Créer des formulaires
Protection contre les bots (Turnstile)
Cloudflare Turnstile vérifie pour vous les soumissions envoyées via un lien de partage. Il est toujours activé sur les formulaires gratuits et vous est laissé à la main sur Pro et Business. La plupart des répondants ne le voient jamais.
Comment ça fonctionne
Lorsqu’un répondant appuie sur envoyer, formbase demande un jeton à Turnstile et le vérifie côté serveur avant que la soumission ne soit enregistrée. La vérification s’exécute normalement en silence ; si elle ne peut pas se résoudre d’elle-même, une petite boîte de dialogue apparaît et demande au répondant de confirmer. Il n’y a aucun puzzle d’image. La boîte de dialogue suit le thème et la langue de votre formulaire.
La vérification s’exécute à l’envoi, pas au chargement de la page, donc elle ne retarde jamais l’ouverture du formulaire. Une soumission qui échoue à la vérification est rejetée et le répondant est invité à réessayer.
Les demandes ne sont pas concernées
La protection contre les bots ne s’applique qu’aux liens de partage. Un lien de demande désigne déjà un destinataire et n’autorise qu’une seule réponse, donc il ignore Turnstile — tout comme il ignore l’exigence de connexion et les limites de réponses.
Formulaires hébergés par formbase
Pour les formulaires partagés via des liens form.formbase.so, la protection contre les bots est intégrée — aucune
configuration, aucune clé, rien à paramétrer. formbase gère Turnstile pour vous.
Sur le plan Free (et pour les formulaires invités), la protection contre les bots est toujours activée et ne peut pas être désactivée. Le bouton Protection contre les bots (Turnstile) dans Paramètres du formulaire → Accès reste verrouillé en position activée.
Sur un plan Pro ou Business, le bouton vous appartient. Activez ou désactivez la protection contre les bots par formulaire depuis Paramètres du formulaire → Accès → Protection contre les bots (Turnstile).
Si votre plan payant expire, votre propre paramètre continue de s’appliquer pendant les 30 premiers jours. À partir du jour 30, la protection contre les bots se reverrouille en position activée — le paramètre par défaut du plan gratuit. Voir passer à un plan supérieur ou inférieur.
Formulaires sur domaine personnalisé (BYOK)
Les domaines personnalisés nécessitent un plan Pro ou Business. Si vous partagez des formulaires sur un domaine
personnalisé (par exemple fill.yourdomain.com), vous fournissez vos propres clés Turnstile (BYOK) : Cloudflare lie un widget
Turnstile à des noms d’hôte précis, et la propre clé de formbase ne couvre que formbase.so.
- 1
Ajoutez d’abord votre domaine personnalisé
La carte Protection contre les bots de la page Domaines reste vide tant que l’espace de travail n’a pas au moins un domaine personnalisé. Configurez d’abord le domaine.
- 2
Créer un compte Cloudflare
Inscrivez-vous pour un compte gratuit sur dash.cloudflare.com si vous n'en avez pas.
- 3
Créer un widget Turnstile
Dans Turnstile, ajoutez les noms d’hôte de votre domaine personnalisé à la liste des domaines autorisés. Un seul widget, avec la validation des noms d’hôte désactivée, couvre tous les domaines de l’espace de travail.
- 4
Copier vos clés
Copiez la Clé de site et la Clé secrète.
- 5
Coller les clés dans formbase
Ouvrez Domaines depuis la barre latérale, trouvez la carte Protection contre les bots, collez les deux clés et enregistrez. Les clés sont par espace de travail, pas par formulaire.
- 6
Activer par formulaire
Activez la protection contre les bots pour chaque formulaire dans Paramètres du formulaire → Accès.
Tant que les clés ne sont pas enregistrées, le bouton d’un formulaire sur domaine personnalisé est désactivé et affiché comme éteint, car aucun défi ne peut s’y exécuter. Ce qui arrive aux soumissions sur cette URL personnalisée dépend alors du plan :
| Propriétaire | Domaine personnalisé sans clés |
|---|---|
| Pro ou Business | Les soumissions passent sans protection — votre bouton est une préférence, pas une garantie. |
| Free, invité, ou plan expiré depuis plus de 30 jours | Les soumissions sur l'URL personnalisée sont rejetées. Le lien formbase.so continue de fonctionner. |
Pas de domaine personnalisé ? Ignorez cette étape.
Si tous vos formulaires utilisent les liens de partage formbase par défaut, vous n’avez pas besoin de clés Turnstile. La protection contre les bots fonctionne automatiquement.
Limites de soumission
Turnstile ne change rien à votre allocation mensuelle — 1 000 soumissions par mois sur Free, 50 000 sur Pro et Business. Voir limites et quotas.
Stratégies de défense en couches
Turnstile est une couche parmi d’autres. Combinez-le avec les contrôles d’accès dans Paramètres du formulaire → Accès :
| Niveau de risque | Recommandation |
|---|---|
| Risque faible | Turnstile seul — invisible, sans friction |
| Risque moyen | Turnstile + protection par mot de passe ou fermeture programmée |
| Risque élevé | Exiger une authentification — élimine entièrement les soumissions anonymes |
| Génération de leads / incitations | Turnstile + fermeture programmée + limite de réponses sur le lien de partage |
Aucune protection n’est parfaite
Les bots sophistiqués peuvent contourner n’importe quel CAPTCHA. Pour les formulaires à forte valeur, superposez les défenses : Turnstile, une exigence d’authentification, la vérification par e-mail, et un examen des soumissions avant d’agir dessus.