Le formulaire de contact et le service après-vente de PrestaShop sont deux portes ouvertes aux robots spammeurs. Ils envoient des messages en masse contenant des liens publicitaires, qui arrivent dans votre boîte et remplissent les fils de discussion du SAV.
Le problème n’est pas seulement pénible : il présente des risques concrets. Voici lesquels, et comment y mettre fin.

Comment fonctionne ce spam
Les robots n’utilisent pas votre formulaire comme un visiteur. Ils envoient directement une requête au script de traitement, sans jamais afficher la page.
Cela explique pourquoi les protections visuelles sont inefficaces : un champ caché, une question piège affichée à l’écran, un bouton stylé ne sont jamais vus par le robot. Il connaît l’adresse du script et les noms des champs attendus, tous deux publics puisque PrestaShop est un logiciel libre.
C’est aussi pourquoi le volume peut être considérable : envoyer une requête coûte quelques millisecondes.
Les risques réels
Au delà de la gêne, trois conséquences méritent attention.
La réputation de votre domaine. Chaque message envoyé depuis votre formulaire part de votre serveur. Un volume important de messages signalés comme indésirables dégrade la délivrabilité de tous vos courriels, y compris les confirmations de commande.
La saturation du SAV. Les fils de discussion s’accumulent en base et rendent l’outil inutilisable. Les vraies demandes clients se perdent au milieu.
La charge serveur. Sur un hébergement mutualisé, quelques milliers de soumissions par jour suffisent à ralentir toute la boutique.
La solution : un contrôle côté serveur
Puisque le robot ne charge jamais la page, la protection doit se faire au moment du traitement, dans le code qui reçoit la soumission.
Deux approches fonctionnent réellement.
Le contrôle par clé secrète
Le principe consiste à vérifier, avant tout traitement, qu’une valeur attendue est bien présente dans la requête. Une soumission qui ne la contient pas est rejetée avant même d’atteindre le code d’envoi.
C’est efficace et léger, mais cela suppose de modifier le cœur de PrestaShop, avec les précautions que cela implique. Un exemple d’implémentation est disponible dans ce snippet, à adapter à votre version.
Le reCaptcha
La solution la plus robuste, et celle que je recommande aujourd’hui. Le contrôle est effectué par Google, côté serveur, et ne dépend d’aucune astuce d’affichage.
Créez vos clés depuis https://www.google.com/recaptcha/admin, puis installez un module qui intègre le mécanisme aux formulaires de PrestaShop. Le module libre eicaptcha couvre le formulaire de contact et l’inscription, et il est maintenu.
Les versions récentes de reCaptcha fonctionnent sans interaction visible pour l’internaute dans la majorité des cas, ce qui règle l’objection habituelle sur la gêne occasionnée.
Selon votre version de PrestaShop
- PrestaShop 1.5 et 1.6 : ces versions ne sont plus maintenues. Un module de captcha reste installable, mais la vraie réponse est une migration. Une boutique sur une version non maintenue accumule bien d’autres risques que le spam.
- PrestaShop 1.7 et suivantes : privilégiez un module maintenu, compatible avec votre version précise. Vérifiez la date de dernière mise à jour avant d’installer.
Les mesures complémentaires
- Limiter le nombre de soumissions par adresse IP sur une période donnée, au niveau du serveur ou d’un module de sécurité.
- Purger régulièrement les fils de SAV identifiés comme indésirables, qui alourdissent la base.
- Configurer correctement vos enregistrements SPF et DKIM, pour protéger la réputation de votre domaine.
- Surveiller le volume de messages envoyés depuis le formulaire : une hausse brutale signale une campagne en cours.
Questions fréquentes
Pourquoi mon formulaire de contact PrestaShop reçoit-il du spam ?
Les robots envoient directement une requête au script de traitement sans afficher la page. Les protections visuelles sont donc sans effet sur eux.
Un champ caché suffit-il à bloquer les robots ?
Non. Le robot ne charge jamais la page et ne voit aucun élément d’affichage. La protection doit être effectuée côté serveur.
Quel module anti-spam pour PrestaShop ?
Un module intégrant reCaptcha, compatible avec votre version et récemment mis à jour. Vérifiez la date de dernière mise à jour avant d’installer.
Le spam présente-t-il un risque réel ?
Oui : dégradation de la réputation de votre domaine et donc de la délivrabilité de vos courriels, saturation du SAV et charge serveur.
Faut-il modifier le cœur de PrestaShop ?
C’est possible mais déconseillé : les modifications sont écrasées à chaque mise à jour. Un module maintenu est préférable.
À lire aussi dans PrestaShop
Prix d’un site PrestaShop : le budget réel
Prix d'un site PrestaShop : thème, modules, intégration et coûts récurrents. Pourquoi gratuit ne veut pas dire sans budget.
Taux de conversion PrestaShop : les points à corriger
Améliorer le taux de conversion PrestaShop : tunnel de commande, fiches produits, vitesse et paniers abandonnés. Par quoi commencer.
Meta keywords PrestaShop : faut-il encore les remplir ?
Meta keywords sur PrestaShop : Google les ignore depuis 2009. Pourquoi, ce que risque un remplissage excessif et où porter votre effort.