Made in Germany · Conforme al RGPD · Sin rastreo

Bot Defense.
Made in Germany.

La alternativa a los CAPTCHA sin seguimiento, sin cookies y sin rompecabezas de imágenes. Prueba de trabajo y análisis de comportamiento, tratados en nuestros propios servidores en Alemania.

Gratis de forma permanente para sitios web privados. Precios para uso comercial · Comparación con reCAPTCHA

Quickstart

En 5 minutos en producción — en su plataforma

  1. En WordPress, vaya a Plugins → Añadir nuevo y busque «CaptchaCore», o descargue el plugin desde su área de cliente
  2. Introducir la site key y el secret en Ajustes → CaptchaCore
  3. Listo — el inicio de sesión, el registro, los comentarios, Elementor y Formidable están protegidos

Así funciona

Tres pasos. Cero fricción.

Las personas reales no notan nada. Los bots fracasan en varias capas a la vez.

01

Widget + política adaptativa

El widget V2 (16 KB) obtiene una política de challenge adaptativa del servidor — la dificultad, el tipo de challenge y el perfil se controlan por sitio y formulario.

02

PoW + análisis de comportamiento

PoW SHA-256 o memory-hard en el WebWorker. En paralelo: la entropía del ratón, el ritmo de tecleo y el comportamiento de scroll se registran de forma pasiva — solo scores, sin datos en bruto.

03

Risk Engine adaptativa

Evaluación según el contexto: un inicio de sesión se juzga con más rigor que un formulario de contacto. Archivo de IP, detección de campañas, puntuación de confianza. Respuesta en menos de 50 ms.

Lo que ocurre realmente entre la carga de la página y el envío se explica etapa por etapa en la página Cómo funciona CaptchaCore.

Seguridad multicapa

5 capas de protección. Sin single point of failure.

Capa 1: Proof of Work

SHA-256 o PoW memory-hard Argon2 (resistente a GPU) — cada cliente debe realizar trabajo de cálculo. La dificultad se controla dinámicamente según el perfil del sitio y el nivel de Under-Attack. Nonces firmados con EdDSA, de un solo uso.

Capa 2: huella de comportamiento y de entorno

Entropía del ratón, ritmo de tecleo, scroll/touch/focus, canvas timing, renderizador WebGL, cadencia de requestAnimationFrame, OfflineAudioContext, APIs de almacenamiento — desenmascara incluso navegadores headless camuflados (Puppeteer Stealth, Playwright). Privacy by Design, solo scores.

Capa 3: Risk Engine adaptativa

Evaluación según el contexto: el login se evalúa con más rigor que un formulario de contacto. Perfiles de sitio, políticas de formulario, Confidence Score y reason codes. Reputación de IP, ASN, user agent, huella de entorno — todo ponderado según el perfil.

Capa 4: Threat Intelligence

Amplio archivo de IP con direcciones de riesgo, actualizado varias veces al día. Detección automática de campañas en ataques coordinados. Auto-learning a partir de patrones bloqueados con decaimiento del score.

Capa 5: Under-Attack-Mode

Under-Attack-Mode de 4 niveles (nivel 0–3). Escalada automática basada en la tasa de bloqueo. PoW memory-hard e Interaction Step-Up en caso de riesgo elevado. Cookies de acceso firmadas con HMAC por nivel.

Las medidas técnicas y organizativas detrás de estas capas figuran en la página Seguridad.

Tres modos

Adecuado para cualquier formulario

Desde la protección invisible hasta la clásica casilla: usted decide cuánto ven sus usuarios.

Interactive

Empfohlen

Widget visible, la casilla se marca automáticamente cuando se detecta suficiente interacción humana (tecleo, ratón, scroll). Sin necesidad de clic. Alternativa: el usuario también puede hacer clic manualmente.

data-captchacore="interactive"

Visible

La casilla debe marcarse manualmente. Como en los proveedores conocidos, pero sin su fuga de datos. Inicia el cálculo al hacer clic. Adecuado para formularios con altos requisitos de seguridad.

data-captchacore="visible"

Invisible

Sin UI. El PoW se resuelve completamente en segundo plano. Ideal para formularios de login o páginas donde el widget molestaría. Bloquea el envío hasta que el token esté listo.

data-captchacore="invisible"

Funciones

Creado para la privacidad y el rendimiento

Hosting en Alemania

La verificación, el motor de riesgo y la base de datos se ejecutan en nuestros propios servidores en Alemania. Si lo desea, también puede ejecutar CaptchaCore íntegramente en su propia infraestructura.

