Înapoi la Blog
TurnstilereCAPTCHAhCaptchaComparațieProtecție boți

Turnstile vs reCAPTCHA vs hCaptcha: comparație completă (2026)

Marc Wagner·7 martie 2026·10 min de citit

Trei instrumente domină această decizie, iar cele mai multe comparații se termină în adjective: „experiență slabă", „confidențialitate mai bună", „precizie ridicată". Adjectivele sunt ieftine. Acest articol dă cifre — prețuri citite de pe paginile furnizorilor înșiși și o greutate a paginii măsurată într-un browser în ziua redactării.

Două dintre aceste cifre ne sunt incomode. Se află totuși aici, într-o secțiune proprie, pentru că o comparație în care autorul câștigă fiecare rând nu merită citită.

Comparația în cifre

Prețuri verificate la 3 septembrie 2026 pe paginile furnizorilor. Se schimbă — verificați data înainte de a vă baza pe ele.

InstrumentPreț de intrarePlan gratuitSarcină vizibilăUnde ajung datele
reCAPTCHAgratuit, apoi 8 $ pe lună10.000 evaluări pe lunăPuzzle cu imaginiSUA
hCaptchagratuit, apoi 99 $ pe lunăBasic, gratuit permanentPuzzle cu imaginimixt
Turnstilegratuitfără limită publicatăde regulă niciunaSUA
SilentShieldgratuit, apoi 9 € pe lună500 de cereri pe lunăniciunaUE

Google reCAPTCHA este gratuit până la 10.000 de evaluări pe lună în nivelul Essentials. Peste această valoare, Standard costă forfetar 8 $ până la 100.000 de evaluări, iar dincolo treceți la Enterprise cu 0,001 $ per evaluare. hCaptcha păstrează un nivel Basic gratuit permanent; Pro costă 99 $ pe lună la plata anuală sau 139 $ lunar, include 100.000 de evaluări și percepe 0,99 $ pentru fiecare 1.000 suplimentare. Cloudflare Turnstile este gratuit, fără limită de volum publicată — planul gratuit limitează funcțiile, nu traficul: până la 20 de widgeturi, 10 nume de gazdă per widget, șapte zile de statistici, fără garanție de disponibilitate și fără reguli pentru fiecare punct final. Planul gratuit al SilentShield acoperă 500 de cereri pe lună pe un domeniu; Basic costă 9 € pe lună pentru 5.000 de cereri, iar Pro 29 € pentru 25.000 de cereri pe cinci domenii.

Ce încarcă fiecare, de fapt, în pagina dumneavoastră

Prețul este doar jumătate din cost. Cealaltă jumătate ajunge în browserul vizitatorului dumneavoastră și rareori este publicată. Așa că am măsurat-o: Chromium, un profil curat, pagina demonstrativă a fiecărui furnizor și dimensiunea transferată a fiecărei cereri către acel furnizor — comprimată, așa cum circulă. Măsurat la 4 septembrie 2026.

InstrumentÎncărcat de la furnizordin care JavaScript
Turnstile27,5 KB27,5 KB
SilentShield47 KB47 KB
reCAPTCHA (v2, casetă)423 KB346 KB
hCaptcha742 KB544 KB

Diferența este mai mare decât lasă să se înțeleagă paginile furnizorilor. api.js de la reCAPTCHA este un pornitor de 1 KB; fișierul pe care îl aduce apoi, recaptcha__en.js, cântărește singur 345 KB comprimat. Varianta invizibilă v3 încarcă același script de bază — pagina ei demonstrativă a ajuns la 459 KB. „Invizibil" nu înseamnă, așadar, „ușor". Demonstrația hCaptcha a transferat 742 KB, în cea mai mare parte două pachete de la newassets.hcaptcha.com.

Citiți acest lucru cu onestitate: Turnstile este cel mai ușor dintre cele patru, iar distanța față de noi este clară. Suntem pe locul al doilea, la circa 47 KB — 42,6 KB modulul de comportament plus 3,7 KB încărcătorul. Față de reCAPTCHA și hCaptcha, distanța merge în sens invers, de nouă și de șaisprezece ori.

