Clustraly
Authentification, 2FA & anti-intrusion

Bloquez les robots à la connexion avec le CAPTCHA Turnstile ou hCaptcha

CAPTCHA de connexion (Turnstile ou hCaptcha) une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. Le CAPTCHA de connexion ajoute une vérification Turnstile ou hCaptcha, déclenchée seulement après plusieurs échecs, pour bloquer les robots sans gêner vos utilisateurs légitimes.

Ajoutez une couche anti-bots qui ne s'affiche qu'en cas de tentatives suspectes. Vos administrateurs se connectent sans friction, les scripts de force brute se heurtent à un mur. Vous choisissez le fournisseur, le CMS s'occupe du câblage.

Barrière anti-bots

Un mur pour les robots, un couloir libre pour vos équipes

Vous ajoutez une preuve d'humanité sur le formulaire de connexion sans imposer de casse-tête à personne. Le CAPTCHA reste optionnel et respectueux de la vie privée : il s'appuie sur Cloudflare Turnstile ou hCaptcha pour valider un humain.

Tant que vous ne l'avez pas configuré, il reste totalement inerte : aucune dépendance imposée, aucune régression sur vos écrans existants.

  • Compatible Cloudflare Turnstile et hCaptcha
  • Inerte tant qu'il n'est pas configuré
  • Pensé pour respecter la vie privée des visiteurs
Déclenchement intelligent

Le CAPTCHA n'apparaît qu'au bon moment

Le widget reste invisible tant que la connexion se passe normalement. Il ne surgit sur le formulaire qu'une fois le seuil d'échecs récents de l'IP franchi trois par défaut, ajustable. Vos administrateurs qui saisissent le bon mot de passe du premier coup ne le voient jamais.

Ce déclenchement s'appuie sur le compteur d'échecs récents par adresse IP : la friction se concentre sur les visiteurs suspects, pas sur vos utilisateurs de tous les jours.

  • Seuil d'échecs configurable (3 par défaut)
  • Déclenché par le nombre d'échecs récents de l'IP
  • Aucune friction pour les connexions légitimes
Vérification côté serveur

Le jeton est validé avant même de regarder le mot de passe

L'ordre compte. Le CMS vérifie le jeton du CAPTCHA côté serveur AVANT tout contrôle des identifiants. Un robot qui n'a pas résolu le défi n'atteint jamais la logique de mot de passe.

La vérification fonctionne en fail-closed : si l'appel au fournisseur échoue, la connexion est bloquée plutôt que laissée passer. Au moment critique, la sécurité prime sur la commodité.

  • Jeton vérifié avant tout contrôle d'identifiants
  • Validation côté serveur, non contournable côté navigateur
  • Comportement fail-closed en cas d'erreur de transport
Zéro plomberie

Vous choisissez le fournisseur, le reste est automatique

Renseignez vos clés Turnstile ou hCaptcha : le service détecte seul le fournisseur actif, génère le HTML du widget et expose le nom du champ de réponse attendu. Vous n'écrivez pas d'intégration à la main.

Il émet aussi les directives CSP propres au fournisseur, pour que le widget se charge sans casser votre politique de sécurité de contenu.

  • Auto-détection Turnstile ou hCaptcha
  • HTML du widget généré pour vous
  • Directives CSP émises automatiquement
Activation granulaire

Activez le CAPTCHA formulaire par formulaire

Vous n'êtes pas obligé de tout protéger d'un coup. Des indicateurs dédiés par formulaire connexion, RGPD et d'autres activent le CAPTCHA indépendamment, là où vous en avez besoin.

L'IA propose une configuration de départ, vous gardez la main sur chaque formulaire concerné.

  • Indicateurs d'activation par formulaire
  • Connexion, RGPD et autres formulaires couverts
  • Vous décidez où le CAPTCHA s'applique
Pourquoi ça compte

L'IA propose, vous décidez

Clustraly vous suggère un seuil et une configuration prêts à l'emploi, mais rien ne s'active sans votre accord. Vous choisissez le fournisseur, les formulaires protégés et le moment où le CAPTCHA entre en jeu le CMS applique vos décisions à la lettre.

FAQ

Questions fréquentes

Le CAPTCHA s'affiche-t-il à chaque connexion ?
Non. Il reste invisible tant que la connexion se déroule normalement et n'apparaît qu'après un nombre d'échecs récents dépassant le seuil que vous fixez (3 par défaut). Vos administrateurs légitimes ne le rencontrent en général jamais.
Turnstile ou hCaptcha, lequel choisir ?
Les deux sont pris en charge et auto-détectés selon les clés que vous renseignez. Tant qu'aucun fournisseur n'est configuré, le CAPTCHA reste inerte et n'affecte pas vos formulaires.
Que se passe-t-il si le service de CAPTCHA est indisponible ?
La vérification fonctionne en fail-closed : si l'appel au fournisseur échoue au moment de valider le jeton, la connexion est bloquée plutôt que laissée passer. Le contrôle a lieu côté serveur, avant toute vérification du mot de passe.
Puis-je activer le CAPTCHA ailleurs que sur la connexion ?
Oui. Des indicateurs par formulaire activent le CAPTCHA indépendamment par exemple sur la connexion ou un formulaire RGPD pour ne le déployer que là où vous en avez besoin.
Prêt à commencer ?

Coupez la route aux robots sans ralentir vos équipes

Activez le CAPTCHA de connexion Turnstile ou hCaptcha, fixez votre seuil d'échecs et laissez le CMS présenter le défi uniquement aux visiteurs suspects. La vérification a lieu côté serveur, avant les identifiants, et reste sous votre contrôle du premier au dernier réglage.