Explainers

Comment fonctionne ALTCHA et comment le gérer

Périmètre sûr : ce guide s'applique uniquement à vos propres applications ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne traite pas de l'automatisation de sites tiers que vous ne possédez pas.

ALTCHA est un CAPTCHA open source qui remplace les grilles d'images et les cases à cocher par une preuve de travail calculée dans le navigateur. Le visiteur ne clique sur rien : son navigateur résout un problème cryptographique, puis renvoie la solution que votre serveur vérifie. Pour une équipe de QA, l'enjeu n'est pas de cliquer sur le bon carré, mais de laisser le widget calculer sa preuve dans un vrai navigateur avant de valider le token côté serveur.

ALTCHA en bref : une preuve de travail, pas un défi visuel

Là où reCAPTCHA ou Turnstile s'appuient sur un service tiers et un score de risque, ALTCHA fonctionne sans cookie ni dépendance externe. Le serveur émet un défi, le navigateur teste des valeurs jusqu'à trouver un hachage SHA-256 conforme, puis renvoie la solution. Le calcul dure une fraction de seconde pour un humain, mais coûte cher à un envoi massif de formulaires. Aucune donnée personnelle n'étant transmise à un tiers, ce modèle allège l'analyse RGPD des formulaires publics.

Le mécanisme en trois acteurs

Pour raisonner sur une intégration ALTCHA, gardez trois acteurs en tête :

  • Le widget (front), qui affiche le composant et lance le calcul de la preuve de travail.
  • Le service de défi, qui génère le challenge et en fixe la difficulté.
  • Le backend vérificateur, qui reçoit le token, contrôle la solution et applique la décision.

Ce que vous contrôlez sur votre propre application

Vous maîtrisez la configuration du widget, la vérification serveur du token, et la réponse appliquée en cas d'échec. Deux réglages comptent. L'expiration : un token ALTCHA vit peu de temps, appliquez-le dans la même session que celle qui a déclenché le défi. La difficulté : trop basse, elle n'ajoute aucune friction ; trop haute, elle pénalise les appareils modestes.

Gérer ALTCHA dans vos tests automatisés

Un test qui pilote un vrai navigateur (Playwright, Puppeteer, Selenium) laisse le worker calculer la preuve avant la soumission :

  1. Chargez la page dans un vrai navigateur et attendez l'état « verified » du widget.
  2. Récupérez le token exposé par le champ caché, sans le reconstruire à la main.
  3. Soumettez le formulaire dans la même session (mêmes cookies, même contexte) pour que le backend l'accepte.
  4. Tracez la durée entre l'affichage du widget et l'obtention du token : c'est votre principal signal de régression. Ne mettez jamais un token en cache : il expire.

Où CaptchaAI intervient

ALTCHA ne se « résout » pas à distance. En revanche, dès que vos parcours traversent des CAPTCHA tiers — reCAPTCHA v2/v3, Cloudflare Turnstile et Challenge, GeeTest v3, images/OCR ou grilles —, CaptchaAI expose une API unique et une facturation par thread, avec résolutions illimitées, à partir du plan BASIC ($15/mois, 5 threads). Vérifiez votre solde avant d'industrialiser :

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']

def get_balance() -> float:
    resp = requests.post(
        'https://api.captchaai.com/getBalance',
        json={'clientKey': API_KEY},
        timeout=15,
    )
    resp.raise_for_status()
    return float(resp.json().get('balance', 0))

Dépannage

Symptôme Cause probable Correctif
Token ALTCHA refusé au serveur Token appliqué dans une autre session, ou expiré. Rejouez le calcul, soumettez dans la même session.
Widget bloqué sur « verifying » Le worker de preuve de travail n'a pas terminé. Attendez « verified » ; vérifiez la difficulté.
ERROR_WRONG_USER_KEY (API CaptchaAI) Clé copiée avec un espace parasite. Recopiez la clé, stockez-la en secret CI.
ERROR_ZERO_BALANCE (API CaptchaAI) Solde insuffisant pour lancer une tâche. Rechargez le solde, posez une alerte.

FAQ

CaptchaAI résout-il ALTCHA ?

Non — ALTCHA ne figure pas parmi les types pris en charge. CaptchaAI prend en charge reCAPTCHA v2 et v3, Cloudflare Turnstile et Challenge, GeeTest v3, ainsi que les CAPTCHA image/OCR, grille et BLS. ALTCHA se gère côté navigateur et serveur sur votre propre site.

ALTCHA collecte-t-il des données personnelles ?

Non, c'est son argument central : ALTCHA fonctionne sans cookie ni traçage tiers, ce qui allège l'analyse RGPD d'un formulaire public. Vérifiez tout de même vos obligations : la conformité dépend de tout votre traitement, pas du seul widget.

Comment tester ALTCHA sans dépendre d'un service externe ?

Hébergez votre propre instance en préproduction et abaissez la difficulté pour accélérer la suite de tests. Vous rétablissez la valeur de production au déploiement.

Guides connexes

Passez d'ALTCHA à une chaîne de tests complète : créez votre compte CaptchaAI et résolvez les CAPTCHA pris en charge.

Les commentaires sont désactivés pour cet article.