Vyberte všechna pole se semafory. Kliknete, mřížka se obmění a chce to znovu. Ten test se jmenuje CAPTCHA a má rozhodnout, jestli jste člověk, nebo robot. Má to jeden háček, o kterém se moc nemluví: roboti ho dnes řeší úspěšněji než lidé. V článku vysvětlím, co CAPTCHA je, jak vypadá v roce 2026 (často už po vás nechce vůbec nic), kdy ji web opravdu potřebuje — a kdy vám potichu odhání zákazníky.
Co je CAPTCHA
CAPTCHA je test, který má na webu odlišit člověka od automatizovaného programu (bota). Zkratka znamená Completely Automated Public Turing test to tell Computers and Humans Apart, tedy plně automatický Turingův test k rozlišení počítačů a lidí; termín zavedli v roce 2003 výzkumníci z Carnegie Mellon University (podobné testy používaly vyhledávače už koncem 90. let). Potkáte ji hlavně u formulářů: opsat zkreslený text, vybrat obrázky, zaškrtnout „Nejsem robot".
Ještě zajímavost z historie: reCAPTCHA, dnes nejrozšířenější z těch testů, začínala v roce 2007 jako projekt na digitalizaci knih. Slova k opsání pocházela z naskenovaných stránek, které stroje neuměly přečíst — luštěním testu lidé zadarmo přepisovali knihy a archiv New York Times. Googlu se ten nápad líbil natolik, že službu v roce 2009 koupil.
Proti čemu vás chrání
Na každý web chodí kromě lidí i automatizované programy. Část je užitečná (roboti vyhledávačů), část ne:
- spamboti hledají formuláře a plní vám schránku nabídkami na zázračné investice,
- jiní zkoušejí na přihlašovací stránce hesla uniklá odjinud,
- další zakládají falešné účty, vykupují slevové kódy nebo stahují obsah.
Bez jakékoli ochrany se veřejný formulář dřív nebo později změní v přívod spamu. CAPTCHA je nejviditelnější obrana: postaví botovi do cesty úkol, který má zvládnout jen člověk. To „má" je důležité — hned se k němu vrátím.
Jak CAPTCHA vypadá v roce 2026
Vývoj jde celé roky jedním směrem: od hádanek k neviditelnému pozorování.
Zkreslený text je muzeum. Strojové čtení ho zvládá dávno spolehlivěji než lidské oko, takže kde na opisování písmen narazíte, web se nejspíš roky neudržoval.
Obrázkové mřížky (semafory, přechody, motorky) jsou pořád běžné, ale pro návštěvníka je to nejotravnější varianta — a přesně ta, kterou máte spojenou se slovem CAPTCHA.
Políčko „Nejsem robot" (reCAPTCHA v2): jedno kliknutí, během kterého si systém prohlédne chování prohlížeče. Když si není jistý, stejně vytáhne mřížku s obrázky.
Skóre bez klikání (reCAPTCHA v3): žádná interakce. Systém vyhodnotí chování návštěvníka a každému požadavku přidělí skóre od 0,0 (skoro jistě bot) po 1,0 (skoro jistě člověk). Co se s podezřelými stane, si určuje web sám: pustit dál, chtít další ověření, zahodit.
Turnstile od Cloudflare jde stejnou cestou: ověřuje na pozadí, hádanky nedává. Zdarma zvládne až 20 webů či formulářů (tzv. widgetů), počet ověření neomezuje, a proto se z něj stala oblíbená náhrada za reCAPTCHA. Existuje i hCaptcha, která se profiluje důrazem na soukromí.
U reCAPTCHA počítejte s jednou praktickou změnou: dnes se spravuje přes Google Cloud a zdarma je 10 000 ověření měsíčně, nad tím se platí (do 100 000 ověření paušál 8 dolarů měsíčně). Firemnímu webu s poptávkovým formulářem ten limit stačí s obrovskou rezervou; větší e-shop s přihlašováním už by si ho měl hlídat.

Víte jistě, co je na vašem webu špatně? Já to zjistím za vás. Projdu ho ručně, žádný automat — a do 48 hodin máte seznam věcí, které vás v Googlu brzdí, seřazený podle důležitosti. Zdarma.
Roboti test řeší líp než vy
Teď ten háček z úvodu. Studie prezentovaná na konferenci USENIX Security 2023 nechala 1 400 lidí vyřešit 14 000 ostrých CAPTCHA a výsledky srovnala s automatizovanými řešiči: lidé uspěli v 50 až 85 % pokusů podle typu testu, boti v 85 až 100 %, většinou nad 96 %. Obrázková reCAPTCHA zabrala člověku průměrně 18 sekund — a část účastníků to u testu prostě vzdala. Test vymyšlený na odhalování robotů dnes nejspolehlivěji měří lidskou trpělivost.
Proto se celý obor stěhuje do pozadí: místo hádanky se sleduje, jak se návštěvník chová, a hádanka zůstává jen jako záložní stupeň pro nejasné případy. Pokud na svém webu dnes ukazujete mřížku s obrázky každému, trápíte hlavně zákazníky.
Kdy CAPTCHA potřebujete — a kde škodí
Kde ochrana dává smysl: veřejné formuláře (kontakt, poptávka, registrace, komentáře, recenze), přihlašovací stránka po několika nezdařených pokusech a všude, kde se dá něco zneužít hromadně (slevové kódy, hlasování).
