La alternativa a los CAPTCHA sin seguimiento, sin cookies y sin rompecabezas de imágenes. Prueba de trabajo y análisis de comportamiento, tratados en nuestros propios servidores en Alemania.
Gratis de forma permanente para sitios web privados. Precios para uso comercial · Comparación con reCAPTCHA
Hoy: – Verificaciones · – Bots detenidos · en total –
Le estamos verificando …
en vivo · sin necesidad de clic
Quickstart
Así funciona
Las personas reales no notan nada. Los bots fracasan en varias capas a la vez.
El widget V2 (16 KB) obtiene una política de challenge adaptativa del servidor — la dificultad, el tipo de challenge y el perfil se controlan por sitio y formulario.
PoW SHA-256 o memory-hard en el WebWorker. En paralelo: la entropía del ratón, el ritmo de tecleo y el comportamiento de scroll se registran de forma pasiva — solo scores, sin datos en bruto.
Evaluación según el contexto: un inicio de sesión se juzga con más rigor que un formulario de contacto. Archivo de IP, detección de campañas, puntuación de confianza. Respuesta en menos de 50 ms.
Lo que ocurre realmente entre la carga de la página y el envío se explica etapa por etapa en la página Cómo funciona CaptchaCore.
Seguridad multicapa
SHA-256 o PoW memory-hard Argon2 (resistente a GPU) — cada cliente debe realizar trabajo de cálculo. La dificultad se controla dinámicamente según el perfil del sitio y el nivel de Under-Attack. Nonces firmados con EdDSA, de un solo uso.
Entropía del ratón, ritmo de tecleo, scroll/touch/focus, canvas timing, renderizador WebGL, cadencia de requestAnimationFrame, OfflineAudioContext, APIs de almacenamiento — desenmascara incluso navegadores headless camuflados (Puppeteer Stealth, Playwright). Privacy by Design, solo scores.
Evaluación según el contexto: el login se evalúa con más rigor que un formulario de contacto. Perfiles de sitio, políticas de formulario, Confidence Score y reason codes. Reputación de IP, ASN, user agent, huella de entorno — todo ponderado según el perfil.
Amplio archivo de IP con direcciones de riesgo, actualizado varias veces al día. Detección automática de campañas en ataques coordinados. Auto-learning a partir de patrones bloqueados con decaimiento del score.
Under-Attack-Mode de 4 niveles (nivel 0–3). Escalada automática basada en la tasa de bloqueo. PoW memory-hard e Interaction Step-Up en caso de riesgo elevado. Cookies de acceso firmadas con HMAC por nivel.
Las medidas técnicas y organizativas detrás de estas capas figuran en la página Seguridad.
Tres modos
Desde la protección invisible hasta la clásica casilla: usted decide cuánto ven sus usuarios.
Widget visible, la casilla se marca automáticamente cuando se detecta suficiente interacción humana (tecleo, ratón, scroll). Sin necesidad de clic. Alternativa: el usuario también puede hacer clic manualmente.
data-captchacore="interactive"
La casilla debe marcarse manualmente. Como en los proveedores conocidos, pero sin su fuga de datos. Inicia el cálculo al hacer clic. Adecuado para formularios con altos requisitos de seguridad.
data-captchacore="visible"
Sin UI. El PoW se resuelve completamente en segundo plano. Ideal para formularios de login o páginas donde el widget molestaría. Bloquea el envío hasta que el token esté listo.
data-captchacore="invisible"
Funciones
La verificación, el motor de riesgo y la base de datos se ejecutan en nuestros propios servidores en Alemania. Si lo desea, también puede ejecutar CaptchaCore íntegramente en su propia infraestructura.
Sin cookies, sin rastreo, sin datos en bruto. Hashing de IP con rolling salt (rotación cada 6h), registros de operación y de seguridad separados con plazos de conservación estrictos.
El motor de riesgo responde en menos de 50 ms y el cálculo se resuelve en unos 200 ms. El widget pesa 16 KB gzip y, gracias a un web worker, nunca bloquea la interfaz.
Principio Hashcash. Dificultad configurable de 2 a 6. Nonce de un solo uso vía Redis con TTL. Un WebWorker lo resuelve en segundo plano.
Ratón, ritmo de tecleo, touch, pegado, canvas timing, renderizador WebGL, cadencia de rAF, APIs de almacenamiento. Detecta incluso navegadores headless camuflados. Agregado, sin datos en bruto.
Under-Attack-Mode de 4 niveles. Escalada y desescalada automáticas. Cookies de acceso específicas por nivel.
La Threat Intelligence aprende cada hora de los patrones bloqueados. Los rangos de IP, los patrones de UA y las anomalías de comportamiento se detectan automáticamente.
Aspecto claro, oscuro o automático, además de color de acento, etiqueta, marca propia y tamaño, configurable por sitio.
Informes, registros de verificación, panorama de amenazas, gestión de sitios, rotación de claves, gestión de usuarios y un registro de auditoría completo.
Integración
Complemento de WordPress, paquete de Laravel, bundle de Symfony o simplemente una etiqueta de script: CaptchaCore se adapta a su stack.
