Recaptcha: что это такое, как отключить рекапчу и зачем она нужна?
С ReCaptcha сталкивались все пользователи интернета, но не каждый понимает, что это на самом деле. На первый взгляд, это защита от роботов. Но при более глубоком изучении начинаешь понимать, что ReCaptcha несет в себе и другие функции.
В этой статье будем разбираться с вопросом: «ReCaptcha — что это?», а также с видами рекапчи и для чего она нужна на самом деле.
ReCaptcha — что это
ReCaptcha — это производная от Captcha. Капча — это искаженный набор чисел, букв и их комбинаций, который легко различает человек, но практически не различает робот. Поэтому главная идея Captcha и ReCaptcha — это защитить ресурс, где они расположены, от нашествия роботов. Поэтому можно смело сказать, что данные меры защиты помогают достичь улучшенных показателей безопасности сайта.
История и виды капчи
Первая капча появилась в далеком 2000-м году как первая ступень безопасности от ботов для веб-ресурсов.
На тот момент она произвела фурор и стала первым шагом в развитии технологий-антиботов. Со временем первая капча претерпела ряд изменений и модернизаций, поэтому стали появляться ее различные новые виды. На сегодняшний день мы имеем несколько распространенных видов капчи, например:
Графическая. Как правило, это некое изображение с определенной последовательностью сильно искаженных символов. В качестве символов выступают буквы, цифры и специальные знаки.
Логическая. В этот вид включают капчи, в которых просят выбрать из нескольких различных картинок одинаковые по смыслу или подходящие к конкретной тематике. Все хоть раз проходили такую капчу и отмечали картинки, где изображен автобус, собака, автомобиль, светофор и др. Также к этому виду относят капчи, где нужно решить небольшие математические задачки.
Поведенческая. Ставили хоть раз в жизни галочку «Я не робот» — вот это та самая поведенческая капча. Также сюда относят такой вид капчи, когда нужно повернуть изображение до нормального состояния.
Звуковая. Как правило, любая из вышеперечисленных капч может быть звуковой. Если присмотреться, то во многих проходимых капчах есть значок «наушники». Если его нажать, то вам будет представлена звуковая капча, которую нужно будет ввести.
Что такое ReCaptcha
ReCaptcha — это отдельная технология, которую разрабатывает и поддерживает компания Google. Она выполняет все ту же функцию, что и другие виды капч, то есть защищает веб-сайты от роботов, но при этом компания Гугл внедрила еще одну «хитрую» функцию — она оцифровывает старые печатные издания (книги, журналы, газеты) руками, а точнее, глазами обычных пользователей и, заметьте, совершенно бесплатно.
Все мы сталкивались с таким видом ReCaptcha, когда нас просят ввести 2 слова, чтобы ее пройти. Как правило, эти слова не самого лучшего качества и довольно плохо различаемые, именно поэтому их предлагают вам.
Как это происходит с технической стороны
С технической стороны происходит так. Допустим, оцифровывается какой-либо старый письменный документ. Для оцифровки применяется искусственный интеллект. Если документ не лучшего качества, то в нем после ИИ останутся слова, которые он не смог разобрать.
Эти слова сканируют и отправляют в ReCaptcha, чтобы их распознали обычные люди. Естественно, обычные люди распознают их лучше, чем искусственный интеллект. После такого распознавания собираются ответы пользователей, и тот вариант, который набрал большинство ответов, считается правильным. Эта информация возвращается искусственному интеллекту в качестве новой порции для обучения. Русское секс видео, русское порно , русский секс.
У вас может возникнуть вопрос: «Если в ReCaptcha 2 слова, а процесс «распознавания» предполагает, что ответ может быть внесен неверно, тогда получается, что можно 2 слова ввести неверно и пройти ReCaptcha?». Дело в том, что одно из двух слов в ReCaptcha уже известно и доказано, а второе вы распознаете. Поэтому, если вы внесете ошибку в 2-х словах, вы ReCaptcha не пройдете. А самое главное — вам не сообщают, какое из слов уже известно, поэтому вы вынуждены оба слова вводить верно.
Google в ReCaptcha не остановились только на распознавании текстов. Они таким же образом распознают и обучают искусственный интеллект распознавать объекты на картинках и даже карты. Встречали ReCaptcha, где вас просят найти автобус, машину или какое-либо животное на картинках? Решая такие ReCaptcha, вы не только проходите проверку на «роботность», но и вносите свою лепту в обучение искусственного интеллекта.
ReCaptcha: волшебство
А волшебство заключается вот в чем. Обычные пользователи говорят, что ничего страшного, если, разгадывая ReCaptcha, мы обучаем искусственный интеллект. А необычные пользователи говорят, что с этической стороны это неправильный подход. Потому что обучение ИИ стоит денег. И многие компании платят Гуглу за то, что эта компания помогает их искусственному интеллекту обучаться. Вот и получается, что, проходя ReCaptcha, вы не просто получаете доступ к желанному ресурсу и помогаете обучать ИИ — вы еще и помогаете компании Google заработать на этом денег. То есть, по сути, присутствует бесплатный труд миллионов пользователей, которые сталкиваются с ReCaptcha каждый день.
