Retour au blog
TurnstilereCAPTCHAhCaptchaComparatifProtection anti-bots

Turnstile vs reCAPTCHA vs hCaptcha : comparatif complet (2026)

Marc Wagner·7 mars 2026·10 min de lecture

Trois outils dominent cette décision, et la plupart des comparatifs se terminent en adjectifs : « mauvaise expérience », « meilleure confidentialité », « grande précision ». Les adjectifs ne coûtent rien. Cet article donne des chiffres — des tarifs relevés sur les pages des éditeurs eux-mêmes et un poids de page mesuré dans un navigateur le jour même de la rédaction.

Deux de ces chiffres nous dérangent. Ils figurent quand même ici, dans une section dédiée, car un comparatif dont l'auteur gagne à chaque ligne ne mérite pas d'être lu.

Le comparatif en chiffres

Tarifs vérifiés le 3 septembre 2026 sur les pages des éditeurs. Ils évoluent : vérifiez la date avant de vous y fier.

OutilPrix d'entréeOffre gratuiteTâche visibleOù vont les données
reCAPTCHAgratuit, puis 8 $ par mois10 000 évaluations par moisCasse-tête visuelÉtats-Unis
hCaptchagratuit, puis 99 $ par moisBasic, gratuit en permanenceCasse-tête visuelmixte
Turnstilegratuitaucune limite publiéele plus souvent aucuneÉtats-Unis
SilentShieldgratuit, puis 9 € par mois500 requêtes par moisaucuneUE

Google reCAPTCHA est gratuit jusqu'à 10 000 évaluations par mois dans son offre Essentials. Au-delà, Standard coûte 8 $ forfaitaires jusqu'à 100 000 évaluations, puis vous passez à Enterprise à 0,001 $ l'évaluation. hCaptcha conserve une offre Basic gratuite en permanence ; Pro coûte 99 $ par mois en paiement annuel ou 139 $ au mois, comprend 100 000 évaluations et facture 0,99 $ par tranche supplémentaire de 1 000. Cloudflare Turnstile est gratuit sans limite de volume publiée — l'offre gratuite limite les fonctions, pas le trafic : jusqu'à 20 widgets, 10 noms d'hôtes par widget, sept jours de statistiques, aucune garantie de disponibilité et aucune règle par point d'entrée. L'offre gratuite de SilentShield couvre 500 requêtes par mois sur un domaine ; Basic coûte 9 € par mois pour 5 000 requêtes, Pro 29 € pour 25 000 requêtes sur cinq domaines.

Ce que chacun charge réellement dans votre page

Le prix n'est que la moitié du coût. L'autre moitié arrive dans le navigateur de votre visiteur, et elle est rarement publiée. Nous l'avons donc mesurée : Chromium, un profil neuf, la page de démonstration de chaque éditeur, et la taille transférée de chaque requête vers cet éditeur — compressée, telle qu'elle circule. Mesure du 4 septembre 2026.

OutilChargé depuis l'éditeurdont JavaScript
Turnstile27,5 Ko27,5 Ko
SilentShield47 Ko47 Ko
reCAPTCHA (v2, case à cocher)423 Ko346 Ko
hCaptcha742 Ko544 Ko

L'écart est plus grand que ne le laissent penser les pages des éditeurs. Le api.js de reCAPTCHA est un amorceur de 1 Ko ; le fichier qu'il appelle, recaptcha__en.js, pèse à lui seul 345 Ko compressés. La variante invisible v3 charge le même script central — sa page de démonstration atteint 459 Ko. « Invisible » ne veut donc pas dire « léger ». La démonstration de hCaptcha a transféré 742 Ko, pour l'essentiel deux paquets venus de newassets.hcaptcha.com.

Lisez cela honnêtement : Turnstile est le plus léger des quatre, et l'écart avec nous est net. Nous arrivons deuxièmes, à environ 47 Ko — 42,6 Ko pour le module comportemental et 3,7 Ko de chargeur. Face à reCAPTCHA et hCaptcha, l'écart s'inverse, d'un facteur neuf et seize.

