Powrót do bloga
TurnstilereCAPTCHAhCaptchaPorównanieOchrona przed botami

Turnstile vs reCAPTCHA vs hCaptcha: pełne porównanie (2026)

Marc Wagner·7 marca 2026·10 min czytania

Trzy narzędzia dominują w tej decyzji, a większość porównań kończy się na przymiotnikach: „słaba obsługa", „lepsza prywatność", „wysoka skuteczność". Przymiotniki są tanie. Ten artykuł podaje liczby — ceny odczytane ze stron samych dostawców oraz wagę strony zmierzoną w przeglądarce w dniu pisania.

Dwie z tych liczb są dla nas niewygodne. Mimo to znalazły się tutaj, w osobnej sekcji, bo porównanie, w którym autor wygrywa każdy wiersz, nie jest warte czytania.

Porównanie w liczbach

Ceny sprawdzono 3 września 2026 na stronach dostawców. Zmieniają się — proszę sprawdzić datę, zanim Pan na nich polegnie.

NarzędzieCena wejściowaPlan bezpłatnyWidoczne zadanieDokąd trafiają dane
reCAPTCHAbezpłatnie, potem 8 $ mies.10 000 ocen miesięcznieZagadka obrazkowaUSA
hCaptchabezpłatnie, potem 99 $ mies.Basic, trwale bezpłatnyZagadka obrazkowamieszane
Turnstilebezpłatniebrak opublikowanego limituzwykle brakUSA
SilentShieldbezpłatnie, potem 9 € mies.500 zapytań miesięczniebrakUE

Google reCAPTCHA jest bezpłatna do 10 000 ocen miesięcznie w poziomie Essentials. Powyżej Standard kosztuje ryczałtowo 8 $ do 100 000 ocen, a dalej przechodzi Pan do Enterprise z 0,001 $ za ocenę. hCaptcha utrzymuje trwale bezpłatny poziom Basic; Pro kosztuje 99 $ miesięcznie przy płatności rocznej albo 139 $ miesięcznie, obejmuje 100 000 ocen i nalicza 0,99 $ za każde kolejne 1000. Cloudflare Turnstile jest bezpłatna, bez opublikowanego limitu ruchu — plan bezpłatny ogranicza funkcje, a nie ruch: do 20 widżetów, 10 nazw hostów na widżet, siedem dni analityki, brak gwarancji dostępności i brak reguł dla poszczególnych punktów końcowych. Bezpłatny plan SilentShield obejmuje 500 zapytań miesięcznie na jednej domenie; Basic kosztuje 9 € miesięcznie za 5000 zapytań, Pro 29 € za 25 000 zapytań na pięciu domenach.

Co każde z nich naprawdę wczytuje do Pana strony

Cena to tylko połowa kosztu. Druga połowa trafia do przeglądarki Pana odwiedzającego i rzadko bywa publikowana. Zmierzyliśmy ją więc: Chromium, świeży profil, strona demonstracyjna każdego dostawcy i przesłany rozmiar każdego żądania kierowanego do tego dostawcy — skompresowany, tak jak idzie przez łącze. Pomiar z 4 września 2026.

NarzędzieWczytane od dostawcyw tym JavaScript
Turnstile27,5 KB27,5 KB
SilentShield47 KB47 KB
reCAPTCHA (v2, pole wyboru)423 KB346 KB
hCaptcha742 KB544 KB

Różnica jest większa, niż sugerują strony dostawców. api.js reCAPTCHA to rozrusznik ważący 1 KB; plik, który następnie pobiera, recaptcha__en.js, waży sam 345 KB po kompresji. Niewidoczny wariant v3 wczytuje ten sam rdzeń — jego strona demonstracyjna dała 459 KB. „Niewidoczny" nie znaczy zatem „lekki". Demonstracja hCaptcha przesłała 742 KB, w większości dwa pakiety z newassets.hcaptcha.com.

Proszę przeczytać to uczciwie: Turnstile jest najlżejsza z czwórki, a dystans do nas jest wyraźny. Jesteśmy drudzy, około 47 KB — 42,6 KB modułu behawioralnego plus 3,7 KB programu ładującego. Wobec reCAPTCHA i hCaptcha dystans biegnie w drugą stronę, dziewięcio- i szesnastokrotnie.

