Neste documento, descrevemos as implementações recomendadas do Google Cloud Fraud Defense e as estratégias de mitigação de fraudes para se defender contra as ameaças automatizadas críticas (Ameaças automatizadas do OWASP (OAT) para aplicativos da Web). Arquitetos corporativos e partes interessadas em tecnologia podem analisar essas informações para tomar uma decisão informada sobre a implementação do Fraud Defense e a estratégia de mitigação de fraudes para o caso de uso deles.
Este documento contém as seguintes informações para cada tipo de ameaça:
Implementação ideal do Fraud Defense. Essa implementação foi projetada com os recursos relevantes do Fraud Defense para oferecer a melhor proteção contra fraudes.
Implementação mínima da Defesa contra fraudes. Essa implementação foi projetada para oferecer o mínimo de proteção contra fraudes.
Estratégias recomendadas de mitigação de fraudes.
Escolha a estratégia de implementação e mitigação de fraude mais adequada ao seu caso de uso. Os fatores a seguir podem influenciar a estratégia de implementação e mitigação de fraudes que você escolher:
- Necessidades e recursos antifraude da organização.
- Ambiente atual da organização.
Para mais informações sobre as estratégias de mitigação de fraudes para seu caso de uso, entre em contato com nossa equipe de vendas.
Carding
Carding é uma ameaça automatizada em que os invasores fazem várias tentativas de autorização de pagamento para verificar a validade dos dados de cartão de pagamento roubados em massa.
Implementação mínima
Instale chaves de site de caixa de seleção em todas as páginas em que os usuários finais precisam inserir as informações do cartão de crédito. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir as informações do cartão de crédito. Especifique uma ação no parâmetro
action, comocard_entry. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.Instale o reCAPTCHA para o fluxo de trabalho de pagamento no seu site. Para saber como proteger seu fluxo de trabalho de pagamento, consulte Proteger fluxos de trabalho de pagamento.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as avaliações que se transformam em compras ou estornos fraudulentos como
fraudulent. Para saber como fazer anotações em avaliações, consulte Anotar uma avaliação.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use uma das seguintes estratégias de mitigação de fraudes para proteger seu site contra carding:
Instale o reCAPTCHA para o fluxo de trabalho de pagamento no seu site. Para saber como proteger seu fluxo de trabalho de pagamento, consulte Proteger fluxos de trabalho de pagamento.
Configure as APIs de gerenciamento de cartão para garantir que os tokens do reCAPTCHA sejam válidos e que as pontuações sejam maiores que o valor de limite.
Se as pontuações não atingirem ou excederem o valor de limite especificado, não execute uma autorização de cartão nem permita que o usuário final use o cartão. Quando possível, permita que a transação prossiga no momento da compra, mas cancele-a depois para evitar alertar o invasor.
Ao criar avaliações, verifique se elas atendem aos seguintes critérios para uma transação bem-sucedida:
- Todos os tokens avaliados são válidos e têm uma pontuação maior que um valor limite especificado.
- O valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Para saber como verificar ações, consulte verificar ações.
Se uma transação não atender a esses critérios, não execute uma autorização de cartão nem permita que o usuário final use o cartão. Sempre que possível, permita que a transação prossiga no momento da compra, mas cancele-a mais tarde para evitar que o invasor seja alertado.
Card cracking
O card cracking é uma ameaça automatizada em que os invasores identificam valores ausentes para data de início, data de validade e códigos de segurança de dados de cartões de pagamento roubados testando valores diferentes.
Implementação mínima
Instale chaves de site de caixa de seleção em todas as páginas em que os usuários finais precisam inserir os detalhes de pagamento, incluindo as funções finalizar compra e adicionar forma de pagamento. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir os detalhes da forma de pagamento. Especifique uma ação no parâmetro
action, comocheckoutouadd_pmtmethod. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.Instale o reCAPTCHA para o fluxo de trabalho de pagamento no seu site. Para saber como proteger seu fluxo de trabalho de pagamento, consulte Proteger fluxos de trabalho de pagamento.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as avaliações que se transformam em compras ou estornos fraudulentos como
fraudulent. Para saber como fazer anotações em avaliações, consulte Anotar uma avaliação.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use uma das seguintes estratégias de mitigação de fraudes para proteger seu site contra o card cracking:
Instale o reCAPTCHA para o fluxo de trabalho de pagamento no seu site. Para saber como proteger seu fluxo de trabalho de pagamento, consulte Proteger fluxos de trabalho de pagamento.
Implemente um modelo de resposta e crie avaliações:
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixo a intermediário (0,0 a 0,5), use o gerenciamento de risco com base no contexto, como limitar o número de tentativas e bloquear compras acima de um valor especificado.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se não corresponderem, não execute uma autorização de cartão nem permita que o usuário final use o cartão. Sempre que possível, permita que a transação prossiga no momento da compra, mas cancele-a mais tarde para evitar que o invasor perceba.
