CAPTCHA stanowi jedno z najpopularniejszych zabezpieczeń usług internetowych. Z rzeczonym systemem spotkał się już każdy z nas, niezależnie od stron odwiedzanych w internecie. Samo wyrażenie „CAPTCHA” to skrót angielskiego sformułowania „Completely Automated Public Turing test to tell Computers and Humans Apart” (tłum. „całkowicie automatyczny, publiczny test Turinga w celu odróżnienia komputerów od ludzi”) – i, jak nietrudno spostrzec, w tym właśnie zawiera się cała esencja przeznaczenia opisywanego mechanizmu. Pozwala on na odróżnienie ludzi od botów w ruchu na stronie internetowej, co pozwala na zapobiegnięcie wielu rozmaitym atakom hakerskim czy innym niepożądanym działaniom.
Czym dokładnie jest CAPTCHA i jak działa? Jakie są rodzaje CAPTCHA? Dlaczego warto wykrywać obecność fałszywych kont na stronie? W jaki inny sposób CAPTCHA zabezpiecza szereg usług online? Czy CAPTCHA trenuje sztuczną inteligencję? Na te i inne pytania odpowiadamy w niniejszym materiale.
CAPTCHA – co to jest i jak działa?
CAPTCHA, niezależnie od swojego rodzaju, analizuje zachowanie użytkownika na stronie internetowej, a jej zadaniem jest ochrona stron internetowych przed automatycznymi atakami typu brute force, DDoS (częściowo), złośliwym oprogramowaniem, nieautoryzowanym dostępem i szeregiem innych cyberzagrożeń. Z weryfikacją CAPTCHA spotkamy się najczęściej w trakcie wypełniania formularzy w danej witrynie, choć może pojawić się również w trakcie innych czynności. Zasadniczo wszystkie nowoczesne strony internetowe stosują systemy CAPTCHA (oraz jej nowsze wersje od Google) w celu odróżniania komputerów od prawdziwych użytkowników.
CAPTCHA dba o weryfikację użytkowników w różne sposoby – najczęściej wymaga od niego wykonania krótkiej, mało skomplikowanej akcji, gdzie system nie tylko weryfikuje poprawność wykonania zadania, ale również analizuje szybkość pisania czy sposób, w jaki kursor przemieszcza się po ekranie. Oszukanie CAPTCHA teoretycznie jest możliwe, ale wymaga bardzo zaawansowanych technik i wiedzy, która dla codziennego internauty jest niedostępna – stąd nie będzie wyolbrzymieniem stwierdzenie, że CAPTCHA to skuteczny element ochrony strony internetowej.

Jakie są rodzaje CAPTCHA?
Rodzajów CAPTCHA jest sporo – najczęściej system kojarzymy z zadaniami w zakresie rozpoznawania obrazów na interaktywnych kafelkach, czy z koniecznością przepisywania trudnych do odczytania ciągów znaków. Podział w rzeczywistości może być znacznie szerszy, lecz estymowanie najpopularniejszego z rozwiązań nie jest wcale oczywiste. Niemniej, dość szeroko obserwowany jest trend, w ramach którego tradycyjne CAPTCHA zastępowane jest przez działające w tle rozwiązanie od Google – system reCAPTCHA, o którym piszemy w dalszej części materiału.
Tekstowe CAPTCHA
Tekstowe CAPTCHA należy do bardziej tradycyjnych wersji systemu. Wymaga od użytkownika przepisania zniekształconego tekstu, widocznego na obrazku. Rozpoznanie takiego tekstu nadal jest trudne dla większości botów, choć widać wyraźnie, że coraz częściej metoda ta jest coraz mniej skuteczna.
Obrazkowe CAPTCHA
W tym przypadku system zażąda od użytkowników optycznego rozpoznawania znaków czy symboli, wyświetlając kilka – najczęściej 9 – kafelków z określonymi obrazkami (niekoniecznie najlepszej jakości, co jest częściowo celowe). Zadaniem człowieka będzie wskazać obrazki zawierające określone znaki czy przedmioty – na przykład schody, sygnalizację świetlną czy samochody.
