Explainers

Comment fonctionne Tencent Captcha

Tencent Captcha est le service anti-bot de Tencent Cloud, historiquement connu sous le nom de « Waterproof Wall » (防水墙). Quand un visiteur atteint un formulaire protégé, le service affiche un défi interactif ou lance une vérification silencieuse, puis renvoie un token que votre backend valide avant d'accepter l'action. Comprendre ce cycle défi → token → vérification suffit à intégrer, tester et surveiller tout parcours qui croise ce CAPTCHA.

Périmètre sûr : ce guide s'applique à vos propres applications et à vos environnements de QA, de préproduction ou de production, ou à des systèmes pour lesquels vous disposez d'une autorisation écrite. Il ne décrit ni l'automatisation de sites tiers, ni le franchissement de protections anti-bot que vous ne contrôlez pas.

Où Tencent Captcha est-il déployé ?

Il équipe surtout des services orientés marché chinois (e-commerce, jeux, écosystème WeChat). Pour une équipe francophone dont l'application s'étend à l'Asie-Pacifique, c'est souvent le premier CAPTCHA inconnu dans une suite de tests calibrée sur reCAPTCHA ou Turnstile.

Les trois acteurs d'un défi

Qui déclenche le défi, qui produit le token, qui le vérifie ? Trois acteurs suffisent à raisonner sur presque toutes les intégrations.

  • Le front-end charge le widget Tencent, affiche le défi et récupère le token une fois l'épreuve validée.
  • Le service Tencent évalue l'interaction, applique son score de risque (empreinte d'appareil, signaux comportementaux) et émet le token.
  • Votre backend transmet ce token à l'API de vérification de Tencent et n'accorde l'action que si la validation réussit.

Un token n'a de valeur qu'une fois vérifié côté serveur.

Les formats de défi à connaître

Tencent choisit le format selon son score de risque ; un même site peut en changer. Vous en croiserez surtout quatre :

  • Puzzle à glissière : déplacer une pièce jusqu'à l'encoche.
  • Clic ordonné : cliquer des objets ou caractères dans un ordre imposé.
  • Sélection d'images : choisir les vignettes correspondant à une consigne.
  • Mode « intelligent » : aucune interaction visible, décision fondée sur le comportement.

Votre intégration doit donc rester agnostique au format et se concentrer sur le token.

Outiller vos tests avec des métriques fiables

Avant d'automatiser quoi que ce soit dans votre CI, vérifiez que votre outillage répond et que votre solde couvre les types visés — par exemple avec ce contrôle minimal tiré de votre suite de tests :

import os
import requests

API_KEY = os.environ['CAPTCHAAI_KEY']

def get_balance() -> float:
    resp = requests.post(
        'https://api.captchaai.com/getBalance',
        json={'clientKey': API_KEY},
        timeout=15,
    )
    resp.raise_for_status()
    return float(resp.json().get('balance', 0))

Instrumentez ensuite chaque appel CAPTCHA : durée d'obtention du token, code retour HTTP, identifiant de tâche. Séparez les journaux par environnement, de façon à rejouer un scénario complet à partir d'un seul identifiant.

Périmètre, conformité et RGPD

Le mode silencieux repose sur une empreinte d'appareil. Si vous relayez ces données pour des utilisateurs européens, cadrez le traitement en termes RGPD et minimisez les données conservées. Ce guide ne décrit aucune technique d'évasion ; pour un site externe, validez d'abord ses conditions d'utilisation.

Dépannage

Problème Cause probable Correctif
Token refusé après validation Token appliqué dans une autre session que celle du défi Rejouez la validation dans la même session HTTP ou le même contexte navigateur.
ERROR_ZERO_BALANCE Solde inférieur au minimum par tâche Rechargez et posez une alerte de solde sur votre tableau de bord.
ERROR_WRONG_USER_KEY Clé copiée avec un espace parasite Recopiez la clé et stockez-la comme secret CI.

Liste de contrôle avant la mise en production

  • Périmètre limité à vos propres applications ou à des sources autorisées.
  • Clé CaptchaAI stockée dans un secret CI ou un coffre, jamais dans le code.
  • Durées d'appel et codes retour tracés pour chaque exécution.
  • Token vérifié côté serveur, dans la même session que le défi.

FAQ

Où le token Tencent doit-il être vérifié ?

Côté serveur, systématiquement. Un token validé côté client ne prouve rien : seule la vérification auprès de l'API Tencent, dans la même session, autorise l'action.

CaptchaAI prend-il en charge Tencent Captcha ?

Non — Tencent Captcha ne figure pas parmi les types pris en charge à ce jour. CaptchaAI couvre reCAPTCHA v2 et v3, Cloudflare Turnstile et Challenge, GeeTest v3, les CAPTCHA image/OCR et en grille et BLS, plus CaptchaFox, Friendly Captcha et Lemin en bêta.

Tencent Captcha collecte-t-il des données personnelles ?

Son mode silencieux s'appuie sur des signaux comportementaux et une empreinte d'appareil. Si vos utilisateurs sont dans l'UE, traitez ces signaux comme des données personnelles et alignez votre collecte sur le RGPD.

Guides connexes

Structurez vos workflows CAPTCHA de façon méthodique et reproductible. – Obtenez votre clé CaptchaAI.

Les commentaires sont désactivés pour cet article.