Apakah Memecahkan CAPTCHA Legal? Ini Kata Hukum Sebenarnya

is captcha solving legal - Is CAPTCHA Solving Legal? What the Law Actually Says

Tidak ada hukum di AS, Inggris, maupun UE yang menyebut pemecahan CAPTCHA sebagai pelanggaran. Tidak ada undang-undang yang melarangnya, tidak ada kasus yang bergantung padanya, dan tidak ada regulator yang menganggap tindakan itu sendiri sebagai kesalahan. Jadi ketika seseorang bertanya apakah memecahkan CAPTCHA itu legal, jawaban jujurnya adalah pertanyaan itu sebenarnya soal hal lain: apa yang Anda lakukan dengan akses tersebut, perjanjian siapa yang Anda setujui lebih dulu, dan data apa yang Anda ambil. Tulisan ini membahas di mana batas itu sebenarnya berada, menggunakan kasus-kasus yang membentuknya. Ditulis oleh developer, bukan pengacara, dan ini bukan nasihat hukum.

Jawaban Singkatnya, dan Mengapa Singkat

CAPTCHA adalah tes, bukan kunci. Ia bertanya apakah pengunjung adalah manusia dan meloloskan siapa pun yang lulus. CAPTCHA tidak mengautentikasi siapa pun, tidak memberikan izin apa pun, dan tidak melindungi rahasia apa pun. Lulus dari satu CAPTCHA memberi Anda persis apa yang sudah dimiliki pengunjung anonim mana pun.

Perbedaan itulah yang membuat pertanyaan soal legalitas selalu berujung ke pertanyaan lain. Melewati ukuran teknologi yang melindungi karya berhak cipta adalah pelanggaran tersendiri di banyak tempat. CAPTCHA bukan itu. Masuk ke akun yang bukan milik Anda adalah pelanggaran di hampir semua tempat. CAPTCHA juga bukan login. Singkirkan keduanya, dan yang tersisa hanyalah penelusuran otomatis biasa, yang legal, lazim, dan menjadi cara sebagian besar web diindeks.

Ketentuan Layanan Adalah Kontrak, Bukan Undang-Undang Pidana

Sebagian besar situs melarang akses otomatis di suatu bagian ketentuan mereka. Melanggar janji itu adalah masalah kontrak. Anda bisa diblokir, dan situs itu bisa menggugat Anda. Tapi itu sendiri tidak membuat Anda menjadi kriminal, dan dua putusan di Amerika Serikat semakin menegaskan hal ini.

Van Buren v. United States, diputuskan pada 2021, menafsirkan Computer Fraud and Abuse Act secara sempit. Melebihi akses yang diizinkan berarti menjangkau bagian sistem yang tertutup bagi Anda, bukan menyalahgunakan informasi yang memang sudah boleh Anda lihat. Melanggar kebijakan tentang cara Anda menggunakan data bukan hal yang sama dengan hacking.

hiQ Labs v. LinkedIn mengarah ke kesimpulan yang sama di Ninth Circuit, yang menyatakan bahwa scraping data yang dipublikasikan sebuah situs ke seluruh dunia kemungkinan besar bukan akses tanpa izin, karena tidak ada yang pernah dibatasi. Kasus itu juga menjadi bagian peringatannya: hiQ menang dalam argumen kejahatan komputer, tapi kemudian kalah dalam gugatan pelanggaran kontrak, lalu berdamai di bawah injunction. Scraping-nya bukan kejahatan. Perjanjian yang dilanggarnya tetap punya konsekuensi nyata.

Jadi uji yang berguna bukanlah apakah ada challenge yang menghalangi. Yang penting adalah apakah kontennya publik, dan apakah Anda menyetujui perjanjian sebelum mengambilnya. Kami sendiri punya Ketentuan Layanan yang mengatakan hal serupa dari sisi lain: alat ini dilisensikan untuk penggunaan yang sah, dan tanggung jawab atas situs target ada di tangan orang yang menjalankan otomatisasinya.

Batas yang Sebenarnya Penting: Halaman Publik atau Akun Terkunci

Satu pertanyaan memisahkan hampir semua kasus yang aman dari kasus yang berisiko. Apakah CAPTCHA itu berdiri di depan sesuatu yang bisa dilihat siapa saja, atau di depan sebuah akun?

