reCAPTCHA क्या है और यह कैसे काम करता है? v2, v3 और Scores

reCAPTCHA, Google’s का बॉट चेक है, और यह वही है जिससे आप लगभग निश्चित रूप से मिल चुके हैं। यह चार रूपों में आता है: “I’m not a robot” checkbox, एक invisible वेरिएंट, एक silent scoring वर्शन, और एक Enterprise स्तर। वे अलग दिखते हैं क्योंकि वे आपको अलग-अलग तरीके से बीच में रोकते हैं, लेकिन अंदर से वे एक ही काम कर रहे होते हैं।
यहाँ बताया गया है कि प्रत्येक वर्शन कैसे निर्णय लेता है, token flow वास्तव में कैसे काम करता है, और कैसे बताएँ कि कोई साइट कौन-सा चला रही है।
reCAPTCHA क्या है
यह एक ह्यूमन-वेरिफिकेशन सेवा है जो Google साइट मालिकों को देता है। एक स्क्रिप्ट को पेज में डालें, और Google आपके बैकएंड को बताता है कि क्या कोई दिया गया इंटरैक्शन किसी व्यक्ति जैसा लगा।
यह उन चीज़ों के सामने आता है जो हमलावर चाहते हैं: लॉगिन पेज, रजिस्ट्रेशन, कॉन्टैक्ट फॉर्म, चेकआउट, पासवर्ड रीसेट, सर्च। हर वह जगह जहाँ बिना निगरानी के चलने वाली स्क्रिप्ट नुकसान पहुँचाए या पैसा खर्च कराए।
अहम अंतर: कैप्चा human-verification tests की सामान्य श्रेणी है। reCAPTCHA उस श्रेणी के अंदर Google’s का उत्पाद है। Cloudflare Turnstile, GeeTest और hCaptcha उसी क्षेत्र में प्रतिस्पर्धी हैं।
reCAPTCHA कैसे काम करता है
हर version वही तीन steps अपनाता है, और केवल बीच वाला बदलता है।
- पेज Google’s का script लोड करता है, जो संकेत इकट्ठा करना शुरू कर देता है।
- Google फ़ैसला करता है: चुपचाप जाने दे, कोई challenge दिखाए, या इंटरैक्शन को स्कोर करे।
- आपके browser को एक short-lived मिलता है token, जो form के साथ post करता है।
token ही पूरा mechanism है, और यही वह हिस्सा है जिसे लोग चूक जाते हैं। browser में कोई challenge पास कर लेना अपने आप में कुछ साबित नहीं करता। साइट के backend को वह token Google के साथ एक्सचेंज करना पड़ता है:
# The server side of every reCAPTCHA version. Same endpoint.
curl -X POST https://www.google.com/recaptcha/api/siteverify \
-d secret=YOUR_SECRET_KEY \
-d response=THE_TOKEN_FROM_THE_PAGE
# {"success":true,"score":0.9,"action":"login","hostname":"example.com"}जानने लायक़ दो परिणाम। Tokens लगभग दो मिनट बाद expire हो जाते हैं, इसलिए बहुत देर तक खुला छोड़ा गया form एक मृत token submit करता है। और जो site उस endpoint को कभी call नहीं करती उसमें कोई सुरक्षा ही नहीं होती, चाहे widget कितना भी भरोसेमंद क्यों न दिखे।
टोकन जारी करने से पहले Google जो चीज़ें तौलता है उनमें कर्सर और स्क्रॉल व्यवहार, ब्राउज़र और डिवाइस की विशेषताएँ, IP इतिहास, पिछले Google इंटरैक्शन की कुकीज़, और टाइमिंग शामिल हैं। यही वजह है कि VPN पर एक ताज़ी incognito विंडो को आपके रोज़मर्रा के ब्राउज़र की तुलना में ज़्यादा बार चैलेंज मिलता है।
चार वर्शन
reCAPTCHA v2 checkbox
वह जाना-पहचाना tickbox। उस पर टिक करना टेस्ट नहीं है: टेस्ट वह सब कुछ है जो तब मापा जाता है जब आप उसकी ओर बढ़ते हैं। कमज़ोर संकेतों को इसके बजाय एक image grid मिलता है, जो एक अलग उत्पाद के बजाय escalation का रास्ता है। देखें reCAPTCHA v2 यह जानने के लिए कि ऑटोमेशन में फ़्लो कैसा व्यवहार करता है।
Invisible reCAPTCHA
checkbox के बिना v2। यह आपके submit button से जुड़ जाता है या पेज लोड पर चलता है, और ज़्यादातर visitors को कुछ नहीं दिखता। जब signals कमज़ोर होते हैं, तो वही image challenge दिखाई देता है। site owner के नज़रिए से यह v2 ही है जिसमें friction को happy path से बाहर हटा दिया गया है।
reCAPTCHA v3
कभी कोई challenge नहीं। यह हर वेरिफ़िकेशन के साथ 0.0 से 1.0 तक का स्कोर लौटाता है, जहाँ 1.0 एक अच्छे इंटरैक्शन के रूप में पढ़ा जाता है और 0.0 एक बॉट के रूप में, और फ़ैसला साइट को सौंप देता है। Google शुरुआती threshold के रूप में 0.5 सुझाता है।
यह असली काम site owner पर डाल देता है: अब आप तय करते हैं कि एक कम score किसी visitor को क्या भुगतवाता है। सीधे ब्लॉक कर देना आम गलती है, क्योंकि यह corporate VPNs और privacy browsers वाले लोगों को बाहर कर देता है। एक मज़बूत जांच तक बढ़ना बेहतर कदम है। अगर आपके अपने scores कम आ रहे हैं, तो हमने लिखा है वे छह fixes जो reCAPTCHA v3 score को बदलते हैं। version का विवरण यहां रहता है reCAPTCHA v3.
