Vous avez utilisé cet outil ? Notez-le
Vous avez utilisé cet outil ? Notez-le
hCaptcha est un service de détection de bots et de prévention de la fraude que les sites et applications intègrent aux endroits où l'abus se produit réellement : formulaires d'inscription, pages de connexion, tunnels de paiement et API. Si vous avez déjà cliqué sur des carrés contenant des autobus, vous n'avez rencontré que l'extrémité grand public du produit — ce widget en est la plus petite partie. Le site officiel se présente désormais comme une plateforme d'entreprise pour la détection de bots en temps réel, la vérification des agents IA et la prévention de la fraude, évaluant le comportement en continu tout au long d'une session plutôt que de barrer un instant unique avec une énigme.
L'entreprise derrière le produit compte pour comprendre celui-ci. hCaptcha est un service d'Intuition Machines, Inc., qui détient la marque, et sa liste de conseillers comprend Brendan Eich, PDG de Brave et créateur du langage JavaScript, aux côtés de Dawn Song, professeure à l'université de Californie à Berkeley. Cette filiation explique le positionnement : la cible désignée est le reCAPTCHA de Google, et le facteur différenciant tient à ce que hCaptcha n'appartient pas à une entreprise publicitaire. Son architecture est présentée comme Zero-PII, avec l'idée que la détection peut fonctionner sans l'empreinte de navigateur sur laquelle s'appuient les produits de sécurité adjacents à la publicité. Selon la formulation officielle, plutôt que de s'appuyer sur l'empreinte de navigateur ou les données personnelles, le service évalue en continu si l'activité reflète une intention d'utilisateur légitime, au moyen de ce que l'entreprise nomme Advanced Threat Signatures, complété par l'analyse comportementale et un score de risque tiré de milliers de signaux.
Il reste utile de savoir d'où vient le produit, car l'origine se voit encore. La description de la page À propos le qualifie toujours de remplaçant direct de reCAPTCHA qui fait gagner de l'argent aux propriétaires de sites et aide les entreprises à faire annoter leurs données — un marché biface où les éditeurs étaient rémunérés pour le travail humain consistant à résoudre des défis, travail qui produisait des données d'entraînement. La plateforme de sécurité d'entreprise a poussé sur cette machine, et les deux moitiés figurent encore dans la documentation.
Il s'agit d'infrastructure, pas d'une application. Personne ne s'inscrit pour utiliser hCaptcha comme on s'abonne à un assistant de rédaction : un développeur l'intègre, une équipe sécurité le règle, et des millions d'utilisateurs finaux le rencontrent sans l'avoir jamais choisi.
Il existe une offre réellement gratuite. hCaptcha propose un niveau Basic gratuit, un niveau Pro qui inclut un quota mensuel d'évaluations puis facture au millier au-delà, et un niveau Enterprise vendu par l'équipe commerciale. Le plan gratuit n'est pas un essai : il comprend la protection anti-bots de base, la disponibilité mondiale et la posture de conformité annoncée, ce qui explique que le service soit courant sur les petits sites et les projets open source.
Les frontières entre niveaux méritent d'être étudiées avant tout engagement, car les capacités que l'on suppose fondamentales n'y figurent pas. Les scores de risque, le mode No-CAPTCHA entièrement passif, l'atténuation APT, les SLA d'entreprise, le SSO SAML et les API de reporting relèvent tous d'Enterprise uniquement, tandis que le mode passif à faible friction, les thèmes personnalisés et les analyses se situent au niveau Pro. Si votre projet dépend de la lecture d'un score de risque numérique dans votre propre logique, vous achetez Enterprise quel que soit votre volume de trafic. Pro est proposé avec un essai gratuit limité dans le temps, sans coordonnées bancaires, avec retour automatique au plan gratuit. Notez également que l'argument commercial phare sur la précision et le coût porte une note de bas de page : les estimations de coût et de précision reposent sur des données comparatives communiquées par les clients — autrement dit sur du déclaratif client et non sur un banc d'essai indépendant. Vérifiez les chiffres actuels sur la page tarifaire officielle.
