Bloquez les robots à la connexion avec le CAPTCHA Turnstile ou hCaptcha
CAPTCHA de connexion (Turnstile ou hCaptcha) une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. Le CAPTCHA de connexion ajoute une vérification Turnstile ou hCaptcha, déclenchée seulement après plusieurs échecs, pour bloquer les robots sans gêner vos utilisateurs légitimes.
Ajoutez une couche anti-bots qui ne s'affiche qu'en cas de tentatives suspectes. Vos administrateurs se connectent sans friction, les scripts de force brute se heurtent à un mur. Vous choisissez le fournisseur, le CMS s'occupe du câblage.
Un mur pour les robots, un couloir libre pour vos équipes
Vous ajoutez une preuve d'humanité sur le formulaire de connexion sans imposer de casse-tête à personne. Le CAPTCHA reste optionnel et respectueux de la vie privée : il s'appuie sur Cloudflare Turnstile ou hCaptcha pour valider un humain.
Tant que vous ne l'avez pas configuré, il reste totalement inerte : aucune dépendance imposée, aucune régression sur vos écrans existants.
- Compatible Cloudflare Turnstile et hCaptcha
- Inerte tant qu'il n'est pas configuré
- Pensé pour respecter la vie privée des visiteurs
Le CAPTCHA n'apparaît qu'au bon moment
Le widget reste invisible tant que la connexion se passe normalement. Il ne surgit sur le formulaire qu'une fois le seuil d'échecs récents de l'IP franchi trois par défaut, ajustable. Vos administrateurs qui saisissent le bon mot de passe du premier coup ne le voient jamais.
Ce déclenchement s'appuie sur le compteur d'échecs récents par adresse IP : la friction se concentre sur les visiteurs suspects, pas sur vos utilisateurs de tous les jours.
- Seuil d'échecs configurable (3 par défaut)
- Déclenché par le nombre d'échecs récents de l'IP
- Aucune friction pour les connexions légitimes
Le jeton est validé avant même de regarder le mot de passe
L'ordre compte. Le CMS vérifie le jeton du CAPTCHA côté serveur AVANT tout contrôle des identifiants. Un robot qui n'a pas résolu le défi n'atteint jamais la logique de mot de passe.
La vérification fonctionne en fail-closed : si l'appel au fournisseur échoue, la connexion est bloquée plutôt que laissée passer. Au moment critique, la sécurité prime sur la commodité.
- Jeton vérifié avant tout contrôle d'identifiants
- Validation côté serveur, non contournable côté navigateur
- Comportement fail-closed en cas d'erreur de transport
Vous choisissez le fournisseur, le reste est automatique
Renseignez vos clés Turnstile ou hCaptcha : le service détecte seul le fournisseur actif, génère le HTML du widget et expose le nom du champ de réponse attendu. Vous n'écrivez pas d'intégration à la main.
Il émet aussi les directives CSP propres au fournisseur, pour que le widget se charge sans casser votre politique de sécurité de contenu.
- Auto-détection Turnstile ou hCaptcha
- HTML du widget généré pour vous
- Directives CSP émises automatiquement
Activez le CAPTCHA formulaire par formulaire
Vous n'êtes pas obligé de tout protéger d'un coup. Des indicateurs dédiés par formulaire connexion, RGPD et d'autres activent le CAPTCHA indépendamment, là où vous en avez besoin.
L'IA propose une configuration de départ, vous gardez la main sur chaque formulaire concerné.
- Indicateurs d'activation par formulaire
- Connexion, RGPD et autres formulaires couverts
- Vous décidez où le CAPTCHA s'applique
L'IA propose, vous décidez
Clustraly vous suggère un seuil et une configuration prêts à l'emploi, mais rien ne s'active sans votre accord. Vous choisissez le fournisseur, les formulaires protégés et le moment où le CAPTCHA entre en jeu le CMS applique vos décisions à la lettre.
Questions fréquentes
Le CAPTCHA s'affiche-t-il à chaque connexion ?
Turnstile ou hCaptcha, lequel choisir ?
Que se passe-t-il si le service de CAPTCHA est indisponible ?
Puis-je activer le CAPTCHA ailleurs que sur la connexion ?
Fonctionnalités liées
Journal des tentatives de connexion (dashboard)
Consulter • Filtrer par email • Filtrer par IP • Paginer
DécouvrirVerrouillage progressif après échecs & rate-limiting à fenêtre glissante
Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mod
DécouvrirPiège à bots honeypot
Piéger les bots • Rediriger en silence • Déclencher le hook auth.failed
DécouvrirCoupez la route aux robots sans ralentir vos équipes
Activez le CAPTCHA de connexion Turnstile ou hCaptcha, fixez votre seuil d'échecs et laissez le CMS présenter le défi uniquement aux visiteurs suspects. La vérification a lieu côté serveur, avant les identifiants, et reste sous votre contrôle du premier au dernier réglage.