Google reCAPTCHA : le géant historique

reCAPTCHA fait deux choses bien : une détection adossée aux données de Google, et une diffusion si large que personne n'a besoin de l'expliquer à un client. C'est sur l'expérience qu'il s'effondre. Les casse-têtes visuels créent des frictions, l'usage mobile est pénible, et les visiteurs abandonnent avant la fin du formulaire.

Vient ensuite le chemin des données. reCAPTCHA charge des scripts Google, suit le comportement d'un site à l'autre et envoie le résultat vers l'infrastructure de Google — d'où les mises en cause par plusieurs autorités de contrôle européennes, et la nécessité, en règle générale, d'un consentement avant son chargement. Pour un site européen, cela tranche déjà la question. Le modèle a vieilli lui aussi : il repose sur défi et réponse, alors que les robots résolvent ces défis avec l'apprentissage automatique censé les attraper.

En résumé : la plus large diffusion, la charge la plus lourde et la position juridique la plus difficile des quatre.

hCaptcha : la confidentialité, avec un revers

hCaptcha se positionne mieux que Google sur la confidentialité et ajoute une rémunération — vous êtes payé pour les tâches que résolvent vos visiteurs. L'expérience est celle de reCAPTCHA : mêmes grilles d'images, même agacement, mêmes abandons.

La rémunération est révélatrice. Vos visiteurs deviennent de fait des annotateurs de données, et l'intérêt derrière le produit est la production de données, pas un formulaire rapide. C'est en outre le plus lourd des quatre dans notre mesure, à 742 Ko.

En résumé : il remplace le pistage de Google et conserve le casse-tête.

Cloudflare Turnstile : le meilleur de l'ancien monde

Turnstile est celui qui s'est réellement amélioré. Il affiche bien plus rarement une tâche visible, adopte une approche respectueuse de la vie privée, et avec 27,5 Ko il est de loin le plus léger de ce comparatif. Si la question est « quel CAPTCHA », la réponse est Turnstile, et cet article ne prétendra pas le contraire.

Deux choses qu'il ne résout pas. En dessous, il reste fondé sur des défis — détecter, douter, et au besoin interroger le visiteur — donc un vrai client sera encore arrêté un mauvais jour. Et Cloudflare est une entreprise américaine : mieux que Google au regard du RGPD, mais pas équivalent à un traitement qui ne quitte jamais l'UE.

En résumé : le meilleur CAPTCHA — et toujours un CAPTCHA.

Le problème de fond : les systèmes à défis ont fait leur temps

Tous trois partagent le même patrimoine : détecter — douter — faire passer un test au visiteur. Ce modèle avait du sens en 2010. En 2026, les robots résolvent les images grâce à l'IA, les humains abandonnent les formulaires quand on les interroge, et le droit de la protection des données demande moins de pistage, pas plus.

Le résultat cumule les inconvénients : le trafic automatisé qui compte passe, et une part de vos vrais clients, non.

À quoi ressemble une protection moderne

La génération suivante ne demande rien au visiteur. Elle observe la façon dont le formulaire est réellement rempli — rythme, mouvements, cadence de frappe —, l'évalue en arrière-plan et rend un verdict à l'envoi. Pas de casse-tête, pas de cookie, pas d'interruption.

C'est ce que fait SilentShield, et c'est pourquoi la colonne « tâche visible » reste vide pour lui : il n'y a rien à voir pour un visiteur, et rien qu'il puisse rater.

L'intégration : le code, concrètement

Une balise de script dans votre page, un appel sur votre serveur. Rien d'autre ne change.

