Kolme työkalua hallitsee tätä päätöstä, ja useimmat vertailut päättyvät adjektiiveihin: ”huono käytettävyys”, ”parempi yksityisyys”, ”korkea tarkkuus”. Adjektiivit ovat halpoja. Tämä artikkeli antaa lukuja — hinnat luettuina palveluntarjoajien omilta sivuilta ja sivun painon selaimessa mitattuna kirjoituspäivänä.
Kaksi näistä luvuista on meille epämukavia. Ne ovat silti tässä, omassa osiossaan, sillä vertailu, jossa kirjoittaja voittaa jokaisen rivin, ei ansaitse tulla luetuksi.
Vertailu lukuina
Hinnat tarkistettu 3. syyskuuta 2026 palveluntarjoajien sivuilta. Ne muuttuvat — tarkistakaa päivämäärä ennen kuin luotatte niihin.
| Työkalu | Aloitushinta | Ilmainen taso | Näkyvä tehtävä | Minne tiedot menevät |
|---|---|---|---|---|
| reCAPTCHA | ilmainen, sitten 8 $ kuussa | 10 000 arviointia kuussa | Kuvapulma | USA |
| hCaptcha | ilmainen, sitten 99 $ kuussa | Basic, pysyvästi ilmainen | Kuvapulma | sekalainen |
| Turnstile | ilmainen | ei julkaistua rajaa | yleensä ei mitään | USA |
| SilentShield | ilmainen, sitten 9 € kuussa | 500 pyyntöä kuussa | ei mitään | EU |
Google reCAPTCHA on ilmainen 10 000 arviointiin kuukaudessa Essentials-tasolla. Sen yli Standard maksaa kiinteästi 8 $ 100 000 arviointiin asti, ja siitä eteenpäin siirrytte Enterpriseen hinnalla 0,001 $ arvioinnilta. hCaptchalla on pysyvästi ilmainen Basic-taso; Pro maksaa 99 $ kuussa vuosilaskutuksella tai 139 $ kuukausittain, sisältää 100 000 arviointia ja veloittaa 0,99 $ jokaiselta seuraavalta 1 000:lta. Cloudflare Turnstile on ilmainen ilman julkaistua volyymirajaa — ilmainen taso rajoittaa toimintoja, ei liikennettä: enintään 20 vimpainta, 10 isäntänimeä vimpainta kohti, seitsemän päivän tilastot, ei saatavuustakuuta eikä päätepistekohtaisia sääntöjä. SilentShieldin ilmainen taso kattaa 500 pyyntöä kuukaudessa yhdellä verkkotunnuksella; Basic maksaa 9 € kuussa 5 000 pyynnöstä ja Pro 29 € 25 000 pyynnöstä viidellä verkkotunnuksella.
Mitä kukin todella lataa sivullenne
Hinta on vain puolet kustannuksesta. Toinen puoli saapuu kävijänne selaimeen, ja se julkaistaan harvoin. Siksi mittasimme sen: Chromium, tuore profiili, kunkin palveluntarjoajan oma esittelysivu ja jokaisen kyseiselle tarjoajalle menevän pyynnön siirretty koko — pakattuna, sellaisena kuin se kulkee linjalla. Mitattu 4. syyskuuta 2026.
| Työkalu | Ladattu palveluntarjoajalta | josta JavaScriptiä |
|---|---|---|
| Turnstile | 27,5 kt | 27,5 kt |
| SilentShield | 47 kt | 47 kt |
| reCAPTCHA (v2, valintaruutu) | 423 kt | 346 kt |
| hCaptcha | 742 kt | 544 kt |
Ero on suurempi kuin palveluntarjoajien sivut antavat ymmärtää. reCAPTCHAn api.js on 1 kt:n käynnistin; tiedosto, jonka se sitten hakee, recaptcha__en.js, painaa yksinään 345 kt pakattuna. Näkymätön v3-muunnos lataa saman ydinskriptin — sen esittelysivu ylsi 459 kt:hen. ”Näkymätön” ei siis tarkoita ”kevyttä”. hCaptchan esittely siirsi 742 kt, suurimmaksi osaksi kaksi pakettia osoitteesta newassets.hcaptcha.com.
Lukekaa tämä rehellisesti: Turnstile on neljästä kevyin, ja ero meihin on selvä. Me olemme toisena, noin 47 kt:ssa — 42,6 kt käyttäytymismoduulia ja 3,7 kt latainta. reCAPTCHAan ja hCaptchaan nähden ero kulkee toiseen suuntaan, yhdeksän- ja kuusitoistakertaisena.
Google reCAPTCHA: peritty jättiläinen
reCAPTCHA tekee kaksi asiaa hyvin: tunnistuksen, joka nojaa Googlen datamäärään, ja levinneisyyden, jota ei tarvitse kenellekään selittää. Kokemuksessa se hajoaa. Kuvapulmat ovat kitkaa, puhelimessa ne ovat vaiva, ja kävijät luopuvat ennen kuin lomake on valmis.
