Назад към блога
TurnstilereCAPTCHAhCaptchaСравнениеЗащита от ботове

Turnstile срещу reCAPTCHA срещу hCaptcha: пълно сравнение (2026)

Marc Wagner·7 март 2026 г.·10 мин четене

Три инструмента доминират в това решение, а повечето сравнения свършват с прилагателни: „лошо ползване", „по-добра поверителност", „висока точност". Прилагателните са евтини. Тази статия дава числа — цени, отчетени от страниците на самите доставчици, и тегло на страницата, измерено в браузър в деня на писането.

Две от тези числа са неудобни за нас. Въпреки това стоят тук, в отделен раздел, защото сравнение, в което авторът печели на всеки ред, не заслужава четене.

Сравнението в числа

Цените са проверени на 3 септември 2026 г. на страниците на доставчиците. Те се променят — проверете датата, преди да разчитате на тях.

ИнструментНачална ценаБезплатен планВидима задачаКъде отиват данните
reCAPTCHAбезплатно, после 8 $ на месец10 000 оценки на месецПъзел с картинкиСАЩ
hCaptchaбезплатно, после 99 $ на месецBasic, безплатен постоянноПъзел с картинкисмесено
Turnstileбезплатноняма публикувано ограничениеобикновено нямаСАЩ
SilentShieldбезплатно, после 9 € на месец500 заявки на месецнямаЕС

Google reCAPTCHA е безплатна до 10 000 оценки на месец в ниво Essentials. Над това Standard струва фиксирано 8 $ до 100 000 оценки, а по-нагоре преминавате към Enterprise с 0,001 $ на оценка. hCaptcha поддържа постоянно безплатно ниво Basic; Pro струва 99 $ на месец при годишно плащане или 139 $ месечно, включва 100 000 оценки и таксува 0,99 $ за всеки следващи 1000. Cloudflare Turnstile е безплатен без публикувано ограничение на обема — безплатният план ограничава функции, а не трафик: до 20 приставки, 10 имена на хостове на приставка, седем дни статистика, без гаранция за наличност и без правила за отделните крайни точки. Безплатният план на SilentShield покрива 500 заявки на месец на един домейн; Basic струва 9 € на месец за 5000 заявки, Pro 29 € за 25 000 заявки на пет домейна.

Какво всеки от тях всъщност зарежда в страницата ви

Цената е само половината от разхода. Другата половина пристига в браузъра на посетителя ви и рядко се публикува. Затова я измерихме: Chromium, нов профил, демонстрационната страница на всеки доставчик и прехвърленият размер на всяка заявка към този доставчик — компресиран, така както пътува по линията. Измерено на 4 септември 2026 г.

ИнструментЗаредено от доставчикаот което JavaScript
Turnstile27,5 KB27,5 KB
SilentShield47 KB47 KB
reCAPTCHA (v2, отметка)423 KB346 KB
hCaptcha742 KB544 KB

Разликата е по-голяма, отколкото подсказват страниците на доставчиците. api.js на reCAPTCHA е стартер от 1 KB; файлът, който той после изтегля, recaptcha__en.js, тежи сам 345 KB компресиран. Невидимият вариант v3 зарежда същия основен скрипт — неговата демонстрационна страница стигна 459 KB. „Невидимо" следователно не значи „леко". Демонстрацията на hCaptcha прехвърли 742 KB, в по-голямата си част два пакета от newassets.hcaptcha.com.

Прочетете това честно: Turnstile е най-лекият от четирите и разстоянието до нас е ясно. Ние сме втори, при около 47 KB — 42,6 KB за модула за поведение плюс 3,7 KB зареждащ файл. Спрямо reCAPTCHA и hCaptcha разстоянието върви в другата посока, девет и шестнадесет пъти.

Google reCAPTCHA: наследеният гигант

reCAPTCHA прави две неща добре: разпознаване, опряно на обема данни на Google, и разпространение толкова широко, че не се налага да се обяснява на никого. Проваля се при преживяването. Пъзелите с картинки са триене, на телефон са мъчение, а посетителите се отказват, преди да довършат формуляра.

После е пътят на данните. reCAPTCHA зарежда скриптове на Google, проследява поведение между сайтове и изпраща резултата към инфраструктурата на Google — затова няколко европейски надзорни органа я оспориха и затова по правило се нуждае от съгласие, преди да се зареди. За сайт в ЕС това вече решава въпроса. Остаря и самият модел: стъпва на задача и отговор, докато ботовете решават тези задачи със същото машинно обучение, което трябва да ги лови.

Накратко: най-широко разпространение, най-тежък товар и най-трудна правна позиция от четирите.

hCaptcha: поверителност с уловка

hCaptcha се позиционира по поверителност по-добре от Google и добавя възнаграждение — плащат ви за задачите, които решават вашите посетители. Ползването е същото като при reCAPTCHA: същите мрежи от картинки, същото раздразнение, същите откази.