Matematyczne CAPTCHA
Jak nietrudno się domyślić, ten rodzaj CAPTCHA opiera się po prostu o rozwiązanie zadania matematycznego, będąc w jakimś sensie rozwinięciem obrazkowego CAPTCHA (równania często podane są w formie obrazkowej). Nie są to, naturalnie, zadania skomplikowane, zwykle polegając na dodawaniu lub odejmowaniu do 20, więc każdy powinien sobie z tym poradzić.
Zadania CAPTCHA
To jedno z najbardziej interaktywnych CAPTCHA, a zarazem najtrudniejszych do ominięcia przez klasyczne boty. Najczęściej spotyka się je w rozmaitego rodzaju sklepach internetowych, takich, jak na przykład Temu, Amazon czy Allegro. Zadanie polega na przeciągnięciu kawałka układanki w taki sposób, by utworzył on obraz (ewentualnie na przekręceniu fragmentu koła).
Zagadki CAPTCHA
W tym przypadku, zadaniem użytkownika jest znalezienie określonych przedmiotów na obrazku i wpisanie we właściwym polu ich liczby. Na poziomie technicznym jest to połączenie kilku metod uwidocznionych wyżej na raz.
Dźwiękowe CAPTCHA
CAPTCHA dźwiękowe to zwykłe CAPTCHA w wersji audio, przeznaczone dla osób mających problemy ze wzrokiem. Użytkownik, zamiast na przykład czytać tekst na obrazku, usłyszy treść, którą będzie musiał wpisać do pola tekstowego.
Ewolucja CAPTCHA – reCAPTCHA V2 i reCAPTCHA V3 od Google
Nie ulega żadnej wątpliwości, że cyberbezpieczeństwo stanowi współcześnie nieustanny wyścig zbrojeń, a rozwiązania świetne wczoraj mogą być zwyczajne dziś i mierne jutro. Nic więc dziwnego, że CAPTCHA również się zmienia – tym bardziej, że wielu użytkowników narzekało niejednokrotnie na jej nachalność i problemy z używaniem. Nowsze wersje systemu – a więc reCAPTCHA od Google, szczególnie w wersji 2 i 3 – dorobiły się nieoficjalnego przydomka „niewidzialna CAPTCHA”.
Ideą stojącą za nowymi rozwiązaniami było nie tylko usprawnienie wykrywania botów, ale także poprawienie doświadczeń użytkowników borykających się z CAPTCHA na stronach WWW. I tak też reCAPTCHA w wersji 2 wymaga od użytkownika wyłącznie kliknięcia w pole „Nie jestem robotem”, wymagając wykonania dodatkowej akcji wyłącznie w sytuacji, w której system wykryje podejrzany ruch i będzie „chciał” upewnić się co do natury użytkownika. Natomiast reCAPTCHA V3 w ogóle nie ujawnia swojej obecności użytkownikowi, w pełni działając w tle, w oparciu o system scoringowy.
Dodatkowo, Google oferuje jeszcze usługę reCAPTCHA Enterprise, która jest zdecydowanie najbardziej rozbudowaną wersją systemu w wersji trzeciej, pozwalając na skuteczną ochronę największych (i potencjalnie najbardziej narażonych na ataki) stron internetowych.
Kiedy stosuje się CAPTCHA?
CAPTCHA stosuje się jako element zapewnienia szeroko pojętego bezpieczeństwa swojej stronie internetowej. W przypadku opisywanego tu mechanizmu chodzi o sytuacje, w których jedna akcja użytkownika (a potencjalnie krytyczna dla całego działania biznesu czy witryny samej w sobie) może zostać w łatwy sposób zautomatyzowana, a więc narażona na działanie botów, znajdujących się po kontrolą cyberprzestępców.
