Les CAPTCHA tels que nous les connaissons sont apparus sur nos écrans il y a 26 ans. Même s’ils ont bien évolué depuis, le principe de base est toujours resté le même : proposer aux utilisateurs une tâche rapide qu’un être humain peut accomplir en deux secondes, mais pas un ordinateur. Tout a commencé par du texte déformé, des problèmes mathématiques et de courts extraits audio.

Puis est venue l’époque du repérage des bouches d’incendie, des feux de circulation et des motos : une période dont on aurait pu penser qu’elle durerait éternellement. Pourtant, il s’avère que les LLM modernes sont capables de résoudre ces énigmes visuelles beaucoup plus rapidement et avec bien plus de précision que n’importe quel être humain. Voici donc un aperçu de l’évolution des tests » Êtes-vous un être humain ? » et de ce que cela implique pour votre sécurité.

La fin d’une ère de clics sur des images En 2007, Google lançait reCAPTCHA, et huit ans plus tard, l’entreprise ajoutait un test demandant aux utilisateurs de sélectionner toutes les images correspondant à une invite particulière. C’est ainsi que des millions d’internautes sont devenus, sans le vouloir, des experts dans l’identification des feux de circulation, des vélos, des toits, des ponts ou des bouches d’incendie. Bien sûr, les bots basés sur l’IA ont depuis longtemps appris à résoudre ces énigmes.

C’est pour cette raison qu’en juin 2026, Google a commencé à tester un tout nouveau moyen de vérifier que vous êtes bien un être humain. Au lieu des images habituelles, certains utilisateurs sont désormais invités à enregistrer une courte vidéo dans laquelle ils effectuent des gestes de la main. Des algorithmes analysent les images, en suivant 21 points clés situés au niveau des articulations de la main et des doigts.

En suivant les mouvements de votre main, le système est capable de dire s’il a affaire à un véritable humain ou à un bot. Pour réussir ce nouveau type de CAPTCHA, il convient d’autoriser l’accès à sa caméra, ce qui soulève des inquiétudes chez toute personne soucieuse de sa sécurité et de sa confidentialité. Par ailleurs, des chercheurs en sécurité affirment avoir déjà découvert une faille dans le CAPTCHA expérimental basé sur les gestes de la main créé par Google, démontrant qu’il est possible de le tromper en utilisant simplement une photo de main.

Google insiste néanmoins sur le fait que ces vidéos ne sont jamais associées à votre identité personnelle et qu’aucun son n’est enregistré. La politique de sécurité de l’entreprise précise également que Google supprime toutes les données une fois la vérification terminée. Comme toujours, c’est à vous de décider si vous souhaitez faire confiance à Google.

Nous vous invitons simplement à consulter notre article intitulé Prendre un selfie avec sa carte d’identité, est-ce dangereux ?, dans lequel nous analysons en détail les risques liés à la vérification biométrique en prenant l’exemple des photos d’identité. Quelles sont les alternatives à reCAPTCHA ? Alors que le reCAPTCHA de Google est toujours le roi incontesté en matière de blocage de bots, l’IA oblige le monde à s’adapter, et les CAPTCHA traditionnels sont en passe d’appartenir au passé.

Voici une présentation rapide des services alternatifs et des méthodes de blocage de bots du point de vue de la sécurité. Systèmes d’analyse comportementale Un système d’analyse comportementale constitue l’un des moyens les plus avancés de protéger un site Internet contre les vagues de bots. Cette méthode évalue automatiquement chaque visiteur en suivant les mouvements de la souris, les habitudes de clic et les empreintes numériques afin de détecter un comportement humain.

Cependant, même cette méthode n’est pas une solution miracle contre les bots ; leurs opérateurs peuvent facilement les entraîner à imiter des schémas comportementaux naturels, permettant ainsi aux bots de contourner sans difficulté ce type de défense, encore et encore. Pour les utilisateurs, il ne s’agit pas vraiment d’une bonne nouvelle en matière de confidentialité. Après tout, personne ne souhaite que chaque site Internet recueille les spécifications de son appareil et suive son comportement.

Cela dit, on ne peut pas non plus vraiment parler de surveillance à part entière, car la plupart de ces systèmes n’essaient pas de déterminer précisément qui vous êtes, et leurs créateurs promettent qu’ils ne stockent pas vos données et n’utilisent pas celles-ci à des fins commerciales. Le principal objectif est simplement de déterminer qui vient d’accéder à la page : un humain ou un bot. Turnstile et hCaptcha Cloudflare Turnstile est un autre concurrent majeur de reCAPTCHA.

