reCAPTCHA so với hCaptcha
API Truy xuất Toàn cầu Không bị Lừa đảo hỗ trợ việc lấy trang công khai đã được xác thực trên các kịch bản bảo vệ CAPTCHA được chọn.
Tóm lại
- reCAPTCHA so với hCaptcha mô tả một khái niệm kỹ thuật cụ thể, không phải là một đánh giá hoàn chỉnh về một người dùng hoặc yêu cầu.
- Chẩn đoán đáng tin cậy kết hợp bằng chứng nguồn, so sánh có kiểm soát và bối cảnh của hành động được bảo vệ.
- Một tín hiệu đơn lẻ có thể hữu ích mà không cần chắc chắn; các tín hiệu dương tính giả cần xem xét và một phương án thay thế có thể truy cập.
- Tự động hóa được ủy quyền nên ưu tiên các giao diện chính thức, giảm thiểu tải, và dừng lại khi một người điều hành rõ ràng từ chối truy cập.
- Scrapeless Universal Scraping API có thể hỗ trợ các quy trình dữ liệu công khai được phép, nhưng nó không thay thế sự đồng ý, hợp đồng hoặc xem xét pháp lý.
Định nghĩa
reCAPTCHA và hCaptcha là những dịch vụ giúp các trang web đánh giá xem một yêu cầu hoặc hành động có khả năng đến từ một người dùng hợp pháp hay không, thay vì từ tự động hóa không mong muốn. Cả hai đều sử dụng một tích hợp phía khách để tạo ra một mã thông báo phản hồi và một điểm xác minh phía máy chủ để xác nhận mã thông báo đó. Các cấp độ sản phẩm, mô hình rủi ro, cách trình bày thử thách, công cụ quản lý, thực tiễn dữ liệu và các trường phản hồi của chúng khác nhau. Lựa chọn hợp lý phụ thuộc vào hành động được bảo vệ, yêu cầu về khả năng tiếp cận, đánh giá quyền riêng tư, đối tượng địa lý, kiểm soát hoạt động và khả năng của ứng dụng trong việc xác minh mã thông báo một cách chính xác.
Câu hỏi thực tiễn không chỉ là thuật ngữ có ý nghĩa gì, mà còn là bằng chứng nào hỗ trợ cho nhãn hiệu, quyết định nào phụ thuộc vào nó, và cách mà một nhà điều hành xử lý sự không chắc chắn. Hướng dẫn này tách biệt hành vi quan sát được khỏi giả định để các nhà phát triển, đội ngũ bảo mật, kỹ sư dữ liệu, và những người mua kỹ thuật có thể sử dụng khái niệm một cách chính xác.
Kiến trúc chia sẻ
Cả hai dịch vụ tách biệt việc thực thi thách thức phía trình duyệt khỏi việc xác minh token phía máy chủ.
Trang web tải mã nhà cung cấp với khóa trang công cộng. Sau khi khách truy cập hoặc trình duyệt hoàn tất các kiểm tra cần thiết, phần tích hợp trả lại một mã thông báo trong trường biểu mẫu hoặc callback. Phía backend của ứng dụng gửi mã thông báo đó cùng với thông tin xác thực bí mật của nó đến điểm cuối xác minh của nhà cung cấp. Phía backend, không phải trình duyệt, quyết định xem có chấp nhận hành động được bảo vệ hay không.
Mô hình chia sẻ này làm cho việc di cư trở nên khả thi, nhưng nó không làm cho các sản phẩm có thể thay thế cho nhau. Tên trường, kịch bản, bộ chứa widget, API callback, quy tắc token, đối tượng phản hồi, bảng điều khiển quản lý và các tính năng doanh nghiệp khác nhau. Xây dựng một bộ điều hợp nhà cung cấp xung quanh một kết quả nội bộ nhỏ như hợp lệ, tên máy chủ, hành động, điểm số và loại lỗi.
