Zurück zum Blog
TurnstilereCAPTCHAhCaptchaVergleichBot-Schutz

Turnstile vs. reCAPTCHA vs. hCaptcha: Vollständiger Vergleich (2026)

Marc Wagner·7. März 2026·10 Min. Lesezeit

Drei Werkzeuge beherrschen diese Entscheidung, und die meisten Vergleiche zwischen ihnen enden in Adjektiven: „schlechte Bedienung", „besserer Datenschutz", „hohe Genauigkeit". Adjektive sind billig. Dieser Artikel nennt Zahlen — Preise von den Seiten der Anbieter selbst und ein Seitengewicht, das am Tag des Schreibens im Browser gemessen wurde.

Zwei dieser Zahlen sind für uns unbequem. Sie stehen trotzdem hier, in einem eigenen Abschnitt, denn ein Vergleich, in dem der Autor jede Zeile gewinnt, ist keine Lektüre wert.

Der Vergleich in Zahlen

Die Preise wurden am 3. September 2026 auf den Seiten der Anbieter geprüft. Sie ändern sich; prüfen Sie das Datum, bevor Sie sich darauf verlassen.

WerkzeugEinstiegspreisKostenloser TarifSichtbare AufgabeWohin die Daten gehen
reCAPTCHAkostenlos, dann 8 $ pro Monat10.000 Bewertungen im MonatBilderrätselUSA
hCaptchakostenlos, dann 99 $ pro MonatBasic, dauerhaft kostenlosBilderrätselgemischt
Turnstilekostenloskeine veröffentlichte Grenzemeist keineUSA
SilentShieldkostenlos, dann 9 € pro Monat500 Anfragen im MonatkeineEU

Google reCAPTCHA ist in der Essentials-Stufe bis 10.000 Bewertungen im Monat kostenlos. Darüber kostet Standard pauschal 8 $ bis 100.000 Bewertungen, jenseits davon wechseln Sie in Enterprise mit 0,001 $ je Bewertung. hCaptcha hält einen dauerhaft kostenlosen Basic-Tarif; Pro kostet 99 $ im Monat bei jährlicher Zahlung oder 139 $ monatlich, enthält 100.000 Auswertungen und berechnet 0,99 $ je weitere 1.000. Cloudflare Turnstile ist kostenlos, ohne veröffentlichte Mengengrenze — der kostenlose Tarif begrenzt Funktionen statt Verkehr: bis zu 20 Widgets, 10 Hostnamen je Widget, sieben Tage Auswertung, keine Zusicherung zur Verfügbarkeit, keine Regeln je Endpunkt. Der kostenlose Tarif von SilentShield deckt 500 Anfragen im Monat auf einer Domain; Basic kostet 9 € im Monat für 5.000 Anfragen, Pro 29 € für 25.000 Anfragen auf fünf Domains.

Was jedes von ihnen tatsächlich in Ihre Seite lädt

Der Preis ist nur die halbe Rechnung. Die andere Hälfte kommt im Browser Ihres Besuchers an, und sie wird selten veröffentlicht. Also haben wir sie gemessen: Chromium, frisches Profil, die Demoseite jedes Anbieters und die übertragene Größe jeder Anfrage an diesen Anbieter — komprimiert, so wie sie über die Leitung geht. Gemessen am 4. September 2026.

WerkzeugVom Anbieter geladendavon JavaScript
Turnstile27,5 KB27,5 KB
SilentShield47 KB47 KB
reCAPTCHA (v2, Checkbox)423 KB346 KB
hCaptcha742 KB544 KB

Der Abstand ist größer, als es die Seiten der Anbieter vermuten lassen. Das api.js von reCAPTCHA ist ein Startskript von 1 KB; die Datei, die es nachlädt, recaptcha__en.js, wiegt allein 345 KB komprimiert. Die unsichtbare Variante v3 lädt dasselbe Kernskript — deren Demoseite kam auf 459 KB. „Unsichtbar" heißt also nicht „leicht". Die Demoseite von hCaptcha übertrug 742 KB, den größten Teil davon zwei Pakete von newassets.hcaptcha.com.

Lesen Sie das ehrlich: Turnstile ist das leichteste der vier, und der Abstand zu uns ist deutlich. Wir liegen auf Platz zwei bei rund 47 KB — 42,6 KB für das Verhaltensmodul plus 3,7 KB Ladeprogramm. Gegenüber reCAPTCHA und hCaptcha läuft der Abstand in die andere Richtung, um das Neun- beziehungsweise Sechzehnfache.

