Ezt a döntést három eszköz uralja, és az összehasonlítások többsége jelzőkkel ér véget: „rossz használat", „jobb adatvédelem", „nagy pontosság". A jelzők olcsók. Ez a cikk számokat ad — a szolgáltatók saját oldalairól leolvasott árakat és az írás napján böngészőben mért oldalsúlyt.
Két szám kényelmetlen a számunkra. Mégis itt szerepelnek, külön szakaszban, mert az az összehasonlítás, amelyben a szerző minden sorban nyer, nem érdemel olvasást.
Az összehasonlítás számokban
Az árakat 2026. szeptember 3-án ellenőriztük a szolgáltatók oldalain. Változnak — mielőtt rájuk hagyatkozna, nézze meg a dátumot.
| Eszköz | Belépő ár | Ingyenes csomag | Látható feladat | Hová kerülnek az adatok |
|---|---|---|---|---|
| reCAPTCHA | ingyenes, majd 8 $ havonta | havi 10 000 értékelés | Képes rejtvény | USA |
| hCaptcha | ingyenes, majd 99 $ havonta | Basic, tartósan ingyenes | Képes rejtvény | vegyes |
| Turnstile | ingyenes | nincs közzétett korlát | többnyire semmilyen | USA |
| SilentShield | ingyenes, majd 9 € havonta | havi 500 kérés | semmilyen | EU |
A Google reCAPTCHA az Essentials szinten havi 10 000 értékelésig ingyenes. Efölött a Standard átalányban 8 $ 100 000 értékelésig, azon túl pedig Enterprise-ra vált, értékelésenként 0,001 $-ért. A hCaptcha tartósan ingyenes Basic szintet tart fenn; a Pro éves fizetéssel 99 $ havonta vagy havi számlázással 139 $, 100 000 értékelést tartalmaz, és minden további 1000 után 0,99 $-t számít fel. A Cloudflare Turnstile ingyenes, közzétett forgalmi korlát nélkül — az ingyenes csomag a funkciókat korlátozza, nem a forgalmat: legfeljebb 20 widget, widgetenként 10 gazdanév, hét nap statisztika, rendelkezésre állási garancia nélkül és végpontonkénti szabályok nélkül. A SilentShield ingyenes csomagja havi 500 kérést fed le egy domainen; a Basic havi 9 € 5000 kérésért, a Pro 29 € 25 000 kérésért öt domainen.
Mit tölt be valójában mindegyik az Ön oldalába
Az ár csak a költség fele. A másik fele a látogatója böngészőjében landol, és ritkán teszik közzé. Ezért megmértük: Chromium, friss profil, minden szolgáltató saját bemutatóoldala, és az adott szolgáltatóhoz irányuló minden kérés átvitt mérete — tömörítve, ahogy a vonalon utazik. Mérve 2026. szeptember 4-én.
| Eszköz | A szolgáltatótól betöltve | ebből JavaScript |
|---|---|---|
| Turnstile | 27,5 KB | 27,5 KB |
| SilentShield | 47 KB | 47 KB |
| reCAPTCHA (v2, jelölőnégyzet) | 423 KB | 346 KB |
| hCaptcha | 742 KB | 544 KB |
A különbség nagyobb, mint amit a szolgáltatók oldalai sejtetnek. A reCAPTCHA api.js-e egy 1 KB-os indító; az utána behúzott fájl, a recaptcha__en.js, önmagában 345 KB tömörítve. A láthatatlan v3 változat ugyanazt a magszkriptet tölti be — annak bemutatóoldala 459 KB-ot ért el. A „láthatatlan" tehát nem jelenti azt, hogy „könnyű". A hCaptcha bemutatója 742 KB-ot vitt át, nagyrészt két csomagot a newassets.hcaptcha.com címről.
Olvassa ezt őszintén: a Turnstile a négy közül a legkönnyebb, és a hozzánk mért távolság egyértelmű. Mi vagyunk a másodikok, nagyjából 47 KB-tal — 42,6 KB a viselkedési modul, plusz 3,7 KB a betöltő. A reCAPTCHA-val és a hCaptchával szemben a különbség ellenkező irányba fut, kilenc-, illetve tizenhatszorosan.
Google reCAPTCHA: az örökölt óriás
A reCAPTCHA két dolgot csinál jól: a Google adatmennyiségére támaszkodó felismerést, és egy olyan elterjedtséget, amelyet senkinek sem kell magyarázni. Az élménynél omlik össze. A képes rejtvények súrlódást okoznak, telefonon kínszenvedés, a látogatók pedig kiszállnak, mielőtt befejeznék az űrlapot.