Mô hình và Xác minh reCAPTCHA
reCAPTCHA cung cấp các phương pháp tương tác và dựa trên điểm số trong khuôn khổ dịch vụ của Google.
reCAPTCHA v2 thường sử dụng một ô kiểm và có thể đưa ra một thử thách hình ảnh. reCAPTCHA v3 trả về một điểm số cho một hành động để ứng dụng có thể áp dụng ngưỡng và chính sách tăng cường riêng của nó. Hướng dẫn xác minh Google reCAPTCHA các trạng thái cho rằng các token phản hồi phải được xác minh trên backend, là một lần sử dụng, và có thời gian hợp lệ ngắn.
Một điểm số không phải là phán quyết chung cho con người hay bot. Các đội phải điều chỉnh ngưỡng dựa trên lưu lượng truy cập và giá trị của hành động. Theo dõi mức độ chấp nhận, gian lận, từ bỏ và hành vi theo vùng. Tránh sử dụng một ngưỡng cho đăng nhập, đăng ký bản tin, thanh toán và tìm kiếm công khai vì chi phí sai sót khác nhau.
Mô hình hCaptcha và Xác minh
hCaptcha cũng kết hợp một widget trình duyệt với một yêu cầu Siteverify ở backend.
The hCaptcha hướng dẫn cho nhà phát triển tài liệu trường h-captcha-response và POST được mã hóa thông qua biểu mẫu đến điểm cuối xác minh của nó. Việc tích hợp sử dụng một hộp chứa h-captcha và script cung cấp, do đó việc chuyển đổi yêu cầu các thay đổi về mẫu, chính sách bảo mật nội dung, backend, phân tích và kiểm tra. Việc xác thực trên máy chủ vẫn là bắt buộc.
Các ứng dụng nên kiểm tra thành công và dữ liệu khóa trang hoặc tên máy chủ dự kiến có sẵn trong kế hoạch của họ, xử lý các lỗi đã được tài liệu hóa và giữ bí mật bên ngoài mã khách hàng. Các khóa thử nghiệm chỉ thuộc về các môi trường không sản xuất vì chúng không cung cấp sự bảo vệ thực sự.
Khả năng truy cập, Quyền riêng tư và Trải nghiệm người dùng
Lựa chọn CAPTCHA tốt nhất là lựa chọn bảo vệ hành động trong khi loại trừ ít người dùng hợp pháp nhất.
The Ghi chú về khả năng truy cập CAPTCHA W3C mô tả những rào cản lâu dài trong các thách thức về thị giác, âm thanh và nhận thức. Đánh giá việc điều hướng bằng bàn phím, gán nhãn cho trình đọc màn hình, quản lý tiêu điểm, độ tương phản, địa phương hóa, bố cục di động, thời gian thách thức, và sự sẵn có của một lộ trình xác minh khác. Kiểm tra với công nghệ hỗ trợ thực tế thay vì chỉ dựa vào tuyên bố của nhà cung cấp.
Xem xét quyền riêng tư nên liên kết dữ liệu mà nhà cung cấp nhận được, lý do cần thiết, nơi nó được xử lý, thời gian lưu giữ, các nhà thầu phụ, thông báo cho người dùng và các kiểm soát hợp đồng. Kết luận đúng phụ thuộc vào quyền tài phán và triển khai của tổ chức. Tránh việc đơn giản hóa quyền riêng tư thành một khẩu hiệu hoặc giả định rằng một thách thức vô hình không tốn chi phí dữ liệu.
So sánh Hoạt động
Các nhóm vận hành nên so sánh khả năng quan sát và xử lý sự cố bên cạnh sự xuất hiện của thách thức.
Xem xét bảng điều khiển, quay vòng chìa khóa, hạn chế tên máy chủ, tách biệt môi trường, nhật ký kiểm toán, phân tích, giới hạn dịch vụ, hỗ trợ và quy trình sự cố. Theo dõi lỗi xác minh tách biệt khỏi điểm số rủi ro thấp và các thử thách bị người dùng bỏ qua. Một sự sụt giảm đột ngột trong các mã được giải quyết có thể đến từ chính sách bảo mật nội dung, chặn kịch bản, cấu hình hết hạn hoặc một bản phát hành frontend.
