Guide · 5 min de lecture
Formulaires protégés par mot de passe : quand et comment
Mis à jour 2026-09-17
En bref
Un mot de passe est une couche légère de contrôle d'accès — utile pour garder un formulaire hors des résultats de recherche et des visiteurs occasionnels, pas un substitut à une vraie authentification pour des données sensibles.
Tous les formulaires ne devraient pas être ouverts à quiconque possède le lien. Un mot de passe ajoute un point de contrôle simple : le répondant saisit un mot de passe partagé une fois, et le formulaire ne se montre qu'à ceux qui le connaissent. Ce guide couvre quand un mot de passe est pertinent, comment le déverrouillage se déroule pour le répondant, et ce qu'il protège ou non.
Quand un mot de passe est pertinent
Il convient aux situations où vous voulez limiter un formulaire à un groupe connu sans créer de comptes individuels : une enquête interne auprès des employés, une confirmation de présence à un événement sur invitation, un formulaire client partagé avec une seule entreprise, ou un rapport réservé après un achat. Quiconque a le mot de passe peut répondre, donc cela fonctionne mieux quand le groupe qui le partage est petit et digne de confiance.
Ce n'est pas adapté à ce qui nécessite de savoir qui est chaque répondant au-delà de ce que le formulaire demande lui-même — un mot de passe partagé ne dit pas quelle personne nommément a déverrouillé le formulaire.
Comment le déverrouillage se déroule pour le répondant
Un répondant qui arrive sur un formulaire protégé voit un écran de déverrouillage à la place des champs. Saisir le bon mot de passe accorde l'accès pour une durée limitée, après quoi il faut le ressaisir — cela évite qu'un mot de passe divulgué ou enregistré n'offre un accès indéfini.
Une fois déverrouillé, le répondant remplit le formulaire normalement ; l'étape du mot de passe ne verrouille que la vue initiale, pas chaque réponse individuelle.
Comment l'accès est vérifié et limité
Le mot de passe lui-même n'est jamais stocké en clair — seulement un hachage salé servant à vérifier la saisie. Les déverrouillages réussis sont mémorisés pendant une période donnée pour éviter de ressaisir le mot de passe à chaque visite dans cette fenêtre, et les tentatives de déverrouillage sont limitées par visiteur pour ralentir les essais répétés plutôt que de les laisser libres.
Comme la vérification se fait côté serveur avant l'envoi du formulaire, deviner l'URL seule ne contourne pas la protection — les champs eux-mêmes ne sont envoyés au navigateur qu'une fois le mot de passe validé.
Ce qu'un mot de passe ne protège pas
Un mot de passe partagé est une sécurité de confort : il stoppe la consultation occasionnelle et garde un formulaire hors des moteurs de recherche et du partage de lien non répertorié, mais quiconque le connaît peut le repartager. Si vous devez savoir exactement qui a accédé à un formulaire, ou révoquer l'accès d'une seule personne sans le changer pour les autres, un mot de passe n'est pas le bon outil — cela demande des comptes individuels.
Dans YeetForm, définir un mot de passe de formulaire le hache avec scrypt et délivre un cookie de déverrouillage signé et limité dans le temps, propre à ce formulaire ; les tentatives de déverrouillage sont limitées par visiteur et par formulaire.