7 couches de protection anti-spam#
Contact Forms intègre un système de défense en profondeur composé de 7 couches successives. Chaque message soumis passe par l’ensemble de ces filtres avant d’atteindre votre boîte de réception.
Vue d’ensemble#
Message entrant
│
├─ 1. Honeypot → Bots simples éliminés
├─ 2. Cap PoW → Bots automatisés bloqués
├─ 3. Rate limiting → Flood stoppé
├─ 4. Validation origine → Requêtes hors-site rejetées
├─ 5. Scoring email → Adresses jetables détectées
├─ 6. Classification IA → Contenu spam identifié
└─ 7. Moteur de décision → Verdict final
│
▼
Message légitime → votre boîte de réceptionCouche 1 : Honeypot#
Un champ invisible est ajouté au formulaire. Les bots classiques remplissent tous les champs qu’ils trouvent — y compris celui-ci. Un champ honeypot rempli = message rejeté instantanément.
Impact : Bloque les bots les plus basiques sans aucune friction pour vos visiteurs.
Couche 2 : Cap — Preuve de travail (Proof of Work)#
Avant l’envoi, le navigateur du visiteur résout un petit calcul cryptographique (preuve de travail). Cette opération est invisible et prend moins d’une seconde pour un humain, mais rend l’envoi massif coûteux pour un attaquant.
Impact : Rend économiquement non viable l’envoi de spam en volume.
Couche 3 : Limitation de débit (Rate Limiting)#
Chaque adresse IP est limitée en nombre de soumissions par fenêtre de temps. Les seuils sont calibrés pour permettre un usage normal tout en bloquant le flood.
Impact : Empêche un même expéditeur de saturer votre formulaire.
Couche 4 : Validation d’origine#
Le système vérifie que la requête provient bien de votre site web (contrôle du header Origin / Referer). Les soumissions provenant de domaines non autorisés sont rejetées.
Impact : Bloque les attaques depuis des scripts hébergés ailleurs.
Couche 5 : Scoring d’email#
L’adresse email de l’expéditeur est analysée en temps réel :
- Vérification du format et du domaine
- Détection des adresses jetables (Mailinator, Guerrilla Mail, etc.)
- Vérification des enregistrements MX
- Score de réputation du domaine
Impact : Filtre les adresses fictives ou à usage unique utilisées par les spammeurs.
Couche 6 : Classification IA#
Le contenu du message est analysé par un modèle d’intelligence artificielle qui détecte les patterns de spam :
- Liens suspects en excès
- Vocabulaire typique du spam (crypto, casino, pharma…)
- Incohérence entre le sujet et le contenu
- Patterns de phishing
Impact : Identifie le spam sophistiqué qui passe les filtres techniques.
Couche 7 : Moteur de décision#
Les résultats des 6 couches précédentes sont agrégés dans un score final. Le moteur prend la décision selon votre mode de modération configuré :
| Score | Mode Auto | Mode Challenge | Mode Manuel |
|---|---|---|---|
| Fiable | ✅ Transmis | ✅ Transmis | 📋 File d’attente |
| Suspect | ❌ Bloqué | ⚡ Défi envoyé | 📋 File d’attente |
| Spam | ❌ Bloqué | ❌ Bloqué | 📋 File d’attente |
Modes de modération#
Mode Auto (recommandé)#
Le système prend les décisions seul. Les messages fiables sont transmis, les messages suspects et spam sont bloqués. Idéal pour les sites à fort trafic.
Mode Challenge#
En cas de doute, l’expéditeur reçoit un défi supplémentaire (vérification par email ou question). Bon compromis entre sécurité et faux positifs.
Mode Manuel#
Tous les messages arrivent dans une file d’attente pour votre validation. Contrôle total, mais nécessite une vérification régulière.
Vous pouvez changer de mode à tout moment depuis les paramètres de chaque formulaire.
Whitelist auto-apprenante#
Le système apprend automatiquement à reconnaître vos contacts légitimes :
- Un expéditeur dont les messages sont régulièrement acceptés est progressivement ajouté à la whitelist
- La whitelist est valide 90 jours — un contact inactif au-delà repasse par le processus normal
- Vous pouvez ajouter ou retirer manuellement des entrées depuis votre tableau de bord
Ce mécanisme réduit les faux positifs au fil du temps sans intervention de votre part.
En résumé#
| Couche | Cible | Friction visiteur |
|---|---|---|
| Honeypot | Bots simples | Aucune |
| Cap PoW | Bots avancés | Aucune (< 1s) |
| Rate limiting | Flood | Aucune |
| Validation origine | Scripts externes | Aucune |
| Scoring email | Adresses jetables | Aucune |
| Classification IA | Spam sophistiqué | Aucune |
| Moteur de décision | Verdict final | Challenge (si activé) |
Résultat : plus de 99 % du spam bloqué, zéro CAPTCHA visible, zéro friction pour vos clients légitimes.




