Vissza a Bloghoz
TurnstilereCAPTCHAhCaptchaÖsszehasonlításBotvédelem

Turnstile vs reCAPTCHA vs hCaptcha: teljes összehasonlítás (2026)

Marc Wagner·2026. március 7.·10 perc olvasás

Ezt a döntést három eszköz uralja, és az összehasonlítások többsége jelzőkkel ér véget: „rossz használat", „jobb adatvédelem", „nagy pontosság". A jelzők olcsók. Ez a cikk számokat ad — a szolgáltatók saját oldalairól leolvasott árakat és az írás napján böngészőben mért oldalsúlyt.

Két szám kényelmetlen a számunkra. Mégis itt szerepelnek, külön szakaszban, mert az az összehasonlítás, amelyben a szerző minden sorban nyer, nem érdemel olvasást.

Az összehasonlítás számokban

Az árakat 2026. szeptember 3-án ellenőriztük a szolgáltatók oldalain. Változnak — mielőtt rájuk hagyatkozna, nézze meg a dátumot.

EszközBelépő árIngyenes csomagLátható feladatHová kerülnek az adatok
reCAPTCHAingyenes, majd 8 $ havontahavi 10 000 értékelésKépes rejtvényUSA
hCaptchaingyenes, majd 99 $ havontaBasic, tartósan ingyenesKépes rejtvényvegyes
Turnstileingyenesnincs közzétett korláttöbbnyire semmilyenUSA
SilentShieldingyenes, majd 9 € havontahavi 500 kéréssemmilyenEU

A Google reCAPTCHA az Essentials szinten havi 10 000 értékelésig ingyenes. Efölött a Standard átalányban 8 $ 100 000 értékelésig, azon túl pedig Enterprise-ra vált, értékelésenként 0,001 $-ért. A hCaptcha tartósan ingyenes Basic szintet tart fenn; a Pro éves fizetéssel 99 $ havonta vagy havi számlázással 139 $, 100 000 értékelést tartalmaz, és minden további 1000 után 0,99 $-t számít fel. A Cloudflare Turnstile ingyenes, közzétett forgalmi korlát nélkül — az ingyenes csomag a funkciókat korlátozza, nem a forgalmat: legfeljebb 20 widget, widgetenként 10 gazdanév, hét nap statisztika, rendelkezésre állási garancia nélkül és végpontonkénti szabályok nélkül. A SilentShield ingyenes csomagja havi 500 kérést fed le egy domainen; a Basic havi 9 € 5000 kérésért, a Pro 29 € 25 000 kérésért öt domainen.

Mit tölt be valójában mindegyik az Ön oldalába

Az ár csak a költség fele. A másik fele a látogatója böngészőjében landol, és ritkán teszik közzé. Ezért megmértük: Chromium, friss profil, minden szolgáltató saját bemutatóoldala, és az adott szolgáltatóhoz irányuló minden kérés átvitt mérete — tömörítve, ahogy a vonalon utazik. Mérve 2026. szeptember 4-én.

EszközA szolgáltatótól betöltveebből JavaScript
Turnstile27,5 KB27,5 KB
SilentShield47 KB47 KB
reCAPTCHA (v2, jelölőnégyzet)423 KB346 KB
hCaptcha742 KB544 KB

A különbség nagyobb, mint amit a szolgáltatók oldalai sejtetnek. A reCAPTCHA api.js-e egy 1 KB-os indító; az utána behúzott fájl, a recaptcha__en.js, önmagában 345 KB tömörítve. A láthatatlan v3 változat ugyanazt a magszkriptet tölti be — annak bemutatóoldala 459 KB-ot ért el. A „láthatatlan" tehát nem jelenti azt, hogy „könnyű". A hCaptcha bemutatója 742 KB-ot vitt át, nagyrészt két csomagot a newassets.hcaptcha.com címről.

Olvassa ezt őszintén: a Turnstile a négy közül a legkönnyebb, és a hozzánk mért távolság egyértelmű. Mi vagyunk a másodikok, nagyjából 47 KB-tal — 42,6 KB a viselkedési modul, plusz 3,7 KB a betöltő. A reCAPTCHA-val és a hCaptchával szemben a különbség ellenkező irányba fut, kilenc-, illetve tizenhatszorosan.