Wobec tego – niezależnie od innych zabezpieczeń danej platformy – obligatoryjnie należy korzystać z CAPTCHA w przypadku, w którym na naszej stronie posiadamy:
- formularze kontaktowe,
- możliwość komentowania treści czy dodawania opinii,
- możliwość rejestracji konta i logowania,
- możliwość dokonywania płatności,
- zapisy do newslettera czy subskrybcji,
- wewnętrze wyszukiwarki,
- możliwość pobierania plików,
- czaty, fora czy inne moduły wiadomości,
- dowolny, inny rodzaj interakcji użytkownika z witryną, którego zaburzenie jest potencjalnie krytyczne dla strony.
CAPTCHA w Twoim biznesie – dlaczego może Ci pomóc? Przed czym chroni CAPTCHA?
Konieczność ochrony przed atakami brute force i innymi zagrożeniami w e-commerce to fundament stabilności. Jeśli chcesz zadbać o swój biznes w internecie, to korzystanie z technologii CAPTCHA szybko okaże się niezbędne – szczególnie wówczas, gdy wyskalujesz go do rozmiarów przekraczających jednoosobowy, niewielki sklep internetowy. Naturalnie, dbałość o bezawaryjność witryny należy połączyć z innymi rozwiązaniami – jak chociażby owianym złą sławą, choć nadal skutecznym Cloudflare.
Poprawnie wdrożone CAPTCHA ochroni Cię:
- przed spamem w formularzach, komentarzach i wiadomościach,
- przed masowym zakładaniem fałszywych kont,
- przed atakami na logowanie (w tym automatycznym sprawdzaniem loginów i haseł),
- przed nadużywaniem resetu hasła i odzyskiwania konta,
- przed botami publikującymi opinie, recenzje i komentarze,
- przed fałszywymi głosami w ankietach i sondach,
- przed automatycznym wysyłaniem zapytań czy tworzeniem rezerwacji,
- przed scrapingiem i masowym obciążaniem wybranych endpointów,
- przed nadużyciami przy płatnościach i transakcjach,
- przed generowaniem kosztów po stronie serwisu.
Czy CAPTCHA trenuje „sztuczną inteligencję”?
Wielu użytkowników słusznie obawia się o to, czy CAPTCHA nie była (lub nie jest) wykorzystywana do tzw. „trenowania” algorytmów „sztucznej inteligencji”. Naturalnie, trudno podważać fakt, że jej głównym celem jest ochrona witryn internetowych przed botami w sposób, który opisywaliśmy wyżej. Niemniej, choć główne zastosowanie systemu jest inne, to giganci technologiczni – w tym przypadku Google – nie kryją się wcale z faktem, że „sztuczna inteligencja” wykorzystywała i wykorzystuje nadal dane z CAPTCHA dla usprawnienia swoich algorytmów. A mówiąc dokładniej, by nie humanizować narzędzi, robią to ludzie odpowiedzialni za tworzenie „AI”.
Dokładniej mówiąc, algorytmy „sztucznej inteligencji” były „trenowane” już na danych z pierwszych wersji CAPTCHA, gdzie „uczyły” się rozpoznawania tekstów i obrazów. Co ciekawe, podnoszone wówczas przez niektórych larum (nie znajdujące jeszcze potwierdzenia w wypowiedziach oficjalistów GAFAM), były przez szerokie grono sceptyków odbierane jako „teoria spiskowa”. Jak się okazało, fakt, że użytkownicy powinni mieć świadomość, że wspierają tworzenie narzędzia niezależnie od swojej woli i chęci, był przez Big Tech traktowany jako niewygodna opcja.
Warto dodać, że systemy reCAPTCHA „uczą” tzw. „sztuczną inteligencję” rozpoznawania domów, samochodów, nazw ulic, adresów i szerokiej gamy elementów wspólnej przestrzeni, co w połączeniu z systemami rozpoznawania twarzy oraz możliwością użytkowania całości danych w ramach ogromnych centrów danych (vide: projekt Stargate od OpenAI) buduje obraz niesamowicie dystopijnej przyszłości, której przewidzieć nie odważyły się nawet orwellowskie wizje.