Périmètre sûr : ce guide s'applique exclusivement à vos propres applications, à vos environnements de QA, de préproduction ou de production, ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne décrit ni l'automatisation de sites tiers, ni la neutralisation de protections, ni l'évasion d'un anti-bot.
Incapsula n'est pas un CAPTCHA à part entière : c'est l'ancien nom de la protection cloud d'Imperva — WAF, CDN et anti-bot — qui interpose un défi quand son moteur de réputation juge une requête suspecte. Ce défi prend souvent la forme d'un reCAPTCHA visible, mais il commence par une étape invisible : un challenge JavaScript qui dépose les cookies visid_incap et incap_ses. Comprendre cette mécanique en deux temps est la clé d'une intégration stable en production.
Ce qui déclenche un défi Incapsula
Contrairement à un widget posé sur un formulaire, Incapsula décide au vol s'il faut challenger une requête. Le même endpoint peut répondre différemment d'une exécution à l'autre : une suite de tests qui passait hier bute aujourd'hui sur un défi parce que l'IP de votre runner CI a changé de réputation ou que les cookies ont expiré.
| Signal évalué | Ce qu'Incapsula vérifie |
|---|---|
| Réputation IP | Historique et type de l'adresse (datacenter, résidentiel) |
| En-têtes | Cohérence du User-Agent et des en-têtes attendus |
| Cookies | Présence de visid_incap et incap_ses valides |
| Comportement | Rythme des requêtes et exécution du JavaScript |
Le modèle à trois acteurs
Trois acteurs suffisent à raisonner sur presque toutes les intégrations Imperva :
- Le front (votre navigateur ou votre client HTTP) reçoit le défi, exécute le challenge JavaScript et, si un CAPTCHA visible apparaît, produit un token.
- Le fournisseur du CAPTCHA (reCAPTCHA le plus souvent) génère et valide ce token.
- Le backend protégé par Imperva vérifie les cookies Incapsula et le token avant de laisser passer la requête.
Reproduire le parcours sur votre application
Si vous êtes propriétaire de l'application, trois leviers pilotent l'intégration : la configuration du défi côté Imperva, la vérification serveur du token et la réponse appliquée selon le résultat. Un cas parlant : un éditeur SaaS héberge son application derrière Imperva et déploie ses workers de test sur OVHcloud ou Scaleway. L'équipe rejoue le défi en préproduction, résout la couche reCAPTCHA via l'API, puis vérifie que le backend accepte la requête. Côté journalisation, elle applique le RGPD par défaut : aucune donnée personnelle superflue dans les logs.
Résoudre la couche CAPTCHA visible
Lorsque Incapsula affiche un CAPTCHA visible, c'est cette couche que CaptchaAI prend en charge : reCAPTCHA v2 et v3, Cloudflare Turnstile et les CAPTCHA image/OCR ou en grille. Une seule API couvre ces familles, avec une facturation par thread : le plan BASIC ($15/mois, 5 threads) offre des résolutions illimitées par thread. Le contrôle du solde ci-dessous évite les échecs silencieux ; la procédure reste identique quelle que soit la famille :
- Capturez les paramètres attendus : sitekey, URL de la page et action éventuelle.
- Soumettez la tâche, puis interrogez le résultat jusqu'au token.
- Appliquez le token dans la session d'origine, celle qui a reçu le défi.
- Vérifiez que le backend Imperva accepte la requête.
import os
import requests
API_KEY = os.environ['CAPTCHAAI_KEY']
def get_balance() -> float:
resp = requests.post(
'https://api.captchaai.com/getBalance',
json={'clientKey': API_KEY},
timeout=15,
)
resp.raise_for_status()
return float(resp.json().get('balance', 0))
Observabilité et journalisation
Instrumentez les appels CAPTCHA pour obtenir des métriques exploitables : durée d'obtention du token, code retour HTTP, identifiant de tâche et taille de la file. Distinguez surtout deux réussites différentes — la résolution du CAPTCHA et l'acceptation de la requête par le backend Imperva — que vos alertes doivent traiter séparément.
FAQ
Incapsula et Imperva, est-ce le même produit ?
Oui. Incapsula est l'ancien nom commercial de l'offre de sécurité cloud d'Imperva. Vous croiserez « Incapsula » dans les cookies (incap_ses, visid_incap), mais le produit et sa documentation portent désormais la marque Imperva.
CaptchaAI prend-il en charge hCaptcha si Incapsula l'utilise ?
Non — hCaptcha n'est pas pris en charge, tout comme FunCaptcha (Arkose Labs). CaptchaAI résout la couche reCAPTCHA v2/v3, Cloudflare Turnstile et les CAPTCHA image/grille ; si Imperva déclenche l'une de ces familles, l'intégration s'applique directement.
Comment rester conforme au RGPD lors de la journalisation ?
Minimisez les données personnelles collectées : tracez l'identifiant de tâche, le code retour et la durée, pas les identifiants de connexion ni les données saisies. Séparez les journaux par environnement et fixez une durée de conservation. Ce guide ne constitue pas un avis juridique ; vérifiez vos obligations RGPD.
Guides connexes
- le démarrage rapide CaptchaAI
- la QA CAPTCHA en environnements autorisés
- tester l'endpoint API sur vos formulaires
- l'intégration CAPTCHA en intégration continue
- résoudre reCAPTCHA v2 via l'API
Passez de la théorie à une intégration qui tient en production. – Obtenez votre clé CaptchaAI.