Aller au contenu

Protection anti-spam pour vos formulaires

WP-ImmoMakler protège tous les formulaires du plugin contre le spam : le formulaire de contact dans la vue détaillée du bien, le formulaire d’alerte de recherche et le formulaire de rétractation.

La protection est structurée en niveaux. Vous trouverez tous les réglages regroupés dans le backend de votre site web (wp-admin) sous WP-ImmoMakler → Réglages → Protection anti-spam.

Le principe : ne jamais perdre une demande réelle

Section intitulée « Le principe : ne jamais perdre une demande réelle »

Aucune protection anti-spam ne peut distinguer avec certitude si un envoi provient d’un humain ou d’un robot. C’est pourquoi WP-ImmoMakler applique la règle suivante : en cas de doute, le message est délivré.

Le raisonnement repose sur un arbitrage simple. Un e-mail de spam qui atterrit dans votre boîte de réception vous coûte quelques secondes. Une demande réelle rejetée silencieusement peut, elle, vous coûter un mandat, sans que vous en soyez jamais informé. Les réglages par défaut sont choisis en conséquence.

Tous les formulaires vérifient en arrière-plan la présence de caractéristiques typiques des robots. Rien n’est visible ni à manipuler pour vos visiteurs.

Honeypot. Tous les formulaires contiennent un champ de saisie supplémentaire, invisible pour les visiteurs. Un humain ne voit pas ce champ et le laisse vide. Un robot spammeur qui lit le formulaire de façon automatisée le remplit en revanche, se trahissant ainsi lui-même.

Provenance. Chaque formulaire reçoit, lors de son chargement, une caractéristique signée. Si elle est absente ou si la signature ne correspond pas, la demande ne provient pas d’un formulaire de votre site ouvert normalement — un comportement typique des robots qui envoient leurs données directement à l’adresse de votre site sans jamais ouvrir la page.

Durée de remplissage. La même caractéristique permet de déduire le temps mis pour remplir le formulaire. Si un formulaire est envoyé en moins de trois secondes, aucun humain n’était à l’œuvre.

Ce niveau est toujours actif et ne nécessite aucun réglage. Vous pouvez cependant définir ce qu’il advient d’un envoi suspect :

La demande vous est délivrée normalement. L’objet contient en plus la mention [Suspicion de spam], et vous trouverez au début du message une brève indication expliquant pourquoi l’envoi a semblé suspect. C’est à vous de décider s’il s’agit réellement de spam.

L’avantage : aucune demande réelle n’est jamais perdue. Cela compte plus qu’il n’y paraît à première vue — même chez un humain, le champ invisible peut être rempli, par exemple lorsqu’un gestionnaire de mots de passe ou une extension de navigateur remplit automatiquement les champs du formulaire.

Pour le traitement technique ultérieur, chaque e-mail ainsi marqué contient en plus l’en-tête X-ImmoMakler-Spam-Suspected. Sa valeur indique la cause : honeypot, origin ou speed. Vous pouvez ainsi créer une règle dans votre logiciel de messagerie qui classe automatiquement les demandes suspectes dans un dossier dédié au lieu de les supprimer.

La demande n’est pas délivrée. La personne à l’origine de l’envoi reçoit à la place un message l’informant qu’elle a été identifiée par erreur comme un robot spammeur, accompagné d’une invitation à vous contacter par e-mail ou par téléphone.

Sur le formulaire d’alerte de recherche, il n’y a rien à marquer — le seul e-mail envoyé va à l’adresse saisie dans le formulaire, pas à vous. En cas de signal univoque, aucun e-mail de confirmation n’est donc envoyé, indépendamment de ce réglage. Le robot ne reçoit ainsi rien ; un visiteur identifié à tort peut simplement réessayer, puisqu’une alerte de recherche non confirmée est de toute façon rejetée.

Ce réglage tient davantage de spam à l’écart de votre boîte de réception. Il peut toutefois, dans certains cas, vous faire perdre une demande réelle — notamment lorsque le champ invisible a été rempli sans que le visiteur en soit responsable. Ne choisissez donc cette option que si le simple marquage laisse encore passer trop de spam.

Le rejet n’intervient qu’en présence d’indices univoques. L’absence, à elle seule, de la caractéristique de provenance ne conduit jamais à un rejet, mais toujours seulement à un marquage : elle peut aussi provenir du fait que votre site a été délivré depuis un cache datant d’avant la mise à jour. Votre visiteur n’y est pour rien — et une demande réelle ne doit jamais en pâtir.

Si le niveau 1 ne suffit pas, activez également ALTCHA. Le navigateur de votre visiteur résout alors en arrière-plan un calcul automatisé émis et vérifié par votre propre serveur. Vos visiteurs n’ont ni puzzle à résoudre ni rien à cliquer ; seul un petit champ confirmant la réussite de la vérification est visible.

Pour un visiteur isolé, l’effort est imperceptible ; pour un robot qui envoie des formulaires en masse, il se cumule jusqu’à devenir un véritable obstacle. Contrairement au honeypot, un échec de la vérification est toujours rejeté — c’est un signal bien plus fiable.

Notez qu’ALTCHA nécessite JavaScript : les visiteurs chez qui JavaScript est désactivé ou bloqué ne pourront alors plus envoyer le formulaire.

Vous trouverez tous les détails de la configuration dans la documentation ALTCHA.

Certains formulaires envoient un e-mail à l’adresse saisie dans le formulaire : la confirmation d’une alerte de recherche, l’accusé de réception automatique du formulaire de contact et l’accusé de réception d’une rétractation. Sans limitation, cela pourrait être détourné pour submerger la boîte de réception d’un tiers avec ce type d’e-mails.

WP-ImmoMakler limite donc le nombre de ces e-mails envoyés depuis la même adresse IP en l’espace d’une heure. Les visiteurs normaux n’atteignent pas ces valeurs.

Pour les alertes de recherche, vous réglez la valeur sous WP-ImmoMakler → Réglages → Protection anti-spam (valeur par défaut 5, 0 désactive la limitation). Pour les e-mails de confirmation des formulaires de contact et de rétractation, la limite est de 10 par heure et peut être ajustée via les filtres immomakler_contactform_confirmation_rate_limit et immomakler_widerruf_confirmation_rate_limit.

Google reCAPTCHA transmet les données des visiteurs aux serveurs de Google aux États-Unis. Les États-Unis n’offrant pas un niveau de protection des données équivalent à celui de l’UE, des risques juridiques liés au RGPD et d’éventuelles questions de responsabilité se posent en l’absence de consentement explicite des utilisateurs. C’est pourquoi WP-ImmoMakler a volontairement renoncé à reCAPTCHA depuis l’entrée en vigueur du RGPD.

Tous les niveaux de la protection anti-spam s’exécutent exclusivement sur votre propre serveur. Aucune donnée n’est transmise à des tiers, aucun cookie n’est déposé et aucune donnée comportementale de vos visiteurs n’est collectée.