Volver al blog
TurnstilereCAPTCHAhCaptchaComparativaProtección contra bots

Turnstile vs reCAPTCHA vs hCaptcha: comparativa completa (2026)

Marc Wagner·7 de marzo de 2026·10 min de lectura

Tres herramientas dominan esta decisión, y la mayoría de las comparativas terminan en adjetivos: «mala experiencia», «mejor privacidad», «alta precisión». Los adjetivos son baratos. Este artículo da cifras: precios tomados de las páginas de los propios proveedores y un peso de página medido en un navegador el mismo día en que se escribió.

Dos de esas cifras nos resultan incómodas. Aparecen aquí igualmente, en una sección propia, porque una comparativa en la que el autor gana todas las filas no merece lectura.

La comparativa en cifras

Precios verificados el 3 de septiembre de 2026 en las páginas de los proveedores. Cambian: compruebe la fecha antes de confiar en ellos.

HerramientaPrecio de entradaPlan gratuitoTarea visibleAdónde van los datos
reCAPTCHAgratis, luego 8 $ al mes10.000 evaluaciones al mesRompecabezas de imágenesEE. UU.
hCaptchagratis, luego 99 $ al mesBasic, gratuito de forma permanenteRompecabezas de imágenesmixto
Turnstilegratissin límite publicadonormalmente ningunaEE. UU.
SilentShieldgratis, luego 9 € al mes500 solicitudes al mesningunaUE

Google reCAPTCHA es gratuito hasta 10.000 evaluaciones al mes en su nivel Essentials. Por encima, Standard cuesta 8 $ fijos hasta 100.000 evaluaciones y, más allá, se pasa a Enterprise con 0,001 $ por evaluación. hCaptcha mantiene un nivel Basic gratuito de forma permanente; Pro cuesta 99 $ al mes con pago anual o 139 $ mensuales, incluye 100.000 evaluaciones y cobra 0,99 $ por cada 1.000 adicionales. Cloudflare Turnstile es gratuito y sin límite de volumen publicado: el plan gratuito limita funciones, no tráfico — hasta 20 widgets, 10 nombres de host por widget, siete días de analítica, sin garantía de disponibilidad y sin reglas por punto de entrada. El plan gratuito de SilentShield cubre 500 solicitudes al mes en un dominio; Basic cuesta 9 € al mes por 5.000 solicitudes y Pro 29 € por 25.000 solicitudes en cinco dominios.

Qué carga realmente cada uno en su página

El precio es solo la mitad del coste. La otra mitad llega al navegador de su visitante y rara vez se publica. Así que la medimos: Chromium, un perfil nuevo, la página de demostración de cada proveedor y el tamaño transferido de cada petición dirigida a ese proveedor, comprimido, tal como viaja. Medición del 4 de septiembre de 2026.

HerramientaCargado desde el proveedorde ello, JavaScript
Turnstile27,5 KB27,5 KB
SilentShield47 KB47 KB
reCAPTCHA (v2, casilla)423 KB346 KB
hCaptcha742 KB544 KB

La diferencia es mayor de lo que sugieren las páginas de los proveedores. El api.js de reCAPTCHA es un arrancador de 1 KB; el archivo que trae después, recaptcha__en.js, pesa por sí solo 345 KB comprimidos. La variante invisible v3 carga el mismo script central: su página de demostración llegó a 459 KB. «Invisible» no significa, por tanto, «ligero». La demostración de hCaptcha transfirió 742 KB, en su mayor parte dos paquetes de newassets.hcaptcha.com.

Léalo con honestidad: Turnstile es el más ligero de los cuatro, y la distancia con nosotros es clara. Quedamos segundos, en torno a 47 KB — 42,6 KB del módulo de comportamiento más 3,7 KB del cargador. Frente a reCAPTCHA y hCaptcha la distancia se invierte, por un factor de nueve y dieciséis.

Google reCAPTCHA: el gigante heredado

reCAPTCHA hace dos cosas bien: una detección respaldada por los datos de Google y una difusión tan amplia que no hay que explicársela a ningún cliente. Donde se rompe es en la experiencia. Los rompecabezas de imágenes son fricción, en el móvil resultan penosos y los visitantes abandonan antes de terminar el formulario.

Luego está el camino de los datos. reCAPTCHA carga scripts de Google, sigue el comportamiento entre sitios web y envía el resultado a la infraestructura de Google, motivo por el que varias autoridades de control europeas lo han cuestionado y por el que, por regla general, necesita consentimiento antes de cargarse. Para un sitio de la UE, eso ya decide la cuestión. El modelo también ha envejecido: se apoya en desafío y respuesta mientras los bots resuelven esos desafíos con el mismo aprendizaje automático que debería atraparlos.

En resumen: la mayor difusión, la carga más pesada y la posición jurídica más difícil de las cuatro.

hCaptcha: privacidad, con truco

hCaptcha se posiciona mejor que Google en privacidad y añade remuneración: le pagan por las tareas que resuelven sus visitantes. La experiencia es la de reCAPTCHA: las mismas cuadrículas de imágenes, la misma irritación, los mismos abandonos.

