- 网络安全
- 应用安全
- 后端
【免费下载链接】cap
Free, open-source and self-hosted CAPTCHA alternative to reCAPTCHA. Privacy-first and powered by proof-of-work and instrumentation challenges.
Cap 是一个免费、开源、可自托管的 CAPTCHA 替代方案,采用工作量证明(PoW)与 instrumentation 质询而非图片谜题;FriendlyCaptcha 则是早期主打欧盟隐私合规的工作量证明 CAPTCHA,作为托管商业服务提供免费档与非商业用途之外的付费档。本文以 docs/zh/guide/alternatives/friendlycaptcha.md 为主体骨架,结合 Cap 仓库源码与配套文档,深入剖析两者在定价、开源、托管、验证机制与供应商风险上的核心差异,帮助你在"托管合规方案"与"端到端自控方案"之间做出技术选型。
快速结论
FriendlyCaptcha 与 Cap 都采用工作量证明作为主要机制,但运营模式截然相反。
FriendlyCaptcha 是托管商业服务:如果你需要一个有合同、有 SLA、有销售对接人,且欧盟托管由供应商负责的方案,它是合理的选择——适用于流量可预测且足够小、一个付费档位即可覆盖、且不想运维任何基础设施的团队。
Cap 提供同样的工作量证明模型,但没有账单与请求配额:免费、自托管、开源,端到端由你掌控。在 12 维度功能对比矩阵中,FriendlyCaptcha 在"开源、免费、对机器人难、Instrumentation"等维度均不满足,而 Cap 在这些维度全部满足;唯一 Cap 刻意不满足的标准是不提供托管服务——如果你完全不想运行任何基础设施,那么 FriendlyCaptcha 会更适合你。
FriendlyCaptcha 合适的场景
- 需要合同与 SLA:你需要一个有合同、有 SLA 的供应商,欧盟托管也由供应商负责。
- 流量可预测且规模小:你的流量能够稳定容纳在某个付费档位内,无需频繁升级。
- 不想运维基础设施:你不希望承担自托管带来的运维、监控与故障处理责任。
Cap 更胜一筹的场景
- 任何用量都没有配额:FriendlyCaptcha 的 Starter 套餐为每月 9 欧元、限 1,000 次请求/月,用量增加还需要升级更高档位;Cap 在任何用量下都免费,没有按请求计费,也没有域名数量限制。
- 服务端开源:FriendlyCaptcha 的框架集成开源,但服务端是专有的;Cap 从头到尾都是 Apache-2.0,见仓库根目录 LICENSE。
- 自托管:Cap 运行在你自己的基础设施上,官方推荐通过 Docker 以约 50 MB 空闲内存运行(见 Cap Standalone 安装指南),一台低配 VPS 即可承载,没有第三方网络往返。
- 两层验证:Cap 在工作量证明之上增加了 instrumentation 质询,而 FriendlyCaptcha 只有 PoW。
- 没有"供应商风险":开源、自托管、Apache 2.0,不会突然涨价,也不会突然停服。
两者相似之处
- 都以工作量证明为主要机制。
- 在设计上都符合 GDPR/CCPA。
- 验证组件的体验都简洁、无障碍友好,没有图片谜题。
深入对比:机制、数据与成本
工作量证明机制对比
FriendlyCaptcha 是早期的工作量证明 CAPTCHA 之一。Cap 的 PoW 同样受 Hashcash 启发,但其默认质询协议是抗 GPU 的HashWX:为每个质询从种子生成一个全新的单向函数,使 GPU 相对 CPU 的优势从 SHA-256 的约 150 倍缩小到约 2 倍(见 HashWX 工作量证明)。在 Cap Standalone 中,HashWX 是新建站点密钥的默认协议,难度滑块默认1_000_000、拆分为四个子质询,有效范围为50_000–5_000_000(见 Standalone 选项)。这意味着在同等防御目标下,Cap 的质询成本结构可以更精准地调节,且验证端开销保持在微秒级。
两层验证:PoW + Instrumentation
FriendlyCaptcha 只提供 PoW。Cap 则在此基础上增加 instrumentation 质询:每次请求生成一段独一无二的 JavaScript 程序在访问者浏览器中执行,服务端通过运行结果校验对方处于真实浏览器环境(见 instrumentation 质询)。两者互补而非冗余:PoW 证明"付出",instrumentation 证明"环境",在两个独立维度上抬高滥用成本。Standalone 新建站点密钥时 instrumentation 质询默认开启,还可以选择开启无头浏览器检测(见 Standalone 选项)。
数据去向与合规
Cap 默认不使用 Cookie、没有任何遥测,完全自托管,不会有数据被收集或存储到中心化服务器(见 有效性指南)。FriendlyCaptcha 的卖点是欧盟托管与合规背书,适合把数据主权外包给供应商的场景;Cap 则把数据主权保留在自建基础设施上,访客数据不会离开你的服务器。
运维成本与规模
FriendlyCaptcha 的计费随请求量阶梯上升,Starter 档 9 欧元/月、1,000 次请求/月。Cap 的一次性运维成本集中在基础设施本身:通过 docker-compose 文件 即可拉起服务端与 Valkey 存储,并用兼容 reCAPTCHA 的/siteverify端点(实现见 standalone/src/siteverify.js)完成服务端校验。对于流量增长不可预测、或希望成本与用量解耦的团队,自托管模型避免了"用量翻倍、账单翻倍"的线性成本压力。
如何选择
选择 FriendlyCaptcha 的场景是:需要合同、SLA、欧盟托管与供应商支持,且流量可预测、规模足够小。选择 Cap 的场景是:希望任何用量都免费、服务端开源可审计、自托管、两层验证,且不想承担供应商风险。
另请参阅
- 在线演示:在浏览器里试用 Cap
- Cap 如何检测机器人:工作量证明 + instrumentation
- 所有替代方案:完整功能对比矩阵
- 2026 年最佳 CAPTCHA 替代方案:托管与自托管方案排名
- CAPTCHA 与转化率:质询带来的摩擦会让注册量付出什么代价
- Cap Standalone:自托管部署与使用指南
- 网络安全
- 应用安全
- 后端
【免费下载链接】cap
Free, open-source and self-hosted CAPTCHA alternative to reCAPTCHA. Privacy-first and powered by proof-of-work and instrumentation challenges.
相关推荐
Cap vs FriendlyCaptcha:开源自托管 PoW CAPTCHA 与付费托管服务的全面对比
Cap vs FriendlyCaptcha:开源自托管 PoW CAPTCHA 与付费托管服务的全面对比 Cap 是免费、开源、可自托管的 CAPTCHA 替
网络安全应用安全后端Cap vs FriendlyCaptcha:免费自托管 PoW 验证码与付费 EU 托管 SaaS 的完整对比
Cap vs FriendlyCaptcha:免费自托管 PoW 验证码与付费 EU 托管 SaaS 的完整对比 Cap 与 FriendlyCaptcha 都
网络安全应用安全后端Cap 对比 FriendlyCaptcha:开源自托管工作量证明验证码与付费 SaaS 的全面评估
Cap 对比 FriendlyCaptcha:开源自托管工作量证明验证码与付费 SaaS 的全面评估 FriendlyCaptcha 是最早一批采用工作量证明(
网络安全应用安全后端
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考