Spams du formulaire de contact : les bloquer sans gêner les clients
En triant enfin le dossier des indésirables, un traiteur découvre une demande de devis pour un mariage, arrivée trois semaines plus tôt au milieu d'offres de référencement et de prêts miracles. Le client a choisi quelqu'un d'autre depuis longtemps. Lutter contre le spam du formulaire de contact consiste à arrêter les robots sans jamais sacrifier ce genre de message.
Pourquoi votre formulaire attire les robots
Des programmes automatiques parcourent le web à la recherche de formulaires et y déposent des messages en masse. Ils ne vous visent pas personnellement : la taille de votre entreprise ne change rien, un formulaire en ligne suffit à les attirer. Leurs messages vantent des services de référencement, contiennent des liens douteux ou tentent de vous piéger, par exemple avec une fausse plainte pour une image utilisée sur votre site et un lien vers un fichier dangereux.
Une partie de ces messages est aussi tapée à la main, par des personnes payées pour démarcher en série. Aucune protection technique ne les arrête toutes. L'objectif réaliste est donc double : peu de spam, et aucune demande de client perdue. Les réglages de base du formulaire sont présentés dans l'article sur le formulaire de contact ; voici comment aller plus loin.
Les protections invisibles, à installer en premier
Les meilleures protections ne demandent rien au visiteur. Elles s'empilent, et chacune arrête une partie des robots :
- le champ piège : une case cachée que seuls les robots remplissent. Donnez-lui un nom que les navigateurs ne reconnaissent pas et désactivez la saisie automatique, sinon le navigateur d'un vrai client risque de la remplir à sa place ;
- le contrôle du temps : un message envoyé quelques secondes après l'ouverture de la page vient presque toujours d'un robot. Gardez un seuil bas, car la saisie automatique remplit le nom et l'e-mail en un instant ;
- le filtrage du contenu : beaucoup de spams contiennent plusieurs liens, des formules récurrentes ou un texte identique envoyé des dizaines de fois. Des services spécialisés, comme Akismet, très répandu sur WordPress, analysent les messages pour vous ;
- la limite d'envois : au-delà de quelques messages en peu de temps depuis la même connexion, les suivants sont bloqués.
Réglez ces filtres pour qu'ils mettent les messages suspects de côté, dans un dossier à vérifier, au lieu de les supprimer sans laisser de trace. Évitez aussi de bloquer d'office les messages écrits dans une autre langue : un touriste ou un client étranger peut vous écrire en anglais.
Les captchas, en dernier recours
Un captcha demande au visiteur de prouver qu'il est humain : cocher une case, reconnaître des images, résoudre un petit puzzle. Certaines versions travaillent en arrière-plan, sans rien demander, en analysant le comportement du visiteur. Leurs inconvénients sont connus :
- des énigmes pénibles sur un téléphone, qui font renoncer certains clients ;
- des obstacles pour les personnes malvoyantes ou qui naviguent au clavier, comme le rappelle l'article sur l'accessibilité d'un site internet ;
- des données transmises à un service tiers, parfois avec des traceurs, ce qui pose la question du consentement et doit figurer dans votre politique de confidentialité ;
- des refus injustifiés, par exemple pour un visiteur connecté via un réseau d'entreprise ou un VPN.
Si les protections invisibles ne suffisent pas, choisissez un service discret, qui ne pose d'énigme qu'en cas de doute, et vérifiez ses conditions au regard du RGPD. Les règles sur les traceurs sont résumées dans l'article sur le RGPD et les cookies.
Votre adresse e-mail, à ne pas afficher en clair
Les robots ne se contentent pas des formulaires : ils aspirent aussi les adresses e-mail écrites en toutes lettres sur les pages. Une adresse affichée en clair reçoit alors du spam directement, sans passer par aucune de vos protections.
- Faites afficher l'adresse par un petit script qui la reconstitue dans le navigateur : elle reste lisible et cliquable pour vos clients, et beaucoup de robots ne la voient pas.
- Évitez l'adresse en image, illisible pour les lecteurs d'écran et impossible à copier.
- Évitez aussi les écritures du type « contact [at] domaine [point] fr », qui compliquent la vie de vos clients.
- Réservez au site une adresse dédiée, distincte de votre adresse personnelle, que vous pourrez remplacer si elle est submergée.
Le numéro de téléphone, lui, reste visible et cliquable. Pour un client pressé, c'est souvent le moyen de contact le plus simple, et il échappe à tous ces problèmes de filtrage.
Le dossier des indésirables, chaque semaine
Un vrai message peut se perdre à trois endroits : dans le dossier de quarantaine du formulaire, dans le dossier des indésirables de votre messagerie, ou au moment de l'envoi, si un captcha trop strict a refusé le client sans qu'il le sache. Fixez un rendez-vous hebdomadaire de cinq minutes pour parcourir les deux premiers, et signalez comme légitimes les messages mal classés.
Testez aussi vos filtres une fois par mois avec une demande inhabituelle mais réaliste : une phrase en anglais, comme l'écrirait un touriste, et un lien vers votre propre site. Si elle n'arrive pas, vos réglages sont trop sévères. Ne répondez jamais à un spam et ne cliquez pas sur ses liens. Enfin, pour que les messages du formulaire ne soient pas eux-mêmes classés en indésirables, les réglages de votre domaine décrits dans l'article sur l'adresse mail professionnelle doivent autoriser le service qui les envoie.
À faire ce mois-ci
- Vérifiez que votre formulaire dispose d'un champ piège et d'un contrôle du temps, et que les messages filtrés sont conservés.
- Remplacez l'adresse e-mail affichée en clair par une version protégée.
- Bloquez cinq minutes par semaine dans votre agenda pour les dossiers de quarantaine et d'indésirables.
- Si votre site ne permet aucun de ces réglages, décrivez votre besoin dans le configurateur de devis.