कैप्चा क्या है और यह कैसे काम करता है? हर टाइप समझाया गया

what is captcha - What Is CAPTCHA and How Does It Work?

कैप्चा एक ऐसा टेस्ट है जिसका इस्तेमाल कोई website किसी इंसान को किसी script से अलग बताने के लिए करती है। अगर आपने कभी “I’m not a robot” पर क्लिक किया है, किसी image से मुड़े हुए अक्षर दोबारा टाइप किए हैं, या traffic light वाला हर वर्ग चुना है, तो आपने एक कैप्चा हल किया है। इनमें से बहुत सारे आपको कभी दिखते ही नहीं, क्योंकि आधुनिक कैप्चा background में फ़ैसला कर लेते हैं और तभी बीच में आते हैं जब कुछ गड़बड़ लगती है।

तो व्यवहार में कैप्चा क्या है? यहाँ बताया गया है कि इस संक्षिप्त नाम का मतलब क्या है, वे छह प्रकार जिनसे आपका असल में सामना होगा, और हर एक अपना फ़ैसला कैसे लेता है।

CAPTCHA किसका संक्षिप्त रूप है

CAPTCHA संक्षिप्त रूप है कंप्यूटर और मनुष्य में अंतर बताने के लिए पूर्णतः स्वचालित सार्वजनिक ट्यूरिंग परीक्षण। लंबा नाम, सरल विचार: एक ऐसा task दिखाएं जो लोगों को आसान और software को कठिन लगता है।

“सॉफ्टवेयर के लिए कठिन” वाला हिस्सा ही वह भाग है जो लगातार बदलता रहता है। मुड़े-तुड़े टेक्स्ट वाली पहेलियाँ 2003 में किसी मशीन के लिए सचमुच मुश्किल थीं। कैरेक्टर रिकग्निशन आगे निकल गई, इसलिए टेस्ट images पर चले गए, फिर व्यवहार पर, और फिर बिना कुछ दिखाए ही आपको स्कोर करने पर। हर पीढ़ी इसलिए मौजूद है क्योंकि पिछली वाली काम करना बंद कर चुकी थी।

वे छह प्रकार जिनसे आप वास्तव में मिलेंगे

web पर लगभग हर कैप्चा इनमें से एक है।

1. Text कैप्चा

किसी इमेज के अंदर विकृत अक्षर और अंक। आप जो देखते हैं उसे दोबारा टाइप करते हैं। यह मूल फॉर्मेट है और यह घटता जा रहा है, क्योंकि अब कैरेक्टर पहचान इसे अच्छी तरह संभालती है। आप इसे अब भी पुराने फोरम, लेगेसी सरकारी पोर्टल और इंटरनल टूल्स पर देखेंगे। किसी को प्रोग्रामेटिक रूप से पढ़ना ही एक image कैप्चा सॉल्वर करता है।

2. Image चयन

तस्वीरों का एक ग्रिड और एक निर्देश: बसें चुनें, पैदल-पार पथ चुनें, साइकिलें चुनें। यह वह प्रारूप है जिसकी कल्पना ज़्यादातर लोग शब्द सुनते ही करते हैं। आमतौर पर यह reCAPTCHA का बढ़ना होता है, क्योंकि request के बारे में कुछ पहले से ही ऑटोमेटेड लग रहा था।

3. चेकबॉक्स

“I’m not a robot” tickbox। क्लिक अपने आप में लगभग कुछ भी साबित नहीं करती। जो मायने रखता है वह उसके आसपास मापी गई हर चीज़ है: cursor कैसे पहुँचा, browser कैसा दिखता है, वह IP हाल में क्या कर रहा है। पास हो जाएँ तो आप निकल गए। फ़ेल हो जाएँ तो आपको image grid मिलती है।

4. अदृश्य

वही मशीनरी, कोई checkbox नहीं। वेरिफ़िकेशन तब फ़ायर होता है जब पेज लोड होता है या फ़ॉर्म सबमिट होता है। ज़्यादातर visitors कभी कुछ नहीं देखते, और challenge सिर्फ़ तभी दिखता है जब संकेत कमज़ोर होते हैं।

