Já usou esta ferramenta? Avalie-a
Já usou esta ferramenta? Avalie-a
O hCaptcha é um serviço de detecção de bots e prevenção de fraude que sites e aplicativos incorporam exatamente onde o abuso de fato acontece: formulários de cadastro, páginas de login, fluxos de pagamento e APIs. Se você já clicou em quadrados com ônibus, conheceu apenas a ponta do produto voltada ao público — aquele widget é a sua menor parte. O site oficial hoje se apresenta como uma plataforma corporativa de detecção de bots em tempo real, verificação de agentes de IA e prevenção de fraude, avaliando o comportamento de forma contínua ao longo de uma sessão em vez de barrar um único instante com um enigma.
A empresa por trás importa para entender o produto. O hCaptcha é um serviço da Intuition Machines, Inc., detentora da marca, e sua lista de conselheiros inclui Brendan Eich, presidente-executivo da Brave e criador da linguagem JavaScript, ao lado de Dawn Song, professora da Universidade da Califórnia em Berkeley. Essa linhagem explica o posicionamento: o alvo declarado é o reCAPTCHA do Google, e o diferencial é que o hCaptcha não pertence a uma empresa de publicidade. Sua arquitetura é vendida como Zero-PII, com a tese de que a detecção pode funcionar sem a impressão digital de navegador na qual se apoiam os produtos de segurança vizinhos ao negócio publicitário. Na formulação oficial: em vez de depender de impressão digital de navegador ou de dados pessoais, avalia continuamente se a atividade reflete intenção legítima do usuário, por meio do que a empresa chama de Advanced Threat Signatures, somado a análise comportamental e a uma pontuação de risco extraída de milhares de sinais.
Vale saber de onde o produto veio, porque a origem ainda aparece. A descrição da página «Sobre» continua chamando-o de substituto direto do reCAPTCHA que faz os donos de sites ganharem dinheiro e ajuda empresas a rotular seus dados — um mercado de dois lados em que os publicadores eram pagos pelo trabalho humano de resolver desafios, e esse trabalho produzia dados de treinamento. A plataforma corporativa de segurança cresceu a partir dessa máquina, e ambas as metades seguem presentes na documentação.
Isto é infraestrutura, não um aplicativo. Ninguém se cadastra para usar o hCaptcha como quem assina um assistente de escrita: um desenvolvedor o integra, um time de segurança o ajusta, e milhões de usuários finais o encontram sem jamais o terem escolhido.
h-captcha e a sua data-sitekey, normalmente dentro do formulário que deseja proteger.script-src, frame-src, style-src e connect-src. Ponto crítico: não fixe subdomínios específicos, como newassets.hcaptcha.com, na sua CSP, porque os subdomínios de recursos usados podem variar com o tempo ou por região.callback, error-callback e expired-callback para que a aplicação trate com elegância a expiração do token em vez de falhar na hora do envio.Existe um nível de fato gratuito. O hCaptcha oferece um nível Basic gratuito, um nível Pro que embute uma cota mensal de avaliações e cobra por milhar acima dela, e um nível Enterprise vendido pela equipe comercial. O plano gratuito não é um teste: inclui a proteção essencial contra bots, disponibilidade global e a postura de conformidade declarada, o que explica por que o serviço é comum em sites pequenos e projetos de código aberto.
As fronteiras entre níveis merecem estudo antes do compromisso, porque os recursos que a maioria supõe básicos não estão lá. Pontuações de risco, o modo No-CAPTCHA totalmente passivo, mitigação de APT, SLAs corporativos, SSO SAML e as APIs de relatório pertencem todos exclusivamente ao Enterprise, enquanto o modo passivo de baixa fricção, os temas personalizados e a analítica ficam no Pro. Se o seu plano depende de ler uma pontuação numérica de risco na própria lógica, você está comprando Enterprise independentemente do volume de tráfego. O Pro vem com um teste gratuito por tempo limitado que não pede dados de pagamento e volta automaticamente ao plano gratuito. Note ainda que a principal afirmação competitiva sobre precisão e custo traz uma nota de rodapé: as estimativas de custo e precisão baseiam-se em dados comparativos relatados por clientes, ou seja, autodeclaração de clientes e não avaliação independente. Confirme os números atuais na página oficial de preços.
Sim, há um nível gratuito permanente que inclui a proteção essencial contra bots, disponibilidade global e a postura de conformidade declarada — e não um mero período de teste. Os níveis pagos acrescentam modos passivos, analítica, pontuações de risco e controles corporativos, com consumo medido por volume de avaliações.
Deliberadamente fácil. Os métodos são compatíveis em nível de API com equivalentes do reCAPTCHA como render() e onload(), e atributos como theme, size e tab-index funcionam igual, de modo que a maioria das integrações existentes precisa apenas trocar o script e usar uma chave nova em vez de reescrever.
Não é bem essa a afirmação. A arquitetura Zero-PII visa minimizar informações pessoais, mas a política de privacidade revela a coleta de sinais comportamentais como movimentos do mouse, posição de rolagem e eventos de tecla para determinar se um visitante é humano. A posição declarada é que isso não se vincula a uma pessoa identificada.
A política de privacidade classifica as respostas aos comandos como Labeled Data, usadas para rotulagem de dados em aplicações de aprendizado de máquina, e afirma que não estão vinculadas a nenhuma pessoa identificada. Isso reflete as origens do produto como mercado de rotulagem, ao lado de sua função de segurança.
O fornecedor declara apoiar a conformidade com o RGPD e a CCPA e manter certificações ISO 27001, SOC 2 Type II e PCI DSS, com transferências da UE amparadas por cláusulas contratuais padrão em seu adendo de tratamento de dados. É importante que o tratamento de dados de usuários finais seja regido pelo seu acordo com o hCaptcha e não pela política pública, de modo que a obrigação recai sobre o seu próprio acordo e aviso de privacidade.
Em parte, e o fornecedor é franco quanto ao limite. Oferece um desafio de acessibilidade em texto e um cookie de acessibilidade mediante cadastro, mira o nível WCAG 2.2 AA, mas afirma que desafios visuais não podem ser plenamente acessíveis enquanto cumprem sua função de segurança, e que o operador do site decide quais acomodações habilitar.
Até certo ponto, sim — e isso vale para toda a categoria. Reportagens independentes documentaram serviços comerciais de resolução a frações de centavo por enigma e ataques baseados em IA contra CAPTCHAs muito usados, razão pela qual o roteiro do fornecedor enfatiza a detecção comportamental passiva em vez de enigmas mais difíceis.
Sempre. O navegador recebe apenas um token; o seu servidor precisa submetê-lo ao endpoint de verificação antes de confiar na requisição. Qualquer checagem que exista somente no cliente pode ser contornada pelo atacante que controla esse cliente.
É um serviço da Intuition Machines, Inc., detentora da marca. Entre os conselheiros da empresa estão Brendan Eich, presidente-executivo da Brave e criador do JavaScript, e Dawn Song, professora da Universidade da Califórnia em Berkeley; a especialidade declarada é aprendizado profundo e aprendizado de máquina de domínio visual em larga escala.
O fornecedor promove explicitamente a disponibilidade global como diferencial diante do reCAPTCHA, que não é acessível de forma confiável em toda parte. Foi uma das razões declaradas pela Cloudflare ao adotá-lo em 2020, ao lado do custo e de considerações de privacidade.