Oui, il existe un niveau gratuit permanent qui comprend la protection anti-bots de base, la disponibilité mondiale et la posture de conformité annoncée — et non un simple essai. Les niveaux payants ajoutent les modes passifs, les analyses, les scores de risque et les contrôles d'entreprise, avec un usage compté en évaluations.
Volontairement facile. Les méthodes sont compatibles au niveau de l'API avec leurs équivalents reCAPTCHA comme render() et onload(), et des attributs tels que theme, size et tab-index fonctionnent de la même façon : la plupart des intégrations existantes demandent un changement de script et une nouvelle clé plutôt qu'une réécriture.
Ce n'est pas tout à fait l'affirmation. L'architecture Zero-PII vise à minimiser les informations personnelles, mais la politique de confidentialité indique la collecte de signaux comportementaux tels que les mouvements de souris, la position de défilement et les événements de frappe afin de déterminer si un visiteur est humain. La position affichée est que cela n'est pas lié à une personne identifiée.
La politique de confidentialité classe les réponses aux invites comme Labeled Data, utilisées pour l'annotation de données destinée à des applications d'apprentissage automatique, en précisant qu'elles ne sont liées à aucune personne identifiée. Cela reflète les origines du produit comme place de marché d'annotation, parallèlement à sa fonction de sécurité.
L'éditeur déclare soutenir la conformité au RGPD et au CCPA et maintenir les certifications ISO 27001, SOC 2 Type II et PCI DSS, les transferts européens étant encadrés par des clauses contractuelles types dans son accord de traitement. Point important : le traitement des données des utilisateurs finaux relève de votre accord avec hCaptcha plutôt que de sa politique publique, si bien que l'obligation repose sur votre propre accord de traitement et votre notice d'information.
En partie, et l'éditeur est franc sur la limite. Il propose un défi d'accessibilité textuel et un cookie d'accessibilité après inscription, vise le niveau WCAG 2.2 AA, mais indique que les défis visuels ne peuvent être pleinement accessibles tout en assurant leur fonction de sécurité, et que l'exploitant du site décide des accommodements activés.
Dans une certaine mesure, oui — c'est vrai de toute la catégorie. Des reportages indépendants ont documenté des services commerciaux de résolution facturés à une fraction de centime par énigme et des attaques fondées sur l'IA contre des CAPTCHA très répandus, d'où l'accent mis par l'éditeur sur la détection comportementale passive plutôt que sur des énigmes plus dures.
Toujours. Le navigateur ne reçoit qu'un jeton ; votre serveur doit le soumettre au point de vérification avant d'accorder sa confiance à la requête. Tout contrôle n'existant que côté client peut être contourné par l'attaquant qui contrôle ce client.
C'est un service d'Intuition Machines, Inc., qui détient la marque. Parmi ses conseillers figurent Brendan Eich, PDG de Brave et créateur de JavaScript, et Dawn Song, professeure à l'université de Californie à Berkeley ; la spécialité revendiquée est l'apprentissage profond et l'apprentissage automatique visuel à grande échelle.
L'éditeur met explicitement en avant la disponibilité mondiale comme facteur différenciant face à reCAPTCHA, qui n'est pas joignable de façon fiable partout. Ce fut l'une des raisons invoquées par Cloudflare lors de son adoption en 2020, aux côtés du coût et des considérations de vie privée.
Comment utiliser hCaptcha
h-captchaet votredata-sitekey, typiquement à l'intérieur du formulaire à protéger.script-src,frame-src,style-srcetconnect-src. Point crucial : ne codez pas en dur des sous-domaines spécifiques, comme newassets.hcaptcha.com, dans votre CSP, car les sous-domaines d'actifs utilisés peuvent varier dans le temps ou selon la région.callback,error-callbacketexpired-callbackpour que votre application gère élégamment l'expiration du jeton au lieu d'échouer au moment de l'envoi.