Made in Germany · conforme au RGPD · aucun tracking

Bot Defense.
Made in Germany.

L'alternative au CAPTCHA sans suivi, sans cookies et sans puzzles d'images. Preuve de travail et analyse comportementale, traitées sur nos propres serveurs en Allemagne.

Gratuit en permanence pour les sites privés. Tarifs pour un usage commercial · Comparaison avec reCAPTCHA

Quickstart

En ligne en 5 minutes — sur votre plateforme

  1. Dans WordPress, ouvrez Extensions → Ajouter et cherchez « CaptchaCore » — ou téléchargez l’extension depuis votre espace client
  2. Renseigner la clé de site & la clé secrète sous Réglages → CaptchaCore
  3. Terminé — connexion, inscription, commentaires, Elementor & Formidable sont protégés

Comment ça marche

Trois étapes. Zéro friction.

Les vrais humains ne remarquent rien. Les bots échouent sur plusieurs couches à la fois.

01

Widget + Adaptive Policy

Le widget V2 (16 KB) récupère une politique de challenge adaptative auprès du serveur — difficulté, type de challenge et profil sont pilotés par site et par formulaire.

02

PoW + analyse comportementale

PoW SHA-256 ou memory-hard dans le WebWorker. En parallèle : entropie de la souris, rythme de frappe et comportement de scroll sont collectés passivement — uniquement des scores, aucune donnée brute.

03

Risk Engine adaptative

Évaluation selon le contexte : une connexion est jugée plus sévèrement qu'un formulaire de contact. Archive d'adresses IP, détection de campagnes, score de confiance. Réponse en moins de 50 ms.

Ce qui se passe réellement entre le chargement de la page et l'envoi est détaillé étape par étape sur la page Comment fonctionne CaptchaCore.

Sécurité multicouche

5 couches de protection. Aucun single point of failure.

Couche 1 : Proof of Work

SHA-256 ou Argon2 memory-hard (résistant aux GPU) — chaque client doit fournir un travail de calcul. La difficulté est pilotée dynamiquement par profil de site et niveau Under-Attack. Nonces signés EdDSA, à usage unique.

Couche 2 : empreinte comportementale & environnementale

Entropie de la souris, rythme de frappe, scroll/touch/focus, timing canvas, renderer WebGL, cadence requestAnimationFrame, OfflineAudioContext, API de stockage — démasque même les navigateurs headless camouflés (Puppeteer Stealth, Playwright). Privacy by Design, uniquement des scores.

Couche 3 : Risk Engine adaptative

Évaluation contextuelle : la connexion est jugée plus sévèrement qu'un formulaire de contact. Profils de site, politiques de formulaire, Confidence Score et reason codes. Réputation IP, ASN, User-Agent, empreinte environnementale — le tout pondéré selon le profil.

Couche 4 : Threat Intelligence

Vaste archive d'IP d'adresses à risque, mise à jour plusieurs fois par jour. Détection automatique de campagnes lors d'attaques coordonnées. Auto-learning à partir des schémas bloqués avec score decay.

Couche 5 : Under-Attack-Mode

Under-Attack-Mode à 4 niveaux (niveaux 0–3). Escalade automatique basée sur le taux de blocage. PoW memory-hard et Interaction Step-Up en cas de risque accru. Cookies d'accès signés HMAC par niveau.

Les mesures techniques et organisationnelles derrière ces couches figurent sur la page Sécurité.

Trois modes

Adapté à chaque formulaire

De la protection invisible à la case à cocher classique : vous décidez de ce que voient vos utilisateurs.

Interactive

Empfohlen

Widget visible, la case se coche automatiquement dès qu'une interaction humaine suffisante est détectée (frappe, souris, scroll). Aucun clic requis. Fallback : l'utilisateur peut aussi cliquer manuellement.

data-captchacore="interactive"

Visible

La case doit être cochée manuellement. Comme chez les prestataires connus, mais sans leur fuite de données. Lance le calcul au clic. Adapté aux formulaires à fortes exigences de sécurité.

data-captchacore="visible"

Invisible

Aucune interface. Le PoW se résout entièrement en arrière-plan. Idéal pour les formulaires de connexion ou les pages où le widget gênerait. Bloque l'envoi jusqu'à ce que le token soit prêt.

data-captchacore="invisible"

Fonctionnalités

Conçu pour la protection des données & la performance

Hébergement en Allemagne

La vérification, le moteur de risque et la base de données tournent sur nos propres serveurs en Allemagne. Sur demande, vous pouvez aussi exploiter CaptchaCore entièrement sur votre propre infrastructure.