5. Score-आधारित

किसी भी बिंदु पर कोई puzzle नहीं। यह सिस्टम एक संख्या लौटाता है जो अनुमान लगाती है कि इंटरैक्शन कितना इंसानी लगा, और साइट तय करती है कि उसके साथ क्या करना है: allow करना, challenge देना, या block करना। यह विज़िटर्स के लिए आसान है और जो इसे लागू करता है उसके लिए काफ़ी ज़्यादा काम है, क्योंकि अब threshold logic साइट के हाथ में है।

6. Cloudflare Turnstile

Cloudflare’s विकल्प, जिसे यथासंभव कम दिखने वाले interaction के साथ verify करने के लिए बनाया गया है। यह किसी form के अंदर एक छोटे widget के रूप में, या challenge चलने के दौरान एक full-page interstitial के रूप में दिखाई देता है। हमारा पेज Cloudflare Turnstile बताता है कि वे दोनों modes व्यवहार में कैसे भिन्न हैं।

आप इन सभी के live संस्करण हमारे यहां आज़मा सकते हैं कैप्चा डेमो पेज.

कैप्चा कैसे फ़ैसला करता है

पेज में, एक कैप्चा आमतौर पर एक container element और एक script होता है:

<!-- A reCAPTCHA v2 checkbox: one div, one script. -->
<div class="g-recaptcha" data-sitekey="YOUR_SITEKEY"></div>

<script src="https://www.google.com/recaptcha/api.js"
        async defer></script>

<!-- On success the widget writes a token into a hidden field
     called g-recaptcha-response, which posts with the form. -->

जब कोई दिखने वाला puzzle होता है, तो वह सबसे छोटा हिस्सा होता है। उसके पीछे provider ऐसे signals तौल रहा होता है जिनके साथ आप सीधे कभी इंटरैक्ट नहीं करते:

  • माउस मूवमेंट, स्क्रॉलिंग और टाइपिंग की लय
  • browser और device की विशेषताएं
  • उस IP से कितनी रिक्वेस्ट्स आई हैं, और उन्होंने क्या किया
  • cookies और प्रदाता के साथ पूर्व इतिहास
  • timing, जैसे कि एक form जो इतनी जल्दी सबमिट हुआ कि कोई व्यक्ति उसे पढ़ भी न सके

फिर परिणाम इस रूप में जाता है token। widget आपके browser को एक अल्पकालिक string देता है, form उसे पोस्ट करता है, और site का backend यह पता लगाने के लिए provider के साथ वह token विनिमय करता है कि आप पास हुए या नहीं। आपके browser में कुछ भी तय नहीं होता, इसीलिए पेज को एडिट करना आपको कभी पार नहीं करा पाता।

websites कैप्चा क्यों उपयोग करती हैं

क्योंकि स्वचालित दुरुपयोग सस्ता और तेज़ है। एक script किसी form पर उतने समय में हज़ारों requests फ़ायर कर सकती है जितने में एक व्यक्ति उसे एक बार भरता है। सामने कोई जाँच न हो, तो छोटी साइटें बड़ी साइटों जितनी आसानी से निशाना बन जाती हैं।

सामान्य targets:

  • contact और comment forms के ज़रिए spam
  • नकली खाता रजिस्ट्रेशन
  • login pages के ख़िलाफ़ credential stuffing
  • सामग्री, कीमतें या लिस्टिंग स्क्रैप करना
  • मुफ़्त trials, coupons और giveaways का दुरुपयोग
  • चेकआउट और इन्वेंट्री जमाखोरी

एक कैप्चा उसमें से किसी चीज़ को असंभव नहीं बनाता। यह इसे इतना महँगा बना देता है कि ज़्यादातर मौकापरस्त कोशिशें कहीं और चली जाती हैं।

वे लोगों को क्यों निराश करते हैं

क्योंकि लागत सिर्फ़ बॉट्स पर नहीं, हर किसी पर पड़ती है। आम शिकायतें, सभी जायज़:

  • वह grid जो आप जो भी क्लिक करें फिर भी reload होता रहता है
  • पढ़ने के लिए बहुत अधिक विकृत टेक्स्ट
  • वे challenges जो हर page पर चलते हैं, केवल जोखिम भरे पर नहीं
  • VPNs, साझा office IPs और privacy browsers पर false positives
  • screen readers और मोटर विकलांगताओं को खराब तरीके से संभाला गया

