Plugin captcha antispam WordPress : ALTCHA change de type de licence et retire le plugin de WordPress.org

Une embarcation de sauvetage sur un bateau de croisière

En avril 2025, nous avons publié un comparatif de deux solutions captcha open source, ALTCHA et Mosparo, retenues pour leur respect du RGPD, leur accessibilité et leur auto-hébergement. ALTCHA était la seule solution captcha open source à proposer un véritable mécanisme de preuve de travail (PoW) couplé à un plugin WordPress prêt à l'emploi. Pour nos clients associatifs et institutionnels, c'était une réponse pragmatique aux exigences RGPD strictes sans dégrader l'expérience utilisateur des formulaires.

Fin mai 2026, le plugin WordPress ALTCHA en licence GPL a été retiré de WordPress.org, son dépôt GitHub supprimé, et l'éditeur a officiellement repositionné ALTCHA en plateforme SaaS. Le plugin WordPress devient payant et des données transitent vers des serveurs tiers. L'intérêt de la solution pour nos cas d'usage s'en trouve fortement réduit.

Mais qu'est-ce qui rendait ALTCHA singulier dans l'écosystème WordPress ?

Trois caractéristiques cumulatives faisaient sa valeur :

  • Un mécanisme de preuve de travail (proof-of-work) qui imposait au navigateur du visiteur un calcul cryptographique invisible mais coûteux pour les bots, sans aucun défi cognitif pour l'utilisateur

  • Un fonctionnement 100 % auto-hébergé en mode self-hosted (mode par défaut), sans aucun appel réseau externe, sans cookie, sans fingerprinting, sans tracking

  • Un plugin WordPress officiel sous licence GPLv2 gratuit, intégré nativement aux principales extensions de formulaires (Contact Form 7, Gravity Forms, WPForms, Elementor Pro, WooCommerce, etc.)

Cette combinaison était unique dans le paysage WordPress. À notre connaissance, aucune autre solution PoW open source ne disposait d'un plugin WordPress officiel équivalent : Cap et mCaptcha restent à ce jour sans intégration WP native, Friendly Captcha Lite est en maintenance minimale depuis février 2024. Mosparo, que nous continuons à recommander pour de nombreux contextes, repose sur une philosophie différente (filtrage de contenu par règles, sans PoW) et reste complémentaire plutôt qu'équivalent.

Cartographie de l'écosystème ALTCHA après le retrait

Il est important de noter que tout l'écosystème ALTCHA n'a pas disparu. Seule la couche d'intégration WordPress prête-à-l'emploi a été verrouillée. Les briques de bas niveau restent disponibles sous licences permissives :

Dépôt

Contenu

Statut juin 2026

Licence

altcha-org/wordpress-plugin

Plugin WordPress v1

Supprimé ou privatisé

GPLv2

altcha-org/altcha

Widget web standalone

Public et actif

MIT

altcha-org/altcha-lib

Bibliothèque JS/TS

Public et actif

MIT

altcha-org/altcha-lib-go

Bibliothèque Go

Public et actif

MIT

altcha-org/phpaltcha

Bibliothèque PHP

Public et actif

MIT

altcha-org/captchaflutter

Widget Flutter

Public et actif

MIT

altcha-org/altcha-wordpress-next

Plugin WordPress v2/v3

Public mais propriétaire

Licence propriétaire

Le schéma qui se dessine est ce qu'on appelle un open core : noyau ouvert (widget et bibliothèques techniques), périphérie propriétaire (intégrations prêtes à l'emploi, dashboard, services managés). C'est une stratégie commerciale assumée, mais qui pose un vrai problème de continuité pour nos clients associatifs dont les sites WordPress s'appuyaient sur le plugin v1.

Que propose le nouveau plugin WordPress version 3 ?

