Apa Itu reCAPTCHA dan Bagaimana Cara Kerjanya? v2, v3 dan Skor

what is recaptcha - What Is reCAPTCHA and How Does It Work?

reCAPTCHA adalah pemeriksaan bot milik Google, dan hampir pasti itulah yang pernah Anda temui. Ia hadir dalam empat bentuk: kotak centang “I’m not a robot”, varian tak terlihat, versi penilaian senyap, dan tingkatan Enterprise. Semuanya tampak berbeda karena caranya mengganggu Anda berbeda, tetapi di baliknya mereka melakukan pekerjaan yang sama.

Berikut cara setiap versi mengambil keputusan, cara kerja alur token yang sebenarnya, dan cara mengetahui versi mana yang dijalankan sebuah situs.

Apa itu reCAPTCHA

Ini adalah layanan verifikasi manusia yang ditawarkan Google kepada pemilik situs. Sisipkan sebuah skrip ke halaman, dan Google memberi tahu backend Anda apakah suatu interaksi terlihat seperti manusia.

Ia muncul di depan hal-hal yang diincar penyerang: halaman login, pendaftaran, formulir kontak, checkout, reset kata sandi, pencarian. Di mana pun skrip yang berjalan tanpa pengawasan dapat menimbulkan kerusakan atau menelan biaya.

Perbedaan pentingnya: CAPTCHA adalah kategori umum untuk tes verifikasi manusia. reCAPTCHA adalah produk Google di dalam kategori tersebut. Cloudflare Turnstile, GeeTest, dan hCaptcha adalah pesaing di bidang yang sama.

Cara kerja reCAPTCHA

Setiap versi mengikuti tiga langkah yang sama, dan hanya langkah tengahnya yang berubah.

  1. Halaman memuat skrip Google, yang mulai mengumpulkan sinyal.
  2. Google yang memutuskan: meloloskan diam-diam, menampilkan challenge, atau memberi score pada interaksinya.
  3. Browser Anda menerima sebuah token berumur pendek token, yang dikirim bersama formulir.

Token adalah keseluruhan mekanismenya, dan itulah bagian yang terlewat oleh banyak orang. Melewati tantangan di browser saja tidak membuktikan apa pun. Backend situs harus menukarkan token tersebut dengan Google:

# The server side of every reCAPTCHA version. Same endpoint.
curl -X POST https://www.google.com/recaptcha/api/siteverify \
  -d secret=YOUR_SECRET_KEY \
  -d response=THE_TOKEN_FROM_THE_PAGE

# {"success":true,"score":0.9,"action":"login","hostname":"example.com"}

Dua konsekuensi yang perlu diketahui. Token kedaluwarsa setelah sekitar dua menit, jadi formulir yang dibiarkan terbuka terlalu lama akan mengirimkan token mati. Dan situs yang tidak pernah memanggil endpoint itu sama sekali tidak terlindungi, semeyakinkan apa pun tampilan widgetnya.

Yang ditimbang Google sebelum menerbitkan token mencakup perilaku kursor dan gulir, karakteristik browser dan perangkat, riwayat IP, cookie dari interaksi Google sebelumnya, dan pengaturan waktu. Itulah sebabnya jendela penyamaran yang baru dibuka di atas VPN lebih sering mendapat tantangan daripada browser sehari-hari Anda.

Empat versi

reCAPTCHA v2 checkbox

Kotak centang yang sudah dikenal. Mencentangnya bukanlah tesnya: tesnya adalah semua yang diukur saat Anda bergerak menuju kotak itu. Sinyal yang lemah justru mendapat kisi gambar, yang merupakan jalur eskalasi dan bukan produk terpisah. Lihat reCAPTCHA v2 tentang bagaimana alur ini berperilaku dalam otomatisasi.

Invisible reCAPTCHA

v2 tanpa kotak centang. Ia terikat pada tombol kirim Anda atau berjalan saat halaman dimuat, dan sebagian besar pengunjung tidak melihat apa pun. Ketika sinyalnya lemah, muncul tantangan gambar yang sama. Dari sudut pandang pemilik situs, ini adalah v2 dengan gesekannya dipindahkan keluar dari jalur normal.

reCAPTCHA v3

Tidak pernah ada tantangan sama sekali. Ia mengembalikan skor dari 0,0 hingga 1,0 pada setiap verifikasi, di mana 1,0 berarti interaksi yang baik dan 0,0 berarti bot, lalu menyerahkan keputusannya kepada situs. Google menyarankan 0,5 sebagai ambang awal.

