Escolher o tipo de chave adequado

As chaves do reCAPTCHA (também conhecidas como chaves) permitem proteger seus endpoints verificando as interações do usuário nas páginas da Web e nos aplicativos para dispositivos móveis.

Para escolher o tipo de chave do reCAPTCHA adequado, é necessário entender os tipos de chaves compatíveis com cada plataforma e as diferenças entre elas.

Tipos de chaves reCAPTCHA

A tabela a seguir lista as chaves do reCAPTCHA compatíveis com cada plataforma:

Plataforma Descrição Chaves aceitas Tipo de desafio
web Para integração em páginas da Web. Chaves com base em pontuação SCORE
Teclas de caixa de seleção CHECKBOX
Chaves de desafio com base em políticas POLICY_BASED_CHALLENGE
dispositivo móvel Para integração com apps Android e iOS. Chaves reCAPTCHA para Android SCORE
Chaves do reCAPTCHA para iOS SCORE
WAF Para páginas da Web e APIs veiculadas por servidores de computação de borda ou WAF. chaves de token de ação SCORE e CHECKBOX
chaves de token de sessão SCORE
chaves da página de desafio INVISIBLE
API Para integração com APIs ou clientes, como dispositivos IoT, que não são compatíveis com o JavaScript do reCAPTCHA ou SDKs para dispositivos móveis. teclas expressas SCORE

Escolher um tipo de chave reCAPTCHA para a Web

Para verificar as interações do usuário em sites, o reCAPTCHA oferece chaves baseadas em pontuação, que não acionam desafios CAPTCHA, chaves de caixa de seleção, que acionam desafios CAPTCHA não determinísticos, e chaves de desafio baseadas em política, que acionam desafios CAPTCHA determinísticos.

Todos os tipos de chave retornam uma pontuação para cada solicitação, que é baseada nas interações do usuário com seu site. Essa pontuação permite entender o nível de risco da interação e ajuda você a tomar as medidas adequadas para seu site.

A tabela a seguir resume as diferenças entre chaves baseadas em pontuação, caixas de seleção e desafios baseados em políticas:

Categoria de comparação Chave baseada em pontuação (recomendado) Chave da caixa de seleção Chave do desafio com base em políticas
Descrição Com as chaves baseadas em pontuação, é possível verificar se uma interação é legítima sem qualquer interação do usuário.

As chaves de caixa de seleção usam um desafio de caixa de seleção que exige interação do usuário para verificar se ele não é um robô. Além disso, você pode usar chaves de caixa de seleção para proteger ações específicas com testes CAPTCHA.

As chaves de desafio com base em políticas acionam testes de CAPTCHA com base no limite de pontuação configurado. Você pode usar chaves de desafio baseadas em políticas para proteger ações específicas com testes CAPTCHA.
Como funciona

Com as chaves baseadas em pontuação, a API reCAPTCHA Enterprise retorna uma pontuação que pode ser usada para agir no contexto do seu site.

Exemplos de ações incluem exigir mais fatores de autenticação, enviar uma postagem para a moderação ou limitar bots que podem estar extraindo conteúdo.

Uma chave de caixa de seleção renderiza uma caixa de seleção Não sou um robô em que o usuário precisa clicar para verificar que não é um robô. Essa chave de caixa de seleção pode ou não desafiar os usuários com testes de CAPTCHA. Nos dois casos, a API reCAPTCHA Enterprise retorna uma pontuação.

Os testes de CAPTCHA exigem que o usuário selecione determinados tipos de objeto, como placas de rua, em meio a uma coleção de imagens.

O GIF animado a seguir é um exemplo de chave de caixa de seleção:
Um desafio visual do reCAPTCHA.

A imagem a seguir mostra um exemplo de desafio CAPTCHA:

Um exemplo de desafio CAPTCHA.

Antes de usar os testes de CAPTCHA, é necessário entender as ressalvas dos testes de CAPTCHA.

Com chaves de desafio baseadas em políticas, os testes de CAPTCHA são acionados se a pontuação inicial calculada pelo reCAPTCHA estiver abaixo do limite de pontuação configurado. As chaves de desafio com base em políticas são diferentes das chaves de caixa de seleção porque podem acionar de forma determinística os testes de CAPTCHA.

Os desafios CAPTCHA exigem que um usuário selecione determinados tipos de objetos, como placas de rua, em uma coleção de imagens.

A imagem a seguir mostra um exemplo de desafio CAPTCHA:

Um exemplo de teste de CAPTCHA

Antes de usar os testes de CAPTCHA, é necessário entender as ressalvas dos testes de CAPTCHA.

