Périmètre sûr : Ce guide s'applique exclusivement à vos propres applications, environnements de QA, de préproduction ou de production, ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne décrit ni l'automatisation de sites tiers, ni le contournement de protections, ni l'évasion d'anti-bot.
Un CAPTCHA proof-of-work ne montre aucune image à cliquer : il fait résoudre au navigateur un petit défi cryptographique, puis renvoie la preuve du calcul sous forme de token. La vraie question, en automatisation, n'est donc pas « quelle image sélectionner » mais « comment produire ce token de façon fiable et le vérifier côté serveur ». Ce guide répond aux deux.
Qu'est-ce qu'un CAPTCHA proof-of-work ?
Un CAPTCHA proof-of-work (abrégé « PoW ») remplace le test visuel par un calcul. Le navigateur reçoit un défi et une difficulté cible, puis répète un hachage jusqu'à trouver une valeur conforme. L'opération prend une fraction de seconde, mais devient coûteuse à répéter en masse : c'est ce coût, non un jugement visuel, qui décourage les abus automatisés.
Pourquoi cette approche séduit
L'expérience est le plus souvent invisible, et le mécanisme minimise les données : un PoW n'a pas besoin de suivre l'utilisateur entre les sites, argument fréquent en RGPD. Friendly Captcha (bêta) en est l'implémentation la plus connue, prise en charge par CaptchaAI en bêta.
Le modèle mental à trois acteurs
Posez d'abord le schéma : qui déclenche le défi, qui produit le token, qui le vérifie ?
- Le front charge le widget et déclenche le défi.
- Le fournisseur CAPTCHA émet le défi puis délivre un token.
- Le backend vérifie ce token avant d'accepter l'action.
En automatisation, votre script obtient le token via l'API puis l'applique dans la session d'origine. Un token appliqué ailleurs est la première cause de rejet.
Résoudre un CAPTCHA proof-of-work en pratique
CaptchaAI expose une API unique pour toute la famille « all types », du reCAPTCHA v2 au proof-of-work : vous envoyez la tâche, interrogez le résultat, puis appliquez le token dans la session d'origine. La facturation repose sur les threads, à partir de l'offre BASIC ($15/mois, 5 threads), résolutions illimitées : le coût dépend de votre concurrence, pas du volume.
Vérifier la clé et le solde
Commencez par un appel simple avant d'automatiser :
import os
import requests
API_KEY = os.environ['CAPTCHAAI_KEY']
def get_balance() -> float:
resp = requests.post(
'https://api.captchaai.com/getBalance',
json={'clientKey': API_KEY},
timeout=15,
)
resp.raise_for_status()
return float(resp.json().get('balance', 0))
Observabilité et journalisation
Instrumentez chaque appel pour distinguer deux mesures souvent confondues : la réussite de la résolution et celle du workflow complet. Tracez la durée d'obtention du token, le code retour HTTP et l'identifiant de tâche, et séparez les journaux par environnement pour rejouer un scénario à partir d'un seul identifiant.
Dépannage
Ces erreurs couvrent la plupart des tickets sur la boucle de résolution :
| Symptôme | Cause probable | Correctif |
|---|---|---|
ERROR_WRONG_USER_KEY |
Espace parasite ou mauvais compte. | Recopiez la clé en secret CI. |
ERROR_ZERO_BALANCE |
Solde sous le minimum par tâche. | Rechargez et ajoutez une alerte. |
ERROR_PAGEURL / ERROR_BAD_PARAMETERS |
Paramètre manquant ou mal formé. | Revalidez l'URL et le sitekey. |
| Token refusé après résolution | Token appliqué dans une autre session. | Gardez résolution et envoi dans une seule session. |
Périmètre, RGPD et limites
Rien ici ne décrit comment contourner une protection tierce. Si votre cas d'usage touche un site externe, validez les conditions d'utilisation et la base juridique, puis limitez les données personnelles selon vos obligations RGPD.
Liste de contrôle
- Périmètre limité à vos applications ou à des sources autorisées.
- Clé CaptchaAI dans un secret CI ou un coffre, jamais dans le code source.
- Durées d'appel et codes retour tracés à chaque exécution.
- Token appliqué dans la session qui a déclenché le défi.
- Retry idempotent pour les erreurs transitoires.
FAQ
Un CAPTCHA proof-of-work est-il plus difficile à automatiser qu'un reCAPTCHA ?
Non, la logique d'intégration est identique : envoyer la tâche, interroger le résultat, appliquer le token dans la bonne session. Seule la nature du défi change, un calcul plutôt qu'un jugement visuel.
CaptchaAI prend-il en charge Friendly Captcha ?
Oui, en bêta. Friendly Captcha est un CAPTCHA proof-of-work pris en charge en bêta ; surveillez vos taux de réussite plutôt qu'un chiffre annoncé d'avance.
Le proof-of-work protège-t-il vraiment mieux la vie privée ?
Il le peut. En supprimant le test visuel et le suivi inter-sites, un PoW réduit les données personnelles traitées. Vérifiez l'implémentation du fournisseur avant toute affirmation.
Guides connexes
- Le démarrage rapide CaptchaAI
- La QA CAPTCHA en environnements autorisés
- Tester l'endpoint API sur vos formulaires
- Intégrer la résolution CAPTCHA en CI
- Résoudre reCAPTCHA v2 via l'API
Passez d'un modèle mental à une intégration qui tient en production, avec des métriques que vous maîtrisez. – Obtenez votre clé CaptchaAI.