certaines erreurs.


resource_path 

Type de données : texte catégoriel

Il s'agit du chemin spécifique de la ressource demandée sur le site web. Ce champ est très important car il indique quel fichier, page ou point de terminaison a réellement été tenté d'être ouvert.

Par exemple, il pourrait s'agir de :

  • une page normale,
  • une image,
  • un script,
  • une route d'administration,
  • ou une URL suspecte qui ne devrait pas exister.

Exemple d'utilisation :

  • identifier les routes les plus visitées,
  • détecter les tentatives d'accès à des fichiers sensibles,
  • localiser les ressources qui renvoient des 404,
  • vérifier si un bot parcourt de nombreuses routes différentes.

Pour une lecture simple, ce champ répond à la question : "quelle partie exacte du site web ont-ils essayé d'ouvrir ?"



response_size 

Type de données : numérique

Indique la taille de la réponse envoyée par le serveur, mesurée en octets. Ce n'est généralement pas le premier champ qu'un utilisateur non technique regarde, mais il peut être utile pour détecter des réponses très petites, très grandes ou incohérentes.

Exemple d'interprétation :

  • une petite réponse pourrait être une page d'erreur ou une redirection,

  • une réponse plus grande pourrait correspondre à une page ou une ressource avec plus de contenu.


status_code 

Type de données : numérique

C'est l'un des champs les plus importants de la collection. Il indique le résultat de la requête. C'est-à-dire ce qui s'est passé lorsque quelqu'un a essayé d'accéder à cette URL.

Les codes les plus courants s'interprètent comme suit :

  • 200 : tout s'est bien passé, la page ou la ressource a été correctement délivrée.
  • 301 ou 302 : il y a eu une redirection.
  • 403 : accès interdit.
  • 404 : la ressource n'existe pas.
  • 500 : erreur interne du serveur.
  • 503 : service indisponible.

Il sert à répondre à une question très pratique : "cet accès a-t-il fonctionné ou a-t-il causé un problème ?"

Exemple d'utilisation :

  • si vous voulez détecter des pages cassées, filtrez par 404,
  • si vous voulez détecter des problèmes techniques du serveur, examinez les 500 ou 503,
  • si vous voulez mesurer les accès réussis, examinez les 200.



total_visits 

Type de données : numérique

Ce champ représente le nombre total de visites associées à ce contexte utilisateur ou accès selon la logique interne de la plateforme. Selon la source de données, il peut servir de mesure auxiliaire pour identifier la récurrence. Dans de nombreuses analyses, ce ne sera pas le champ principal, mais il peut fournir un contexte lorsqu'il est combiné avec l'IP, le user agent ou l'empreinte.



url 

Type de données : texte catégoriel

Contient l'URL complète demandée. Contrairement à resource_path, qui reflète généralement uniquement le chemin, url peut donner une vue plus complète de l'accès tel qu'il a été enregistré. Il est utile lorsque vous souhaitez examiner plus en détail exactement quelle adresse a été demandée.



user_agent 
Type de données : texte catégoriel

Indique quel type de client a effectué la requête. Bien que la valeur puisse sembler technique, elle répond en réalité à une question assez simple : "qui ou quoi a fait cet accès ?"

Il pourrait s'agir de :

  • un vrai navigateur,
  • un bot de moteur de recherche,
  • un outil automatisé,
  • une bibliothèque de programmation,
  • ou un système externe.

Exemple d'interprétation simple :

  • si quelque chose comme Chrome, Firefox ou Safari apparaît, il s'agissait probablement d'un utilisateur naviguant.
  • si quelque chose comme bot, crawler, python, curl ou une bibliothèque spécifique apparaît, il s'agissait probablement de trafic automatisé.

Ce champ est très utile pour séparer le trafic humain du trafic technique ou automatisé.



user_fingerprint 

Type de données : texte catégoriel

Il s'agit d'un identifiant généré à partir de plusieurs données du visiteur, généralement conçu pour aider à reconnaître le même modèle d'accès même sans session traditionnelle. Il sert à l'analyse interne et à relier les requêtes entre elles lorsque l'IP seule ne suffit pas.



utm_campaign 

Type de données : texte catégoriel

Nom de la campagne au format UTM. Ce champ n'aura de valeur que si la visite est arrivée avec des paramètres UTM dans l'URL. Il sert à savoir à quelle campagne marketing un accès est associé.



utm_content 

Type de données : texte catégoriel

Indique une variante spécifique du contenu ou de la publicité dans une campagne UTM. Il est utilisé pour différencier les créations, les liens ou les différentes versions au sein d'une même campagne.



utm_kwd 

Type de données : texte catégoriel

Mot-clé associé à la campagne UTM, s'il est envoyé dans l'URL. Il ne sera pas toujours présent.



utm_medium 
Type de données : texte catégoriel

Indique le support par lequel la visite est arrivée dans une campagne UTM.

Par exemple :

  • email,
  • cpc,
  • social,
  • banner,
  • referral.

