Visitor Filters

CAPTCHA et défis

VisitorFilters intègre un CAPTCHA first-party fondé sur le proof of work : les visiteurs suspects résolvent un petit casse-tête de calcul avant de passer. Pas de grilles d'images, pas de requêtes vers des tiers, pas de traçage.

Fonctionnement du CAPTCHA intégré

  1. Un visiteur qui déclenche une règle de défi est envoyé vers la page de challenge au lieu d'être bloqué directement.
  2. Son navigateur résout automatiquement un petit casse-tête de type hashcash — rien à lire ni à cliquer.
  3. La difficulté s'adapte au score de risque : les visiteurs à faible risque passent en bien moins d'une seconde, l'automatisation à haut risque paie un vrai coût de calcul.
  4. En cas de succès, le navigateur reçoit un jeton chiffré, protégé contre le rejeu et lié au visiteur ; la requête continue normalement.

Utiliser le CAPTCHA dans les règles

Choisissez Défi (Challenge) comme action de n'importe quelle règle pour présenter le CAPTCHA au lieu d'un blocage dur. Deux configurations courantes :

  • Règles personnalisées — défiez certains pays, ASN, chemins ou abus de fréquence.
  • Règle gérée du flux de menaces — un seul interrupteur défie chaque visiteur dont l'IP figure sur le flux de renseignement géré.

Intégration à vos propres formulaires

Le même widget peut protéger vos propres formulaires — connexions, inscriptions, commentaires — indépendamment des règles. Le déroulé :

  1. Copiez le snippet d'intégration de votre site depuis les réglages CAPTCHA du tableau de bord ; le script du widget est servi depuis notre CDN.
  2. Le visiteur coche la case Je suis humain — à la manière de hCaptcha/Turnstile — et le widget résout la preuve de travail en arrière-plan, ajoutant un champ caché vf_captcha_response à votre formulaire.
  3. Votre backend vérifie le jeton côté serveur auprès du point de terminaison site-verify avant d'accepter la soumission.

Les jetons sont à usage unique et expirent vite : un jeton capturé ne peut pas être rejoué.

Vérification depuis votre backend

Envoyez le jeton en POST à /collector/form/siteverify avec votre clé secrète et lisez le champ success :

  • secret — la clé secrète de votre site (ne l'exposez jamais dans le navigateur).
  • response — la valeur du champ vf_captcha_response.
  • remoteip (facultatif, recommandé) — l'adresse IP du visiteur. Lorsqu'elle est fournie, elle doit correspondre à l'IP sur laquelle le jeton a été résolu, ce qui déjoue le relais de jetons via un service de résolution.

Liaison au domaine

Le widget n'émet des challenges que pour les pages servies depuis un domaine enregistré sur votre site. Si vous copiez votre clé publique sur un domaine non enregistré, le widget affiche Domaine non enregistré et refuse de vérifier ; une clé publique divulguée ne peut donc pas être réutilisée ailleurs. Ajoutez chaque domaine et sous-domaine qui intègre le widget dans les réglages de votre site.

Difficulté adaptative issue de notre renseignement sur les menaces

La preuve de travail n'a pas un coût fixe. Les requêtes provenant d'IP figurant sur notre flux de renseignement sur les menaces, de réseaux de centres de données, de navigateurs headless ou qui signalent des indices d'automatisation doivent résoudre une énigme nettement plus difficile — invisible pour les vraies personnes, coûteuse à l'échelle des bots. Cela s'appuie sur les mêmes données de menace qui alimentent le reste de la plateforme, et non sur un score de risque tiers.

Fournisseurs externes

Vous préférez un tiers ? Cloudflare Turnstile et hCaptcha se configurent par site et peuvent remplacer le CAPTCHA intégré.

Confidentialité

  • Aucune requête vers des tiers pendant un défi.
  • Pas de traçage comportemental ni d'identifiants publicitaires — le casse-tête est du calcul pur.
  • Même posture RGPD que le reste de la plateforme.