Étape par étape

Comment fonctionne
CaptchaCore.

Risk Engine adaptative, Proof of Work, analyse comportementale et Threat Intelligence travaillent ensemble — invisibles pour les humains, insolubles pour les bots.

Vous arrivez depuis le widget ?

En bref : ce qui vient de se passer

Un site web que vous avez visité utilise CaptchaCore pour vérifier si une requête provient d'un humain ou d'un robot. Vous n'avez eu ni feux tricolores à cliquer ni caractères à déchiffrer : la vérification s'est faite en arrière-plan.

Ouvrir le centre de confidentialité

Aucun cookie

La vérification ne dépose ni cookie de suivi ni pixel publicitaire. Rien n'est recoupé d'un site à l'autre.

Aucune donnée brute

Les mouvements de souris et le rythme de frappe sont condensés en indicateurs dans le navigateur. Le serveur ne reçoit que ces valeurs, jamais les mouvements eux-mêmes.

Serveurs en Allemagne

Le traitement a lieu exclusivement sur des serveurs en Allemagne et les adresses IP sont stockées tronquées. Aucun transfert vers les États-Unis.

Une vérification, quatre étapes

Ce qui se passe entre le chargement de la page et l'envoi

Cliquez sur une étape : à droite, vous voyez ce que le widget et le serveur échangent réellement à ce moment-là.

GET /api/v2/challenge · 41 ms

Politique adaptative reçue

profil: login pow: sha-256 · 4 nonce : signé EdDSA ttl: 300 s

Le widget de 16 KB se charge — rien ne s'est encore passé, aucun cookie déposé.

Le déroulement

7 étapes en moins de 300 ms

01

La page se charge

16 KB

Le widget V2 (16 KB gzip) est chargé de manière asynchrone — il ne bloque ni le rendu ni l'interaction. Aucun framework, aucune dépendance.

02

Politique de challenge

adaptative

Le serveur envoie une politique adaptative : type de challenge, difficulté, profil de site, niveau UAM — signée cryptographiquement avec EdDSA.

03

Proof of Work

~200ms

Le navigateur résout un PoW SHA-256 ou memory-hard (Argon2) dans un WebWorker — le thread UI reste libre, l'utilisateur ne remarque rien. La difficulté s'adapte.

04

Comportement & empreinte environnementale

en parallèle

Entropie de la souris, rythme de frappe, événements tactiles, plus timing canvas, renderer WebGL, cadence rAF, API de stockage — démasque aussi les navigateurs headless camouflés. Uniquement des scores agrégés, aucune donnée brute.

05

Token + bindings

EdDSA

La solution PoW, les scores comportementaux et les bindings signés (origine, site, type de formulaire) sont assemblés en token V2. Aucun replay cross-site possible.

06

Risk Engine adaptative

<50ms

Évaluation basée sur des profils : le login plus strict que le formulaire de contact. Vaste archive d'IP (mise à jour plusieurs fois par jour), détection de campagnes, Confidence Score, Reason Codes.

07

Décision

Score 0-100

allow, challenge, step_up ou block — selon le profil de site et la politique de formulaire. L'Under-Attack-Mode à 4 niveaux escalade automatiquement.

Proof of Work — SHA-256 / Argon2

Nonce:

a3f8c2e91b7d4f6...

Solution :

00007f3a9c1b...

Calcul ~200ms

Taille du widget (gzip)

reCAPTCHA
450 KB
hCaptcha
65 KB
CaptchaCore V2
16 KB

Couche 1

Proof of Work

Chaque navigateur doit résoudre un calcul avant que le formulaire puisse être envoyé. Imperceptible pour un humain (~200 ms), hors de prix pour des vagues de bots à des milliers de requêtes par seconde.

  • WebWorker — ne bloque jamais le thread UI
  • SHA-256 (par défaut) + Argon2 memory-hard (résistant aux GPU en cas de risque accru)
  • Difficulté dynamique selon le profil de site + niveau Under-Attack
  • Nonce : usage unique, signé EdDSA, aucun replay possible

Couche 2

Analyse comportementale

Pendant que l'utilisateur remplit le formulaire, le widget collecte passivement des métriques comportementales. Aucune donnée brute ne quitte le navigateur — uniquement des scores agrégés.

