CAPTCHA Çözmek Yasal mı? Kanun Gerçekte Ne Diyor

ABD, İngiltere veya AB hukukunda CAPTCHA çözmeyi bir suç olarak adlandıran hiçbir düzenleme yoktur. Buna karşı bir kanun, buna dayanan bir dava veya bu eylemin kendisini yanlış sayan bir düzenleyici kurum yoktur. Yani biri CAPTCHA çözmek yasal mı diye sorduğunda, dürüst cevap sorunun aslında başka bir şeyle ilgili olduğudur: erişimle ne yaptığınız, önce kimin sözleşmesini kabul ettiğiniz ve hangi veriyi aldığınız. Bu yazı, sınırı gerçekte çizen davaları kullanarak o sınırın nerede olduğunu ele alır. Avukatlar tarafından değil, geliştiriciler tarafından yazılmıştır ve hukuki tavsiye niteliği taşımaz.
Kısa cevap, ve neden kısa olduğu
Bir CAPTCHA bir kilit değil, bir testtir. Ziyaretçinin bir insan olup olmadığını sorar ve testi geçen herkesi içeri alır. Kimseyi kimlik doğrulamaz, hiçbir izin vermez ve hiçbir sırrı korumaz. Birini geçmek, size herhangi bir anonim ziyaretçinin zaten sahip olduğu şeyin aynısını verir.
Bu ayrım, yasallık sorusunun neden sürekli başka sorulara indirgendiğini açıklar. Telif hakkıyla korunan bir eseri koruyan bir teknolojik önlemi aşmak, birçok yerde kendi başına bir suçtur. Bir CAPTCHA bu değildir. Size ait olmayan bir hesaba girmek neredeyse her yerde bir suçtur. Bir CAPTCHA bir giriş de değildir. İkisini de çıkardığınızda geriye kalan, yasal, yaygın ve web'in büyük kısmının indekslenme biçimi olan sıradan otomatik gezinmedir.
Kullanım şartları bir sözleşmedir, ceza kanunu değil
Çoğu site, şartlarının bir yerinde otomatik erişimi yasaklar. Bu sözü bozmak bir sözleşme sorunudur. Sizi yasaklatabilir ve site tarafından dava edilmenize yol açabilir. Ama tek başına sizi suçlu yapmaz; ABD'deki iki karar bunu giderek daha açık hâle getirmiştir.
2021'de karara bağlanan Van Buren v. United States davası, Computer Fraud and Abuse Act'i dar bir şekilde yorumladı. Yetkili erişimi aşmak, size zaten görme izni verilmiş bilgiyi kötüye kullanmak değil, bir sistemin size kapalı olan kısımlarına ulaşmak anlamına gelir. Veriyi nasıl kullandığınıza dair bir politikayı ihlal etmek, hacklemekle aynı şey değildir.
hiQ Labs v. LinkedIn davası Ninth Circuit'te aynı yönde ilerledi; bu mahkeme, bir sitenin tüm dünyaya yayımladığı veriyi scrape etmenin yetkisiz erişim sayılmasının olası olmadığına hükmetti, çünkü hiçbir şey hiçbir zaman kısıtlanmamıştı. Bu dava aynı zamanda hikâyenin ihtiyatlı yarısıdır: hiQ bilgisayar suçu iddiasını kazandı, ardından sözleşme ihlalinden kaybetti ve bir tedbir kararı altında anlaşmaya vardı. Scraping bir suç değildi. İhlal edilen sözleşmenin ise hâlâ yaptırımı vardı.
Yani işe yarayan test, bir challenge'ın yolda durup durmadığı değildir. İçeriğin herkese açık olup olmadığı ve onu almadan önce bir sözleşmeyi kabul edip etmediğinizdir. Bizim kendi kullanım şartlarımız da aynı şeyi diğer taraftan söylüyor: araç yasal kullanım için lisanslanmıştır ve hedef site ile ilgili sorumluluk onu otomatikleştiren kişiye aittir.
