CaptchaCore est un projet allemand né d'une question dérangeante : pourquoi faudrait-il signaler les visiteurs de son propre site à un groupe américain, simplement pour se débarrasser du spam ?
Pourquoi
Tout site web a besoin d'une protection contre les robots. Les outils habituels résolvent ce problème mais en créent un autre : ils chargent du code depuis des serveurs américains, déposent des cookies, relient les utilisateurs d'un site à l'autre et exigent, dans le doute, un consentement que personne n'aime expliquer.
S'y ajoute un point rarement évoqué : les puzzles d'images sont une barrière. Les personnes malvoyantes y échouent régulièrement, les utilisateurs âgés abandonnent, et chaque abandon est un formulaire perdu. Un mécanisme de protection qui exclut ses propres clients a manqué son but.
CaptchaCore tente de résoudre les deux à la fois : une protection efficace par preuve de travail, analyse comportementale et moteur de risque adaptatif, tout en restant une vérification que personne ne remarque et qui ne signale personne à des tiers.
Ce qui distingue concrètement notre approche de reCAPTCHA et hCaptcha figure sur la page de comparaison.
Qui
Derrière CaptchaCore se trouve SpeedIT Solutions UG (haftungsbeschränkt), à Isernhagen près de Hanovre. Nous ne sommes pas une start-up en quête de croissance, mais un hébergeur qui exploite ses propres serveurs depuis des années et a appris à quoi ressemble réellement le trafic de robots.
C'est là toute la différence avec un service acheté ailleurs : nous ne louons pas d'infrastructure à un prestataire qui loue lui-même chez un hyperscaler. L'application, la base de données et le traitement de vos vérifications tournent sur des machines qui nous appartiennent, installées dans un centre de données à Francfort.
C'est pourquoi nous pouvons prendre des engagements que d'autres ne peuvent pas prendre. Qui ignore où se trouvent ses données ne peut pas non plus promettre qu'elles y resteront.
Exploitant
SpeedIT Solutions UG
Siège social
Isernhagen, Allemagne
Centre de données
Francfort-sur-le-Main
Coordonnées complètes dans les mentions légales.
La chaîne de sous-traitance
La protection des données ne s'arrête pas à votre propre application. Elle s'arrête au prestataire que vous employez vous-même. C'est pourquoi nous exposons toute la chaîne, intégralement, et pas seulement les parties confortables.
| Composant | Prestataire | Siège social | Remarque |
|---|---|---|---|
| Application, API et base de données | SpeedIT Solutions UG |
|
Matériel qui nous appartient, aucun hyperscaler |
| Centre de données | NTT Global Data Centers |
|
Hébergement physique uniquement, aucun accès aux contenus |
| Diffusion du widget (CDN) | BunnyWay d.o.o. (Bunny.net) |
|
Entreprise européenne, point d'accès UE par défaut |
| Paiements : carte, SEPA, Sofort | Mollie B.V. |
|
Prestataire de paiement néerlandais |
| Paiements : PayPal | PayPal (Europe) S.à r.l. |
|
Société européenne, en option |
| Paiements : virement bancaire | Votre banque |
|
Sans aucun prestataire de paiement |
| Facturation | Haufe-Lexware GmbH & Co. KG |
|
Facture électronique au format ZUGFeRD |
| Polices | Auto-hébergées |
|
Outfit et JetBrains Mono, aucun Google Fonts |
| Mesure d'audience | Notre propre instance |
|
Aucun Google Analytics, aucun pixel publicitaire |
La seule exception
Il existe deux points d'accès pour le fichier du widget. Le point d'accès UE assure la diffusion exclusivement via des sites européens. Qui intègre à la place le point d'accès mondial fait diffuser le même fichier dans le monde entier : l'exploitant du CDN voit alors l'adresse IP et l'identification du navigateur du visiteur également hors de l'UE, encadré par les clauses contractuelles types.
Cela ne concerne que le chargement du fichier de script. La vérification elle-même, à savoir le défi, le moteur de risque et la base de données, s'exécute exclusivement sur nos serveurs en Allemagne et jamais via le CDN. Qui veut également limiter le chargement à l'UE intègre le point d'accès UE.
Justificatifs
Tous les sous-traitants ultérieurs que nous employons sont nommés dans le contrat de sous-traitance, que vous pouvez conclure par voie électronique dans votre compte et archiver en PDF. Quelles données sont traitées et à quelles fins figure dans le centre de confidentialité.
Comment
Les données comportementales ne quittent jamais le navigateur à l'état brut, uniquement sous forme d'indicateurs condensés et de hachage. Les adresses IP sont stockées tronquées et vous fixez vous-même la durée de conservation. Ce qui n'est pas collecté ne peut ni fuiter, ni être vendu, ni être saisi.
En temps normal, il n'y a ni énigme, ni feux tricolores, ni attente. Le calcul en arrière-plan est imperceptible pour un visiteur isolé et coûteux pour une ferme de robots aux millions de requêtes. Si une interaction devient nécessaire, elle s'utilise au clavier et est balisée pour les lecteurs d'écran.
Nous nommons chaque prestataire, y compris ceux qui ne sont pas établis en Allemagne. L'état du système est public, incidents compris. Les prix sont nets et sans astérisque, et résilier ne demande aucun appel téléphonique.
Des extensions prêtes à l'emploi pour WordPress, WoltLab et Symfony, un paquet Composer pour Laravel et une API REST légère pour tout le reste. Qui veut garder la maîtrise complète peut, sur demande, exploiter CaptchaCore sur sa propre infrastructure.
La contre-épreuve
Une promesse n'en est une que lorsqu'elle exclut aussi quelque chose.
Vers où
Le marché européen cherche actuellement des alternatives aux services américains, non par idéologie mais parce que les autorités de contrôle et les clients posent des questions précises. C'est cette lacune que nous voulons combler, avec un composant assez léger pour s'intégrer partout.
Après WordPress, WoltLab, Symfony et Laravel viendront WooCommerce, Shopware, Joomla et phpBB. Toute plateforme dotée d'un formulaire doit pouvoir utiliser CaptchaCore sans écrire de code.
Le moteur de risque apprend des schémas d'attaque d'un site à l'autre. Ce qui compte, c'est le schéma, pas la personne : c'est pourquoi cela fonctionne avec des adresses IP tronquées et des hachages.
Un état du système public, des codes de motif traçables et un contrat de sous-traitance que vous concluez dans votre compte et archivez en PDF. L'étape suivante, ce sont des rapports d'audit externes.
Il vous manque une intégration ou vous avez un besoin absent de cette liste ? Écrivez-nous. Les circuits courts sont l'avantage d'une petite équipe.
La démo en direct montre la vérification du point de vue de l'utilisateur, la page des tarifs le cadre d'un usage commercial. Pour les sites privés, CaptchaCore reste gratuit en permanence.