Определение простыми словами
CAPTCHA — это набор задач, которые легко решает человек, но трудно автоматизировать. Классический пример — искажённые буквы и цифры на картинке, которые нужно ввести в поле. Цель проверки одна: убедиться, что форму отправляет живой пользователь, а не скрипт. Без такой защиты сайт за сутки получает тысячи фейковых регистраций, спам-комментариев и попыток подбора паролей.
Аббревиатура расшифровывается как Completely Automated Public Turing test to tell Computers and Humans Apart — полностью автоматизированный публичный тест Тьюринга для различения компьютеров и людей. Идея описана в 2003 году в работе Луиса фон Ана и его коллег. С тех пор технология прошла путь от искажённых картинок до невидимых проверок, основанных на поведенческой аналитике браузера.
В 2026 году рынок делят три семейства: Google reCAPTCHA v3, Cloudflare Turnstile и hCaptcha. Все три анализируют движение курсора, скорость заполнения, отпечаток браузера и репутацию IP, выдавая балл доверия от 0 до 1. Проверка обычно работает в фоне и появляется только при низком балле. Подробнее о фоновой защите — в статье о WAF.
Сравнение
| Параметр | reCAPTCHA v3 | hCaptcha | Cloudflare Turnstile |
|---|---|---|---|
| Вендор | Intuition Machines | Cloudflare | |
| Передача данных | Google аналитика | минимальная | не покидают Cloudflare |
| Цена для сайта до 1М запросов | бесплатно | бесплатно | бесплатно |
| Видимость для пользователя | невидимая | чекбокс или невидимая | невидимая |
| Совместимость с GDPR без cookie-баннера | нет | да | да |
| Доступность для людей с инвалидностью | есть аудио | есть аудио | не нужны задачи |
Кейсы использования
- Защита формы регистрации от массового создания фейковых аккаунтов.
- Фильтрация комментариев и отзывов от спам-ботов.
- Ограничение попыток входа после нескольких неудачных паролей.
- Защита формы восстановления пароля от перебора email-адресов.
- Снижение нагрузки на API при массовых обращениях из ботнетов.
Когда CAPTCHA вредна:
- Внутренние интранет-приложения с авторизацией — лишний шаг для сотрудников.
- Формы оформления заказа в e-commerce — каждое усложнение снижает конверсию на 1-3%.
- API для мобильного приложения — лучше использовать подпись запроса и rate-limit.
Технические детали
Базовая интеграция Cloudflare Turnstile в HTML-форму:
# Подключение скрипта в head
# <script src="https://challenges.cloudflare.com/turnstile/v0/api.js"></script>
# Виджет в форме
# <div class="cf-turnstile" data-sitekey="0x4AAA..."></div>
# Серверная проверка токена через curl
curl -X POST https://challenges.cloudflare.com/turnstile/v0/siteverify
-d "secret=0x4AAA_SECRET"
-d "response=$TOKEN"
-d "remoteip=$USER_IP"
# Ответ JSON: {"success": true, "challenge_ts": "...", "hostname": "..."}
# Nginx-правило: пропускать дальше только при success=true
# на уровне приложения после siteverify
На сайтах с защитой от DDoS CAPTCHA включается автоматически при превышении порога запросов с одного IP.
🔥 Где это применяется
Частые вопросы
Снижает ли CAPTCHA конверсию?
Видимая reCAPTCHA с чекбоксом снижает конверсию на 1-3%, картиночные пазлы — на 5-7%. Невидимые версии и Turnstile почти не влияют на воронку.
Как обходят CAPTCHA?
Боты используют сервисы распознавания вроде 2Captcha и Anti-Captcha, где задачи решают живые операторы за 0,5-1 копейку. Защищаются rate-limit, поведенческой аналитикой и multi-factor проверками.
Какую CAPTCHA выбрать в 2026?
Cloudflare Turnstile — лучший дефолт: невидимая, без передачи данных в Google, с поддержкой GDPR и без обязательного cookie-баннера.
Что такое invisible CAPTCHA?
Это проверка без видимого виджета: скрипт собирает поведенческие сигналы и присваивает балл доверия. Пользователь видит проверку только при низком балле.