Google reCAPTCHA: gigantul moștenit

reCAPTCHA face bine două lucruri: o detecție sprijinită pe volumul de date al Google și o răspândire atât de largă încât nu trebuie explicată nimănui. Se prăbușește la capitolul experiență. Puzzle-urile cu imagini sunt frecare, pe telefon sunt un chin, iar vizitatorii renunță înainte de a termina formularul.

Apoi este drumul datelor. reCAPTCHA încarcă scripturi Google, urmărește comportamentul de la un site la altul și trimite rezultatul către infrastructura Google — motiv pentru care mai multe autorități europene de supraveghere l-au contestat și pentru care, de regulă, este nevoie de consimțământ înainte de încărcare. Pentru un site din UE, acest lucru decide deja chestiunea. S-a învechit și modelul: se sprijină pe provocare și răspuns, în vreme ce boții rezolvă tot mai des aceste provocări cu aceeași învățare automată care ar trebui să îi prindă.

Pe scurt: cea mai largă răspândire, cea mai grea încărcătură și cea mai dificilă poziție juridică dintre cele patru.

hCaptcha: confidențialitate, cu un dedesubt

hCaptcha se poziționează mai bine decât Google la capitolul confidențialitate și adaugă o remunerație — sunteți plătit pentru sarcinile pe care le rezolvă vizitatorii dumneavoastră. Experiența este cea de la reCAPTCHA: aceleași grile de imagini, aceeași enervare, aceleași abandonuri.

Remunerația este semnul revelator. Vizitatorii dumneavoastră devin, practic, lucrători care etichetează date, iar stimulentul din spatele produsului este producerea de date, nu un formular rapid. În măsurătoarea noastră a fost, în plus, cel mai greu dintre cele patru, cu 742 KB.

Pe scurt: înlocuiește urmărirea Google și păstrează puzzle-ul.

Cloudflare Turnstile: ce e mai bun din lumea veche

Turnstile este cel care s-a îmbunătățit cu adevărat. Afișează o sarcină vizibilă mult mai rar, abordează confidențialitatea cu grijă și, cu 27,5 KB, este de departe cel mai ușor din această comparație. Dacă întrebarea este „care CAPTCHA", răspunsul este Turnstile, iar acest articol nu va pretinde altceva.

Două lucruri nu le rezolvă. Dedesubt se sprijină în continuare pe provocări — detectează, se îndoiește și, la îndoială, întreabă vizitatorul — așa că într-o zi proastă un client real va fi în continuare oprit. Iar Cloudflare este o companie americană: pentru RGPD mai bine decât Google, dar nu același lucru cu o prelucrare care nu părăsește niciodată UE.

Pe scurt: cel mai bun CAPTCHA — și tot un CAPTCHA.

Problema de fond: sistemele bazate pe provocări și-au trăit traiul

Toate trei împart aceeași zestre: detectează — îndoiește-te — pune vizitatorul să demonstreze. Modelul acesta avea sens în 2010. În 2026, boții rezolvă imaginile cu IA, oamenii abandonează formularele când sunt interogați, iar dreptul protecției datelor cere mai puțină urmărire, nu mai multă.

Rezultatul adună ce e mai rău din ambele lumi: traficul automat care contează trece, iar o parte dintre clienții dumneavoastră reali, nu.

Cum arată protecția modernă

Generația următoare nu întreabă nimic vizitatorul. Urmărește cum este completat efectiv formularul — ritm, mișcare, cadența tastării —, evaluează asta în fundal și dă un verdict la trimitere. Fără puzzle, fără cookie, fără întrerupere.

Exact asta face SilentShield și de aceea în coloana „sarcină vizibilă" de mai sus nu scrie nimic: nu există nimic pe care vizitatorul să îl vadă și nimic la care să poată eșua.

Integrarea: codul, concret

O etichetă de script în pagina dumneavoastră, un apel pe serverul dumneavoastră. Nimic altceva nu se schimbă.

