Hast du dieses Tool genutzt? Bewerte es
Hast du dieses Tool genutzt? Bewerte es
hCaptcha ist ein Dienst zur Bot-Erkennung und Betrugsprävention, den Websites und Anwendungen genau dort einbinden, wo Missbrauch tatsächlich stattfindet: Registrierungsformulare, Anmeldeseiten, Bezahlstrecken und APIs. Wer schon einmal Kacheln mit Bussen angeklickt hat, kennt nur das dem Publikum zugewandte Ende des Produkts — dieses Widget ist sein kleinster Teil. Die offizielle Seite präsentiert sich inzwischen als Unternehmensplattform für Bot-Erkennung in Echtzeit, Verifizierung von KI-Agenten und Betrugsprävention, die Verhalten fortlaufend über eine Sitzung hinweg bewertet, statt einen einzelnen Moment mit einem Rätsel zu versperren.
Das Unternehmen dahinter gehört zur Geschichte. hCaptcha ist ein Dienst der Intuition Machines, Inc., die auch die Marke hält, und zu den Beratern zählen Brave-Chef und JavaScript-Erfinder Brendan Eich sowie die Berkeley-Professorin Dawn Song. Diese Herkunft erklärt die Positionierung: Das erklärte Ziel ist Googles reCAPTCHA, und das Unterscheidungsmerkmal besteht darin, dass hCaptcha keinem Werbeunternehmen gehört. Die Architektur wird als Zero-PII vermarktet, verbunden mit der Behauptung, Erkennung funktioniere auch ohne jenes Browser-Fingerprinting, auf das werbenahe Sicherheitsprodukte setzen. In der offiziellen Formulierung: Statt sich auf Browser-Fingerprinting oder personenbezogene Daten zu stützen, bewertet der Dienst fortlaufend, ob eine Aktivität legitime Nutzerabsicht widerspiegelt, mithilfe der von der Firma so genannten Advanced Threat Signatures samt Verhaltensanalyse und Risikobewertung aus Tausenden Signalen.
Die Herkunft des Produkts zu kennen lohnt sich, denn sie ist bis heute sichtbar. Die Beschreibung der Über-uns-Seite nennt es weiterhin einen direkten Ersatz für reCAPTCHA, der Websitebetreibern Geld einbringt und Unternehmen hilft, ihre Daten annotieren zu lassen — ein zweiseitiger Marktplatz, auf dem Publisher für die menschliche Arbeit des Rätsellösens bezahlt wurden und diese Arbeit Trainingsdaten erzeugte. Die Sicherheitsplattform für Unternehmen wuchs aus dieser Maschine, und beide Hälften stehen noch immer in der Dokumentation.
Das ist Infrastruktur, keine App. Niemand meldet sich an, um hCaptcha zu benutzen, wie man einen Schreibassistenten abonniert: Eine Entwicklerin bindet es ein, ein Sicherheitsteam justiert es, und Millionen Endnutzer begegnen ihm, ohne es je gewählt zu haben.
h-captcha und Ihrem data-sitekey, typischerweise innerhalb des zu schützenden Formulars.script-src, frame-src, style-src und connect-src auf. Entscheidend: Codieren Sie keine spezifischen Subdomains wie newassets.hcaptcha.com fest in Ihre CSP, denn die verwendeten Asset-Subdomains können sich im Lauf der Zeit oder je nach Region ändern.callback, error-callback sowie expired-callback, damit Ihre Anwendung den Ablauf eines Tokens elegant behandelt, statt erst beim Absenden zu scheitern.Es gibt eine wirklich kostenlose Stufe. hCaptcha bietet eine kostenlose Basic-Stufe, eine Pro-Stufe mit monatlichem Prüfkontingent und anschließender Abrechnung je tausend Auswertungen sowie eine über den Vertrieb verkaufte Enterprise-Stufe. Der kostenlose Plan ist kein Testzeitraum: Er enthält den Kern-Botschutz, weltweite Verfügbarkeit und die erklärte Compliance-Haltung — der Grund, warum der Dienst auf kleinen Websites und in Open-Source-Projekten so verbreitet ist.
