Três ferramentas dominam esta decisão, e a maioria das comparações termina em adjetivos: «má experiência», «melhor privacidade», «grande precisão». Adjetivos são baratos. Este artigo apresenta números: preços lidos nas páginas dos próprios fornecedores e um peso de página medido num navegador no dia em que foi escrito.
Dois desses números são incómodos para nós. Estão aqui na mesma, numa secção própria, porque uma comparação em que o autor ganha todas as linhas não merece ser lida.
A comparação em números
Preços verificados a 3 de setembro de 2026 nas páginas dos fornecedores. Mudam: verifique a data antes de confiar neles.
| Ferramenta | Preço de entrada | Plano gratuito | Tarefa visível | Para onde vão os dados |
|---|---|---|---|---|
| reCAPTCHA | grátis, depois 8 $ por mês | 10 000 avaliações por mês | Quebra-cabeças de imagens | EUA |
| hCaptcha | grátis, depois 99 $ por mês | Basic, gratuito em permanência | Quebra-cabeças de imagens | misto |
| Turnstile | grátis | sem limite publicado | normalmente nenhuma | EUA |
| SilentShield | grátis, depois 9 € por mês | 500 pedidos por mês | nenhuma | UE |
O Google reCAPTCHA é gratuito até 10 000 avaliações por mês no nível Essentials. Acima disso, o Standard custa 8 $ fixos até 100 000 avaliações e, além disso, passa para Enterprise a 0,001 $ por avaliação. O hCaptcha mantém um nível Basic gratuito em permanência; o Pro custa 99 $ por mês com pagamento anual ou 139 $ mensais, inclui 100 000 avaliações e cobra 0,99 $ por cada 1 000 adicionais. O Cloudflare Turnstile é gratuito e sem limite de volume publicado — o plano gratuito limita funções e não tráfego: até 20 widgets, 10 nomes de anfitrião por widget, sete dias de estatísticas, sem garantia de disponibilidade e sem regras por ponto final. O plano gratuito do SilentShield cobre 500 pedidos por mês num domínio; o Basic custa 9 € por mês por 5 000 pedidos e o Pro 29 € por 25 000 pedidos em cinco domínios.
O que cada um carrega realmente na sua página
O preço é apenas metade do custo. A outra metade chega ao navegador do seu visitante e raramente é publicada. Por isso medimo-la: Chromium, um perfil novo, a página de demonstração de cada fornecedor e o tamanho transferido de cada pedido dirigido a esse fornecedor — comprimido, tal como viaja. Medição de 4 de setembro de 2026.
| Ferramenta | Carregado do fornecedor | do qual JavaScript |
|---|---|---|
| Turnstile | 27,5 KB | 27,5 KB |
| SilentShield | 47 KB | 47 KB |
| reCAPTCHA (v2, caixa) | 423 KB | 346 KB |
| hCaptcha | 742 KB | 544 KB |
A diferença é maior do que as páginas dos fornecedores deixam supor. O api.js do reCAPTCHA é um arrancador de 1 KB; o ficheiro que ele traz a seguir, recaptcha__en.js, pesa sozinho 345 KB comprimidos. A variante invisível v3 carrega o mesmo script central — a sua página de demonstração chegou a 459 KB. «Invisível» não significa, portanto, «leve». A demonstração do hCaptcha transferiu 742 KB, na maior parte dois pacotes de newassets.hcaptcha.com.
Leia isto com honestidade: o Turnstile é o mais leve dos quatro, e a distância para nós é clara. Ficamos em segundo, com cerca de 47 KB — 42,6 KB do módulo de comportamento mais 3,7 KB de carregador. Face ao reCAPTCHA e ao hCaptcha a distância inverte-se, por um fator de nove e dezasseis.
Google reCAPTCHA: o gigante herdado
O reCAPTCHA faz duas coisas bem: uma deteção apoiada na dimensão de dados da Google e uma difusão tão ampla que não é preciso explicá-la a nenhum cliente. É na experiência que se desfaz. Os quebra-cabeças de imagens são atrito, no telemóvel são penosos, e os visitantes desistem antes de terminar o formulário.
