Aller au contenu
Fonctionnalités Tarifs Test gratuit de mon site Blog Création de site web Contact Connexion Créer mon compte gratuit
Accueil › Blog › Erreur 429
Technique

Erreur 429 Too Many Requests : causes et solutions pour votre site

Mis à jour le 6 octobre 2026 · 8 minutes de lecture

« 429 Too Many Requests ». Le serveur n'est ni en panne ni surchargé au sens classique : il a reconnu votre requête et a décidé, volontairement, de la refuser parce que vous (ou une adresse IP associée à vous) en envoyez trop, trop vite. Un mécanisme de protection utile en théorie, mais qui se retourne parfois contre vos propres visiteurs.

Autoroute très encombrée avec de nombreuses voitures en embouteillage, symbolisant un afflux de requêtes trop important

429 : une limite imposée, pas une panne

À la différence d'une erreur 500 ou 503, où le serveur plante ou sature réellement, un 429 est une décision délibérée : le serveur applique une règle de « rate limiting » (limitation de débit) qui dit, en substance, « tu as déjà fait X requêtes dans les Y dernières secondes, attends un peu avant de recommencer ».

Cette logique protège les serveurs contre les abus, les scripts mal écrits et les attaques par déni de service. Le problème survient quand le seuil est réglé trop bas, ou quand l'outil qui déclenche la limite ne distingue pas un vrai visiteur pressé d'un robot malveillant.

Les causes les plus fréquentes

1. Un plugin de sécurité ou un pare-feu applicatif trop strict

Sur WordPress et la plupart des CMS, les extensions de sécurité limitent le nombre de requêtes par adresse IP et par minute. Après une mise à jour de configuration ou un réglage « agressif » activé par précaution, un visiteur qui navigue normalement, ou qui rafraîchit une page deux fois de suite, peut déclencher le blocage.

2. Les tentatives de connexion répétées

Beaucoup de systèmes limitent volontairement les essais de mot de passe pour freiner les attaques par force brute sur la page de connexion. Si vous (ou un collaborateur) vous trompez plusieurs fois de suite, le même mécanisme vous bloque temporairement, même si vous êtes légitime.

3. Un quota d'API dépassé

Si votre site interroge une API externe (paiement, cartographie, envoi d'e-mails, météo…), chaque fournisseur impose ses propres limites. Un script qui boucle trop souvent, ou un pic d'activité inattendu, peut épuiser le quota et provoquer des erreurs 429 en cascade sur des fonctionnalités qui semblent pourtant sans rapport entre elles.

4. Un CDN ou un hébergeur mutualisé qui protège ses ressources

Les CDN et les hébergements mutualisés appliquent souvent une limitation globale pour éviter qu'un site trop sollicité ne pénalise les autres clients du même serveur. Un pic de trafic légitime, par exemple après une campagne publicitaire réussie, peut alors déclencher des 429 au pire moment.

5. Un robot d'indexation ou un outil de surveillance trop insistant

Certains robots (scrapers, outils SEO mal configurés, ou même un service de surveillance qui vérifie votre site trop fréquemment) peuvent eux-mêmes déclencher la limite s'ils dépassent le seuil autorisé. Googlebot en fait parfois les frais sur les sites dont les règles sont très restrictives.

Comment diagnostiquer l'origine du blocage

  1. Regardez si l'en-tête Retry-After est présent. De nombreux serveurs indiquent, dans la réponse 429, le nombre de secondes à attendre avant de réessayer. Son absence ou sa valeur oriente déjà le diagnostic.
  2. Identifiez le périmètre du blocage. Toute votre audience est-elle touchée, ou seulement vous, ou seulement un formulaire ou une fonctionnalité précise qui dépend d'une API ? Un blocage très ciblé pointe vers un quota d'API plutôt que vers le serveur lui-même.
  3. Consultez les journaux du plugin de sécurité ou du pare-feu dans le panneau de votre hébergeur ou de votre extension : ils indiquent en général la règle précise qui a déclenché le refus et l'adresse IP concernée.
  4. Repérez ce qui a changé récemment : nouvelle extension, mise à jour d'un plugin de sécurité, changement de fournisseur d'API ou lancement d'une campagne marketing générant un afflux de visiteurs.

Comment corriger l'erreur 429

Ajuster les seuils de limitation

Dans la configuration de votre plugin de sécurité ou de votre pare-feu, augmentez le nombre de requêtes autorisées par minute, ou allongez la fenêtre de temps prise en compte. L'objectif est de garder la protection active contre les abus réels sans gêner un usage humain normal.

Mettre votre propre adresse IP et vos outils en liste blanche

Si vous vous bloquez régulièrement vous-même, ajoutez votre adresse IP (et celle de vos collaborateurs ou de vos outils de surveillance) à la liste des exceptions, plutôt que de désactiver complètement la protection.

Mettre en cache les appels vers les API externes

Si le 429 vient d'un quota d'API, limitez le nombre d'appels réels en mettant en cache les résultats qui ne changent pas à chaque visite (tarifs de livraison, données météo, listes de produits). Vous réduisez ainsi la consommation du quota sans dégrader l'expérience utilisateur.

Prévenir le fournisseur ou l'hébergeur en cas de pic prévisible

Avant une campagne publicitaire, un lancement produit ou des soldes, signalez le pic de trafic attendu à votre hébergeur ou à votre CDN : beaucoup acceptent de relever temporairement les seuils de limitation sur demande.

Pourquoi ce type d'erreur passe souvent inaperçu

Une panne totale se voit tout de suite : plus personne n'accède au site. Un 429, lui, touche souvent une minorité de visiteurs à un instant donné, ceux qui naviguent vite ou qui tombent sur la mauvaise fenêtre de temps. Le reste du trafic continue d'arriver normalement, ce qui masque le problème pendant des jours.

Si c'est Googlebot qui reçoit régulièrement des 429, le robot ralentit sa fréquence de passage sur votre site : conséquence directe, vos nouvelles pages sont indexées plus lentement et votre visibilité organique en pâtit sans qu'aucun client ne vous ait jamais rien signalé.

Détectez un 429 avant que vos visiteurs ne l'abandonnent

Sitalerte vérifie en continu le code de réponse réel de votre site et vous alerte dès qu'une page bascule en erreur, y compris une limitation de trafic intermittente que vous ne remarqueriez pas vous-même. Gratuit pour un site.

Questions fréquentes

Le code 429 signifie que le serveur a volontairement refusé votre requête parce qu'il considère que vous (ou votre adresse IP) en envoyez trop en trop peu de temps. C'est une limite imposée délibérément, pas une panne : le serveur fonctionne, il protège simplement ses ressources.
C'est souvent le signe que votre propre protection anti-bot ou votre plugin de sécurité (fréquent sur WordPress) est trop strict et vous bloque vous-même après quelques rechargements de page ou tentatives de connexion rapprochées.
Oui, si Googlebot reçoit lui-même des erreurs 429 en explorant votre site. Google ralentit alors sa fréquence de passage et peut retarder l'indexation de nouvelles pages, ce qui pénalise votre visibilité sur la durée.
Regardez la diversité des adresses IP et le comportement des requêtes dans vos journaux : un pic légitime vient de nombreuses IP différentes avec des parcours variés, tandis qu'une attaque martèle souvent les mêmes URL depuis un nombre restreint d'adresses, à une cadence trop régulière pour un humain.

Site à sécuriser ou à dépanner ? Nout Web Réunion répare, configure et héberge des sites web partout en France, à partir de 690 €. Demandez un devis gratuit.