This documentation is currently under development. Certain sections are not yet complete and will be added shortly.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Cloudflare Turnstile

Renforcez la sécurité de l’inscription avec Cloudflare Turnstile pour vérifier le trafic humain.

Cloudflare Turnstile peut être activé pour réduire les inscriptions automatisées et les abus par script. Lorsqu’il est activé, le formulaire d’inscription inclut une vérification Turnstile et valide côté serveur le jeton obtenu.

L’implémentation reste en grande partie invisible. Turnstile s’exécute en arrière-plan et ne devient interactif que lorsque Cloudflare exige une vérification supplémentaire.

Turnstile challenge displayed as a modal during enrolment
Vérification supplémentaire requise

Comment ça marche

  1. Lorsque le formulaire d’inscription se charge, Turnstile s’exécute en arrière-plan.

  2. Lorsque le formulaire est soumis, Turnstile peut demander une vérification interactive.

  3. The Wallet Crew valide le jeton Turnstile côté serveur avant d’accepter l’inscription.

Configuration

La configuration nécessite un widget Turnstile dans Cloudflare ainsi que les clés du widget. The Wallet Crew utilise la clé du site et clé secrète pour valider les soumissions d’inscription.

1

Créer et configurer un widget Turnstile dans Cloudflare

Créez un widget Turnstile dans le tableau de bord Cloudflare. Cloudflare fournit une clé du site (publique) et une clé secrète (privée) pour chaque widget.

La configuration par défaut est généralement suffisante. Veuillez consulter votre équipe informatique pour tout ajustement supplémentaire.

2

Récupérer la clé du site et la clé secrète

Dans Cloudflare, ouvrez la configuration du widget et copiez :

  • clé du site

  • clé secrète

Ces valeurs sont requises dans le Back Office de The Wallet Crew.

3

Activer Turnstile dans The Wallet Crew

Demandez à l’équipe The Wallet Crew d’activer l’extension Cloudflare Turnstile pour le locataire.

Puis ouvrez la page des paramètres du Back Office et collez les clés :

Paramètres Turnstile

Turnstile settings in the Back Office.
Paramètres Turnstile dans le Back Office.

Notes

Turnstile est généralement invisible car il s’exécute en arrière-plan. Une vérification interactive n’est affichée que lorsque Cloudflare considère la session comme plus risquée.

La validation du jeton est toujours effectuée côté serveur par The Wallet Crew lorsque l’extension est activée.

Limites et attentes

Turnstile améliore la protection de base, mais il ne « résout pas le problème des bots ». Les abus automatisés évoluent rapidement et s’appuient souvent sur des outils assistés par l’IA, des proxys résidentiels et des services avec intervention humaine. Cela rend irréaliste une détection parfaite des bots pour la plupart des flux publics d’inscription.

Cloudflare présente Turnstile comme une alternative sans friction aux CAPTCHA, et non comme une garantie que chaque bot sera bloqué. Combinez Turnstile avec d’autres contrôles lorsque l’inscription est critique pour l’activité.

Documentation officielle : Documentation Cloudflare Turnstile

Après une vérification Turnstile réussie, l’application peut définir un cookie de sécurité à durée de vie courte. Cela conserve l’état de protection contre les bots entre les requêtes et réduit les défis Turnstile répétés pendant la même session d’inscription.

Comment ce cookie fonctionne :

  1. L’utilisateur soumet le formulaire d’inscription avec un jeton Turnstile valide.

  2. Le serveur valide ce jeton auprès de Cloudflare.

  3. Si la validation réussit, le serveur émet un cookie de preuve signé.

  4. Lors des prochaines requêtes liées à l’inscription, le serveur vérifie ce cookie.

  5. Si le cookie est encore valide, le serveur peut ignorer un nouveau défi Turnstile pendant cette courte période.

Ce comportement est configurable dans le Back Office :

  • La validité du cookie est définie en secondes, la valeur courante est de 600 secondes (10 minutes)

  • Lorsqu’il est désactivé, le serveur n’émet pas ce cookie et une vérification Turnstile est requise pour chaque parcours de soumission.

Ce cookie doit être listé dans la politique de cookies (souvent sous « strictement nécessaires » / « cookies de sécurité »).

  • Nom du cookie : neo.<tenantId>.turnstile-proof<tenantId> est l’identifiant de votre locataire wallet crew

  • Objectif : conserver l’état de protection contre les bots entre les requêtes et éviter les défis Turnstile répétés

  • Catégorie : cookie de sécurité (généralement considéré comme strictement nécessaire)

  • Durée de vie : configurable (secondes). Mettre à 0 pour désactiver.

  • Portée : soumission du formulaire d’inscription

  • Attributs techniques :

    • HttpOnly

    • Secure

    • SameSite=Lax

    • Path=/

Ce cookie est utilisé uniquement pour la sécurité et la prévention de la fraude, et non pour l’analyse ou le marketing.

FAQ

Turnstile affiche-t-il toujours un défi de type CAPTCHA ?

Non. Turnstile se termine souvent en arrière-plan. Un widget interactif n’est affiché que lorsque Cloudflare exige une vérification supplémentaire.

Turnstile suffit-il à bloquer complètement les bots ?

Non. Turnstile fournit une mitigation de base contre les bots, mais il n’est pas parfait. Les abus modernes peuvent utiliser l’automatisation assistée par l’IA, des réseaux de proxy et des résolutions avec intervention humaine.

La documentation officielle de Cloudflare couvre l’objectif et le comportement de Turnstile : Documentation Cloudflare Turnstile.

Quelles clés sont nécessaires de la part de Cloudflare ?

The Wallet Crew nécessite le widget Turnstile clé du site et clé secrète.

Cloudflare explique ici comment créer un widget et récupérer ces valeurs : Turnstile « Commencer ».

Que se passe-t-il si le jeton Turnstile est manquant ou invalide ?

Lorsque l’extension est activée, la soumission d’inscription n’est acceptée que lorsqu’un jeton Turnstile valide est reçu et correctement vérifié côté serveur. Les jetons invalides, expirés ou manquants sont considérés comme des soumissions non légitimes.

Comment tester que Turnstile est correctement configuré ?

Une validation rapide consiste à soumettre le formulaire d’inscription depuis une session de navigateur normale et à vérifier qu’il se termine sans friction. Une deuxième validation consiste à ouvrir le même flux dans un contexte plus strict (navigation privée, cookies tiers désactivés, VPN ou outils d’automatisation) et à vérifier que Turnstile se comporte toujours comme prévu.

Cloudflare documente les schémas de test recommandés et les étapes d’intégration dans le guide de configuration : Turnstile « Commencer ».

Quel domaine doit être configuré sur le widget Cloudflare ?

Ajoutez le domaine personnalisé qui héberge le formulaire d’inscription.

Cela se configure dans les paramètres du widget Turnstile dans Cloudflare. Le guide de configuration de Cloudflare couvre les détails de configuration du widget : Turnstile « Commencer ».