Conforme au RGPD

Aucun cookie, aucun tracking, aucune donnée brute. Hachage IP à sel tournant (rotation toutes les 6 h), logs d'exploitation et de sécurité séparés avec des durées de conservation strictes.

Vérification en moins de 200 ms

Le moteur de risque répond en moins de 50 ms et le calcul est résolu en 200 ms environ. Le widget pèse 16 Ko gzip et, grâce à un web worker, ne bloque jamais l'interface.

Proof of Work (SHA-256)

Principe Hashcash. Difficulté configurable de 2 à 6. Nonce à usage unique via Redis avec TTL. Le WebWorker résout en arrière-plan.

Empreinte comportementale & environnementale

Souris, rythme de frappe, touch, collage, timing canvas, renderer WebGL, cadence rAF, API de stockage. Détecte aussi les navigateurs headless camouflés. Données agrégées, aucune donnée brute.

Under-Attack-Mode

Under-Attack-Mode à 4 niveaux. Escalade et désescalade automatiques. Cookies d'accès spécifiques à chaque niveau.

Auto-Learning

La Threat Intelligence apprend chaque heure à partir des schémas bloqués. Les plages d'IP, les patterns d'UA et les anomalies comportementales sont détectés automatiquement.

Widget personnalisable

Apparence claire, sombre ou automatique, plus couleur d'accent, libellé, marque propre et taille — configurable par site.

Tableau de bord admin

Rapports, journaux de vérification, état de la menace, gestion des sites, rotation des clés, gestion des utilisateurs et piste d'audit complète.

Intégration

Intégré en 5 minutes

Extension WordPress, paquet Laravel, bundle Symfony ou simplement une balise de script : CaptchaCore s'adapte à votre stack.

<!-- 1. Script einbinden -->
<script src="https://src-eu.captchacore.eu/widget/captchacore-v2.min.js"
        data-service-url="https://api.captchacore.eu"
        data-site-key="cc_pub_dein_key"
        async defer></script>

<!-- 2. Formular mit data-captchacore Attribut -->
<form data-captchacore="interactive" method="post">
    <div data-captchacore-widget></div>
    <button type="submit">Absenden</button>
</form>

<!-- 3. Server-seitig Token verifizieren -->
POST https://api.captchacore.eu/api/v2/verify
Header: X-CaptchaCore-Key: cc_sec_dein_secret
Body:   { "token": "...", "form_type": "contact" }
// 1. Repository in composer.json eintragen
"repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}]

// 2. Paket installieren
composer require captchacore/laravel

// 3. .env konfigurieren
CAPTCHACORE_URL=https://api.captchacore.eu
CAPTCHACORE_SITE_KEY=cc_pub_dein_key
CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret

// 3. Blade-Component im Formular
<x-captchacore::widget />

// 4. Middleware auf Route
Route::post('/register', RegisterController::class)
    ->middleware('captchacore:register');
// 1. Repository in composer.json eintragen
"repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}]

// 2. Bundle installieren
composer require captchacore/captchacore-bundle

// 3. .env konfigurieren
CAPTCHACORE_URL=https://api.captchacore.eu
CAPTCHACORE_SITE_KEY=cc_pub_dein_key
CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret

// 4. FormType im Formular — oder Attribute / Validator / Twig
$builder->add('captcha', CaptchaCoreType::class, [
    'form_type' => 'contact',
]);

// Alternativ: #[RequiresCaptcha] auf der Controller-Action
#[RequiresCaptcha(formType: 'contact')]
public function submit(Request $request): Response { /* ... */ }
// 1. Plugin hochladen unter Plugins > Installieren

// 2. Unter Einstellungen > CaptchaCore konfigurieren:
Service-URL:  https://api.captchacore.eu
Site Key:     cc_pub_dein_key
Secret Key:   cc_sec_dein_secret

// 3. Formulare aktivieren (Checkboxen):
 Login      Registrierung
 Kommentare   Passwort vergessen
 Formidable Forms

// Kein Code nötig. Fertig.

Les guides complets, les codes d'erreur et les codes de motif figurent dans la documentation. Les extensions et paquets y sont également téléchargeables.

Comparaison

La différence en trois chiffres

Les trois chiffres qui se retrouvent dans votre politique de confidentialité et dans votre temps de chargement. Tout le reste est détaillé avec ses sources sur la page de comparaison.

Lieu du traitement

Allemagne

reCAPTCHA et hCaptcha traitent notamment des données aux États-Unis.

Taille du widget (gzip)

16 KB

reCAPTCHA charge environ 450 Ko, hCaptcha environ 65 Ko.

