Périmètre sûr : Ce guide s'applique exclusivement à vos propres applications, à vos environnements de QA, de préproduction ou de production, ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne décrit ni l'automatisation de sites tiers, ni le contournement de protections, ni l'évasion d'anti-bot.
reCAPTCHA Enterprise ne bloque jamais un paiement de lui-même : il attribue à chaque interaction un score de risque compris entre 0,0 et 1,0, puis laisse votre backend décider. Sur un parcours de paiement, ce score n'est qu'un signal parmi d'autres. Tout l'enjeu tient dans ce découpage : reCAPTCHA produit un chiffre, vous produisez la décision.
Le score, et qui le produit
reCAPTCHA Enterprise n'émet pas un verdict binaire « humain » ou « robot ». À chaque action surveillée — panier, clic sur « Payer » — le front récupère un token que votre serveur échange contre une évaluation. Celle-ci porte le score : proche de 1,0 pour un trafic normal, proche de 0,0 pour un trafic suspect. Trois acteurs se partagent le travail : le front produit le token, Google renvoie l'évaluation, votre backend lit le score et applique la politique. Le bug se loge presque toujours dans ce dernier maillon.
Traduire le score en décision
Le score seul ne fait rien : c'est votre politique qui le transforme en action. Une grille calibrée sur vos données suffit à démarrer :
| Score observé | Lecture | Action côté backend |
|---|---|---|
| proche de 1,0 | trafic normal | laisser le parcours suivre son cours |
| intermédiaire | à surveiller | authentification renforcée |
| proche de 0,0 | trafic suspect | revue manuelle ou plafonnement du montant |
Aucun seuil n'est universel : commencez large, mesurez, puis resserrez.
Ce que vous maîtrisez côté propriétaire
Trois leviers vous appartiennent entièrement. D'abord le nom des actions : une action checkout distincte d'une action login donne des scores comparables. Ensuite la vérification serveur du token, à faire une seule fois, dans la même session que l'action déclenchée. Enfin la politique de décision, celle de la grille ci-dessus, dont vous fixez et ajustez les seuils.
Un parcours de paiement concret
Prenons un site e-commerce français au moment du checkout. Le score reCAPTCHA Enterprise n'y remplace pas l'authentification forte imposée par la DSP2 : il l'alimente. Un score faible peut ajouter une étape 3-D Secure ou une revue avant le paiement. Côté RGPD, appliquez la minimisation : ne journalisez que le score et l'identifiant de transaction, jamais les données de la carte.
Reproduire le flux dans vos tests
Pour valider votre logique de scoring, rejouez le parcours dans votre suite de tests. Voici un exemple côté client, appliqué à vos propres pages :
import os
import requests
API_KEY = os.environ['CAPTCHAAI_KEY']
def submit_recaptcha_v2(sitekey: str, page_url: str) -> str:
payload = {
'clientKey': API_KEY,
'task': {
'type': 'NoCaptchaTaskProxyless',
'websiteURL': page_url,
'websiteKey': sitekey,
},
}
resp = requests.post('https://api.captchaai.com/createTask', json=payload, timeout=30)
resp.raise_for_status()
return resp.json()['taskId']
CaptchaAI résout reCAPTCHA Enterprise via une API unique, facturée au thread avec des résolutions illimitées : vos tests restent prévisibles côté coût.
Contrôles avant la mise en production
Deux indicateurs pilotent l'intégration : la réussite de résolution et l'acceptation en aval. Instrumentez chaque appel, puis validez cette grille avant de fusionner :
| Contrôle | Pourquoi il compte |
|---|---|
| Clé CaptchaAI en secret CI ou en coffre | Une clé dans le code source fuite au premier commit. |
| Token vérifié dans la même session | Une session différente fait rejeter le token. |
| Retry idempotent avec backoff borné | Les erreurs transitoires ne doivent jamais boucler. |
| Seuils testés score par score | Un seuil figé passe à côté des fraudes réelles. |
FAQ
Comment reCAPTCHA Enterprise calcule-t-il un score de risque ?
Il agrège des signaux d'interaction pour chaque action nommée, puis renvoie un score entre 0,0 et 1,0 à la vérification serveur. Des motifs de risque l'accompagnent, mais pas le détail du calcul.
Un score faible bloque-t-il automatiquement le paiement ?
Non. reCAPTCHA Enterprise observe, il ne bloque pas. C'est votre backend qui, selon le score, laisse passer, renforce l'authentification ou met la commande en revue.
CaptchaAI prend-il en charge reCAPTCHA Enterprise pour mes tests ?
Oui. CaptchaAI résout reCAPTCHA v2 et v3 Enterprise via une API unique. Vous gardez la même boucle d'envoi et d'interrogation pour rejouer un parcours dans vos environnements autorisés.
Comment tester le scoring sans fausser mes métriques de fraude ?
Isolez vos exécutions en préproduction et taguez-les, hors de vos statistiques de production, puis mesurez la réussite du parcours séparément de celle de résolution.
Guides connexes
- Le démarrage rapide CaptchaAI
- Résoudre reCAPTCHA v2 via l'API
- QA CAPTCHA en environnements autorisés
- Tester l'endpoint API sur vos formulaires
- Intégration CAPTCHA en CI
Passez de la théorie à une intégration qui tient en production, avec des scores mesurés et reproductibles. – Obtenez votre clé CaptchaAI.