Sitten on tiedon reitti. reCAPTCHA lataa Googlen skriptejä, seuraa käyttäytymistä sivustojen välillä ja lähettää tuloksen Googlen infrastruktuuriin — siksi useat eurooppalaiset valvontaviranomaiset ovat huomauttaneet siitä ja siksi se pääsääntöisesti vaatii suostumuksen ennen latautumistaan. EU:ssa toimivalle sivustolle tämä ratkaisee kysymyksen jo yksin. Myös malli on vanhentunut: se nojaa tehtävään ja vastaukseen, kun robotit ratkaisevat näitä tehtäviä yhä useammin samalla koneoppimisella, jonka pitäisi napata ne.
Lyhyesti: laajin levinneisyys, raskain kuorma ja vaikein oikeudellinen asema neljästä.
hCaptcha: yksityisyys, mutta koukun kera
hCaptcha asemoituu yksityisyydessä Googlea paremmin ja lisää korvauksen — saatte maksun tehtävistä, jotka kävijänne ratkaisevat. Käyttökokemus on sama kuin reCAPTCHAssa: samat kuvaruudukot, sama ärsytys, samat keskeytykset.
Korvaus on paljastava piirre. Kävijänne muuttuvat käytännössä datan merkitsijöiksi, ja tuotteen takana oleva kannustin on datan tuottaminen, ei nopea lomake. Mittauksessamme se oli lisäksi neljästä raskain, 742 kt.
Lyhyesti: se korvaa Googlen seurannan ja säilyttää pulman.
Cloudflare Turnstile: vanhan maailman paras
Turnstile on se, joka todella parani. Se näyttää näkyvän tehtävän paljon harvemmin, suhtautuu yksityisyyteen hienovaraisesti ja on 27,5 kt:lla selvästi tämän vertailun kevyin. Jos kysymys on ”mikä CAPTCHA”, vastaus on Turnstile, eikä tämä artikkeli teeskentele muuta.
Kahta asiaa se ei ratkaise. Pinnan alla se nojaa yhä tehtäviin — havaitse, epäile ja kysy epäselvässä tilanteessa kävijältä — joten huonona päivänä oikea asiakas pysäytetään edelleen. Ja Cloudflare on yhdysvaltalainen yritys: GDPR:n kannalta parempi kuin Google, mutta ei sama asia kuin käsittely, joka ei koskaan poistu EU:sta.
Lyhyesti: paras CAPTCHA — ja yhä CAPTCHA.
Ongelman ydin: tehtäviin perustuvat järjestelmät ovat aikansa eläneet
- TekstiarvoituksetVääristyneet merkit, käsin kirjoitettuna
- Kuva-arvoituksetLiikennevalot, suojatiet, bussit
- Pisteet varakokeellaEnimmäkseen hiljaa — kunnes se sittenkin kysyy
- Käyttäytymiseen perustuvaTarkistettu taustalla, ilman tehtävää
Kaikilla kolmella on sama perimä: havaitse — epäile — pane kävijä todistamaan. Malli oli järkevä vuonna 2010. Vuonna 2026 robotit ratkaisevat kuvia tekoälyllä, ihmiset hylkäävät lomakkeita kun heitä kuulustellaan, ja tietosuojaoikeus pyytää vähemmän seurantaa, ei enempää.
Tuloksena on huonoin kummastakin maailmasta: merkityksellinen automatisoitu liikenne pääsee läpi — ja osa oikeista asiakkaistanne ei.
Miltä nykyaikainen suojaus näyttää
Seuraava sukupolvi ei kysy kävijältä mitään. Se katsoo, miten lomake todella täytetään — ajoitukset, liike, kirjoituksen rytmi —, arvioi sen taustalla ja antaa tuomion lähetyksen yhteydessä. Ei pulmaa, ei evästettä, ei keskeytystä.
Juuri tätä SilentShield tekee, ja siksi yllä olevassa sarakkeessa ”näkyvä tehtävä” ei lue mitään: ei ole mitään, mitä kävijä näkisi, eikä mitään, missä hän voisi epäonnistua.
Käyttöönotto: koodi, josta on kyse
Yksi skriptitunniste sivullenne, yksi kutsu palvelimellanne. Muu ei muutu.
Vimpain kuuluu sivulle, joka kantaa lomakkeen:
<script src="https://api.silentshield.io/client.js?k=API_AVAIMESI" crossorigin="anonymous" defer></script>
Se käynnistyy itse, hakee asetuksensa (ulkoasu, kieli, merkki) hallintapaneelistanne ja kirjoittaa lomakkeeseen kentän nimeltä behavior_nonce. Palvelimenne tarkistaa kentän lähetyksen yhteydessä. PHP:ssä:
use SilentShield\Client;
$client = new Client(getenv('SILENTSHIELD_API_KEY'));
if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
http_response_code(403);
exit('Tarkistus epaonnistui.');
}
// Ihminen — kasittele lahetys.
