Questo documento descrive le implementazioni consigliate di Google Cloud Fraud Defense e le strategie di mitigazione delle frodi per difendersi dalle minacce automatizzate critiche (OWASP Automated Threats (OAT) to Web Applications). Gli architetti aziendali e gli stakeholder tecnologici possono esaminare queste informazioni per prendere una decisione consapevole sull'implementazione di Fraud Defense e sulla strategia di mitigazione delle frodi per il loro caso d'uso.
Questo documento contiene le seguenti informazioni per ogni tipo di minaccia:
Implementazione ottimale di Fraud Defense. Questa implementazione è progettata con le funzionalità pertinenti di Fraud Defense per la migliore protezione antifrode.
Implementazione minima di Fraud Defense. Questa implementazione è progettata per una protezione antifrode minima.
Strategie di mitigazione delle frodi consigliate.
Scegli l'implementazione e la strategia di mitigazione delle frodi più adatte al tuo caso d'uso. I seguenti fattori potrebbero influenzare l'implementazione e la strategia di mitigazione delle attività fraudolente che scegli:
- Esigenze e capacità di lotta alle frodi dell'organizzazione.
- L'ambiente esistente dell'organizzazione.
Per ulteriori informazioni sulle strategie di mitigazione delle frodi per il tuo caso d'uso, contatta il nostro team di vendita.
Carding
Il carding è una minaccia automatizzata in cui gli autori degli attacchi effettuano più tentativi di autorizzazione di pagamento per verificare la validità dei dati delle carte di pagamento rubate in blocco.
Implementazione minima
Installa le chiavi di sito con casella di controllo su tutte le pagine in cui gli utenti finali devono inserire i dati della carta di credito. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare chiavi di sito della casella di controllo (verifica della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire i dati della carta di credito. Specifica un'azione nel parametro
action, ad esempiocard_entry. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.Installa reCAPTCHA per il flusso di pagamento sul tuo sito web. Per scoprire come proteggere il flusso di lavoro dei pagamenti, consulta Proteggere i flussi di lavoro dei pagamenti.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi sito basate su punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le valutazioni che si trasformano in acquisti o storni fraudolenti come
fraudulent. Per scoprire come annotare le valutazioni, consulta Annotare una valutazione.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza una delle seguenti strategie di mitigazione delle frodi per proteggere il tuo sito web dal carding:
Installa reCAPTCHA per il flusso di lavoro di pagamento sul tuo sito web. Per scoprire come proteggere il tuo flusso di lavoro di pagamento, consulta Proteggi i flussi di lavoro di pagamento.
Configura le API di gestione delle carte per assicurarti che i token reCAPTCHA siano validi e che i punteggi siano superiori al valore di soglia.
Se i punteggi non raggiungono o superano il valore di soglia specificato, non eseguire un'autorizzazione della carta né consentire all'utente finale di utilizzare la carta. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Quando crei valutazioni, assicurati che soddisfino i seguenti criteri per una transazione riuscita:
- Tutti i token valutati sono validi e hanno un punteggio superiore a un valore di soglia specificato.
- Il valore di
expectedActioncorrisponde al valore diactionspecificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Per scoprire come verificare le azioni, consulta Verificare le azioni.
Se una transazione non soddisfa questi criteri, non eseguire un'autorizzazione della carta o non consentire all'utente finale di utilizzare la carta. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Furto di dati della carta
Il cracking delle carte è una minaccia automatizzata in cui gli autori degli attacchi identificano i valori mancanti per la data di inizio, la data di scadenza e i codici di sicurezza dei dati delle carte di pagamento rubate provando valori diversi.
Implementazione minima
Installa le chiavi di sito con casella di controllo su tutte le pagine in cui gli utenti finali devono inserire i propri dati di pagamento, incluse le funzioni di pagamento e aggiunta di un metodo di pagamento. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare chiavi di sito della casella di controllo (verifica della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire i propri dettagli di pagamento. Specifica un'azione nel parametro
action, ad esempiocheckoutoadd_pmtmethod. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.Installa reCAPTCHA per il flusso di pagamento sul tuo sito web. Per scoprire come proteggere il flusso di lavoro dei pagamenti, consulta Proteggere i flussi di lavoro dei pagamenti.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le valutazioni che si trasformano in acquisti o storni fraudolenti come
fraudulent. Per scoprire come annotare le valutazioni, consulta Annotare una valutazione.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza una delle seguenti strategie di mitigazione delle frodi per proteggere il tuo sito web dal card cracking:
Installa reCAPTCHA per il flusso di lavoro di pagamento sul tuo sito web. Per scoprire come proteggere il flusso di lavoro dei pagamenti, consulta Proteggere i flussi di lavoro dei pagamenti.
