mCaptcha

mCaptcha

C'EST QUOI ?

mCaptcha est un système de CAPTCHA self-hosted qui remplace les grilles d'images par du proof-of-work : le navigateur du visiteur résout un calcul SHA256 en arrière-plan et le serveur valide la preuve. Pour l'utilisateur, tout se résume à un clic sur une checkbox ; pour un bot, chaque requête a un coût en calcul qui rend le spam de masse hors de prix.

POURQUOI C'EST INTÉRESSANT ?

  • Zéro friction : pas de passages piétons à identifier ni de texte déformé à déchiffrer, le calcul est invisible et l'utilisateur ne fait que cliquer.
  • Difficulté adaptative : imperceptible en trafic normal, la preuve monte à environ deux secondes de calcul sous attaque. Attaquer le site coûte plus cher que d'encaisser les requêtes.
  • Privacy by design : pas de cookies, pas de profilage, et le rate-limiting ne s'appuie pas sur l'adresse IP, donc les utilisateurs derrière un NAT ne sont jamais pénalisés.
  • Drop-in reCAPTCHA / hCaptcha : les API sont compatibles avec les deux services, la migration ne demande pas de réécrire l'intégration existante.
  • Anti-replay : tokens à usage unique avec durée de vie de 30 secondes, serveur en Rust (Actix-web) distribué en images Docker officielles. Le cœur est AGPL, les libs clientes sous licences permissives.

CAS D'USAGE

  • Protéger les formulaires sensibles (inscription, connexion, contact) sans dépendre de Google.
  • Remplacer reCAPTCHA ou hCaptcha sur un site existant grâce aux API compatibles.
  • Freiner le spam de bots sur une instance publique (forge Git, forum, wiki).
  • Servir un CAPTCHA conforme RGPD, sans cookie ni collecte de données à déclarer.

SOURCES

DÉPÔThttps://github.com/mCaptcha/mCaptcha
SITEhttps://mcaptcha.org
LICENCEAGPL-3.0-only