Ini memindahkan pekerjaan nyata ke pundak pemilik situs: kini Andalah yang memilih konsekuensi skor rendah bagi seorang pengunjung. Memblokir mentah-mentah adalah kesalahan yang umum, karena itu mengunci orang-orang di VPN perusahaan dan browser privasi. Menaikkannya ke pemeriksaan yang lebih kuat adalah langkah yang lebih baik. Jika skor Anda sendiri kembali rendah, kami telah menuliskan enam perbaikan yang menggerakkan skor reCAPTCHA v3. Rincian versinya ada di halaman reCAPTCHA v3.

reCAPTCHA Enterprise

Sebuah tingkatan produk Google yang berbeda, bukan versi kelima. Enterprise menjalankan alur bergaya v2 maupun bergaya v3, dan menambahkan fitur pelaporan, penyetelan, serta risiko bagi organisasi yang membutuhkannya. Itu penting secara praktis: “Enterprise” dan “v3” adalah pengaturan yang independen, dan sesuatu bisa berupa v2 Enterprise atau v3 Enterprise. reCAPTCHA Enterprise membahas perbedaannya.

Cara mengetahui versi mana yang digunakan sebuah situs

Buka kode sumber halaman dan lihat skrip yang dimuatnya.

Apa yang Anda lihatApa itu
Widget checkbox yang terlihatv2 checkbox
Tidak ada widget, tetapi ada badge di kanan bawahv3 atau Invisible
grecaptcha.execute() dengan actionv3
grecaptcha.enterprise di mana saja dalam kode sumberEnterprise, kedua versi
/recaptcha/enterprise.js sebagai URL skripEnterprise, kedua versi

Sitekey itu sendiri tidak memberi tahu apa pun, karena semuanya terlihat mirip. Percayai skripnya.

v2 atau v3, dan berapa biaya masing-masing

Tidak ada yang begitu saja lebih baik. Keduanya gagal ke arah yang berlawanan.

v2 jujur kepada pengguna. Ada langkah yang terlihat, orang paham bahwa mereka sedang diperiksa, dan lolos atau gagal itu jelas tanpa ambiguitas. Biayanya adalah gesekan pada setiap pengunjung, termasuk mereka yang sama sekali bukan risiko.

v3 tidak terlihat dan murah untuk trafik yang baik, dan ia melimpahkan keputusan sulitnya kepada Anda. Salah menetapkan ambang batas dan Anda entah meloloskan bot atau diam-diam memblokir pelanggan tanpa penjelasan dan tanpa cara untuk mengajukan keberatan. Mode kegagalan itu justru lebih buruk karena berlangsung tanpa suara.

Jawaban masuk akal yang umum: v3 di seluruh situs untuk menilai trafik, dan tantangan v2 disimpan sebagai cadangan untuk apa pun yang skornya buruk pada action yang penting.

Pertanyaan yang sering diajukan

Apa itu reCAPTCHA dalam bahasa sederhana?

Layanan Google yang membantu situs web mengetahui apakah pengunjung adalah manusia atau skrip. Terkadang ia meminta Anda melakukan sesuatu. Sering kali ia hanya mengamati perilaku Anda dan memutuskan secara diam-diam.

Apa perbedaan antara CAPTCHA dan reCAPTCHA?

CAPTCHA adalah kategorinya: tes apa pun yang memisahkan manusia dari skrip. reCAPTCHA adalah produk Google di dalamnya. Setiap reCAPTCHA adalah CAPTCHA, tetapi banyak CAPTCHA, seperti Cloudflare Turnstile atau GeeTest, sama sekali tidak berhubungan dengan Google.

Apa itu reCAPTCHA v2?

Versi kotak centang, ditambah kisi gambar yang menjadi cadangan ketika sinyalnya terlihat lemah. Ada juga varian Invisible yang menjalankan logika yang sama tanpa menampilkan kotak centang sama sekali.

Apa itu reCAPTCHA v3?

Versi berbasis skor. Ia tidak pernah menampilkan tantangan. Ia mengembalikan angka antara 0,0 dan 1,0 pada setiap verifikasi dan menyerahkan kepada situs untuk memutuskan apa yang harus dilakukan terhadap angka yang rendah. Ambang awal yang disarankan Google adalah 0,5.

Mengapa situs web menggunakan reCAPTCHA?

Untuk menekan spam, pendaftaran palsu, credential stuffing, scraping, dan penyalahgunaan uji coba, tanpa membangun sistem anti-bot sendiri. Hanya perlu beberapa baris markup dan satu panggilan sisi server, itulah sebabnya ia ada di mana-mana.

Ringkasan

reCAPTCHA mengumpulkan sinyal, mengambil keputusan, dan memberikan browser Anda sebuah token yang harus diverifikasi backend Anda dengan Google. v2 bertanya secara terbuka, Invisible bertanya hanya saat ia ragu, v3 tidak pernah bertanya dan menilai sebagai gantinya, sedangkan Enterprise adalah tingkatan yang menjalankan salah satu gaya itu dengan kendali lebih di atasnya.

Periksa tag skrip untuk mengetahui mana yang sedang Anda hadapi, dan ingat bahwa token kedaluwarsa dalam sekitar dua menit. Jika Anda menguji formulir Anda sendiri dan perlu melewati pemeriksaan itu secara andal, CapSkip melakukannya bypass captcha secara lokal, di komputer Anda sendiri.