reCAPTCHA, SmartCaptcha и hCaptcha: чем отличаются
Три популярных решения и то общее, что их объединяет: платит за проверку посетитель, а не бот. В чём различия и в каких случаях капча всё-таки оправдана.
3 мин чтения
Все капчи решают одну задачу — отличить человека от программы, задав вопрос. Различия в том, какой это вопрос, кому уходят данные и сколько это стоит посетителю.
reCAPTCHA
Решение Google. Третья версия работает незаметно: оценивает поведение и выдаёт балл, а показывать задание или нет — решает владелец сайта.
Плюсы: широко распространена, есть невидимый режим, хорошо натренирована на массовых ботах.
Минусы: данные о посетителях уходят к Google, что для российского бизнеса создаёт вопросы к обработке персональных данных. Люди в режиме приватности — с заблокированными куками и трекерами — получают низкий балл и сложные задания просто за аккуратность.
Яндекс SmartCaptcha
Российское решение, данные остаются в России. Есть невидимый режим и задания попроще визуально.
Плюсы: расположение данных, интеграция с другими сервисами Яндекса, интерфейс на русском.
Минусы: те же, что у любой капчи: показанное задание стоит времени человеку.
hCaptcha
Позиционируется как приватная альтернатива reCAPTCHA. Есть платный тариф без показа заданий.
Плюсы: меньше собирает данных, независима от крупных экосистем.
Минусы: задания субъективно сложнее, распространённость ниже.
Что общего у всех трёх
Платит посетитель. Каждый показ задания — это секунды, попытки и часть людей, которые не дойдут до конца. Особенно те, кто плохо видит: для них картиночная капча часто непреодолима.
Боты их решают. Сервисы распознавания стоят копейки за тысячу решений. Массовый спам капча отсекает, целевую атаку на конкретный сайт — нет.
Они требуют JavaScript. Посетитель без него формой не воспользуется вовсе.
Они видны. Даже невидимый режим означает загрузку стороннего скрипта на каждой странице с формой.
Когда капча оправдана
Там, где одно действие стоит вам реальных денег: отправка СМС, регистрация с бесплатным лимитом, восстановление пароля. Редкий показ задания в таких местах переживёт и покупатель.
Когда не оправдана
На форме обратной связи, через которую приходят заказы. Там цена показанного задания — потерянные заявки, и она обычно выше стоимости разбора спама.
Что делают вместо
Признаки, которые видны без вопросов посетителю: ловушка в форме, скорость заполнения, наличие взаимодействия со страницей, набор заголовков запроса, темп обращений.
Если совсем спорный случай — задача не человеку, а его браузеру: подобрать число с нужным хэшем. Человеку это доля секунды и надпись «проверяем браузер», а тому, кто обходит миллион страниц, — заметные деньги за каждую.
Разница принципиальная: капча берёт время у покупателя, вычислительная задача — у нарушителя.
Читайте также
- Облачная защита или модуль на сайте: чем отличаются подходы Один требует передать управление трафиком, второй ничего не меняет в его маршруте. У каждого свои сильные стороны и своя цена — о них и пойдёт речь.
- Как выбрать сервис защиты от ботов: чек-лист вопросов Все обещают 99,9% точности, и это ничего не говорит. Собрали вопросы, ответы на которые действительно различают сервисы.
- Спам-рефереры и призрачный трафик: что это и как убрать Переходы с незнакомых сайтов, которых на самом деле не было. Зачем это делают и как убрать шум из отчётов.