reCAPTCHA Enterprise
पाँचवाँ वर्शन नहीं बल्कि एक अलग Google प्रोडक्ट टियर। Enterprise v2-स्टाइल और v3-स्टाइल दोनों फ्लो चलाता है, और उन संगठनों के लिए रिपोर्टिंग, ट्यूनिंग और रिस्क फीचर जोड़ता है जिन्हें इनकी ज़रूरत होती है। यह व्यावहारिक रूप से मायने रखता है: “Enterprise” और “v3” स्वतंत्र सेटिंग्स हैं, और कोई चीज़ v2 Enterprise या v3 Enterprise हो सकती है। reCAPTCHA Enterprise अंतरों को कवर करता है।
कैसे बताएँ कि कोई साइट कौन-सा संस्करण चलाती है
पेज source खोलें और देखें कि यह कौन-सी script लोड करता है।
| आप जो देखते हैं | यह क्या है |
|---|---|
| एक दिखने वाला checkbox widget | v2 checkbox |
| कोई widget नहीं, पर एक badge नीचे-दाएँ | v3 या Invisible |
grecaptcha.execute() एक के साथ action | v3 |
grecaptcha.enterprise source में कहीं भी | Enterprise, कोई भी संस्करण |
/recaptcha/enterprise.js script URL के रूप में | Enterprise, कोई भी संस्करण |
sitekey अपने आप में आपको कुछ नहीं बताता, क्योंकि वे सभी एक जैसे दिखते हैं। स्क्रिप्ट पर भरोसा करें।
v2 या v3, और हर एक की आपको कितनी कीमत पड़ती है
कोई भी बस बेहतर नहीं है। ये विपरीत दिशाओं में विफल होते हैं।
v2 उपयोगकर्ताओं के साथ ईमानदार है। एक दृश्य चरण होता है, लोग समझते हैं कि उनकी जाँच हो रही है, और पास या फेल स्पष्ट होता है। इसकी कीमत हर एक विज़िटर पर घर्षण है, उन लोगों सहित जो कभी कोई जोखिम थे ही नहीं।
v3 अच्छे traffic के लिए अदृश्य और सस्ता है, और यह कठिन फ़ैसला आप पर डाल देता है। thresholds गलत रखें और या तो आप बॉट्स को अंदर आने देते हैं या बिना किसी सफ़ाई और अपील के रास्ते के चुपचाप ग्राहकों को block कर देते हैं। वह failure mode ठीक इसीलिए बदतर है क्योंकि वह चुपचाप होता है।
सामान्य समझदार जवाब: traffic को ग्रेड करने के लिए पूरी साइट पर v3, और किसी अहम action पर खराब score पाने वाली किसी भी चीज़ के लिए रिज़र्व में रखा गया एक v2 challenge।
अक्सर पूछे जाने वाले सवाल
सरल शब्दों में reCAPTCHA क्या है?
एक Google service जो websites को यह पता लगाने में मदद करती है कि कोई visitor इंसान है या कोई script। कभी-कभी यह आपसे कुछ करने को कहती है। अक्सर यह बस देखती है कि आप कैसे व्यवहार करते हैं और चुपचाप फ़ैसला कर लेती है।
CAPTCHA और reCAPTCHA में क्या अंतर है?
कैप्चा एक श्रेणी है: कोई भी ऐसा टेस्ट जो इंसानों को स्क्रिप्ट से अलग करता है। reCAPTCHA इसके भीतर Google’s का उत्पाद है। हर reCAPTCHA एक कैप्चा है, लेकिन बहुत सारे कैप्चा, जैसे Cloudflare Turnstile या GeeTest, का Google से कोई लेना-देना नहीं है।
reCAPTCHA v2 क्या है?
checkbox संस्करण, साथ ही वह image grid जिस पर यह तब लौटता है जब signals कमज़ोर दिखते हैं। एक Invisible variant भी है जो वही logic चलाता है बिना कोई checkbox दिखाए।
reCAPTCHA v3 क्या है?
scoring वर्शन। यह कभी challenge नहीं दिखाता। यह हर सत्यापन के साथ 0.0 और 1.0 के बीच एक संख्या लौटाता है और किसी कम संख्या के बारे में क्या करना है यह तय करना साइट पर छोड़ देता है। Google’s का सुझाया गया शुरुआती threshold 0.5 है।
websites reCAPTCHA का उपयोग क्यों करती हैं?
spam, नकली signups, credential stuffing, स्क्रैपिंग और trial दुरुपयोग को घटाने के लिए, वह भी घर में कोई anti-bot सिस्टम बनाए बिना। यह कुछ लाइनों का markup और एक server-side call है, यही वजह है कि यह हर जगह है।
सारांश
reCAPTCHA signals इकट्ठा करता है, फैसला करता है, और आपके browser को एक token देता है जिसे आपके backend को Google के साथ सत्यापित करना होता है। v2 खुलकर पूछता है, Invisible तभी पूछता है जब वह अनिश्चित हो, v3 कभी नहीं पूछता और इसके बजाय स्कोर करता है, और Enterprise एक ऐसा tier है जो किसी भी शैली को ऊपर से अधिक नियंत्रण के साथ चलाता है।
यह पता लगाने के लिए script tag जाँचें कि आप किसके साथ काम कर रहे हैं, और याद रखें कि token लगभग दो मिनट में एक्सपायर हो जाता है। अगर आप अपने खुद के forms का परीक्षण कर रहे हैं और जाँच को भरोसेमंद तरीके से पार करना चाहते हैं, तो CapSkip करता है कैप्चा बायपास लोकल रूप से, आपकी अपनी मशीन पर।