Google reCAPTCHA: der Platzhirsch

reCAPTCHA kann zwei Dinge gut: eine Erkennung, hinter der Googles Datenmenge steht, und eine Verbreitung, die niemandem mehr erklärt werden muss. An der Erfahrung scheitert es. Bilderrätsel sind Reibung, auf dem Handy sind sie eine Zumutung, und Besucher steigen aus, bevor das Formular fertig ist.

Dann ist da der Datenweg. reCAPTCHA lädt Skripte von Google, verfolgt Verhalten über Websites hinweg und schickt das Ergebnis an Googles Infrastruktur — deshalb haben mehrere europäische Aufsichtsbehörden es beanstandet, und deshalb braucht es in der Regel eine Einwilligung, bevor es lädt. Für eine Seite in der EU entscheidet das die Frage bereits. Auch das Modell ist gealtert: Es setzt auf Aufgabe und Antwort, während Bots diese Aufgaben zunehmend mit demselben maschinellen Lernen lösen, das sie eigentlich fangen soll.

Fazit: die größte Verbreitung, die schwerste Fracht und die schwierigste Rechtslage der vier.

hCaptcha: Datenschutz mit Haken

hCaptcha stellt sich beim Datenschutz besser auf als Google und bietet zusätzlich Vergütung — Sie werden für die Aufgaben bezahlt, die Ihre Besucher lösen. Die Bedienung ist dieselbe wie bei reCAPTCHA: dieselben Bilderraster, derselbe Ärger, dieselben Abbrüche.

Die Vergütung ist der verräterische Teil. Ihre Besucher werden faktisch zu Beschäftigten in der Datenbeschriftung, und der Anreiz hinter dem Produkt ist die Erzeugung von Daten, nicht ein schnelles Formular. In unserer Messung war es zudem das schwerste der vier, mit 742 KB.

Fazit: Es ersetzt Googles Nachverfolgung und behält das Rätsel.

Cloudflare Turnstile: das Beste der alten Welt

Turnstile ist dasjenige, das sich wirklich verbessert hat. Es zeigt deutlich seltener eine sichtbare Aufgabe, geht datenschutzfreundlich vor, und mit 27,5 KB ist es mit klarem Abstand das leichteste in diesem Vergleich. Wenn die Frage lautet „welches CAPTCHA", ist die Antwort Turnstile — und dieser Artikel wird nicht so tun, als wäre es anders.

Zwei Dinge löst es nicht. Darunter arbeitet es weiter mit Aufgaben — erkennen, zweifeln, im Zweifel den Besucher fragen —, an einem schlechten Tag wird also weiter eine echte Kundin aufgehalten. Und Cloudflare ist ein US-Unternehmen: für die DSGVO besser als Google, aber nicht dasselbe wie eine Verarbeitung, die die EU nie verlässt.

Fazit: das beste CAPTCHA — und immer noch ein CAPTCHA.

Das Kernproblem: Systeme mit Aufgaben sind aus der Zeit gefallen

Alle drei teilen dieselbe Erbanlage: erkennen — zweifeln — den Besucher prüfen lassen. Dieses Modell ergab 2010 Sinn. 2026 lösen Bots Bilderrätsel mit KI, Menschen brechen Formulare ab, wenn sie befragt werden, und das Datenschutzrecht verlangt weniger Nachverfolgung, nicht mehr.

Das Ergebnis ist das Schlechteste aus beiden Welten: Der automatisierte Verkehr, auf den es ankommt, kommt durch — und ein Teil Ihrer echten Kunden nicht.

So sieht moderner Bot-Schutz aus

Die nächste Generation fragt den Besucher nichts. Sie sieht sich an, wie das Formular tatsächlich ausgefüllt wird — Zeitabstände, Bewegung, der Rhythmus des Tippens —, bewertet das im Hintergrund und liefert beim Absenden ein Urteil. Kein Rätsel, kein Cookie, keine Unterbrechung.

Genau das tut SilentShield, und deshalb steht in der Spalte „sichtbare Aufgabe" oben nichts: Es gibt nichts, was ein Besucher sieht, und nichts, woran er scheitern kann.

Der Einbau: der Code, um den es geht

Ein Skript-Tag in Ihrer Seite, ein Aufruf auf Ihrem Server. Mehr ändert sich nicht.