Widgetul intră în pagina care poartă formularul:

<script src="https://api.silentshield.io/client.js?k=CHEIA_TA_API" crossorigin="anonymous" defer></script>

Pornește singur, își ia configurația (aspect, limbă, insignă) din panoul dumneavoastră și scrie în formular un câmp numit behavior_nonce. Serverul dumneavoastră verifică acest câmp la trimitere. În PHP:

use SilentShield\Client;

$client = new Client(getenv('SILENTSHIELD_API_KEY'));

if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
    http_response_code(403);
    exit('Verificarea a esuat.');
}
// Om — proceseaza trimiterea.

În Node:

const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Verificarea a esuat");

Un detaliu valorează mai mult decât restul acestei secțiuni: false nu înseamnă întotdeauna „bot". Verificarea respinge la îndoială, deci întoarce false și atunci când nu am putut răspunde deloc — inclusiv când cota dumneavoastră lunară s-a epuizat. Ambele SDK vă spun în ce caz vă aflați (lastFailure() în PHP, reason în Node). Dacă este cota, sprijiniți-vă pe propriile verificări în loc să respingeți fiecare vizitator real până în prima zi a lunii următoare. Furnizorii rareori scriu asta; și tocmai acest mod de eșec mușcă cu adevărat.

Există SDK-uri pentru PHP, Node, Go și medii edge, plus un plugin WordPress care face ambii pași în locul dumneavoastră.

Migrarea de la reCAPTCHA: ce se schimbă, ce rămâne

Trecerea este mai mică decât pare, pentru că un CAPTCHA atinge exact trei locuri din codul dumneavoastră.

Ce se înlocuiește: eticheta <script> din pagină, apelul de server către siteverify și numele câmpului — g-recaptcha-response devine behavior_nonce. Ce rămâne: formularul dumneavoastră, propriile validări, capcana pentru boți, limitele de frecvență. Protecția împotriva boților este un strat, nu un înlocuitor pentru ceea ce aveți deja.

Procedați în această ordine. Adăugați noul script în timp ce reCAPTCHA încă rulează și comparați verdictele câteva zile; veți vedea propriul trafic în loc să credeți un tabel. Apoi mutați verificarea de pe server. Și abia atunci scoateți scriptul reCAPTCHA și mențiunea despre Google din politica de confidențialitate și din registrul activităților de prelucrare — tocmai acest ultim pas îl uită echipele și tocmai la el se uită o autoritate.

Unde SilentShield este alegerea mai slabă

Trei rânduri la care pierdem, spuse deschis.

Scriptul nostru este mai mare decât cel al Turnstile. 47 KB față de 27,5 KB — ne încărcăm asincron după randare și nu blocăm nimic ce așteaptă vizitatorul; dar dacă pe pagina dumneavoastră se luptă pentru fiecare kilooctet, acesta este un argument real împotriva noastră.

Nu suntem gratuiți la volum. Turnstile nu costă nimic la nicio dimensiune. Planul nostru gratuit se termină la 500 de cereri pe lună. Dacă prețul este singurul dumneavoastră criteriu, nu suntem răspunsul.

Suntem mai tineri. reCAPTCHA rulează de peste un deceniu și a văzut tipare de atac pe care noi nu le-am văzut. Nu este puțin lucru și nicio poziționare nu schimbă asta.

Ce cumpărați cu acei 9 € este un alt schimb: nu se încarcă nimic de la un furnizor american, nu se pune niciun cookie, niciun vizitator nu trebuie să demonstreze ceva, iar evaluarea rămâne în UE. Dacă asta valorează pentru dumneavoastră mai mult decât gratuitatea, suntem alegerea mai bună. Dacă nu, luați Turnstile — este o decizie apărabilă, iar acest articol nu va pretinde altceva.

Ce înseamnă asta pentru afacerea dumneavoastră

Fiecare pas suplimentar într-un formular costă venit, iar o provocare este cel mai scump pas pe care îl puteți adăuga: vine exact în clipa în care cineva a decis să vă contacteze. Formulare abandonate, cumpărături pierdute, solicitări ratate și o utilizare pe telefon mai proastă decât cea testată la birou — chiar și Turnstile, cel mai bun dintre cele trei, nu înlătură complet acest risc, pentru că poate decide oricând să întrebe.

