ALTCHA vs. CAPTCHA.eu: Open Source oder verwaltetes CAPTCHA?

Illustration, die Open-Source-CAPTCHA und verwaltete CAPTCHA-Lösungen vergleicht und Vorteile wie Anpassung und Kontrolle gegenüber Sicherheit, Analysen und professionellem Support in einem direkten Vergleich hervorhebt.
ist captcha.eu

ALTCHA und CAPTCHA.eu lösen das gleiche Problem: Bot-Schutz ohne Cookies oder den Datenschutz-Overhead von reCAPTCHA, aber sie tun es auf grundlegend unterschiedliche Weise. ALTCHA ist Open-Source und wird selbst gehostet. CAPTCHA.eu ist ein verwalteter, von der EU gehosteter Dienst. Die richtige Wahl hängt davon ab, wie viel Infrastruktur Ihr Team besitzen möchte und was Ihre Compliance-Situation tatsächlich erfordert.

Geschätzte Lesezeit: 12 Minuten

Der wesentliche Unterschied

ALTCHA läuft auf Ihrer eigenen Infrastruktur. CAPTCHA.eu auf unserer läuft. Dieser einzige Unterschied bestimmt fast jeden anderen Kompromiss in diesem Vergleich

Für wen eignet sich ALTCHA?

Teams mit DevOps-Kapazitäten, die volle Datenhoheit wünschen, mit Docker/Kubernetes vertraut sind und bereit sind, Wartung und Betriebszeit selbst zu übernehmen

Für wen CAPTCHA.eu geeignet ist

Teams, die verifiziertes EU-Hosting, keine Betriebskosten, offizielle Plugins für WordPress und TYPO3 und eine unkomplizierte Compliance-Story für Datenschutzbeauftragte wünschen


Hinweis zur Transparenz

Dieser Artikel wurde vom CAPTCHA.eu-Team geschrieben und beinhaltet unser eigenes Produkt. Wir haben versucht, ALTCHA auf der Grundlage der öffentlichen Dokumentation und des Open-Source-Codes fair zu charakterisieren. Wo unser Produkt einen Vorteil hat, sagen wir das direkt. Wo ALTCHA einen echten Vorteil hat, räumen wir diesen ein. Wenn Sie eine Ungenauigkeit finden, Kontaktieren Sie uns.


Sowohl ALTCHA als auch CAPTCHA.eu verwenden Proof-of-Work-Verifikation, um Websites vor automatisierten Bots zu schützen. Beide setzen keine Cookies für die CAPTCHA-Funktion, beide zeigen den Nutzern keine Bilderrätsel, und beide positionieren sich als datenschutzkonforme Alternativen zu reCAPTCHA. Der zugrunde liegende Ansatz ist ähnlich. Das Bereitstellungsmodell ist es nicht.

ALTCHA ist ein Open-Source-Projekt, das unter MIT-Lizenz steht. Das Kern-Widget ist kostenlos. Für einen produktiven Schutz setzen Teams ALTCHA Sentinel ein: ein selbst gehostetes Backend, das adaptive CAPTCHA, Bedrohungsintelligenz, maschinelle Lernklassifizierung und Ratenbegrenzung bietet. Sentinel läuft auf Ihrer eigenen Docker- oder Kubernetes-Infrastruktur. Sie sind für die Bereitstellung, die Daten und die Betriebszeit verantwortlich.

CAPTCHA.eu ist ein verwalteter SaaS-Dienst. Sie integrieren ein JavaScript-Widget, und CAPTCHA.eu kümmert sich um die Verifizierung, die Infrastruktur, die Bedrohungsanalyse und die Betriebszeit von Rechenzentren in Österreich aus. Sie müssen keinen Server bereitstellen, kein Backend warten und keine Betriebskosten über die anfängliche Integration hinaus tragen.


