Trei instrumente domină această decizie, iar cele mai multe comparații se termină în adjective: „experiență slabă", „confidențialitate mai bună", „precizie ridicată". Adjectivele sunt ieftine. Acest articol dă cifre — prețuri citite de pe paginile furnizorilor înșiși și o greutate a paginii măsurată într-un browser în ziua redactării.
Două dintre aceste cifre ne sunt incomode. Se află totuși aici, într-o secțiune proprie, pentru că o comparație în care autorul câștigă fiecare rând nu merită citită.
Comparația în cifre
Prețuri verificate la 3 septembrie 2026 pe paginile furnizorilor. Se schimbă — verificați data înainte de a vă baza pe ele.
| Instrument | Preț de intrare | Plan gratuit | Sarcină vizibilă | Unde ajung datele |
|---|---|---|---|---|
| reCAPTCHA | gratuit, apoi 8 $ pe lună | 10.000 evaluări pe lună | Puzzle cu imagini | SUA |
| hCaptcha | gratuit, apoi 99 $ pe lună | Basic, gratuit permanent | Puzzle cu imagini | mixt |
| Turnstile | gratuit | fără limită publicată | de regulă niciuna | SUA |
| SilentShield | gratuit, apoi 9 € pe lună | 500 de cereri pe lună | niciuna | UE |
Google reCAPTCHA este gratuit până la 10.000 de evaluări pe lună în nivelul Essentials. Peste această valoare, Standard costă forfetar 8 $ până la 100.000 de evaluări, iar dincolo treceți la Enterprise cu 0,001 $ per evaluare. hCaptcha păstrează un nivel Basic gratuit permanent; Pro costă 99 $ pe lună la plata anuală sau 139 $ lunar, include 100.000 de evaluări și percepe 0,99 $ pentru fiecare 1.000 suplimentare. Cloudflare Turnstile este gratuit, fără limită de volum publicată — planul gratuit limitează funcțiile, nu traficul: până la 20 de widgeturi, 10 nume de gazdă per widget, șapte zile de statistici, fără garanție de disponibilitate și fără reguli pentru fiecare punct final. Planul gratuit al SilentShield acoperă 500 de cereri pe lună pe un domeniu; Basic costă 9 € pe lună pentru 5.000 de cereri, iar Pro 29 € pentru 25.000 de cereri pe cinci domenii.
Ce încarcă fiecare, de fapt, în pagina dumneavoastră
Prețul este doar jumătate din cost. Cealaltă jumătate ajunge în browserul vizitatorului dumneavoastră și rareori este publicată. Așa că am măsurat-o: Chromium, un profil curat, pagina demonstrativă a fiecărui furnizor și dimensiunea transferată a fiecărei cereri către acel furnizor — comprimată, așa cum circulă. Măsurat la 4 septembrie 2026.
| Instrument | Încărcat de la furnizor | din care JavaScript |
|---|---|---|
| Turnstile | 27,5 KB | 27,5 KB |
| SilentShield | 47 KB | 47 KB |
| reCAPTCHA (v2, casetă) | 423 KB | 346 KB |
| hCaptcha | 742 KB | 544 KB |
Diferența este mai mare decât lasă să se înțeleagă paginile furnizorilor. api.js de la reCAPTCHA este un pornitor de 1 KB; fișierul pe care îl aduce apoi, recaptcha__en.js, cântărește singur 345 KB comprimat. Varianta invizibilă v3 încarcă același script de bază — pagina ei demonstrativă a ajuns la 459 KB. „Invizibil" nu înseamnă, așadar, „ușor". Demonstrația hCaptcha a transferat 742 KB, în cea mai mare parte două pachete de la newassets.hcaptcha.com.
Citiți acest lucru cu onestitate: Turnstile este cel mai ușor dintre cele patru, iar distanța față de noi este clară. Suntem pe locul al doilea, la circa 47 KB — 42,6 KB modulul de comportament plus 3,7 KB încărcătorul. Față de reCAPTCHA și hCaptcha, distanța merge în sens invers, de nouă și de șaisprezece ori.
Google reCAPTCHA: gigantul moștenit
reCAPTCHA face bine două lucruri: o detecție sprijinită pe volumul de date al Google și o răspândire atât de largă încât nu trebuie explicată nimănui. Se prăbușește la capitolul experiență. Puzzle-urile cu imagini sunt frecare, pe telefon sunt un chin, iar vizitatorii renunță înainte de a termina formularul.