Но ирония заключается в том, что есть сервисы, которые предлагают заработать денег на решении ReCaptcha от Google. Получаются, что все, кто там работает и зарабатывает копейки, работают не только на сервис, но и на Гугл.
Заключение
Несмотря на бесплатный труд, ReCaptcha — это то, что способно защитить ваш ресурс от роботов. Самое главное, что если вас смущает этическая сторона вопроса, то вас никто не заставляет устанавливать ее на свой веб-ресурс. Для этого можно воспользоваться другими вариантами Captcha, благо их в сети очень много и есть из чего выбирать.
Почему на CAPTCHA больше нельзя полагаться
Как правило, если какой-то интерфейс создан для человека, то боту к нему обращаться совершенно незачем. Программы общаются друг с другом через API, так что в подавляющем большинстве случаев бот, пытающийся получить доступ к онлайновому ресурсу или сервису через пользовательский интерфейс, — это попытка эксплуатации механизмов сервиса в интересах каких-либо злоумышленников. Поэтому с такими ботами принято бороться.
Долгие годы чуть ли не единственным инструментом борьбы с ботами-нелегалами была CAPTCHA — механизм, позволяющий определить, человек ли обратился к веб-сервису. Многие сервисы, в том числе онлайновые системы банков, страницы программ лояльности, да и просто любые сайты, на которых есть хоть какой-то личный кабинет, используют ее до сих пор. Но так ли надежна капча?
На панельной дискуссии, посвященной веб-атакам и онлайн-мошенничеству, которая состоялась в ходе RSA Conference 2021, исследователи обсуждали опыт, извлеченный из атак на крупные организации и полученный при изучении образа действий злоумышленников.
Один из докладчиков, Дэн Вудс, в прошлом сотрудник правоохранительных органов, упомянул о достаточно необычном эксперименте. В какой-то момент он притворился соискателем абсолютно любой работы в сети и в результате прошел обучение на сотрудника клик-фермы, которая занималась решением той самой CAPTCHA. Он был поражен объемами работы и нищенской оплатой труда (порядка трех долларов в день), но главным итогом этого эксперимента стал вывод: CAPTCHA больше не нужна.Что такое клик-ферма
В целом клик-фермы — явление далеко не новое. Они достаточно давно использовались мошенниками для схемы кликфрода, то есть махинаций с бюджетами на рекламу, эффективность которой считается по кликам на баннер или ссылку, а также всевозможного накручивания лайков, просмотров, голосов и любых других показателей, которое нельзя автоматизировать.
Выглядит это очень просто: огромное количество низкооплачиваемых работников кликает по определенной ссылке, перелогинивается, кликает снова и так до бесконечности. Когда-то этой работой занимались боты, но с тех пор как антимошеннические алгоритмы научились распознавать их активность, пришлось подключать настоящих, живых людей.
Так вот, как следует из рассказа Вудса, клик-фермы также поставляют услуги «решения CAPTCHA». То есть боты, которые ведут атаку на какие-либо онлайновые сервисы (чаще всего связанные с финансами), сталкиваются с проверкой и делегируют ее человеку. И это до неприличия дешевая услуга.
Задача сотрудника клик-фермы — как можно быстрее выбрать гидранты, расшифровать надпись, решить уравнение, причинить вред человеку и так далее — в общем, выполнить то задание, которое, по задумке создателей данной капчи, поможет отличить человека от робота.
Возможно, вы видели какую-то вариацию на тему вот такой картинки, которая ходит по Интернету:
Интернет-мем про роботов и CAPTCHA
Так вот, по всей видимости, она перестала быть шуткой.
Так ли вам нужна CAPTCHA?
Разумеется, далеко не все преступники пользуются услугами клик-ферм — некоторые, например, до сих пор пытаются создать искусственный интеллект, способный решить загадку самостоятельно. Казалось бы, имеет смысл продолжать использовать этот механизм как еще один уровень защиты. Но не все так просто.
Пользователи никогда не считали механизм CAPTCHA удобным и комфортным. Он всегда оставлял простор для ошибки — человек может случайно кликнуть не туда, не увидеть все символы, не переключить раскладку клавиатуры. Даже если человек ввел все правильно, он все равно воспринимает капчу как лишнее препятствие, которое негативно влияет на его опыт взаимодействия с информационной системой (UX).
То есть получается, что от злоумышленников CAPTCHA уже не защищает, а вот легитимных клиентов раздражает и отпугивает. Поэтому, вероятно, настала пора отказаться от этого устаревшего механизма.
Альтернативы CAPTCHA
К счастью, CAPTCHA не единственный способ определения того, кто пытается получить доступ к системе — человек или машина. Есть и более современные методы. Например, в арсенале Kaspersky Fraud Prevention имеется технология Advanced Authentication, которая позволяет отказаться от лишних шагов аутентификации и повышает удобство для легитимных пользователей.
Суть технологии заключается в анализе сотен параметров, характеризующих поведение пользователя, пассивных биометрических показателей, данных об устройстве, с которого кто-то пытается аутентифицироваться, об его окружении, и множества иных. Благодаря технологиям машинного обучения Advanced Authentication позволяет принять быстрое верное решение: позволить ли пользователю войти, провести дополнительную верификацию или ограничить его доступ. В том числе технология позволяет точно определить, человек ли обратился к сервису или машина. Подробнее о решении можно узнать вот здесь.
