¿Has usado esta herramienta? Valórala
¿Has usado esta herramienta? Valórala
hCaptcha es un servicio de detección de bots y prevención del fraude que sitios y aplicaciones incorporan justo donde el abuso ocurre de verdad: formularios de registro, páginas de inicio de sesión, flujos de pago y API. Si alguna vez ha hecho clic en cuadros con autobuses, ha conocido solo el extremo del producto que da al público — ese widget es su parte más pequeña. El sitio oficial se presenta ahora como una plataforma empresarial de detección de bots en tiempo real, verificación de agentes de IA y prevención del fraude, que evalúa el comportamiento de forma continua a lo largo de una sesión en lugar de bloquear un único instante con un acertijo.
La empresa detrás importa para entender el producto. hCaptcha es un servicio de Intuition Machines, Inc., titular de la marca, y entre sus asesores figuran Brendan Eich, director ejecutivo de Brave y creador del lenguaje JavaScript, junto a Dawn Song, catedrática de la Universidad de California en Berkeley. Ese linaje explica el posicionamiento: el objetivo declarado es el reCAPTCHA de Google, y el factor diferencial es que hCaptcha no pertenece a una empresa publicitaria. Su arquitectura se comercializa como Zero-PII, con la tesis de que la detección puede funcionar sin la huella de navegador en la que se apoyan los productos de seguridad cercanos a la publicidad. En la formulación oficial: en lugar de basarse en la huella de navegador o en datos personales, evalúa continuamente si la actividad refleja una intención legítima del usuario, mediante lo que la empresa llama Advanced Threat Signatures, sumado al estudio del comportamiento y una puntuación de riesgo extraída de miles de señales.
Conviene saber de dónde viene el producto, porque el origen aún se nota. La descripción de la página «Acerca de» sigue llamándolo un reemplazo directo de reCAPTCHA que hace ganar dinero a los propietarios de sitios y ayuda a las empresas a etiquetar sus datos — un mercado de dos caras donde a los editores se les pagaba por el trabajo humano de resolver desafíos, y ese trabajo producía datos de entrenamiento. La plataforma de seguridad empresarial creció desde esa maquinaria, y ambas mitades siguen presentes en la documentación.
Esto es infraestructura, no una aplicación. Nadie se registra para usar hCaptcha como quien contrata un asistente de escritura: un desarrollador lo integra, un equipo de seguridad lo ajusta, y millones de usuarios finales se lo encuentran sin haberlo elegido jamás.
h-captcha y su data-sitekey, normalmente dentro del formulario que quiere proteger.script-src, frame-src, style-src y connect-src. Punto crítico: no codifique de forma fija subdominios concretos, como newassets.hcaptcha.com, en su CSP, porque los subdominios de recursos utilizados pueden variar con el tiempo o según la región.callback, error-callback y expired-callback para que su aplicación gestione con elegancia la caducidad del token en lugar de fallar en el momento del envío.Existe un nivel realmente gratuito. hCaptcha ofrece un nivel Basic gratuito, un nivel Pro que incluye una asignación mensual de evaluaciones y cobra por millar a partir de ahí, y un nivel Enterprise que se vende por medio del equipo comercial. El plan gratuito no es una prueba: incluye la protección esencial contra bots, la disponibilidad global y la postura de cumplimiento declarada, lo que explica que el servicio abunde en sitios pequeños y proyectos de código abierto.
Las fronteras entre niveles merecen estudiarse antes de comprometerse, porque las capacidades que la mayoría supone básicas no lo son. Las puntuaciones de riesgo, el modo No-CAPTCHA totalmente pasivo, la mitigación de APT, los acuerdos de nivel de servicio empresariales, el SSO SAML y las API de informes pertenecen todos en exclusiva a Enterprise, mientras que el modo pasivo de baja fricción, los temas personalizados y la analítica se sitúan en Pro. Si su plan depende de leer una puntuación numérica de riesgo dentro de su propia lógica, está comprando Enterprise con independencia de su volumen de tráfico. Pro se ofrece con una prueba gratuita limitada en el tiempo que no requiere datos de pago y vuelve automáticamente al plan gratuito. Tenga en cuenta además que la afirmación competitiva principal sobre precisión y coste lleva una nota al pie: las estimaciones de coste y precisión se basan en datos comparativos comunicados por clientes, es decir, en la propia declaración de los clientes y no en una evaluación independiente. Confirme las cifras actuales en la página oficial de precios.
Sí, hay un nivel gratuito permanente que incluye la protección esencial contra bots, disponibilidad global y la postura de cumplimiento declarada, y no un mero periodo de prueba. Los niveles de pago añaden modos pasivos, analítica, puntuaciones de riesgo y controles empresariales, con un consumo medido por volumen de evaluaciones.
Deliberadamente poco. Los métodos son compatibles a nivel de API con equivalentes de reCAPTCHA como render() y onload(), y atributos como theme, size y tab-index funcionan igual, de modo que la mayoría de las integraciones existentes solo necesitan cambiar el script y usar una clave nueva en lugar de reescribirse.
No es exactamente eso lo que se afirma. La arquitectura Zero-PII busca minimizar la información personal, pero la política de privacidad revela la recogida de señales conductuales como movimientos del ratón, posición de desplazamiento y eventos de pulsación de teclas para determinar si un visitante es humano. La posición declarada es que eso no se vincula a una persona identificada.
La política de privacidad clasifica las respuestas a las indicaciones como Labeled Data, empleadas para el etiquetado de datos en aplicaciones de aprendizaje automático, y afirma que no están ligadas a ninguna persona identificada. Ello refleja los orígenes del producto como mercado de etiquetado, en paralelo a su función de seguridad.
El proveedor declara que respalda el cumplimiento del RGPD y la CCPA y mantiene certificaciones ISO 27001, SOC 2 Type II y PCI DSS, con las transferencias desde la UE amparadas por cláusulas contractuales tipo en su anexo de tratamiento de datos. Es importante que el tratamiento de datos de usuarios finales se rige por su acuerdo con hCaptcha y no por la política pública, así que la obligación recae en su propio acuerdo y en su aviso de privacidad.
En parte, y el proveedor es franco sobre el límite. Ofrece un desafío de accesibilidad basado en texto y una cookie de accesibilidad previo registro, aspira al nivel WCAG 2.2 AA, pero afirma que los desafíos visuales no pueden ser plenamente accesibles mientras cumplen su función de seguridad, y que el operador del sitio decide qué acomodos habilita.
Hasta cierto punto, sí, y esto vale para toda la categoría. Reportajes independientes han documentado servicios comerciales de resolución a fracciones de céntimo por acertijo y ataques basados en IA contra CAPTCHA muy extendidos, razón por la cual la hoja de ruta del proveedor insiste en la detección conductual pasiva antes que en acertijos más difíciles.
Siempre. El navegador solo recibe un token; su servidor debe enviarlo al punto de verificación antes de confiar en la petición. Cualquier comprobación que exista únicamente en el cliente puede ser eludida por el atacante que controla ese cliente.
Es un servicio de Intuition Machines, Inc., titular de la marca. Entre los asesores de la empresa figuran Brendan Eich, director ejecutivo de Brave y creador de JavaScript, y Dawn Song, catedrática de la Universidad de California en Berkeley; su especialidad declarada es el aprendizaje profundo y el aprendizaje automático de dominio visual a gran escala.
El proveedor promueve explícitamente la disponibilidad global como diferencial frente a reCAPTCHA, que no resulta accesible de forma fiable en todas partes. Fue una de las razones declaradas por Cloudflare al adoptarlo en 2020, junto al coste y a consideraciones de privacidad.