
隐私优先,零追踪。
零遥测,不连第三方网络。用户数据只留在你和用户之间。
体积仅为 hCaptcha 的 1/250。
约 20kb,零依赖。加载按毫秒算,不是按秒算。
没有图形谜题,始终隐形。
工作量证明(PoW)、时间锁质询与 instrumentation 都在后台静默运行。
免费且开源
Apache 2.0 许可。可审计、可 fork、可自托管,没有厂商能釜底抽薪。
为隐私法规而生。
帮你满足 GDPR、CCPA、LGPD 等法规,严格的隐私与无障碍标准开箱即用。
深度可定制
颜色、尺寸、位置、图标,全都能用 CSS 变量控制,不被 iframe 锁死。
隐私与数据
GDPR
CCPA / CPRA
HIPAA
PIPEDA / CPPA
LGPD
DPDPA
PIPL
152-FZ
无障碍
WCAG 2.2 AA
EAA / EN 301 549
Section 508国际化(i18n)RTL 支持
体积只是别人的零头
Cap 的验证组件很轻,全程隐形:约 20 kB JavaScript,零第三方脚本。
Cap 很适合 AdGuard Temp Mail。我们把它用作隐形、自托管的 CAPTCHA 层,搭配工作量证明与浏览器 instrumentation 质询,在为服务加上滥用防护的同时,让普通用户的体验保持轻量、无打扰。
自托管
完全运行在你自己的服务器上。reCAPTCHA、hCaptcha 和 Turnstile 都只有云端版本。
开源
Apache 2.0。可阅读、可 fork、完全归你。三巨头都是闭源。
没有图形谜题
隐形的工作量证明,不用再找斑马线。reCAPTCHA 和 hCaptcha 至今仍在出图形题。
零第三方遥测
访客数据永不离开你的服务器。Google、Cloudflare 和 hCaptcha 全都会回传数据。
规模再大也免费
没有配额,没有按请求计费。reCAPTCHA 和 hCaptcha 要么限量、要么收钱。
分层防御
工作量证明叠加动态 JavaScript instrumentation 质询
两道独立防线。
绕过一道,还有一道。
每次质询都会同时求解工作量证明并运行浏览器 instrumentation。攻破一层,另一层依然有效。
防线 01
PoW 与时间锁
客户端在 WASM 中并行求解 SHA-256 哈希与时间锁质询,并针对 GPU 加速做了专门对抗。
哈希/秒2.41M
目标0x0000fffd…
哈希/秒2.36M
目标0x0000ffff…
哈希/秒2.44M
目标0x0000fff8…
防线 02
JS instrumentation
每次都全新生成的 JS 程序,执行复杂的 JavaScript、DOM 与浏览器检测。
01layout.getComputedStyle4ms
02canvas.toDataURL11ms
03event.isTrusted2ms
04navigator.webdriver✓
domCDN 请求 · 近 12 个月
——
体积20kbvs 600 kb+ 的 hCaptcha
追踪器0vs reCAPTCHA
费用$0/movs $1k+ 的 hCaptcha
部署15min一个 Docker 容器
- 它符合 GDPR 吗?
- 符合。Cap 不回传数据、不设 Cookie、不做用户指纹。验证只有你的服务器看得到,别人一概看不到。
- 能从 reCAPTCHA / hCaptcha 迁移吗?
- 能。Cap 的 siteverify API 兼容 reCAPTCHA 和 hCaptcha,只需把客户端代码换成 Cap 的验证组件。
- 对真实机器人的防护效果如何?
- 很有效。instrumentation 加上工作量证明,让滥用行为很难被大规模自动化。
- 自托管要花多少钱?
- 对多数站点而言,一台 $5 的 VPS 就能跑 Cap Standalone。没有按请求收费,没有流向第三方的流量,也没有会触顶的 API 配额。
- 什么是开源 CAPTCHA?
- 开源 CAPTCHA 是一种代码可读、可审计、可自托管的机器人防护,而非封闭的第三方服务。Cap 采用 Apache 2.0 许可,完全运行在你自己的基础设施上,访客数据永远不会到达任何厂商。