Советы
Продавцы воздуха в онлайн-магазинах
Рассказываем, как мошенники обманывают пользователей известного маркетплейса с помощью поддельной страницы оплаты товара.
Подпишитесь на нашу еженедельную рассылку
- Email*
- *
- Я согласен(а) предоставить мой адрес электронной почты АО “Лаборатория Касперского“, чтобы получать уведомления о новых публикациях на сайте. Я могу отозвать свое согласие в любое время, нажав на кнопку “отписаться” в конце любого из писем, отправленных мне по вышеуказанным причинам.
Что такое Google reCAPTCHA? Как получить API ключи и установить капчу?
Взаимодействие с пользователем является важнейшей составляющей в процессе ведения своего сайта. Формы комментирования, формы обратной связи, регистрация и авторизация на сайте, процесс оформления заказа – все это относится к наиболее важным моментам взаимодействия с пользователями.
Основным препятствием на пути эффективного взаимодействия с вашими пользователями есть множество спамных пользователей, фейковых регистраций и ботов, которые постоянно пытаются атаковать ваш сайт. С этими проблемами сталкивается практически каждый сайт в Интернете. Со спам-комментариями можно бороться вручную – например, удалять их самостоятельно. Также можно перечитывать и фильтровать все письма, поступающие из ваших контактных форм. Но все это достаточно сложный процесс. Как, например, бороться с массовыми рассылками? Как предотвратить регистрации на сайте, происходящие в автоматическом режиме? По мере роста вашего сайта это может стать очень изнурительной работой и забирать у вас почти все свободное время.
Вот почему важно принять необходимые меры для борьбы с этим. Наиболее эффективный способ сделать это – использовать лучшее средство против ботов – CAPTCHA и reCAPTCHA.
Краткий обзор CAPTCHA и reCAPTCHA
CAPTCHA – это аббревиатура от «Полностью автоматизированного публичного теста Тьюринга для различения компьютеров от людей» («Completely Automated Public Turing Test To Tell Computers and Humans Apart»). С помощью этого компьютерного теста можно эффективно определять, кто использует текущую систему – компьютер или человек, то есть выявлять так называемых «ботов».
Простейшие Капчи (CAPTCHA) выглядели так:
На сегодняшний день такие Капчи очень легко распознаются и обходятся ботами. Поэтому, возникла насущная необходимость в более надежных Капчах.
reCAPTCHA – это усовершенствованная форма CAPTCHA. Компания Google приобрела технологию CAPTCHA в 2009 году и впоследствии сменила ее название на reCAPTCHA. Первые CAPTCHA требовали от пользователя ввода символов, специально искаженных, полупрозрачных и с наложением шума (помех). Если пользователь правильно вводил в форму указанные символы, тогда его действия на сайте были авторизованы. Технология reCAPTCHA значительно упростила пользователям процесс прохождения теста. В основном, этот процесс заключается в том, чтобы пользователь отметил простой флажок, подтверждающий, что он «Не робот» («I’m not a robot»).
Бывает, что этого не достаточно для распознавания человека, тогда пользователю предлагается отобрать определенные объекты на изображении. Например, «Выберите все изображения, где есть пешеходные переходы». Или пожарные гидранты, или дорожные знаки и тому подобное.
Вот пример того, как может выглядеть тест reCAPTCHA:
reCAPTCHA – это бесплатная и общедоступная услуга антиспама от компании Google. Простота и эффективность API Captcha облегчает владельцам сайтов процесс борьбы со спамом в контактных формах, страницах авторизации (или регистрации) и формах комментирования. Также она помогает бороться с мошенничеством и злоупотреблениями на вашем сайте. С другой стороны, реальные пользователи смогут легко авторизоваться на сайте, делать покупки, просматривать, комментировать ваш контент, а фейковые пользователи будут заблокированы.
Какие есть варианты reCAPTCHA? Их стоимость
На сегодняшний день Google предлагает 3 версии капч, которые рассчитаны под разные потребности и бюджет:
- reCAPTCHA Enterprise. Появилась в 2020 году. Эта версия позволяет обеспечивать защиту от мошенничества на всем сайте, не ограничиваясь лишь отдельными страницами. С помощью API ее можно интегрировать в мобильное приложение. Стоимость: устанавливается отдельно, в соответствии с объемом проверок (запросов). Ориентировочная стоимость – 1$ за 1000 запросов.
- reCAPTCHA v3. Эта версия была представлена в 2018 году. Она интегрирует простую проверку запросов пользователя, не требуя от него никаких действий, анализируя его поведение в фоновом режиме.
- reCAPTCHA v2. Это улучшенная версия простых капч, появившаяся в 2012 году, и которая на сегодняшний день остается самой популярной версией капчи. reCAPTCHA v2 проверяет, не является ли пользователь «роботом», с необходимостью выбора отметки «Я не робот» («I’m not a robot»). Примеры этой CAPTCH’и рассмотрены выше. Стоимость: бесплатно до 1 миллиона запросов (проверок) в месяц (примечание: ограничения могут меняться).