Google reCAPTCHA: az örökölt óriás

A reCAPTCHA két dolgot csinál jól: a Google adatmennyiségére támaszkodó felismerést, és egy olyan elterjedtséget, amelyet senkinek sem kell magyarázni. Az élménynél omlik össze. A képes rejtvények súrlódást okoznak, telefonon kínszenvedés, a látogatók pedig kiszállnak, mielőtt befejeznék az űrlapot.

Aztán ott van az adatok útja. A reCAPTCHA Google-szkripteket tölt be, webhelyeken átívelően követi a viselkedést, és az eredményt a Google infrastruktúrájába küldi — ezért kifogásolta több európai felügyeleti hatóság, és ezért kell hozzá rendszerint hozzájárulás, még mielőtt betöltődne. Egy EU-s webhely esetében ez önmagában eldönti a kérdést. Maga a modell is elavult: feladatra és válaszra épül, miközben a botok ezeket a feladatokat egyre gyakrabban ugyanazzal a gépi tanulással oldják meg, amelynek el kellene kapnia őket.

Röviden: a legszélesebb elterjedtség, a legnehezebb teher és a négy közül a legnehezebb jogi helyzet.

hCaptcha: adatvédelem, egy csavarral

A hCaptcha adatvédelmi szempontból jobban pozicionálja magát a Google-nél, és díjazást is kínál — fizetést kap azokért a feladatokért, amelyeket a látogatói megoldanak. A használat ugyanaz, mint a reCAPTCHA-nál: ugyanazok a képrácsok, ugyanaz a bosszúság, ugyanazok a lemorzsolódások.

A díjazás árulkodó. A látogatói gyakorlatilag adatcímkézőkké válnak, a termék mögötti ösztönző pedig az adatok előállítása, nem a gyors űrlap. A mérésünkben ráadásul a négy közül a legnehezebb volt, 742 KB-tal.

Röviden: leváltja a Google követését, és megtartja a rejtvényt.

Cloudflare Turnstile: a régi világ legjobbja

A Turnstile az, amelyik valóban javult. Sokkal ritkábban mutat látható feladatot, adatvédelmi szempontból kíméletes megközelítést követ, és 27,5 KB-tal messze a legkönnyebb ebben az összehasonlításban. Ha a kérdés az, hogy „melyik CAPTCHA", a válasz a Turnstile — és ez a cikk nem tesz úgy, mintha másképp lenne.

Két dolgot nem old meg. Alatta továbbra is feladatokra épül — felismer, kételkedik, és kétség esetén megkérdezi a látogatót —, így egy rossz napon a valódi ügyfelet továbbra is megállítja. A Cloudflare pedig amerikai vállalat: a GDPR szempontjából jobb, mint a Google, de nem ugyanaz, mint egy olyan kezelés, amely soha nem hagyja el az EU-t.

Röviden: a legjobb CAPTCHA — és továbbra is CAPTCHA.

A probléma lényege: a feladatokra épülő rendszerek lejárt idejűek

Mindhárom ugyanazt az örökséget hordozza: felismerni — kételkedni — a látogatóval bizonyíttatni. Ennek a modellnek 2010-ben volt értelme. 2026-ban a botok MI-vel oldják meg a képeket, az emberek elhagyják az űrlapot, ha kikérdezik őket, az adatvédelmi jog pedig kevesebb követést kér, nem többet.

Az eredmény mindkét világ rosszabbik fele: a lényeges automatizált forgalom átjut, a valódi ügyfelei egy része pedig nem.

Így néz ki a korszerű védelem

A következő nemzedék semmit sem kérdez a látogatótól. Azt figyeli, hogyan töltik ki valójában az űrlapot — időzítés, mozgás, a gépelés ritmusa —, ezt a háttérben értékeli, és beküldéskor ítéletet ad. Nincs rejtvény, nincs süti, nincs megszakítás.

Pontosan ezt teszi a SilentShield, és ezért nincs semmi a fenti „látható feladat" oszlopban: nincs semmi, amit a látogató látna, és semmi, amin elbukhatna.

A beépítés: a kód, amiről szó van

Egy szkriptcímke az oldalán, egy hívás a kiszolgálóján. Semmi más nem változik.

A widget abba az oldalba kerül, amelyik az űrlapot hordozza:

<script src="https://api.silentshield.io/client.js?k=A_TE_API_KULCSOD" crossorigin="anonymous" defer></script>

Magától elindul, a beállításait (megjelenés, nyelv, jelvény) az Ön vezérlőpultjáról tölti le, és behavior_nonce néven mezőt ír az űrlapba. A kiszolgálója beküldéskor ellenőrzi ezt a mezőt. PHP-ban:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Az ellenorzes sikertelen.');
}
// Ember — a bekuldes feldolgozasa.

