reCAPTCHA Nedir ve Nasıl Çalışır? v2, v3 ve Skorlar

what is recaptcha - What Is reCAPTCHA and How Does It Work?

reCAPTCHA, Google’ın bot kontrolüdür ve neredeyse kesinlikle karşılaştığınız kontroldür. Dört çeşitte gelir: “Ben robot değilim” onay kutusu, görünmez bir varyant, sessiz bir puanlama sürümü ve bir Enterprise katmanı. Sizi farklı şekillerde kestikleri için farklı görünürler, ama altta aynı işi yaparlar.

İşte her sürümün nasıl karar verdiği, token akışının gerçekte nasıl çalıştığı ve bir sitenin hangisini çalıştırdığının nasıl anlaşılacağı.

reCAPTCHA nedir

Bu, Google'ın site sahiplerine sunduğu bir insan doğrulama servisidir. Bir sayfaya bir script eklersiniz ve Google, belirli bir etkileşimin bir insana benzeyip benzemediğini backend'inize bildirir.

Saldırganların istediği şeylerin önünde belirir: giriş sayfaları, kayıt, iletişim formları, ödeme, parola sıfırlama, arama. Gözetimsiz çalışan bir scriptin zarar vereceği veya para kaybettireceği her yerde.

Önemli ayrım: CAPTCHA insan doğrulama testlerinin genel kategorisidir. reCAPTCHA, bu kategori içindeki Google ürünüdür. Cloudflare Turnstile, GeeTest ve hCaptcha ise aynı alandaki rakiplerdir.

reCAPTCHA nasıl çalışır

Her sürüm aynı üç adımı izler ve yalnızca ortadaki değişir.

  1. Sayfa, Google’ın sinyal toplamaya başlayan script'ini yükler.
  2. Google karar verir: sessizce geçir, bir challenge göster ya da etkileşimi puanla.
  3. Tarayıcınız kısa ömürlü bir şey alır: token, formla birlikte gönderir.

Token tüm mekanizmadır ve insanların gözden kaçırdığı kısımdır. Tarayıcıda bir challenge'ı geçmek, tek başına hiçbir şey kanıtlamaz. Sitenin arka ucunun o token'ı Google ile takas etmesi gerekir:

# The server side of every reCAPTCHA version. Same endpoint.
curl -X POST https://www.google.com/recaptcha/api/siteverify \
  -d secret=YOUR_SECRET_KEY \
  -d response=THE_TOKEN_FROM_THE_PAGE

# {"success":true,"score":0.9,"action":"login","hostname":"example.com"}

Bilinmeye değer iki sonuç. Token'lar yaklaşık iki dakika sonra geçerliliğini yitirir; dolayısıyla çok uzun süre açık bırakılan bir form, ölü bir token gönderir. Ve o uç noktayı hiç çağırmayan bir site, widget ne kadar inandırıcı görünürse görünsün, hiçbir korumaya sahip değildir.

Google token'ı vermeden önce değerlendirdiği unsurlar arasında imleç ve kaydırma davranışı, tarayıcı ve cihaz özellikleri, IP geçmişi, önceki Google etkileşimlerinden kalan çerezler ve zamanlama yer alır. VPN üzerindeki yeni bir gizli pencerenin, günlük tarayıcınıza göre daha sık sorguya tabi tutulmasının nedeni budur.

Dört sürüm

reCAPTCHA v2 checkbox

Bildiğimiz onay kutusu. Onu işaretlemek test değildir: test, ona doğru hareket ederken ölçülen her şeydir. Zayıf sinyaller bunun yerine bir görüntü ızgarası alır; bu, ayrı bir ürün değil, bir yükseltme yoludur. Bkz. reCAPTCHA v2 akışın otomasyonda nasıl davrandığı için.

Invisible reCAPTCHA

onay kutusuz v2. Gönder düğmenize bağlanır veya sayfa yüklenirken tetiklenir ve çoğu ziyaretçi hiçbir şey görmez. Sinyaller zayıf olduğunda, aynı görsel challenge belirir. Site sahibinin bakış açısından bu, sürtünmenin mutlu yoldan çıkarıldığı v2'dir.

reCAPTCHA v3

Asla challenge yok. Her doğrulamada 0.0 ile 1.0 arasında bir puan döndürür; burada 1.0 iyi bir etkileşim, 0.0 ise bot olarak yorumlanır ve kararı siteye bırakır. Google başlangıç eşiği olarak 0.5 önerir.