FEATURE
ALTCHA (selbst gehostet)
CAPTCHA.EU (verwaltet)
Ansatz zur Verifizierung
Proof-of-Work (Kern); adaptive PoW + ML-Klassifizierung (Sentinel). Widget v3 verwendet speichergebundene Argon2 und Scrypt-Algorithmen, die die GPU/ASIC-Beschleunigung durch Bot-Farmen neutralisieren
Proof-of-Work + kontextbezogene Signalanalyse pro Anfrage
Hosting-Modell
Selbstgehostet auf Ihrer Infrastruktur (Docker, Kubernetes, AWS, Azure)
Vollständig verwaltet, gehostet in Österreich (EU)
Standort der Daten
Wo auch immer Sie eingesetzt werden: Sie kontrollieren es
Österreich auf allen kommerziellen Plänen, standardmäßig
Cookies
Keine im Standardmodus. Eine optionale Cookie-Konfiguration ist in der Widget-API vorhanden, aber standardmäßig nicht aktiviert
Keine für CAPTCHA-Funktion
Offene Quelle
Ja: Widget und Kern unter MIT-Lizenz
Nein: SaaS mit geschlossenem Quellcode
Komplexität der Einrichtung
Docker- oder Kubernetes-Bereitstellung für Sentinel erforderlich
JavaScript-Snippet + API-Schlüssel, kein Server erforderlich
Wartung
Sie verwalten Updates, Sicherheits-Patches und Betriebszeiten
Vollständig verwaltet, keine Wartung auf Ihrer Seite
WordPress-Plugin
Offizielles Plugin (V2, veröffentlicht 2026)
Offizielles Plugin
TYPO3-Plugin
Nicht verfügbar
Offizielles Plugin (EXT:form + PowerMail)
Keycloak-Plugin
Community JAR (nur Registrierungsfluss)
Offizielle JAR (Anmeldung, Registrierung und Zurücksetzen des Passworts)
WCAG 2.2 AA
Selbsterklärt konform
Unabhängig zertifiziert durch TÜV Austria
GDPR DPA
Nicht zutreffend (Sie hosten es)
Standard-DPA verfügbar
Preismodell
Kostenloser Kern; Sentinel Professional €99/Monat, Enterprise €799/Monat (April 2026, ohne Infrastruktur). 30 Tage kostenlose Testversion verfügbar
Nutzungsabhängig; kostenlose Stufe verfügbar, kostenpflichtige Pläne unter captcha.eu/pricing
Referenzkunden
Regierungsbehörden und Unternehmen (nicht öffentlich genannt)
ÖBB, OeNB, DGUV, A1, MG (öffentlich genannt)

Dies ist der wichtigste Unterschied für europäische Teams, und er wirkt sich je nach Situation in beide Richtungen aus.

Mit ALTCHA haben Sie die volle Kontrolle darüber, wo die Verifizierungsdaten gespeichert werden. Wenn Ihre Organisation strenge Anforderungen an die Datenhaltung hat (z. B. eine Regierungsbehörde, die keine Daten auf der Infrastruktur Dritter verarbeiten darf), ist das selbst gehostete Modell von ALTCHA strukturell die richtige Antwort. Kein Dritter erhält irgendwelche Anfragedaten, weil es keinen Dritten gibt.

Bei CAPTCHA.eu werden die Verifizierungsanfragen bei allen kommerziellen Tarifen in Österreich verarbeitet. Österreich ist ein EU-Mitgliedstaat, so dass die Datenschutz-Grundverordnung (GDPR) gilt, es gibt keine Datenübertragungen in die USA, und der Verarbeitungsort ist fest und dokumentierbar. Für die meisten europäischen Website-Betreiber ist dies der einfachere Weg: Sie verweisen Ihren Datenschutzbeauftragten an ein bekanntes österreichisches Rechenzentrum und nicht an Ihre eigene Einrichtung.

Die Schlüsselfrage für Ihre Situation

Können Sie überhaupt einen Drittanbieter-Prozessor verwenden? Wenn ja, bietet Ihnen das von CAPTCHA.eu verwaltete, in Österreich gehostete Modell eine saubere, einfache Compliance-Geschichte ohne Infrastruktur-Overhead. Wenn nicht (z. B. weil interne Richtlinien oder Vorschriften dies gänzlich verbieten), ist das selbst gehostete Modell von ALTCHA die einzige brauchbare Option.


