Aller au contenu
Accueil » Blog » Comment ajouter un CAPTCHA Turnstile sur son site : guide

Comment ajouter un CAPTCHA Turnstile sur son site : guide

CAPTCHA Turnstile Cloudflare

Comment ajouter un CAPTCHA Turnstile sur son site

Un formulaire ouvert sur internet finit toujours par attirer des robots. Newsletter, contact, commentaires : dès qu’un champ accepte du texte, le spam n’est jamais loin. La solution la plus simple aujourd’hui, gratuite et sans ligne de code, s’appelle Cloudflare Turnstile.

C’est quoi, Turnstile, concrètement ?

Un captcha, c’est ce petit test qui vérifie qu’un vrai humain remplit un formulaire, pas un script automatisé. Vous connaissez sans doute les vieilles versions avec des lettres tordues à recopier, ou les cases « je ne suis pas un robot ». Turnstile fait la même chose, mais en coulisses : la plupart du temps, le visiteur ne voit rien du tout. Cloudflare analyse discrètement son comportement et laisse passer les formulaires légitimes. Et c’est entièrement gratuit, quel que soit le nombre de visiteurs.

Pour l’activer, il faut d’abord passer par Cloudflare, qui vous fournit deux codes : une clé publique (la Site Key) et une clé privée (la Secret Key). Ces deux clés sont ensuite réutilisables partout où vous voulez filtrer le spam — un formulaire Brevo, un blog WordPress, ou les deux à la fois, comme on le verra plus bas.

Étape 1 : créer un compte Cloudflare

Direction le site officiel de Cloudflare. Connectez-vous si vous avez déjà un compte, sinon créez-en un gratuitement en quelques minutes. Une fois l’inscription terminée, vous atterrissez sur le tableau de bord principal. Rien de plus normal à cette étape, on est encore dans les préliminaires.

Étape 2 : ouvrir la section Turnstile

Dans le menu de gauche du tableau de bord, cherchez l’onglet Turnstile. Il se cache parfois derrière une icône de bouclier ou dans les options liées à la sécurité, selon la version de l’interface. Un clic dessus, et vous voilà sur la page où se gèrent tous vos widgets.

Étape 3 : créer votre widget

C’est ici que ça devient concret. Cliquez sur « Add Site » (ou « Ajouter un site »), puis donnez un nom à votre widget — quelque chose de clair, qui vous rappellera son usage plus tard.

Dans le champ Domain, deux cas de figure se présentent :

  • le captcha protège un formulaire hébergé sur votre propre nom de domaine : indiquez-le directement, par exemple mondomaine.fr ;
  • le captcha protège un outil tiers qui héberge lui-même le formulaire, comme sibforms.com pour Brevo : indiquez ce domaine-là, et n’hésitez pas à ajouter les deux si un doute subsiste.

Côté mode de widget, « Managed » reste le choix le plus confortable : Cloudflare décide seul s’il doit afficher une vérification visible ou laisser passer l’internaute sans rien lui demander. Validez avec « Create », et Cloudflare génère aussitôt vos deux clés.

Étape 4 : récupérer et sécuriser vos clés

À l’écran s’affichent la Site Key et la Secret Key, deux chaînes de caractères bien distinctes. Copiez-les avec soin — un simple bloc-notes suffit pour les garder sous la main quelques minutes. La Site Key peut circuler sans problème, elle est faite pour être visible côté site web. La Secret Key, elle, ne doit jamais traîner publiquement : elle sert uniquement à la vérification côté serveur. Vos clés en main, voici deux façons concrètes de vous en servir.

Exemple 1 : brancher Turnstile sur un formulaire Brevo

Direction l’éditeur de votre formulaire Brevo. La protection anti-spam ou captcha se configure généralement dans les paramètres du formulaire, dans une rubrique dédiée à la sécurité. C’est là que vous collez la Site Key et la Secret Key, chacune dans son champ respectif, avant d’enregistrer. Un conseil : testez ensuite une soumission réelle pour vérifier que tout fonctionne sans bloquer vos vrais visiteurs.

Exemple 2 : protéger un site WordPress avec un plugin

Si votre site tourne sous WordPress, un petit plugin gratuit nommé Simple Cloudflare Turnstile réutilise exactement les mêmes clés pour blinder bien d’autres points d’entrée. Les commentaires, notamment, restent une cible favorite des spammeurs — un article populaire peut en récolter des centaines en quelques jours.

Une fois le plugin installé et activé, il suffit de coller à nouveau la Site Key et la Secret Key dans ses réglages. Vous choisissez ensuite, dans une liste, les formulaires à protéger : connexion, inscription, réinitialisation de mot de passe, et bien sûr le formulaire de commentaire. Le plugin s’entend aussi avec WooCommerce et la plupart des extensions de formulaire courantes, comme Contact Form 7 ou Gravity Forms. Pratique, si votre site cumule un blog ouvert aux commentaires et un formulaire hébergé ailleurs, comme sur Brevo : une seule paire de clés couvre tout.

Reste à surveiller vos statistiques d’inscription ou de commentaires dans les jours qui suivent. Une baisse nette des faux contacts, sans chute de l’engagement réel, c’est le signe que Turnstile fait son travail correctement.

Consultez également Créer un site WordPress avec OVH : le guide simple pour débutant.

Optimiser aussi votre référencement avec nos articles sur le SEO. Testez également notre outil vous permettant de faire une Analyse SEO en ligne gratuitement !


Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *