Cloudflare Turnstile
Renforcez la sécurité de l’inscription avec Cloudflare Turnstile pour vérifier le trafic humain.
Cloudflare Turnstile peut être activé pour réduire les inscriptions automatisées et les abus par script. Lorsqu’il est activé, le formulaire d’inscription inclut une vérification Turnstile et valide côté serveur le jeton obtenu.
L’implémentation reste en grande partie invisible. Turnstile s’exécute en arrière-plan et ne devient interactif que lorsque Cloudflare exige une vérification supplémentaire.
La détection des bots ne peut pas être exacte à 100 %. Turnstile fournit une mitigation de base contre les bots, pas une garantie. L’automatisation assistée par l’IA et les services avec intervention humaine rendent les abus de plus en plus difficiles à contrôler entièrement. La documentation Cloudflare décrit ici l’approche de Turnstile : Documentation Cloudflare Turnstile.

Comment ça marche
Lorsque le formulaire d’inscription se charge, Turnstile s’exécute en arrière-plan.
Lorsque le formulaire est soumis, Turnstile peut demander une vérification interactive.
The Wallet Crew valide le jeton Turnstile côté serveur avant d’accepter l’inscription.
Configuration
La configuration nécessite un widget Turnstile dans Cloudflare ainsi que les clés du widget. The Wallet Crew utilise la clé du site et clé secrète pour valider les soumissions d’inscription.
Créer et configurer un widget Turnstile dans Cloudflare
Créez un widget Turnstile dans le tableau de bord Cloudflare. Cloudflare fournit une clé du site (publique) et une clé secrète (privée) pour chaque widget.
Guide de configuration officiel : Cloudflare Turnstile « Commencer »
Point d’entrée du tableau de bord Cloudflare : dash.cloudflare.com (puis ouvrez Turnstile)
La configuration par défaut est généralement suffisante. Veuillez consulter votre équipe informatique pour tout ajustement supplémentaire.
Activer Turnstile dans The Wallet Crew
Demandez à l’équipe The Wallet Crew d’activer l’extension Cloudflare Turnstile pour le locataire.
Puis ouvrez la page des paramètres du Back Office et collez les clés :

Notes
Turnstile est généralement invisible car il s’exécute en arrière-plan. Une vérification interactive n’est affichée que lorsque Cloudflare considère la session comme plus risquée.
La validation du jeton est toujours effectuée côté serveur par The Wallet Crew lorsque l’extension est activée.
Limites et attentes
Turnstile améliore la protection de base, mais il ne « résout pas le problème des bots ». Les abus automatisés évoluent rapidement et s’appuient souvent sur des outils assistés par l’IA, des proxys résidentiels et des services avec intervention humaine. Cela rend irréaliste une détection parfaite des bots pour la plupart des flux publics d’inscription.
Cloudflare présente Turnstile comme une alternative sans friction aux CAPTCHA, et non comme une garantie que chaque bot sera bloqué. Combinez Turnstile avec d’autres contrôles lorsque l’inscription est critique pour l’activité.
Documentation officielle : Documentation Cloudflare Turnstile
Cookie de challenge
Après une vérification Turnstile réussie, l’application peut définir un cookie de sécurité à durée de vie courte. Cela conserve l’état de protection contre les bots entre les requêtes et réduit les défis Turnstile répétés pendant la même session d’inscription.
Comment ce cookie fonctionne :
L’utilisateur soumet le formulaire d’inscription avec un jeton Turnstile valide.
Le serveur valide ce jeton auprès de Cloudflare.
Si la validation réussit, le serveur émet un cookie de preuve signé.
Lors des prochaines requêtes liées à l’inscription, le serveur vérifie ce cookie.
Si le cookie est encore valide, le serveur peut ignorer un nouveau défi Turnstile pendant cette courte période.
Ce comportement est configurable dans le Back Office :
La validité du cookie est définie en secondes, la valeur courante est de 600 secondes (10 minutes)
Lorsqu’il est désactivé, le serveur n’émet pas ce cookie et une vérification Turnstile est requise pour chaque parcours de soumission.
Exigence légale : cookie de sécurité
Ce cookie doit être listé dans la politique de cookies (souvent sous « strictement nécessaires » / « cookies de sécurité »).
Nom du cookie :
neo.<tenantId>.turnstile-proofoù<tenantId>est l’identifiant de votre locataire wallet crewObjectif : conserver l’état de protection contre les bots entre les requêtes et éviter les défis Turnstile répétés
Catégorie : cookie de sécurité (généralement considéré comme strictement nécessaire)
Durée de vie : configurable (secondes). Mettre à 0 pour désactiver.
Portée : soumission du formulaire d’inscription
Attributs techniques :
HttpOnlySecureSameSite=LaxPath=/
Ce cookie est utilisé uniquement pour la sécurité et la prévention de la fraude, et non pour l’analyse ou le marketing.
FAQ
Turnstile affiche-t-il toujours un défi de type CAPTCHA ?
Non. Turnstile se termine souvent en arrière-plan. Un widget interactif n’est affiché que lorsque Cloudflare exige une vérification supplémentaire.
Turnstile suffit-il à bloquer complètement les bots ?
Non. Turnstile fournit une mitigation de base contre les bots, mais il n’est pas parfait. Les abus modernes peuvent utiliser l’automatisation assistée par l’IA, des réseaux de proxy et des résolutions avec intervention humaine.
La documentation officielle de Cloudflare couvre l’objectif et le comportement de Turnstile : Documentation Cloudflare Turnstile.
Quelles clés sont nécessaires de la part de Cloudflare ?
The Wallet Crew nécessite le widget Turnstile clé du site et clé secrète.
Cloudflare explique ici comment créer un widget et récupérer ces valeurs : Turnstile « Commencer ».
Que se passe-t-il si le jeton Turnstile est manquant ou invalide ?
Lorsque l’extension est activée, la soumission d’inscription n’est acceptée que lorsqu’un jeton Turnstile valide est reçu et correctement vérifié côté serveur. Les jetons invalides, expirés ou manquants sont considérés comme des soumissions non légitimes.
Quel domaine doit être configuré sur le widget Cloudflare ?
Ajoutez le domaine personnalisé qui héberge le formulaire d’inscription.
Cela se configure dans les paramètres du widget Turnstile dans Cloudflare. Le guide de configuration de Cloudflare couvre les détails de configuration du widget : Turnstile « Commencer ».


Comment tester que Turnstile est correctement configuré ?
Une validation rapide consiste à soumettre le formulaire d’inscription depuis une session de navigateur normale et à vérifier qu’il se termine sans friction. Une deuxième validation consiste à ouvrir le même flux dans un contexte plus strict (navigation privée, cookies tiers désactivés, VPN ou outils d’automatisation) et à vérifier que Turnstile se comporte toujours comme prévu.
Cloudflare documente les schémas de test recommandés et les étapes d’intégration dans le guide de configuration : Turnstile « Commencer ».