ブログに戻る
TurnstilereCAPTCHAhCaptcha比較ボット対策

Turnstile vs reCAPTCHA vs hCaptcha:完全比較(2026年)

Marc Wagner·2026年3月7日·10分 で読める

この選択を支配しているのは三つのツールですが、比較記事のほとんどは形容詞で終わります。「使い勝手が悪い」「プライバシーに配慮している」「精度が高い」。形容詞は安価です。本記事が示すのは数字です。価格は各社自身のページから読み取ったもの、ページの重さは執筆当日にブラウザーで実測したものです。

そのうち二つの数字は、私たちにとって都合の悪いものです。それでも独立した節に置いています。書き手がすべての行で勝つ比較は、読む価値がないからです。

数字で見る比較

価格は2026年9月3日に各社のページで確認しました。価格は変わりますので、参照される前に日付をご確認ください。

ツール開始価格無料枠目に見える作業データの行き先
reCAPTCHA無料、以後は月額8ドル月10,000件の判定画像パズル米国
hCaptcha無料、以後は月額99ドルBasicは恒久的に無料画像パズル混在
Turnstile無料公表された上限なしほとんどの場合なし米国
SilentShield無料、以後は月額9ユーロ月500リクエストなしEU

Google reCAPTCHAはEssentialsの段階で月10,000件の判定まで無料です。それを超えるとStandardが10万件まで一律8ドル、さらに上はEnterpriseとなり判定1件あたり0.001ドルです。hCaptchaは恒久的に無料のBasicを維持しています。Proは年額払いで月99ドル、月払いなら139ドルで、10万件の判定を含み、以後1,000件ごとに0.99ドルが加算されます。Cloudflare Turnstileは無料で、公表された流量の上限はありません。無料枠が制限するのは機能であって流量ではなく、ウィジェットは最大20個、ウィジェットごとのホスト名は10件、分析は7日分、可用性の保証はなく、エンドポイントごとの規則もありません。SilentShieldの無料枠は1ドメインで月500リクエストを対象とし、Basicは月9ユーロで5,000リクエスト、Proは月29ユーロで5ドメイン・25,000リクエストです。

それぞれが実際にページへ読み込むもの

価格は費用の半分にすぎません。もう半分は訪問者のブラウザーに届くもので、これはめったに公表されません。そこで実測しました。Chromium、新規プロファイル、各社自身のデモページを開き、その事業者宛ての全リクエストの転送量を、回線を流れる圧縮後の大きさで測っています。測定日は2026年9月4日です。

ツール事業者から読み込んだ量うちJavaScript
Turnstile27.5 KB27.5 KB
SilentShield47 KB47 KB
reCAPTCHA(v2、チェックボックス)423 KB346 KB
hCaptcha742 KB544 KB

差は各社のページから想像されるよりも大きいものでした。reCAPTCHAの api.js は1 KBの起動用ファイルにすぎず、その後に読み込まれる recaptcha__en.js だけで圧縮後345 KBあります。目に見えないv3も同じ中核スクリプトを読み込み、そのデモページは459 KBに達しました。「見えない」は「軽い」を意味しません。hCaptchaのデモは742 KBを転送し、その大半は newassets.hcaptcha.com からの二つのバンドルでした。

正直に読んでください。 四つのうち最も軽いのはTurnstileであり、私たちとの差は明らかです。私たちは二番目で、およそ47 KB — 挙動モジュールが42.6 KB、読み込み用が3.7 KBです。reCAPTCHAとhCaptchaに対しては差が逆向きになり、それぞれ9倍と16倍の開きがあります。

Google reCAPTCHA:受け継がれた巨人

reCAPTCHAは二つの点で優れています。Googleの規模のデータに支えられた検知と、誰にも説明する必要がないほどの普及です。崩れるのは体験の側です。画像パズルは摩擦であり、スマートフォンでは苦行で、訪問者はフォームを終える前に離脱します。

次にデータの経路です。reCAPTCHAはGoogleのスクリプトを読み込み、サイトをまたいで挙動を追跡し、その結果をGoogleの基盤へ送ります。だからこそ複数の欧州監督機関が問題視し、通常は読み込みの前に同意が必要になります。EU圏のサイトにとっては、この一点で結論が出ます。仕組み自体も古びました。課題と応答に依存する一方で、ボットはそれを捕まえるはずの機械学習を使って、その課題を解いてしまいます。

要点: 四つのうち最も普及し、最も重く、法的に最も苦しい立場にあります。

hCaptcha:プライバシー、ただし裏がある

hCaptchaはプライバシーの位置づけでGoogleより優れており、報酬という仕組みも加えています。訪問者が解いた課題に対して支払いを受け取れるのです。使い勝手はreCAPTCHAと同じで、同じ画像の格子、同じ苛立ち、同じ離脱があります。

