CAPTCHAs interativos
Desafios em que o resultado é um token, uma confirmação ou uma ação específica.
Guia pratico · atualizado em 31/07/2026
Uma visão honesta do serviço: tipos de CAPTCHA, fluxo da API, limites do Cloudflare Turnstile, custos e o trabalho que ainda precisa ser feito no navegador e no site-alvo.
A documentação atual descreve o serviço como AI-first, com modelos automáticos e possibilidade de encaminhamento para trabalhadores humanos em casos difíceis. A API v2 usa JSON e a API v1 continua disponível para integrações antigas.
Desafios em que o resultado é um token, uma confirmação ou uma ação específica.
Tarefas em que a resposta é texto, posição, seleção ou movimento.
A lista muda com o tempo. A documentação consultada também lista, entre outros, Capy Puzzle, KeyCAPTCHA, Lemin, CyberSiARA, Cutcaptcha, Tencent, Prosopo Procaptcha, CaptchaFox, VK, Temu, Yidun, Binance, Hunt, TSPD, Basilisk, Imperva, Alibaba e Yandex SmartCaptcha.
A presença de um nome na lista não significa que todas as variantes, regiões, versões ou configurações do desafio funcionarão sem ajustes. O tipo exato da tarefa precisa ser compatível com a API.
| Limite | O que isso significa | Quem precisa resolver |
|---|---|---|
| Não é bypass universal | Resolver um CAPTCHA não vence automaticamente WAF, Bot Management, bloqueio de IP, rate limit, reputação ou regras adicionais do site. | O navegador, a rede e o site-alvo. |
| Desafio JS puro | Um spinner do Cloudflare que só executa um desafio JavaScript, sem widget Turnstile real e sem token, não é a mesma coisa que um CAPTCHA coberto. | Um navegador compatível, uma sessão válida e a própria camada anti-bot. |
| Login e autorização | O serviço não descobre usuário e senha, não faz login por conta própria e não cria uma permissão no sistema protegido. | A integração responsável pelo fluxo de login. |
| Cookies e sessão | Um token de CAPTCHA não é um cookie de sessão, um cf_clearance permanente nem um passe para outras páginas. |
O navegador real e o servidor de destino. |
| Aceitação garantida | O token pode expirar, ser rejeitado por contexto incorreto, user-agent incompatível, parâmetros ausentes ou mudança no desafio. | A integração precisa enviar e validar o resultado corretamente. |
| Qualquer desafio desconhecido | Uma imagem corrompida, sitekey inválida, tarefa não suportada ou parâmetros incorretos pode falhar antes mesmo da resolução. | Quem integra precisa identificar o tipo e os parâmetros corretos. |
O 2Captcha documenta dois cenários diferentes:
O Turnstile está embutido em uma página normal. A integração localiza o sitekey, pede um token ao 2Captcha e entrega o token ao campo cf-turnstile-response ou ao callback configurado pela página.
O Cloudflare carrega uma página de desafio. Além do sitekey, normalmente são necessários action, cData e chlPageData. Também pode ser necessário preservar callback e user-agent compatíveis.
O token é contextual. Site, sitekey, URL, parâmetros do challenge, user-agent, proxy e momento da aplicação podem influenciar a validação. Mesmo um token marcado como pronto pela API ainda precisa ser aceito pelo servidor de destino.
O modelo é assíncrono: uma requisição cria uma tarefa e outra consulta o resultado. A API v2 usa JSON.
POST https://api.2captcha.com/createTask
{
"clientKey": "SUA_CHAVE_API",
"task": {
"type": "TurnstileTaskProxyless",
"websiteURL": "https://site-autorizado.example/",
"websiteKey": "SITEKEY_DO_WIDGET",
"action": "managed",
"data": "cData_DO_CHALLENGE",
"pagedata": "chlPageData_DO_CHALLENGE"
}
}
POST https://api.2captcha.com/getTaskResult
{ "clientKey": "SUA_CHAVE_API", "taskId": 123456789 }
// Quando pronto: data.status = "ready"
// e data.solution.token contém o token.
O 2Captcha usa o próprio pool de proxies. É mais simples, mas o contexto do trabalhador/proxy precisa ser compatível com a validação do alvo.
A integração informa tipo, endereço e porta do proxy. Isso oferece mais controle sobre a origem da tarefa, mas adiciona configuração, custo e pontos de falha.
Erros comuns incluem ERROR_ZERO_BALANCE, ERROR_BAD_PARAMETERS, ERROR_TASK_NOT_SUPPORTED, ERROR_CAPTCHA_UNSOLVABLE, ERROR_BAD_PROXY e ERROR_ACCOUNT_SUSPENDED. Em tarefas insolúveis, a documentação informa que o valor é devolvido ao saldo.
O preço e a capacidade são informações operacionais, não garantia de disponibilidade. Antes de estimar custo mensal, conte tentativas reais, reprocessamentos e falhas de aplicação do token.
A integração atual usa o 2Captcha apenas para o Turnstile do painel autorizado. Ela não tenta transformar o 2Captcha em um cliente HTTP ou em um substituto do Chrome.
action, data e pagedata.TurnstileTaskProxyless.getTaskResult até obter o token.Nunca coloque a API key no HTML, no JavaScript do navegador, em repositório público ou em logs. Use variável de ambiente e limite quem pode acessar o saldo.
Uma tarefa pode carregar URL, sitekey, parâmetros de challenge, user-agent ou proxy. Envie somente o necessário e evite dados pessoais, credenciais e conteúdo sensível.
CAPTCHAs existem para reduzir abuso. A integração deve ser usada em sistemas próprios, ambientes de teste ou operações para as quais exista autorização explícita, respeitando os termos do site e do provedor.
Consulta realizada em 31/07/2026. Tipos, preços, limites e disponibilidade podem mudar; confirme os valores na documentação antes de uma integração nova.