Aztán ott van az adatok útja. A reCAPTCHA Google-szkripteket tölt be, webhelyeken átívelően követi a viselkedést, és az eredményt a Google infrastruktúrájába küldi — ezért kifogásolta több európai felügyeleti hatóság, és ezért kell hozzá rendszerint hozzájárulás, még mielőtt betöltődne. Egy EU-s webhely esetében ez önmagában eldönti a kérdést. Maga a modell is elavult: feladatra és válaszra épül, miközben a botok ezeket a feladatokat egyre gyakrabban ugyanazzal a gépi tanulással oldják meg, amelynek el kellene kapnia őket.
Röviden: a legszélesebb elterjedtség, a legnehezebb teher és a négy közül a legnehezebb jogi helyzet.
hCaptcha: adatvédelem, egy csavarral
A hCaptcha adatvédelmi szempontból jobban pozicionálja magát a Google-nél, és díjazást is kínál — fizetést kap azokért a feladatokért, amelyeket a látogatói megoldanak. A használat ugyanaz, mint a reCAPTCHA-nál: ugyanazok a képrácsok, ugyanaz a bosszúság, ugyanazok a lemorzsolódások.
A díjazás árulkodó. A látogatói gyakorlatilag adatcímkézőkké válnak, a termék mögötti ösztönző pedig az adatok előállítása, nem a gyors űrlap. A mérésünkben ráadásul a négy közül a legnehezebb volt, 742 KB-tal.
Röviden: leváltja a Google követését, és megtartja a rejtvényt.
Cloudflare Turnstile: a régi világ legjobbja
A Turnstile az, amelyik valóban javult. Sokkal ritkábban mutat látható feladatot, adatvédelmi szempontból kíméletes megközelítést követ, és 27,5 KB-tal messze a legkönnyebb ebben az összehasonlításban. Ha a kérdés az, hogy „melyik CAPTCHA", a válasz a Turnstile — és ez a cikk nem tesz úgy, mintha másképp lenne.
Két dolgot nem old meg. Alatta továbbra is feladatokra épül — felismer, kételkedik, és kétség esetén megkérdezi a látogatót —, így egy rossz napon a valódi ügyfelet továbbra is megállítja. A Cloudflare pedig amerikai vállalat: a GDPR szempontjából jobb, mint a Google, de nem ugyanaz, mint egy olyan kezelés, amely soha nem hagyja el az EU-t.
Röviden: a legjobb CAPTCHA — és továbbra is CAPTCHA.
A probléma lényege: a feladatokra épülő rendszerek lejárt idejűek
- Szöveges rejtvényekTorzított karakterek, kézzel begépelve
- Képes rejtvényekLámpák, zebrák, buszok
- Pontszám tartalék próbávalTöbbnyire csendes — amíg mégis kérdez
- ViselkedésalapúA háttérben ellenőrizve, feladat nélkül
Mindhárom ugyanazt az örökséget hordozza: felismerni — kételkedni — a látogatóval bizonyíttatni. Ennek a modellnek 2010-ben volt értelme. 2026-ban a botok MI-vel oldják meg a képeket, az emberek elhagyják az űrlapot, ha kikérdezik őket, az adatvédelmi jog pedig kevesebb követést kér, nem többet.
Az eredmény mindkét világ rosszabbik fele: a lényeges automatizált forgalom átjut, a valódi ügyfelei egy része pedig nem.
Így néz ki a korszerű védelem
A következő nemzedék semmit sem kérdez a látogatótól. Azt figyeli, hogyan töltik ki valójában az űrlapot — időzítés, mozgás, a gépelés ritmusa —, ezt a háttérben értékeli, és beküldéskor ítéletet ad. Nincs rejtvény, nincs süti, nincs megszakítás.
Pontosan ezt teszi a SilentShield, és ezért nincs semmi a fenti „látható feladat" oszlopban: nincs semmi, amit a látogató látna, és semmi, amin elbukhatna.
A beépítés: a kód, amiről szó van
Egy szkriptcímke az oldalán, egy hívás a kiszolgálóján. Semmi más nem változik.
A widget abba az oldalba kerül, amelyik az űrlapot hordozza:
<script src="https://api.silentshield.io/client.js?k=A_TE_API_KULCSOD" crossorigin="anonymous" defer></script>
Magától elindul, a beállításait (megjelenés, nyelv, jelvény) az Ön vezérlőpultjáról tölti le, és behavior_nonce néven mezőt ír az űrlapba. A kiszolgálója beküldéskor ellenőrzi ezt a mezőt. PHP-ban:
use SilentShield\Client;
$client = new Client(getenv('SILENTSHIELD_API_KEY'));
if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
http_response_code(403);
exit('Az ellenorzes sikertelen.');
}
// Ember — a bekuldes feldolgozasa.
