CAPTCHA: что это, как работает и какую выбрать в 2026 | Глоссарий FREEHOSTING

CAPTCHA

Completely Automated Public Turing test
CAPTCHA — CAPTCHA — публичный автоматический тест, отличающий человека от программы. Внедрён в 2003 году исследователями Карнеги — Меллона. Основа защиты форм регистрации, комментариев и логина от ботов: парсеров, спамеров и брутфорсеров.

Определение простыми словами

CAPTCHA — это набор задач, которые легко решает человек, но трудно автоматизировать. Классический пример — искажённые буквы и цифры на картинке, которые нужно ввести в поле. Цель проверки одна: убедиться, что форму отправляет живой пользователь, а не скрипт. Без такой защиты сайт за сутки получает тысячи фейковых регистраций, спам-комментариев и попыток подбора паролей.

Аббревиатура расшифровывается как Completely Automated Public Turing test to tell Computers and Humans Apart — полностью автоматизированный публичный тест Тьюринга для различения компьютеров и людей. Идея описана в 2003 году в работе Луиса фон Ана и его коллег. С тех пор технология прошла путь от искажённых картинок до невидимых проверок, основанных на поведенческой аналитике браузера.

В 2026 году рынок делят три семейства: Google reCAPTCHA v3, Cloudflare Turnstile и hCaptcha. Все три анализируют движение курсора, скорость заполнения, отпечаток браузера и репутацию IP, выдавая балл доверия от 0 до 1. Проверка обычно работает в фоне и появляется только при низком балле. Подробнее о фоновой защите — в статье о WAF.

Сравнение

Параметр reCAPTCHA v3 hCaptcha Cloudflare Turnstile
Вендор Google Intuition Machines Cloudflare
Передача данных Google аналитика минимальная не покидают Cloudflare
Цена для сайта до 1М запросов бесплатно бесплатно бесплатно
Видимость для пользователя невидимая чекбокс или невидимая невидимая
Совместимость с GDPR без cookie-баннера нет да да
Доступность для людей с инвалидностью есть аудио есть аудио не нужны задачи

Кейсы использования

  • Защита формы регистрации от массового создания фейковых аккаунтов.
  • Фильтрация комментариев и отзывов от спам-ботов.
  • Ограничение попыток входа после нескольких неудачных паролей.
  • Защита формы восстановления пароля от перебора email-адресов.
  • Снижение нагрузки на API при массовых обращениях из ботнетов.

Когда CAPTCHA вредна:

  • Внутренние интранет-приложения с авторизацией — лишний шаг для сотрудников.
  • Формы оформления заказа в e-commerce — каждое усложнение снижает конверсию на 1-3%.
  • API для мобильного приложения — лучше использовать подпись запроса и rate-limit.

Технические детали

Базовая интеграция Cloudflare Turnstile в HTML-форму:

# Подключение скрипта в head
# <script src="https://challenges.cloudflare.com/turnstile/v0/api.js"></script>

# Виджет в форме
# <div class="cf-turnstile" data-sitekey="0x4AAA..."></div>

# Серверная проверка токена через curl
curl -X POST https://challenges.cloudflare.com/turnstile/v0/siteverify 
  -d "secret=0x4AAA_SECRET" 
  -d "response=$TOKEN" 
  -d "remoteip=$USER_IP"

# Ответ JSON: {"success": true, "challenge_ts": "...", "hostname": "..."}

# Nginx-правило: пропускать дальше только при success=true
# на уровне приложения после siteverify

На сайтах с защитой от DDoS CAPTCHA включается автоматически при превышении порога запросов с одного IP.

Частые вопросы

Снижает ли CAPTCHA конверсию?

Видимая reCAPTCHA с чекбоксом снижает конверсию на 1-3%, картиночные пазлы — на 5-7%. Невидимые версии и Turnstile почти не влияют на воронку.

Как обходят CAPTCHA?

Боты используют сервисы распознавания вроде 2Captcha и Anti-Captcha, где задачи решают живые операторы за 0,5-1 копейку. Защищаются rate-limit, поведенческой аналитикой и multi-factor проверками.

Какую CAPTCHA выбрать в 2026?

Cloudflare Turnstile — лучший дефолт: невидимая, без передачи данных в Google, с поддержкой GDPR и без обязательного cookie-баннера.

Что такое invisible CAPTCHA?

Это проверка без видимого виджета: скрипт собирает поведенческие сигналы и присваивает балл доверия. Пользователь видит проверку только при низком балле.