Depois há o caminho dos dados. O reCAPTCHA carrega scripts da Google, segue o comportamento entre sítios e envia o resultado para a infraestrutura da Google — razão pela qual várias autoridades de controlo europeias o contestaram e pela qual, em regra, é preciso consentimento antes de carregar. Para um sítio na UE, isso já decide a questão. O modelo também envelheceu: assenta em desafio e resposta, enquanto os robôs resolvem esses desafios com a mesma aprendizagem automática que os deveria apanhar.
Em síntese: a maior difusão, a carga mais pesada e a posição jurídica mais difícil dos quatro.
hCaptcha: privacidade, com senão
O hCaptcha posiciona-se melhor do que a Google em privacidade e acrescenta remuneração — é pago pelas tarefas que os seus visitantes resolvem. A experiência é a do reCAPTCHA: as mesmas grelhas de imagens, o mesmo incómodo, as mesmas desistências.
A remuneração é o sinal. Os seus visitantes tornam-se, de facto, anotadores de dados, e o incentivo por trás do produto é gerar dados, não um formulário rápido. Na nossa medição foi ainda o mais pesado dos quatro, com 742 KB.
Em síntese: substitui o rastreio da Google e mantém o quebra-cabeças.
Cloudflare Turnstile: o melhor do velho mundo
O Turnstile é o que verdadeiramente melhorou. Mostra uma tarefa visível muito menos vezes, adota uma abordagem respeitadora da privacidade e, com 27,5 KB, é de longe o mais leve desta comparação. Se a pergunta é «qual CAPTCHA», a resposta é Turnstile, e este artigo não fingirá o contrário.
Duas coisas que não resolve. Por baixo continua assente em desafios — detetar, duvidar e, na dúvida, perguntar ao visitante — pelo que num dia mau um cliente verdadeiro continuará a ser travado. E a Cloudflare é uma empresa norte-americana: melhor do que a Google para efeitos do RGPD, mas não o mesmo que um tratamento que nunca sai da UE.
Em síntese: o melhor CAPTCHA — e ainda assim um CAPTCHA.
O problema de fundo: os sistemas de desafio ficaram para trás
- Enigmas de textoCaracteres distorcidos, escritos à mão
- Enigmas de imagensSemáforos, passadeiras, autocarros
- Pontuação com recursoQuase sempre calado — até perguntar
- Baseada no comportamentoVerificado em segundo plano, sem tarefa
Os três partilham o mesmo ADN: detetar — duvidar — pôr o visitante à prova. Esse modelo fazia sentido em 2010. Em 2026 os robôs resolvem imagens com IA, as pessoas abandonam formulários quando são interrogadas, e o direito da proteção de dados pede menos rastreio, não mais.
O resultado junta o pior dos dois mundos: o tráfego automatizado que interessa passa, e parte dos seus clientes reais não.
Como é a proteção moderna
A geração seguinte não pergunta nada ao visitante. Observa como o formulário é efetivamente preenchido — tempos, movimento, ritmo da escrita —, avalia isso em segundo plano e devolve um veredicto no envio. Sem quebra-cabeças, sem cookie, sem interrupção.
É o que o SilentShield faz, e é por isso que na coluna «tarefa visível» acima não está nada: não há nada que um visitante veja nem nada em que possa falhar.
A integração: o código, em concreto
Uma etiqueta de script na sua página e uma chamada no seu servidor. Nada mais muda.
O widget entra na página que contém o formulário:
<script src="https://api.silentshield.io/client.js?k=A_SUA_CHAVE_API" crossorigin="anonymous" defer></script>
Ele inicia-se sozinho, obtém a sua configuração (tema, idioma, distintivo) a partir do seu painel e escreve no formulário um campo chamado behavior_nonce. O seu servidor verifica esse campo no envio. Em PHP:
use SilentShield\Client;
$client = new Client(getenv('SILENTSHIELD_API_KEY'));
if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
http_response_code(403);
exit('Verificacao falhou.');
}
// Humano — processar o envio.