SituasiApa yang Dilindungi ChallengeProfil Risiko
Daftar produk publik di balik pemeriksaan anti-botTidak ada yang privat, semua orang lolosPaling-paling risiko kontrak
Lingkungan staging atau pengujian milik Anda sendiriSistem Anda, izin AndaTidak ada
Formulir milik Anda sendiri, dijalankan oleh pengujian end to endSistem Anda lagiTidak ada
Login, paywall, atau area member yang Anda tidak punya akunnyaBatas autentikasiBerpotensi pidana
Pembuatan akun massal atau credential stuffingIdentitas dan data milik orang lainPidana di sebagian besar tempat
Membeli tiket acara lebih cepat daripada yang diizinkan antreanUndang-undang federal di ASSecara tegas melanggar hukum

Baris terakhir itu layak disebutkan secara khusus. The Better Online Ticket Sales Act of 2016 menjadikannya melanggar hukum di Amerika Serikat untuk melewati ukuran keamanan atau sistem kontrol akses pada situs penjual tiket demi membeli tiket lebih banyak daripada yang diperbolehkan aturan. Ini adalah hal yang paling mendekati undang-undang tentang mengalahkan pemeriksaan bot, sengaja dibuat sempit cakupannya, dan berlaku untuk penjualan tiket, bukan untuk tekniknya.

Di Luar Amerika Serikat

Bentuknya serupa dan hanya istilahnya yang berubah. Computer Misuse Act 1990 di Inggris berpusat pada akses tanpa izin ke sebuah komputer, yang sekali lagi mengarah ke akun, bukan ke challenge. Negara-negara anggota UE menerapkan direktif tentang serangan terhadap sistem informasi dengan gagasan inti yang sama. Di mana pun, CAPTCHA tidak pernah menjadi fakta yang menentukan.

Yang berlaku sama di semuanya adalah perlindungan data. Jika halaman yang Anda kumpulkan berisi data pribadi, GDPR berlaku untuk apa yang Anda kumpulkan, tidak peduli bagaimana Anda mencapainya, dan tidak ada pemeriksaan anti-bot yang pernah menjadi penentu sah atau tidaknya hal itu. Hak basis data (database rights) di UE dan Inggris menambahkan pertanyaan kedua yang terpisah, soal mengekstraksi bagian substansial dari sebuah koleksi terstruktur. Keduanya lebih layak mendapat perhatian Anda dibanding challenge yang berdiri di depannya.

Penggunaan yang Tidak Diperdebatkan Siapa Pun

Banyak pemecahan CAPTCHA yang sama sekali tidak kontroversial, dan itulah sebagian besar yang dilakukan pengguna kami:

  • Menguji formulir milik Anda sendiri, karena suite end to end yang tidak bisa melewati halaman pendaftaran Anda sendiri adalah suite yang punya lubang di dalamnya
  • Memantau situs yang Anda operasikan, di mana pemeriksaan sintetis harus menyelesaikan perjalanan yang sama seperti yang dilakukan pelanggan
  • Aksesibilitas, di mana challenge gambar atau audio menjadi penghalang, bukan tes, dan memecahkannya untuk diri sendiri adalah solusi yang dipaksakan oleh format itu, bukan celah hukum
  • Pekerjaan keamanan yang sah, di mana dokumen scope sudah menyebutkan sistem mana saja yang boleh Anda jangkau
  • Riset dan pengarsipan atas materi publik, sesuai ketentuan apa pun yang ditetapkan penerbitnya

Poin aksesibilitas itu bukan sekadar cerita. W3C telah mendokumentasikan masalah ini selama dua dekade revisi di catatan working group mereka soal masalah aksesibilitas CAPTCHA, dan alternatif audio tidak pernah benar-benar menutup celah ini bagi semua orang.

Ini juga kasus-kasus di mana solver tanpa batas mengubah sisi teknis, bukan sisi legalitasnya: suite pengujian yang melakukan retry hanya masuk akal kalau retry itu gratis. Trade-off praktis antar pendekatan dibahas di perbandingan layanan pemecahan CAPTCHA kami.

Di Mana Menjalankannya Secara Lokal Benar-Benar Mengubah Posisi Anda

Ini bagian yang menjadi soal kepatuhan (compliance), bukan soal pidana, dan bagian ini sering dilewatkan begitu saja.