Beide Lösungen verwenden Proof-of-Work auf der Basisebene, was bedeutet, dass keine der beiden Lösungen auf Cookies, seitenübergreifende Verhaltensprofile oder Fingerabdrücke von Benutzern angewiesen ist. Das ist die gemeinsame Ausgangsbasis. Die Unterschiede bestehen darin, wie die Bedrohungsdaten aktualisiert werden, wenn sich die Bot-Muster ändern.

ALTCHA Sentinel umfasst Bedrohungsdaten: IP-Reputationsdatenbanken, ML-Klassifizierung und Signaturanalyse menschlicher Interaktionen. Um diese Abwehrmechanismen auf dem neuesten Stand zu halten, müssen Sie Sentinel jedoch in Ihrer eigenen Infrastruktur aktualisieren. Wenn ALTCHA eine neue Version mit verbesserter Bot-Erkennung herausgibt, stellen Sie diese bereit. Wenn ein neues Bedrohungsmuster auftaucht, hängt die Reaktionszeit von der Patching-Rhythmik Ihres Teams ab.

CAPTCHA.eu aktualisiert Bedrohungsdaten und Signalanalysen zentral. Alle geschützten Websites profitieren gleichzeitig von den Verbesserungen, ohne dass der einzelne Kunde etwas unternehmen muss. Dies ist der klassische Kompromiss zwischen verwaltetem und selbst gehostetem Sicherheitssystem: Selbst gehostetes System gibt Ihnen Kontrolle, verwaltetes System gibt Ihnen Reaktionsgeschwindigkeit.

Eine echte technische Stärke von ALTCHA ist erwähnenswert: Widget v3, das im April 2026 veröffentlicht wurde, macht automatisierte Angriffe teurer, indem es Angreifer dazu zwingt, mehr Speicher und Rechenleistung pro Verifizierungsversuch zu verwenden. Technisch funktioniert dies durch speichergebundene Algorithmen namens Argon2 und Scrypt, die die GPU- und ASIC-Hardwarebeschleunigung neutralisieren, die Bot-Farmen verwenden, um Herausforderungen kostengünstig und in großem Umfang zu bearbeiten. Dies ist eine durchdachte Design-Entscheidung, die über ein einfaches Proof-of-Work hinausgeht. CAPTCHA.eu verwendet einen anderen Ansatz (kontextbezogene Signalanalyse pro Anfrage statt clientseitiger Rechenhärtung), aber die ALTCHA v3-Architektur ist ein echter Fortschritt, den jeder verstehen sollte, der die beiden ernsthaft evaluiert.

Bei den meisten Website-Betreibern entwickeln sich die Bot-Muster schneller weiter, als die internen Patching-Zyklen mithalten können. Für sicherheitsorientierte Teams mit dedizierten DevOps-Kapazitäten kann die Kontrolle, die mit dem Selbst-Hosting einhergeht, den Komfort verwalteter Updates überwiegen.


Hier wird der praktische Unterschied für kleinere Teams am deutlichsten.

Das Open-Source-Widget ALTCHA ist wirklich einfach zu integrieren: ein JavaScript-Snippet, ein Backend-Verifizierungsaufruf, und fertig. Die Herausforderung beginnt mit Sentinel. Ein produktiver ALTCHA-Schutz erfordert die Bereitstellung und den Betrieb eines Docker- oder Kubernetes-Containers, die Konfiguration von PostgreSQL oder Redis für Persistenz und Clustering, die Verwaltung von TLS, die Einrichtung von Überwachungsfunktionen und die Durchführung von Updates bei der Bereitstellung neuer Versionen. Für ein Team mit vorhandener DevOps-Infrastruktur ist dies überschaubar. Für ein Zwei-Personen-Entwicklungsteam oder ein öffentliches Webteam ohne dedizierte Ops ist dies ein echter Dauereinsatz.

CAPTCHA.eu erfordert keine Serverbereitstellung. Sie fügen ein JavaScript-Snippet hinzu, konfigurieren Ihre API-Schlüssel, und die Integration ist abgeschlossen. WordPress- und TYPO3-Administratoren können ein offizielles Plugin installieren, ohne Code schreiben zu müssen. Updates, Skalierung der Infrastruktur und Betriebszeit werden von CAPTCHA.eu übernommen.