Le nouveau plugin WordPress dans sa version 3 embarque des algorithmes de PoW plus perfectionnés et conserve un mode gratuit mais ce mode présente à nos yeux différents désavantages :

  1. La version gratuite est fortement bridée puisqu'aucune intégration avec un plugin de formulaire n'est proposée dans cette version. Seules les interfaces WP (login, mot de passe...) sont protégées. Pratiquement tous les réglages sont bloqués en version gratuite.

  2. Le code de cette version est partiellement minifié et la licence EULA propriétaire interdit la rétro-ingénierie. En conséquence, un audit indépendant complet du comportement réseau du plugin n'est plus possible. Nous ne pouvons pas vérifier que les données ne sont pas envoyées vers un autres serveur.

La version "Sentinel" est toujours proposée en mode payant et nous l'écartons car elle envoie des données aux serveurs d'ALTCHA ce qui ne correspond pas à notre besoin.

Les options pour les administrateurs concernés

Pour les sites qui utilisent actuellement ALTCHA v1, cinq solutions :

Conserver la v1.26.3 telle quelle. Sur les sites déjà équipés, le plugin continue de fonctionner mais c'est temporaire. Le mode self-hosted ne fait aucun appel à l'éditeur, donc la suppression du dépôt n'a pas d'impact technique immédiat. Cette option reste tenable à court terme, mais sans patch de sécurité futur ni support, elle constitue une dette technique qui croît avec le temps.

Faire un fork de la version v1.26.3 car la licence sous laquelle le plugin v1 a été distribué est la GPLv2 : les droits qu'elle accorde aux utilisateurs ayant obtenu une copie sont irrévocables. Toute personne disposant d'une copie de la v1.26.3 conserve donc le droit de l'utiliser, de la modifier, et de la redistribuer dans le respect des obligations classiques de la GPL.

Migrer vers Mosparo. C'est l'option la plus pérenne sur le plan structurel : licence MIT, association suisse à but non lucratif, plugin WordPress officiellement maintenu, dernière mise à jour de février 2026. Nous continuons à recommander Mosparo pour de nombreux projets. Mais il ne fait pas tout à fait la même chose qu'ALTCHA : il repose sur un filtre des contenus et non sur un PoW. Il est donc plus lourd à mettre en place (mise en place et maintenance des règles de filtrage). Pour les formulaires les plus exposés, une combinaison Mosparo + brique PoW reste l'idéal.

Rester sur la version 3 du plugin WordPress en version payante. Mais son coût n'est pas anodin 189 €/an pour 1 site + 48 € par site supplémentaire (consulter la grille tarifaire).

Développer un plugin reposant sur les briques techniques officielles d'ALTCHA en licence MIT. Les briques de bas niveau d'ALTCHA restent quant à elles ouvertes et activement maintenues sous licence MIT : la bibliothèque PHP altcha-lib-php côté serveur, et le widget altcha côté frontend. Il est donc possible de reconstruire un plugin WordPress autonome en assemblant ces deux briques officielles, sans dépendre du code retiré. Ainsi on bénéficie des améliorations futures du widget (algorithmes Argon2 et Scrypt désormais disponibles en plus du SHA-256 historique). Cette approche suppose en revanche un effort de développement initial significatif pour reconstruire la couche d'intégration WordPress, ainsi qu'un engagement de maintenance sur la durée. (C'est notre solution préférée !)

Le changement de politique commerciale d'ALTCHA rappelle un risque structurel à intégrer dans toute stratégie reposant sur des briques open source d'éditeurs tiers : un éditeur peut, à tout moment, retirer sa version libre pour pousser un modèle commercial. La licence GPL ne peut pas l'en empêcher, mais elle garantit que la communauté conserve les moyens de continuer.

Si vous êtes concerné par cette situation et souhaitez en discuter, contactez-nous !

Publié le 05/06/2026
L'auteur de cet article
Ingénieur de formation, je suis consultant AMO spécialisé dans le web. J’accompagne mes clients dans la conception et la réalisation de leurs outils digitaux.
follow us in feedly

Dernières publications

Les dernières publications de nos consultants AMO experts web