# Anti-spam de formulaires : honeypot, Turnstile ou reCAPTCHA ?

> Trois protections, trois compromis différents entre efficacité, respect du RGPD et impact sur la vitesse de chargement d'un formulaire.

- Auteur : Clément Hadrot
- Publié le : 2022-10-03
- Mis à jour le : 2022-10-03
- Catégorie : Sécurité
- URL : https://wpmoderne.dev.wordpress-developpement.fr/securite/anti-spam-formulaires-comparatif/

## L’essentiel

- Le honeypot ne dépend d'aucun service tiers ni cookie
- Turnstile filtre sans les puzzles visuels historiques de reCAPTCHA
- reCAPTCHA reste le plus répandu mais pose des questions RGPD

Un formulaire de contact ouvert sur un site reçoit, en l'absence de toute protection, des dizaines de soumissions automatisées par jour : promotions pour des services douteux, tentatives d'hameçonnage, ou simple bruit généré par des robots qui testent systématiquement tous les formulaires qu'ils rencontrent. Trois familles de protections s'opposent régulièrement dans nos choix de configuration : le honeypot, Cloudflare Turnstile et Google reCAPTCHA. Chacune répond différemment aux trois critères qui comptent le plus pour un client : l'efficacité réelle, la compatibilité RGPD, et l'impact sur la performance de la page.

Ce comparatif porte spécifiquement sur les formulaires publics d'un site (contact, devis, inscription à une infolettre), pas sur la modération des commentaires, qui relève d'une logique et d'outils différents.

## Le honeypot : simplicité et absence de dépendance externe

Le principe du honeypot (« pot de miel ») consiste à ajouter au formulaire un champ invisible pour un visiteur humain, mais que les robots remplissent automatiquement en parcourant le code HTML de façon mécanique. Si ce champ contient une valeur à la soumission, la requête est silencieusement rejetée :

```
<p style="position:absolute;left:-9999px">
    <label>Laissez ce champ vide</label>
    <input type="text" name="site_web_secondaire" tabindex="-1" autocomplete="off">
</p>
```

Son avantage majeur tient à l'absence totale de dépendance externe : aucun script tiers chargé, aucun cookie déposé, aucune donnée transmise à un service extérieur. Sa limite est tout aussi claire : il ne filtre efficacement que les robots les plus basiques, pas les campagnes de spam ciblées où un humain configure manuellement l'attaque, ni les robots plus sophistiqués programmés pour ignorer les champs cachés par CSS.

## Cloudflare Turnstile : filtrage sans puzzle visuel

Turnstile analyse un ensemble de signaux du navigateur (comportement, environnement d'exécution) pour distinguer un humain d'un robot, généralement sans demander la moindre interaction visible au visiteur, contrairement aux versions historiques de reCAPTCHA qui imposaient de sélectionner des images. Son intégration nécessite un script JavaScript chargé depuis les serveurs de Cloudflare et un jeton vérifié côté serveur avant traitement du formulaire.

Sur le plan RGPD, Cloudflare propose une documentation de conformité détaillée et un traitement présenté comme minimisant la collecte de données personnelles par rapport à reCAPTCHA, un argument qui pèse dans le choix de nombreuses agences européennes pour des sites institutionnels ou publics.

> L'essentiel à retenir : Le honeypot ne dépend d'aucun service tiers ni cookie ; Turnstile filtre sans les puzzles visuels historiques de reCAPTCHA ; reCAPTCHA reste le plus répandu mais pose des questions RGPD

## Google reCAPTCHA : la référence historique, sous surveillance RGPD

reCAPTCHA v3, la version la plus utilisée aujourd'hui, attribue un score de confiance à chaque visite en arrière-plan, sans interaction visible dans la plupart des cas, mais s'appuie sur l'infrastructure Google et transmet des données de navigation à ses serveurs pour établir ce score. Cette transmission a valu à reCAPTCHA plusieurs recommandations de vigilance de la part d'autorités de protection des données en Europe, notamment sur l'information des utilisateurs et la base légale du traitement.

Son efficacité reste solide, portée par le volume considérable de données d'entraînement accumulées par Google au fil des années sur l'ensemble des sites qui l'utilisent, ce qui en fait souvent l'option la plus performante face à des campagnes de spam sophistiquées et ciblées.

## Comparatif synthétique

| Critère | Honeypot | Turnstile | reCAPTCHA v3 |
| --- | --- | --- | --- |
| Efficacité contre le spam basique | Bonne | Très bonne | Très bonne |
| Efficacité contre le spam ciblé | Faible | Bonne | Bonne |
| Dépendance à un service tiers | Aucune | Cloudflare | Google |
| Impact sur le chargement | Nul | Léger | Léger à modéré |
| Vigilance RGPD associée | Aucune | Faible | Élevée |

## Notre verdict

- Sur un formulaire à faible enjeu (contact simple, peu de volume), le honeypot seul suffit généralement et évite tout script tiers.
- Sur un formulaire exposé à du spam ciblé, ou pour un client sensible aux questions RGPD, Turnstile offre le meilleur compromis entre efficacité et conformité.
- reCAPTCHA reste pertinent quand un client l'utilise déjà ailleurs sur son écosystème, mais mérite une information claire des utilisateurs dans la politique de confidentialité du site.

> Combiner un honeypot avec l'une des deux autres solutions coûte une ligne de code supplémentaire et filtre déjà, sans aucun service tiers, une bonne partie du bruit le plus basique.

## En résumé

Aucune de ces trois protections n'est universellement supérieure : le honeypot brille par sa simplicité et son absence de dépendance, Turnstile par son équilibre entre efficacité et conformité, reCAPTCHA par sa puissance de détection au prix d'une vigilance RGPD accrue. Le bon choix dépend avant tout du niveau d'exposition réel du formulaire et des contraintes propres à chaque client.
