Skip to content

Tout pour WordPress, le développement web — et plus encore

🛡️ Comment ajouter reCAPTCHA aux commentaires WordPress : guide étape par étape

🛡️ Comment ajouter reCAPTCHA aux commentaires WordPress : guide étape par étape

Spam de commentaires n’est pas une simple gêne, c’est du travail. Chaque matin, vous vous connectez au panneau d’administration et, au lieu de discussions, vous découvrez des dizaines de messages sur le thème «acheter du SEO pas cher» et «gains crypto». La modération manuelle vous prend une demi-heure par jour, et désactiver les commentaires tue l’activité ainsi que le signal SEO de la page.

La situation empire: les bots deviennent plus intelligents, et WordPress, le CMS le plus populaire au monde, et les spammeurs le savent mieux que nous. Le filtre anti-spam intégré Akismet, d’après les données d’Automattic, bloque 7,5 millions de messages de spam par heure, et certains passent encore au travers.

Google reCAPTCHA comble cette brèche en 15 minutes. Une case à cocher gratuite «Je ne suis pas un robot» sous le formulaire de commentaire, et les bots sont bloqués, tandis que les vrais lecteurs passent la vérification en une seconde sans même s’en apercevoir. Voyons l’installation étape par étape.

💡 Aperçu rapide:

  • Enregistrez votre site dans Google Cloud Console et obtenez la clé de site et la clé secrète
  • Installez le plugin gratuit Advanced Google reCAPTCHA (plus de 200 000 installations actives, note de 4,8)
  • Insérez les clés dans les paramètres du plugin et activez la protection des commentaires

Qu’est-ce que Google reCAPTCHA et pourquoi vous en avez besoin

Google reCAPTCHA est une technologie qui distingue une personne réelle d’un bot sans puzzles ni devinettes. L’acronyme signifie «Completely Automated Public Turing test to tell Computers and Humans Apart», un test de Turing entièrement automatisé pour séparer les humains des machines.

En 2009, Google a acheté la technologie à l’université Carnegie Mellon et l’a retravaillée. Aujourd’hui, la vérification pour l’utilisateur se résume à un simple clic sur la case «Je ne suis pas un robot». Google analyse les signaux comportementaux, les mouvements de souris, les temps de réponse, l’historique du navigateur, et prend une décision instantanément. Si l’algorithme a des doutes, il affiche une tâche supplémentaire: «sélectionnez toutes les cases contenant des feux de signalisation». Pour un humain, c’est anodin, pour un bot, c’est un mur.

Fenêtre de vérification Google reCAPTCHA avec la case Je ne suis pas un robot

Point important: fin 2025, Google a migré reCAPTCHA vers la plateforme Google Cloud. L’ancienne console google.com/recaptcha/admin ne fonctionne plus, désormais les clés sont créées via Google Cloud Console. La limite gratuite a changé: jusqu’à 10 000 vérifications par mois sans paiement, au-delà de la limite, vous devez associer une carte bancaire. Pour un blog moyen, c’est largement suffisant.

reCAPTCHA ne protège pas seulement les commentaires, mais aussi le formulaire de connexion, l’inscription, la réinitialisation de mot de passe, WooCommerce, Easy Digital Downloads, BuddyPress. Et il s’affiche uniquement pour les visiteurs non connectés: les lecteurs habituels et les auteurs ne le voient tout simplement pas.

Étape 1: obtenir les clés API dans Google Cloud Console

Sans les clés, le plugin ne fonctionnera pas, c’est la première chose à faire.

Auparavant, les clés s’obtenaient sur google.com/recaptcha/admin, mais après la migration de 2025, le processus passe par Google Cloud Console. Rendez-vous sur console.cloud.google.com, connectez-vous à votre compte Google et créez un nouveau projet (ou sélectionnez-en un existant). Dans le menu latéral, trouvez API et services → Bibliothèque, saisissez reCAPTCHA Enterprise dans la barre de recherche et activez l’API.

