formbasedocs
Aller à l'applicationAppli

Créer des formulaires

Protection contre les bots (Turnstile)

Cloudflare Turnstile vérifie pour vous les soumissions envoyées via un lien de partage. Il est toujours activé sur les formulaires gratuits et vous est laissé à la main sur Pro et Business. La plupart des répondants ne le voient jamais.


Comment ça fonctionne

Lorsqu’un répondant appuie sur envoyer, formbase demande un jeton à Turnstile et le vérifie côté serveur avant que la soumission ne soit enregistrée. La vérification s’exécute normalement en silence ; si elle ne peut pas se résoudre d’elle-même, une petite boîte de dialogue apparaît et demande au répondant de confirmer. Il n’y a aucun puzzle d’image. La boîte de dialogue suit le thème et la langue de votre formulaire.

La vérification s’exécute à l’envoi, pas au chargement de la page, donc elle ne retarde jamais l’ouverture du formulaire. Une soumission qui échoue à la vérification est rejetée et le répondant est invité à réessayer.

Les demandes ne sont pas concernées

La protection contre les bots ne s’applique qu’aux liens de partage. Un lien de demande désigne déjà un destinataire et n’autorise qu’une seule réponse, donc il ignore Turnstile — tout comme il ignore l’exigence de connexion et les limites de réponses.

Formulaires hébergés par formbase

Pour les formulaires partagés via des liens form.formbase.so, la protection contre les bots est intégrée — aucune configuration, aucune clé, rien à paramétrer. formbase gère Turnstile pour vous.

Sur le plan Free (et pour les formulaires invités), la protection contre les bots est toujours activée et ne peut pas être désactivée. Le bouton Protection contre les bots (Turnstile) dans Paramètres du formulaire → Accès reste verrouillé en position activée.

Sur un plan Pro ou Business, le bouton vous appartient. Activez ou désactivez la protection contre les bots par formulaire depuis Paramètres du formulaire → Accès → Protection contre les bots (Turnstile).

Si votre plan payant expire, votre propre paramètre continue de s’appliquer pendant les 30 premiers jours. À partir du jour 30, la protection contre les bots se reverrouille en position activée — le paramètre par défaut du plan gratuit. Voir passer à un plan supérieur ou inférieur.

Formulaires sur domaine personnalisé (BYOK)

Les domaines personnalisés nécessitent un plan Pro ou Business. Si vous partagez des formulaires sur un domaine personnalisé (par exemple fill.yourdomain.com), vous fournissez vos propres clés Turnstile (BYOK) : Cloudflare lie un widget Turnstile à des noms d’hôte précis, et la propre clé de formbase ne couvre que formbase.so.

  1. 1

    Ajoutez d’abord votre domaine personnalisé

    La carte Protection contre les bots de la page Domaines reste vide tant que l’espace de travail n’a pas au moins un domaine personnalisé. Configurez d’abord le domaine.

  2. 2

    Créer un compte Cloudflare

    Inscrivez-vous pour un compte gratuit sur dash.cloudflare.com si vous n'en avez pas.

  3. 3

    Créer un widget Turnstile

    Dans Turnstile, ajoutez les noms d’hôte de votre domaine personnalisé à la liste des domaines autorisés. Un seul widget, avec la validation des noms d’hôte désactivée, couvre tous les domaines de l’espace de travail.

  4. 4

    Copier vos clés

    Copiez la Clé de site et la Clé secrète.

  5. 5

    Coller les clés dans formbase

    Ouvrez Domaines depuis la barre latérale, trouvez la carte Protection contre les bots, collez les deux clés et enregistrez. Les clés sont par espace de travail, pas par formulaire.

  6. 6

    Activer par formulaire

    Activez la protection contre les bots pour chaque formulaire dans Paramètres du formulaire → Accès.

Tant que les clés ne sont pas enregistrées, le bouton d’un formulaire sur domaine personnalisé est désactivé et affiché comme éteint, car aucun défi ne peut s’y exécuter. Ce qui arrive aux soumissions sur cette URL personnalisée dépend alors du plan :

PropriétaireDomaine personnalisé sans clés
Pro ou BusinessLes soumissions passent sans protection — votre bouton est une préférence, pas une garantie.
Free, invité, ou plan expiré depuis plus de 30 joursLes soumissions sur l'URL personnalisée sont rejetées. Le lien formbase.so continue de fonctionner.

Pas de domaine personnalisé ? Ignorez cette étape.

Si tous vos formulaires utilisent les liens de partage formbase par défaut, vous n’avez pas besoin de clés Turnstile. La protection contre les bots fonctionne automatiquement.

Limites de soumission

Turnstile ne change rien à votre allocation mensuelle — 1 000 soumissions par mois sur Free, 50 000 sur Pro et Business. Voir limites et quotas.

Stratégies de défense en couches

Turnstile est une couche parmi d’autres. Combinez-le avec les contrôles d’accès dans Paramètres du formulaire → Accès :

Niveau de risqueRecommandation
Risque faibleTurnstile seul — invisible, sans friction
Risque moyenTurnstile + protection par mot de passe ou fermeture programmée
Risque élevéExiger une authentification — élimine entièrement les soumissions anonymes
Génération de leads / incitationsTurnstile + fermeture programmée + limite de réponses sur le lien de partage

Prochaines étapes