Întrebarea nu este care CAPTCHA vă deranjează cel mai puțin clienții. Întrebarea este dacă clienții dumneavoastră trebuie interogați.

Verdictul

  • reCAPTCHA — cea mai largă răspândire, 423 KB, date către SUA. Greu de apărat pentru un site din UE în 2026.
  • hCaptcha — mai bun decât Google la confidențialitate, cel mai greu dintre cele patru cu 742 KB, pentru vizitator același puzzle.
  • Turnstile — cel mai bun CAPTCHA: gratuit, 27,5 KB, cel mai adesea tăcut. Rămâne o companie americană și, dedesubt, rămâne un CAPTCHA.
  • SilentShield — nicio sarcină, niciun cookie, prelucrare în UE, 47 KB. 9 € pe lună de îndată ce depășiți 500 de cereri.

Toate cele trei CAPTCHA au un defect comun: în ziua în care ezită, pasează problema clientului dumneavoastră.

Încercați SilentShield — protecția pe care vizitatorii nu o văd niciodată

Pagini conexe

Întrebări frecvente

Care este mai bun: Cloudflare Turnstile, Google reCAPTCHA sau hCaptcha?

Depinde de prioritățile tale. reCAPTCHA are cea mai largă adoptare, dar trimite date către Google și poate afișa puzzle-uri cu imagini. hCaptcha este mai axat pe confidențialitate, dar rămâne vizibil. Turnstile este invizibil și gratuit, dar te leagă de Cloudflare. Pentru o protecție complet invizibilă și prietenoasă cu RGPD fără aceste compromisuri, SilentShield analizează comportamentul în loc să afișeze provocări.

Este Cloudflare Turnstile conform cu RGPD?

Turnstile evită urmărirea publicitară a Google și este mai prietenos cu confidențialitatea decât reCAPTCHA, dar procesează în continuare datele vizitatorilor prin Cloudflare. SilentShield stochează doar hash-uri pseudonimizate pe infrastructură din UE, fără cookie-uri și fără urmărire de la terți.

Trimite Google reCAPTCHA date către Google?

Da. reCAPTCHA încarcă scripturi Google și partajează semnale ale vizitatorilor cu Google, ceea ce ridică îngrijorări legate de RGPD pentru site-urile din UE. SilentShield nu trimite date către Google și nu afișează niciun CAPTCHA vizibil.

Care este cea mai bună alternativă invizibilă la reCAPTCHA, hCaptcha și Turnstile?

SilentShield este invizibil în mod implicit — evaluează comportamentul mouse-ului, al apăsărilor de taste și al sincronizării în browser și provoacă doar traficul suspect, astfel încât utilizatorii reali nu văd niciodată un puzzle.

Care dintre ele încarcă cel mai puțin JavaScript?

Am măsurat acest lucru la 4 septembrie 2026 în Chromium, pe pagina demonstrativă a fiecărui furnizor: Turnstile a transferat 27,5 KB, SilentShield circa 47 KB, reCAPTCHA 423 KB și hCaptcha 742 KB. Turnstile este cel mai ușor, iar noi suntem pe locul doi — numai scriptul de bază al reCAPTCHA cântărește 345 KB comprimat.

Cum trec de la reCAPTCHA la SilentShield?

Se schimbă trei locuri: eticheta de script din pagină, apelul de server către siteverify și numele câmpului — g-recaptcha-response devine behavior_nonce. Lăsați-le să ruleze în paralel câteva zile, mutați apoi verificarea de pe server și abia după aceea scoateți scriptul reCAPTCHA din pagină, din politica de confidențialitate și din registrul activităților de prelucrare.

Chiar este gratuit Cloudflare Turnstile?

Da — gratuit, fără limită de cereri publicată, și nu este o perioadă de probă. Planul gratuit limitează funcțiile, nu traficul: până la 20 de widgeturi, 10 nume de gazdă per widget, șapte zile de statistici, fără garanție de disponibilitate și fără reguli pentru fiecare punct final. Dacă prețul este singurul criteriu, Turnstile este greu de întrecut.

Gata să renunți la CAPTCHA?

Începe să-ți protejezi formularele — invizibil. Nu este nevoie de card de credit.