Възнаграждението е издайническото. Вашите посетители на практика стават работници по етикетиране на данни, а стимулът зад продукта е производството на данни, а не бърз формуляр. В нашето измерване освен това беше най-тежкият от четирите, със 742 KB.

Накратко: заменя проследяването на Google и запазва пъзела.

Cloudflare Turnstile: най-доброто от стария свят

Turnstile е този, който наистина се подобри. Показва видима задача много по-рядко, подхожда щадящо към поверителността и с 27,5 KB е с голяма преднина най-лекият в това сравнение. Ако въпросът е „коя CAPTCHA", отговорът е Turnstile и тази статия няма да се преструва на друго.

Две неща не решава. Отдолу продължава да стъпва на задачи — разпознай, усъмни се и при съмнение попитай посетителя — така че в лош ден истински клиент пак ще бъде спрян. А Cloudflare е американска компания: за целите на ОРЗД по-добре от Google, но не същото като обработване, което никога не напуска ЕС.

Накратко: най-добрата CAPTCHA — и все пак CAPTCHA.

Ядрото на проблема: системите със задачи изживяха времето си

И трите споделят една и съща заложба: разпознай — усъмни се — накарай посетителя да се докаже. Този модел имаше смисъл през 2010 г. През 2026 г. ботовете решават картинки с ИИ, хората изоставят формуляри, когато ги разпитват, а правото за защита на данните иска по-малко проследяване, не повече.

Резултатът събира най-лошото от двата свята: автоматизираният трафик, който има значение, минава, а част от истинските ви клиенти — не.

Как изглежда съвременната защита

Следващото поколение не пита посетителя нищо. То наблюдава как формулярът наистина се попълва — времена, движение, ритъм на писане —, оценява това на заден план и при изпращане връща присъда. Без пъзел, без бисквитка, без прекъсване.

Точно това прави SilentShield и затова в колоната „видима задача" по-горе не стои нищо: няма нищо, което посетителят да види, и нищо, на което да се провали.

Вграждането: кодът, за който става дума

Един скриптов етикет във вашата страница, едно извикване на вашия сървър. Нищо друго не се променя.

Приставката отива в страницата, която носи формуляра:

<script src="https://api.silentshield.io/client.js?k=VASHIYAT_API_KLYUCH" crossorigin="anonymous" defer></script>

Тя се стартира сама, взема настройките си (облик, език, значка) от вашето табло и вписва във формуляра поле с име behavior_nonce. Вашият сървър проверява това поле при изпращане. В PHP:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Proverkata ne uspya.');
}
// Chovek — obrabotete izprashtaneto.

В Node:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Proverkata ne uspya");

Един детайл струва повече от останалата част на този раздел: false не значи винаги „бот". Проверката при съмнение отказва, затова връща false и когато изобщо не сме могли да отговорим — включително когато месечната ви квота е изчерпана. И двата SDK ви казват в кой случай сте (lastFailure() в PHP, reason в Node). Ако е квотата, стъпете на собствените си проверки, вместо да отблъсквате всеки истински посетител до първо число на следващия месец. Доставчиците рядко записват това; а именно този отказ хапе наистина.

Има SDK за PHP, Node, Go и периферни среди, а също и приставка за WordPress, която върши и двете стъпки вместо вас.

Преминаване от reCAPTCHA: какво се сменя, какво остава

Преходът е по-малък, отколкото изглежда, защото една CAPTCHA докосва точно три места в кода ви.

Какво се заменя: етикетът <script> във вашата страница, сървърното извикване на siteverify и името на полето — g-recaptcha-response става behavior_nonce. Какво остава: вашият формуляр, вашите собствени проверки, вашият капан за ботове, вашите ограничения на честотата. Защитата от ботове е слой, а не заместител на онова, което вече имате.

Действайте в този ред. Добавете новия скрипт, докато reCAPTCHA още работи, и няколко дни сравнявайте присъдите; ще видите собствения си трафик, вместо да вярвате на таблица. После преместете проверката на сървъра. И едва тогава махнете скрипта на reCAPTCHA и записа за Google от политиката си за поверителност и от регистъра на дейностите по обработване — точно тази последна стъпка екипите забравят и точно към нея гледа надзорният орган.

Къде SilentShield е по-слабият избор

Три реда, на които губим, казани направо.

Нашият скрипт е по-голям от този на Turnstile. 47 KB срещу 27,5 KB — зареждаме се асинхронно след изчертаването и не блокираме нищо, което посетителят чака; но ако на вашата страница се воюва за всеки килобайт, това е истински аргумент срещу нас.

Не сме безплатни при обем. Turnstile не струва нищо при всякакъв размер. Нашият безплатен план свършва при 500 заявки на месец. Ако цената е единственият ви критерий, ние не сме отговорът.