Le widget se place dans la page qui porte le formulaire :

<script src="https://api.silentshield.io/client.js?k=VOTRE_CLE_API" crossorigin="anonymous" defer></script>

Il s'initialise seul, récupère sa configuration (thème, langue, badge) depuis votre tableau de bord et écrit dans votre formulaire un champ nommé behavior_nonce. Votre serveur vérifie ce champ à l'envoi. En PHP :

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Verification echouee.');
}
// Humain — traiter l'envoi.

En Node :

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Verification echouee");

Un détail vaut plus que le reste de cette section : false ne signifie pas toujours « robot ». La vérification est prudente par défaut : elle renvoie aussi false lorsque nous n'avons pas pu répondre du tout — notamment quand votre quota mensuel est épuisé. Les deux SDK vous disent dans quel cas vous êtes (lastFailure() en PHP, reason en Node). S'il s'agit du quota, repliez-vous sur vos propres contrôles plutôt que d'écarter tous vos visiteurs réels jusqu'au premier du mois suivant. Les éditeurs l'écrivent rarement ; c'est pourtant le mode de défaillance qui mord vraiment.

Des SDK existent pour PHP, Node, Go et les environnements edge, ainsi qu'une extension WordPress qui fait les deux étapes pour vous.

Migrer depuis reCAPTCHA : ce qui change, ce qui reste

Le passage est plus simple qu'il n'y paraît, car un CAPTCHA touche exactement trois endroits dans votre code.

Ce qui est remplacé : la balise <script> dans votre page, l'appel serveur à siteverify et le nom du champ — g-recaptcha-response devient behavior_nonce. Ce qui reste : votre formulaire, vos propres validations, votre pot de miel, vos limitations de débit. Une protection anti-robots est une couche, pas un remplacement de ce que vous avez déjà.

Procédez dans cet ordre. Ajoutez le nouveau script pendant que reCAPTCHA tourne encore et comparez les verdicts quelques jours ; vous verrez votre propre trafic au lieu de croire un tableau. Déplacez ensuite la vérification côté serveur. Puis seulement, retirez le script reCAPTCHA et l'entrée Google de votre politique de confidentialité et de votre registre des traitements — c'est cette dernière étape qu'on oublie, et celle qu'une autorité examine.

Là où SilentShield est le choix le plus faible

Trois lignes où nous perdons, dites franchement.

Notre script est plus gros que celui de Turnstile. 47 Ko contre 27,5 Ko — nous chargeons de façon asynchrone après le rendu et ne bloquons rien que le visiteur attende ; mais si chaque kilo-octet compte sur votre page, c'est un vrai argument contre nous.

Nous ne sommes pas gratuits en volume. Turnstile ne coûte rien, quelle que soit la taille. Notre offre gratuite s'arrête à 500 requêtes par mois. Si le prix est votre seul critère, nous ne sommes pas la réponse.

Nous sommes plus jeunes. reCAPTCHA tourne depuis plus de dix ans et a vu des schémas d'attaque que nous n'avons pas vus. Ce n'est pas rien, et aucun positionnement n'y change quoi que ce soit.

Ce que ces 9 € achètent, c'est un autre marché : rien ne se charge depuis un éditeur américain, aucun cookie n'est posé, aucun visiteur n'a à prouver quoi que ce soit, et l'évaluation reste dans l'UE. Si cela vaut plus pour vous que la gratuité, nous sommes le meilleur choix. Sinon, prenez Turnstile — c'est une décision défendable, et cet article ne prétendra pas l'inverse.

Ce que cela signifie pour votre activité

Chaque étape supplémentaire dans un formulaire coûte du chiffre d'affaires, et un test est l'étape la plus chère que vous puissiez ajouter : il tombe au moment précis où quelqu'un a décidé de vous contacter. Formulaires abandonnés, paniers perdus, demandes manquées, et une expérience mobile pire que celle testée au bureau — même Turnstile, le meilleur des trois, ne supprime pas entièrement ce risque, puisqu'il peut toujours décider de demander.

La question n'est pas de savoir quel CAPTCHA agace le moins vos clients. Elle est de savoir s'il faut les interroger.

