网易首页 > 网易号 > 正文 申请入驻

安全服务商Cloudflare撰文解释为什么要把reCAPTCHA换成图形验证码

0
分享至

导读:2020年4月,安全服务商Cloudflare决定将reCAPTCHA切换为图形验证码。由于切换,可能会对其用户带来一些影响,于是Cloudflare在其官方博客上撰文解释了当时为什么会选择reCAPTCHA、现在放弃的原因,以及为什么最终选择了图形验证码。

《Moving from reCAPTCHA to hCaptcha》作者是Matthew Prince和Sergi Isasi,以下是该篇文章的编译内容:


我们最近将验证码提供商从Google的reCAPTCHA迁移到了独立的图形验证码服务。我们惊喜于这次改变,它帮助我们解决了一直以来因使用Google服务而产生的隐私问题,并且使我们能更灵活地定制所展示的验证码,如下图所示。

因为这次迁移可能对Cloudflare的用户产生影响,所以我们打算对其基本原理作进一步解释。

Cloudflare提供的服务之一是阻止恶意自动化(机器人)流量,我们也使用了一系列技术来解决这个问题。当我们认为某些流量是恶意机器人活动时,我们会完全阻止它。当我们确信其是非恶意的人为流量,或者善意机器人比如搜索引擎爬虫,我们会让它通过。但是当我们不能百分百确定它是否是恶意时,我们就需要给它一个“测试”。

我们有不同类型的测试,有些是完全自动的,而有一个则需要人为干预,这个测试就是CAPTCHAs(验证码)。它是Completely Automated Public Turing Test to Tell Computers and Humans Apart(完全自动化的公共图灵测试)的首字母缩写(CAPTCHAs省略了一些T,不然得写成CAPTTTCHA)。即按提示在方框输入歪歪扭扭的字母、识别交通灯信号或者人行横道。总的来说,它们应该是人类容易做,但是对于机器来说较难的事情。

从早期开始,Cloudflare已经在使用Google的reCAPTCHA服务了。最开始ReCAPTCHA是卡耐基梅隆大学2007年的一个研究项目,Google在2009年收购了这个项目,与此同时Cloudflare第一次启动。Google在收购该项目之后将其作为免费服务提供给客户,从而换取数据来训练它的视觉识别系统。当我们为Cloudflare寻找验证码服务时,我们选择reCAPTCHA是考虑到,它不但有效可扩展,而且更重要的一点是它完全免费——这点很重要,因为很多Cloudflare用户使用我们的免费服务

隐私和屏蔽问题

从那时候起,一些客户已经表示担心使用Google验证码服务产生的隐私问题。Google的业务会给客户投放广告,而Cloudflare不会,我们有严格的隐私承诺。我们能够适应reCAPTCHA服务的隐私政策,但同时也能够理解一些客户由于向Google传输大量数据而产生的担忧。

我们在一些地区也面临着问题,比如在某些国家Google服务时常被屏蔽,而这些国家有相当人数的网民,因此我们一直担心的问题是,其中的一部分网民如果触发了验证码可能会导致无法访问Cloudflare服务的网站。

多年以来,隐私和屏蔽问题足以让我们考虑迁移reCAPTCHA服务。但是同大部分科技公司一样,不同于产品的新特性和新功能,优先迁移客户常用功能是比较困难的。

Google正在改变商业模式

今年早些时候,Google通知我们,他们将开始对reCAPTCHA服务收费。这完全在他们的权利范围之内。考虑到我们的体量,Cloudflare无疑对reCAPTCHA服务施加了即使对Google来说也相当巨大的成本压力。

因此这对于Google来说是完全合理的。如果图像分类训练的价值没有超过成本,Google要求对他们提供的服务付费是说得通的。在这种情况下,仅仅为了免费用户而继续使用reCAPTCHA服务,我们每年就会增加数百万美元的成本,这就是我们寻找替代方案的动力

我们为什么要选择图形验证码?