Quebra de credenciais
A invasão de credenciais é uma ameaça automatizada em que os invasores identificam credenciais de login válidas tentando valores diferentes para nomes de usuário e senhas.
Implementação mínima
Instale as chaves de site da caixa de seleção em todas as páginas em que os usuários finais precisam inserir as credenciais, incluindo as funções de login e esqueci minha senha. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
-
Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir as credenciais.
Especifique uma ação no parâmetro
action, comologinouauthenticate. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites. - Recomendado: implemente a defesa de senhas do reCAPTCHA em todas as tentativas de autenticação. Para saber como usar a defesa de senhas, consulte Detectar vazamentos de senha e credenciais violadas.
- Opcional: para ativar o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, é possível usar a integração do reCAPTCHA para WAF e do Google Cloud Armor.
- Implemente o reCAPTCHA Account Defender para acompanhar o comportamento do usuário final em todos os logins e receber outros indicadores que podem indicar um ATO. Para saber como usar o defensor da conta do reCAPTCHA, consulte Detectar e evitar atividades fraudulentas relacionadas à conta.
-
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação. - Salve todos os IDs de avaliação e anote a avaliação que parece fraudulenta, como sequestros de conta (ATOs) ou qualquer outra atividade fraudulenta. Para saber como fazer anotações em avaliações, consulte Fazer anotações em uma avaliação.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra invasão de credenciais:
-
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixa a intermediária (0,0 a 0,5), desafie o usuário final com a autenticação multifator por e-mail ou SMS.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
-
Encerre ou interrompa as sessões dos usuários finais que se autenticarem, mas
receberem uma resposta
credentialsLeaked: trueda defesa de senha do reCAPTCHA e envie um e-mail para os usuários finais para que eles mudem a senha. -
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se eles não forem iguais, não permita a autenticação.
Ataque de preenchimento de credenciais
O ataque de preenchimento de credenciais é uma ameaça automatizada em que os invasores usam tentativas de login em massa para verificar a validade de pares de nome de usuário/senha roubados.
Implementação mínima
Instale chaves de site de caixa de seleção em todas as páginas em que os usuários finais precisam inserir as credenciais, incluindo as funções login e esqueci minha senha. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
-
Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir as credenciais.
Especifique uma ação no parâmetro
action, comologinouauthenticate. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites. - Recomendado: implemente a defesa de senhas do reCAPTCHA em todas as tentativas de autenticação. Para saber como usar a Defesa de senha, consulte Detectar vazamentos de senha e credenciais violadas.
- Implemente o reCAPTCHA Account Defender para acompanhar o comportamento do usuário final em todos os logins e receber outros indicadores que podem indicar um ATO. Para saber como usar o defensor da conta do reCAPTCHA, consulte Detectar e evitar atividades fraudulentas relacionadas à conta.
Opcional: para ativar o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, é possível usar a integração do reCAPTCHA para WAF e do Google Cloud Armor.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as avaliações que se transformam em compras ou estornos fraudulentos como
fraudulent. Para saber como fazer anotações em avaliações, consulte Fazer anotações em uma avaliação.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra ataques de preenchimento de credenciais:
-
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para o limite de pontuação mais baixo do reCAPTCHA (0,0), informe ao usuário final que a senha está incorreta.
- Para o limite de pontuação intermediária (0,1 a 0,5), desafie o usuário final com autenticação multifator por e-mail ou SMS.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
-
Encerre ou interrompa as sessões dos usuários finais que se autenticarem, mas
receberem uma resposta
credentialsLeaked: trueda defesa de senha do reCAPTCHA e envie um e-mail para os usuários finais para que eles mudem a senha. -
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionque você especificou ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se eles não forem iguais, não permita a autenticação. - Na sua avaliação, se
accountDefenderAssessment=PROFILE_MATCH, permita que o usuário final continue sem nenhum desafio.
Como sacar
O saque é uma ameaça automatizada em que invasores obtêm moeda ou itens de alto valor usando cartões de pagamento roubados e validados anteriormente.
Implementação mínima
- Instale chaves de site baseadas em pontuação em todas as páginas em que o pagamento é possível. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.
- Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
- Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais inserem as informações do vale-presente. Especifique uma ação, como
add_gift_card. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites. Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as transações fraudulentas.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra saques:
Instale o reCAPTCHA para o fluxo de trabalho de pagamento no seu site. Para saber como proteger seu fluxo de trabalho de pagamento, consulte Proteger fluxos de trabalho de pagamento.
Implemente um modelo de resposta e crie avaliações:
-
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixo a intermediário (0,0 a 0,5), use o gerenciamento de risco com base no contexto, como limitar o número de tentativas e bloquear compras acima de um valor especificado.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
-
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionque você especificou ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se eles não forem iguais, não permita a autenticação. Sempre que possível, permita que a transação prossiga no momento da compra, mas cancele-a mais tarde para evitar que o invasor perceba.
-
Criação de conta
A criação de contas é uma ameaça automatizada em que os invasores criam várias contas para uso indevido posterior.