Puzzles d'images

aucun

Chez les prestataires américains, ils apparaissent dès qu'un visiteur est jugé suspect.

Protection des données

Privacy by Design. Pas une réflexion après coup.

Aucun service tiers dans le widget

Le widget communique exclusivement avec notre API en Allemagne. Aucun Google, aucune régie publicitaire, aucun traceur. Le fichier de script lui-même provient du CDN européen.

Anonymisation des IP

Avant stockage, le dernier octet d'une adresse IPv4 et les 80 derniers bits d'une adresse IPv6 sont supprimés. Cela ne peut pas être désactivé, seulement renforcé.

Rétention des logs configurable

Par défaut : 30 jours. Purge automatique via cron. Peut être réglé sur 7 ou 90 jours.

Aucune donnée brute

Les mouvements de souris, les frappes et les événements tactiles sont condensés dans le navigateur. Seuls des indicateurs et des hachages quittent l'appareil.

Aucun cookie persistant

Uniquement en Under-Attack-Mode : cookie signé HMAC de courte durée (30 min). Sinon : aucun cookie.

Art. 25 du RGPD

La minimisation des données comme standard technique. Pas un simple réglage, mais une décision d'architecture.

Quelles données sont traitées et à quelles fins figure dans le centre de confidentialité. En tant que client, vous concluez le contrat de sous-traitance par voie électronique dans votre compte.

Détails techniques

Les chiffres bruts

Ce que charge le visiteur

Widget (V2)16 KB gzip
Worker pour SHA-2561,2 KB gzip
Worker pour Argon20,5 KB gzip
Dépendances externesaucun
Cookies en fonctionnement normal0
Polices depuis des serveurs tiersaucun

Méthodes et temps

CalculSHA-256, Argon2 si nécessaire
Temps de résolution (niveau 4)~200 ms en médiane
Réponse du moteur de risquemoins de 50 ms
Signature des jetonsEdDSA (Ed25519)
Nonceà usage unique, valable 5 minutes
Jeton5 minutes, se renouvelle seul

Les temps de réponse actuels et l'état de chaque composant sont affichés sur l'état public du système.

Infrastructure mondiale

Distribution du widget via le réseau edge

Un CDN européen diffuse le fichier du widget. Le point d'accès UE est celui par défaut ; vous n'activez le point d'accès mondial que si vous en avez besoin.

Réseau edge

Fournisseur de CDN européen dont le siège est dans l'UE

114 PoPs
UE uniquement (par défaut) RGPD 35 PoPs
src-eu.captchacore.eu — uniquement des sites européens
Mondial (optionnel) 114 PoPs
src.captchacore.eu — optimisation mondiale de la latence

UE uniquement (par défaut)

RGPD

Le fichier du widget est diffusé exclusivement via des serveurs européens. Aucun transfert vers un pays tiers n'a lieu.

src-eu.captchacore.eu

35 sites en Europe :

Allemagne (primaire), Autriche, Suisse, Pays-Bas, Belgique, France, Royaume-Uni, Irlande, Espagne, Portugal, Italie, Suède, Norvège, Danemark, Finlande, Pologne, Tchéquie, Roumanie, Bulgarie, Grèce, Croatie, Serbie, Slovénie, Hongrie

Mondial (optionnel)

Tous les sites européens plus des serveurs dans le monde entier, pour des temps de chargement courts avec un public international. La diffusion a alors aussi lieu hors de l'UE, encadrée par les clauses contractuelles types.

src.captchacore.eu

114 sites dans le monde :

Europe : les 35 sites européens

Amérique du Nord : New York, Washington, Chicago, Dallas, Los Angeles, Seattle, Miami, Atlanta, Toronto, Montreal

Amérique du Sud : São Paulo, Buenos Aires, Bogota, Lima, Santiago

Asie-Pacifique : Singapour, Hong Kong, Tokyo, Séoul, Mumbai, Delhi, Manille, Osaka, Jakarta

Océanie & Moyen-Orient : Sydney, Melbourne, Auckland, Dubaï, Doha, Istanbul

Important pour votre politique de confidentialité : la vérification s'exécute toujours en Allemagne, seule la diffusion du fichier de script peut avoir lieu dans le monde entier. Ce que cela signifie précisément.

Prêt pour une Bot Defense
sans compromis ?

Essayez la vérification dans la démo en direct, consultez les tarifs ou lisez dans la documentation comment se passe l'intégration.

Gratuit en permanence pour les sites privés · Traitement en Allemagne · Contrat de sous-traitance dans votre compte