Implementa un modello di risposta e crea valutazioni:
Creare e implementare un modello di risposta adattato al rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per la soglia di punteggio da basso a intermedio (0,0-0,5), utilizza la gestione del rischio basata sul contesto, ad esempio limitando il numero di tentativi e bloccando gli acquisti superiori a un valore specificato.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
Quando crei valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non eseguire un'autorizzazione della carta o non consentire all'utente finale di utilizzare la carta. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Credential cracking
Il cracking delle credenziali è una minaccia automatizzata in cui gli autori degli attacchi identificano credenziali di accesso valide provando diversi valori per nomi utente e password.
Implementazione minima
Installa le chiavi del sito della casella di controllo in tutte le pagine in cui gli utenti finali devono inserire le proprie credenziali, incluse le funzioni di accesso e password dimenticata. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare chiavi di sito della casella di controllo (verifica della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
-
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire le proprie credenziali.
Specifica un'azione nel parametro
action, ad esempiologinoauthenticate. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web. - Consigliato: implementa la protezione delle password reCAPTCHA per tutti i tentativi di autenticazione. Per scoprire come utilizzare Password defense, consulta Rileva la divulgazione di password e le violazioni delle credenziali.
- (Facoltativo) Per attivare il blocco delle interazioni con punteggio reCAPTCHA basso e volume elevato, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
- Implementa reCAPTCHA Account Defender per monitorare il comportamento degli utenti finali durante gli accessi e ricevere indicatori aggiuntivi che possono segnalare un attacco ATO. Per scoprire come utilizzare reCAPTCHA Account Defender, consulta Rilevare e prevenire attività fraudolente correlate all'account.
-
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione. - Salva tutti gli ID valutazione e annota la valutazione che appare fraudolenta, come i takeover dell'account (ATO) o qualsiasi altra attività fraudolenta. Per scoprire come annotare le valutazioni, consulta Annota una valutazione.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web dal credential cracking:
-
Creare e implementare un modello di risposta adattato al rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per una soglia di punteggio da bassa a intermedia (0,0-0,5), verifica l'utente finale con l'autenticazione a più fattori tramite email o SMS.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
-
Termina o interrompi le sessioni per gli utenti finali che hanno eseguito l'autenticazione correttamente, ma
ricevono una risposta
credentialsLeaked: trueda reCAPTCHA Password Defense e invia un'email agli utenti finali per cambiare la password. -
Quando crei valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non consentire l'autenticazione.
Credential stuffing
Il credential stuffing è una minaccia automatizzata in cui gli aggressori utilizzano tentativi di accesso di massa per verificare la validità delle coppie nome utente/password rubate.
Implementazione minima
Installa le chiavi del sito della casella di controllo in tutte le pagine in cui gli utenti finali devono inserire le proprie credenziali, incluse le funzioni di accesso e password dimenticata. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare chiavi di sito della casella di controllo (verifica della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
-
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire le proprie credenziali.
Specifica un'azione nel parametro
action, ad esempiologinoauthenticate. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web. - Consigliato: implementa reCAPTCHA Password Defense per tutti i tentativi di autenticazione. Per scoprire come utilizzare Password defense, consulta Rileva la divulgazione di password e le violazioni delle credenziali.
- Implementa reCAPTCHA Account Defender per monitorare il comportamento degli utenti finali durante gli accessi e ricevere indicatori aggiuntivi che possono segnalare un attacco ATO. Per scoprire come utilizzare reCAPTCHA Account Defender, consulta Rilevare e prevenire attività fraudolente correlate all'account.
(Facoltativo) Per attivare il blocco delle interazioni con un volume elevato e un punteggio reCAPTCHA basso, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le valutazioni che si trasformano in acquisti o storni fraudolenti come
fraudulent. Per scoprire come annotare le valutazioni, consulta Annota una valutazione.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web dal credential stuffing:
-
Crea e implementa un modello di risposta aggiustato per il rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per la soglia di punteggio reCAPTCHA più bassa (0,0), informa l'utente finale che la password non è corretta.
- Per la soglia del punteggio intermedio (0,1-0,5), verifica l'utente finale con l'autenticazione a più fattori tramite email o SMS.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
-
Termina o interrompi le sessioni per gli utenti finali che hanno eseguito l'autenticazione correttamente, ma
ricevono una risposta
credentialsLeaked: trueda reCAPTCHA Password Defense e invia un'email agli utenti finali per cambiare la password. -
Quando crei valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non consentire l'autenticazione. - Nella valutazione, se
accountDefenderAssessment=PROFILE_MATCH, consenti all'utente finale di procedere senza alcuna verifica.
