Turnstile ou reCAPTCHA ? L'arbitrage est simple : Cloudflare Turnstile privilégie la confidentialité et une vérification quasi invisible du navigateur, tandis que reCAPTCHA de Google mise sur l'analyse comportementale et, en v2, sur des grilles d'images. Les deux se résolvent, mais pas de la même manière ni au même rythme. Ce comparatif vous aide à trancher selon votre pile technique, vos contraintes RGPD et vos objectifs de performance.
Turnstile et reCAPTCHA : deux approches de la détection
La vraie différence est méthodologique : Turnstile interroge l'environnement d'exécution du navigateur, là où reCAPTCHA observe le comportement de l'internaute. Les signaux diffèrent totalement.
| Cloudflare Turnstile — l'environnement du navigateur | reCAPTCHA — les signaux comportementaux |
|---|---|
| Défis d'exécution JavaScript | Trajectoires et mouvements de la souris |
| Capacités WebAssembly | Cadence des interactions au clavier |
| Private Access Tokens (appareils Apple/Google) | Comportement de défilement |
| Rendu Canvas/WebGL | Cookies Google (NID, SID) |
| Analyse temporelle de l'exécution du défi | Réputation de l'adresse IP et cohérence de l'empreinte |
Comparatif des fonctionnalités
L'expérience, le résultat renvoyé et le modèle de confidentialité diffèrent tout autant.
| Caractéristique | Cloudflare Turnstile | reCAPTCHA v2 | reCAPTCHA v3 |
|---|---|---|---|
| Fournisseur | Cloudflare | ||
| Interaction utilisateur | Rare (mode géré) | Case à cocher + images | Aucune |
| Type de résultat | Token pass/fail | Token pass/fail | Score (0,0–1,0) |
| Défis d'images | Jamais | Oui | Non |
| Analyse comportementale | Défis du navigateur | Souris/clavier/cookies | Surveillance continue |
| Confidentialité | Pas de suivi intersites | Cookies Google | Cookies Google |
| Niveau gratuit | Oui | Oui | Oui |
| Niveau entreprise | Oui (via les forfaits Cloudflare) | Oui ($) | Oui ($) |
| CDN requis | Non (widget autonome) | Non | Non |
Difficulté de résolution : Turnstile face à reCAPTCHA
Les chiffres ci-dessous reposent sur des mesures observées et des retours d'utilisateurs. Les résultats varient selon l'environnement, le volume et le moment de la journée.
| Métrique | Turnstile | reCAPTCHA v2 | reCAPTCHA v3 |
|---|---|---|---|
| Temps de résolution moyen | 10–20 s | 15–30 s | 5–10 s |
| Taux de réussite | Élevé | Élevé | Variable (selon le score) |
| Proxy nécessaire | Non | Non | Non |
| Paramètres supplémentaires | sitekey, pageurl | sitekey, pageurl | sitekey, pageurl, action |
| Enjeu de score | Non (pass/fail) | Non (pass/fail) | Oui (selon le seuil) |
CaptchaAI facture par threads simultanés, pas à la résolution : le forfait BASIC ($15/mois, 5 threads) inclut des résolutions illimitées. Le coût réel dépend de votre débit — un reCAPTCHA v3 rapide (5–10 s) libère le thread plus vite qu'une grille reCAPTCHA v2.
Quel système choisir selon votre contexte
Pour un site opéré depuis l'UE, la confidentialité n'est pas cosmétique : reCAPTCHA dépose des cookies Google, ce qui alourdit votre analyse d'impact et votre bandeau de consentement. Turnstile, sans suivi intersites, simplifie cet arbitrage.
Côté RGPD/CNIL, chaque cookie déposé pèse sur votre bandeau de consentement : moins vous en collectez, plus la conformité reste simple. Vérifiez vos propres obligations avant de trancher.
| Scénario | Choix recommandé | Pourquoi |
|---|---|---|
| Site soucieux de la confidentialité | Turnstile | Aucun suivi Google |
| Infrastructure déjà sur Cloudflare | Turnstile | Intégration native |
| Système hérité | reCAPTCHA v2 | Établi et bien documenté |
| Exigence de zéro friction | reCAPTCHA v3 ou Turnstile | Les deux fonctionnent de façon invisible |
| Sécurité maximale | reCAPTCHA v2 + v3 | Défi en couches et score |
| Propriétaire non technique | reCAPTCHA v2 | Case à cocher simple à intégrer |
Résoudre Turnstile et reCAPTCHA via l'API CaptchaAI
Les trois types passent par le même endpoint in.php ; seul le paramètre method change. Voici les requêtes Python.
Turnstile
resp = requests.get("https://ocr.captchaai.com/in.php", params={
"key": API_KEY, "method": "turnstile",
"sitekey": "0x4AAAAAAAD...", "pageurl": URL, "json": 1
})
reCAPTCHA v2
resp = requests.get("https://ocr.captchaai.com/in.php", params={
"key": API_KEY, "method": "userrecaptcha",
"googlekey": "6Le-wvkSAAAA...", "pageurl": URL, "json": 1
})
reCAPTCHA v3
resp = requests.get("https://ocr.captchaai.com/in.php", params={
"key": API_KEY, "method": "userrecaptcha", "version": "v3",
"googlekey": "6LfZil0UAAAA...", "action": "login", "pageurl": URL, "json": 1
})
Questions fréquentes
Turnstile ou reCAPTCHA : lequel est le plus difficile à résoudre ?
Les deux se résolvent avec CaptchaAI à des taux comparables. Les grilles d'images de reCAPTCHA v2 prennent plus de temps mais donnent un pass/fail net ; Turnstile est plus rapide, mais repose sur d'autres signaux.
CaptchaAI prend-il en charge Turnstile et reCAPTCHA ?
Oui. Cloudflare Turnstile, reCAPTCHA v2 (Invisible, Callback et Enterprise inclus) et reCAPTCHA v3 sont pris en charge, au même titre que Cloudflare Challenge. Seule la valeur de method change.
Turnstile protège-t-il mieux la vie privée que reCAPTCHA ?
Sur le plan technique, oui : Turnstile ne pratique aucun suivi intersites et ne dépose pas de cookies Google, ce qui allège votre mise en conformité RGPD. reCAPTCHA, lui, s'appuie sur les cookies Google (NID, SID) pour évaluer le comportement.
Un score reCAPTCHA v3 faible empêche-t-il la résolution ?
Non, la résolution reste possible : CaptchaAI renvoie un token v3 assorti d'un score. C'est votre logique applicative qui l'accepte ou le rejette selon le seuil fixé (souvent 0,5). Un score faible se traite côté serveur, pas côté résolution.