L'alternative au CAPTCHA sans suivi, sans cookies et sans puzzles d'images. Preuve de travail et analyse comportementale, traitées sur nos propres serveurs en Allemagne.
Gratuit en permanence pour les sites privés. Tarifs pour un usage commercial · Comparaison avec reCAPTCHA
Aujourd'hui : – Vérifications · – Bots stoppés · au total –
Vous êtes en cours de vérification …
en direct · aucun clic requis
Quickstart
Comment ça marche
Les vrais humains ne remarquent rien. Les bots échouent sur plusieurs couches à la fois.
Le widget V2 (16 KB) récupère une politique de challenge adaptative auprès du serveur — difficulté, type de challenge et profil sont pilotés par site et par formulaire.
PoW SHA-256 ou memory-hard dans le WebWorker. En parallèle : entropie de la souris, rythme de frappe et comportement de scroll sont collectés passivement — uniquement des scores, aucune donnée brute.
Évaluation selon le contexte : une connexion est jugée plus sévèrement qu'un formulaire de contact. Archive d'adresses IP, détection de campagnes, score de confiance. Réponse en moins de 50 ms.
Ce qui se passe réellement entre le chargement de la page et l'envoi est détaillé étape par étape sur la page Comment fonctionne CaptchaCore.
Sécurité multicouche
SHA-256 ou Argon2 memory-hard (résistant aux GPU) — chaque client doit fournir un travail de calcul. La difficulté est pilotée dynamiquement par profil de site et niveau Under-Attack. Nonces signés EdDSA, à usage unique.
Entropie de la souris, rythme de frappe, scroll/touch/focus, timing canvas, renderer WebGL, cadence requestAnimationFrame, OfflineAudioContext, API de stockage — démasque même les navigateurs headless camouflés (Puppeteer Stealth, Playwright). Privacy by Design, uniquement des scores.
Évaluation contextuelle : la connexion est jugée plus sévèrement qu'un formulaire de contact. Profils de site, politiques de formulaire, Confidence Score et reason codes. Réputation IP, ASN, User-Agent, empreinte environnementale — le tout pondéré selon le profil.
Vaste archive d'IP d'adresses à risque, mise à jour plusieurs fois par jour. Détection automatique de campagnes lors d'attaques coordonnées. Auto-learning à partir des schémas bloqués avec score decay.
Under-Attack-Mode à 4 niveaux (niveaux 0–3). Escalade automatique basée sur le taux de blocage. PoW memory-hard et Interaction Step-Up en cas de risque accru. Cookies d'accès signés HMAC par niveau.
Les mesures techniques et organisationnelles derrière ces couches figurent sur la page Sécurité.
Trois modes
De la protection invisible à la case à cocher classique : vous décidez de ce que voient vos utilisateurs.
Widget visible, la case se coche automatiquement dès qu'une interaction humaine suffisante est détectée (frappe, souris, scroll). Aucun clic requis. Fallback : l'utilisateur peut aussi cliquer manuellement.
data-captchacore="interactive"
La case doit être cochée manuellement. Comme chez les prestataires connus, mais sans leur fuite de données. Lance le calcul au clic. Adapté aux formulaires à fortes exigences de sécurité.
data-captchacore="visible"
Aucune interface. Le PoW se résout entièrement en arrière-plan. Idéal pour les formulaires de connexion ou les pages où le widget gênerait. Bloque l'envoi jusqu'à ce que le token soit prêt.
data-captchacore="invisible"
Fonctionnalités
La vérification, le moteur de risque et la base de données tournent sur nos propres serveurs en Allemagne. Sur demande, vous pouvez aussi exploiter CaptchaCore entièrement sur votre propre infrastructure.
Aucun cookie, aucun tracking, aucune donnée brute. Hachage IP à sel tournant (rotation toutes les 6 h), logs d'exploitation et de sécurité séparés avec des durées de conservation strictes.
Le moteur de risque répond en moins de 50 ms et le calcul est résolu en 200 ms environ. Le widget pèse 16 Ko gzip et, grâce à un web worker, ne bloque jamais l'interface.
Principe Hashcash. Difficulté configurable de 2 à 6. Nonce à usage unique via Redis avec TTL. Le WebWorker résout en arrière-plan.
Souris, rythme de frappe, touch, collage, timing canvas, renderer WebGL, cadence rAF, API de stockage. Détecte aussi les navigateurs headless camouflés. Données agrégées, aucune donnée brute.
Under-Attack-Mode à 4 niveaux. Escalade et désescalade automatiques. Cookies d'accès spécifiques à chaque niveau.
La Threat Intelligence apprend chaque heure à partir des schémas bloqués. Les plages d'IP, les patterns d'UA et les anomalies comportementales sont détectés automatiquement.
Apparence claire, sombre ou automatique, plus couleur d'accent, libellé, marque propre et taille — configurable par site.
Rapports, journaux de vérification, état de la menace, gestion des sites, rotation des clés, gestion des utilisateurs et piste d'audit complète.
Intégration
Extension WordPress, paquet Laravel, bundle Symfony ou simplement une balise de script : CaptchaCore s'adapte à votre stack.