Các Hướng dẫn quản lý bot của OWASP khuyên sử dụng phòng thủ sâu. CAPTCHA nên nằm sau các kiểm soát tỷ lệ cụ thể theo điểm và bên cạnh xác thực, ủy quyền, phát hiện gian lận và giám sát lạm dụng. Nếu nhà cung cấp không khả dụng, hãy quyết định một cách rõ ràng liệu mỗi hành động có thất bại, xếp hàng, hoặc cung cấp phương pháp xác minh khác hay không.
Cách chọn hoặc di chuyển
Chọn giữa reCAPTCHA và hCaptcha với một thử nghiệm có kiểm soát trên các luồng bảo vệ thực tế.
Kiểm kê mọi widget, khóa trang, bí mật, tên miền, khách hàng di động, quy tắc chính sách bảo mật nội dung, cuộc gọi backend, sự kiện phân tích và bài viết hỗ trợ. Triển khai nhà cung cấp mới sau một bộ chuyển đổi, sử dụng thông tin xác thực thử nghiệm riêng biệt và so sánh hoàn thành, từ chối sai, độ trễ, lạm dụng, khả năng tiếp cận và tải hỗ trợ. Giữ đường dẫn khôi phục cho đến khi luồng mới ổn định.
Đối với công việc dữ liệu công khai có ủy quyền, việc gặp phải dịch vụ nào cũng có nghĩa là trang web đang áp dụng một quyết định truy cập. Ưu tiên một API hoặc lộ trình đối tác đã được tài liệu hóa, giữ lưu lượng trong giới hạn đã thỏa thuận và nhận sự cho phép cho việc thu thập định kỳ. Hỗ trợ không có scrapes cho các ngữ cảnh CAPTCHA đã chọn không ghi đè quy tắc của mục tiêu.
So sánh Nhanh
Những sự khác biệt sau đây giúp đặt khái niệm vào một quy trình làm việc thực tế mà không làm sụp đổ các kiểm soát khác nhau thành một nhãn duy nhất.
| Kích thước | Ý nghĩa | Cách sử dụng Thông thường |
|---|---|---|
| Mã thông báo khách hàng | g-recaptcha-response hoặc kết quả callback | h-captcha-response hoặc kết quả callback |
| Xác minh máy chủ | Google Siteverify POST | Mẫu POST xác minh hCaptcha |
| Chế độ chính | Tương tác v2 và dựa trên điểm v3 | Widget và các cấp dịch vụ dựa trên rủi ro |
| Tập trung di chuyển | Kịch bản, khóa, hành động, chính sách điểm số | Kịch bản, container, khóa, ánh xạ phản hồi |
Danh sách Kiểm Tra Thực Tiễn
Một triển khai đáng tin cậy bắt đầu bằng cách đặt tên bề mặt được bảo vệ hoặc thu thập một cách chính xác. Ghi lại URL hoặc điểm cuối, hành động người dùng dự định, các trường dữ liệu liên quan, các điều khoản điều hành, khách hàng dự kiến và chủ sở hữu có thể phê duyệt truy cập. Sau đó xác định bằng chứng có thể thay đổi một quyết định. Điều này ngăn chặn việc ghi nhãn mơ hồ trở thành một cái cớ cho việc thu thập rộng rãi hoặc một khối vĩnh viễn.
Xem lại recaptcha so với hcaptcha mỗi khi có bản phát hành trình duyệt, chính sách bảo mật, nguồn dữ liệu, sơ đồ hoặc mục đích kinh doanh thay đổi. Một mẫu nhỏ đã lên lịch thì thông tin hơn là một thử nghiệm lớn không kiểm soát: so sánh kết quả dự kiến với kết quả quan sát, phân loại sự khác biệt và chuyển nó đến chủ sở hữu có thể sửa nguồn hoặc chính sách. Giữ các trường và quy tắc đã không còn ảnh hưởng đến quyết định. Nhịp điệu này biến một định nghĩa một lần thành một kiểm soát hoạt động có thể được kiểm toán, giải thích và cải thiện mà không thu thập nhiều dữ liệu hơn mức cần thiết cho quy trình làm việc.