Plataformas compatíveis Sites e plataformas para dispositivos móveis. Somente sites. Somente sites.
Casos de uso

As chaves baseadas em pontuação são adequadas para os seguintes casos de uso:

  • Sites com requisitos de acessibilidade.
  • Para transações relacionadas a pagamentos que preferem menos atritos para gerar taxas de conversão melhores.
  • Situações em que você quer usar recursos extras, como verificação de senha (proteção de senha) ou autenticação multifator (MFA).
  • Sites acessados por aplicativos para dispositivos móveis.
As chaves de caixa de seleção são adequadas para formulários, logins e inscrições em páginas da Web. Embora isso possa causar mais atrito para os usuários, como a etapa extra do teste de CAPTCHA, isso ajuda a impedir ataques pouco sofisticados. As chaves de desafio baseadas em políticas são adequadas para formulários, logins e inscrições em páginas da Web. Embora possa causar mais atrito para os usuários, uma etapa extra, como um desafio CAPTCHA, ajuda a impedir invasores pouco sofisticados.

Observações sobre os desafios CAPTCHA

Se você quiser usar chaves de caixa de seleção com desafios de CAPTCHA para se proteger contra ataques automatizados, fique atento às seguintes ressalvas:

  • Os CAPTCHAs exigem interação do usuário, o que aumenta o atrito e pode diminuir as taxas de conversão.
  • Devido aos avanços na visão computacional e na inteligência das máquinas, os CAPTCHAs estão se tornando cada vez menos úteis para distinguir entre humanos e bots.
  • Os CAPTCHAs também estão ameaçados por invasores pagos que podem solucionar todos os tipos de teste.
  • Os CAPTCHAs não são acessíveis para todos os usuários. Por isso, eles podem não ser adequados se o site tiver requisitos de acessibilidade.

Escolher tipos de chaves do reCAPTCHA para WAF

O reCAPTCHA para integrações do Google Cloud Armor oferece suporte a tokens de ação, tokens de sessão e página de desafio.

É possível usar um ou mais recursos do reCAPTCHA para Google Cloud Armor em um único aplicativo. Por exemplo, você pode aplicar um token de sessão a todas as páginas e, com base na pontuação dele, redirecionar solicitações suspeitas para a página de teste do reCAPTCHA. Além disso, você pode usar um token de ação para ações importantes, como finalização de compra. Para mais informações, consulte os exemplos.

A tabela a seguir mostra uma breve comparação dos recursos disponíveis do reCAPTCHA para o Google Cloud Armor:

Categoria de comparação Tokens de ação reCAPTCHA Tokens de sessão reCAPTCHA Página de teste do reCAPTCHA
Caso de uso Usado para proteger ações do usuário, como fazer login ou comentar postagens. Usado para proteger toda a sessão do usuário no domínio do site. Use quando você suspeitar de atividade de spam direcionada ao seu site e precisar filtrar bots.

Esse método interrompe a atividade do usuário porque ele precisa verificar um teste de CAPTCHA.

Plataformas compatíveis Sites e apps para dispositivos móveis Sites Sites
Esforço de integração do cliente Média

Integração manual do lado do cliente.

Média

Instale o JavaScript do reCAPTCHA manualmente ou por injeção no WAF.

Baixa

Interstitial acionado por políticas de segurança.

Precisão da detecção Maior

Indicadores específicos de cliente, servidor e ação estão disponíveis.

Alta

Há indicadores específicos do cliente e do servidor.

Média

Há indicadores específicos do cliente e do servidor. Os indicadores do cliente só estão disponíveis em uma página intersticial.

Versão compatível do reCAPTCHA Chaves de caixa de seleção e com base em pontuação do reCAPTCHA Chaves do reCAPTCHA com base em pontuação Chaves baseadas em desafios do reCAPTCHA incorporadas em uma página intersticial

Escolher chaves expressas do reCAPTCHA para APIs

Use o reCAPTCHA Express quando seu ambiente não oferecer suporte a uma integração de cliente do reCAPTCHA, como a API JavaScript ou os SDKs para dispositivos móveis. O reCAPTCHA Express é adequado para APIs, sites, aplicativos para dispositivos móveis e dispositivos de IoT, como TVs e consoles de jogos, mas também pode ser usado para proteger sites ou aplicativos para dispositivos móveis quando uma integração do lado do cliente é inviável.

Como o reCAPTCHA Express é uma integração somente do lado do servidor, ele não tem coleta de indicadores do lado do cliente. Isso geralmente resulta em uma acurácia de detecção menor do que as integrações que envolvem um componente do lado do cliente.

A seguir