Как получить ключи для использования reCAPTCHA API?
Чтобы добавить Google reCAPTCHA на свой сайт, вам понадобятся два ключа API. Для получения этих ключей зайдите на сайт Google reCAPTCHA. Нажмите кнопку Консоль администратора (Admin Console) в верхнем меню главной страницы. Учтите, что для доступа вам понадобится аккаунт Google (если у вас есть почта GMail, значит у вас уже есть такой аккаунт). После авторизации вы увидите страницу «Зарегистрировать новый сайт» (Register a new site).
На этой странице вам нужно ввести информацию о вашем сайте. Сначала введите имя сайта или любое другое название в разделе «Ярлык». Это название используется для простой идентификации своего сайта.
Затем выберите нужный тип reCAPTCHA: версию 2 (v2), или версию 3 (v3). При выборе второй версии вы увидите три доступных варианта:
- Флажок «Я не робот» – выполнять проверку запросов с помощью флажка «Я не робот»
- Невидимый значок reCAPTCHA – выполнять проверку запросов в фоновом режиме
- reCAPTCHA для Android – выполнять проверку запросов в приложении для Android
Для третьей версии проверка запросов выполняется с учетом оценок, в фоновом режиме.
В разделе Домены укажите основной домен вашего сайта (без https
, www
или порта). Google зарегистрирует указанный домен и все его поддомены. Например, если вы укажете адрес example.com
, также будут зарегистрированы и subdomain.example.com
. Вы также можете добавить несколько доменов или поддоменов, нажав на значок плюс (+).
В разделе Владельцы будет указано текущий электронный адрес, вы также можете добавить другие электронные адреса.
Затем вам нужно принять Условия использования reCAPTCHA, чтобы добавить сервис на свой сайт.
Также выберите флажок «Отправлять владельцам оповещения», чтобы позволить Google присылать вам электронные письма, если будут выявлены какая-либо неправильная конфигурация или подозрительная активность.
После заполнения формы вы можете нажать кнопку Отправить, чтобы зарегистрировать свой сайт (или сайты).
После сохранения формы Google reCAPTCHA покажет вам сообщение об успехе, а также 2 нужных вам ключа: ключ, который нужно добавить в HTML код вашего сайта, а также секретный ключ, который необходим для обмена данными между сайтом и сервисом reCAPTCHA.
Теперь вы можете использовать эти API ключи на своем сайте.
Как добавить Google reCAPTCHA на свой сайт?
Теперь, когда у вас есть ключи API сервиса капчи, пора реализовать этот инструмент на своем сайте.
Самый простой способ добавления капчи от Google – это отображение виджета reCAPTCHA в автоматическом режиме (для reCAPTCHA v2). Для этого вам нужно добавить соответствующий скрипт JavaScript api.js
на страницу (желательно в секции HEAD
) и добавить в нужную форму (комментирования, регистрации и т.д.) дополнительный блок DIV
с классом g-recaptcha
и атрибутом data-sitekey
(значением этого атрибута будет ключ вашего сайта, который вы получили при регистрации выше).
Пример простой реализации reCAPTCHA на своем сайте:
<html> <head> <title>Простой пример реализации reCAPTCHA на сайте</title> <script src="https://www.google. com/recaptcha/api.js" async defer></script> </head> <body> <form action="здесь укажите обработчик вашей формы" method="POST"> <!-- другие элементы формы --> <div data-sitekey="ключ API для вашего сайта"></div> <input type="submit" value="Отправить"> </form> </body> </html>
Сохраните свою HTML форму (со своими данными) и на вашем сайте будет успешно реализовано Google reCAPTCHA. Примите наши поздравления!
После того, как капча начнет работать, вы также сможете отслеживать статистические данные этого сервиса в инструменте Аналитики Google reCAPTCH’и.
Подведение итогов
Ежедневно владельцам сайтов приходится бороться с постоянно растущим количеством спама, ботов, фейковых аккаунтов и тому подобного. Эта борьба отнимает много сил и времени. И она может длиться бесконечно.
Одним из лучших способов автоматической борьбы с этими атаками спаммеров является использование сервиса reCAPTCHA от Google, который идентифицирует ботов и блокирует их, а реальным пользователям позволяет совершать авторизованные действия на сайте.
Кроме того, установить и активировать этот сервис очень просто, и вы можете сделать это менее чем за один час, и реализовать на своем сайте эффективное антиспам программное обеспечение.
На этом наша инструкция о том, что такое reCAPTCHA, как получить API ключи для нее, и как ее реализовать на своем сайте подходит к концу. Надеемся, что эта инструкция помогла в разъяснении того, что такое Google reCAPTCHA, и упростила вам процесс самостоятельного добавления reCAPTCHA в любую форму на вашем сайте. Если вы столкнулись с какой-то проблемой по данному вопросу, пожалуйста, не стесняйтесь использовать форму комментирования ниже.
Если вы хотите узнать о внедрении Google reCAPTCHA на сайте WordPress, по ссылке вы найдете детальную инструкцию.
Спасибо, что читаете нас!
