Explainers

Friendly Captcha : comment ça fonctionne et comment le gérer

Périmètre sûr : ce guide couvre uniquement vos propres applications, vos environnements de QA, de préproduction ou de production, ainsi que les systèmes pour lesquels vous détenez une autorisation écrite. Il ne vise pas l'automatisation de sites tiers que vous ne contrôlez pas.

Friendly Captcha est un anti-bot qui ne demande ni clic ni sélection d'images : le navigateur du visiteur résout une preuve de travail cryptographique en arrière-plan, puis renvoie un token que votre serveur vérifie. Plutôt que de tester l'utilisateur, il impose un léger coût de calcul à sa machine : un vrai poste passe, une ferme de scripts est freinée. Conçu par une société allemande et pensé pour le RGPD, ce mécanisme « sans friction » séduit les équipes européennes qui veulent protéger un formulaire sans collecter de données personnelles.

Du widget à la vérification, étape par étape

Trois acteurs suffisent à raisonner sur l'intégration : le widget côté front, le service Friendly Captcha qui valide les puzzles, et votre backend qui tranche. Le flux tient en quatre temps :

  1. Le widget affiche le défi et ajoute un champ caché frc-captcha-solution au formulaire.
  2. Le navigateur du visiteur résout la preuve de travail en arrière-plan.
  3. À l'envoi, le formulaire transmet la valeur de frc-captcha-solution à votre serveur.
  4. Votre backend valide ce token auprès de l'API de vérification et n'accepte la soumission qu'en cas de réussite — jamais sur la seule validation côté client.

Prendre en charge Friendly Captcha avec CaptchaAI

Pour vos tests de bout en bout, CaptchaAI prend en charge Friendly Captcha (bêta) via la même API que les autres types : soumettez la tâche à in.php avec json=1, puis interrogez res.php jusqu'au token. La boucle est identique à celle de reCAPTCHA v2 ou de Turnstile ; seul le type de tâche change. Les offres démarrent au plan BASIC ($15/mois, 5 threads), facturé par thread avec résolutions illimitées. Avant d'automatiser, vérifiez le solde du compte :

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']

def get_balance() -> float:
    resp = requests.post(
        'https://api.captchaai.com/getBalance',
        json={'clientKey': API_KEY},
        timeout=15,
    )
    resp.raise_for_status()
    return float(resp.json().get('balance', 0))

Dépannage

Problème Cause probable Correctif
Token refusé après résolution Vérification dans une autre session que le défi Validez le token dans le même contexte, mêmes cookies
ERROR_ZERO_BALANCE Solde insuffisant Rechargez et posez une alerte de solde
ERROR_WRONG_USER_KEY Clé mal copiée ou mauvais compte Recopiez la clé dans un secret CI
Widget bloqué sur « en cours » Preuve de travail lente ou domaine filtré Augmentez le timeout client, vérifiez le domaine

Friendly Captcha et le RGPD

Si vous opérez en France, en Belgique ou dans l'espace DACH, l'argument RGPD pèse lourd : Friendly Captcha ne dépose pas de cookie de pistage et ne profile pas le visiteur, un atout pour une administration ou un secteur régulé. Vérifiez néanmoins vos obligations : minimisez les données journalisées et documentez chaque base juridique.

Liste de contrôle avant la mise en production

  • Le périmètre reste limité à vos propres applications ou à des sources autorisées.
  • La clé CaptchaAI vit dans un secret CI ou un coffre, jamais dans le code source.
  • Le token frc-captcha-solution est vérifié côté serveur, jamais accepté tel quel.
  • Les durées d'appel et les codes retour sont tracés et corrélés à votre traçage distribué.
  • Un retry idempotent avec backoff exponentiel borné couvre les erreurs transitoires.

FAQ

Friendly Captcha remplace-t-il reCAPTCHA ?

Pas exactement. Les deux protègent un formulaire, mais Friendly Captcha mise sur une preuve de travail sans interaction ni cookie, là où reCAPTCHA s'appuie sur un score comportemental et l'écosystème Google. Le choix dépend surtout de vos contraintes de confidentialité.

CaptchaAI peut-il résoudre Friendly Captcha ?

Oui — Friendly Captcha est pris en charge en bêta. Réutilisez la même boucle de soumission et de polling, en ciblant le type de tâche Friendly Captcha, et testez sur vos propres environnements avant tout flux critique.

Comment vérifier un token Friendly Captcha côté serveur ?

Récupérez le champ frc-captcha-solution envoyé avec le formulaire, transmettez-le à l'API de vérification de Friendly Captcha avec votre secret, et n'acceptez la soumission que si la réponse indique une réussite.

Friendly Captcha est-il conforme au RGPD ?

Le produit est conçu dans cette optique : pas de cookie de pistage, pas de profilage publicitaire. Mais la conformité dépend aussi de votre implémentation — l'outil facilite la démarche, il ne s'y substitue pas.

Guides connexes

Passez de la théorie à une intégration qui tient en production : mesurez vos propres délais et taux de réussite sur un petit périmètre. – Créez votre compte CaptchaAI.

Les commentaires sont désactivés pour cet article.