<!-- 1. Script einbinden --> <script src="https://src-eu.captchacore.eu/widget/captchacore-v2.min.js" data-service-url="https://api.captchacore.eu" data-site-key="cc_pub_dein_key" async defer></script> <!-- 2. Formular mit data-captchacore Attribut --> <form data-captchacore="interactive" method="post"> <div data-captchacore-widget></div> <button type="submit">Absenden</button> </form> <!-- 3. Server-seitig Token verifizieren --> POST https://api.captchacore.eu/api/v2/verify Header: X-CaptchaCore-Key: cc_sec_dein_secret Body: { "token": "...", "form_type": "contact" }
// 1. Repository in composer.json eintragen "repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}] // 2. Paket installieren composer require captchacore/laravel // 3. .env konfigurieren CAPTCHACORE_URL=https://api.captchacore.eu CAPTCHACORE_SITE_KEY=cc_pub_dein_key CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret // 3. Blade-Component im Formular <x-captchacore::widget /> // 4. Middleware auf Route Route::post('/register', RegisterController::class) ->middleware('captchacore:register');
// 1. Repository in composer.json eintragen "repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}] // 2. Bundle installieren composer require captchacore/captchacore-bundle // 3. .env konfigurieren CAPTCHACORE_URL=https://api.captchacore.eu CAPTCHACORE_SITE_KEY=cc_pub_dein_key CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret // 4. FormType im Formular — oder Attribute / Validator / Twig $builder->add('captcha', CaptchaCoreType::class, [ 'form_type' => 'contact', ]); // Alternativ: #[RequiresCaptcha] auf der Controller-Action #[RequiresCaptcha(formType: 'contact')] public function submit(Request $request): Response { /* ... */ }
// 1. Plugin hochladen unter Plugins > Installieren // 2. Unter Einstellungen > CaptchaCore konfigurieren: Service-URL: https://api.captchacore.eu Site Key: cc_pub_dein_key Secret Key: cc_sec_dein_secret // 3. Formulare aktivieren (Checkboxen): ☑ Login ☑ Registrierung ☑ Kommentare ☑ Passwort vergessen ☑ Formidable Forms // Kein Code nötig. Fertig.
Les guides complets, les codes d'erreur et les codes de motif figurent dans la documentation. Les extensions et paquets y sont également téléchargeables.
Comparaison
Les trois chiffres qui se retrouvent dans votre politique de confidentialité et dans votre temps de chargement. Tout le reste est détaillé avec ses sources sur la page de comparaison.
Lieu du traitement
Allemagne
reCAPTCHA et hCaptcha traitent notamment des données aux États-Unis.
Taille du widget (gzip)
16 KB
reCAPTCHA charge environ 450 Ko, hCaptcha environ 65 Ko.
Puzzles d'images
aucun
Chez les prestataires américains, ils apparaissent dès qu'un visiteur est jugé suspect.
Protection des données
Le widget communique exclusivement avec notre API en Allemagne. Aucun Google, aucune régie publicitaire, aucun traceur. Le fichier de script lui-même provient du CDN européen.
Avant stockage, le dernier octet d'une adresse IPv4 et les 80 derniers bits d'une adresse IPv6 sont supprimés. Cela ne peut pas être désactivé, seulement renforcé.
Par défaut : 30 jours. Purge automatique via cron. Peut être réglé sur 7 ou 90 jours.
Les mouvements de souris, les frappes et les événements tactiles sont condensés dans le navigateur. Seuls des indicateurs et des hachages quittent l'appareil.
Uniquement en Under-Attack-Mode : cookie signé HMAC de courte durée (30 min). Sinon : aucun cookie.
La minimisation des données comme standard technique. Pas un simple réglage, mais une décision d'architecture.
Quelles données sont traitées et à quelles fins figure dans le centre de confidentialité. En tant que client, vous concluez le contrat de sous-traitance par voie électronique dans votre compte.
Détails techniques
Les temps de réponse actuels et l'état de chaque composant sont affichés sur l'état public du système.
Infrastructure mondiale
Un CDN européen diffuse le fichier du widget. Le point d'accès UE est celui par défaut ; vous n'activez le point d'accès mondial que si vous en avez besoin.
Le fichier du widget est diffusé exclusivement via des serveurs européens. Aucun transfert vers un pays tiers n'a lieu.
src-eu.captchacore.eu
35 sites en Europe :
Allemagne (primaire), Autriche, Suisse, Pays-Bas, Belgique, France, Royaume-Uni, Irlande, Espagne, Portugal, Italie, Suède, Norvège, Danemark, Finlande, Pologne, Tchéquie, Roumanie, Bulgarie, Grèce, Croatie, Serbie, Slovénie, Hongrie
Tous les sites européens plus des serveurs dans le monde entier, pour des temps de chargement courts avec un public international. La diffusion a alors aussi lieu hors de l'UE, encadrée par les clauses contractuelles types.
src.captchacore.eu
114 sites dans le monde :
Europe : les 35 sites européens
Amérique du Nord : New York, Washington, Chicago, Dallas, Los Angeles, Seattle, Miami, Atlanta, Toronto, Montreal
Amérique du Sud : São Paulo, Buenos Aires, Bogota, Lima, Santiago
Asie-Pacifique : Singapour, Hong Kong, Tokyo, Séoul, Mumbai, Delhi, Manille, Osaka, Jakarta
Océanie & Moyen-Orient : Sydney, Melbourne, Auckland, Dubaï, Doha, Istanbul
Important pour votre politique de confidentialité : la vérification s'exécute toujours en Allemagne, seule la diffusion du fichier de script peut avoir lieu dans le monde entier. Ce que cela signifie précisément.
Essayez la vérification dans la démo en direct, consultez les tarifs ou lisez dans la documentation comment se passe l'intégration.
Gratuit en permanence pour les sites privés · Traitement en Allemagne · Contrat de sous-traitance dans votre compte