Önemli olan sınır: herkese açık sayfa mı, kilitli hesap mı
Tek bir soru, neredeyse her güvenli durumu her riskli durumdan ayırır. CAPTCHA, herkesin görebileceği bir şeyin mi önünde duruyor, yoksa bir hesabın mı önünde?
| Durum | Challenge'ın koruduğu şey | Risk profili |
|---|---|---|
| Bir anti-bot kontrolünün arkasındaki herkese açık bir ürün listesi | Özel hiçbir şey yok, herkes geçer | En fazla sözleşme riski |
| Kendi staging veya test ortamınız | Kendi sisteminiz, kendi izniniz | Yok |
| Sahip olduğunuz ve uçtan uca bir testle çalıştırılan bir form | Yine kendi sisteminiz | Yok |
| Hesabınızın olmadığı bir giriş, paywall veya üye alanı | Bir kimlik doğrulama sınırı | Potansiyel olarak suç teşkil eder |
| Toplu hesap oluşturma veya credential stuffing | Kimlik ve başkalarının verisi | Çoğu yerde suç |
| Etkinlik biletlerini kuyruğun izin verdiğinden daha hızlı satın almak | ABD'de federal bir kanun | Açıkça yasa dışı |
Son satırı ayrıca belirtmek gerekir. 2016 tarihli Better Online Ticket Sales Act kuralların izin verdiğinden daha fazla bilet satın almak amacıyla bir bilet satıcısının sitesindeki bir güvenlik önlemini veya erişim kontrol sistemini aşmayı Amerika Birleşik Devletleri'nde yasa dışı kılar. Bu, bir bot kontrolünü yenmekle ilgili bir kanuna en yakın şeydir; kasıtlı olarak dardır ve tekniğe değil bilet satışına uygulanır.
Amerika Birleşik Devletleri dışında
Yapı benzerdir, değişen sadece terminolojidir. İngiltere'deki Computer Misuse Act 1990, bir bilgisayara yetkisiz erişim üzerine kuruludur; bu da yine challenge'lardan çok hesaplara işaret eder. AB üye devletleri, bilgi sistemlerine karşı saldırılar hakkındaki direktifi aynı temel fikirle uygular. CAPTCHA hiçbir yerde belirleyici unsur olarak karşımıza çıkmaz.
Hepsinde ortak olan tek şey veri korumasıdır. Topladığınız sayfalar kişisel veri içeriyorsa, oraya nasıl ulaştığınızdan bağımsız olarak GDPR, topladığınız şey için geçerlidir; bunu yasal veya yasa dışı kılan hiçbir zaman bir anti-bot kontrolü olmamıştır. AB ve İngiltere'deki veri tabanı hakları, yapılandırılmış bir koleksiyonun önemli bir kısmını çıkarmakla ilgili ikinci, ayrı bir soru ekler. İkisi de, önlerindeki challenge'dan çok daha fazla dikkatinizi hak eder.
Kimsenin tartışmadığı kullanımlar
CAPTCHA çözmenin büyük kısmı tartışmasızdır ve kullanıcılarımızın yaptığı işin çoğu da budur:
- Kendi formlarınızı test etmek; çünkü kendi kayıt sayfanızı geçemeyen uçtan uca bir test paketi, içinde delik olan bir test paketidir
- İşlettiğiniz bir siteyi izlemek; burada sentetik bir kontrolün bir müşterinin yaptığı aynı yolculuğu tamamlaması gerekir
- Erişilebilirlik; burada bir görüntü veya ses challenge'ı bir test değil bir engeldir ve onu kendi adınıza çözmek, bir açık değil, formatın zorladığı bir çözüm yoludur
- Yetkilendirilmiş güvenlik çalışması; burada bir kapsam belgesi hangi sistemlere ulaşabileceğinizi zaten belirtir
- Herkese açık materyaller üzerinde, yayıncının belirlediği şartlar çerçevesinde araştırma ve arşivleme
Bu erişilebilirlik noktası bir efsane değildir. W3C, sorunu iki on yıllık revizyon boyunca CAPTCHA'ların erişilemezliği hakkındaki çalışma grubu notunda listelemiştir, ses alternatifleri de hiçbir zaman herkes için bu açığı kapatmamıştır.
Bunlar aynı zamanda, sınırsız bir çözücünün yasallığı değil mühendisliği değiştirdiği durumlardır: yeniden deneyen bir test paketi, ancak bir yeniden deneme ücretsiz olduğunda mantıklıdır. Yaklaşımlar arasındaki pratik ödünleşimler CAPTCHA çözüm servisleri karşılaştırmamızda ele alınır..
Onu yerel olarak çalıştırmanın konumunuzu gerçekten değiştirdiği yer
Bu, bir ceza sorunu değil bir uyum sorunu olan kısımdır ve sıkça atlanır.
