Takaisin blogiin
TurnstilereCAPTCHAhCaptchaVertailuBottisuojaus

Turnstile vs. reCAPTCHA vs. hCaptcha: täysi vertailu (2026)

Marc Wagner·7. maaliskuuta 2026·10 min lukuaika

Kolme työkalua hallitsee tätä päätöstä, ja useimmat vertailut päättyvät adjektiiveihin: ”huono käytettävyys”, ”parempi yksityisyys”, ”korkea tarkkuus”. Adjektiivit ovat halpoja. Tämä artikkeli antaa lukuja — hinnat luettuina palveluntarjoajien omilta sivuilta ja sivun painon selaimessa mitattuna kirjoituspäivänä.

Kaksi näistä luvuista on meille epämukavia. Ne ovat silti tässä, omassa osiossaan, sillä vertailu, jossa kirjoittaja voittaa jokaisen rivin, ei ansaitse tulla luetuksi.

Vertailu lukuina

Hinnat tarkistettu 3. syyskuuta 2026 palveluntarjoajien sivuilta. Ne muuttuvat — tarkistakaa päivämäärä ennen kuin luotatte niihin.

TyökaluAloitushintaIlmainen tasoNäkyvä tehtäväMinne tiedot menevät
reCAPTCHAilmainen, sitten 8 $ kuussa10 000 arviointia kuussaKuvapulmaUSA
hCaptchailmainen, sitten 99 $ kuussaBasic, pysyvästi ilmainenKuvapulmasekalainen
Turnstileilmainenei julkaistua rajaayleensä ei mitäänUSA
SilentShieldilmainen, sitten 9 € kuussa500 pyyntöä kuussaei mitäänEU

Google reCAPTCHA on ilmainen 10 000 arviointiin kuukaudessa Essentials-tasolla. Sen yli Standard maksaa kiinteästi 8 $ 100 000 arviointiin asti, ja siitä eteenpäin siirrytte Enterpriseen hinnalla 0,001 $ arvioinnilta. hCaptchalla on pysyvästi ilmainen Basic-taso; Pro maksaa 99 $ kuussa vuosilaskutuksella tai 139 $ kuukausittain, sisältää 100 000 arviointia ja veloittaa 0,99 $ jokaiselta seuraavalta 1 000:lta. Cloudflare Turnstile on ilmainen ilman julkaistua volyymirajaa — ilmainen taso rajoittaa toimintoja, ei liikennettä: enintään 20 vimpainta, 10 isäntänimeä vimpainta kohti, seitsemän päivän tilastot, ei saatavuustakuuta eikä päätepistekohtaisia sääntöjä. SilentShieldin ilmainen taso kattaa 500 pyyntöä kuukaudessa yhdellä verkkotunnuksella; Basic maksaa 9 € kuussa 5 000 pyynnöstä ja Pro 29 € 25 000 pyynnöstä viidellä verkkotunnuksella.

Mitä kukin todella lataa sivullenne

Hinta on vain puolet kustannuksesta. Toinen puoli saapuu kävijänne selaimeen, ja se julkaistaan harvoin. Siksi mittasimme sen: Chromium, tuore profiili, kunkin palveluntarjoajan oma esittelysivu ja jokaisen kyseiselle tarjoajalle menevän pyynnön siirretty koko — pakattuna, sellaisena kuin se kulkee linjalla. Mitattu 4. syyskuuta 2026.

TyökaluLadattu palveluntarjoajaltajosta JavaScriptiä
Turnstile27,5 kt27,5 kt
SilentShield47 kt47 kt
reCAPTCHA (v2, valintaruutu)423 kt346 kt
hCaptcha742 kt544 kt

Ero on suurempi kuin palveluntarjoajien sivut antavat ymmärtää. reCAPTCHAn api.js on 1 kt:n käynnistin; tiedosto, jonka se sitten hakee, recaptcha__en.js, painaa yksinään 345 kt pakattuna. Näkymätön v3-muunnos lataa saman ydinskriptin — sen esittelysivu ylsi 459 kt:hen. ”Näkymätön” ei siis tarkoita ”kevyttä”. hCaptchan esittely siirsi 742 kt, suurimmaksi osaksi kaksi pakettia osoitteesta newassets.hcaptcha.com.

Lukekaa tämä rehellisesti: Turnstile on neljästä kevyin, ja ero meihin on selvä. Me olemme toisena, noin 47 kt:ssa — 42,6 kt käyttäytymismoduulia ja 3,7 kt latainta. reCAPTCHAan ja hCaptchaan nähden ero kulkee toiseen suuntaan, yhdeksän- ja kuusitoistakertaisena.

