Comparisons

Cloudflare Turnstile et reCAPTCHA

Turnstile ou reCAPTCHA ? L'arbitrage est simple : Cloudflare Turnstile privilégie la confidentialité et une vérification quasi invisible du navigateur, tandis que reCAPTCHA de Google mise sur l'analyse comportementale et, en v2, sur des grilles d'images. Les deux se résolvent, mais pas de la même manière ni au même rythme. Ce comparatif vous aide à trancher selon votre pile technique, vos contraintes RGPD et vos objectifs de performance.


Turnstile et reCAPTCHA : deux approches de la détection

La vraie différence est méthodologique : Turnstile interroge l'environnement d'exécution du navigateur, là où reCAPTCHA observe le comportement de l'internaute. Les signaux diffèrent totalement.

Cloudflare Turnstile — l'environnement du navigateur reCAPTCHA — les signaux comportementaux
Défis d'exécution JavaScript Trajectoires et mouvements de la souris
Capacités WebAssembly Cadence des interactions au clavier
Private Access Tokens (appareils Apple/Google) Comportement de défilement
Rendu Canvas/WebGL Cookies Google (NID, SID)
Analyse temporelle de l'exécution du défi Réputation de l'adresse IP et cohérence de l'empreinte

Comparatif des fonctionnalités

L'expérience, le résultat renvoyé et le modèle de confidentialité diffèrent tout autant.

Caractéristique Cloudflare Turnstile reCAPTCHA v2 reCAPTCHA v3
Fournisseur Cloudflare Google Google
Interaction utilisateur Rare (mode géré) Case à cocher + images Aucune
Type de résultat Token pass/fail Token pass/fail Score (0,0–1,0)
Défis d'images Jamais Oui Non
Analyse comportementale Défis du navigateur Souris/clavier/cookies Surveillance continue
Confidentialité Pas de suivi intersites Cookies Google Cookies Google
Niveau gratuit Oui Oui Oui
Niveau entreprise Oui (via les forfaits Cloudflare) Oui ($) Oui ($)
CDN requis Non (widget autonome) Non Non

Difficulté de résolution : Turnstile face à reCAPTCHA

Les chiffres ci-dessous reposent sur des mesures observées et des retours d'utilisateurs. Les résultats varient selon l'environnement, le volume et le moment de la journée.

Métrique Turnstile reCAPTCHA v2 reCAPTCHA v3
Temps de résolution moyen 10–20 s 15–30 s 5–10 s
Taux de réussite Élevé Élevé Variable (selon le score)
Proxy nécessaire Non Non Non
Paramètres supplémentaires sitekey, pageurl sitekey, pageurl sitekey, pageurl, action
Enjeu de score Non (pass/fail) Non (pass/fail) Oui (selon le seuil)

CaptchaAI facture par threads simultanés, pas à la résolution : le forfait BASIC ($15/mois, 5 threads) inclut des résolutions illimitées. Le coût réel dépend de votre débit — un reCAPTCHA v3 rapide (5–10 s) libère le thread plus vite qu'une grille reCAPTCHA v2.


Quel système choisir selon votre contexte

Pour un site opéré depuis l'UE, la confidentialité n'est pas cosmétique : reCAPTCHA dépose des cookies Google, ce qui alourdit votre analyse d'impact et votre bandeau de consentement. Turnstile, sans suivi intersites, simplifie cet arbitrage.

Côté RGPD/CNIL, chaque cookie déposé pèse sur votre bandeau de consentement : moins vous en collectez, plus la conformité reste simple. Vérifiez vos propres obligations avant de trancher.

Scénario Choix recommandé Pourquoi
Site soucieux de la confidentialité Turnstile Aucun suivi Google
Infrastructure déjà sur Cloudflare Turnstile Intégration native
Système hérité reCAPTCHA v2 Établi et bien documenté
Exigence de zéro friction reCAPTCHA v3 ou Turnstile Les deux fonctionnent de façon invisible
Sécurité maximale reCAPTCHA v2 + v3 Défi en couches et score
Propriétaire non technique reCAPTCHA v2 Case à cocher simple à intégrer

Résoudre Turnstile et reCAPTCHA via l'API CaptchaAI

Les trois types passent par le même endpoint in.php ; seul le paramètre method change. Voici les requêtes Python.

Turnstile

resp = requests.get("https://ocr.captchaai.com/in.php", params={
    "key": API_KEY, "method": "turnstile",
    "sitekey": "0x4AAAAAAAD...", "pageurl": URL, "json": 1
})

reCAPTCHA v2

resp = requests.get("https://ocr.captchaai.com/in.php", params={
    "key": API_KEY, "method": "userrecaptcha",
    "googlekey": "6Le-wvkSAAAA...", "pageurl": URL, "json": 1
})

reCAPTCHA v3

resp = requests.get("https://ocr.captchaai.com/in.php", params={
    "key": API_KEY, "method": "userrecaptcha", "version": "v3",
    "googlekey": "6LfZil0UAAAA...", "action": "login", "pageurl": URL, "json": 1
})

Questions fréquentes

Turnstile ou reCAPTCHA : lequel est le plus difficile à résoudre ?

Les deux se résolvent avec CaptchaAI à des taux comparables. Les grilles d'images de reCAPTCHA v2 prennent plus de temps mais donnent un pass/fail net ; Turnstile est plus rapide, mais repose sur d'autres signaux.

CaptchaAI prend-il en charge Turnstile et reCAPTCHA ?

Oui. Cloudflare Turnstile, reCAPTCHA v2 (Invisible, Callback et Enterprise inclus) et reCAPTCHA v3 sont pris en charge, au même titre que Cloudflare Challenge. Seule la valeur de method change.

Turnstile protège-t-il mieux la vie privée que reCAPTCHA ?

Sur le plan technique, oui : Turnstile ne pratique aucun suivi intersites et ne dépose pas de cookies Google, ce qui allège votre mise en conformité RGPD. reCAPTCHA, lui, s'appuie sur les cookies Google (NID, SID) pour évaluer le comportement.

Un score reCAPTCHA v3 faible empêche-t-il la résolution ?

Non, la résolution reste possible : CaptchaAI renvoie un token v3 assorti d'un score. C'est votre logique applicative qui l'accepte ou le rejette selon le seuil fixé (souvent 0,5). Un score faible se traite côté serveur, pas côté résolution.


Guides associés

Les commentaires sont désactivés pour cet article.