Cela aide à classer le type de canal qui a généré l'accès.



utm_source 

Type de données : texte catégoriel

Indique la source spécifique du trafic dans une campagne UTM. Par exemple, il pourrait représenter un moteur de recherche, un réseau social, une newsletter ou toute autre origine promotionnelle.

C'est l'un des champs les plus utiles lorsque vous souhaitez analyser l'acquisition de trafic.



utm_term 

Type de données : texte catégoriel

Collecte le terme ou mot-clé associé à une campagne UTM, généralement utilisé dans les campagnes de recherche ou publicitaires. Il ne sera pas toujours présent.



x_forwarded_for 

Type de données : texte catégoriel

Ce champ enregistre une IP d'origine lorsque la requête est passée par des proxies, des équilibreurs de charge ou des services intermédiaires.

Ce qu'il faut comprendre :

  • parfois, l'IP visible de l'accès n'est pas réellement celle du visiteur final,
  • mais plutôt celle d'un système intermédiaire,
  • et ce champ peut aider à récupérer l'IP d'origine.

Il n'aura pas toujours de valeur, et il ne sera pas toujours nécessaire dans les analyses normales, mais il peut être important dans des examens de trafic ou de sécurité plus avancés.



Comment cette collection peut vous aider dans des situations réelles 
Si vous voulez savoir pourquoi une page ne fonctionne pas 

Vous pouvez rechercher l'URL ou la route et examiner le status_code. Si vous voyez beaucoup de 404, la page ou le fichier n'existe probablement pas. Si vous voyez des 500, il y a un problème technique interne.

Si vous soupçonnez que votre site web reçoit du trafic étrange 
Vous pouvez examiner :
  • les IP répétées,
  • les user_agent étranges,
  • les routes inhabituelles dans resource_path,
  • les valeurs élevées de abuse_score,
  • ou de nombreuses erreurs consécutives provenant de la même origine.

Si vous voulez savoir quelles parties du site web reçoivent plus d'activité 
Vous pouvez regrouper par resource_path ou url et compter combien de fois chacune apparaît.
Si vous voulez analyser l'origine du trafic 
Vous pouvez examiner country, referer, utm_source, utm_medium, utm_campaign et les champs similaires.
Si vous voulez détecter des bots ou de l'automatisation 
Vous verrez généralement des modèles comme :
  • de nombreuses requêtes provenant de la même IP,
  • des routes répétitives ou suspectes,
  • des méthodes POST vers des points de terminaison spécifiques,
  • et des user_agent non typiques des navigateurs normaux.

Différence entre Activité Web et une collection Visites 

Ceci est important pour éviter toute confusion.

La collection Activité Web enregistre les accès individuels.
La collection Visites regroupe plusieurs actions d'un même utilisateur au sein d'une seule visite.

Par conséquent :

  • utilisez Activité Web lorsque vous souhaitez voir le détail technique de chaque requête ;
  • utilisez Visites lorsque vous souhaitez comprendre le comportement agrégé d'une visite.

Si vous avez besoin de savoir :

  • "quelle ressource a renvoyé une erreur",
  • "quelle IP a demandé cette route",
  • "à quel moment exact cet accès a eu lieu",
    alors Accès Web est la collection correcte.

Si vous avez besoin de savoir :

  • "combien de temps une visite a duré",

  • "où un utilisateur a navigué",

  • "combien de pages ils ont vues dans une session",
    alors il vaut mieux utiliser une collection orientée sessions.

    • Related Articles

    • ConnectiLogs Panel | Générateur de requêtes

      Le générateur de requêtes est un outil qui vous permet d'explorer vos données ConnectiLogs de manière personnalisée, sans avoir besoin d'utiliser du code ou un langage technique. Avec lui, vous pouvez créer des filtres, combiner des conditions, ...
    • ConnectiLogs Panel | Sessions

      Qu'est-ce que cette collection ? La collection Sessions enregistre les informations relatives aux sessions démarrées dans une application ou un site web. Une session représente la période pendant laquelle un utilisateur interagit avec l'application, ...
    • ConnectiLogs Panel | Gestion des journaux

      Qu'est-ce que ConnectiLogs ? ConnectiLogs est la plateforme de visualisation, d'analyse et d'exploration des données d'activité et de sécurité des produits cdmon. Son objectif est de centraliser toutes les informations générées par les différents ...
    • ConnectiLogs Panel | Configuration des filtres

      Les filtres vous permettent de réduire et de contrôler les données renvoyées par une requête, en n'affichant que les enregistrements qui répondent à des conditions spécifiques. Ils sont l'un des outils les plus importants du générateur de requêtes, ...
    • ConnectiLogs Panel | Logiciels malveillants

      Was ist diese Sammlung? Die Sammlung Malware erfasst alle Erkennungen von bösartigem Code, die vom Sicherheitssystem während der Analyse Ihres Webhostings identifiziert wurden. Jede Zeile stellt eine spezifische Erkennung dar, die an einer Datei ...