Google reCAPTCHA: peritty jättiläinen

reCAPTCHA tekee kaksi asiaa hyvin: tunnistuksen, joka nojaa Googlen datamäärään, ja levinneisyyden, jota ei tarvitse kenellekään selittää. Kokemuksessa se hajoaa. Kuvapulmat ovat kitkaa, puhelimessa ne ovat vaiva, ja kävijät luopuvat ennen kuin lomake on valmis.

Sitten on tiedon reitti. reCAPTCHA lataa Googlen skriptejä, seuraa käyttäytymistä sivustojen välillä ja lähettää tuloksen Googlen infrastruktuuriin — siksi useat eurooppalaiset valvontaviranomaiset ovat huomauttaneet siitä ja siksi se pääsääntöisesti vaatii suostumuksen ennen latautumistaan. EU:ssa toimivalle sivustolle tämä ratkaisee kysymyksen jo yksin. Myös malli on vanhentunut: se nojaa tehtävään ja vastaukseen, kun robotit ratkaisevat näitä tehtäviä yhä useammin samalla koneoppimisella, jonka pitäisi napata ne.

Lyhyesti: laajin levinneisyys, raskain kuorma ja vaikein oikeudellinen asema neljästä.

hCaptcha: yksityisyys, mutta koukun kera

hCaptcha asemoituu yksityisyydessä Googlea paremmin ja lisää korvauksen — saatte maksun tehtävistä, jotka kävijänne ratkaisevat. Käyttökokemus on sama kuin reCAPTCHAssa: samat kuvaruudukot, sama ärsytys, samat keskeytykset.

Korvaus on paljastava piirre. Kävijänne muuttuvat käytännössä datan merkitsijöiksi, ja tuotteen takana oleva kannustin on datan tuottaminen, ei nopea lomake. Mittauksessamme se oli lisäksi neljästä raskain, 742 kt.

Lyhyesti: se korvaa Googlen seurannan ja säilyttää pulman.

Cloudflare Turnstile: vanhan maailman paras

Turnstile on se, joka todella parani. Se näyttää näkyvän tehtävän paljon harvemmin, suhtautuu yksityisyyteen hienovaraisesti ja on 27,5 kt:lla selvästi tämän vertailun kevyin. Jos kysymys on ”mikä CAPTCHA”, vastaus on Turnstile, eikä tämä artikkeli teeskentele muuta.

Kahta asiaa se ei ratkaise. Pinnan alla se nojaa yhä tehtäviin — havaitse, epäile ja kysy epäselvässä tilanteessa kävijältä — joten huonona päivänä oikea asiakas pysäytetään edelleen. Ja Cloudflare on yhdysvaltalainen yritys: GDPR:n kannalta parempi kuin Google, mutta ei sama asia kuin käsittely, joka ei koskaan poistu EU:sta.

Lyhyesti: paras CAPTCHA — ja yhä CAPTCHA.

Ongelman ydin: tehtäviin perustuvat järjestelmät ovat aikansa eläneet

Kaikilla kolmella on sama perimä: havaitse — epäile — pane kävijä todistamaan. Malli oli järkevä vuonna 2010. Vuonna 2026 robotit ratkaisevat kuvia tekoälyllä, ihmiset hylkäävät lomakkeita kun heitä kuulustellaan, ja tietosuojaoikeus pyytää vähemmän seurantaa, ei enempää.

Tuloksena on huonoin kummastakin maailmasta: merkityksellinen automatisoitu liikenne pääsee läpi — ja osa oikeista asiakkaistanne ei.

Miltä nykyaikainen suojaus näyttää

Seuraava sukupolvi ei kysy kävijältä mitään. Se katsoo, miten lomake todella täytetään — ajoitukset, liike, kirjoituksen rytmi —, arvioi sen taustalla ja antaa tuomion lähetyksen yhteydessä. Ei pulmaa, ei evästettä, ei keskeytystä.

Juuri tätä SilentShield tekee, ja siksi yllä olevassa sarakkeessa ”näkyvä tehtävä” ei lue mitään: ei ole mitään, mitä kävijä näkisi, eikä mitään, missä hän voisi epäonnistua.

Käyttöönotto: koodi, josta on kyse

Yksi skriptitunniste sivullenne, yksi kutsu palvelimellanne. Muu ei muutu.

Vimpain kuuluu sivulle, joka kantaa lomakkeen:

<script src="https://api.silentshield.io/client.js?k=API_AVAIMESI" crossorigin="anonymous" defer></script>

Se käynnistyy itse, hakee asetuksensa (ulkoasu, kieli, merkki) hallintapaneelistanne ja kirjoittaa lomakkeeseen kentän nimeltä behavior_nonce. Palvelimenne tarkistaa kentän lähetyksen yhteydessä. PHP:ssä:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Tarkistus epaonnistui.');
}
// Ihminen — kasittele lahetys.