Deux méthodes de vérification sont proposées : entièrement en arrière-plan ou avec une intervention minimale de l’utilisateur. Soit vous n’avez rien à faire, soit il vous suffit de cocher la case « Je ne suis pas un robot. » Le principal risque pour les utilisateurs réside dans l’ingénierie sociale. Les pirates informatiques utilisent fréquemment des CAPTCHA d’apparence légitime sur leurs sites de phishing.

Cela donne aux utilisateurs un faux sentiment de sécurité et empêche les outils de détection des menaces de signaler les pages malveillantes. Il existe aussi hCaptcha, un service qui met fortement l’accent sur la sécurité et qui, contrairement à reCAPTCHA et Turnstile, n’appartient pas à un géant de la technologie. Clés d’accès D’une manière générale, toutes les méthodes et tous les services mentionnés jusqu’à présent suivent le même schéma : ils collectent vos données, les stockent parfois, et les utilisent à d’autres fins.

La principale évolution réside désormais dans le fait qu’ils exigent moins d’efforts de votre part. Vous n’avez pas besoin de chercher des bouches d’incendie ni de faire un signe de la main à une caméra. Vous pouvez toutefois aller plus loin et vous passer complètement des CAPTCHA si le site Internet auquel vous accédez prend en charge les clés d’accès. Dans cette configuration, vous ne vous connectez pas à l’aide d’un mot de passe ; vous utilisez à la place des clés cryptographiques activées par vos données biométriques ou un code PIN, ce qui rend généralement inutile toute vérification supplémentaire consistant à « prouver que vous êtes un être humain ».

Nous avons expliqué en détail ce que sont les clés d’accès, où elles fonctionnent et comment utiliser cette technologie dans notre article intitulé Les clés d’accès en 2025 : le guide complet de l’authentification sans mot de passe. Si vous souhaitez conserver vos clés d’accès et assurer leur bon fonctionnement sur tous vos appareils, notre gestionnaire de mots de passe est fait pour vous. Malheureusement, les clés d’accès ne fonctionnent pas lorsque vous souhaitez rester anonyme et naviguer sans créer de compte.

Pour cette raison, elles ne peuvent pas remplacer entièrement les CAPTCHA, mais elles facilitent tout de même considérablement la vie de la grande majorité des utilisateurs. Comment protéger votre vie privée Du point de vue de l’utilisateur, la méthode de protection contre les bots choisie par un site Internet ne fait presque aucune différence. Soyons honnêtes : vous n’allez probablement pas quitter une page simplement parce qu’elle utilise reCAPTCHA ou un système d’analyse comportementale.

Par ailleurs, lorsqu’il s’agit de systèmes qui fonctionnent discrètement en arrière-plan, vous ne savez même pas quel type de données ils collectent sur vous et sur votre appareil. Cela ne signifie pas pour autant que votre vie privée est vouée à être compromise. Nos applications Kaspersky Standard, Kaspersky Plus et Kaspersky Premium pour Windows et macOS incluent la Navigation privée.

Cette fonctionnalité empêche les sites Internet tiers de suivre votre activité en ligne en temps réel. Pour la confidentialité sur mobile, vous pouvez compter sur la Confidentialité sur les réseaux sociaux (Android, iOS). Par ailleurs, les appareils Android exécutant la version 9 ou une version ultérieure incluent la fonctionnalité Qui m’espionne ? disponible dans certaines régions.

Cet outil détecte les stalkerwares, vérifie les balises de suivi cachées et examine les autorisations des applications qui facilitent l’espionnage à votre insu. Enfin, notre gestionnaire de mots de passe est là pour vous protéger lorsqu’un site de phishing utilise un véritable CAPTCHA pour paraître légitime : Kaspersky Academy Alliance ne vous permettra pas de saisir automatiquement votre nom d’utilisateur et votre mot de passe sur ce site. Voici ce que vous pouvez faire d’autre pour préserver la confidentialité de vos données : Ne saisissez pas vos données sur un site simplement parce qu’il est protégé par un CAPTCHA.

Les escrocs utilisent depuis longtemps de vrais reCAPTCHA, hCaptcha et Turnstile sur leurs pages de phishing afin de gagner la confiance des utilisateurs. Passez aux clés d’accès dans la mesure du possible. Elles ne fonctionnent pas sur les sites de phishing et réduisent considérablement le risque que vos données et vos habitudes comportementales soient collectées.

Nous avons dressé une liste indispensable des autres technologies en voie de disparition : Piraté en moins d’une minute : (presque) un mot de passe sur deux RIP CAPTCHA Quand l’authentification à deux facteurs ne sert à rien