Node-ban:
const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Az ellenorzes sikertelen");
Egy részlet többet ér e szakasz többi részénél: a false nem mindig azt jelenti, hogy „bot". Az ellenőrzés kétség esetén elutasít, tehát akkor is false-t ad vissza, amikor egyáltalán nem tudtunk válaszolni — például amikor elfogyott a havi kerete. Mindkét SDK megmondja, melyik esetről van szó (lastFailure() PHP-ban, reason Node-ban). Ha a keretről, támaszkodjon a saját ellenőrzéseire, ahelyett hogy a következő hónap elsejéig minden valódi látogatót elutasítana. A szolgáltatók ezt ritkán írják le; pedig ez az a hibaeset, amelyik valóban harap.
Van SDK PHP-hoz, Node-hoz, Go-hoz és edge környezetekhez, valamint egy WordPress-bővítmény, amely mindkét lépést elvégzi Ön helyett.
Átállás a reCAPTCHA-ról: mi változik, mi marad
Az átállás kisebb, mint amilyennek látszik, mert egy CAPTCHA pontosan három helyet érint a kódjában.
Amit lecserél: a <script> címkét az oldalán, a siteverify kiszolgálóoldali hívását és a mező nevét — a g-recaptcha-response helyére behavior_nonce kerül. Ami marad: az űrlapja, a saját ellenőrzései, a mézesbödöne, a gyakorisági korlátai. A botvédelem egy réteg, nem pedig annak a helyettesítője, amije már van.
Ebben a sorrendben haladjon. Tegye be az új szkriptet, amíg a reCAPTCHA még fut, és néhány napig hasonlítsa össze az ítéleteket; így a saját forgalmát látja, ahelyett hogy egy táblázatnak hinne. Utána vigye át a kiszolgálóoldali ellenőrzést. És csak azután távolítsa el a reCAPTCHA szkriptet, valamint a Google-bejegyzést az adatvédelmi tájékoztatójából és az adatkezelési tevékenységek nyilvántartásából — ezt az utolsó lépést felejtik el a csapatok, és éppen ezt nézi meg egy hatóság.
Hol gyengébb választás a SilentShield
Három sor, amelyben veszítünk, kertelés nélkül.
A szkriptünk nagyobb a Turnstile-énál. 47 KB a 27,5 KB-tal szemben — aszinkron módon töltődünk be a megjelenítés után, és semmit sem blokkolunk, amire a látogató vár; de ha az Ön oldalán minden kilobájtért küzdenek, ez valódi érv ellenünk.
Mennyiségben nem vagyunk ingyenesek. A Turnstile bármekkora méretnél ingyenes. A mi ingyenes csomagunk havi 500 kérésnél véget ér. Ha az ár az egyetlen szempontja, nem mi vagyunk a válasz.
Fiatalabbak vagyunk. A reCAPTCHA több mint egy évtizede fut, és olyan támadási mintákat látott, amelyeket mi nem. Ez nem apróság, és semmilyen pozicionálás nem változtat rajta.
Amit ezért a 9 €-ért kap, az egy másik alku: semmi sem töltődik be amerikai szolgáltatótól, nem kerül ki süti, egyetlen látogatónak sem kell bizonyítania semmit, és az értékelés az EU-ban marad. Ha ez többet ér Önnek az ingyenesnél, mi vagyunk a jobb választás. Ha nem, válassza a Turnstile-t — ez védhető döntés, és ez a cikk nem tesz úgy, mintha nem az lenne.
Mit jelent ez az Ön vállalkozásának
Egy űrlapban minden további lépés bevételbe kerül, és a feladat a legdrágább lépés, amit hozzáadhat: pontosan abban a pillanatban érkezik, amikor valaki elhatározta, hogy megkeresi Önt. Elhagyott űrlapok, félbehagyott vásárlások, elvesztett érdeklődések és egy telefonos használat, amely rosszabb az asztalnál kipróbáltnál — még a Turnstile, a három közül a legjobb sem szünteti meg teljesen ezt a kockázatot, mert továbbra is dönthet úgy, hogy kérdez.
A kérdés nem az, melyik CAPTCHA bosszantja legkevésbé az ügyfeleit. A kérdés az, hogy egyáltalán ki kell-e kérdezni őket.
Az ítélet
- reCAPTCHA — a legszélesebb elterjedtség, 423 KB, adatok az USA-ba. Egy EU-s webhelyen 2026-ban nehezen védhető.
- hCaptcha — adatvédelemben jobb a Google-nél, 742 KB-tal a négy közül a legnehezebb, a látogatónak ugyanaz a rejtvény.
- Turnstile — a legjobb CAPTCHA: ingyenes, 27,5 KB, többnyire csendes. Továbbra is amerikai vállalat, és alatta továbbra is CAPTCHA.
- SilentShield — nincs feladat, nincs süti, EU-s kezelés, 47 KB. Havi 9 €, amint túllépi az 500 kérést.
Mindhárom CAPTCHA-ban közös egy hiba: azon a napon, amikor bizonytalanok, a problémát az Ön ügyfelére hárítják.
Próbálja ki a SilentShieldet — védelem, amelyet a látogatói soha nem látnak