我们评估了许多验证码供应商,并建立了自己的评价系统。最终,我们选择图形验证码作为reCAPTCHA 的最佳替代方案。

为什么要选择图形验证码?主要是因为它有许多让我们感到欣喜的地方:

1、他们不出售个人数据,只收集最低限度的必要个人资料,并且他们收集、使用或披露信息的过程是透明的,他们还同意只使用这些数据为Cloudflare提供图形验证码服务;

2、在我们的A/B测试中,图形验证码的性能(包括速度和解决率)要高于预期

3、为视障人士和其他有使用障碍的用户提供了可靠的解决方案;

4、支持隐私通行证,以减少验证码的使用频率;

5、可以在Google被屏蔽的地区使用;

6、图形验证码团队敏捷迅速的反应,令人耳目一新。


标准的图形验证码商业模式与reCAPTCHA的启动方式相似。他们计划向需要图像分类数据的客户收费,然后向发行商付费,让他们在网站上安装验证码服务。这听起来很棒,可能对大多数发行商来说行得通,但就Cloudflare的规模而言,这并不适用。

我们与图形验证码的合作问题有两条解决途径。首先,我们正在利用我们的Workers平台来承担大部分验证码服务的技术负荷,并在此过程中降低其成本。其次,我们提议,与其他们付费给我们,不如我们来支付费用,确保他们有资源来扩大服务规模以满足我们的需求。虽然增加了一些额外的成本,但是相对于reCAPTCHA所需的服务费用来说,这只占一小部分。作为交换,我们拥有了一个更灵活的验证码服务平台和一个反应更快的团队。

我们在什么地方使用验证码服务?

当我们最初开始这个项目时就假设Cloudflare Bot(机器人)管理和防火墙规则是迄今为止最大的验证码消费者。这在某种程度上是正确的,虽然防火墙、Bot是第一客户,但是在我们验证码服务中的占比只略高于50%。

下表是根据全部验证码服务,按照Cloudflare客户服务来源统计出来的明细。

防火墙和Bot规则排第一,是Cloudflare验证码服务的主要对象。由我们客户来编写规则,规则匹配时会专门发出验证码。举个例子,如果Bot管理评分低于将该连接判定为自动连接的阈值,又高于无法判定该连接的阈值,就会触发验证码。

另一个常见规则是对全部网站,或者特定终端背后的流量发起验证码。客户这样做可能是为了限制其与访问源头的连接,或者是为了减慢某些自动化系统的执行速度。例如在登录页面上的凭据填充或损坏注册数据之类的操作,这导致Cloudflare服务的网站每天要提供数以亿计的验证码。

排第二的是我们的IP防火墙服务。和防火墙及Bot规则类似,但是在粒度上比IP、ASN(自治系统编号)和国家级别要更细,这类验证码大部分都是针对ASN或国家级别编写的规则。我们的客户可能会对某些特定的ASN存在一定程度的不信任(例如,为什么会有来自云基础设施提供商的用户流量?),或者正受到来自特定国家的攻击。

接下来是安全级别。安全级别有两个不同的案例:

1、作为IP地址信誉度评估工具;

2、“I’m Under Attack”模式。虽然我们建议客户仅在拒绝服务型攻击下使用“I’m Under Attack”模式,但仍有一些客户在所有时间内都将该特性作为网络限速和过滤的基本形式。


验证码的最后一个主要用途是全程应用到我们的自动化系统中:最近,我们的拒绝服务保护工程团队训练Gatebot使用验证码,来缓解特定场景中的流量攻击。Gatebot现在可以编写临时规则,来弹出验证码防御攻击者。

最后,也有一些客户选择它作为网络限速和托管WAF规则集的自保护系统。


点击免费试用网易易盾行为式验证码安全服务。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
正式官宣!前国安中场大将加盟欧洲联赛劲旅,半年内连换2新东家

正式官宣!前国安中场大将加盟欧洲联赛劲旅,半年内连换2新东家

体坛鉴春秋
2026-06-30 15:25:50
清北都不上?湖北状元702分拒绝北大清华,他的选择让所有人沉默

清北都不上?湖北状元702分拒绝北大清华,他的选择让所有人沉默

金哥说新能源车
2026-06-30 06:15:10
没有证据?那就发明证据!从中国第一“女福尔摩斯”到冤案制造者

没有证据?那就发明证据!从中国第一“女福尔摩斯”到冤案制造者

许三岁
2026-06-24 11:06:59
不宣而战,以色列再行“斩首行动”,特朗普态度转变,英法或出兵

不宣而战,以色列再行“斩首行动”,特朗普态度转变,英法或出兵

小轲搞笑解说
2026-06-30 17:05:26
安徽一女子在酒吧被陌生男子投放“伟哥”,警方不予立案,双方签署调解协议后男方赔偿1.3万元,女子回应:已撤销协议,正在走法律程序

安徽一女子在酒吧被陌生男子投放“伟哥”,警方不予立案,双方签署调解协议后男方赔偿1.3万元,女子回应:已撤销协议,正在走法律程序

大风新闻
2026-06-29 22:09:46
57年有人询问毛主席:若鲁迅仍在世会怎么样?主席回答的很干脆

57年有人询问毛主席:若鲁迅仍在世会怎么样?主席回答的很干脆

新一说史
2026-06-30 19:23:33
张雪峰女儿张姩菡:否认自己不用读大学,也不可以躺平

张雪峰女儿张姩菡:否认自己不用读大学,也不可以躺平

金牌娱乐
2026-06-30 09:36:46
18岁被王全安选中,20岁登戛纳,后来为啥没人敢用她?

