CAPTCHA
- Concept
- Intermédiaire
- Transversal
- Toujours utilisé
En bref
Un CAPTCHA est un test affiché sur un site pour vérifier qu'un visiteur est bien un humain et non un robot automatisé.
Définition complète
Un CAPTCHA (« Completely Automated Public Turing test to tell Computers and Humans Apart », un test automatique permettant de distinguer un humain d’un ordinateur) est un dispositif affiché sur un site internet pour vérifier que la personne qui remplit un formulaire ou tente de se connecter est bien un être humain, et non un programme automatisé.
Concrètement : il peut s’agir de recopier des lettres déformées, de sélectionner des images contenant un élément précis, ou simplement de cocher une case « je ne suis pas un robot », le système analysant alors le comportement de la souris ou du clavier pour confirmer qu’il s’agit d’un humain.
Attention : un CAPTCHA trop difficile ou trop long peut décourager de vrais visiteurs et leur faire abandonner un formulaire, un achat ou une inscription, ce qui en fait un équilibre délicat entre sécurité et simplicité d’usage.
À quoi ça sert
Le CAPTCHA sert avant tout à protéger un site contre les programmes automatisés qui tentent de créer de faux comptes, d’envoyer des messages indésirables via un formulaire de contact, ou de deviner des mots de passe en essayant des milliers de combinaisons.
Il aide aussi à préserver la qualité des données collectées par une entreprise, comme une liste d’abonnés à une newsletter, en évitant qu’elle soit polluée par de faux contacts créés automatiquement.
Enfin, il protège la réputation d’un site en limitant les commentaires ou avis automatisés indésirables, qui peuvent nuire à la crédibilité d’une boutique en ligne ou d’un forum.
Cas d'usage typiques
– Protéger : comment empêcher un programme automatisé de créer des centaines de faux comptes sur un site ? / Préserver la qualité de la base de clients ou d’abonnés.
– Sécuriser : comment limiter les tentatives automatisées de deviner un mot de passe ? / Réduire le risque de piratage d’un compte client.
– Filtrer : comment éviter que le formulaire de contact d’un site reçoive des centaines de messages indésirables chaque jour ? / Faire gagner du temps à l’équipe qui traite les messages.
– Équilibrer : comment vérifier qu’un visiteur est humain sans rendre le formulaire trop compliqué ? / Éviter de perdre de vrais clients à cause d’un test trop contraignant.
– Diagnostiquer : le taux d’abandon d’un formulaire augmente-t-il après l’ajout d’un CAPTCHA ? / Ajuster le dispositif si la sécurité coûte trop de conversions.
Ce que tu sauras faire
Choisir et régler un dispositif de vérification humaine adapté à un formulaire, en équilibrant sécurité et simplicité pour le visiteur.
Mises en situation
Situation 1 : une boîte de réception envahie de messages indésirables
Contexte : Le formulaire de contact d’une petite entreprise reçoit chaque jour des dizaines de messages publicitaires automatisés sans intérêt.
Application : L’entreprise ajoute un CAPTCHA simple au formulaire de contact de son site.
Résultat attendu : Le nombre de messages indésirables chute fortement, et l’équipe ne traite plus que des demandes réelles de clients.
Situation 2 : un formulaire d’inscription trop compliqué
Contexte : Une association constate que peu de visiteurs terminent le formulaire d’adhésion en ligne à cause d’un CAPTCHA jugé trop difficile.
Application : Elle remplace ce CAPTCHA par une version plus simple, qui vérifie surtout le comportement du visiteur sans exiger d’action complexe.
Résultat attendu : Le nombre d’adhésions complétées en ligne augmente sans que la protection contre les faux formulaires ne diminue vraiment.
Situation 3 : une tentative de piratage repérée
Contexte : Une boutique en ligne remarque un grand nombre de tentatives de connexion échouées sur les comptes de ses clients en une seule nuit.