Nodessa:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Tarkistus epaonnistui");

Yksi yksityiskohta on arvokkaampi kuin tämän osion loppu: false ei aina tarkoita ”robottia”. Tarkistus hylkää epäselvässä tilanteessa, joten se vastaa false myös silloin, kun emme voineet vastata lainkaan — muun muassa kun kuukausikiintiönne on käytetty. Molemmat SDK:t kertovat, kummasta tapauksesta on kyse (lastFailure() PHP:ssä, reason Nodessa). Jos kyse on kiintiöstä, nojatkaa omiin tarkistuksiinne sen sijaan, että hylkäisitte jokaisen oikean kävijän seuraavan kuun ensimmäiseen asti. Palveluntarjoajat kirjoittavat tämän harvoin auki; juuri tämä vikatila puree oikeasti.

Saatavilla on SDK:t PHP:lle, Nodelle, Golle ja edge-ympäristöille sekä WordPress-lisäosa, joka hoitaa molemmat vaiheet puolestanne.

Siirtyminen reCAPTCHAsta: mikä vaihtuu, mikä jää

Siirtymä on pienempi kuin miltä näyttää, sillä CAPTCHA koskettaa täsmälleen kolmea kohtaa koodissanne.

Mikä korvataan: <script>-tunniste sivullanne, palvelinpuolen kutsu siteverify-osoitteeseen ja kentän nimi — g-recaptcha-response muuttuu muotoon behavior_nonce. Mikä jää: lomakkeenne, omat tarkistuksenne, hunajapurkkinne, taajuusrajoituksenne. Bottisuojaus on kerros, ei korvike sille, mitä teillä jo on.

Edetkää tässä järjestyksessä. Lisätkää uusi skripti samalla kun reCAPTCHA on vielä käytössä ja verratkaa tuomioita muutaman päivän ajan; näette oman liikenteenne sen sijaan, että uskoisitte taulukkoa. Siirtäkää sitten palvelinpuolen tarkistus. Ja vasta sitten poistakaa reCAPTCHA-skripti ja Google-merkintä tietosuojaselosteestanne ja käsittelytoimien luettelostanne — juuri tämän viimeisen vaiheen tiimit unohtavat, ja juuri siihen viranomainen katsoo.

Missä SilentShield on heikompi valinta

Kolme riviä, joilla häviämme, suoraan sanottuna.

Skriptimme on Turnstilea suurempi. 47 kt vastaan 27,5 kt — latautumme asynkronisesti piirron jälkeen emmekä estä mitään, mitä kävijä odottaa; mutta jos sivullanne taistellaan jokaisesta kilotavusta, se on todellinen argumentti meitä vastaan.

Emme ole volyymissa ilmaisia. Turnstile ei maksa mitään millään koolla. Ilmainen tasomme päättyy 500 pyyntöön kuukaudessa. Jos hinta on ainoa kriteerinne, emme ole vastaus.

Olemme nuorempia. reCAPTCHA on ollut käytössä yli vuosikymmenen ja nähnyt hyökkäysmalleja, joita me emme ole nähneet. Se ei ole pikkuasia, eikä mikään asemointi muuta sitä.

Se, mitä näillä 9 eurolla saatte, on toisenlainen kauppa: mitään ei ladata yhdysvaltalaiselta palveluntarjoajalta, evästettä ei aseteta, kenenkään kävijän ei tarvitse todistaa mitään, ja arviointi pysyy EU:ssa. Jos se on teille enemmän arvoista kuin ilmainen, olemme parempi valinta. Jos ei — ottakaa Turnstile; se on puolustettava päätös, eikä tämä artikkeli teeskentele muuta.

Mitä tämä merkitsee liiketoiminnallenne

Jokainen ylimääräinen askel lomakkeessa maksaa liikevaihtoa, ja tehtävä on kallein askel, jonka voitte lisätä: se tulee juuri sillä hetkellä, kun joku on päättänyt ottaa teihin yhteyttä. Hylättyjä lomakkeita, katkenneita ostoja, menetettyjä yhteydenottoja ja puhelimessa käyttökokemus, joka on huonompi kuin työpöydällä testattu — edes Turnstile, kolmesta paras, ei poista tätä riskiä kokonaan, koska se voi yhä päättää kysyä.

Kysymys ei ole siitä, mikä CAPTCHA ärsyttää asiakkaitanne vähiten. Kysymys on siitä, pitääkö asiakkaitanne ylipäätään kuulustella.