Der ehrliche Ops-Vergleich

Wenn Ihr Team bereits Docker oder Kubernetes in der Produktion einsetzt und über einen DevOps-Ingenieur verfügt, der für die Bereitstellung von Sentinel zuständig ist, ist der Betriebsaufwand von ALTCHA angemessen. Wenn Sie nicht über diese Kapazität verfügen, wird der laufende Wartungsaufwand einer selbst gehosteten Sicherheitskomponente wahrscheinlich zu verzögerten Patches und einem verminderten Schutz im Laufe der Zeit führen.


Beide Lösungen sind für die Einhaltung der DSGVO konzipiert, aber der Prozess der Compliance-Dokumentation sieht für beide unterschiedlich aus.

Da Sie ALTCHA selbst hosten, gibt es keine Beziehung zu einem Datenverarbeiter, die dokumentiert werden müsste. ALTCHA verarbeitet keine Daten in Ihrem Namen. Dies vereinfacht Ihre Artikel 30-Aufzeichnungen: Die CAPTCHA-Komponente ist eine interne Infrastruktur und kein Drittverarbeiter. Für behördliche Datenschutzbeauftragte, die minimale Beziehungen zu Dritten bevorzugen, ist dies ein echter Vorteil.

Mit CAPTCHA.eu schließen Sie eine Datenverarbeitungsvereinbarung (DPA) ab, in der Österreich als Verarbeitungsort und Bot-Schutz als Zweck genannt werden. Dadurch wird Ihre Liste der Auftragsverarbeiter um eine Zeile erweitert, aber Ihr Datenschutzbeauftragter erhält eine dokumentierte, überprüfbare Auftragsverarbeitungsbeziehung und kein internes, selbst gehostetes System, das er selbst prüfen muss.

Was die Zugänglichkeit betrifft, so behaupten beide Lösungen, die WCAG 2.2 AA zu erfüllen. CAPTCHA.eu hat dies von unabhängiger Seite durch den TÜV Österreich zertifizieren lassen. ALTCHA deklariert die Konformität selbst. Für die Beschaffung im öffentlichen Sektor, im Gesundheitswesen oder im regulierten Finanzbereich ist der Unterschied zwischen einer unabhängigen Zertifizierung und einer Selbsterklärung wesentlich. Viele Beschaffungsregelungen verlangen ausdrücklich eine Zertifizierung durch Dritte anstelle einer Selbsterklärung.

Für den öffentlichen Sektor und das regulierte Beschaffungswesen

Wenn Ihr Beschaffungsprozess eine dokumentierte Zertifizierung durch Dritte für die Einhaltung der Zugänglichkeit erfordert, bietet CAPTCHA.eu's TÜV Austria Zertifikat für WCAG 2.2 AA diese Möglichkeit. Die Selbsterklärung von ALTCHA erfüllt möglicherweise nicht die Anforderungen von Beschaffungsrahmen, die eine unabhängige Zertifizierung vorschreiben.


Die Verfügbarkeit der Integration ist einer der deutlichsten praktischen Unterschiede zwischen den beiden Lösungen, insbesondere für Benutzer von TYPO3 und Keycloak.

WordPress: Für beide gibt es offizielle Plugins. ALTCHA hat WordPress V2 im Jahr 2026 eingeführt. CAPTCHA.eu verfügt über ein offizielles WordPress-Plugin, das schon früher in der Geschichte der Plattform entwickelt wurde. Beide funktionieren.

TYPO3: CAPTCHA.eu hat offizielle Erweiterungen sowohl für EXT:form als auch für PowerMail. ALTCHA hat keine TYPO3-Erweiterung. Für TYPO3-Websites (die im öffentlichen Sektor und in Unternehmen in der DACH-Region üblich sind) ist CAPTCHA.eu die einzige der beiden Optionen.

Keycloak: CAPTCHA.eu verfügt über ein offizielles JAR, das alle drei Authentifizierungsabläufe abdeckt: Anmeldung, Registrierung und Zurücksetzen von Passwörtern. Es unterstützt Keycloak 22.0.3 und höher. ALTCHA hat ein von der Community gepflegtes JAR, das nur die Registrierung abdeckt und ein selbstgehostetes Sentinel-Backend erfordert. Für IAM-Teams, die Keycloak in der Produktion einsetzen, sind CAPTCHA.eu's breitere Abdeckung und niedrigere Versionsanforderungen ein bedeutender Unterschied. Siehe unser vollständiges Leitfaden zur Keycloak-Integration für Details zur Einrichtung.