Entropie de la souris

Shannon, 8 secteurs

Rythme de frappe

Intervalles entre frappes

Scroll/touch

Événements, vitesse

Changements de focus

Ordre de tabulation

Caractères saisis

vs collés

Time-on-Page

Durée jusqu'à l'envoi

Signaux comportementaux — en direct

2.7

Entropie

0.68

Rythme

42

Événements

Risk Engine — Sentinel

4

/100 Risk Score

0 — allow 30 — challenge 60 — block — 100
PoW Behavior Canvas WebGL rAF Archive IP User-Agent Env ASN Geo Rate Threat-Intel Campagnes Profil Confidence

Couche 3

Risk Engine adaptative

Côté serveur, la Risk Engine évalue tous les signaux selon le contexte — un login est évalué plus strictement qu'un formulaire de contact. Les profils de site et les policies de formulaire pilotent les seuils individuellement.

allow

Humain, laisser passer — avec Confidence Score et Reason Codes

challenge / step_up

Suspect — vérification d'interaction supplémentaire ou PoW renforcé

block

Bot détecté — bloquer

Détection

Humain vs bot

Les vrais humains produisent des schémas de comportement naturels. Les bots se trahissent par des signaux absents ou artificiels.

Humain

Schéma de frappe naturel détecté

Entropie de la souris2.7 (naturel)
Rythme de frappe0.68 (variable)
Time-on-Page12.4s
Env: webdriverfalse
Risk Score4 — allow

Bot (Headless Chrome)

Remplissage instantané détecté — aucun schéma de frappe

Entropie de la souris0.0 (aucune)
Rythme de frappe0.0 (instantané)
Time-on-Page0.2s
Env: webdrivertrue
Risk Score87 — block

Performance

Tout le processus en <300 ms

Charger le widget

0ms

16 KB async/defer, aucun blocage

Charger la policy

~10ms

Politique de challenge adaptative côté serveur

Résoudre le PoW

~200ms

SHA-256 ou Argon2 dans le WebWorker

Collecte du comportement

en parallèle

S'exécute en parallèle du PoW

Token + bindings

0ms

Bindings signés EdDSA, instantané

Risk Engine

<50ms

Évaluation adaptative + archive IP + Threat Intel

L'intérêt

Ce que cela signifie pour votre site web

La technique n'est qu'un moyen. Ce qui compte, c'est que vos formulaires arrivent, que votre service juridique dorme tranquille et que personne n'ait à résoudre un puzzle d'images.

Pas de puzzles d'images, pas d'abandons

Les CAPTCHA classiques coûtent des conversions : les utilisateurs échouent sur les feux et les vélos, et les personnes malvoyantes encore plus souvent. CaptchaCore vérifie passivement en arrière-plan. Une interaction n'apparaît qu'en cas de soupçon réel.

  • Normalement aucune énigme visuelle, textuelle ou audio
  • Utilisable au clavier et compatible lecteurs d'écran
  • Au maximum, l'utilisateur coche une case

RGPD sans notice explicative

Aucun transfert vers les États-Unis, aucun consentement dans la bannière cookies, aucune requête tierce depuis le widget. Vous concluez le contrat de sous-traitance par voie électronique dans votre compte, PDF inclus pour vos archives.

  • Traitement exclusivement en Allemagne
  • Contrat de sous-traitance selon l'art. 28 RGPD en un clic
  • Adresses IP anonymisées, durée de conservation paramétrable

Les attaques coûtent à l'attaquant, pas à vous

La preuve de travail inverse l'économie : une requête isolée est imperceptible, un million devient coûteux. Lors d'une vague d'attaques, le mode sous attaque s'intensifie automatiquement en quatre niveaux.