- Xác nhận mục đích. Gắn kết mọi tín hiệu và trường với một nhu cầu bảo mật, tương thích, xuất bản hoặc chất lượng dữ liệu đã được tài liệu hóa.
- Thay đổi một biến tại một thời điểm. Các so sánh có kiểm soát tạo ra những giải thích tốt hơn so với nhiều thay đổi cấu hình đồng thời.
- Đo lường chi phí người dùng. Theo dõi tỷ lệ từ chối sai, từ bỏ, nhu cầu hỗ trợ, độ trễ và tác động khả năng tiếp cận bên cạnh các kết quả bảo mật.
- Giữ lại một dấu chứng. Bảo tồn nhật ký tối thiểu, URL nguồn, phiên bản sơ đồ và các loại quyết định mà không thu thập dữ liệu cá nhân không liên quan.
- Cung cấp đánh giá. Người dùng bị ảnh hưởng, đối tác và các nhà thu thập được phê duyệt cần một lộ trình để sửa một phân loại sai.
Kết luận
reCAPTCHA so với hCaptcha dễ hiểu nhất khi định nghĩa, bằng chứng, quyết định và giới hạn được giữ tách biệt. Khái niệm mô tả một cơ chế kỹ thuật có thể quan sát hoặc mô hình dữ liệu; nó hiếm khi chứng minh danh tính, ý định, chất lượng hoặc sự cho phép chỉ bằng chính nó. Các triển khai tốt sử dụng các tín hiệu cần thiết nhỏ nhất, xác thực chúng trong ngữ cảnh, theo dõi lỗi và giữ một đường dẫn đánh giá rõ ràng của con người.
Đối với công việc dữ liệu web, ưu tiên các API và xuất khẩu chính thức, chỉ thu thập thông tin công khai cần thiết cho mục đích đã nêu và thiết kế một sơ đồ ổn định trước khi mở rộng. Khi việc kết xuất trình duyệt hoặc thu thập có quản lý là cần thiết một cách chính đáng, hãy sử dụng Scrapeless trong phạm vi đã được phê duyệt và giữ cho quy trình làm việc có thể tái sản xuất.
Sẵn sàng xây dựng một quy trình làm việc dữ liệu có kiểm soát?
Bắt đầu với một phạm vi xác định, các trường đã được xác thực, lưu lượng bảo thủ và sản phẩm Scrapeless phù hợp với bề mặt kỹ thuật.
Bắt đầu miễn phí →Câu hỏi thường gặp
reCAPTCHA và hCaptcha có phải là sự thay thế cắm và chạy không?
Không hoàn toàn. Luồng cấp cao của chúng thì tương tự, nhưng kịch bản, lớp HTML, tên trường, điểm cuối, trường phản hồi, bảng điều khiển và tùy chọn chính sách khác nhau. Một quá trình di chuyển cần có các thay đổi cho frontend, backend, chính sách bảo mật, thử nghiệm và giám sát.
Cả hai có cần xác minh bên máy chủ không?
Có. Một mã thông báo phía khách hàng là không đủ. Backend ứng dụng phải gửi mã thông báo và bí mật đến điểm cuối xác minh đúng và đánh giá kết quả trả về trước khi chấp nhận hành động được bảo vệ.
Dịch vụ nào dễ tiếp cận hơn?
Khả năng tiếp cận phụ thuộc vào chế độ đã chọn, cấu hình, triển khai trang, dân số người dùng và các lựa chọn thay thế có sẵn. Kiểm tra các kịch bản bàn phím, trình đọc màn hình, thị lực kém, nhận thức, di động và địa phương trên toàn bộ quy trình.
Một ngưỡng CAPTCHA có thể bảo vệ mọi điểm cuối không?
Không. Đăng nhập, phục hồi mật khẩu, bình luận, thanh toán, và tìm kiếm công khai có những rủi ro lạm dụng và chi phí dương tính giả khác nhau. Điều chỉnh chính sách cho từng hành động và xem xét kết quả theo thời gian.