Три инструмента доминират в това решение, а повечето сравнения свършват с прилагателни: „лошо ползване", „по-добра поверителност", „висока точност". Прилагателните са евтини. Тази статия дава числа — цени, отчетени от страниците на самите доставчици, и тегло на страницата, измерено в браузър в деня на писането.
Две от тези числа са неудобни за нас. Въпреки това стоят тук, в отделен раздел, защото сравнение, в което авторът печели на всеки ред, не заслужава четене.
Сравнението в числа
Цените са проверени на 3 септември 2026 г. на страниците на доставчиците. Те се променят — проверете датата, преди да разчитате на тях.
| Инструмент | Начална цена | Безплатен план | Видима задача | Къде отиват данните |
|---|---|---|---|---|
| reCAPTCHA | безплатно, после 8 $ на месец | 10 000 оценки на месец | Пъзел с картинки | САЩ |
| hCaptcha | безплатно, после 99 $ на месец | Basic, безплатен постоянно | Пъзел с картинки | смесено |
| Turnstile | безплатно | няма публикувано ограничение | обикновено няма | САЩ |
| SilentShield | безплатно, после 9 € на месец | 500 заявки на месец | няма | ЕС |
Google reCAPTCHA е безплатна до 10 000 оценки на месец в ниво Essentials. Над това Standard струва фиксирано 8 $ до 100 000 оценки, а по-нагоре преминавате към Enterprise с 0,001 $ на оценка. hCaptcha поддържа постоянно безплатно ниво Basic; Pro струва 99 $ на месец при годишно плащане или 139 $ месечно, включва 100 000 оценки и таксува 0,99 $ за всеки следващи 1000. Cloudflare Turnstile е безплатен без публикувано ограничение на обема — безплатният план ограничава функции, а не трафик: до 20 приставки, 10 имена на хостове на приставка, седем дни статистика, без гаранция за наличност и без правила за отделните крайни точки. Безплатният план на SilentShield покрива 500 заявки на месец на един домейн; Basic струва 9 € на месец за 5000 заявки, Pro 29 € за 25 000 заявки на пет домейна.
Какво всеки от тях всъщност зарежда в страницата ви
Цената е само половината от разхода. Другата половина пристига в браузъра на посетителя ви и рядко се публикува. Затова я измерихме: Chromium, нов профил, демонстрационната страница на всеки доставчик и прехвърленият размер на всяка заявка към този доставчик — компресиран, така както пътува по линията. Измерено на 4 септември 2026 г.
| Инструмент | Заредено от доставчика | от което JavaScript |
|---|---|---|
| Turnstile | 27,5 KB | 27,5 KB |
| SilentShield | 47 KB | 47 KB |
| reCAPTCHA (v2, отметка) | 423 KB | 346 KB |
| hCaptcha | 742 KB | 544 KB |
Разликата е по-голяма, отколкото подсказват страниците на доставчиците. api.js на reCAPTCHA е стартер от 1 KB; файлът, който той после изтегля, recaptcha__en.js, тежи сам 345 KB компресиран. Невидимият вариант v3 зарежда същия основен скрипт — неговата демонстрационна страница стигна 459 KB. „Невидимо" следователно не значи „леко". Демонстрацията на hCaptcha прехвърли 742 KB, в по-голямата си част два пакета от newassets.hcaptcha.com.
Прочетете това честно: Turnstile е най-лекият от четирите и разстоянието до нас е ясно. Ние сме втори, при около 47 KB — 42,6 KB за модула за поведение плюс 3,7 KB зареждащ файл. Спрямо reCAPTCHA и hCaptcha разстоянието върви в другата посока, девет и шестнадесет пъти.
Google reCAPTCHA: наследеният гигант
reCAPTCHA прави две неща добре: разпознаване, опряно на обема данни на Google, и разпространение толкова широко, че не се налага да се обяснява на никого. Проваля се при преживяването. Пъзелите с картинки са триене, на телефон са мъчение, а посетителите се отказват, преди да довършат формуляра.