La remuneración es la señal. Sus visitantes se convierten de hecho en etiquetadores de datos, y el incentivo detrás del producto es generar datos, no un formulario rápido. Además, en nuestra medición resultó el más pesado de los cuatro, con 742 KB.

En resumen: sustituye el rastreo de Google y conserva el rompecabezas.

Cloudflare Turnstile: lo mejor del mundo antiguo

Turnstile es el que realmente mejoró. Muestra una tarea visible mucho menos a menudo, adopta un enfoque respetuoso con la privacidad y, con 27,5 KB, es con diferencia el más ligero de esta comparativa. Si la pregunta es «qué CAPTCHA», la respuesta es Turnstile, y este artículo no fingirá lo contrario.

Dos cosas que no resuelve. Por debajo sigue basándose en desafíos —detectar, dudar y, en la duda, preguntar al visitante—, de modo que en un mal día un cliente real seguirá siendo detenido. Y Cloudflare es una empresa estadounidense: mejor que Google a efectos del RGPD, pero no lo mismo que un tratamiento que nunca sale de la UE.

En resumen: el mejor CAPTCHA, y aun así un CAPTCHA.

El problema de fondo: los sistemas basados en desafíos han quedado atrás

Los tres comparten el mismo ADN: detectar — dudar — poner a prueba al visitante. Ese modelo tenía sentido en 2010. En 2026 los bots resuelven imágenes con IA, las personas abandonan los formularios cuando se las interroga y la normativa de protección de datos pide menos rastreo, no más.

El resultado reúne lo peor de ambos mundos: el tráfico automatizado que importa pasa, y una parte de sus clientes reales no.

Qué aspecto tiene la protección moderna

La siguiente generación no pregunta nada al visitante. Observa cómo se rellena realmente el formulario —tiempos, movimiento, ritmo de escritura—, lo evalúa en segundo plano y emite un veredicto al enviar. Sin rompecabezas, sin cookie, sin interrupción.

Eso es lo que hace SilentShield, y por eso su casilla en la columna «tarea visible» está vacía: no hay nada que el visitante vea ni nada en lo que pueda fallar.

La integración: el código, en concreto

Una etiqueta de script en su página y una llamada en su servidor. Nada más cambia.

El widget va en la página que contiene el formulario:

<script src="https://api.silentshield.io/client.js?k=SU_CLAVE_API" crossorigin="anonymous" defer></script>

Se inicializa solo, obtiene su configuración (tema, idioma, distintivo) desde su panel y escribe en su formulario un campo llamado behavior_nonce. Su servidor comprueba ese campo al enviar. En PHP:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Verificacion fallida.');
}
// Humano — procesar el envio.

En Node:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Verificacion fallida");

Un detalle vale más que el resto de esta sección: false no siempre significa «bot». La comprobación es prudente por diseño, así que también devuelve false cuando no hemos podido responder en absoluto, incluido el caso en que su cuota mensual se ha agotado. Ambos SDK le dicen en qué caso se encuentra (lastFailure() en PHP, reason en Node). Si es la cuota, recurra a sus propias comprobaciones en lugar de rechazar a todos los visitantes reales hasta el día uno del mes siguiente. Los proveedores rara vez lo escriben; es el fallo que de verdad muerde.

Hay SDK para PHP, Node, Go y entornos edge, además de un plugin de WordPress que hace ambos pasos por usted.

Migrar desde reCAPTCHA: qué cambia y qué se queda

El cambio es menor de lo que parece, porque un CAPTCHA toca exactamente tres puntos de su código.

Qué se sustituye: la etiqueta <script> de su página, la llamada del servidor a siteverify y el nombre del campo — g-recaptcha-response pasa a ser behavior_nonce. Qué se queda: su formulario, sus propias validaciones, su campo trampa, sus límites de frecuencia. La protección contra bots es una capa, no un sustituto de lo que ya tiene.

Hágalo en este orden. Añada el nuevo script mientras reCAPTCHA sigue funcionando y compare los veredictos durante unos días; verá su propio tráfico en lugar de creer una tabla. Después traslade la comprobación del servidor. Y solo entonces retire el script de reCAPTCHA y la entrada de Google de su política de privacidad y de su registro de actividades de tratamiento: ese último paso es el que los equipos olvidan y el que mira una autoridad.

Dónde SilentShield es la opción más débil

Tres filas en las que perdemos, dichas con claridad.

Nuestro script es mayor que el de Turnstile. 47 KB frente a 27,5 KB. Cargamos de forma asíncrona tras el renderizado y no bloqueamos nada que el visitante esté esperando, pero si en su página se pelea por cada kilobyte, ese es un argumento real en nuestra contra.

No somos gratuitos en volumen. Turnstile no cuesta nada a ningún tamaño. Nuestro plan gratuito termina en 500 solicitudes al mes. Si el precio es su único criterio, no somos la respuesta.