Das Widget kommt in die Seite, die das Formular trägt:

<script src="https://api.silentshield.io/client.js?k=IHR_API_SCHLUESSEL" crossorigin="anonymous" defer></script>

Es startet sich selbst, holt seine Einstellungen (Erscheinungsbild, Sprache, Abzeichen) aus Ihrem Dashboard und schreibt ein Feld namens behavior_nonce in Ihr Formular. Ihr Server prüft dieses Feld beim Absenden. In PHP:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Pruefung fehlgeschlagen.');
}
// Mensch — Absendung verarbeiten.

In Node:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Pruefung fehlgeschlagen");

Eine Einzelheit ist mehr wert als der Rest dieses Abschnitts: false heißt nicht immer „Bot". Die Prüfung ist im Zweifel abweisend, sie antwortet also auch dann mit false, wenn wir gar keine Antwort geben konnten — unter anderem, wenn Ihr Monatskontingent aufgebraucht ist. Beide SDKs sagen Ihnen, welcher Fall vorliegt (lastFailure() in PHP, reason in Node). Ist es das Kontingent, greifen Sie auf Ihre eigenen Prüfungen zurück, statt bis zum Ersten des Folgemonats jeden echten Besucher abzuweisen. Anbieter schreiben das selten auf; es ist der Fehlerfall, der tatsächlich zubeißt.

Es gibt SDKs für PHP, Node, Go und Edge-Laufzeiten, dazu ein WordPress-Plugin, das Ihnen beide Schritte abnimmt.

Umzug von reCAPTCHA: was ersetzt wird, was bleibt

Der Wechsel ist kleiner, als er aussieht, denn ein CAPTCHA berührt genau drei Stellen in Ihrem Code.

Was ersetzt wird: das <script>-Tag in Ihrer Seite, der serverseitige Aufruf von siteverify und der Feldname — aus g-recaptcha-response wird behavior_nonce. Was bleibt: Ihr Formular, Ihre eigene Prüfung, Ihre Honigtopf-Felder, Ihre Ratenbegrenzung. Bot-Schutz ist eine Schicht, kein Ersatz für das, was Sie schon haben.

Gehen Sie in dieser Reihenfolge vor. Bauen Sie das neue Skript ein, während reCAPTCHA noch läuft, und vergleichen Sie die Urteile ein paar Tage lang; dann sehen Sie Ihren eigenen Verkehr, statt einer Tabelle zu glauben. Danach ziehen Sie die serverseitige Prüfung um. Und erst dann entfernen Sie das reCAPTCHA-Skript sowie den Google-Eintrag aus Ihrer Datenschutzerklärung und Ihrem Verarbeitungsverzeichnis — dieser letzte Schritt ist der, den Teams vergessen, und der, auf den eine Aufsichtsbehörde schaut.

Wo SilentShield die schwächere Wahl ist

Drei Zeilen, auf denen wir verlieren, offen ausgesprochen.

Unser Skript ist größer als das von Turnstile. 47 KB gegen 27,5 KB — wir laden asynchron nach dem Seitenaufbau und blockieren nichts, worauf ein Besucher wartet; wenn auf Ihrer Seite aber um jedes Kilobyte gerungen wird, ist das ein echtes Argument gegen uns.

Wir sind im Volumen nicht kostenlos. Turnstile kostet bei jeder Menge nichts. Unser kostenloser Tarif endet bei 500 Anfragen im Monat. Wenn der Preis Ihr einziges Kriterium ist, sind wir nicht die Antwort.

Wir sind jünger. reCAPTCHA läuft seit über einem Jahrzehnt und hat Angriffsmuster gesehen, die wir nicht gesehen haben. Das ist keine Kleinigkeit, und keine Positionierung ändert daran etwas.

Was Sie für die 9 € stattdessen bekommen, ist ein anderer Handel: Es lädt nichts von einem US-Anbieter, es wird kein Cookie gesetzt, kein Besucher muss etwas beweisen, und die Bewertung bleibt in der EU. Ist Ihnen das mehr wert als kostenlos, sind wir die bessere Wahl. Ist es das nicht, nehmen Sie Turnstile — das ist eine vertretbare Entscheidung, und dieser Artikel wird nicht so tun, als wäre sie es nicht.

Was das für Ihr Geschäft bedeutet

Jeder zusätzliche Schritt in einem Formular kostet Umsatz, und eine Aufgabe ist der teuerste Schritt, den Sie einbauen können: Sie kommt genau in dem Moment, in dem jemand sich entschieden hat, Sie anzusprechen. Abgebrochene Formulare, verlorene Bestellungen, verpasste Anfragen und eine mobile Bedienung, die schlechter ist als die getestete am Schreibtisch — selbst Turnstile, das beste der drei, nimmt dieses Risiko nicht vollständig weg, weil es sich weiterhin entscheiden kann zu fragen.