Andere Plattformen: CAPTCHA.eu bietet offizielle Integrationen für eine Reihe weiterer Plattformen wie Shopware, Symfony und andere. Das ALTCHA-Integrations-Ökosystem wird hauptsächlich von der Community außerhalb von WordPress betrieben.


Der Kostenvergleich zwischen einer selbst gehosteten und einer verwalteten Lösung ist komplexer, als es zunächst den Anschein hat, denn die Infrastruktur- und DevOps-Kosten des Selbsthostings sind real, selbst wenn die Lizenz kostenlos ist.

Das Open-Source-Widget ALTCHA ist kostenlos. Für ALTCHA Sentinel, das den adaptiven Schutz in Produktionsqualität bietet, ist eine kostenpflichtige Lizenz erforderlich. Die Preise für Sentinel beginnen bei 99 €/Monat für den Professional-Plan und 799 €/Monat für den Enterprise-Plan (monatliche Abrechnung, Stand: April 2026; aktuelle Preise finden Sie unter altcha.org/docs/v2/sentinel/pricing/). Eine 30-tägige kostenlose Testversion ist verfügbar. Die Infrastrukturkosten sind nicht in der Lizenzgebühr enthalten.

Sie zahlen separat für die Infrastruktur, auf der Sentinel läuft: einen Server oder eine Container-Laufzeitumgebung, persistenten Speicher und jede von Ihnen konfigurierte Redundanz. Für Hochverfügbarkeitsbereitstellungen bedeutet dies in der Regel Clustering mit PostgreSQL, was die Komplexität der Infrastruktur und die Kosten erhöht. Für ein Team, das bereits Kubernetes einsetzt, sind die marginalen Infrastrukturkosten gering. Für ein Team, das eine neue Infrastruktur speziell für Sentinel bereitstellen muss, verschiebt sich der Kostenvergleich.

Die Preise von CAPTCHA.eu sind nutzungsabhängig, wobei eine kostenlose Stufe verfügbar ist und die kostenpflichtigen Pläne nach dem verifizierten Anfragevolumen skalieren. Die Infrastruktur ist im Preis inbegriffen. Es gibt keine separaten Hosting-Kosten, keine Betriebszeit erforderlich, und keine Version Management Overhead.

Die tatsächlichen Kosten für das Selbst-Hosten einer Sicherheitskomponente

Die wahren Kosten von ALTCHA Sentinel für ein Team ohne vorhandene DevOps-Infrastruktur bestehen nicht nur aus der Lizenzgebühr. Sie beinhalten die Entwicklungszeit für die Bereitstellung und Wartung, die Kosten für die Infrastruktur, auf der es läuft, und das Risiko verspäteter Sicherheits-Patches, wenn die Wartung vernachlässigt wird. Für viele Teams sind die Gesamtbetriebskosten eines verwalteten Dienstes niedriger, nicht höher, als die einer selbst gehosteten Alternative, die mit laufenden Wartungsverpflichtungen verbunden ist.



Testen Sie CAPTCHA.eu kostenlos - keine Kreditkarte, keine Einrichtung der Infrastruktur

100 kostenlose Überprüfungen. In Österreich gehostet. Offizielle Plugins für WordPress, TYPO3, und Keycloak. WCAG 2.2 AA zertifiziert durch den TÜV Österreich.


Ist ALTCHA wirklich kostenlos?

Das Open-Source-Widget ist unter einer MIT-Lizenz kostenlos. ALTCHA Sentinel, das selbst gehostete Backend, das adaptiven Schutz, Bedrohungsdaten und ML-Klassifizierung in Produktionsqualität bietet, erfordert eine kostenpflichtige Lizenz ab etwa 29 €/Monat. Außerdem müssen Sie die Infrastruktur, auf der es läuft, bereitstellen und warten.

Speichert ALTCHA Daten in der EU?

