Explainers

Extension CaptchaAI : quelles données elle voit et envoie

Périmètre sûr : Ce guide s'applique exclusivement à vos propres applications, environnements de QA, de préproduction ou de production, ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne décrit ni l'automatisation de sites tiers, ni le contournement de protections, ni l'évasion d'anti-bot.

Pour résoudre un défi CAPTCHA, l'extension CaptchaAI n'a besoin que de quelques paramètres techniques : le sitekey, l'URL de la page, l'action attendue et éventuellement un proxy. Elle transmet ces éléments et votre clé API à CaptchaAI pour récupérer un token — jamais vos mots de passe ni les données de vos utilisateurs. Cet article détaille ce que l'extension voit, ce qu'elle envoie, et comment garder cette surface de données minimale sous le RGPD.

Quelles données l'extension voit sur la page

Sur une page protégée, un défi CAPTCHA expose publiquement ce qu'il faut pour le résoudre : le sitekey (lisible dans le HTML), l'URL de la page et, selon le type, une action ou un identifiant de challenge. Ce sont ces valeurs, et elles seules, qu'un solveur doit récupérer. Le reste de la page — champs de connexion, contenu métier, cookies applicatifs — n'entre pas dans la résolution. Capturer des données « au cas où » ne crée que de fausses pistes de débogage : tenez-vous-en au paramètre attendu par la famille concernée.

Ce qui est envoyé à l'API CaptchaAI

Deux éléments seulement partent vers l'API : les paramètres du défi et votre clé API, qui authentifie le compte et débite le solde. Le circuit tient en trois temps :

  1. Soumettre la tâche avec les paramètres du défi.
  2. Interroger le résultat jusqu'à obtenir le token.
  3. Réinjecter le token dans la même session que celle qui a déclenché le défi.

Aucune donnée personnelle n'a besoin de transiter par ce circuit ; si votre code en ajoute, retirez-le.

Ce que vous contrôlez côté application

Le schéma reste celui de trois acteurs : le front déclenche le défi, le fournisseur CAPTCHA le produit, votre backend vérifie le token — CaptchaAI n'intervient qu'à la résolution. Trois leviers restent entre vos mains :

  • la configuration du widget (type, seuils, score attendu) ;
  • la vérification du token côté serveur ;
  • la réponse appliquée selon le score renvoyé.

La clé API, elle, se stocke dans un secret CI ou un coffre, jamais en clair dans le dépôt.

Minimiser les données et rester aligné avec le RGPD

Si vos utilisateurs sont dans l'espace européen, appliquez le principe de minimisation : ne faites transiter que les paramètres du défi, journalisez sans identifiants personnels et documentez la base juridique du traitement. Côté budget, CaptchaAI facture au thread, avec des résolutions illimitées par thread : la formule BASIC ($15/mois, 5 threads) suffit à valider une intégration avant de monter en charge.

Vérifier le solde depuis votre suite de tests

Un réflexe utile avant d'industrialiser : interroger le solde depuis votre suite de tests, pour éviter un échec sur solde vide.

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']

def get_balance() -> float:
    resp = requests.post(
        'https://api.captchaai.com/getBalance',
        json={'clientKey': API_KEY},
        timeout=15,
    )
    resp.raise_for_status()
    return float(resp.json().get('balance', 0))

Liste de contrôle avant intégration

  • Le périmètre reste limité à vos propres applications ou à des sources autorisées.
  • Seuls les paramètres du défi et la clé API transitent vers l'API ; aucune donnée personnelle.
  • La clé CaptchaAI vit dans un secret CI ou un coffre, jamais dans le code source.

Dépannage

Problème Cause probable Correctif
ERROR_WRONG_USER_KEY Espace parasite ou mauvais compte. Recopiez la clé depuis le tableau de bord, en secret CI.
ERROR_ZERO_BALANCE Solde sous le minimum par tâche. Rechargez et ajoutez une alerte de solde.
ERROR_PAGEURL / ERROR_BAD_PARAMETERS Paramètre requis manquant ou mal formé. Revalidez l'URL et le sitekey face au HTML réel.
Token refusé après résolution Session différente de celle du défi. Gardez la résolution et l'envoi dans la même session.

FAQ

Quelles données personnelles l'extension collecte-t-elle ?

En principe aucune : la résolution ne requiert que des paramètres techniques (sitekey, URL, action) et votre clé API. Si votre code y ajoute des données utilisateur, ce sont vos règles de collecte et vos obligations RGPD qui s'appliquent, pas celles de l'extension.

Où dois-je stocker ma clé API CaptchaAI ?

Dans un secret CI ou un coffre, jamais en clair dans le dépôt ni exposée au navigateur. Une clé qui fuite laisse consommer votre solde : traitez-la comme un identifiant de production.

Comment gérer une erreur transitoire de l'API ?

Mettez en place un retry avec backoff exponentiel borné (trois tentatives, plafond à 30 secondes) et tracez chaque échec avec son identifiant de tâche. Si l'erreur persiste, vérifiez le réseau et vos quotas.

Guides connexes

Gardez la surface de données de vos workflows CAPTCHA minimale, du test à la production. – Obtenez votre clé CaptchaAI.

Les commentaires sont désactivés pour cet article.