Tuomio

  • reCAPTCHA — laajin levinneisyys, 423 kt, tiedot USA:han. EU-sivustolle vuonna 2026 vaikeasti puolustettava.
  • hCaptcha — yksityisyydessä Googlea parempi, neljästä raskain 742 kt:lla, kävijälle sama pulma.
  • Turnstile — paras CAPTCHA: ilmainen, 27,5 kt, useimmiten hiljainen. Yhä yhdysvaltalainen yritys ja pinnan alla yhä CAPTCHA.
  • SilentShield — ei tehtävää, ei evästettä, käsittely EU:ssa, 47 kt. 9 € kuussa heti kun ylitätte 500 pyyntöä.

Kaikilla kolmella CAPTCHAlla on sama vika: sinä päivänä, kun ne epäröivät, ne siirtävät ongelman asiakkaallenne.

Kokeile SilentShieldiä — suojaus, jota kävijänne eivät koskaan näe

Aiheeseen liittyvät sivut

Usein kysytyt kysymykset

Kumpi on parempi: Cloudflare Turnstile, Google reCAPTCHA vai hCaptcha?

Se riippuu prioriteeteistasi. reCAPTCHA on laajimmin käytössä, mutta se lähettää tietoja Googlelle ja voi näyttää kuvapulmia. hCaptcha on yksityisyyskeskeisempi, mutta silti näkyvä. Turnstile on näkymätön ja ilmainen, mutta sitoo sinut Cloudflareen. Täysin näkymätöntä, GDPR-ystävällistä suojausta varten ilman näitä kompromisseja SilentShield analysoi käyttäytymistä haasteiden näyttämisen sijaan.

Onko Cloudflare Turnstile GDPR-yhteensopiva?

Turnstile välttää Googlen mainosseurannan ja on yksityisyysystävällisempi kuin reCAPTCHA, mutta se käsittelee edelleen kävijätietoja Cloudflaren kautta. SilentShield tallentaa vain pseudonymisoidut tiivisteet EU-infrastruktuuriin, ilman evästeitä ja ilman kolmansien osapuolten seurantaa.

Lähettääkö Google reCAPTCHA tietoja Googlelle?

Kyllä. reCAPTCHA lataa Googlen skriptejä ja jakaa kävijäsignaaleja Googlelle, mikä herättää GDPR-huolia EU-sivustoille. SilentShield ei lähetä tietoja Googlelle eikä näytä näkyvää CAPTCHAa.

Mikä on paras näkymätön vaihtoehto reCAPTCHAlle, hCaptchalle ja Turnstilelle?

SilentShield on oletuksena näkymätön – se pisteyttää hiiren, näppäinpainallusten ja ajoituksen käyttäytymistä selaimessa ja haastaa vain epäilyttävän liikenteen, joten oikeat käyttäjät eivät koskaan näe pulmaa.

Mikä näistä lataa vähiten JavaScriptiä?

Mittasimme sen 4. syyskuuta 2026 Chromiumilla kunkin palveluntarjoajan omalla esittelysivulla: Turnstile siirsi 27,5 kt, SilentShield noin 47 kt, reCAPTCHA 423 kt ja hCaptcha 742 kt. Turnstile on kevein ja me olemme toisena — pelkkä reCAPTCHAn ydinskripti painaa 345 kt pakattuna.

Miten vaihdan reCAPTCHAsta SilentShieldiin?

Kolme kohtaa muuttuu: skriptitunniste sivullanne, palvelinpuolen kutsu siteverify-osoitteeseen ja kentän nimi — g-recaptcha-response muuttuu muotoon behavior_nonce. Antakaa molempien toimia rinnakkain muutaman päivän, siirtäkää sitten palvelinpuolen tarkistus ja poistakaa vasta sen jälkeen reCAPTCHA-skripti sivulta, tietosuojaselosteesta ja käsittelytoimien luettelosta.

Onko Cloudflare Turnstile todella ilmainen?

Kyllä — ilmainen ilman julkaistua pyyntörajaa, eikä kyse ole kokeilujaksosta. Ilmainen taso rajoittaa toimintoja eikä liikennettä: enintään 20 vimpainta, 10 isäntänimeä vimpainta kohti, seitsemän päivän tilastot, ei saatavuustakuuta eikä päätepistekohtaisia sääntöjä. Jos hinta on ainoa kriteerinne, Turnstilea on vaikea voittaa.

Valmis luopumaan CAPTCHAsta?

Aloita lomakkeidesi suojaaminen — näkymättömästi. Luottokorttia ei tarvita.