Die Stufengrenzen lohnen ein Studium vor dem Abschluss, denn jene Fähigkeiten, die die meisten für grundlegend halten, sind es nicht. Risikowerte, der vollständig passive No-CAPTCHA-Modus, APT-Minderung, Enterprise-SLAs, SAML-SSO und die Reporting-APIs gehören sämtlich allein zu Enterprise, während der reibungsarme Passivmodus, eigene Themes und Analysen bei Pro liegen. Wenn Ihr Vorhaben davon abhängt, einen numerischen Risikowert in eigener Logik auszulesen, kaufen Sie unabhängig vom Verkehrsvolumen Enterprise. Pro kommt mit einer zeitlich begrenzten kostenlosen Testphase ohne Zahlungsdaten und fällt danach automatisch auf den kostenlosen Plan zurück. Beachten Sie zudem, dass die zentrale Wettbewerbsaussage zu Genauigkeit und Kosten eine Fußnote trägt: Kosten- und Genauigkeitsschätzungen beruhen auf von Kunden gemeldeten Vergleichsdaten — also auf Selbstauskunft statt unabhängigem Benchmarking. Prüfen Sie aktuelle Zahlen auf der offiziellen Preisseite.
Ja, es gibt eine dauerhaft kostenlose Stufe mit Kern-Botschutz, weltweiter Verfügbarkeit und der erklärten Compliance-Haltung — kein bloßer Test. Kostenpflichtige Stufen ergänzen passive Modi, Analysen, Risikowerte und Unternehmenssteuerung, wobei die Nutzung nach Auswertungsvolumen gezählt wird.
Bewusst einfach. Die Methoden sind API-kompatibel zu reCAPTCHA-Entsprechungen wie render() und onload(), und Attribute wie theme, size und tab-index funktionieren gleich, sodass die meisten bestehenden Integrationen nur einen Skripttausch und einen neuen Schlüssel brauchen statt einer Neufassung.
So lautet die Behauptung nicht ganz. Die Zero-PII-Architektur zielt auf die Minimierung personenbezogener Informationen, doch die Datenschutzerklärung legt offen, dass Verhaltenssignale wie Mausbewegungen, Scrollposition und Tastendruck-Ereignisse erhoben werden, um zu bestimmen, ob ein Besucher ein Mensch ist. Die erklärte Position ist, dass dies keiner identifizierten Person zugeordnet wird.
Die Datenschutzerklärung stuft Antworten auf Aufgaben als Labeled Data ein, verwendet zur Datenannotation für Anwendungen des maschinellen Lernens, und hält fest, dass sie keiner identifizierten Person zugeordnet sind. Darin spiegelt sich die Herkunft des Produkts als Annotationsmarktplatz neben seiner Sicherheitsfunktion.
Der Anbieter erklärt, die Einhaltung von DSGVO und CCPA zu unterstützen und die Zertifizierungen ISO 27001, SOC 2 Type II und PCI DSS zu führen, wobei EU-Übermittlungen über Standardvertragsklauseln in seinem Auftragsverarbeitungsvertrag abgewickelt werden. Wichtig: Die Verarbeitung von Endnutzerdaten richtet sich nach Ihrer Vereinbarung mit hCaptcha statt nach der öffentlichen Datenschutzerklärung, sodass die Pflicht auf Ihrem eigenen Vertrag und Ihrer Datenschutzerklärung liegt.
Teilweise, und der Anbieter benennt die Grenze offen. Er bietet eine textbasierte Barrierefreiheits-Aufgabe und ein registriertes Barrierefreiheits-Cookie, zielt auf WCAG 2.2 AA, erklärt aber, dass visuelle Aufgaben ihre Sicherheitsfunktion nicht vollständig barrierefrei erfüllen können und der Websitebetreiber entscheidet, welche Vorkehrungen aktiviert werden.
In gewissem Maß ja — das gilt für die ganze Kategorie. Unabhängige Berichte haben kommerzielle Lösungsdienste zu Bruchteilen eines Cents pro Lösung und KI-gestützte Angriffe auf weit verbreitete CAPTCHAs dokumentiert, weshalb die Roadmap des Anbieters passive Verhaltenserkennung statt schwererer Rätsel betont.
Immer. Der Browser erhält nur ein Token; Ihr Server muss es beim Prüfendpunkt einreichen, bevor er der Anfrage traut. Jede Kontrolle, die nur auf dem Client existiert, kann von dem Angreifer umgangen werden, der diesen Client kontrolliert.
Es ist ein Dienst der Intuition Machines, Inc., die auch die Marke hält. Zu den Beratern des Unternehmens zählen Brave-Chef und JavaScript-Erfinder Brendan Eich sowie die Berkeley-Professorin Dawn Song; als Spezialgebiet nennt die Firma Deep Learning und maschinelles Lernen im visuellen Bereich in großem Maßstab.
Der Anbieter bewirbt weltweite Verfügbarkeit ausdrücklich als Unterscheidungsmerkmal gegenüber reCAPTCHA, das nicht überall zuverlässig erreichbar ist. Dies war einer der von Cloudflare genannten Gründe für die Einführung 2020, neben Kosten- und Datenschutzerwägungen.