Formulaire d'enregistrement d'un nouveau site dans la console Google reCAPTCHA

Ensuite, allez dans la section reCAPTCHA du menu latéral et cliquez sur Créer une clé. Remplissez le formulaire:

  • Libellé, un nom à votre convenance, par exemple «Blog TechBlog». Utile si vous avez plusieurs sites.
  • Type de reCAPTCHA, sélectionnez v2, puis l’option Case à cocher «Je ne suis pas un robot». Celle-ci fournit la case à cocher.
  • Domaines, saisissez le domaine sans https:// ni www, par exemple techblog.sdstudio.top. Via le bouton +, vous pouvez ajouter des sous-domaines, les clés fonctionneront sur tous.
Formulaire d'enregistrement reCAPTCHA rempli avec le type Case à cocher v2 sélectionné

Cochez les deux cases: «Accepter les conditions d’utilisation de reCAPTCHA» et «Envoyer des alertes aux propriétaires», Google enverra un e-mail en cas d’activité suspecte ou de configuration incorrecte.

Cliquez sur Envoyer. Google affichera un message de succès et vous fournira deux clés:

  • Clé de site, publique, à insérer dans le plugin;
  • Clé secrète, privée, ne la montrez à personne.

Copiez les deux. Vous en aurez besoin dans une minute.

Étape 2: installer et configurer le plugin Advanced Google reCAPTCHA

Dans WordPress, allez dans Extensions → Ajouter, saisissez Advanced Google reCAPTCHA dans la recherche et trouvez le plugin de WebFactory Ltd. C’est le plugin reCAPTCHA gratuit le plus populaire du catalogue: plus de 200 000 installations actives, note de 4,8 sur 5 basée sur 429 avis, version 5.39 (mise à jour il y a 6 jours), testé jusqu’à WordPress 7.0.

Cliquez sur Installer, puis sur Activer.

Après l’activation, l’élément Réglages → Advanced Google reCAPTCHA apparaîtra dans le menu latéral d’administration. Ouvrez-le.

Page des paramètres avancés de l'extension Google reCAPTCHA avec champs pour les clés

Insérez la clé de site et la clé secrète dans les champs correspondants et cliquez sur «Enregistrer votre paire de clés API Google reCAPTCHA».

Étape 3: activer reCAPTCHA pour les commentaires

Sur la même page de paramètres, trouvez l’interrupteur «Activer pour le formulaire de commentaire» et activez-le. Le plugin vous permet d’activer indépendamment la protection pour chaque formulaire:

  • connexion (Login Form);
  • inscription (Registration Form);
  • réinitialisation de mot de passe (Reset Password Form);
  • commentaires (Comment Form);
  • WooCommerce, Easy Digital Downloads, BuddyPress.
Bouton pour activer reCAPTCHA sur le formulaire de commentaires dans les paramètres de l'extension

Activez les formulaires dont vous avez besoin. Vous pouvez définir des paramètres distincts pour chacun. Tout en bas de la page, cliquez sur «Enregistrer les modifications».

C’est fait. La case «Je ne suis pas un robot» apparaîtra sous le formulaire de commentaire. Vous pouvez le vérifier en mode navigation privée, reCAPTCHA ne s’affiche pas pour les utilisateurs connectés.

Vidéo: installation pas à pas de reCAPTCHA sur WordPress

Un court guide de 2 minutes couvrant les trois étapes, de l’enregistrement des clés à l’activation sur un site en production:

Quoi faire d’autre pour la protection anti-spam

reCAPTCHA est puissant, mais ce n’est pas la seule ligne de défense. Voici trois mesures supplémentaires qui comblent le spam restant:

  • Activez la modération des commentaires. Dans Réglages → Discussion, cochez la case «Le commentaire doit être approuvé manuellement». C’est le contrôle final: aucun commentaire n’apparaîtra sur le site sans votre approbation.
  • Utilisez Akismet. Le plugin anti-spam gratuit d’Automattic est fourni avec WordPress. Activé en un clic, il filtre le spam au niveau du serveur, avant que le message n’arrive dans la file de modération.
  • Configurez une liste noire. Dans les mêmes paramètres de discussion, il y a un champ «Mots interdits». Les commentaires contenant un mot de la liste sont automatiquement envoyés à la corbeille.

La combinaison reCAPTCHA + Akismet + modération bloque la quasi-totalité du spam sans nuire aux vraies discussions. Nous avons approfondi ce sujet dans l’article sur les 18 façons de stopper les commentaires de spam dans WordPress, qui couvre également la méthode du pot de miel, la désactivation des commentaires sur les anciens articles et d’autres techniques avancées.