После е пътят на данните. reCAPTCHA зарежда скриптове на Google, проследява поведение между сайтове и изпраща резултата към инфраструктурата на Google — затова няколко европейски надзорни органа я оспориха и затова по правило се нуждае от съгласие, преди да се зареди. За сайт в ЕС това вече решава въпроса. Остаря и самият модел: стъпва на задача и отговор, докато ботовете решават тези задачи със същото машинно обучение, което трябва да ги лови.
Накратко: най-широко разпространение, най-тежък товар и най-трудна правна позиция от четирите.
hCaptcha: поверителност с уловка
hCaptcha се позиционира по поверителност по-добре от Google и добавя възнаграждение — плащат ви за задачите, които решават вашите посетители. Ползването е същото като при reCAPTCHA: същите мрежи от картинки, същото раздразнение, същите откази.
Възнаграждението е издайническото. Вашите посетители на практика стават работници по етикетиране на данни, а стимулът зад продукта е производството на данни, а не бърз формуляр. В нашето измерване освен това беше най-тежкият от четирите, със 742 KB.
Накратко: заменя проследяването на Google и запазва пъзела.
Cloudflare Turnstile: най-доброто от стария свят
Turnstile е този, който наистина се подобри. Показва видима задача много по-рядко, подхожда щадящо към поверителността и с 27,5 KB е с голяма преднина най-лекият в това сравнение. Ако въпросът е „коя CAPTCHA", отговорът е Turnstile и тази статия няма да се преструва на друго.
Две неща не решава. Отдолу продължава да стъпва на задачи — разпознай, усъмни се и при съмнение попитай посетителя — така че в лош ден истински клиент пак ще бъде спрян. А Cloudflare е американска компания: за целите на ОРЗД по-добре от Google, но не същото като обработване, което никога не напуска ЕС.
Накратко: най-добрата CAPTCHA — и все пак CAPTCHA.
Ядрото на проблема: системите със задачи изживяха времето си
- Текстови загадкиИзкривени знаци, въвеждани на ръка
- Загадки с изображенияСветофари, пешеходни пътеки, автобуси
- Оценка с резервна проверкаОбикновено тихо — докато все пак не попита
- По поведениеПроверено на заден план, без задача
И трите споделят една и съща заложба: разпознай — усъмни се — накарай посетителя да се докаже. Този модел имаше смисъл през 2010 г. През 2026 г. ботовете решават картинки с ИИ, хората изоставят формуляри, когато ги разпитват, а правото за защита на данните иска по-малко проследяване, не повече.
Резултатът събира най-лошото от двата свята: автоматизираният трафик, който има значение, минава, а част от истинските ви клиенти — не.
Как изглежда съвременната защита
Следващото поколение не пита посетителя нищо. То наблюдава как формулярът наистина се попълва — времена, движение, ритъм на писане —, оценява това на заден план и при изпращане връща присъда. Без пъзел, без бисквитка, без прекъсване.
Точно това прави SilentShield и затова в колоната „видима задача" по-горе не стои нищо: няма нищо, което посетителят да види, и нищо, на което да се провали.
Вграждането: кодът, за който става дума
Един скриптов етикет във вашата страница, едно извикване на вашия сървър. Нищо друго не се променя.
Приставката отива в страницата, която носи формуляра:
<script src="https://api.silentshield.io/client.js?k=VASHIYAT_API_KLYUCH" crossorigin="anonymous" defer></script>
Тя се стартира сама, взема настройките си (облик, език, значка) от вашето табло и вписва във формуляра поле с име behavior_nonce. Вашият сървър проверява това поле при изпращане. В PHP:
use SilentShield\Client;
$client = new Client(getenv('SILENTSHIELD_API_KEY'));
if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
http_response_code(403);
exit('Proverkata ne uspya.');
}
// Chovek — obrabotete izprashtaneto.