Conforme al RGPD

Sin cookies, sin rastreo, sin datos en bruto. Hashing de IP con rolling salt (rotación cada 6h), registros de operación y de seguridad separados con plazos de conservación estrictos.

Verificación en menos de 200ms

El motor de riesgo responde en menos de 50 ms y el cálculo se resuelve en unos 200 ms. El widget pesa 16 KB gzip y, gracias a un web worker, nunca bloquea la interfaz.

Proof of Work (SHA-256)

Principio Hashcash. Dificultad configurable de 2 a 6. Nonce de un solo uso vía Redis con TTL. Un WebWorker lo resuelve en segundo plano.

Fingerprint de comportamiento y entorno

Ratón, ritmo de tecleo, touch, pegado, canvas timing, renderizador WebGL, cadencia de rAF, APIs de almacenamiento. Detecta incluso navegadores headless camuflados. Agregado, sin datos en bruto.

Under-Attack-Mode

Under-Attack-Mode de 4 niveles. Escalada y desescalada automáticas. Cookies de acceso específicas por nivel.

Auto-Learning

La Threat Intelligence aprende cada hora de los patrones bloqueados. Los rangos de IP, los patrones de UA y las anomalías de comportamiento se detectan automáticamente.

Widget personalizable

Aspecto claro, oscuro o automático, además de color de acento, etiqueta, marca propia y tamaño, configurable por sitio.

Panel de administración

Informes, registros de verificación, panorama de amenazas, gestión de sitios, rotación de claves, gestión de usuarios y un registro de auditoría completo.

Integración

Integrado en 5 minutos

Complemento de WordPress, paquete de Laravel, bundle de Symfony o simplemente una etiqueta de script: CaptchaCore se adapta a su stack.

<!-- 1. Script einbinden -->
<script src="https://src-eu.captchacore.eu/widget/captchacore-v2.min.js"
        data-service-url="https://api.captchacore.eu"
        data-site-key="cc_pub_dein_key"
        async defer></script>

<!-- 2. Formular mit data-captchacore Attribut -->
<form data-captchacore="interactive" method="post">
    <div data-captchacore-widget></div>
    <button type="submit">Absenden</button>
</form>

<!-- 3. Server-seitig Token verifizieren -->
POST https://api.captchacore.eu/api/v2/verify
Header: X-CaptchaCore-Key: cc_sec_dein_secret
Body:   { "token": "...", "form_type": "contact" }
// 1. Repository in composer.json eintragen
"repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}]

// 2. Paket installieren
composer require captchacore/laravel

// 3. .env konfigurieren
CAPTCHACORE_URL=https://api.captchacore.eu
CAPTCHACORE_SITE_KEY=cc_pub_dein_key
CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret

// 3. Blade-Component im Formular
<x-captchacore::widget />

// 4. Middleware auf Route
Route::post('/register', RegisterController::class)
    ->middleware('captchacore:register');
// 1. Repository in composer.json eintragen
"repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}]

// 2. Bundle installieren
composer require captchacore/captchacore-bundle

// 3. .env konfigurieren
CAPTCHACORE_URL=https://api.captchacore.eu
CAPTCHACORE_SITE_KEY=cc_pub_dein_key
CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret

// 4. FormType im Formular — oder Attribute / Validator / Twig
$builder->add('captcha', CaptchaCoreType::class, [
    'form_type' => 'contact',
]);

// Alternativ: #[RequiresCaptcha] auf der Controller-Action
#[RequiresCaptcha(formType: 'contact')]
public function submit(Request $request): Response { /* ... */ }
// 1. Plugin hochladen unter Plugins > Installieren

// 2. Unter Einstellungen > CaptchaCore konfigurieren:
Service-URL:  https://api.captchacore.eu
Site Key:     cc_pub_dein_key
Secret Key:   cc_sec_dein_secret

// 3. Formulare aktivieren (Checkboxen):
 Login      Registrierung
 Kommentare   Passwort vergessen
 Formidable Forms

// Kein Code nötig. Fertig.

Las guías completas, los códigos de error y los códigos de motivo están en la documentación. Allí también puede descargar complementos y paquetes.

Comparación

La diferencia en tres cifras

Las tres cifras que acaban en su aviso de privacidad y en su tiempo de carga. Todo lo demás se detalla con fuentes en la página de comparación.

Lugar del tratamiento

Alemania

reCAPTCHA y hCaptcha tratan datos, entre otros lugares, en EE. UU.