API pemecahan berbasis cloud bekerja dengan menerima data Anda. Tergantung challenge-nya, itu bisa berarti URL halaman, sitekey, tangkapan layar formulir, user agent, dan terkadang materi session. Anda mengirimkannya ke pihak ketiga, biasanya di negara lain, dan sering kali dilihat oleh pekerja manusia. Menurut GDPR, itu adalah hubungan processor dan bisa jadi juga transfer internasional, yang membutuhkan kontrak, dasar hukum, dan catatan. Solving farm yang dikerjakan manusia membawa pertanyaan kedua soal orang-orang yang mengerjakannya.

Solver yang berjalan di komputer Anda sendiri sama sekali tidak punya masalah itu. Data halaman tidak pernah meninggalkan infrastruktur Anda, jadi tidak ada transfer, tidak ada processor, dan tidak ada yang perlu diungkapkan dalam data map. Ini berlaku juga untuk Mode Server: mengarahkan solver ke jaringan atau IP publik Anda sehingga VPS atau CI runner bisa menjangkaunya hanya memindahkan prosesnya ke mesin lain yang tetap Anda miliki, dan pengaturan koneksi mencakup kedua mode ini. Ini tetap perangkat keras Anda sendiri, sehingga data itu tidak pernah meninggalkan wilayah Anda.

Pertanyaan yang sering diajukan

Apakah Melanggar Ketentuan Layanan Situs Membuat Saya Kriminal?

Secara umum tidak, setidaknya di Amerika Serikat setelah putusan Van Buren. Itu menjadikan Anda pihak yang melanggar perjanjian, yang membuat Anda berisiko diblokir atau digugat, bukan didakwa secara pidana. Itu tetap risiko nyata dan menjadi inti dari sebagian besar sengketa scraping, jadi baca ketentuan layanannya sebelum Anda membangun sesuatu terhadap sebuah situs, bukan sesudahnya.

Apakah Boleh Memecahkan CAPTCHA di Situs Saya Sendiri?

Ya, tanpa syarat apa pun. Anda pemilik sistemnya, Anda yang menentukan aturannya, dan pengujian otomatis yang menyelesaikan alur pendaftaran Anda sendiri tidak berbeda jenisnya dari pengujian lain mana pun. Jika widget itu milik Anda, mematikannya dengan feature flag di staging biasanya malah lebih sederhana. Lakukan solve ketika staging harus mencerminkan production secara persis, atau ketika jalur challenge itu sendiri yang sedang diuji.

Apakah Scraping Data Publik Legal Jika Ada Challenge yang Menghalangi?

Challenge itu bukan yang menentukan. Pengadilan melihat apakah datanya publik dan apakah Anda menyetujui ketentuan layanan, dan pemeriksaan anti-bot bukan fakta penentu dalam kasus-kasus utama. Data pribadi membawa GDPR masuk sebagai soal terpisah, dan hak cipta atau database rights bisa berlaku untuk kontennya sendiri. Tiga pertanyaan itulah yang perlu dijawab.

Apakah Anda Mengawasi Apa yang Dipecahkan Pelanggan?

Tidak bisa, dan itu konsekuensi langsung dari desainnya. Solver berjalan di komputer Anda dan tidak melaporkan apa pun kembali, jadi tidak ada antrean job di sini untuk diperiksa. Lisensilah yang menetapkan batasnya. FAQ kami menjelaskan apa yang dikirim dan tidak dikirim oleh software ini ke mana pun.

Versi singkatnya

Tidak ada hukum yang menyebut tindakan ini secara spesifik. Sebagai gantinya, ajukan tiga pertanyaan: apakah kontennya publik, apakah Anda menyetujui sebuah perjanjian, dan apakah yang Anda kumpulkan mengandung data pribadi. Ketiga hal itulah yang menentukan hasilnya, dan challenge yang menghalangi tidak mengubah satu pun dari ketiganya.

Yang benar-benar dipengaruhi pilihan teknis ini adalah soal keterbukaan (disclosure), karena layanan cloud adalah pihak ketiga yang menerima data Anda, sedangkan pemecah captcha lokal tidak. Jika Anda membangun otomatisasi untuk halaman publik, halaman web scraping kami membahas pola dan etika yang menjaga Anda tetap berada di sisi yang benar. Untuk apa pun yang melibatkan uang sungguhan atau risiko nyata, tanyakan pada pengacara di yurisdiksi Anda. Tulisan ini adalah peta, bukan nasihat.