Somos más jóvenes. reCAPTCHA lleva más de una década en marcha y ha visto patrones de ataque que nosotros no hemos visto. No es poca cosa, y ningún posicionamiento lo cambia.

Lo que compran esos 9 € es otro trato: no se carga nada de un proveedor estadounidense, no se pone ninguna cookie, ningún visitante tiene que demostrar nada y la evaluación se queda en la UE. Si eso vale para usted más que lo gratuito, somos la mejor opción. Si no, tome Turnstile: es una decisión defendible, y este artículo no fingirá lo contrario.

Qué significa esto para su negocio

Cada paso adicional en un formulario cuesta ingresos, y un desafío es el paso más caro que puede añadir: llega justo en el momento en que alguien ha decidido ponerse en contacto con usted. Formularios abandonados, compras caídas, oportunidades perdidas y una experiencia móvil peor que la que probó en el escritorio. Incluso Turnstile, el mejor de los tres, no elimina del todo ese riesgo, porque puede seguir decidiendo preguntar.

La pregunta no es qué CAPTCHA molesta menos a sus clientes. La pregunta es si hay que interrogarlos siquiera.

El veredicto

  • reCAPTCHA — máxima difusión, 423 KB, datos a EE. UU. Difícil de defender para un sitio de la UE en 2026.
  • hCaptcha — mejor que Google en privacidad, el más pesado de los cuatro con 742 KB, el mismo rompecabezas para el visitante.
  • Turnstile — el mejor CAPTCHA: gratuito, 27,5 KB, casi siempre silencioso. Sigue siendo una empresa estadounidense y, por debajo, sigue siendo un CAPTCHA.
  • SilentShield — sin tarea, sin cookie, tratamiento en la UE, 47 KB. 9 € al mes en cuanto supere las 500 solicitudes.

Los tres CAPTCHA comparten un defecto: el día en que dudan, le pasan el problema a su cliente.

Probar SilentShield — protección que sus visitantes nunca ven

Páginas relacionadas

Preguntas frecuentes

¿Qué es mejor: Cloudflare Turnstile, Google reCAPTCHA o hCaptcha?

Depende de tus prioridades. reCAPTCHA es el más extendido, pero envía datos a Google y puede mostrar rompecabezas de imágenes. hCaptcha se centra más en la privacidad, pero sigue siendo visible. Turnstile es invisible y gratuito, pero te vincula a Cloudflare. Para una protección totalmente invisible y respetuosa con el RGPD sin esos inconvenientes, SilentShield analiza el comportamiento en lugar de mostrar desafíos.

¿Cloudflare Turnstile cumple con el RGPD?

Turnstile evita el rastreo publicitario de Google y respeta más la privacidad que reCAPTCHA, pero aún procesa datos de los visitantes a través de Cloudflare. SilentShield almacena solo hashes seudonimizados en infraestructura de la UE, sin cookies ni rastreo de terceros.

¿Google reCAPTCHA envía datos a Google?

Sí. reCAPTCHA carga scripts de Google y comparte señales de los visitantes con Google, lo que plantea preocupaciones de RGPD para los sitios de la UE. SilentShield no envía datos a Google y no muestra ningún CAPTCHA visible.

¿Cuál es la mejor alternativa invisible a reCAPTCHA, hCaptcha y Turnstile?

SilentShield es invisible de forma predeterminada: puntúa el comportamiento del ratón, las pulsaciones de teclas y los tiempos en el navegador y solo desafía al tráfico sospechoso, de modo que los usuarios reales nunca ven un rompecabezas.

¿Cuál de ellos carga menos JavaScript?

Lo medimos en Chromium el 4 de septiembre de 2026, en la página de demostración de cada proveedor: Turnstile transfirió 27,5 KB, SilentShield unos 47 KB, reCAPTCHA 423 KB y hCaptcha 742 KB. Turnstile es el más ligero y nosotros quedamos segundos: solo el script central de reCAPTCHA pesa 345 KB comprimidos.

¿Cómo cambio de reCAPTCHA a SilentShield?

Cambian tres puntos: la etiqueta de script en su página, la llamada del servidor a siteverify y el nombre del campo — g-recaptcha-response pasa a ser behavior_nonce. Mantenga ambos en paralelo unos días, traslade después la comprobación del servidor y solo entonces retire el script de reCAPTCHA de la página, de la política de privacidad y del registro de actividades de tratamiento.

¿Cloudflare Turnstile es realmente gratuito?

Sí: gratuito y sin límite de solicitudes publicado, y no es un periodo de prueba. El plan gratuito limita funciones y no tráfico: hasta 20 widgets, 10 nombres de host por widget, siete días de analítica, sin garantía de disponibilidad y sin reglas por punto de entrada. Si el precio es su único criterio, es difícil superar a Turnstile.

¿Listo para deshacerte del CAPTCHA?

Protege tus formularios — de forma invisible. Sin tarjeta de crédito.