CAPTCHA
CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) to zautomatyzowany test, którego zadaniem jest odróżnienie człowieka od programu komputerowego. Umieszcza się go w miejscach narażonych na działanie botów — formularzach rejestracji, logowania, komentarzy czy zamówień — aby zablokować masowe, zautomatyzowane nadużycia.
Jak działa CAPTCHA?
Klasyczne odmiany opierały się na zadaniach łatwych dla człowieka, a trudnych dla maszyny: przepisaniu zniekształconego tekstu, prostym równaniu lub wskazaniu obrazków z określonym obiektem. Rozwój rozpoznawania obrazu sprawił, że boty radzą sobie z nimi coraz lepiej, dlatego współczesne mechanizmy przeniosły ciężar na analizę zachowania:
- reCAPTCHA v2 — pole „Nie jestem robotem”; analiza ruchu kursora i sygnałów przeglądarki, wyzwanie obrazkowe tylko przy wątpliwościach;
- reCAPTCHA v3 / Cloudflare Turnstile — działają niewidocznie, zwracając ocenę ryzyka, na podstawie której strona decyduje o dodatkowej weryfikacji;
- hCaptcha — alternatywa akcentująca prywatność, popularna m.in. w usługach anty-DDoS;
- honeypot — ukryte pole formularza, którego wypełnienie zdradza bota, niewidoczne dla ludzi.
Zastosowanie w praktyce
CAPTCHA ogranicza spam w komentarzach i formularzach kontaktowych, rejestrowanie fałszywych kont, scraping treści i cen, masowe sprawdzanie wykradzionych haseł (credential stuffing) oraz nadużycia w głosowaniach i konkursach. Na stronie logowania stanowi jedną z warstw ochrony przed atakami brute-force — obok rate limitingu i uwierzytelniania dwuskładnikowego.
Przy wdrożeniu warto pamiętać o dwóch kwestiach. Po pierwsze, dostępność: test musi mieć wariant dźwiękowy lub alternatywny dla osób z niepełnosprawnościami, inaczej strona wyklucza część użytkowników i narusza wytyczne WCAG. Po drugie, doświadczenie użytkownika: wyzwania powinny pojawiać się wyłącznie przy podejrzanym ruchu, a nie przy każdej interakcji — nadgorliwa CAPTCHA potrafi kosztować więcej porzuconych koszyków, niż warte są zablokowane boty.
Powiązane pojęcia
Najczęstsze pytania
Czy CAPTCHA obniża konwersję na stronie?
Może — każde dodatkowe zadanie w formularzu zwiększa ryzyko porzucenia, zwłaszcza na urządzeniach mobilnych. Dlatego współczesne wdrożenia preferują wersje niewidoczne (reCAPTCHA v3, Turnstile), które pokazują wyzwanie tylko przy podejrzanym ruchu, a zwykłego użytkownika nie angażują wcale.
Czy CAPTCHA wystarczy jako ochrona formularza logowania?
Nie — to tylko jedna z warstw. CAPTCHA utrudnia masowe ataki botów, ale powinna współdziałać z limitowaniem liczby prób (rate limiting), blokadą po nieudanych logowaniach i uwierzytelnianiem dwuskładnikowym, które chroni konto nawet po wycieku hasła.