Application : Elle ajoute un CAPTCHA à la page de connexion pour ralentir les tentatives automatisées.
Résultat attendu : Les tentatives suspectes s’arrêtent presque immédiatement, car les programmes automatisés ne parviennent plus à passer le test.
Application guidée : diagnostiquer une baisse de conversions
Contexte : Après l’ajout d’un CAPTCHA sur son formulaire de commande, un site de vente en ligne observe une baisse de 15 % du nombre de commandes finalisées.
Question : Comment expliquer cette baisse, et quelles pistes explorer pour la corriger ?
Résultat attendu : Le CAPTCHA choisi est probablement trop contraignant pour de vrais clients pressés ; il faut tester une version plus légère ou invisible, qui ne s’affiche que si un comportement suspect est détecté.
Application guidée : choisir le bon niveau de protection
Contexte : Une mairie met en ligne un formulaire pour recevoir les demandes de rendez-vous administratifs, un service utile mais peu ciblé par les attaques automatisées jusqu’ici.
Question : Faut-il installer un CAPTCHA visible et contraignant, ou une protection plus discrète ?
Résultat attendu : Pour un formulaire à faible risque et destiné à des usagers de tous âges, une protection discrète en arrière-plan est préférable à un CAPTCHA visible, afin de ne pas décourager des usagers peu à l’aise avec le numérique.
Pour bien le retenir
L'analogie
Le CAPTCHA, c’est comme le videur à l’entrée d’une salle qui demande une pièce d’identité : la plupart des vrais visiteurs passent sans difficulté, mais les personnes mal intentionnées, elles, sont arrêtées avant de pouvoir entrer.
« Un petit test pour laisser entrer les humains et bloquer les robots. »
Moyen mnémotechnique
CAPTCHA : penser « Contrôle Automatique Pour Trier les Humains des Automates », moyen simplifié pour retenir l'idée générale (ce n'est pas la traduction officielle du sigle anglais).
Pièges à éviter
À ne pas confondre avec
Une confusion fréquente consiste à croire qu'un CAPTCHA rend un site totalement sécurisé. En réalité, il ne protège que contre une catégorie précise de menaces automatisées, et doit être complété par d'autres mesures de sécurité.
Une autre erreur est de penser qu'un CAPTCHA plus difficile est toujours plus efficace. Un test trop contraignant décourage aussi de vrais visiteurs, ce qui peut coûter plus de ventes ou d'inscriptions que ce qu'il fait gagner en sécurité.
Enfin, certains oublient de vérifier que leur CAPTCHA reste utilisable par tous, y compris les personnes malvoyantes ou peu à l'aise avec le numérique, ce qui peut exclure une partie des visiteurs sans le vouloir.
Évolution historique
Apparition : Fin des années 1990, popularisé dans les années 2000
Quels changements depuis l’arrivée de l’IA ?
Avant
Les CAPTCHA reposaient surtout sur des lettres ou chiffres déformés, difficiles à lire pour un programme informatique classique mais faciles à reconnaître pour un humain.
Aujourd’hui
Les progrès de l’intelligence artificielle en reconnaissance d’images ont rendu ces anciens CAPTCHA plus faciles à contourner par des programmes automatisés, ce qui pousse les sites vers des méthodes plus discrètes, analysant le comportement du visiteur plutôt qu’un simple test visuel.
Évolution historique
Fin des années 1990 : les premiers systèmes de vérification humaine apparaissent pour lutter contre les programmes automatisés naissants.
Années 2000 : les CAPTCHA à base de texte déformé se généralisent sur les formulaires en ligne, boîtes mail et forums.
Années 2010 : des versions plus simples apparaissent, comme la case à cocher unique, qui analysent le comportement du visiteur plutôt que de lui imposer un test visible.
Années 2020 : face à des programmes automatisés de plus en plus sophistiqués, les CAPTCHA deviennent souvent invisibles, ne s’affichant que lorsque le comportement observé paraît suspect.
Simulateur