Apoi este drumul datelor. reCAPTCHA încarcă scripturi Google, urmărește comportamentul de la un site la altul și trimite rezultatul către infrastructura Google — motiv pentru care mai multe autorități europene de supraveghere l-au contestat și pentru care, de regulă, este nevoie de consimțământ înainte de încărcare. Pentru un site din UE, acest lucru decide deja chestiunea. S-a învechit și modelul: se sprijină pe provocare și răspuns, în vreme ce boții rezolvă tot mai des aceste provocări cu aceeași învățare automată care ar trebui să îi prindă.
Pe scurt: cea mai largă răspândire, cea mai grea încărcătură și cea mai dificilă poziție juridică dintre cele patru.
hCaptcha: confidențialitate, cu un dedesubt
hCaptcha se poziționează mai bine decât Google la capitolul confidențialitate și adaugă o remunerație — sunteți plătit pentru sarcinile pe care le rezolvă vizitatorii dumneavoastră. Experiența este cea de la reCAPTCHA: aceleași grile de imagini, aceeași enervare, aceleași abandonuri.
Remunerația este semnul revelator. Vizitatorii dumneavoastră devin, practic, lucrători care etichetează date, iar stimulentul din spatele produsului este producerea de date, nu un formular rapid. În măsurătoarea noastră a fost, în plus, cel mai greu dintre cele patru, cu 742 KB.
Pe scurt: înlocuiește urmărirea Google și păstrează puzzle-ul.
Cloudflare Turnstile: ce e mai bun din lumea veche
Turnstile este cel care s-a îmbunătățit cu adevărat. Afișează o sarcină vizibilă mult mai rar, abordează confidențialitatea cu grijă și, cu 27,5 KB, este de departe cel mai ușor din această comparație. Dacă întrebarea este „care CAPTCHA", răspunsul este Turnstile, iar acest articol nu va pretinde altceva.
Două lucruri nu le rezolvă. Dedesubt se sprijină în continuare pe provocări — detectează, se îndoiește și, la îndoială, întreabă vizitatorul — așa că într-o zi proastă un client real va fi în continuare oprit. Iar Cloudflare este o companie americană: pentru RGPD mai bine decât Google, dar nu același lucru cu o prelucrare care nu părăsește niciodată UE.
Pe scurt: cel mai bun CAPTCHA — și tot un CAPTCHA.
Problema de fond: sistemele bazate pe provocări și-au trăit traiul
- Enigme textCaractere distorsionate, tastate manual
- Enigme cu imaginiSemafoare, treceri de pietoni, autobuze
- Scor cu probă de rezervăDe obicei tăcut — până când totuși întreabă
- Pe bază de comportamentVerificat în fundal, fără sarcini
Toate trei împart aceeași zestre: detectează — îndoiește-te — pune vizitatorul să demonstreze. Modelul acesta avea sens în 2010. În 2026, boții rezolvă imaginile cu IA, oamenii abandonează formularele când sunt interogați, iar dreptul protecției datelor cere mai puțină urmărire, nu mai multă.
Rezultatul adună ce e mai rău din ambele lumi: traficul automat care contează trece, iar o parte dintre clienții dumneavoastră reali, nu.
Cum arată protecția modernă
Generația următoare nu întreabă nimic vizitatorul. Urmărește cum este completat efectiv formularul — ritm, mișcare, cadența tastării —, evaluează asta în fundal și dă un verdict la trimitere. Fără puzzle, fără cookie, fără întrerupere.
Exact asta face SilentShield și de aceea în coloana „sarcină vizibilă" de mai sus nu scrie nimic: nu există nimic pe care vizitatorul să îl vadă și nimic la care să poată eșua.
Integrarea: codul, concret
O etichetă de script în pagina dumneavoastră, un apel pe serverul dumneavoastră. Nimic altceva nu se schimbă.
Widgetul intră în pagina care poartă formularul:
<script src="https://api.silentshield.io/client.js?k=CHEIA_TA_API" crossorigin="anonymous" defer></script>
Pornește singur, își ia configurația (aspect, limbă, insignă) din panoul dumneavoastră și scrie în formular un câmp numit behavior_nonce. Serverul dumneavoastră verifică acest câmp la trimitere. În PHP:
use SilentShield\Client;
$client = new Client(getenv('SILENTSHIELD_API_KEY'));
if (!$client->verify($_POST['behavior_nonce'] ?? '')) {
http_response_code(403);
exit('Verificarea a esuat.');
}
// Om — proceseaza trimiterea.