Die Frage ist nicht, welches CAPTCHA Ihre Kunden am wenigsten ärgert. Die Frage ist, ob Ihre Kunden überhaupt befragt werden müssen.

Das Fazit

  • reCAPTCHA — größte Verbreitung, 423 KB, Daten in die USA. Für eine EU-Seite im Jahr 2026 schwer zu verteidigen.
  • hCaptcha — beim Datenschutz besser als Google, mit 742 KB das schwerste der vier, für den Besucher dasselbe Rätsel.
  • Turnstile — das beste CAPTCHA: kostenlos, 27,5 KB, meistens still. Weiterhin ein US-Unternehmen und darunter weiterhin ein CAPTCHA.
  • SilentShield — keine Aufgabe, kein Cookie, Verarbeitung in der EU, 47 KB. 9 € im Monat, sobald Sie 500 Anfragen überschreiten.

Alle drei CAPTCHAs teilen einen Fehler: An dem Tag, an dem sie unsicher sind, reichen sie das Problem an Ihre Kundschaft weiter.

SilentShield ausprobieren — Bot-Schutz, den Ihre Besucher nie sehen

Verwandte Seiten

Häufig gestellte Fragen

Was ist besser: Cloudflare Turnstile, Google reCAPTCHA oder hCaptcha?

Das hängt von Ihren Prioritäten ab. reCAPTCHA ist am weitesten verbreitet, sendet aber Daten an Google und kann Bilderrätsel anzeigen. hCaptcha ist datenschutzfreundlicher, aber weiterhin sichtbar. Turnstile ist unsichtbar und kostenlos, bindet Sie aber an Cloudflare. Für vollständig unsichtbaren, DSGVO-freundlichen Schutz ohne diese Kompromisse analysiert SilentShield das Verhalten, anstatt Challenges anzuzeigen.

Ist Cloudflare Turnstile DSGVO-konform?

Turnstile verzichtet auf das Werbe-Tracking von Google und ist datenschutzfreundlicher als reCAPTCHA, verarbeitet aber weiterhin Besucherdaten über Cloudflare. SilentShield speichert nur pseudonymisierte Hashes auf EU-Infrastruktur, ohne Cookies und ohne Tracking durch Dritte.

Sendet Google reCAPTCHA Daten an Google?

Ja. reCAPTCHA lädt Google-Skripte und teilt Besuchersignale mit Google, was für EU-Websites DSGVO-Bedenken aufwirft. SilentShield sendet keine Daten an Google und zeigt kein sichtbares CAPTCHA.

Was ist die beste unsichtbare Alternative zu reCAPTCHA, hCaptcha und Turnstile?

SilentShield ist standardmäßig unsichtbar – es bewertet Maus-, Tastatur- und Timing-Verhalten im Browser und fordert nur verdächtigen Traffic heraus, sodass echte Nutzer nie ein Rätsel sehen.

Welches dieser Werkzeuge lädt am wenigsten JavaScript?

Wir haben es am 4. September 2026 in Chromium auf der Demoseite jedes Anbieters gemessen: Turnstile übertrug 27,5 KB, SilentShield rund 47 KB, reCAPTCHA 423 KB und hCaptcha 742 KB. Turnstile ist das leichteste, wir liegen auf Platz zwei — allein das Kernskript von reCAPTCHA wiegt 345 KB komprimiert.

Wie wechsle ich von reCAPTCHA zu SilentShield?

Drei Stellen ändern sich: das Skript-Tag in Ihrer Seite, der serverseitige Aufruf von siteverify und der Feldname — aus g-recaptcha-response wird behavior_nonce. Lassen Sie beide ein paar Tage parallel laufen, ziehen Sie dann die serverseitige Prüfung um und entfernen Sie erst danach das reCAPTCHA-Skript aus Seite, Datenschutzerklärung und Verarbeitungsverzeichnis.

Ist Cloudflare Turnstile wirklich kostenlos?

Ja — kostenlos ohne veröffentlichte Anfragengrenze, und kein Testzeitraum. Der kostenlose Tarif begrenzt Funktionen statt Verkehr: bis zu 20 Widgets, 10 Hostnamen je Widget, sieben Tage Auswertung, keine Zusicherung zur Verfügbarkeit und keine Regeln je Endpunkt. Wenn der Preis Ihr einziges Kriterium ist, ist Turnstile schwer zu schlagen.

Bereit, CAPTCHA loszuwerden?

Schützen Sie Ihre Formulare — unsichtbar. Keine Kreditkarte erforderlich.