CAPTCHA (Completely Automated Public Turing Test): distinguer bot d'humain. État des lieux : certains bots le résolvent à +80 % (les capacités OCR + IA ont évolué), mais la défaite totale est au niveau 30-40 % (reste un dissuasif efficace). Types de CAPTCHA : 1) Texte (OCR : 80 % de réussite bot), 2) Sélection d'images (reconnaissance de motifs : 65 % bot), 3) Puzzle (glisser-déposer : 45 % bot), 4) Biométrique (visage/voix : 10 % bot), 5) Comportemental (empreinte navigateur, rythme de frappe : 20 % bot). Plateformes : reCAPTCHA v3 (scoring de risque, invisible, 5 % de passage bot), hCaptcha (axé vie privée, 40 % bot), Cloudflare Challenge (limitation de débit + motifs, 35 % bot), Arkose Labs (défi adaptatif, 15 % bot). Alternatives : 1) Défi multi-facteurs (CAPTCHA + limitation de débit + vérif IP), 2) Augmentation de la friction (formulaire plus long, vérif email), 3) Comportemental (modèle d'interaction utilisateur — mouvement souris, vitesse de frappe), 4) Basé sur le risque (suspension si score élevé, les utilisateurs normaux continuent). Compromis UX : fatigue CAPTCHA (taux de conversion -5 à -15 %), méthodes de friction alternatives (-2 à -5 %), CAPTCHAs invisibles (v3, impact conversion -1 %). Recommandation : Action sensible (connexion) → CAPTCHA fort (hCaptcha), soumission de formulaire → comportemental + limitation de débit, gros volume -> basé sur le risque (CAPTCHA invisible v3).