În Node:
const { human } = await shield.verify(req.body.behavior_nonce);
if (!human) return res.status(403).send("Verificarea a esuat");
Un detaliu valorează mai mult decât restul acestei secțiuni: false nu înseamnă întotdeauna „bot". Verificarea respinge la îndoială, deci întoarce false și atunci când nu am putut răspunde deloc — inclusiv când cota dumneavoastră lunară s-a epuizat. Ambele SDK vă spun în ce caz vă aflați (lastFailure() în PHP, reason în Node). Dacă este cota, sprijiniți-vă pe propriile verificări în loc să respingeți fiecare vizitator real până în prima zi a lunii următoare. Furnizorii rareori scriu asta; și tocmai acest mod de eșec mușcă cu adevărat.
Există SDK-uri pentru PHP, Node, Go și medii edge, plus un plugin WordPress care face ambii pași în locul dumneavoastră.
Migrarea de la reCAPTCHA: ce se schimbă, ce rămâne
Trecerea este mai mică decât pare, pentru că un CAPTCHA atinge exact trei locuri din codul dumneavoastră.
Ce se înlocuiește: eticheta <script> din pagină, apelul de server către siteverify și numele câmpului — g-recaptcha-response devine behavior_nonce. Ce rămâne: formularul dumneavoastră, propriile validări, capcana pentru boți, limitele de frecvență. Protecția împotriva boților este un strat, nu un înlocuitor pentru ceea ce aveți deja.
Procedați în această ordine. Adăugați noul script în timp ce reCAPTCHA încă rulează și comparați verdictele câteva zile; veți vedea propriul trafic în loc să credeți un tabel. Apoi mutați verificarea de pe server. Și abia atunci scoateți scriptul reCAPTCHA și mențiunea despre Google din politica de confidențialitate și din registrul activităților de prelucrare — tocmai acest ultim pas îl uită echipele și tocmai la el se uită o autoritate.
Unde SilentShield este alegerea mai slabă
Trei rânduri la care pierdem, spuse deschis.
Scriptul nostru este mai mare decât cel al Turnstile. 47 KB față de 27,5 KB — ne încărcăm asincron după randare și nu blocăm nimic ce așteaptă vizitatorul; dar dacă pe pagina dumneavoastră se luptă pentru fiecare kilooctet, acesta este un argument real împotriva noastră.
Nu suntem gratuiți la volum. Turnstile nu costă nimic la nicio dimensiune. Planul nostru gratuit se termină la 500 de cereri pe lună. Dacă prețul este singurul dumneavoastră criteriu, nu suntem răspunsul.
Suntem mai tineri. reCAPTCHA rulează de peste un deceniu și a văzut tipare de atac pe care noi nu le-am văzut. Nu este puțin lucru și nicio poziționare nu schimbă asta.
Ce cumpărați cu acei 9 € este un alt schimb: nu se încarcă nimic de la un furnizor american, nu se pune niciun cookie, niciun vizitator nu trebuie să demonstreze ceva, iar evaluarea rămâne în UE. Dacă asta valorează pentru dumneavoastră mai mult decât gratuitatea, suntem alegerea mai bună. Dacă nu, luați Turnstile — este o decizie apărabilă, iar acest articol nu va pretinde altceva.
Ce înseamnă asta pentru afacerea dumneavoastră
Fiecare pas suplimentar într-un formular costă venit, iar o provocare este cel mai scump pas pe care îl puteți adăuga: vine exact în clipa în care cineva a decis să vă contacteze. Formulare abandonate, cumpărături pierdute, solicitări ratate și o utilizare pe telefon mai proastă decât cea testată la birou — chiar și Turnstile, cel mai bun dintre cele trei, nu înlătură complet acest risc, pentru că poate decide oricând să întrebe.
Întrebarea nu este care CAPTCHA vă deranjează cel mai puțin clienții. Întrebarea este dacă clienții dumneavoastră trebuie interogați.
Verdictul
- reCAPTCHA — cea mai largă răspândire, 423 KB, date către SUA. Greu de apărat pentru un site din UE în 2026.
- hCaptcha — mai bun decât Google la confidențialitate, cel mai greu dintre cele patru cu 742 KB, pentru vizitator același puzzle.
- Turnstile — cel mai bun CAPTCHA: gratuit, 27,5 KB, cel mai adesea tăcut. Rămâne o companie americană și, dedesubt, rămâne un CAPTCHA.
- SilentShield — nicio sarcină, niciun cookie, prelucrare în UE, 47 KB. 9 € pe lună de îndată ce depășiți 500 de cereri.
Toate cele trei CAPTCHA au un defect comun: în ziua în care ezită, pasează problema clientului dumneavoastră.
Încercați SilentShield — protecția pe care vizitatorii nu o văd niciodată