Google reCAPTCHA: zastany gigant

reCAPTCHA robi dwie rzeczy dobrze: wykrywanie oparte na skali danych Google oraz rozpowszechnienie tak duże, że nikomu nie trzeba go tłumaczyć. Rozsypuje się na doświadczeniu. Zagadki obrazkowe to tarcie, na telefonie są udręką, a odwiedzający rezygnują przed końcem formularza.

Jest jeszcze droga danych. reCAPTCHA wczytuje skrypty Google, śledzi zachowanie między witrynami i wysyła wynik do infrastruktury Google — dlatego zakwestionowało ją kilka europejskich organów nadzorczych i dlatego z reguły potrzebuje zgody, zanim się wczyta. Dla witryny w UE to już rozstrzyga sprawę. Zestarzał się także sam model: opiera się na zadaniu i odpowiedzi, podczas gdy boty rozwiązują te zadania tym samym uczeniem maszynowym, które miało je łapać.

W skrócie: największe rozpowszechnienie, najcięższy ładunek i najtrudniejsza sytuacja prawna z całej czwórki.

hCaptcha: prywatność z haczykiem

hCaptcha pozycjonuje się w kwestii prywatności lepiej niż Google i dokłada wynagrodzenie — dostaje Pan zapłatę za zadania rozwiązywane przez odwiedzających. Obsługa jest ta sama co w reCAPTCHA: te same siatki obrazków, ta sama irytacja, te same rezygnacje.

Wynagrodzenie jest sygnałem. Pana odwiedzający stają się faktycznie pracownikami opisującymi dane, a bodźcem stojącym za produktem jest wytwarzanie danych, a nie szybki formularz. W naszym pomiarze była też najcięższa z czwórki, 742 KB.

W skrócie: zastępuje śledzenie Google i zachowuje zagadkę.

Cloudflare Turnstile: najlepsze ze starego świata

Turnstile jest tym rozwiązaniem, które naprawdę się poprawiło. Znacznie rzadziej pokazuje widoczne zadanie, podchodzi do prywatności przyjaźnie, a z 27,5 KB jest z dużym zapasem najlżejsze w tym porównaniu. Jeśli pytanie brzmi „która CAPTCHA", odpowiedzią jest Turnstile — i ten artykuł nie będzie udawał inaczej.

Dwóch rzeczy nie rozwiązuje. Pod spodem nadal opiera się na zadaniach — wykryj, zwątp i w razie wątpliwości zapytaj odwiedzającego — więc w gorszy dzień prawdziwy klient wciąż zostanie zatrzymany. A Cloudflare jest firmą amerykańską: dla RODO lepiej niż Google, ale to nie to samo co przetwarzanie, które nigdy nie opuszcza UE.

W skrócie: najlepsza CAPTCHA — i wciąż CAPTCHA.

Sedno problemu: systemy oparte na zadaniach się przeżyły

Wszystkie trzy mają ten sam kod genetyczny: wykryj — zwątp — każ odwiedzającemu się wykazać. Ten model miał sens w 2010 roku. W 2026 boty rozwiązują obrazki przy pomocy SI, ludzie porzucają formularze, gdy się ich przesłuchuje, a prawo ochrony danych żąda mniej śledzenia, nie więcej.

Wynik łączy najgorsze z obu światów: automatyczny ruch, który się liczy, przechodzi, a część Pana prawdziwych klientów nie.

Jak wygląda nowoczesna ochrona

Następne pokolenie o nic nie pyta odwiedzającego. Obserwuje, jak formularz jest naprawdę wypełniany — czasy, ruch, rytm pisania — ocenia to w tle i przy wysyłce wydaje werdykt. Bez zagadki, bez pliku cookie, bez przerwania.

Właśnie to robi SilentShield i dlatego w kolumnie „widoczne zadanie" powyżej nic nie stoi: nie ma nic, co odwiedzający by zobaczył, i nic, na czym mógłby polec.

Wdrożenie: kod, o który chodzi

Jeden znacznik skryptu w stronie, jedno wywołanie na serwerze. Nic więcej się nie zmienia.

Widżet trafia do strony, która zawiera formularz:

<script src="https://api.silentshield.io/client.js?k=PANSKI_KLUCZ_API" crossorigin="anonymous" defer></script>

Uruchamia się sam, pobiera swoje ustawienia (wygląd, język, odznaka) z Pana panelu i wpisuje do formularza pole o nazwie behavior_nonce. Pana serwer sprawdza to pole przy wysyłce. W PHP:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Weryfikacja nieudana.');
}
// Czlowiek — przetworz zgloszenie.