Em Node:
const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Verificacao falhou");
Um pormenor vale mais do que o resto desta secção: false nem sempre significa «robô». A verificação é prudente por conceção, pelo que também devolve false quando não conseguimos responder de todo — incluindo quando a sua quota mensal está esgotada. Ambos os SDK dizem em que caso está (lastFailure() em PHP, reason em Node). Se for a quota, recorra às suas próprias verificações em vez de recusar todos os visitantes reais até ao dia um do mês seguinte. Os fornecedores raramente escrevem isto; é a falha que realmente morde.
Existem SDK para PHP, Node, Go e ambientes edge, além de um plugin de WordPress que faz ambos os passos por si.
Migrar do reCAPTCHA: o que muda, o que fica
A mudança é menor do que parece, porque um CAPTCHA toca exatamente três pontos do seu código.
O que é substituído: a etiqueta <script> na sua página, a chamada do servidor a siteverify e o nome do campo — g-recaptcha-response passa a behavior_nonce. O que fica: o seu formulário, as suas validações, o seu campo-armadilha, os seus limites de frequência. A proteção contra robôs é uma camada, não um substituto do que já tem.
Faça-o por esta ordem. Acrescente o novo script enquanto o reCAPTCHA ainda funciona e compare os veredictos durante alguns dias; verá o seu próprio tráfego em vez de acreditar numa tabela. Depois mude a verificação do servidor. E só então retire o script do reCAPTCHA e a entrada da Google da sua política de privacidade e do seu registo de atividades de tratamento — é este último passo que as equipas esquecem, e é para ele que uma autoridade olha.
Onde o SilentShield é a escolha mais fraca
Três linhas em que perdemos, ditas com clareza.
O nosso script é maior do que o do Turnstile. 47 KB contra 27,5 KB — carregamos de forma assíncrona depois da renderização e não bloqueamos nada por que o visitante esteja à espera, mas se na sua página se disputa cada kilobyte, esse é um argumento real contra nós.
Não somos gratuitos em volume. O Turnstile não custa nada seja qual for a dimensão. O nosso plano gratuito termina nos 500 pedidos por mês. Se o preço é o seu único critério, não somos a resposta.
Somos mais novos. O reCAPTCHA corre há mais de uma década e viu padrões de ataque que nós não vimos. Não é pouco, e nenhum posicionamento o muda.
O que esses 9 € compram é outra troca: nada é carregado de um fornecedor norte-americano, nenhum cookie é colocado, nenhum visitante tem de provar seja o que for, e a avaliação fica na UE. Se isso vale mais para si do que o gratuito, somos a melhor escolha. Se não vale, use o Turnstile — é uma decisão defensável, e este artigo não fingirá o contrário.
O que isto significa para o seu negócio
Cada passo adicional num formulário custa receita, e um desafio é o passo mais caro que pode acrescentar: chega exatamente no momento em que alguém decidiu contactá-lo. Formulários abandonados, compras perdidas, pedidos falhados e uma utilização no telemóvel pior do que a que testou na secretária — mesmo o Turnstile, o melhor dos três, não elimina totalmente esse risco, porque pode sempre decidir perguntar.
A pergunta não é qual CAPTCHA incomoda menos os seus clientes. A pergunta é se os seus clientes precisam sequer de ser interrogados.
O veredicto
- reCAPTCHA — difusão máxima, 423 KB, dados para os EUA. Difícil de defender para um sítio da UE em 2026.
- hCaptcha — melhor do que a Google em privacidade, o mais pesado dos quatro com 742 KB, para o visitante o mesmo quebra-cabeças.
- Turnstile — o melhor CAPTCHA: gratuito, 27,5 KB, quase sempre silencioso. Continua a ser uma empresa norte-americana e, por baixo, continua a ser um CAPTCHA.
- SilentShield — sem tarefa, sem cookie, tratamento na UE, 47 KB. 9 € por mês assim que passar os 500 pedidos.
Os três CAPTCHA partilham um defeito: no dia em que duvidam, passam o problema ao seu cliente.
Experimentar o SilentShield — proteção que os seus visitantes nunca veem