Bu, asıl işi site sahibine kaydırır: artık düşük bir skorun bir ziyaretçiye neye mal olacağını siz seçersiniz. Doğrudan engellemek yaygın bir hatadır, çünkü kurumsal VPN'ler ve gizlilik tarayıcıları kullanan insanları dışarıda bırakır. Daha güçlü bir kontrole yükseltmek daha iyi bir hamledir. Kendi skorlarınız düşük geliyorsa, şunu yazdık: bir reCAPTCHA v3 skorunu değiştiren altı düzeltme. Sürümün ayrıntıları şurada bulunur: reCAPTCHA v3.

reCAPTCHA Enterprise

Beşinci bir sürüm yerine farklı bir Google ürün katmanı. Enterprise hem v2 tarzı hem de v3 tarzı akışları çalıştırır ve ihtiyaç duyan kuruluşlar için raporlama, ince ayar ve risk özellikleri ekler. Bu pratikte önemlidir: “Enterprise” ve “v3” bağımsız ayarlardır ve bir şey v2 Enterprise ya da v3 Enterprise olabilir. reCAPTCHA Enterprise farkları kapsar.

Bir sitenin hangi sürümü çalıştırdığı nasıl anlaşılır

Sayfa kaynağını açın ve yüklediği betiğe bakın.

GördüğünüzNe olduğu
Görünür bir onay kutusu widget'ıv2 checkbox
Widget yok, ama bir rozet sağ alttav3 veya Invisible
grecaptcha.execute() şununla: actionv3
grecaptcha.enterprise kaynağın herhangi bir yerindeEnterprise, her iki sürüm de
/recaptcha/enterprise.js betik URL'si olarakEnterprise, her iki sürüm de

sitekey'in kendisi size hiçbir şey söylemez, çünkü hepsi birbirine benzer. Script'e güvenin.

v2 ya da v3 ve her birinin size maliyeti

Hiçbiri diğerinden basitçe daha iyi değildir. Zıt yönlerde başarısız olurlar.

v2 kullanıcılara karşı dürüsttür. Görünür bir adım vardır, insanlar kontrol edildiklerini anlar ve geçme ya da başarısız olma durumu açıktır. Bunun bedeli, hiçbir zaman risk oluşturmayanlar da dahil olmak üzere her bir ziyaretçide yaşanan sürtünmedir.

v3 iyi trafik için görünmez ve ucuzdur ve zor kararı size yıkar. Eşikleri yanlış ayarlarsanız ya botları geçirirsiniz ya da müşterileri hiçbir açıklama ve itiraz yolu olmadan sessizce engellersiniz. Bu hata modu, tam da sessiz olduğu için daha kötüdür.

Her zamanki mantıklı yanıt: trafiği derecelendirmek için site genelinde v3 ve önemli bir action'da kötü puan alan her şey için yedekte tutulan bir v2 challenge.

Sık sorulan sorular

reCAPTCHA basit kelimelerle nedir?

Web sitelerinin bir ziyaretçinin insan mı yoksa bir betik mi olduğunu anlamasına yardımcı olan bir Google hizmeti. Bazen sizden bir şey yapmanızı ister. Çoğu zaman ise sadece nasıl davrandığınızı izler ve sessizce karar verir.

CAPTCHA ve reCAPTCHA arasındaki fark nedir?

CAPTCHA kategoridir: insanları betiklerden ayıran her türlü test. reCAPTCHA ise bu kategori içindeki Google’ın ürünüdür. Her reCAPTCHA bir CAPTCHA'dır, ancak Cloudflare Turnstile veya GeeTest gibi pek çok CAPTCHA'nın Google ile hiçbir ilgisi yoktur.

reCAPTCHA v2 nedir?

Onay kutusu sürümü, artı sinyaller zayıf göründüğünde geri döndüğü görüntü ızgarası. Ayrıca hiç onay kutusu göstermeden aynı mantığı çalıştıran bir Invisible çeşidi de vardır.

reCAPTCHA v3 nedir?

Puanlama sürümü. Asla bir doğrulama göstermez. Her doğrulamada 0.0 ile 1.0 arasında bir sayı döndürür ve düşük bir sayıya karşı ne yapılacağına karar vermeyi siteye bırakır. Google’ın önerdiği başlangıç eşiği 0.5'tir.

Web siteleri neden reCAPTCHA kullanır?

Kurum içinde bir anti-bot sistemi kurmadan spam'i, sahte kayıtları, credential stuffing'i, scraping'i ve deneme suistimalini azaltmak için. Birkaç satır işaretleme ve bir sunucu tarafı çağrısıdır; bu yüzden her yerde vardır.

Özet

reCAPTCHA sinyaller toplar, karar verir ve tarayıcınıza backend'inizin Google ile doğrulaması gereken bir token verir. v2 açıkça sorar, Invisible yalnızca emin olmadığında sorar, v3 hiç sormaz ve bunun yerine skorlar, Enterprise ise her iki stili üstüne daha fazla kontrolle çalıştıran bir kademedir.

Hangisiyle uğraştığınızı öğrenmek için script etiketini kontrol edin ve token'ın yaklaşık iki dakika içinde sona erdiğini unutmayın. Kendi formlarınızı test ediyorsanız ve kontrolü güvenilir bir şekilde geçmeniz gerekiyorsa, CapSkip bunu captcha atlatma yerel olarak, kendi makinenizde.