Explainers

Comment fonctionne MTCaptcha : widget, token et vérification

Périmètre sûr : Ce guide s'applique à vos propres applications, à vos environnements de QA ou de préproduction, ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne décrit pas le contournement de protections anti-bot.

MTCaptcha protège un formulaire en trois temps : le navigateur charge un widget, l'utilisateur produit un token signé, puis votre serveur valide ce token avant d'accepter la requête. Maîtriser ce trajet — widget, token, vérification — suffit à intégrer et déboguer le service.

MTCaptcha est un service anti-bot d'entreprise axé sur la confidentialité, ce qui explique son adoption en Europe.

Le trajet d'un défi MTCaptcha, étape par étape

Le fonctionnement suit une boucle courte :

  1. Chargement du widget. La page appelle le script MTCaptcha avec votre sitekey public. Le widget s'affiche en case à cocher ou reste invisible selon le mode.
  2. Évaluation du contexte. MTCaptcha observe les signaux du navigateur, puis présente un défi si nécessaire. Une preuve de travail est calculée côté client.
  3. Émission du token. En cas de succès, le widget renvoie un token signé, à durée de vie courte et à usage unique.
  4. Vérification serveur. Votre backend transmet ce token, avec votre clé privée, à l'API de vérification de MTCaptcha, qui confirme sa validité et son domaine.
  5. Décision applicative. Selon ce résultat, vous acceptez ou rejetez la requête.

Règle d'or : ne faites jamais confiance au token côté client seul ; seule la validation serveur fait autorité.

Le modèle mental à trois acteurs

Posez la question clé : qui déclenche le défi, qui produit le token, qui le vérifie ?

  • Le front charge le widget et récupère le token.
  • MTCaptcha évalue le risque et signe le token.
  • Le backend valide le token et applique la décision.

Situez tout bug sur ce schéma : un token absent est un problème de front ; un token refusé pointe presque toujours vers la vérification serveur ou un domaine mal déclaré.

Ce que MTCaptcha analyse côté navigateur

MTCaptcha combine une analyse de risque adaptative et une preuve de travail. En mode invisible, l'utilisateur légitime ne voit rien ; seuls les contextes suspects reçoivent un défi visible. Côté propriétaire, trois leviers vous incombent : mode et domaines du widget, vérification serveur du token, réponse selon le résultat.

MTCaptcha et le RGPD : pourquoi les équipes européennes le choisissent

MTCaptcha met en avant sa conformité RGPD et l'accessibilité WCAG, avec des options de résidence des données en Europe. Pour une équipe française, belge ou suisse, l'argument pèse : moins de données personnelles transférées hors UE. Minimisez les données personnelles collectées par le widget.

Automatiser la gestion des CAPTCHA dans vos tests

Quand vous testez vos propres formulaires, vous automatisez la gestion des défis pris en charge par votre outillage. CaptchaAI résout par API reCAPTCHA v2/v3, Cloudflare Turnstile et Challenge, GeeTest v3 et les CAPTCHA image/OCR et en grille (CaptchaFox, Friendly Captcha et Lemin en bêta). MTCaptcha n'en fait pas partie : traitez-le via son propre widget.

Avant toute exécution, vérifiez le solde du compte pour éviter les échecs silencieux.

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']

def get_balance() -> float:
    resp = requests.post(
        'https://api.captchaai.com/getBalance',
        json={'clientKey': API_KEY},
        timeout=15,
    )
    resp.raise_for_status()
    return float(resp.json().get('balance', 0))

Ce schéma se transpose vers Node.js, Go ou Java sans changer la logique. Instrumentez chaque appel (durée, code retour HTTP, identifiant de tâche) et séparez les journaux par environnement pour rejouer un incident à partir d'un seul identifiant.

Liste de contrôle

  • Le périmètre reste limité à vos propres applications ou à des sources autorisées.
  • La clé privée de vérification est stockée dans un secret CI, jamais dans le code.
  • La vérification du token se fait côté serveur, sur le bon domaine.
  • Les durées d'appel et les codes retour sont tracés à chaque exécution.
  • Une stratégie de retry idempotent couvre les erreurs transitoires.

FAQ

Qu'est-ce qui distingue MTCaptcha de reCAPTCHA ?

MTCaptcha se positionne d'abord sur la confidentialité et la conformité RGPD, avec une résidence des données en Europe. Le principe reste proche : widget, token, vérification serveur.

CaptchaAI prend-il en charge MTCaptcha ?

Non, pas actuellement. CaptchaAI couvre reCAPTCHA v2/v3, Cloudflare Turnstile et Challenge, GeeTest v3 et les CAPTCHA image/grille (CaptchaFox, Friendly Captcha et Lemin en bêta), mais pas MTCaptcha : utilisez son widget natif.

Comment vérifier un token MTCaptcha côté serveur ?

Envoyez le token reçu, avec votre clé privée, à l'API de vérification de MTCaptcha. Contrôlez la validité, le domaine et l'horodatage avant d'accepter la requête ; ne validez jamais un token côté client seul.

Guides connexes

Passez du modèle mental à une intégration mesurée et reproductible. – Obtenez votre clé CaptchaAI.

Les commentaires sont désactivés pour cet article.