報酬こそが本質を示しています。訪問者は事実上データのラベル付け作業者となり、製品の背後にある動機は速いフォームではなくデータの生産です。しかも私たちの測定では、742 KBと四つのうち最も重いものでした。

要点: Googleの追跡を置き換え、パズルはそのまま残します。

Cloudflare Turnstile:旧世界の最良

本当に良くなったのはTurnstileです。目に見える課題を出す頻度は大幅に下がり、プライバシーへの姿勢も配慮があり、27.5 KBという軽さはこの比較で群を抜いています。「どのCAPTCHAか」という問いであれば、答えはTurnstileです。本記事はそれを否定しません。

解決していない点は二つあります。内側は依然として課題に依存しており、検知し、疑い、疑わしければ訪問者に尋ねます。したがって運の悪い日には本物の顧客が止められます。そしてCloudflareは米国企業です。GDPRの観点でGoogleよりは良いものの、EUを一度も出ない処理と同じではありません。

要点: 最良のCAPTCHAであり、それでもCAPTCHAです。

問題の核心:課題を課す仕組みは時代遅れ

三つとも同じ設計思想を共有しています。検知し、疑い、訪問者に証明させる。 2010年には筋の通った考え方でした。2026年にはボットがAIで画像を解き、人は問いただされるとフォームを離れ、データ保護法はより少ない追跡を求めています。

結果として両方の悪い面が残ります。問題となる自動化された通信は通り抜け、本物の顧客の一部は通れません。

現代的な保護はどう見えるか

次の世代は訪問者に何も尋ねません。フォームが実際にどう入力されるか — 間隔、動き、打鍵の律動 — を背後で評価し、送信時に判定を返します。パズルもクッキーも中断もありません。

それがSilentShieldの動き方であり、上の表の「目に見える作業」欄が空である理由です。訪問者が目にするものはなく、失敗しうるものもありません。

導入:実際のコード

ページにスクリプトタグを一つ、サーバーに呼び出しを一つ。ほかは何も変わりません。

ウィジェットはフォームのあるページに置きます。

<script src="https://api.silentshield.io/client.js?k=YOUR_API_KEY" crossorigin="anonymous" defer></script>

自分で初期化し、設定(見た目、言語、バッジ)を管理画面から取得し、フォームに behavior_nonce という項目を書き込みます。サーバー側では送信時にこの項目を検証します。PHPの場合:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Verification failed.');
}
// 人間 — 送信内容を処理します。

Nodeの場合:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Verification failed");

この節の中で最も重要なのは次の一点です。false は常に「ボット」を意味するわけではありません。 検証は疑わしいときに拒否する設計のため、そもそも回答できなかった場合にも false を返します。月次の割り当てを使い切った場合もそこに含まれます。どちらのSDKも、どの場合に当たるかを示します(PHPでは lastFailure()、Nodeでは reason)。割り当てが原因なら、翌月1日まで本物の訪問者をすべて拒否するのではなく、自前の検査に切り替えてください。この失敗の形は文書に書かれることが少なく、そして実際に痛手になるのはここです。

SDKはPHP、Node、Go、エッジ実行環境向けに用意があり、両方の手順を代行するWordPressプラグインもあります。

reCAPTCHAからの移行:変わるもの、残るもの

移行は見た目より小さな作業です。CAPTCHAがコードに触れる箇所はちょうど三つだからです。

置き換わるもの: ページ内の <script> タグ、サーバー側の siteverify 呼び出し、そして項目名です。g-recaptcha-responsebehavior_nonce になります。残るもの: フォーム、自前の検証、ハニーポット、レート制限。ボット対策は層であって、既にあるものの代替ではありません。

順序を守ってください。 reCAPTCHAを動かしたまま新しいスクリプトを追加し、数日間、判定を突き合わせます。表を信じるのではなく、自社の通信を見ることになります。次にサーバー側の検証を移します。そして最後にreCAPTCHAのスクリプトと、プライバシーポリシーおよび処理活動の記録からGoogleの記載を削除します。この最後の手順こそ現場が忘れがちで、監督機関が見るところです。

SilentShieldが劣る点

負けている三行を、率直に書きます。

私たちのスクリプトはTurnstileより大きい。 47 KB対27.5 KBです。描画後に非同期で読み込むため訪問者を待たせはしませんが、1キロバイトを争うページであれば、これは私たちに不利な本当の論拠です。

量に対して無料ではありません。 Turnstileはどの規模でも無料です。私たちの無料枠は月500リクエストで終わります。価格だけが基準であれば、答えは私たちではありません。