Nodessa:
const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Tarkistus epaonnistui");
Yksi yksityiskohta on arvokkaampi kuin tämän osion loppu: false ei aina tarkoita ”robottia”. Tarkistus hylkää epäselvässä tilanteessa, joten se vastaa false myös silloin, kun emme voineet vastata lainkaan — muun muassa kun kuukausikiintiönne on käytetty. Molemmat SDK:t kertovat, kummasta tapauksesta on kyse (lastFailure() PHP:ssä, reason Nodessa). Jos kyse on kiintiöstä, nojatkaa omiin tarkistuksiinne sen sijaan, että hylkäisitte jokaisen oikean kävijän seuraavan kuun ensimmäiseen asti. Palveluntarjoajat kirjoittavat tämän harvoin auki; juuri tämä vikatila puree oikeasti.
Saatavilla on SDK:t PHP:lle, Nodelle, Golle ja edge-ympäristöille sekä WordPress-lisäosa, joka hoitaa molemmat vaiheet puolestanne.
Siirtyminen reCAPTCHAsta: mikä vaihtuu, mikä jää
Siirtymä on pienempi kuin miltä näyttää, sillä CAPTCHA koskettaa täsmälleen kolmea kohtaa koodissanne.
Mikä korvataan: <script>-tunniste sivullanne, palvelinpuolen kutsu siteverify-osoitteeseen ja kentän nimi — g-recaptcha-response muuttuu muotoon behavior_nonce. Mikä jää: lomakkeenne, omat tarkistuksenne, hunajapurkkinne, taajuusrajoituksenne. Bottisuojaus on kerros, ei korvike sille, mitä teillä jo on.
Edetkää tässä järjestyksessä. Lisätkää uusi skripti samalla kun reCAPTCHA on vielä käytössä ja verratkaa tuomioita muutaman päivän ajan; näette oman liikenteenne sen sijaan, että uskoisitte taulukkoa. Siirtäkää sitten palvelinpuolen tarkistus. Ja vasta sitten poistakaa reCAPTCHA-skripti ja Google-merkintä tietosuojaselosteestanne ja käsittelytoimien luettelostanne — juuri tämän viimeisen vaiheen tiimit unohtavat, ja juuri siihen viranomainen katsoo.
Missä SilentShield on heikompi valinta
Kolme riviä, joilla häviämme, suoraan sanottuna.
Skriptimme on Turnstilea suurempi. 47 kt vastaan 27,5 kt — latautumme asynkronisesti piirron jälkeen emmekä estä mitään, mitä kävijä odottaa; mutta jos sivullanne taistellaan jokaisesta kilotavusta, se on todellinen argumentti meitä vastaan.
Emme ole volyymissa ilmaisia. Turnstile ei maksa mitään millään koolla. Ilmainen tasomme päättyy 500 pyyntöön kuukaudessa. Jos hinta on ainoa kriteerinne, emme ole vastaus.
Olemme nuorempia. reCAPTCHA on ollut käytössä yli vuosikymmenen ja nähnyt hyökkäysmalleja, joita me emme ole nähneet. Se ei ole pikkuasia, eikä mikään asemointi muuta sitä.
Se, mitä näillä 9 eurolla saatte, on toisenlainen kauppa: mitään ei ladata yhdysvaltalaiselta palveluntarjoajalta, evästettä ei aseteta, kenenkään kävijän ei tarvitse todistaa mitään, ja arviointi pysyy EU:ssa. Jos se on teille enemmän arvoista kuin ilmainen, olemme parempi valinta. Jos ei — ottakaa Turnstile; se on puolustettava päätös, eikä tämä artikkeli teeskentele muuta.
Mitä tämä merkitsee liiketoiminnallenne
Jokainen ylimääräinen askel lomakkeessa maksaa liikevaihtoa, ja tehtävä on kallein askel, jonka voitte lisätä: se tulee juuri sillä hetkellä, kun joku on päättänyt ottaa teihin yhteyttä. Hylättyjä lomakkeita, katkenneita ostoja, menetettyjä yhteydenottoja ja puhelimessa käyttökokemus, joka on huonompi kuin työpöydällä testattu — edes Turnstile, kolmesta paras, ei poista tätä riskiä kokonaan, koska se voi yhä päättää kysyä.
Kysymys ei ole siitä, mikä CAPTCHA ärsyttää asiakkaitanne vähiten. Kysymys on siitä, pitääkö asiakkaitanne ylipäätään kuulustella.
Tuomio
- reCAPTCHA — laajin levinneisyys, 423 kt, tiedot USA:han. EU-sivustolle vuonna 2026 vaikeasti puolustettava.
- hCaptcha — yksityisyydessä Googlea parempi, neljästä raskain 742 kt:lla, kävijälle sama pulma.
- Turnstile — paras CAPTCHA: ilmainen, 27,5 kt, useimmiten hiljainen. Yhä yhdysvaltalainen yritys ja pinnan alla yhä CAPTCHA.
- SilentShield — ei tehtävää, ei evästettä, käsittely EU:ssa, 47 kt. 9 € kuussa heti kun ylitätte 500 pyyntöä.
Kaikilla kolmella CAPTCHAlla on sama vika: sinä päivänä, kun ne epäröivät, ne siirtävät ongelman asiakkaallenne.
Kokeile SilentShieldiä — suojaus, jota kävijänne eivät koskaan näe