W Node:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Weryfikacja nieudana");

Jeden szczegół wart jest więcej niż reszta tej sekcji: false nie zawsze znaczy „bot". Weryfikacja jest z założenia ostrożna, więc zwraca false także wtedy, gdy w ogóle nie mogliśmy odpowiedzieć — w tym gdy wyczerpał się Pana miesięczny limit. Oba SDK mówią, z którym przypadkiem ma Pan do czynienia (lastFailure() w PHP, reason w Node). Jeśli to limit, proszę oprzeć się na własnych sprawdzeniach zamiast odrzucać każdego prawdziwego odwiedzającego do pierwszego dnia następnego miesiąca. Dostawcy rzadko to zapisują; a to właśnie ten tryb awarii naprawdę boli.

Istnieją SDK dla PHP, Node, Go i środowisk brzegowych, a także wtyczka WordPress, która wykonuje oba kroki za Pana.

Migracja z reCAPTCHA: co się zmienia, co zostaje

Przejście jest mniejsze, niż wygląda, bo CAPTCHA dotyka dokładnie trzech miejsc w Pana kodzie.

Co zostaje zastąpione: znacznik <script> w stronie, serwerowe wywołanie siteverify oraz nazwa pola — g-recaptcha-response staje się behavior_nonce. Co zostaje: Pana formularz, własne sprawdzenia, pułapka na boty, limity częstotliwości. Ochrona przed botami to warstwa, a nie zamiennik tego, co już Pan ma.

Proszę zachować tę kolejność. Niech nowy skrypt działa, gdy reCAPTCHA jeszcze pracuje, i przez kilka dni proszę porównać werdykty; zobaczy Pan własny ruch, zamiast wierzyć tabeli. Potem proszę przenieść sprawdzenie po stronie serwera. I dopiero wtedy usunąć skrypt reCAPTCHA oraz wpis Google z polityki prywatności i rejestru czynności przetwarzania — ten ostatni krok zespoły pomijają, a to na niego patrzy organ nadzorczy.

Gdzie SilentShield jest słabszym wyborem

Trzy wiersze, w których przegrywamy, powiedziane wprost.

Nasz skrypt jest większy niż skrypt Turnstile. 47 KB wobec 27,5 KB — wczytujemy się asynchronicznie po wyrenderowaniu i nie blokujemy niczego, na co odwiedzający czeka, ale jeśli na Pana stronie walczy się o każdy kilobajt, to prawdziwy argument przeciwko nam.

Nie jesteśmy bezpłatni przy wolumenie. Turnstile nie kosztuje nic przy dowolnej wielkości. Nasz plan bezpłatny kończy się na 500 zapytaniach miesięcznie. Jeśli cena jest Pana jedynym kryterium, nie jesteśmy odpowiedzią.

Jesteśmy młodsi. reCAPTCHA działa od ponad dekady i widziała wzorce ataków, których my nie widzieliśmy. To nie drobiazg i żadne pozycjonowanie tego nie zmieni.

To, co kupuje się za te 9 €, to inna wymiana: nic nie wczytuje się od amerykańskiego dostawcy, nie ustawia się żadnego pliku cookie, żaden odwiedzający niczego nie musi udowadniać, a ocena zostaje w UE. Jeśli to dla Pana warte więcej niż darmowe, jesteśmy lepszym wyborem. Jeśli nie — proszę wziąć Turnstile; to obronna decyzja, a ten artykuł nie będzie udawał, że jest inaczej.

Co to oznacza dla Pana firmy

Każdy dodatkowy krok w formularzu kosztuje przychód, a zadanie to najdroższy krok, jaki można dołożyć: pojawia się dokładnie w chwili, gdy ktoś postanowił się z Panem skontaktować. Porzucone formularze, przerwane zakupy, utracone zapytania i obsługa na telefonie gorsza niż ta przetestowana przy biurku — nawet Turnstile, najlepsza z trójki, nie usuwa tego ryzyka w całości, bo wciąż może zdecydować, że zapyta.

Pytanie nie brzmi, która CAPTCHA najmniej denerwuje Pana klientów. Pytanie brzmi, czy Pana klientów w ogóle trzeba przesłuchiwać.