Le verdict

  • reCAPTCHA — diffusion maximale, 423 Ko, données vers les États-Unis. Difficile à défendre pour un site européen en 2026.
  • hCaptcha — meilleur que Google sur la confidentialité, le plus lourd des quatre à 742 Ko, le même casse-tête pour le visiteur.
  • Turnstile — le meilleur CAPTCHA : gratuit, 27,5 Ko, discret la plupart du temps. Toujours une entreprise américaine, et toujours un CAPTCHA en dessous.
  • SilentShield — aucune tâche, aucun cookie, traitement dans l'UE, 47 Ko. 9 € par mois dès que vous dépassez 500 requêtes.

Les trois CAPTCHA partagent un défaut : le jour où ils doutent, ils transmettent le problème à votre client.

Essayer SilentShield — la protection que vos visiteurs ne voient jamais

Pages associées

Questions fréquentes

Lequel est meilleur : Cloudflare Turnstile, Google reCAPTCHA ou hCaptcha ?

Cela dépend de vos priorités. reCAPTCHA est le plus répandu, mais il envoie des données à Google et peut afficher des puzzles d'images. hCaptcha est plus axé sur la confidentialité, mais reste visible. Turnstile est invisible et gratuit, mais vous lie à Cloudflare. Pour une protection entièrement invisible et conforme au RGPD sans ces compromis, SilentShield analyse le comportement au lieu d'afficher des défis.

Cloudflare Turnstile est-il conforme au RGPD ?

Turnstile évite le suivi publicitaire de Google et respecte davantage la vie privée que reCAPTCHA, mais il traite toujours les données des visiteurs via Cloudflare. SilentShield ne stocke que des hachages pseudonymisés sur une infrastructure de l'UE, sans cookies ni suivi tiers.

Google reCAPTCHA envoie-t-il des données à Google ?

Oui. reCAPTCHA charge des scripts Google et partage des signaux de visiteurs avec Google, ce qui soulève des préoccupations RGPD pour les sites de l'UE. SilentShield n'envoie aucune donnée à Google et n'affiche aucun CAPTCHA visible.

Quelle est la meilleure alternative invisible à reCAPTCHA, hCaptcha et Turnstile ?

SilentShield est invisible par défaut : il évalue le comportement de la souris, des frappes au clavier et du minutage dans le navigateur et ne met au défi que le trafic suspect, de sorte que les vrais utilisateurs ne voient jamais de puzzle.

Lequel charge le moins de JavaScript ?

Nous l'avons mesuré dans Chromium le 4 septembre 2026, sur la page de démonstration de chaque éditeur : Turnstile a transféré 27,5 Ko, SilentShield environ 47 Ko, reCAPTCHA 423 Ko et hCaptcha 742 Ko. Turnstile est le plus léger et nous arrivons deuxièmes — le seul script central de reCAPTCHA pèse 345 Ko compressés.

Comment passer de reCAPTCHA à SilentShield ?

Trois endroits changent : la balise de script dans votre page, l'appel serveur à siteverify et le nom du champ — g-recaptcha-response devient behavior_nonce. Faites tourner les deux en parallèle quelques jours, déplacez ensuite la vérification côté serveur, et seulement après retirez le script reCAPTCHA de votre page, de votre politique de confidentialité et de votre registre des traitements.

Cloudflare Turnstile est-il vraiment gratuit ?

Oui — gratuit, sans limite de requêtes publiée, et ce n'est pas une période d'essai. L'offre gratuite limite les fonctions et non le trafic : jusqu'à 20 widgets, 10 noms d'hôtes par widget, sept jours de statistiques, aucune garantie de disponibilité et aucune règle par point d'entrée. Si le prix est votre seul critère, Turnstile est difficile à battre.

Prêt à abandonner le CAPTCHA ?

Protégez vos formulaires — de manière invisible. Sans carte bancaire.