Tamaño del widget (gzip)

16 KB

reCAPTCHA carga unos 450 KB y hCaptcha unos 65 KB.

Rompecabezas de imágenes

ninguna

En los proveedores estadounidenses aparecen en cuanto un visitante se considera sospechoso.

Privacidad

Privacy by Design. No como una ocurrencia tardía.

Ningún servicio ajeno en el widget

El widget se comunica exclusivamente con nuestra API en Alemania. Sin Google, sin red publicitaria, sin rastreadores. El archivo de script en sí procede del CDN europeo.

Anonimización de IP

Antes de almacenarlas se elimina el último octeto de las direcciones IPv4 y los últimos 80 bits de las IPv6. No se puede desactivar, solo hacerlo más estricto.

Retención de logs configurable

Estándar: 30 días. Limpieza automática por cron. Se puede establecer en 7 días o 90 días.

Sin datos en bruto

El movimiento del ratón, las pulsaciones y los eventos táctiles se condensan dentro del navegador. Solo salen del dispositivo métricas y hashes.

Sin cookies persistentes

Solo en el Under-Attack-Mode: cookie de corta duración firmada con HMAC (30 min). En caso contrario: sin cookies.

Art. 25 del RGPD

Minimización de datos como estándar técnico. No como un interruptor de funciones, sino como decisión de arquitectura.

Qué datos se tratan y con qué finalidad se explica en el centro de privacidad. Como cliente, firma el contrato de encargo de tratamiento electrónicamente en su cuenta.

Detalles técnicos

Las cifras concretas

Lo que carga el visitante

Widget (V2)16 KB gzip
Worker para SHA-2561,2 KB gzip
Worker para Argon20,5 KB gzip
Dependencias externasninguna
Cookies en funcionamiento normal0
Tipografías de servidores ajenosninguna

Métodos y tiempos

CálculoSHA-256, Argon2 cuando hace falta
Tiempo de resolución (nivel 4)~200 ms de mediana
Respuesta del motor de riesgomenos de 50 ms
Firma de los tokensEdDSA (Ed25519)
Noncede un solo uso, válido 5 minutos
Token5 minutos, se renueva solo

Los tiempos de respuesta actuales y el estado de cada componente se muestran en el estado público del sistema.

Infraestructura global

Entrega del widget a través de la red edge

Un CDN europeo entrega el archivo del widget. El endpoint de la UE es el predeterminado; el endpoint mundial solo se activa si lo necesita.

Red edge

Proveedor de CDN de la UE con sede en la UE

114 PoPs
Solo UE (estándar) RGPD 35 PoPs
src-eu.captchacore.eu — solo ubicaciones europeas
Global (opcional) 114 PoPs
src.captchacore.eu — optimización de latencia mundial

Solo UE (estándar)

RGPD

El archivo del widget se entrega exclusivamente a través de servidores europeos. No se produce ninguna transferencia a terceros países.

src-eu.captchacore.eu

35 ubicaciones en Europa:

Alemania (principal), Austria, Suiza, Países Bajos, Bélgica, Francia, Reino Unido, Irlanda, España, Portugal, Italia, Suecia, Noruega, Dinamarca, Finlandia, Polonia, Chequia, Rumanía, Bulgaria, Grecia, Croacia, Serbia, Eslovenia, Hungría

Global (opcional)

Todas las ubicaciones europeas más servidores en todo el mundo, para tiempos de carga cortos con público internacional. La entrega se produce entonces también fuera de la UE, amparada por las cláusulas contractuales tipo.

src.captchacore.eu

114 ubicaciones en todo el mundo:

Europa: las 35 ubicaciones europeas

Norteamérica: Nueva York, Washington, Chicago, Dallas, Los Ángeles, Seattle, Miami, Atlanta, Toronto, Montreal

Sudamérica: São Paulo, Buenos Aires, Bogotá, Lima, Santiago

Asia-Pacífico: Singapur, Hong Kong, Tokio, Seúl, Bombay, Delhi, Manila, Osaka, Yakarta

Oceanía y Oriente Medio: Sídney, Melbourne, Auckland, Dubái, Doha, Estambul

Importante para su política de privacidad: la verificación siempre se ejecuta en Alemania, solo la entrega del archivo de script puede producirse en todo el mundo. Qué significa esto exactamente.

¿Listo para una Bot Defense
sin compromisos?

Pruebe la comprobación en la demo en vivo, consulte los precios o lea en la documentación cómo funciona la integración.

Gratis de forma permanente para sitios web privados · Tratamiento en Alemania · Contrato de encargo en su cuenta