Werdykt

  • reCAPTCHA — największe rozpowszechnienie, 423 KB, dane do USA. Trudna do obrony na witrynie z UE w 2026 roku.
  • hCaptcha — lepsza od Google w prywatności, najcięższa z czwórki z 742 KB, dla odwiedzającego ta sama zagadka.
  • Turnstile — najlepsza CAPTCHA: bezpłatna, 27,5 KB, przeważnie cicha. Nadal firma amerykańska i nadal CAPTCHA pod spodem.
  • SilentShield — brak zadania, brak pliku cookie, przetwarzanie w UE, 47 KB. 9 € miesięcznie, gdy przekroczy Pan 500 zapytań.

Wszystkie trzy CAPTCHA mają jedną wspólną wadę: w dniu, w którym mają wątpliwość, przekazują problem Pana klientowi.

Wypróbować SilentShield — ochronę, której odwiedzający nigdy nie widzą

Powiązane strony

Najczęściej zadawane pytania

Co jest lepsze: Cloudflare Turnstile, Google reCAPTCHA czy hCaptcha?

To zależy od Twoich priorytetów. reCAPTCHA jest najszerzej stosowane, ale wysyła dane do Google i może wyświetlać zagadki obrazkowe. hCaptcha jest bardziej nastawione na prywatność, ale nadal widoczne. Turnstile jest niewidoczne i darmowe, ale wiąże Cię z Cloudflare. Aby uzyskać w pełni niewidoczną, zgodną z RODO ochronę bez tych kompromisów, SilentShield analizuje zachowanie zamiast wyświetlać wyzwania.

Czy Cloudflare Turnstile jest zgodne z RODO?

Turnstile unika śledzenia reklamowego Google i jest bardziej przyjazne prywatności niż reCAPTCHA, ale nadal przetwarza dane odwiedzających za pośrednictwem Cloudflare. SilentShield przechowuje wyłącznie spseudonimizowane skróty na infrastrukturze UE, bez plików cookie i bez śledzenia przez podmioty trzecie.

Czy Google reCAPTCHA wysyła dane do Google?

Tak. reCAPTCHA ładuje skrypty Google i udostępnia sygnały odwiedzających firmie Google, co budzi obawy dotyczące RODO w przypadku witryn z UE. SilentShield nie wysyła żadnych danych do Google i nie wyświetla widocznego CAPTCHA.

Jaka jest najlepsza niewidoczna alternatywa dla reCAPTCHA, hCaptcha i Turnstile?

SilentShield jest domyślnie niewidoczne — ocenia zachowanie myszy, naciśnięć klawiszy i taktowania w przeglądarce i stawia wyzwania tylko podejrzanemu ruchowi, więc prawdziwi użytkownicy nigdy nie widzą zagadki.

Które z nich wczytuje najmniej JavaScriptu?

Zmierzyliśmy to 4 września 2026 w Chromium, na stronie demonstracyjnej każdego dostawcy: Turnstile przesłała 27,5 KB, SilentShield około 47 KB, reCAPTCHA 423 KB, a hCaptcha 742 KB. Turnstile jest najlżejsza, my jesteśmy drudzy — sam rdzeń reCAPTCHA waży 345 KB po kompresji.

Jak przejść z reCAPTCHA na SilentShield?

Zmieniają się trzy miejsca: znacznik skryptu w stronie, serwerowe wywołanie siteverify oraz nazwa pola — g-recaptcha-response staje się behavior_nonce. Proszę przez kilka dni prowadzić oba równolegle, potem przenieść sprawdzenie po stronie serwera, a dopiero na końcu usunąć skrypt reCAPTCHA ze strony, polityki prywatności i rejestru czynności przetwarzania.

Czy Cloudflare Turnstile jest naprawdę bezpłatna?

Tak — bezpłatna, bez opublikowanego limitu zapytań, i nie jest to okres próbny. Plan bezpłatny ogranicza funkcje, a nie ruch: do 20 widżetów, 10 nazw hostów na widżet, siedem dni analityki, brak gwarancji dostępności i brak reguł dla poszczególnych punktów końcowych. Jeśli cena jest jedynym kryterium, Turnstile trudno pokonać.

Gotowy porzucić CAPTCHA?

Zacznij chronić swoje formularze — niewidocznie. Bez karty kredytowej.