  • La difficulté augmente avec la pression de l'attaque
  • Détection de campagnes entre les sites
  • Archive d'adresses IP mise à jour plusieurs fois par jour

Intégré en quelques minutes

Des plugins prêts à l'emploi pour WordPress, WoltLab et Symfony, un paquet Composer pour Laravel et une API REST légère pour tout le reste. Deux lignes de code dans le formulaire, une ligne côté serveur pour la vérification.

  • Extension WordPress avec mise à jour automatique
  • Middleware Laravel et composant Blade
  • API REST avec codes de motif pour votre propre logique

En comparaison

CaptchaCore, reCAPTCHA et hCaptcha

Les différences qui se retrouvent dans votre politique de confidentialité et dans votre temps de chargement.

Critère CaptchaCore reCAPTCHA hCaptcha
Lieu du traitement Allemagne États-Unis (Google) États-Unis (Intuition Machines)
Transfert vers un pays tiers aucun oui oui
Consentement requis non en général oui en général oui
Cookies aucun oui oui
Taille du widget (gzip) 16 KB 450 KB 65 KB
Interaction utilisateur normalement aucune puzzles d'images possibles puzzles d'images possibles
Contrat de sous-traitance signable électroniquement dans le compte conditions supplémentaires en ligne conditions supplémentaires en ligne
Auto-hébergeable oui non non
Codes de motif dans la réponse oui non non

Les informations sur les prestataires tiers suivent leur documentation publique, à jour en septembre 2026. La nécessité d'un consentement relève en dernier ressort de votre propre analyse en matière de protection des données.

Questions fréquentes

Ce que clients et visiteurs demandent le plus souvent

Dois-je mentionner CaptchaCore dans la bannière cookies ?

Non. Le widget ne dépose aucun cookie et ne charge rien depuis des tiers. Seul le mode sous attaque pose un cookie de session technique de courte durée, nécessaire au fonctionnement. CaptchaCore doit malgré tout figurer dans votre politique de confidentialité ; nous fournissons un texte prêt à l'emploi.

Que se passe-t-il si une personne réelle est bloquée à tort ?

Le moteur de risque connaît quatre issues, pas deux. En cas de doute, il renvoie challenge ou step_up, c'est-à-dire une vérification supplémentaire plutôt qu'un blocage. Chaque décision porte des codes de motif : le journal montre précisément quel signal a pesé et vous pouvez ajuster les seuils formulaire par formulaire.

Cela fonctionne-t-il sans JavaScript ?

Non, la preuve de travail et l'analyse comportementale nécessitent JavaScript. Pour les utilisateurs qui n'en disposent pas, vous décidez formulaire par formulaire si l'envoi est refusé ou accepté et journalisé. Les indisponibilités du service suivent le même principe : c'est vous qui décidez de bloquer ou de laisser passer en cas de doute.

La vérification est-elle accessible ?

Dans le cas normal, il n'y a rien à manipuler. Si une interaction devient nécessaire, elle s'utilise au clavier et est balisée pour les lecteurs d'écran. Il n'y a volontairement aucune énigme visuelle ou audio, sur lesquelles les personnes malvoyantes ou malentendantes échouent régulièrement.

Quelles données voyez-vous, en tant qu'exploitant de CaptchaCore ?

Des indicateurs agrégés, des scores de risque et des hachages, plus l'adresse IP tronquée et un hachage du user agent. Aucun contenu de formulaire, aucun mouvement de souris, aucune frappe. Vous fixez vous-même la durée de conservation des journaux, 30 jours par défaut.

Combien cela coûte-t-il et en combien de temps suis-je opérationnel ?

Il existe un palier gratuit permanent pour les sites privés, les offres commerciales se situant au-dessus. Sous WordPress, l'intégration prend quelques minutes : installer l'extension, saisir la clé du site, choisir les formulaires. Sur demande, les factures sont émises au format de facture électronique ZUGFeRD.

Prêt à le voir par vous-même ?

Essayez la vérification dans la démo en direct, consultez les tarifs ou lisez directement dans la documentation à quoi ressemble l'intégration.

Gratuit en permanence pour les sites privés · Traitement en Allemagne · Contrat de sous-traitance dans votre compte