Guide · 28 juillet 2026 · 7 min de lecture

Captcha Discord : vérifier les nouveaux membres sans les faire fuir

La porte d'entrée est l'endroit le moins cher pour arrêter un problème. Ce guide passe en revue les méthodes de vérification, les réglages qui marchent, et les erreurs classiques qui coûtent des membres légitimes.

Pourquoi vérifier à l'entrée

Toutes les attaques décrites dans nos autres guides — raids, arnaques, spam publicitaire — commencent par la même chose : des comptes qui rejoignent. Filtrer à l'entrée traite donc la cause plutôt que les symptômes.

L'intérêt est surtout économique, du point de vue de l'attaquant. Faire rejoindre cent comptes automatisés ne coûte rien. Leur faire résoudre cent défis coûte du temps, ou de l'argent s'il faut passer par un service de résolution. La plupart des campagnes s'arrêtent là, simplement parce que la cible suivante est plus facile.

Les niveaux de vérification de Discord

À activer d'abord, c'est gratuit et immédiat (Paramètres du serveur › Modération) :

NiveauExigenceQuand l'utiliser
FaibleAdresse e-mail vérifiéeMinimum absolu
MoyenCompte Discord de plus de 5 minutesRéglage par défaut raisonnable
ÉlevéMembre du serveur depuis plus de 10 minutesServeur exposé
Le plus élevéNuméro de téléphone vérifiéPendant une attaque uniquement

Le niveau « le plus élevé » est efficace mais coûteux : beaucoup d'utilisateurs refusent, à juste titre, de lier un numéro de téléphone. À réserver aux périodes de crise.

Ces niveaux ralentissent une arrivée massive, mais ne la comptent pas et ne réagissent pas seuls. Ils ne remplacent pas une vérification active.

Les trois méthodes de vérification

1. Le règlement à valider

Un message d'accueil avec un bouton « J'accepte » qui attribue le rôle d'accès. Simple, sans friction, et utile juridiquement : on ne peut plus prétendre ne pas avoir lu. Mais un clic s'automatise trivialement : ce n'est pas une protection, c'est un contrat.

2. Le captcha

Un défi qu'un humain résout et qu'un script ne résout pas de façon fiable. C'est le meilleur rapport efficacité sur gêne : cinq secondes pour le membre, un obstacle réel pour l'automatisation.

Sur OriusBot, la vérification est en accès libre pour tous les serveurs. Elle propose plusieurs formats de défi — code à recopier, calcul simple, reconnaissance de formes, assemblage — tirés au hasard, avec un nouveau défi à chaque échec plutôt que la même image répétée. Deux réglages comptent : le délai accordé et le nombre de tentatives avant expulsion.

3. Les questions personnalisées

« Comment as-tu connu le serveur ? », « quel est ton jeu principal ? ». Excellent filtre qualitatif, très mauvais filtre quantitatif : il faut quelqu'un pour lire. À réserver aux communautés fermées, où la sélection est justement le but.

Comptes jetables et VPN

Deux signaux valent la peine d'être exploités à l'arrivée.

L'âge du compte. C'est le meilleur signal disponible, et le moins cher. Les comptes d'attaque sont créés en lot juste avant l'opération. Un seuil de sept jours écarte l'essentiel sans bloquer les vrais nouveaux venus. Trente jours se défend sur un serveur régulièrement ciblé, en assumant de refuser des membres légitimes qui découvrent Discord.

Le VPN. Attention au réflexe de tout bloquer : beaucoup d'utilisateurs légitimes en utilisent un en permanence, et certains vivent dans des pays où c'est nécessaire. Un VPN seul ne prouve rien. En revanche, VPN + compte créé le jour même + aucun avatar est un faisceau qui justifie une vérification renforcée — pas un refus sec.

Sur OriusBot, les adresses IP utilisées pour cette détection sont hachées, jamais stockées en clair, et ne servent qu'à ça.

L'usurpation, un cas à part

Un compte peut passer le captcha et rester dangereux : c'est celui qui reprend le pseudo et l'avatar d'un modérateur pour contacter les membres en privé. OriusBot analyse le profil dès l'arrivée : caractères visuellement identiques substitués, écriture en chiffres, mots-clés d'arnaque dans le pseudo. Le compte suspect est mis en quarantaine avant son premier message, avec possibilité de faire appel s'il s'agit d'une coïncidence.

Ne donner les rôles qu'après validation

C'est le point que beaucoup de serveurs manquent, et il annule tout le reste. Si l'auto-rôle s'applique à l'arrivée, un compte de spam obtient l'accès aux salons avant même d'avoir vu le captcha. La vérification ne sert alors plus à rien.

Le bon enchaînement :

  1. Le membre arrive sans aucun rôle ;
  2. Il ne voit qu'un salon de vérification, et rien d'autre ;
  3. Il valide le défi ;
  4. Alors seulement les rôles sont attribués, et le message de bienvenue est publié.

Ce dernier détail a son importance : annoncer un membre qui n'a jamais validé revient à remplir le salon d'accueil de messages pour des comptes qui ne sont jamais entrés. Sur OriusBot, l'auto-rôle comme le message de bienvenue peuvent être conditionnés à la validation du captcha.

Cinq erreurs qui font fuir

  1. Aucun salon visible avant validation. Un membre bloqué ne peut alors prévenir personne. Laisser un salon d'aide accessible sans rôle.
  2. Ne pas expliquer. « Vérifiez-vous » sans dire pourquoi ni comment. Deux phrases suffisent : pourquoi c'est là, combien de temps ça prend.
  3. Un délai trop court. Sur mobile, ouvrir le message, lire, résoudre, revenir : comptez large. Deux à cinq minutes.
  4. Une seule tentative. Un humain se trompe. Trois tentatives est un bon équilibre ; une seule punit les honnêtes gens.
  5. Empiler les vérifications. Captcha, plus règlement, plus questions, plus validation manuelle : personne n'arrive au bout. Choisir une méthode principale.

Questions fréquentes

Un captcha est-il vraiment utile ?

Oui dès que le serveur est public. Cinq secondes pour un humain, un obstacle réel pour l'automatisation qui permet de faire rejoindre cent comptes d'un coup.

Le captcha fait-il fuir ?

Un captcha bien réglé ne fait fuir personne. Ce qui fait fuir : un défi illisible, un échec en boucle sans explication, une vérification dont on ne comprend pas la finalité.

Faut-il bloquer les VPN ?

Pas systématiquement : beaucoup d'utilisateurs légitimes en emploient un. VPN combiné à un compte du jour est un signal fort qui justifie une vérification renforcée, pas un refus.

Comment donner les rôles après la vérification ?

En conditionnant l'auto-rôle à la validation : arrivée sans rôle, un seul salon visible, rôles attribués une fois le défi réussi.

Quel âge de compte minimum ?

Sept jours écartent l'essentiel des comptes d'attaque. Trente jours se défend sur un serveur régulièrement ciblé, en assumant de refuser des membres légitimes.


À lire ensuite : protéger son serveur des raids, automatiser la modération, la checklist complète.