Incasso
Il prelievo di contanti è una minaccia automatizzata in cui gli autori degli attacchi ottengono valuta o articoli di alto valore tramite l'utilizzo di carte di pagamento rubate e convalidati in precedenza.
Implementazione minima
- Installa chiavi di sito basate sul punteggio su tutte le pagine in cui è possibile effettuare il pagamento. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.
- Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
- Installa le chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali inseriscono i dati della carta regalo. Specifica un'azione, ad esempio
add_gift_card. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web. Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le transazioni fraudolente.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web dal prelievo di contanti:
Installa reCAPTCHA per il flusso di lavoro di pagamento sul tuo sito web. Per scoprire come proteggere il flusso di lavoro dei pagamenti, consulta Proteggere i flussi di lavoro dei pagamenti.
Implementa un modello di risposta e crea valutazioni:
-
Creare e implementare un modello di risposta adattato al rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per la soglia di punteggio da basso a intermedio (0,0-0,5), utilizza la gestione del rischio basata sul contesto, ad esempio limitando il numero di tentativi e bloccando gli acquisti superiori a un valore specificato.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
-
Quando crei valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non consentire l'autenticazione. Quando possibile, consenti alla transazione di procedere al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'utente malintenzionato.
-
Creazione di un account
La creazione di account è una minaccia automatizzata in cui gli autori degli attacchi creano più account per un uso improprio successivo.
Implementazione minima
Installa le chiavi sito con casella di controllo su tutte le pagine in cui gli utenti finali devono inserire le proprie credenziali, incluse le funzioni di accesso e password dimenticata. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installa chiavi di sito della casella di controllo (verifica con casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Creare una valutazione.
Implementazione ottimale
- Installa chiavi di sito basate sul punteggio in tutte le pagine in cui vengono creati gli account.
Specifica un'azione nel parametro
action, ad esempioregister. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web. - Consigliato: implementa reCAPTCHA Password Defense per tutti i tentativi di autenticazione. Per scoprire come utilizzare Password Defense, consulta Rileva la divulgazione di password e le violazioni delle credenziali.
- Implementa Account defense di Fraud Defense per ricevere ulteriori indicatori che segnalano la creazione di account falsi. Per scoprire come utilizzare reCAPTCHA account defender, consulta Rileva e previeni le attività fraudolente relative all'account.
(Facoltativo) Per attivare il blocco delle interazioni con punteggio reCAPTCHA basso e volume elevato, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi sito basate su punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le transazioni fraudolente.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web dalla creazione di account:
-
Crea e implementa un modello di risposta aggiustato per il rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per la soglia di punteggio reCAPTCHA più bassa (0,0), limita le azioni dell'account finché non vengono eseguiti ulteriori controlli antifrode.
- Per la soglia di punteggio intermedio (0,1-0,5), verifica l'utente finale con l'autenticazione a più fattori tramite email o SMS.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
- Termina o interrompi le sessioni per gli utenti finali che hanno eseguito l'autenticazione correttamente, ma
ricevono una risposta
credentialsLeaked: trueda Fraud Defense Password Defense e chiedi all'utente di selezionare una nuova password. -
Quando crei valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non consentire la registrazione dell'account o la creazione dell'account. - Nella tua valutazione, se
accountDefenderAssessment=SUSPICIOUS_ACCOUNT_CREATION, limita l'accesso all'account finché non sarà possibile eseguire un'ulteriore convalida.
Modifiche fraudolente di account e indirizzi
Gli autori di attacchi potrebbero tentare di modificare i dettagli dell'account, inclusi indirizzi email, numeri di telefono o indirizzi postali nell'ambito di attività fraudolente o takeover dell'account.
Implementazione minima
Installa le chiavi del sito della casella di controllo in tutte le pagine in cui gli utenti finali devono inserire le proprie credenziali, incluse le funzioni di accesso e password dimenticata. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installa chiavi di sito della casella di controllo (verifica con casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Creare una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui vengono creati gli account. Specifica un'azione nel parametro
action, ad esempiochange_telephoneochange_physicalmail. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Implementa reCAPTCHA Account Defender per monitorare il comportamento degli utenti finali durante gli accessi e ricevere indicatori aggiuntivi che possono indicare un ATO. Per scoprire come utilizzare reCAPTCHA account defender, consulta Rileva e previeni le attività fraudolente relative all'account.