⁉️🤔 Foire aux questions

Google reCAPTCHA est-il gratuit en 2026?

Après la migration vers Google Cloud fin 2025, la limite gratuite est de 10 000 vérifications par mois. Pour un blog typique ou une petite boutique en ligne, c’est largement suffisant. Au-delà de la limite, vous devez associer une carte bancaire à votre compte Google Cloud, et Google commence à facturer chaque millier de vérifications supplémentaires. Sans carte, en cas de dépassement de la limite, reCAPTCHA cesse simplement de fonctionner jusqu’au début du mois suivant. Pour un blog WordPress moyen, cela couvre toute l’activité de commentaires, connexions et inscriptions. Il vaut la peine d’associer une carte dans tous les cas: si la limite est accidentellement dépassée (par exemple, des bots attaquent le formulaire), reCAPTCHA ne se désactivera pas en milieu de mois.

reCAPTCHA est-il visible pour les utilisateurs connectés?

Non. Le plugin Advanced Google reCAPTCHA masque par défaut le captcha aux utilisateurs authentifiés: administrateurs, éditeurs, auteurs et abonnés. Vous pouvez modifier ce comportement dans les paramètres, mais en pratique ce n’est pas nécessaire. Les lecteurs habituels et les auteurs ne le voient pas du tout. Vous ne pouvez vérifier le fonctionnement du captcha qu’en mode navigation privée ou en vous déconnectant.

reCAPTCHA ralentit-il le chargement de la page?

Pratiquement pas. Le script reCAPTCHA se charge de manière asynchrone et uniquement sur les pages comportant un formulaire protégé. Sa taille, environ 100 à 150 Ko, est délivrée via le réseau CDN mondial de Google. Le temps d’interactivité (TTI) augmente de 100 à 300 ms, l’utilisateur ne remarque pas ce délai. L’impact réel sur la vitesse est imperceptible pour le visiteur et insignifiant pour les indicateurs Core Web Vitals.

Peut-on installer reCAPTCHA sans plugin?

Techniquement oui, via l’insertion manuelle du script de l’API Google dans functions.php et comments.php du thème. Mais cela représente 20 à 30 lignes de code qu’il faudra mettre à jour lors du changement de thème et de version de WordPress. Le plugin offre une interface graphique, des mises à jour automatiques et une indépendance vis-à-vis du template: vous mettez à jour le thème, la protection reste en place. L’insertion manuelle nécessite de modifier trois fichiers du thème et de répéter ce travail à chaque mise à jour majeure de WordPress. Plus de 200 000 utilisateurs du plugin ont choisi de ne pas se compliquer la vie.

reCAPTCHA bloque-t-il tout le spam?

La grande majorité, oui. Il n’y a pas de garantie absolue: il existe des fermes de saisie manuelle de captcha où des personnes font passer les vérifications en temps réel pour quelques centimes. Mais pour un blog WordPress moyen, reCAPTCHA combiné à Akismet bloque presque tout. Les quelques messages restants sont facilement éliminés par la modération manuelle. Le spam automatique est complètement bloqué. Ce qui reste, ce sont des attaques ciblées sur un site spécifique ou du spam manuel via des fermes de captcha. La combinaison reCAPTCHA + Akismet + modération réduit la part de spam atteignant les lecteurs à quasiment zéro.

Installer reCAPTCHA ou non: un verdict rapide

Installez-le sans hésiter. C’est gratuit pour la grande majorité des sites, cela prend 15 minutes et résout le problème du spam à la racine, sans inconvénient pour les lecteurs.

Si les commentaires sont importants pour vous, et pour un blog ils le sont toujours: l’activité dans les discussions est à la fois une preuve sociale et un signal pour les moteurs de recherche, reCAPTCHA doit être installé dès le premier jour. Associé à Akismet, il bloque presque tout le spam automatiquement.

La combinaison de trois outils, reCAPTCHA, Akismet et la modération manuelle des premiers commentaires, fonctionne comme une horloge. Installez-le aujourd’hui: 15 minutes maintenant vous feront gagner des heures chaque mois. Quelle méthode anti-spam vous aide, dites-le dans les commentaires.