Clustraly
Commentaires, contact, formulaires & newsletter

Bloquez le spam à la source avec le Moteur anti-spam (SpamFilterService)

Moteur anti-spam (SpamFilterService) une fonctionnalité du module Commentaires, contact, formulaires & newsletter de Clustraly. Le Moteur anti-spam (SpamFilterService) filtre les bots sur quatre couches honeypot, time-trap signé, analyse du contenu et plafond par IP sans dépendance externe.

Vos commentaires, messages de contact, formulaires et inscriptions newsletter restent propres. Le moteur écarte les bots en silence, et vous gardez la main sur chaque décision de modération.

Bénéfice

Des échanges propres, sans friction pour vos visiteurs

Vos formulaires publics accueillent de vrais messages, pas des robots. Le moteur agit en arrière-plan sur les commentaires d'articles, le formulaire de contact, les formulaires du constructeur et l'inscription newsletter, sans imposer de CAPTCHA à vos visiteurs légitimes.

Rien n'est effacé sans vous : un bot repéré est stocké silencieusement en attente ou en spam, prêt pour votre modération. Le moteur signale, vous décidez.

  • Actif sur commentaires, contact, formulaires et newsletter
  • Aucun CAPTCHA imposé aux visiteurs légitimes
  • Le contenu suspect est signalé, jamais supprimé d'office
Fonctionnement

Quatre couches indépendantes, zéro dépendance externe

Le moteur combine quatre défenses qui travaillent séparément : piège honeypot, time-trap signé, analyse du contenu et plafond par adresse IP. Chacune arrête un type d'abus différent, et l'ensemble reste léger.

Aucune bibliothèque tierce ni service externe n'est requis : tout tourne dans votre CMS, ce qui simplifie le déploiement et évite d'exposer vos visiteurs à un prestataire extérieur.

  • Honeypot, time-trap, analyse de contenu, plafond IP
  • Couches indépendantes : l'une agit sans les autres
  • Aucune dépendance ni service tiers requis
Pièges invisibles

Honeypot et time-trap : le bot se trahit tout seul

Un champ invisible attend les robots : toute valeur saisie dans ce leurre trahit un bot. En parallèle, un horodatage de rendu du formulaire est signé en HMAC-SHA256 avec votre clé secrète.

À la soumission, la signature est vérifiée par comparaison à temps constant (hash_equals) contre la falsification, puis l'âge du formulaire doit tomber entre un minimum et un maximum. Un envoi trop rapide, trop tardif ou « à l'aveugle » sans jeton valide est rejeté.

  • Champ leurre invisible : toute saisie = bot
  • Horodatage signé HMAC-SHA256, vérifié par hash_equals
  • POST trop rapide ou sans jeton valide rejeté
Analyse du contenu

Le spam classé avec ses raisons, pas au hasard

Le moteur compte les liens (http://, https://, www., [url) et bascule en spam au-delà de votre seuil. Il repère aussi une URL glissée dans le nom d'auteur et les mots bannis de votre liste, en correspondance insensible à la casse.

Chaque classement s'accompagne de ses raisons, pour que votre modération comprenne pourquoi un message a été écarté et ajuste vos réglages en conséquence.

  • Comptage des liens au-delà d'un seuil configurable
  • Détection d'une URL dans le nom d'auteur
  • Liste de mots bannis, correspondance insensible à la casse
  • Chaque décision de spam est motivée
Plafond par IP & garde-fous

Un débit maîtrisé, sans jamais bloquer un visiteur réel

Le moteur compte les envois récents d'une même adresse IP sur une fenêtre de temps, en s'appuyant uniquement sur des tables autorisées (commentaires, messages de contact, soumissions de formulaire). Au-delà du plafond, l'envoi est freiné.

Et si la base rencontre une erreur, le compteur échoue « ouvert » : il laisse passer plutôt que de bloquer, pour qu'un incident technique ne prive jamais un visiteur légitime de vous écrire.

  • Comptage par IP sur une fenêtre temporelle configurable
  • Tables sources restreintes à une liste blanche
  • Fail-open : un incident base de données ne bloque pas les visiteurs
Pourquoi ça compte

Le moteur signale, vous décidez

Le Moteur anti-spam ne supprime rien de lui-même : il piège, signale et classe, puis laisse chaque commentaire, message ou soumission passer sous votre modération. Vous gardez le dernier mot sur ce qui est publié.

FAQ

Questions fréquentes

Le Moteur anti-spam remplace-t-il un CAPTCHA ?
Il fonctionne seul grâce à ses quatre couches (honeypot, time-trap, analyse de contenu, plafond par IP) et n'exige aucun CAPTCHA. Un CAPTCHA optionnel (Turnstile ou hCaptcha) peut être activé par formulaire en complément, mais il reste inerte tant que vous ne le configurez pas.
Un incident technique peut-il empêcher mes visiteurs de vous écrire ?
Pour le plafond par IP, non : si la base renvoie une erreur, le compteur échoue « ouvert » et laisse passer l'envoi plutôt que de bloquer un visiteur légitime.
Sur quels formulaires le moteur agit-il ?
Sur les commentaires d'articles, le formulaire de contact, les formulaires personnalisés du constructeur et l'inscription à la newsletter tous réutilisent le même pipeline anti-spam.
Comment le moteur décide-t-il qu'un message est du spam ?
Il additionne des signaux mesurables : champ honeypot rempli, jeton de temps invalide ou trop rapide, trop de liens, URL dans le nom d'auteur ou mot banni détecté. Chaque classement en spam est accompagné de ses raisons.
Prêt à commencer ?

Protégez chaque point d'entrée de votre site

Laissez le Moteur anti-spam écarter les bots sur vos commentaires, messages de contact, formulaires et newsletter, pendant que vous vous concentrez sur les vrais échanges. Discret pour vos visiteurs, transparent pour votre modération et toujours sous votre décision finale.