CaptchaCore es un proyecto alemán que parte de una pregunta incómoda: ¿por qué hay que notificar a una corporación estadounidense sobre los visitantes de su propio sitio web solo para librarse del spam?
Por qué
Todo sitio web necesita protección frente a los bots. Las herramientas habituales resuelven ese problema pero crean otro: cargan código desde servidores estadounidenses, colocan cookies, vinculan usuarios entre sitios y, en caso de duda, exigen un consentimiento que a nadie le gusta explicar.
Hay además un punto del que rara vez se habla: los rompecabezas de imágenes son una barrera. Las personas con discapacidad visual fallan con frecuencia, los usuarios mayores se rinden y cada abandono es un formulario perdido. Un mecanismo de protección que deja fuera a los propios clientes ha errado su objetivo.
CaptchaCore es el intento de resolver ambas cosas a la vez: protección eficaz mediante prueba de trabajo, análisis de comportamiento y un motor de riesgo adaptativo, y aun así una comprobación que nadie percibe y que no notifica a nadie ante terceros.
En qué se diferencia esto en la práctica de reCAPTCHA y hCaptcha se explica en la página de comparación.
Quién
Detrás de CaptchaCore está SpeedIT Solutions UG (haftungsbeschränkt), de Isernhagen, cerca de Hannover. No somos una start-up con un mandato de crecimiento, sino una empresa de alojamiento que gestiona sus propios servidores desde hace años y que ha aprendido cómo es realmente el tráfico de bots.
Esa es la diferencia frente a un servicio subcontratado: no alquilamos infraestructura a un proveedor que a su vez alquila a un hiperescalador. La aplicación, la base de datos y el tratamiento de sus verificaciones se ejecutan en máquinas de nuestra propiedad, situadas en un centro de datos de Fráncfort.
Por eso podemos asumir compromisos que otros no pueden. Quien no sabe dónde están sus datos tampoco puede prometer que se queden allí.
Operador
SpeedIT Solutions UG
Domicilio social
Isernhagen, Alemania
Centro de datos
Fráncfort del Meno
Datos completos en el aviso legal.
La cadena de suministro
La protección de datos no termina en la propia aplicación. Termina en el proveedor que uno mismo utiliza. Por eso mostramos la cadena completa, entera, no solo las partes cómodas.
| Componente | Proveedor | Domicilio social | Observación |
|---|---|---|---|
| Aplicación, API y base de datos | SpeedIT Solutions UG |
|
Hardware propio, sin hiperescalador |
| Centro de datos | NTT Global Data Centers |
|
Solo alojamiento físico, sin acceso a los contenidos |
| Entrega del widget (CDN) | BunnyWay d.o.o. (Bunny.net) |
|
Empresa europea, endpoint de la UE por defecto |
| Pagos: tarjeta, SEPA, Sofort | Mollie B.V. |
|
Proveedor de pagos neerlandés |
| Pagos: PayPal | PayPal (Europe) S.à r.l. |
|
Sociedad europea, opcional |
| Pagos: transferencia bancaria | Su banco |
|
Sin ningún proveedor de pagos |
| Facturación | Haufe-Lexware GmbH & Co. KG |
|
Factura electrónica en formato ZUGFeRD |
| Tipografías | Autoalojadas |
|
Outfit y JetBrains Mono, sin Google Fonts |
| Medición de audiencia | Instancia propia |
|
Sin Google Analytics, sin píxel publicitario |
La única excepción
Existen dos endpoints para el archivo del widget. El endpoint de la UE entrega exclusivamente a través de ubicaciones europeas. Quien integre en su lugar el endpoint global hace que el mismo archivo se entregue en todo el mundo: entonces el operador del CDN ve la dirección IP y la identificación del navegador del visitante también fuera de la UE, con la cobertura de las cláusulas contractuales tipo.
Esto solo afecta a la carga del archivo de script. La verificación en sí, es decir, el desafío, el motor de riesgo y la base de datos, se ejecuta exclusivamente en nuestros servidores en Alemania y nunca a través del CDN. Quien quiera limitar también la carga a la UE integra el endpoint de la UE.
Justificantes
Todos los subencargados que utilizamos figuran por su nombre en el contrato de encargo de tratamiento, que como cliente puede firmar electrónicamente en su cuenta y archivar en PDF. Qué datos se tratan y con qué finalidad se explica en el centro de privacidad.
Cómo
Los datos de comportamiento nunca salen del navegador como datos brutos, sino solo como métricas condensadas y un hash. Las direcciones IP se almacenan truncadas y usted fija el periodo de conservación. Lo que no se recoge tampoco puede filtrarse, venderse ni incautarse.
Normalmente no hay acertijo, ni semáforos, ni espera. El cálculo en segundo plano es imperceptible para un visitante y caro para una granja de bots con millones de solicitudes. Si se necesita una interacción, se maneja con el teclado y está etiquetada para lectores de pantalla.
Nombramos a cada proveedor, incluidos los que no tienen sede en Alemania. El estado del sistema es público, incidencias incluidas. Los precios son netos y sin asteriscos, y cancelar no requiere una llamada.
Complementos listos para WordPress, WoltLab y Symfony, un paquete Composer para Laravel y una API REST ligera para todo lo demás. Quien quiera mantener el control total puede ejecutar CaptchaCore en su propia infraestructura bajo petición.
La contraprueba
Una promesa solo lo es cuando además excluye algo.
Hacia dónde
El mercado europeo busca ahora alternativas a los servicios estadounidenses, no por ideología, sino porque las autoridades de control y los clientes hacen preguntas concretas. Queremos cubrir ese hueco con un componente lo bastante pequeño para encajar en cualquier sitio.
Tras WordPress, WoltLab, Symfony y Laravel llegan WooCommerce, Shopware, Joomla y phpBB. Toda plataforma que tenga un formulario debería poder usar CaptchaCore sin programar.
El motor de riesgo aprende de los patrones de ataque entre sitios. Lo relevante es el patrón, no la persona, y por eso funciona con direcciones IP truncadas y hashes.
Un estado del sistema público, códigos de motivo trazables y un contrato de encargo de tratamiento que se firma en la cuenta y se archiva en PDF. El siguiente paso son los informes de auditoría externos.
¿Le falta una integración o tiene un requisito que no aparece aquí? Escríbanos. Los caminos cortos son la ventaja de un equipo pequeño.
La demo en vivo muestra la comprobación desde el lado del usuario y la página de precios las condiciones para uso comercial. Para sitios web privados CaptchaCore sigue siendo gratis de forma permanente.