Salva tutti gli ID valutazione e annota le transazioni fraudolente.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web da modifiche fraudolente di account e indirizzo:
Crea e implementa un modello di risposta aggiustato per il rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per una soglia di punteggio da bassa a intermedia (0,0-0,5), verifica l'utente finale con l'autenticazione a più fattori tramite email o SMS.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
Quando crei le valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionspecificato durante l'installazione delle chiavi di sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non consentire modifiche all'account.Nella valutazione, se
accountDefenderAssessmentnon ha l'etichettaPROFILE_MATCH, verifica l'identità dell'utente finale con l'autenticazione a più fattori tramite email o SMS.
Token cracking
Il cracking dei token è una minaccia automatizzata in cui gli autori degli attacchi eseguono l'enumerazione di massa di numeri di coupon, codici voucher e token di sconto.
Implementazione minima
Installa le chiavi di sito con casella di controllo in tutte le pagine in cui gli utenti finali devono inserire i dati della carta regalo. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare chiavi di sito della casella di controllo (verifica della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire i dati della carta regalo. Specifica un'azione, ad esempio
gift_card_entry. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.(Facoltativo) Per attivare il blocco delle interazioni con punteggio reCAPTCHA basso e volume elevato, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le valutazioni che si trasformano in carte regalo o coupon fraudolenti.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza una delle seguenti strategie di mitigazione delle frodi per proteggere il tuo sito web dal cracking dei token:
Configura le API di gestione delle carte per assicurarti che i token reCAPTCHA siano validi e che i punteggi siano superiori al valore di soglia.
Se i punteggi non raggiungono o superano la soglia specificata, non eseguire un'autorizzazione della carta regalo o della carta di credito né consentire all'utente finale di utilizzare il coupon o la carta regalo. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Quando crei valutazioni, assicurati che soddisfino i seguenti criteri per una transazione riuscita:
- Tutti i token valutati sono validi e hanno un punteggio superiore a un valore di soglia specificato.
- Il valore di
expectedActioncorrisponde al valore diactionspecificato durante l'installazione delle chiavi di sito basate sul punteggio nelle tue pagine web. Per scoprire come verificare le azioni, consulta Verificare le azioni.
Se una transazione non soddisfa questi criteri, non eseguire un'autorizzazione della carta regalo o della carta di credito e non consentire all'utente finale di utilizzare il coupon o la carta regalo. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Scalping
Lo scalping è una minaccia automatizzata in cui gli utenti malintenzionati ottengono beni o servizi con disponibilità limitata e preferiti con metodi sleali.
Implementazione minima
- Installa le chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire i dati della carta regalo. Specifica un'azione nel parametro
action, ad esempioadd_to_cart. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web. -
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi di sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire i dati della propria carta regalo. Specifica un'azione nel parametro
action, ad esempioadd_to_cart. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.(Facoltativo) Per attivare il blocco delle interazioni con un volume elevato e un punteggio reCAPTCHA basso, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le transazioni fraudolente.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web dallo scalping:
Crea e implementa un modello di risposta aggiustato per il rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per la soglia di punteggio da basso a intermedio (0,0-0,5), utilizza la gestione del rischio basata sul contesto, ad esempio limitando il numero di tentativi e bloccando gli acquisti superiori a un valore specificato.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
Quando crei le valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionspecificato durante l'installazione delle chiavi di sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non eseguire l'autorizzazione della carta regalo.
Distorsione
Lo sbilanciamento è una minaccia automatizzata in cui gli autori degli attacchi utilizzano clic ripetuti sui link, richieste di pagine o invii di moduli per alterare una metrica.
Implementazione minima
- Installa chiavi di sito basate sul punteggio su tutte le pagine in cui è possibile la distorsione delle metriche. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.
- Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Creare una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio su tutte le pagine in cui è possibile la distorsione delle metriche. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.
(Facoltativo) Per attivare il blocco delle interazioni con punteggio reCAPTCHA basso e volume elevato, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Crea una valutazione.Salva tutti gli ID valutazione e annota le transazioni fraudolente.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza la seguente strategia di mitigazione delle frodi per proteggere il tuo sito web da distorsioni:
Crea e implementa un modello di risposta aggiustato per il rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per la soglia di punteggio da basso a intermedio (0,0-0,5), utilizza la gestione del rischio basata sul contesto, ad esempio il monitoraggio del numero di volte in cui un utente ha fatto clic su un annuncio o ha ricaricato la pagina. Utilizza questi dati per determinare se conteggiare la metrica.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
Scraping
Lo scraping è una minaccia automatizzata in cui gli autori degli attacchi raccolgono dati o artefatti di siti web in modo automatizzato.