В Node:
const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Proverkata ne uspya");
Един детайл струва повече от останалата част на този раздел: false не значи винаги „бот". Проверката при съмнение отказва, затова връща false и когато изобщо не сме могли да отговорим — включително когато месечната ви квота е изчерпана. И двата SDK ви казват в кой случай сте (lastFailure() в PHP, reason в Node). Ако е квотата, стъпете на собствените си проверки, вместо да отблъсквате всеки истински посетител до първо число на следващия месец. Доставчиците рядко записват това; а именно този отказ хапе наистина.
Има SDK за PHP, Node, Go и периферни среди, а също и приставка за WordPress, която върши и двете стъпки вместо вас.
Преминаване от reCAPTCHA: какво се сменя, какво остава
Преходът е по-малък, отколкото изглежда, защото една CAPTCHA докосва точно три места в кода ви.
Какво се заменя: етикетът <script> във вашата страница, сървърното извикване на siteverify и името на полето — g-recaptcha-response става behavior_nonce. Какво остава: вашият формуляр, вашите собствени проверки, вашият капан за ботове, вашите ограничения на честотата. Защитата от ботове е слой, а не заместител на онова, което вече имате.
Действайте в този ред. Добавете новия скрипт, докато reCAPTCHA още работи, и няколко дни сравнявайте присъдите; ще видите собствения си трафик, вместо да вярвате на таблица. После преместете проверката на сървъра. И едва тогава махнете скрипта на reCAPTCHA и записа за Google от политиката си за поверителност и от регистъра на дейностите по обработване — точно тази последна стъпка екипите забравят и точно към нея гледа надзорният орган.
Къде SilentShield е по-слабият избор
Три реда, на които губим, казани направо.
Нашият скрипт е по-голям от този на Turnstile. 47 KB срещу 27,5 KB — зареждаме се асинхронно след изчертаването и не блокираме нищо, което посетителят чака; но ако на вашата страница се воюва за всеки килобайт, това е истински аргумент срещу нас.
Не сме безплатни при обем. Turnstile не струва нищо при всякакъв размер. Нашият безплатен план свършва при 500 заявки на месец. Ако цената е единственият ви критерий, ние не сме отговорът.
По-млади сме. reCAPTCHA работи повече от десетилетие и е виждала модели на атака, които ние не сме. Това не е дреболия и никакво позициониране не го променя.
Онова, което купувате с тези 9 €, е друга сделка: нищо не се зарежда от американски доставчик, не се поставя бисквитка, никой посетител не трябва да доказва каквото и да е, а оценката остава в ЕС. Ако това струва за вас повече от безплатното, ние сме по-добрият избор. Ако не — вземете Turnstile; това е защитимо решение и тази статия няма да се преструва на друго.
Какво означава това за бизнеса ви
Всяка допълнителна стъпка във формуляр струва приход, а задачата е най-скъпата стъпка, която можете да добавите: тя идва точно в мига, в който някой е решил да се свърже с вас. Изоставени формуляри, прекъснати покупки, изгубени запитвания и ползване на телефон, по-лошо от изпробваното на бюрото — дори Turnstile, най-добрият от трите, не премахва напълно този риск, защото все още може да реши да попита.
Въпросът не е коя CAPTCHA дразни клиентите ви най-малко. Въпросът е трябва ли клиентите ви изобщо да бъдат разпитвани.
Присъдата
- reCAPTCHA — най-широко разпространение, 423 KB, данни към САЩ. Трудно защитима за сайт в ЕС през 2026 г.
- hCaptcha — по поверителност по-добра от Google, най-тежка от четирите със 742 KB, за посетителя същият пъзел.
- Turnstile — най-добрата CAPTCHA: безплатна, 27,5 KB, най-често тиха. Все още американска компания и отдолу все още CAPTCHA.
- SilentShield — без задача, без бисквитка, обработване в ЕС, 47 KB. 9 € на месец, щом надхвърлите 500 заявки.
И трите CAPTCHA споделят един недостатък: в деня, в който се колебаят, предават проблема на вашия клиент.
Изпробвайте SilentShield — защита, която посетителите ви никога не виждат