Bulut tabanlı bir çözüm API'si, verinizi alarak çalışır. Challenge'a bağlı olarak bu, sayfa URL'si, sitekey, formun bir ekran görüntüsü, user agent ve bazen oturum materyali anlamına gelebilir. Bunu genellikle başka bir ülkedeki bir üçüncü tarafa, çoğu zaman bir insan çalışan tarafından incelenmek üzere gönderirsiniz. GDPR kapsamında bu bir işleyen (processor) ilişkisidir ve büyük olasılıkla uluslararası bir aktarımdır; bir sözleşme, yasal bir dayanak ve bir kayıt gerektirir. İnsan gücüyle çalışan çözüm çiftlikleri, işi yapan insanlarla ilgili ikinci bir soruyu da beraberinde getirir.
Kendi makinenizde çalışan bir çözücüde bunların hiçbiri yoktur. Sayfa verisi altyapınızdan asla çıkmaz; bu yüzden ne bir aktarım, ne bir işleyen, ne de bir veri haritasında açıklanacak bir şey vardır. Bu, Server modu için de geçerlidir: çözücüyü, bir VPS veya CI runner'ın erişebilmesi için ağınıza veya genel IP'nize yönlendirmek, süreci sahip olduğunuz başka bir makineye taşır; ve bağlantı ayarları her iki modu da kapsar. Yine de kendi donanımınızdır; bu yüzden veri hâlâ mülkünüzün dışına hiç çıkmaz.
Sık sorulan sorular
Bir sitenin kullanım şartlarını ihlal etmek beni suçlu yapar mı?
Genel olarak hayır, en azından Van Buren kararından sonra Amerika Birleşik Devletleri'nde. Sizi, suçlanmaktan çok yasaklanma veya dava edilme riskiyle karşı karşıya bırakan, sözleşmeyi bozmuş bir taraf hâline getirir. Bu yine de gerçek bir risktir ve çoğu scraping anlaşmazlığının aslında döndüğü konu budur; bu yüzden bir siteye karşı bir şey inşa etmeden önce, sonra değil, şartları okuyun.
Kendi sitemde bir CAPTCHA çözmek serbest mi?
Evet, hiçbir koşul olmadan. Sistemin sahibi sizsiniz, kuralları siz koyarsınız ve kendi kayıt akışınızı tamamlayan otomatik bir test, türü itibarıyla başka herhangi bir testten farklı değildir. Widget size aitse, onu staging'de bir feature flag ile kapatmak genellikle daha da basittir. Staging'in production'ı birebir yansıtması gerektiğinde veya test edilen şey tam olarak challenge yoluysa onu çözün.
Yolda bir challenge varsa herkese açık veriyi scrape etmek yasal mı?
Bunu belirleyen challenge değildir. Mahkemeler, verinin herkese açık olup olmadığına ve şartları kabul edip etmediğinize bakmıştır; önde gelen davalarda belirleyici unsur bir anti-bot kontrolü olmamıştır. Kişisel veri, GDPR'ı ayrıca devreye sokar; telif hakkı veya veri tabanı hakları da içeriğin kendisine uygulanabilir. Cevaplanması gereken üç soru bunlardır.
Müşterilerin ne çözdüğünü denetliyor musunuz?
Denetleyemiyoruz ve bu doğrudan tasarımın bir sonucu. Çözücü sizin makinenizde çalışır ve hiçbir şeyi geri bildirmez; bu yüzden burada incelenecek bir iş kuyruğu yoktur. Sınırı bunun yerine lisans belirler. SSS sayfamız yazılımın neyi gönderdiğini ve neyi hiçbir yere göndermediğini ele alıyor.
Kısa özet
Hiçbir kanun bu eylemi adlandırmaz. Bunun yerine üç soru sorun: içerik herkese açık mıydı, bir sözleşmeyi kabul ettiniz mi ve topladığınız şey kişisel veri içeriyor mu. Sonucu belirleyen bunlardır; yolda duran bir challenge hiçbirini değiştirmez.
Teknik seçimin gerçekten önemli olduğu yer açıklama yükümlülüğüdür; çünkü bir bulut servisi verinizi alan bir üçüncü taraftır, kendi yerel captcha çözücü ise değildir. Herkese açık sayfalara karşı bir otomasyon inşa ediyorsanız, web scraping sayfamız sizi bunun doğru tarafında tutan desenleri ve görgü kurallarını ele alır. Gerçek para veya gerçek risk içeren her şey için, kendi yargı bölgenizdeki bir avukata danışın. Bu yazı bir tavsiye değil, bir haritadır.