यही असली ट्रेडऑफ़ है। सुरक्षा बढ़ाइए और आप ज़्यादा दुरुपयोग के साथ-साथ ज़्यादा ग्राहकों को भी ब्लॉक कर देते हैं। इसीलिए इंडस्ट्री invisible और स्कोर-आधारित जाँचों की ओर बढ़ती रहती है: वही सुरक्षा, पर उन लोगों पर कम जो कभी समस्या थे ही नहीं।

कैप्चा एक परत है, पूरी सुरक्षा नहीं

आधुनिक anti-bot स्टैक शायद ही कभी किसी कैप्चा पर रुकते हैं। इसके इर्द-गिर्द rate limiting, IP reputation, browser fingerprinting, device checks, behavioural analysis और session monitoring बैठे होते हैं।

इसीलिए एक ही provider का उपयोग करने वाली दो sites बिल्कुल अलग तरह से व्यवहार करती हैं। provider एक signal देता है। हर site अपने खुद के thresholds तय करती है, और यह भी कि एक कमज़ोर signal आपको क्या भुगतवाना चाहिए।

यह उस निराशाजनक असमानता को भी समझाता है जहाँ एक साइट आपको सीधे जाने देती है और दूसरी उसी कनेक्शन पर आपको लगातार चार image grid दिखाती है।

अक्सर पूछे जाने वाले सवाल

सरल शब्दों में कैप्चा क्या है?

एक टेस्ट जिसे कोई वेबसाइट यह जाँचने के लिए इस्तेमाल करती है कि कोई visitor किसी script के बजाय एक इंसान है या नहीं। यह एक पहेली, एक checkbox, या एक साइलेंट बैकग्राउंड जाँच हो सकती है जिसे आप कभी नोटिस ही नहीं करते।

वेबसाइटें कैप्चा का उपयोग क्यों करती हैं?

spam, फ़र्ज़ी signups, brute-force logins, स्क्रैपिंग और अन्य स्वचालित दुरुपयोग को कम करने के लिए। यह हर प्रयास की कुछ न कुछ कीमत बनाकर काम करता है, जिससे मास ऑटोमेशन सस्ता नहीं रह जाता।

कैप्चा के मुख्य प्रकार कौन-से हैं?

Text, image selection, checkbox, invisible, score-आधारित, और Cloudflare Turnstile। पहले दो आपको एक पहेली दिखाते हैं। बाकी ज़्यादातर या पूरी तरह उन संकेतों से फ़ैसला करते हैं जिन्हें आप कभी नहीं देखते।

क्या कैप्चा हमेशा दृश्यमान होता है?

नहीं। Invisible और score-आधारित सिस्टम कुछ भी दिखाए बिना चलते हैं, और तभी कोई challenge सामने लाते हैं जब request संदिग्ध लगती है। अगर किसी साइट पर लगे कि उस पर कोई कैप्चा नहीं है, तो शायद वह ऐसा कैप्चा हो जिसे आप बार-बार पास करते रहते हैं।

क्या कैप्चा सभी बॉट्स को रोकता है?

नहीं, और इसका मकसद भी यह नहीं है। यह ऑटोमेशन की लागत बढ़ाता है। दृढ़ हमलावर आर-पार निकल जाते हैं, ठीक इसीलिए यह rate limiting, fingerprinting और reputation checks की जगह लेने के बजाय उनके साथ खड़ा रहता है।

सारांश

कैप्चा किसी visitor और किसी action के बीच एक सस्ता filter है। दिखने वाला puzzle छोटा हिस्सा है, उसके इर्द-गिर्द के signals ही ज़्यादातर काम करते हैं, और नतीजा एक token के रूप में आता है जिसे आपका browser जाली नहीं बना सकता। छह formats लगभग हर उस चीज़ को कवर कर लेते हैं जिससे आप सामना करेंगे, और रुझान मज़बूती से उन्हीं की ओर है जिन्हें आप कभी नहीं देखते।

Google’s का कार्यान्वयन वह है जिससे आप सबसे ज़्यादा टकराएँगे, और इसका अपना व्याख्याकार है यहाँ reCAPTCHA क्या है और यह कैसे काम करता है। अगर आप इसकी दूसरी तरफ़ हैं, किसी crawler या test suite के अंदर challenges संभाल रहे हैं, तो देखें वेब स्क्रैपिंग के लिए कैप्चा हैंडलिंग। CapSkip खुद एक है असीमित कैप्चा सॉल्वर जो आपकी अपनी मशीन पर चलता है।