18岁被王全安选中,20岁登戛纳,后来为啥没人敢用她?

不似少年游
2026-05-21 14:26:19
不敢再轻视对手了!林诗栋摆脱一轮游处境,赛后承认自己很紧张

不敢再轻视对手了!林诗栋摆脱一轮游处境,赛后承认自己很紧张

三十年莱斯特城球迷
2026-06-29 23:21:39
豪赌100万!前国脚批董路:足球小将拿的不是世界杯 只会消费孩子

豪赌100万!前国脚批董路:足球小将拿的不是世界杯 只会消费孩子

念洲
2026-06-29 20:04:50
男女的性压抑已经恐怖如斯了?

男女的性压抑已经恐怖如斯了?

灯锦年
2026-06-29 17:15:19
果然,祖坟不能一直冒青烟偶尔也得歇歇!

果然,祖坟不能一直冒青烟偶尔也得歇歇!

夜深爱杂谈
2026-06-27 22:04:23
演员吴启华卖肖像权拍AI电影,称完全不用亲自拍摄,“终于又重温一次当男主的滋味”,并大方表示酬劳不错

演员吴启华卖肖像权拍AI电影,称完全不用亲自拍摄,“终于又重温一次当男主的滋味”,并大方表示酬劳不错

洪观新闻
2026-06-29 14:52:15
西方战略专家:“中国是全世界,唯一强得悄无声息的超级大国“

西方战略专家:“中国是全世界,唯一强得悄无声息的超级大国“

混沌录
2026-06-30 15:46:17
本田圭佑:巴西最可怕的是让你觉得自己能行,结果他们进球了

本田圭佑:巴西最可怕的是让你觉得自己能行,结果他们进球了

懂球帝
2026-06-29 23:16:13
快讯!日本声称无法接受中国第二轮出口管控!

快讯!日本声称无法接受中国第二轮出口管控!

故事终将光明磊落
2026-06-30 11:48:39
明日花绮罗震怒!冒雨干等2hrs轰活动…主办道歉「像牛郎传LINE」

明日花绮罗震怒!冒雨干等2hrs轰活动…主办道歉「像牛郎传LINE」

ETtoday星光云
2026-06-29 12:59:14
最惨外逃女贪官顾震芳:嫁当地残疾男子,给他生孩子还要打工养家

最惨外逃女贪官顾震芳:嫁当地残疾男子,给他生孩子还要打工养家

云舟史策
2026-06-29 19:27:31
这几类网贷平台风险拉满,随时暴雷、下架、立案,有借款尽早处理

这几类网贷平台风险拉满,随时暴雷、下架、立案,有借款尽早处理

侃故事的阿庆
2026-06-30 19:20:17
A股:今天突破4090了,准备好,明天周三可能这样走!

A股:今天突破4090了,准备好,明天周三可能这样走!

明心
2026-06-30 15:09:41
2026-06-30 22:15:00
网易易盾
网易易盾
国内领先的数字内容风控服务商
252文章数 116关注度
往期回顾 全部

科技要闻

iPhone18 Pro遭泄密!印度代工商惹祸

头条要闻

坎贝尔承认:中国是最成功渡过难关的国家

头条要闻

坎贝尔承认:中国是最成功渡过难关的国家

体育要闻

大热倒灶压力给到法国 王楚揭法国队隐患

娱乐要闻

韩红称要退出公益,多位名人挽留

财经要闻

万亿“寒王”,历史时刻

汽车要闻

奇瑞风云A9探店 五个理由一定来看看

态度原创

教育
数码
艺术
手机
公开课

教育要闻

2026成都官方中招会圆满落幕:近200所学校集结,考生家长“一站式”问清升学路

数码要闻

内存与SSD年底再涨130%!两千档入门级笔记本快买不到了

艺术要闻

心静则明,境远乃幽:山水画里的东方哲学密码

手机要闻

BIGME大我HiBreak Dual 2价格公布,699美元起

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版