Plugin captcha antispam WordPress : ALTCHA change de type de licence et retire le plugin de WordPress.org
En avril 2025, nous avons publié un comparatif de deux solutions captcha open source, ALTCHA et Mosparo, retenues pour leur respect du RGPD, leur accessibilité et leur auto-hébergement. ALTCHA était la seule solution captcha open source à proposer un véritable mécanisme de preuve de travail (PoW) couplé à un plugin WordPress prêt à l'emploi. Pour nos clients associatifs et institutionnels, c'était une réponse pragmatique aux exigences RGPD strictes sans dégrader l'expérience utilisateur des formulaires.
Fin mai 2026, le plugin WordPress ALTCHA en licence GPL a été retiré de WordPress.org, son dépôt GitHub supprimé, et l'éditeur a officiellement repositionné ALTCHA en plateforme SaaS. Le plugin WordPress devient payant et des données transitent vers des serveurs tiers. L'intérêt de la solution pour nos cas d'usage s'en trouve fortement réduit.
Mais qu'est-ce qui rendait ALTCHA singulier dans l'écosystème WordPress ?
Trois caractéristiques cumulatives faisaient sa valeur :
Un mécanisme de preuve de travail (proof-of-work) qui imposait au navigateur du visiteur un calcul cryptographique invisible mais coûteux pour les bots, sans aucun défi cognitif pour l'utilisateur
Un fonctionnement 100 % auto-hébergé en mode self-hosted (mode par défaut), sans aucun appel réseau externe, sans cookie, sans fingerprinting, sans tracking
Un plugin WordPress officiel sous licence GPLv2 gratuit, intégré nativement aux principales extensions de formulaires (Contact Form 7, Gravity Forms, WPForms, Elementor Pro, WooCommerce, etc.)
Cette combinaison était unique dans le paysage WordPress. À notre connaissance, aucune autre solution PoW open source ne disposait d'un plugin WordPress officiel équivalent : Cap et mCaptcha restent à ce jour sans intégration WP native, Friendly Captcha Lite est en maintenance minimale depuis février 2024. Mosparo, que nous continuons à recommander pour de nombreux contextes, repose sur une philosophie différente (filtrage de contenu par règles, sans PoW) et reste complémentaire plutôt qu'équivalent.
Cartographie de l'écosystème ALTCHA après le retrait
Il est important de noter que tout l'écosystème ALTCHA n'a pas disparu. Seule la couche d'intégration WordPress prête-à-l'emploi a été verrouillée. Les briques de bas niveau restent disponibles sous licences permissives :
Dépôt | Contenu | Statut juin 2026 | Licence |
|---|---|---|---|
| Plugin WordPress v1 | Supprimé ou privatisé | GPLv2 |
| Widget web standalone | Public et actif | MIT |
| Bibliothèque JS/TS | Public et actif | MIT |
| Bibliothèque Go | Public et actif | MIT |
| Bibliothèque PHP | Public et actif | MIT |
| Widget Flutter | Public et actif | MIT |
| Plugin WordPress v2/v3 | Public mais propriétaire | Licence propriétaire |
Le schéma qui se dessine est ce qu'on appelle un open core : noyau ouvert (widget et bibliothèques techniques), périphérie propriétaire (intégrations prêtes à l'emploi, dashboard, services managés). C'est une stratégie commerciale assumée, mais qui pose un vrai problème de continuité pour nos clients associatifs dont les sites WordPress s'appuyaient sur le plugin v1.
Que propose le nouveau plugin WordPress version 3 ?
Le nouveau plugin WordPress dans sa version 3 embarque des algorithmes de PoW plus perfectionnés et conserve un mode gratuit mais ce mode présente à nos yeux différents désavantages :
La version gratuite est fortement bridée puisqu'aucune intégration avec un plugin de formulaire n'est proposée dans cette version. Seules les interfaces WP (login, mot de passe...) sont protégées. Pratiquement tous les réglages sont bloqués en version gratuite.
Le code de cette version est partiellement minifié et la licence EULA propriétaire interdit la rétro-ingénierie. En conséquence, un audit indépendant complet du comportement réseau du plugin n'est plus possible. Nous ne pouvons pas vérifier que les données ne sont pas envoyées vers un autres serveur.
La version "Sentinel" est toujours proposée en mode payant et nous l'écartons car elle envoie des données aux serveurs d'ALTCHA ce qui ne correspond pas à notre besoin.
Les options pour les administrateurs concernés
Pour les sites qui utilisent actuellement ALTCHA v1, cinq solutions :
Conserver la v1.26.3 telle quelle. Sur les sites déjà équipés, le plugin continue de fonctionner mais c'est temporaire. Le mode self-hosted ne fait aucun appel à l'éditeur, donc la suppression du dépôt n'a pas d'impact technique immédiat. Cette option reste tenable à court terme, mais sans patch de sécurité futur ni support, elle constitue une dette technique qui croît avec le temps.
Faire un fork de la version v1.26.3 car la licence sous laquelle le plugin v1 a été distribué est la GPLv2 : les droits qu'elle accorde aux utilisateurs ayant obtenu une copie sont irrévocables. Toute personne disposant d'une copie de la v1.26.3 conserve donc le droit de l'utiliser, de la modifier, et de la redistribuer dans le respect des obligations classiques de la GPL.
Migrer vers Mosparo. C'est l'option la plus pérenne sur le plan structurel : licence MIT, association suisse à but non lucratif, plugin WordPress officiellement maintenu, dernière mise à jour de février 2026. Nous continuons à recommander Mosparo pour de nombreux projets. Mais il ne fait pas tout à fait la même chose qu'ALTCHA : il repose sur un filtre des contenus et non sur un PoW. Il est donc plus lourd à mettre en place (mise en place et maintenance des règles de filtrage). Pour les formulaires les plus exposés, une combinaison Mosparo + brique PoW reste l'idéal.
Rester sur la version 3 du plugin WordPress en version payante. Mais son coût n'est pas anodin 189 €/an pour 1 site + 48 € par site supplémentaire (consulter la grille tarifaire).
Développer un plugin reposant sur les briques techniques officielles d'ALTCHA en licence MIT. Les briques de bas niveau d'ALTCHA restent quant à elles ouvertes et activement maintenues sous licence MIT : la bibliothèque PHP altcha-lib-php côté serveur, et le widget altcha côté frontend. Il est donc possible de reconstruire un plugin WordPress autonome en assemblant ces deux briques officielles, sans dépendre du code retiré. Ainsi on bénéficie des améliorations futures du widget (algorithmes Argon2 et Scrypt désormais disponibles en plus du SHA-256 historique). Cette approche suppose en revanche un effort de développement initial significatif pour reconstruire la couche d'intégration WordPress, ainsi qu'un engagement de maintenance sur la durée. (C'est notre solution préférée !)
Le changement de politique commerciale d'ALTCHA rappelle un risque structurel à intégrer dans toute stratégie reposant sur des briques open source d'éditeurs tiers : un éditeur peut, à tout moment, retirer sa version libre pour pousser un modèle commercial. La licence GPL ne peut pas l'en empêcher, mais elle garantit que la communauté conserve les moyens de continuer.
Si vous êtes concerné par cette situation et souhaitez en discuter, contactez-nous !
Dernières publications
Les dernières publications de nos consultants AMO experts web
