C'EST QUOI ?
mCaptcha est un système de CAPTCHA self-hosted qui remplace les grilles d'images par du proof-of-work : le navigateur du visiteur résout un calcul SHA256 en arrière-plan et le serveur valide la preuve. Pour l'utilisateur, tout se résume à un clic sur une checkbox ; pour un bot, chaque requête a un coût en calcul qui rend le spam de masse hors de prix.
POURQUOI C'EST INTÉRESSANT ?
- Zéro friction : pas de passages piétons à identifier ni de texte déformé à déchiffrer, le calcul est invisible et l'utilisateur ne fait que cliquer.
- Difficulté adaptative : imperceptible en trafic normal, la preuve monte à environ deux secondes de calcul sous attaque. Attaquer le site coûte plus cher que d'encaisser les requêtes.
- Privacy by design : pas de cookies, pas de profilage, et le rate-limiting ne s'appuie pas sur l'adresse IP, donc les utilisateurs derrière un NAT ne sont jamais pénalisés.
- Drop-in reCAPTCHA / hCaptcha : les API sont compatibles avec les deux services, la migration ne demande pas de réécrire l'intégration existante.
- Anti-replay : tokens à usage unique avec durée de vie de 30 secondes, serveur en Rust (Actix-web) distribué en images Docker officielles. Le cœur est AGPL, les libs clientes sous licences permissives.
CAS D'USAGE
- Protéger les formulaires sensibles (inscription, connexion, contact) sans dépendre de Google.
- Remplacer reCAPTCHA ou hCaptcha sur un site existant grâce aux API compatibles.
- Freiner le spam de bots sur une instance publique (forge Git, forum, wiki).
- Servir un CAPTCHA conforme RGPD, sans cookie ni collecte de données à déclarer.