Теги: Google, HTML5, Web
- 3197
- Опубликовано
- Технологии
- 2 комментария
- расскажите друзьям
404: Страница не найдена
Страница, которую вы пытались открыть по этому адресу, похоже, не существует. Обычно это результат плохой или устаревшей ссылки. Мы приносим свои извинения за доставленные неудобства.
Что я могу сделать сейчас?
Если вы впервые посещаете TechTarget, добро пожаловать! Извините за обстоятельства, при которых мы встречаемся. Вот куда вы можете пойти отсюда:
Поиск- Узнайте последние новости.
- Наша домашняя страница содержит самую свежую информацию об информационной безопасности.
- Наша страница о нас содержит дополнительную информацию о сайте SearchSecurity, на котором вы находитесь.
- Если вам нужно, свяжитесь с нами, мы будем рады услышать от вас.
Просмотр по категории
ПоискСеть
- Лучшие практики для сетевой документации и аудита
Документация по сети
помогает предприятиям быстрее решать проблемы и создавать более надежные сети. Но документация нужна…
- Что такое доступ к сети с нулевым доверием? Объяснение основ ZTNA
Доступ к сети с нулевым доверием рекламируется как решение для замены VPN. Что касается потенциального будущего сетевой безопасности, узнайте больше…
- Как выбрать лучшего поставщика ZTNA для вашей организации
В море вариантов найти лучшего поставщика ZTNA для вашей организации может стать серьезной проблемой. Сорняк через маркетинг…
ПоискCIO
- Устойчивые закупки становятся мейнстримом и влияют на закупки ИТ
Соображения ESG добавляют новое измерение к критериям приобретения ИТ и, в более широком смысле, могут помочь сократить разрыв между бизнес-процессами …
- Для инвесторов в климатические технологии важна команда разработчиков
Успех климатических технологий зависит от возможностей технологии, команды разработчиков и их видения создания жизнеспособной …
- Эксперты возмущены влиянием антимонопольных законопроектов, принятых Палатой представителей
Три антимонопольных законопроекта, принятые Палатой представителей США, также направят больше денег в антимонопольные правоохранительные органы…
SearchEnterpriseDesktop
- Как Jamf Zero Trust может улучшить безопасность устройств Apple
Jamf поддерживает нулевое доверие с помощью новых функций в своем пакете программного обеспечения для управления Mac. Распространение удаленной работы привело…
- Google открывает приложения Workspace для разработчиков
Компания Google представила API и SDK для интеграции стороннего программного обеспечения с приложениями Workspace. Компания также представила …
- Как работает безопасный режим Windows 11 и когда его использовать
Настольные компьютеры с Windows 11 могут столкнуться с проблемами, причина которых неясна. Безопасный режим запускает урезанную версию ОС, что делает ее…
SearchCloudComputing
- Dell добавляет Project Frontier для периферии, расширяет гиперконвергентную инфраструктуру с помощью Azure
На этой неделе Dell представила новости на отдельных мероприятиях — одно из которых демонстрировало программное обеспечение для управления периферийными устройствами, другое — углубление гиперконвергентной инфраструктуры . ..
- Новый сервис Google нацелен на перенос рабочих нагрузок мэйнфреймов в облако
Google Cloud хочет перенести рабочие нагрузки и приложения из банков, здравоохранения и других отраслей в облако с помощью нового …
- Выберите правильный метод миграции из локальной среды в облако
Одним из первых шагов миграции в облако является выбор модели передачи данных. Есть два варианта для рассмотрения — онлайн и …
ComputerWeekly.com
- Nokia развертывает частную беспроводную сеть 5G для чемпионата мира по велоспорту
Технический провайдер Comms продемонстрирует, как частные беспроводные сети 5G SA могут расширить возможности зрителей и СМИ для UCI World …
- Вредоносное дополнение WhatsApp подчеркивает риски сторонних модов
Исследователи «Лаборатории Касперского» обнаружили вредоносную версию широко используемого мода мессенджера WhatsApp, подчеркнув риски использования . ..
- Ежегодные затраты на атаку программы-вымогателя Hackney превышают 12 миллионов фунтов стерлингов
Совет Хакни раскрывает новую информацию о текущих расходах на атаку программ-вымогателей, которая разрушила его системы два года назад
Турникет Cloudflare призван заменить CAPTCHA
Если вам надоело щелкать изображениями светофоров и лодок при попытке посетить веб-сайт, у Cloudflare может быть решение.
Гигант по доставке контента объявил на этой неделе о новом проекте под названием Turnstile, который, как он надеется, обеспечит такой же уровень безопасности веб-сайтов без лишних хлопот.
Турникет описывается как «удобная альтернатива CAPTCHA с сохранением конфиденциальности». Это удалит интерактивные задачи, которые людей просят выполнить, чтобы убедиться, что они настоящие люди, а не боты, процесс, который, по словам Cloudflare, занимает в среднем 32 секунды.
Все дело в экономии времени?CAPTCHA — раздражающая, но необходимая часть современного просмотра веб-страниц. Они разработаны как узкое место для веб-трафика, защищая сайт от наплыва посетителей, который может вывести сайт из строя.
Это может произойти при неожиданном всплеске трафика, например, когда страница становится вирусной, но более вероятно, что это произойдет во время скоординированной кибератаки, в частности DDoS-атаки (распределенного отказа в обслуживании).