Implementazione minima
- Installa le chiavi del sito basate sul punteggio su tutte le pagine in cui sono presenti informazioni importanti e sulle pagine di interazione comuni chiave per gli utenti finali. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.
- Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Creare una valutazione.
Implementazione ottimale
Installa le chiavi del sito basate sul punteggio su tutte le pagine in cui sono presenti informazioni importanti e sulle pagine di interazione comuni chiave per gli utenti finali. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.
(Facoltativo) Per attivare il blocco delle interazioni con punteggio reCAPTCHA basso e volume elevato, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Creare una valutazione.
Salva tutti gli ID valutazione e annota le transazioni fraudolente.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza le seguenti strategie di mitigazione delle frodi per proteggere il tuo sito web dallo scraping:
- Abilita il blocco delle interazioni con volumi elevati e punteggio reCAPTCHA basso integrando Fraud Defense con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di Fraud Defense per WAF e Google Cloud Armor.
- Se lo scraping coinvolge le API, utilizza le API di gestione di Apigee per un'ulteriore mitigazione.
Superamento dei CAPTCHA
L'elusione del CAPTCHA è una minaccia automatizzata in cui gli utenti malintenzionati utilizzano l'automazione nel tentativo di analizzare e determinare la risposta ai test CAPTCHA visivi e/o acustici e ai relativi puzzle.
Implementazione minima
Installa le chiavi del sito basate sul punteggio in tutte le pagine che prevedono l'inserimento di dati da parte dell'utente finale, la creazione di account, i dati di pagamento o le interazioni dell'utente finale con il potenziale di frode. Specifica un'azione descrittiva nel parametro
action. Per scoprire come installare chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web.Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Crea una valutazione.
Implementazione ottimale
- Installa le chiavi del sito basate sul punteggio in tutte le pagine che prevedono l'inserimento di dati da parte dell'utente finale, la creazione di account, i dati di pagamento o le interazioni dell'utente finale con il potenziale di frode. Specifica un'azione descrittiva nel parametro
action. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installa chiavi di sito basate sul punteggio (senza verifica) sui siti web. (Facoltativo) Per attivare il blocco delle interazioni con punteggio reCAPTCHA basso e volume elevato, integra reCAPTCHA con un web application firewall (WAF). Ad esempio, puoi utilizzare l'integrazione di reCAPTCHA per WAF e Google Cloud Armor.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi di sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID valutazione e annota le valutazioni che si trasformano in acquisti o storni fraudolenti come
fraudulent. Per scoprire come annotare le valutazioni, consulta Annotare una valutazione.
Strategia di mitigazione delle frodi
Dopo aver implementato Fraud Defense, utilizza una delle seguenti strategie di mitigazione delle frodi per proteggere il tuo sito web dalla sconfitta di CAPTCHA:
Implementa un modello di risposta e crea valutazioni:
-
Creare e implementare un modello di risposta adattato al rischio basato sul punteggio.
L'esempio seguente mostra un modello di risposta di esempio:
- Per una soglia di punteggio da bassa a intermedia (0,0-0,5), verifica l'utente finale con l'autenticazione a più fattori tramite email o SMS.
- Per la soglia di punteggio più alta (> 0,5), consenti all'utente finale di procedere senza alcuna verifica.
-
Quando crei valutazioni, assicurati che il valore di
expectedActioncorrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Se non corrispondono, non consentire l'autenticazione.
-
Se gli utenti finali utilizzano browser web con JavaScript disattivato, segui questi passaggi:
- Blocca questi utenti finali.
- Informa gli utenti finali che il tuo sito web richiede JavaScript per procedere.
Assicurati che la promessa
grecaptcha.enterprise.readyvenga rispettata per impedire il caricamento del browser degli utenti finali che bloccano lo script di Google. Ciò indica che l'API JavaScript reCAPTCHA è stata caricata completamente e non ha riscontrato errori.Per le API solo web, ti consigliamo di passare il token reCAPTCHA o il risultato della valutazione di Fraud Defense all'API di backend e quindi di consentire l'azione API solo se il token reCAPTCHA è valido e soddisfa un valore di soglia del punteggio. In questo modo, l'utente finale non utilizza l'API senza passare dal sito web.
Passaggi successivi
- Installa chiavi di sito basate sul punteggio.
- Installa le chiavi di sito della casella di controllo.
- Crea valutazioni.
- Annotare i test.
- Implementa Password Defense.
- Implementa Account Defense.