Kde škodí: v objednávkovém procesu. Člověka s platební kartou v ruce nenechte vybírat semafory — každá překážka v košíku něco stojí a spam se u pokladny řeší jinak (ověření e-mailem, limity na počet pokusů). Obecně platí jednoduchá ekonomika: spam vás stojí čas, ztracená poptávka peníze.
A rada z praxe auditů: po každé změně si formulář sami odešlete. Formulář, kterému vypršely klíče CAPTCHA nebo mu moc přísné skóre zahazuje skutečné lidi, se navenek tváří úplně v pořádku — jen přestanou chodit poptávky. Na tohle se žádná statistika v administraci nedívá za vás.
Co zkusit dřív než hádanky
Než začnete trápit návštěvníky, existuje levnější obrana, kterou bot nevidí vůbec:
- Honeypot. Do formuláře přidáte pole, které lidem zůstane skryté. Člověk ho nevyplní, bot ano — a taková odeslání rovnou zahodíte. Nic nestojí, nikoho nezdržuje a na běžný spam stačí překvapivě dlouho.
- Časový test. Formulář odeslaný vteřinu po načtení stránky nevyplnil člověk.
- Omezení počtu pokusů. Deset odeslání z jedné adresy za minutu není zákazník; server je může začít odmítat sám.
Rozumné pořadí pro menší web: honeypot s časovým testem od prvního dne, neviditelnou CAPTCHA (Turnstile, reCAPTCHA v3) přidat, až když spam přeteče, a obrázkové hádanky si nechat jako poslední možnost pro místa, kde se prokazatelně děje něco zlého.
Co s tím má společného SEO
Roboti vyhledávačů CAPTCHA neřeší. Co schováte za test, Google nepřečte ani nezaindexuje. Za formulářem to ničemu nevadí; za obsahem, který má být ve vyhledávání vidět, je to průšvih. Pozor hlavně na plošné ochrany proti botům na úrovni celého webu (firewall, který podezřelým návštěvám ukazuje ověřovací stránku): při přísném nastavení umí odříznout i vyhledávače. Po zapnutí takové ochrany si v Search Console přes kontrolu URL ověřte, že Google stránky pořád načítá.
Druhá vazba je rychlost. Ověřovací skript je další kód, který si prohlížeč musí stáhnout a spustit, a na rychlost se Google dívá. Řešení je jednoduché: skript načítejte až na stránce s formulářem (ideálně až když se ho návštěvník dotkne), ne v hlavičce celého webu. Jak si rychlost změřit, popisuju v návodu na PageSpeed Insights.
Časté otázky
Je CAPTCHA povinná ze zákona?
Není. Žádný předpis vám konkrétní ochranu formulářů nenařizuje; chráníte se kvůli sobě. Jeden právní ohled tu ale je, jen obráceně: reCAPTCHA odesílá údaje o chování návštěvníka Googlu, takže patří do vašich informací o zpracování osobních údajů.
Zastaví CAPTCHA všechen spam?
Nezastaví. Část spamu odesílají lidé a existují i placené služby, kde testy za pár haléřů řeší živí řešitelé. Cílem ochrany není nula, ale zdražit útok natolik, aby se u vás nevyplatil — na to obvykle stačí i neviditelné vrstvy.
Je lepší Turnstile, nebo reCAPTCHA?
Pro malý web je to skoro jedno, obě fungují dobře a zdarma. Turnstile nemá limit na počet ověření a nepotřebujete k němu účet u Googlu; reCAPTCHA v3 zase dává přes skóre jemnější kontrolu nad tím, co s podezřelými návštěvami udělat. V praxi často rozhodne prozaická věc: kterou z nich umí váš redakční systém nebo formulářový plugin bez programování.
Radši byste se věnovali podnikání než SEO? Přesně od toho jsem tady já.
Formulář má vydělávat, ne testovat
Formulář je na firemním webu jediné místo, kde se návštěvník sám od sebe mění v poptávku. Proto se vyplatí chránit ho tak, aby to skuteční zájemci nepoznali: neviditelné vrstvy od začátku, hádanky jen v nouzi a po každé změně jedno zkušební odeslání. Jak je na tom ten váš, vám řeknu při auditu webu — podívám se i na to, co z webu vidí roboti vyhledávačů a co návštěvníky zbytečně zdržuje. Audit je zdarma a projdete jím snáz než mřížkou se semafory.
Zdroje k faktům v článku:
- Ceny a limity reCAPTCHA (10 000 ověření měsíčně zdarma, tiery) (ověřeno 15. 7. 2026): cloud.google.com/recaptcha/docs/compare-tiers
- reCAPTCHA v3 a skóre 0,0–1,0 (ověřeno 15. 7. 2026): developers.google.com/recaptcha/docs/v3
- Cloudflare Turnstile: plány zdarma, 20 widgetů, neomezená ověření (ověřeno 15. 7. 2026): developers.cloudflare.com/turnstile/plans
- Studie řešení CAPTCHA, USENIX Security 2023 (1 400 účastníků, úspěšnost lidí vs. botů) (ověřeno 15. 7. 2026): arxiv.org/abs/2307.12108
- Historie reCAPTCHA: vznik 2007, digitalizace knih, akvizice Googlem 2009 (ověřeno 15. 7. 2026): en.wikipedia.org/wiki/ReCAPTCHA