私たちは新しい。 reCAPTCHAは10年以上動き続け、私たちが見ていない攻撃の型を見てきました。これは小さなことではなく、どんな言い回しでも変わりません。

その9ユーロが買うのは別の取引です。米国の事業者から何も読み込まれず、クッキーは置かれず、訪問者は何も証明する必要がなく、判定はEU内にとどまります。それが無料より価値があるなら、私たちの方が良い選択です。そうでないなら、Turnstileをお使いください。それは筋の通った判断であり、本記事はそれを否定しません。

事業にとっての意味

フォームの一手間は売上を削ります。そして課題は、追加できる中で最も高価な一手間です。誰かが問い合わせようと決めた、まさにその瞬間に現れるからです。途中で放棄されるフォーム、離脱する購入、失われる問い合わせ、そして机上で試したものより悪いスマートフォンでの体験 — 三つの中で最良のTurnstileでさえ、この危険を完全には取り除きません。尋ねると判断する余地が残っているからです。

問うべきは、どのCAPTCHAが顧客をいちばん苛立たせないか、ではありません。そもそも顧客を問いただす必要があるのか、です。

結論

  • reCAPTCHA — 最も普及、423 KB、データは米国へ。2026年のEU圏のサイトでは擁護が難しい。
  • hCaptcha — プライバシーではGoogleより良く、742 KBで四つの中で最も重く、訪問者には同じパズル。
  • Turnstile — 最良のCAPTCHA。無料、27.5 KB、たいていは静か。依然として米国企業であり、内側は依然としてCAPTCHA。
  • SilentShield — 作業なし、クッキーなし、EU内で処理、47 KB。500リクエストを超えた時点で月9ユーロ。

三つのCAPTCHAに共通する欠点は一つです。判断に迷った日、その問題を顧客に押し付けます。

SilentShieldを試す — 訪問者が決して目にしない保護

関連ページ

よくある質問

Cloudflare Turnstile、Google reCAPTCHA、hCaptchaのどれが優れていますか?

優先事項によって異なります。reCAPTCHAは最も広く採用されていますが、Googleにデータを送信し、画像パズルを表示する場合があります。hCaptchaはよりプライバシーを重視していますが、依然として表示されます。Turnstileは目に見えず無料ですが、Cloudflareに依存します。これらのトレードオフのない完全に目に見えるない、GDPRに配慮した保護のために、SilentShieldはチャレンジを表示する代わりに行動を分析します。

Cloudflare TurnstileはGDPRに準拠していますか?

TurnstileはGoogleの広告トラッキングを回避し、reCAPTCHAよりもプライバシーに配慮していますが、依然としてCloudflareを介して訪問者のデータを処理します。SilentShieldはEUのインフラ上に仮名化されたハッシュのみを保存し、Cookieもサードパーティのトラッキングもありません。

Google reCAPTCHAはGoogleにデータを送信しますか?

はい。reCAPTCHAはGoogleのスクリプトを読み込み、訪問者のシグナルをGoogleと共有するため、EUのサイトではGDPRに関する懸念が生じます。SilentShieldはGoogleにデータを送信せず、目に見えるCAPTCHAも表示しません。

reCAPTCHA、hCaptcha、Turnstileに代わる最良の目に見えない代替手段は何ですか?

SilentShieldはデフォルトで目に見えません。ブラウザ内でマウス、キー入力、タイミングの挙動をスコア化し、疑わしいトラフィックにのみチャレンジを課すため、実際のユーザーがパズルを目にすることはありません。

この中で最も読み込みが軽いのはどれですか。

2026年9月4日にChromiumで、各社自身のデモページを開いて実測しました。Turnstileは27.5 KB、SilentShieldは約47 KB、reCAPTCHAは423 KB、hCaptchaは742 KBを転送しました。最も軽いのはTurnstileで、当社は二番目です。reCAPTCHAは中核スクリプトだけで圧縮後345 KBあります。

reCAPTCHAからSilentShieldへはどう移行しますか。

変わるのは三か所です。ページ内のスクリプトタグ、サーバー側のsiteverify呼び出し、そして項目名で、g-recaptcha-responseがbehavior_nonceになります。まず数日は両方を並行して動かし、次にサーバー側の検証を移し、最後にreCAPTCHAのスクリプトをページ、プライバシーポリシー、処理活動の記録から削除してください。

Cloudflare Turnstileは本当に無料ですか。

はい。公表されたリクエスト上限はなく、試用期間でもありません。無料枠が制限するのは流量ではなく機能で、ウィジェットは最大20個、ウィジェットごとのホスト名は10件、分析は7日分、可用性の保証やエンドポイントごとの規則はありません。価格だけが基準であれば、Turnstileを上回るのは困難です。

CAPTCHAをやめる準備はできましたか?

フォームを目に見えない形で保護しましょう。クレジットカード不要。