По-млади сме. reCAPTCHA работи повече от десетилетие и е виждала модели на атака, които ние не сме. Това не е дреболия и никакво позициониране не го променя.

Онова, което купувате с тези 9 €, е друга сделка: нищо не се зарежда от американски доставчик, не се поставя бисквитка, никой посетител не трябва да доказва каквото и да е, а оценката остава в ЕС. Ако това струва за вас повече от безплатното, ние сме по-добрият избор. Ако не — вземете Turnstile; това е защитимо решение и тази статия няма да се преструва на друго.

Какво означава това за бизнеса ви

Всяка допълнителна стъпка във формуляр струва приход, а задачата е най-скъпата стъпка, която можете да добавите: тя идва точно в мига, в който някой е решил да се свърже с вас. Изоставени формуляри, прекъснати покупки, изгубени запитвания и ползване на телефон, по-лошо от изпробваното на бюрото — дори Turnstile, най-добрият от трите, не премахва напълно този риск, защото все още може да реши да попита.

Въпросът не е коя CAPTCHA дразни клиентите ви най-малко. Въпросът е трябва ли клиентите ви изобщо да бъдат разпитвани.

Присъдата

  • reCAPTCHA — най-широко разпространение, 423 KB, данни към САЩ. Трудно защитима за сайт в ЕС през 2026 г.
  • hCaptcha — по поверителност по-добра от Google, най-тежка от четирите със 742 KB, за посетителя същият пъзел.
  • Turnstile — най-добрата CAPTCHA: безплатна, 27,5 KB, най-често тиха. Все още американска компания и отдолу все още CAPTCHA.
  • SilentShield — без задача, без бисквитка, обработване в ЕС, 47 KB. 9 € на месец, щом надхвърлите 500 заявки.

И трите CAPTCHA споделят един недостатък: в деня, в който се колебаят, предават проблема на вашия клиент.

Изпробвайте SilentShield — защита, която посетителите ви никога не виждат

Свързани страници

Често задавани въпроси

Кое е по-добро: Cloudflare Turnstile, Google reCAPTCHA или hCaptcha?

Зависи от вашите приоритети. reCAPTCHA има най-широко приложение, но изпраща данни към Google и може да показва пъзели с изображения. hCaptcha е по-ориентиран към поверителността, но все пак е видим. Turnstile е невидим и безплатен, но ви обвързва с Cloudflare. За напълно невидима, съобразена с GDPR защита без тези компромиси, SilentShield анализира поведението, вместо да показва предизвикателства.

Съвместим ли е Cloudflare Turnstile с GDPR?

Turnstile избягва рекламното проследяване на Google и е по-съобразен с поверителността от reCAPTCHA, но все пак обработва данни на посетителите чрез Cloudflare. SilentShield съхранява само псевдонимизирани хешове на инфраструктура в ЕС, без бисквитки и без проследяване от трети страни.

Изпраща ли Google reCAPTCHA данни към Google?

Да. reCAPTCHA зарежда скриптове на Google и споделя сигнали за посетителите с Google, което поражда опасения относно GDPR за сайтове в ЕС. SilentShield не изпраща данни към Google и не показва видима CAPTCHA.

Коя е най-добрата невидима алтернатива на reCAPTCHA, hCaptcha и Turnstile?

SilentShield е невидим по подразбиране – той оценява поведението на мишката, натисканията на клавиши и времевите интервали в браузъра и предизвиква само подозрителния трафик, така че реалните потребители никога не виждат пъзел.

Кой от тях зарежда най-малко JavaScript?

Измерихме го на 4 септември 2026 г. в Chromium, на демонстрационната страница на всеки доставчик: Turnstile прехвърли 27,5 KB, SilentShield около 47 KB, reCAPTCHA 423 KB и hCaptcha 742 KB. Turnstile е най-лекият, ние сме втори — само основният скрипт на reCAPTCHA тежи 345 KB компресиран.

Как да премина от reCAPTCHA към SilentShield?

Променят се три места: скриптовият етикет във вашата страница, сървърното извикване на siteverify и името на полето — g-recaptcha-response става behavior_nonce. Оставете двете да работят успоредно няколко дни, после преместете проверката на сървъра и едва тогава махнете скрипта на reCAPTCHA от страницата, от политиката за поверителност и от регистъра на дейностите по обработване.

Наистина ли Cloudflare Turnstile е безплатен?

Да — безплатен, без публикувано ограничение на заявките, и това не е пробен период. Безплатният план ограничава функции, а не трафик: до 20 приставки, 10 имена на хостове на приставка, седем дни статистика, без гаранция за наличност и без правила за отделните крайни точки. Ако цената е единственият ви критерий, Turnstile трудно се побеждава.

Готови ли сте да се отървете от CAPTCHA?

Започнете да защитавате формулярите си — невидимо. Не е необходима кредитна карта.