Node-ban:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Az ellenorzes sikertelen");

Egy részlet többet ér e szakasz többi részénél: a false nem mindig azt jelenti, hogy „bot". Az ellenőrzés kétség esetén elutasít, tehát akkor is false-t ad vissza, amikor egyáltalán nem tudtunk válaszolni — például amikor elfogyott a havi kerete. Mindkét SDK megmondja, melyik esetről van szó (lastFailure() PHP-ban, reason Node-ban). Ha a keretről, támaszkodjon a saját ellenőrzéseire, ahelyett hogy a következő hónap elsejéig minden valódi látogatót elutasítana. A szolgáltatók ezt ritkán írják le; pedig ez az a hibaeset, amelyik valóban harap.

Van SDK PHP-hoz, Node-hoz, Go-hoz és edge környezetekhez, valamint egy WordPress-bővítmény, amely mindkét lépést elvégzi Ön helyett.

Átállás a reCAPTCHA-ról: mi változik, mi marad

Az átállás kisebb, mint amilyennek látszik, mert egy CAPTCHA pontosan három helyet érint a kódjában.

Amit lecserél: a <script> címkét az oldalán, a siteverify kiszolgálóoldali hívását és a mező nevét — a g-recaptcha-response helyére behavior_nonce kerül. Ami marad: az űrlapja, a saját ellenőrzései, a mézesbödöne, a gyakorisági korlátai. A botvédelem egy réteg, nem pedig annak a helyettesítője, amije már van.

Ebben a sorrendben haladjon. Tegye be az új szkriptet, amíg a reCAPTCHA még fut, és néhány napig hasonlítsa össze az ítéleteket; így a saját forgalmát látja, ahelyett hogy egy táblázatnak hinne. Utána vigye át a kiszolgálóoldali ellenőrzést. És csak azután távolítsa el a reCAPTCHA szkriptet, valamint a Google-bejegyzést az adatvédelmi tájékoztatójából és az adatkezelési tevékenységek nyilvántartásából — ezt az utolsó lépést felejtik el a csapatok, és éppen ezt nézi meg egy hatóság.

Hol gyengébb választás a SilentShield

Három sor, amelyben veszítünk, kertelés nélkül.

A szkriptünk nagyobb a Turnstile-énál. 47 KB a 27,5 KB-tal szemben — aszinkron módon töltődünk be a megjelenítés után, és semmit sem blokkolunk, amire a látogató vár; de ha az Ön oldalán minden kilobájtért küzdenek, ez valódi érv ellenünk.

Mennyiségben nem vagyunk ingyenesek. A Turnstile bármekkora méretnél ingyenes. A mi ingyenes csomagunk havi 500 kérésnél véget ér. Ha az ár az egyetlen szempontja, nem mi vagyunk a válasz.

Fiatalabbak vagyunk. A reCAPTCHA több mint egy évtizede fut, és olyan támadási mintákat látott, amelyeket mi nem. Ez nem apróság, és semmilyen pozicionálás nem változtat rajta.

Amit ezért a 9 €-ért kap, az egy másik alku: semmi sem töltődik be amerikai szolgáltatótól, nem kerül ki süti, egyetlen látogatónak sem kell bizonyítania semmit, és az értékelés az EU-ban marad. Ha ez többet ér Önnek az ingyenesnél, mi vagyunk a jobb választás. Ha nem, válassza a Turnstile-t — ez védhető döntés, és ez a cikk nem tesz úgy, mintha nem az lenne.

Mit jelent ez az Ön vállalkozásának

Egy űrlapban minden további lépés bevételbe kerül, és a feladat a legdrágább lépés, amit hozzáadhat: pontosan abban a pillanatban érkezik, amikor valaki elhatározta, hogy megkeresi Önt. Elhagyott űrlapok, félbehagyott vásárlások, elvesztett érdeklődések és egy telefonos használat, amely rosszabb az asztalnál kipróbáltnál — még a Turnstile, a három közül a legjobb sem szünteti meg teljesen ezt a kockázatot, mert továbbra is dönthet úgy, hogy kérdez.

A kérdés nem az, melyik CAPTCHA bosszantja legkevésbé az ügyfeleit. A kérdés az, hogy egyáltalán ki kell-e kérdezni őket.