В этих инцидентах киберпреступники используют бот-сеть, чтобы наполнить целевой веб-сайт трафиком, что в конечном итоге приводит к его перегрузке и сбою.
CAPTCHA развивались с годами, и в большинстве современных дизайнов посетителям сайта предлагается щелкнуть определенные изображения в сетке.
В отличие от большинства методов киберпреступлений, DDoS-атаки не предназначены для кражи конфиденциальной информации или какой-либо компрометации внутренних систем жертвы. Они просто доставляют неудобства, хотя могут иметь серьезные последствия.
Когда веб-сайт организации находится в автономном режиме, потенциальные посетители не смогут взаимодействовать с сайтом, как обычно. Это может означать, что они не смогут получить доступ к услугам, а для сайтов электронной коммерции они не смогут совершать покупки.
CAPTCHA помогает снизить эти риски, а интерактивная задача замедляет трафик и предотвращает поток трафика. Хотя некоторые боты могут выполнять CAPTCHA — и хакеры-преступники также могут нанимать низкооплачиваемых работников для их заполнения от имени бота — этот механизм достаточно сдерживающий, чтобы полностью исключить риск.
Как и в случае с большинством угроз веб-безопасности, цель этих проблем не обязательно состоит в том, чтобы создать железную защиту. Это просто невозможно, учитывая изощренные и постоянно развивающиеся методы, которыми располагают киберпреступники.
Скорее, цель состоит в том, чтобы сделать ваши системы достаточно безопасными, чтобы киберпреступникам не стоило тратить на вас время. Существуют сотни тысяч организаций, которые могут преследовать преступные хакеры, и в большинстве случаев они нацеливаются на ту организацию, в которую легче всего проникнуть.
По словам автора Джима Батчера: «Чтобы уйти, не нужно бежать быстрее медведя. Тебе просто нужно бежать быстрее, чем парень рядом с тобой».
CAPTCHA, если можетеНесмотря на успех CAPTCHA на протяжении многих лет, растет разочарование в механизме. Исследователи безопасности обнаружили ошибки в различных CAPTCHA, в то время как киберпреступники становятся все более искусными в поиске дыр в системе.
Несколько веб-сайтов предлагают услуги, поддерживаемые людьми и искусственным интеллектом, которые позволяют киберпреступникам решать интерактивные задачи всего за 50 центов за тысячу решенных CAPTCHA.
Cloudflare был одним из самых разочарованных. Главный технический директор организации Джон Грэм-Камминг сказал TechCrunch: «Самая большая проблема с CAPTCHA заключается в том, что пользовательский опыт ужасен. Поскольку компьютеры стали лучше справляться с ними, пользовательский опыт только ухудшился».
Он также отметил, что люди с нарушениями зрения с трудом справляются с задачами, в то время как система, как правило, имеет культурную предвзятость, а CAPTCHA часто предполагает, что люди знакомы с американскими такси, автобусами и так далее.
Раньше Cloudflare пыталась решить эти проблемы с помощью службы под названием hCaptcha. Это создавало такие проблемы, как просьба к пользователям ввести свое имя, указать, предпочитают ли они баклажаны или морковь, а затем щелкнуть каждое из 27 изображений, показывающих поезд.
Этот механизм был встречен неоднозначными отзывами и привел к тому, что некоторые службы CAPTCHA взимали плату, что заставило Cloudflare вернуться к чертежной доске. Его ответ, несколько лет спустя, — турникет.
Как Турникет улучшит ситуацию?Вместо того, чтобы представлять посетителю веб-сайта визуальную головоломку, Turnstile выполняет одну из многих задач браузера, которые становятся все более сложными, если он обнаруживает «нечеловеческое поведение».
Объясняя, как работает Turnstile, TechCrunch пишет: «Turnstile использует вызовы на основе JavaScript, которые считывают среду веб-браузера для сигналов, указывающих на то, что человек заходит на сайт, циклически проходя тесты, такие как доказательство работы, доказательство пространства и поиск веб-сайтов. API.
«Он также использует модели машинного обучения для сравнения ранее успешных задач с новыми, ускоряя процесс прохождения».
Cloudflare считает, что Turnstile так же безопасна, как и CAPTCHA, и отмечает, что использует такие функции, как токены частного доступа, чтобы свести к минимуму объем собираемых данных.
Турникет уже доступен в бета-версии и может использоваться бесплатно. Организациям не нужно иметь другие сервисы Cloudflare, чтобы включить его.
CAPTCHA и reCAPTCHA: как мошенники обходят это
Если вы проводили какое-то время в Интернете в последние годы, вам приходилось ставить галочку, чтобы сообщить миру: «Я не робот». Эта маленькая коробочка неизменно сопровождалась небольшим визуальным или звуковым тестом, называемым CAPTCHA.
Вы должны пройти тест CAPTCHA, чтобы доказать, что вы «не робот», прежде чем вы сможете получить доступ к какой-либо части веб-сайта. Обычно это происходит в тот момент, когда вам нужно заполнить форму, чтобы зарегистрироваться, оформить подписку или совершить покупку на веб-сайте или в приложении.