<!-- 1. Script einbinden --> <script src="https://src-eu.captchacore.eu/widget/captchacore-v2.min.js" data-service-url="https://api.captchacore.eu" data-site-key="cc_pub_dein_key" async defer></script> <!-- 2. Formular mit data-captchacore Attribut --> <form data-captchacore="interactive" method="post"> <div data-captchacore-widget></div> <button type="submit">Absenden</button> </form> <!-- 3. Server-seitig Token verifizieren --> POST https://api.captchacore.eu/api/v2/verify Header: X-CaptchaCore-Key: cc_sec_dein_secret Body: { "token": "...", "form_type": "contact" }
// 1. Repository in composer.json eintragen "repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}] // 2. Paket installieren composer require captchacore/laravel // 3. .env konfigurieren CAPTCHACORE_URL=https://api.captchacore.eu CAPTCHACORE_SITE_KEY=cc_pub_dein_key CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret // 3. Blade-Component im Formular <x-captchacore::widget /> // 4. Middleware auf Route Route::post('/register', RegisterController::class) ->middleware('captchacore:register');
// 1. Repository in composer.json eintragen "repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}] // 2. Bundle installieren composer require captchacore/captchacore-bundle // 3. .env konfigurieren CAPTCHACORE_URL=https://api.captchacore.eu CAPTCHACORE_SITE_KEY=cc_pub_dein_key CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret // 4. FormType im Formular — oder Attribute / Validator / Twig $builder->add('captcha', CaptchaCoreType::class, [ 'form_type' => 'contact', ]); // Alternativ: #[RequiresCaptcha] auf der Controller-Action #[RequiresCaptcha(formType: 'contact')] public function submit(Request $request): Response { /* ... */ }
// 1. Plugin hochladen unter Plugins > Installieren // 2. Unter Einstellungen > CaptchaCore konfigurieren: Service-URL: https://api.captchacore.eu Site Key: cc_pub_dein_key Secret Key: cc_sec_dein_secret // 3. Formulare aktivieren (Checkboxen): ☑ Login ☑ Registrierung ☑ Kommentare ☑ Passwort vergessen ☑ Formidable Forms // Kein Code nötig. Fertig.
Las guías completas, los códigos de error y los códigos de motivo están en la documentación. Allí también puede descargar complementos y paquetes.
Comparación
Las tres cifras que acaban en su aviso de privacidad y en su tiempo de carga. Todo lo demás se detalla con fuentes en la página de comparación.
Lugar del tratamiento
Alemania
reCAPTCHA y hCaptcha tratan datos, entre otros lugares, en EE. UU.
Tamaño del widget (gzip)
16 KB
reCAPTCHA carga unos 450 KB y hCaptcha unos 65 KB.
Rompecabezas de imágenes
ninguna
En los proveedores estadounidenses aparecen en cuanto un visitante se considera sospechoso.
Privacidad
El widget se comunica exclusivamente con nuestra API en Alemania. Sin Google, sin red publicitaria, sin rastreadores. El archivo de script en sí procede del CDN europeo.
Antes de almacenarlas se elimina el último octeto de las direcciones IPv4 y los últimos 80 bits de las IPv6. No se puede desactivar, solo hacerlo más estricto.
Estándar: 30 días. Limpieza automática por cron. Se puede establecer en 7 días o 90 días.
El movimiento del ratón, las pulsaciones y los eventos táctiles se condensan dentro del navegador. Solo salen del dispositivo métricas y hashes.
Solo en el Under-Attack-Mode: cookie de corta duración firmada con HMAC (30 min). En caso contrario: sin cookies.
Minimización de datos como estándar técnico. No como un interruptor de funciones, sino como decisión de arquitectura.
Qué datos se tratan y con qué finalidad se explica en el centro de privacidad. Como cliente, firma el contrato de encargo de tratamiento electrónicamente en su cuenta.
Detalles técnicos
Los tiempos de respuesta actuales y el estado de cada componente se muestran en el estado público del sistema.
Infraestructura global
Un CDN europeo entrega el archivo del widget. El endpoint de la UE es el predeterminado; el endpoint mundial solo se activa si lo necesita.
El archivo del widget se entrega exclusivamente a través de servidores europeos. No se produce ninguna transferencia a terceros países.
src-eu.captchacore.eu
35 ubicaciones en Europa:
Alemania (principal), Austria, Suiza, Países Bajos, Bélgica, Francia, Reino Unido, Irlanda, España, Portugal, Italia, Suecia, Noruega, Dinamarca, Finlandia, Polonia, Chequia, Rumanía, Bulgaria, Grecia, Croacia, Serbia, Eslovenia, Hungría
Todas las ubicaciones europeas más servidores en todo el mundo, para tiempos de carga cortos con público internacional. La entrega se produce entonces también fuera de la UE, amparada por las cláusulas contractuales tipo.
src.captchacore.eu
114 ubicaciones en todo el mundo:
Europa: las 35 ubicaciones europeas
Norteamérica: Nueva York, Washington, Chicago, Dallas, Los Ángeles, Seattle, Miami, Atlanta, Toronto, Montreal
Sudamérica: São Paulo, Buenos Aires, Bogotá, Lima, Santiago
Asia-Pacífico: Singapur, Hong Kong, Tokio, Seúl, Bombay, Delhi, Manila, Osaka, Yakarta
Oceanía y Oriente Medio: Sídney, Melbourne, Auckland, Dubái, Doha, Estambul
Importante para su política de privacidad: la verificación siempre se ejecuta en Alemania, solo la entrega del archivo de script puede producirse en todo el mundo. Qué significa esto exactamente.
Pruebe la comprobación en la demo en vivo, consulte los precios o lea en la documentación cómo funciona la integración.
Gratis de forma permanente para sitios web privados · Tratamiento en Alemania · Contrato de encargo en su cuenta