Az ítélet

  • reCAPTCHA — a legszélesebb elterjedtség, 423 KB, adatok az USA-ba. Egy EU-s webhelyen 2026-ban nehezen védhető.
  • hCaptcha — adatvédelemben jobb a Google-nél, 742 KB-tal a négy közül a legnehezebb, a látogatónak ugyanaz a rejtvény.
  • Turnstile — a legjobb CAPTCHA: ingyenes, 27,5 KB, többnyire csendes. Továbbra is amerikai vállalat, és alatta továbbra is CAPTCHA.
  • SilentShield — nincs feladat, nincs süti, EU-s kezelés, 47 KB. Havi 9 €, amint túllépi az 500 kérést.

Mindhárom CAPTCHA-ban közös egy hiba: azon a napon, amikor bizonytalanok, a problémát az Ön ügyfelére hárítják.

Próbálja ki a SilentShieldet — védelem, amelyet a látogatói soha nem látnak

Kapcsolódó oldalak

Gyakran ismételt kérdések

Melyik a jobb: Cloudflare Turnstile, Google reCAPTCHA vagy hCaptcha?

Ez a prioritásaitól függ. A reCAPTCHA a legelterjedtebb, de adatokat küld a Google-nak, és képes rejtvényeket jeleníthet meg. A hCaptcha jobban adatvédelem-központú, de továbbra is látható. A Turnstile láthatatlan és ingyenes, de a Cloudflare-hez köti Önt. A teljesen láthatatlan, GDPR-barát védelemhez e kompromisszumok nélkül a SilentShield a viselkedést elemzi ahelyett, hogy kihívásokat jelenítene meg.

Megfelel-e a Cloudflare Turnstile a GDPR-nek?

A Turnstile elkerüli a Google hirdetéskövetését, és adatvédelmi szempontból barátságosabb, mint a reCAPTCHA, de továbbra is a Cloudflare-en keresztül dolgozza fel a látogatói adatokat. A SilentShield csak álnevesített hash-eket tárol EU-s infrastruktúrán, sütik és harmadik felek általi követés nélkül.

Küld-e a Google reCAPTCHA adatokat a Google-nak?

Igen. A reCAPTCHA Google-szkripteket tölt be, és látogatói jeleket oszt meg a Google-lal, ami GDPR-aggályokat vet fel az EU-s webhelyek esetében. A SilentShield nem küld adatokat a Google-nak, és nem jelenít meg látható CAPTCHA-t.

Mi a legjobb láthatatlan alternatíva a reCAPTCHA, a hCaptcha és a Turnstile helyett?

A SilentShield alapértelmezés szerint láthatatlan – a böngészőben az egér-, billentyűleütés- és időzítésviselkedést pontozza, és csak a gyanús forgalmat állítja kihívás elé, így a valódi felhasználók soha nem látnak rejtvényt.

Melyik tölt be a legkevesebb JavaScriptet?

2026. szeptember 4-én mértük Chromiumban, minden szolgáltató saját bemutatóoldalán: a Turnstile 27,5 KB-ot vitt át, a SilentShield nagyjából 47 KB-ot, a reCAPTCHA 423 KB-ot, a hCaptcha pedig 742 KB-ot. A Turnstile a legkönnyebb, mi vagyunk a másodikok — a reCAPTCHA magszkriptje önmagában 345 KB tömörítve.

Hogyan váltok reCAPTCHA-ról SilentShieldre?

Három hely változik: a szkriptcímke az oldalán, a kiszolgálóoldali siteverify hívás és a mező neve — a g-recaptcha-response helyére behavior_nonce kerül. Futtassa a kettőt néhány napig párhuzamosan, azután vigye át a kiszolgálóoldali ellenőrzést, és csak ezt követően távolítsa el a reCAPTCHA szkriptet az oldalról, az adatvédelmi tájékoztatóból és az adatkezelési nyilvántartásból.

Tényleg ingyenes a Cloudflare Turnstile?

Igen — ingyenes, közzétett kéréskorlát nélkül, és nem próbaidőszak. Az ingyenes csomag a funkciókat korlátozza, nem a forgalmat: legfeljebb 20 widget, widgetenként 10 gazdanév, hét nap statisztika, rendelkezésre állási garancia nélkül és végpontonkénti szabályok nélkül. Ha az ár az egyetlen szempont, a Turnstile-t nehéz überelni.

Készen állsz megszabadulni a CAPTCHA-tól?

Kezdd el láthatatlanul védeni az űrlapjaidat. Nincs szükség bankkártyára.