Для многих пользователей это было раздражающей и отнимающей много времени необходимостью в Интернете, часто заставляя их задаваться вопросом, как избежать CAPTCHA. Однако для компаний, использующих их, инструменты CAPTCHA были надежной мерой безопасности. Это дало им уверенность в том, что люди, заходящие на их веб-сайт, являются настоящими посетителями, а не мошенниками. Но есть одна проблема, они не всегда работают.
В этой статье мы подробно рассмотрим, что такое CAPTCHA, как их легко обойти или они неэффективны, и что вы можете сделать вместо этого, чтобы по-настоящему защитить себя от мошенников.
Содержание:
- Что такое CAPTCHA?
- Что такое reCAPTCHA?
- Недостатки CAPTCHA
- Что вы можете сделать с обходом CAPTCHA?
Что такое CAPTCHA?
По мере того, как в 90-х годах Интернет начал набирать обороты, злоупотребления служебным положением в Интернете последовали за ним. CAPTCHA были созданы в ответ на это как способ отличить настоящих пользователей от плохих ботов, просто сканирующих веб-сайты для выполнения какой-либо формы мошенничества.
Само название CAPTCHA объясняет эту цель, расшифровываясь как «Полностью автоматизированный публичный тест Тьюринга, позволяющий отличить компьютеры от людей».
Эти ранние CAPTCHA представляли собой текст, каким-то образом измененный, чтобы боты не могли его прочитать. Хотя изначально они были очень успешными, быстрый прогресс в области вычислений означал, что боты могли читать текст.
На самом деле, довольно скоро боты стали настолько хорошо обходить CAPTCHA, что к 2014 году Google обнаружил, что их программа reCAPTCHA (развитие оригинальных CAPTCHA) может быть обойдена ботами более чем в 99% случаев.
Что такое reCAPTCHA?
reCAPTCHA — это система проверки подлинности человека, разработанная в 2007 году и приобретенная Google в 2009 году. Изначально этот инструмент был разработан для помощи в оцифровке книг, которые не могли быть отсканированы компьютерами. После запуска для проверки пользователей reCAPTCHA отображала два разных искаженных слова с проходящими через них линиями (по сравнению со случайными последовательностями букв и цифр CAPTCHA).
К 2012 году проект начал включать изображения из Google Street View. К настоящему времени вы почти наверняка потратили приличное количество времени, щелкая все изображения, содержащие светофор, просто чтобы доказать, что вы не бот. И вы, вероятно, тоже провалили некоторые из этих тестов! Как отмечает Baymard Institute , «Только 66% пользователей во время нашего качественного юзабилити-тестирования успешно ввели CAPTCHA с первой попытки».
Было еще несколько итераций reCAPTCHA, в том числе noCAPTCHA reCAPTCHA (где пользователям с низким уровнем риска нужно было только щелкнуть флажок с надписью «Я не робот») и reCAPTCHA v3.
О reCAPTCHA v3
В 2018 году Google представила reCAPTCHA v3, последнюю версию инструмента. Даже если вы невероятно опытный пользователь Интернета, есть большая вероятность, что вы почесываете подбородок и задаетесь вопросом, сталкивались ли вы с reCAPTCHA v3 раньше.
С reCAPTCHA v3 вам не нужно расшифровывать искаженные слова, вам не нужно щелкать поля, чтобы указать, что вы знаете, как выглядит автомобиль, и вам даже не нужно нажимать «Я не робот». Это связано с тем, что reCAPTCHA v3 существует в основном в фоновом режиме и совершенно невидим для обычного пользователя.
Таким образом, reCAPTCHA v3 помогает компаниям обнаруживать ботов, якобы обеспечивая лучший пользовательский опыт, но взамен наносит ущерб конфиденциальности пользователей.
Вот как это работает : Google анализирует поведение пользователей при навигации по веб-сайту и ранжирует это поведение, чтобы определить, насколько «рискован» пользователь, то есть насколько вероятно, что сеанс на самом деле является ботом, а не человеком.
Хотя reCAPTCHA v3 может помочь веб-сайтам обнаруживать ботов, она подходит только для этого случая. Если вы хотите защитить свой веб-сайт от мошенничества с рекламой, вам нужно сделать больше, чем просто полагаться на эту услугу. Основываясь на данных о производительности клиентов, тщательно созданное вредоносное ПО и мошенничество с участием людей проходят reCAPTCHA v3 и имеют высокий уровень ложных срабатываний, ошибочно помечая реальных людей как мошенников.
Недостатки CAPTCHA
Какими бы полезными ни были CAPTCHA в прошлом, важно понимать, что они не лишены недостатков. Эти инструменты оставляют желать лучшего как методы предотвращения мошенничества с рекламой. Некоторые ключевые проблемы, связанные с CAPTCHA и reCAPTCHA, включают:
CAPTCHA вредит пользовательскому опыту
Представьте, что вы направляетесь на веб-сайт розничного продавца, чтобы совершить транзакцию электронной торговли. Вы только что узнали о новом продукте, и вам не терпится купить его как можно скорее. Когда вы начинаете процесс проверки, вы сталкиваетесь с CAPTCHA. Что еще хуже, вы провалите тест. Повысит ли такой опыт вероятность того, что вы совершите покупку?