ALTCHA wird selbst gehostet, d. h. die Daten werden dort gespeichert, wo Sie sie bereitstellen. Sie wählen den Standort. Wenn Sie auf einer EU-Infrastruktur bereitstellen, bleiben die Daten in der EU. Wenn Sie sie anderswo bereitstellen, dann nicht. Sie sind für die Einhaltung der Vorschriften verantwortlich und müssen sicherstellen, dass die Daten am richtigen Ort gespeichert werden.

Gibt es bei CAPTCHA.eu eine kostenlose Version?

Ja. CAPTCHA.eu bietet 100 kostenlose Verifizierungen für den Anfang. Bezahlte Tarife sind nutzungsabhängig und skalieren mit dem Anfragevolumen. Siehe die Preisseite für aktuelle Details zum Plan.

Kann ALTCHA den Keycloak-Loginfluss schützen?

Das gemeinschaftliche ALTCHA Keycloak JAR deckt nur den Registrierungsablauf ab. Es erfordert außerdem ein selbstgehostetes Sentinel-Backend. CAPTCHA.eu's offizielles Keycloak-Plugin deckt Login, Registrierung und Passwort-Reset auf Keycloak 22.0.3 und höher ab, ohne ein separates Backend zu benötigen. Für einen vollständigen Überblick, siehe unsere Keycloak reCAPTCHA alternative Anleitung.

Welche Lösung ist besser für die Einhaltung der GDPR?

Beide sind für die Einhaltung der GDPR konzipiert, gehen aber unterschiedlich vor. ALTCHA macht eine Beziehung zu einem Drittverarbeiter überflüssig, da Sie alles selbst hosten. CAPTCHA.eu bietet eine dokumentierte Datenverarbeitungsvereinbarung mit in Österreich gehosteter Verarbeitung. Für behördliche Datenschutzbeauftragte, die die Zahl der Drittverarbeiter minimieren wollen, ist das Modell von ALTCHA einfacher. Für behördliche Datenschutzbeauftragte, die einen überprüfbaren, dokumentierten Auftragsverarbeiter mit einer Standard-DSGVO wünschen, ist CAPTCHA.eu der sauberere Weg.

Welche Lösung ist besser für die Barrierefreiheit zertifiziert?

CAPTCHA.eu verfügt über eine unabhängige WCAG 2.2 AA Zertifizierung des TÜV Austria. ALTCHA erklärt selbst, dass es die WCAG 2.2 AA erfüllt. Für Beschaffungsprozesse, die eher eine Zertifizierung durch Dritte als eine Selbstbescheinigung erfordern (was im öffentlichen Sektor und in regulierten Umgebungen üblich ist), bietet das Zertifikat von CAPTCHA.eu eine Dokumentation, die ALTCHAs Selbsterklärung nicht bietet.



Primäre Quellen

ALTCHA.org: offizielle Produktdokumentation, Funktionsbeschreibungen und Informationen zur Open-Source-Lizenzierung
ALTCHA Sentinel Dokumentation: Sentinel-Funktionen, Bereitstellungsanforderungen und Preisstaffeln
ALTCHA auf GitHub: Open-Source-Widget unter MIT-Lizenz
ALTCHA WCAG-KonformitätsdokumentationSelbsterklärte Übereinstimmung mit WCAG 2.2 AA
CAPTCHA.eu Keycloak Plugin DokumentationOffizielle JAR für Anmeldung, Registrierung und Zurücksetzen des Passworts
CAPTCHA.eu TÜV Austria WCAG 2.2 AA Zertifizierung
Die Preisinformationen wurden anhand von öffentlichen Unterlagen überprüft (Stand: April 2026). Die Preise können sich ändern; prüfen Sie vor dem Kauf die aktuellen Seiten.

Nutzen Sie den Moment der Migration, um Ihren Stack zu vereinfachen

Die Umstellung von Google zwingt viele Teams dazu, reCAPTCHA ohnehin zu überprüfen. Wenn Sie diesen Aufwand lieber nutzen möchten, um zu einer in der EU gehosteten Alternative ohne Cookies mit direkten Integrationspfaden und TÜV-zertifizierter Zugänglichkeit zu wechseln, beginnen Sie mit captcha.eu. 100 kostenlose Anfragen, keine Kreditkarte erforderlich.

de_DEGerman