Если проверка CAPTCHA сделана плохо, ее можно несколько раз провалить. Например, если есть требование «выбрать все ящики, в которых есть пожарный гидрант», а это все один большой пожарный гидрант с кончиком куска на нескольких пикселях на одном ящике, следует ли нажимать на него или нет?
Это может быть чрезвычайно неприятно для пользователей, что влияет на вовлеченность пользователей и конверсию.
CAPTCHA может напрасно тратить время клиентов
В последних новостях было показано, что CAPTCHA отнимает у пользователей дополнительное время. Например, при запуске консолей PS5 и Xbox Series X покупатели-люди столкнулись с ботами, которыми владеют и управляют спекулянты на веб-сайтах розничных продавцов.
Когда человек сталкивается с тестом CAPTCHA, ему приходится тратить драгоценные секунды на его изучение и ответ. Бот может обойти тест, действуя как шкипер CAPTCHA и переходя почти непосредственно к покупке за миллисекунды. Результат? Бот покупает десятки консолей, и к моменту завершения теста человек получает сообщение об ошибке «нет в наличии».
Убийственный коэффициент конверсии
В совокупности неудивительно, что раздражающие события и больше времени, необходимого для выполнения действий, приводят к снижению коэффициента конверсии на 40% с помощью CAPTCHA. Стоит отметить, что CAPTCHA не просто помешает вам привлечь больше потенциальных клиентов или продать больше продуктов в данный момент. Поскольку потребители, скорее всего, перестанут поддерживать бренды после неудачного опыта, они вполне могут помешать вам увеличить продажи и в будущем.
Обход CAPTCHA слишком прост с современными ботами
Если причинение вреда пользовательскому опыту недостаточно, чтобы заставить вас задуматься об отказе от CAPTCHA, вот еще кое-что, что следует учитывать: благодаря развитию технологий искусственный интеллект (ИИ) стал до такой степени, что современный «робот CAPTCHA» или «инструмент блочной reCAPTCHA» могут легко обойти тест, полностью нарушив свою цель.
Поскольку CAPTCHA не предлагает никакой поддержки или аналитики, вы не можете сосредоточиться на том, откуда исходит мошенничество. Даже если ваши CAPTCHA каким-то образом помешали ботам обойти их, вам все равно придется иметь дело с вредоносным ПО и человеческим мошенничеством.
К сожалению, несмотря на попытки обогнать злонамеренных пользователей в цифровой рекламе, быстрый поиск в Google выдаст вам множество сайтов, которые точно расскажут, как обойти даже самые сложные тесты.
Кроме того, эти тесты часто настолько сложны или плохо сделаны, что пользователи искренне злятся, имея дело с ними, рисуя далеко не идеальную картину CAPTCHA. В лучшем случае это приводит к кислому привкусу во рту от пользовательского опыта. В худшем случае они вообще уходят с сайта.
Даже когда дело доходит до reCAPTCHA v3, мошенники поразительно легко набирают высокий балл, используя тщательно созданный бот CAPTCHA или нанимая мошеннические фермы. Эти изощренные мошенники могут легко обходить CAPTCHA, с которыми они сталкиваются.
Перекладывая ответственность на владельца веб-сайта, вы оставляете людей, которые решают, какой трафик должен поступать на их сайты. Имея все это в виду, вероятность сопряжена с высоким риском ложных срабатываний. Наиболее часто используемые сегодня CAPTCHA не должны использоваться в качестве окончательного решения для блокировки мошеннического трафика.
Что делать с обходом CAPTCHA?
К счастью, есть способы блокировать мошеннический трафик, которые лучше выявляют вредоносных ботов, вредоносное ПО и мошенничество, не нарушая работу пользователя и не оставляя принятие решений в ваших руках.
Использование биометрии
С помощью биометрии можно проверить, являются ли пользователи настоящими людьми, а не ботами. Например, вы можете попросить людей со смартфонов подтвердить свою личность с помощью отпечатков пальцев. Есть и другие виды биометрии, которые следует учитывать, включая ввод биометрических данных, распознавание речи и распознавание лиц.
Однако в зависимости от вашего варианта использования биометрия может оказаться не лучшим вариантом. С одной стороны, такие системы имеют тенденцию быть довольно дорогими. С другой стороны, не так уж много потребителей заинтересованы в передаче своих биометрических данных компании, которая, например, продает носки.
Многофакторная проверка подлинности
Вы также можете реализовать метод многофакторной проверки подлинности (MFA), чтобы обеспечить доступ реальных людей к вашим системам. Например, вы можете попросить кого-то войти в свою учетную запись, а затем отправить ему текстовое сообщение с одноразовым кодом доступа, который им нужно ввести на вашем веб-сайте, чтобы перейти к следующему шагу.
Хотя этот метод может быть полезен в безопасных средах, таких как банковские и брокерские бухгалтерские приложения, он, скорее всего, создаст слишком много неудобств для пользователей в средней компании.
Решения для мошенничества с рекламой
Решение для мошенничества с рекламой, такое как Anura, позволяет вам остановить ботов, а также защитить вас от вредоносного ПО и человеческого мошенничества. Решение находится полностью на заднем плане вашего веб-сайта и никак не влияет на взаимодействие с пользователем.