Implementação mínima
Instale chaves de site de caixa de seleção em todas as páginas em que os usuários finais precisam inserir as credenciais, incluindo as funções login e esqueci minha senha. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
- Instale chaves de site baseadas em pontuação em todas as páginas em que as contas são criadas.
Especifique uma ação no parâmetro
action, comoregister. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites. - Recomendado: implemente a defesa de senhas do reCAPTCHA em todas as tentativas de autenticação. Para saber como usar a defesa de senhas, consulte Detectar vazamentos de senha e credenciais violadas.
- Implemente a Defesa de Conta do Fraud Defense para receber mais sinais que indicam a criação de contas falsas. Para saber como usar o defensor da conta do reCAPTCHA, consulte Detectar e evitar atividades fraudulentas relacionadas à conta.
Opcional: para ativar o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, você pode usar a integração do reCAPTCHA para WAF e Google Cloud Armor.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as transações fraudulentas.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra a criação de contas:
-
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para o limite de pontuação mais baixo do reCAPTCHA (0,0), limite as ações da conta até que ela passe por mais verificações de fraude.
- Para o limite de pontuação intermediária (0,1 a 0,5), desafie o usuário final com a autenticação multifator por e-mail ou SMS.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
- Encerrar ou interromper sessões de usuários finais que se autenticam, mas
recebem uma resposta
credentialsLeaked: trueda Defesa de senha do Fraud Defense, e solicitar que o usuário selecione uma nova senha. -
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se eles não corresponderem, não permita o registro ou a criação da conta. - Na sua avaliação, se
accountDefenderAssessment=SUSPICIOUS_ACCOUNT_CREATION, restrinja o acesso da conta até que seja possível realizar outra validação.
Mudanças fraudulentas de conta e endereço
Os invasores podem tentar mudar os detalhes da conta, incluindo endereços de e-mail, números de telefone ou endereços de correspondência, como parte de atividade fraudulenta ou sequestro de conta.
Implementação mínima
Instale chaves de site de caixa de seleção em todas as páginas em que os usuários finais precisam inserir as credenciais, incluindo as funções login e esqueci minha senha. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site baseadas em pontuação em todas as páginas em que as contas são criadas. Especifique uma ação no parâmetro
action, comochange_telephoneouchange_physicalmail. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Implemente o reCAPTCHA Account Defender para acompanhar o comportamento do usuário final em todos os logins e receber outros indicadores que podem indicar um ATO. Para saber como usar o defensor da conta do reCAPTCHA, consulte Detectar e evitar atividades fraudulentas relacionadas à conta.
Salve todos os IDs de avaliação e anote as transações fraudulentas.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra alterações fraudulentas de conta e endereço:
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixa a intermediária (0,0 a 0,5), desafie o usuário final com a autenticação multifator por e-mail ou SMS.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se eles não corresponderem, não permita mudanças na conta.Na sua avaliação, se
accountDefenderAssessmentnão tiver o rótuloPROFILE_MATCH, desafie o usuário final com a autenticação multifator por e-mail ou SMS.
Quebra de token
O cracking de tokens é uma ameaça automatizada em que os invasores fazem a enumeração em massa de números de cupons, códigos de vale e tokens de desconto.
Implementação mínima
Instale chaves de site de caixa de seleção em todas as páginas em que os usuários finais precisam inserir as informações do vale-presente. Para saber como instalar chaves de site com caixa de seleção, consulte Instalar chaves de site com caixa de seleção (desafio de caixa de seleção) em sites.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir as informações do vale-presente. Especifique uma ação, como
gift_card_entry. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.Opcional: para ativar o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, você pode usar a integração do reCAPTCHA para WAF e Google Cloud Armor.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as avaliações que se transformam em cartões-presente ou cupons fraudulentos.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use uma das seguintes estratégias de mitigação de fraude para proteger seu site contra a quebra de tokens:
Configure as APIs de gerenciamento de cartões para garantir que os tokens do reCAPTCHA sejam válidos e que as pontuações sejam maiores que o valor limite.
Se as pontuações não atingirem ou excederem o limite especificado, não execute uma autorização de vale-presente ou de cartão de crédito nem permita que o usuário final use o cupom ou o vale-presente. Quando possível, permita que a transação prossiga no momento da compra, mas cancele-a depois para evitar alertar o invasor.
Ao criar avaliações, verifique se elas atendem aos seguintes critérios para uma transação bem-sucedida:
- Todos os tokens avaliados são válidos e têm uma pontuação maior que um valor limite especificado.
- O valor de
expectedActioncorresponde ao valor deactionque você especificou ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Para saber como verificar ações, consulte verificar ações.
Se uma transação não atender a esses critérios, não execute uma autorização de vale-presente ou cartão de crédito nem permita que o usuário final use o cupom ou vale-presente. Quando possível, permita que a transação prossiga no momento da compra, mas cancele-a depois para evitar alertar o invasor.
Scalping
O scalping é uma ameaça automatizada em que os invasores usam métodos injustos para obter produtos ou serviços preferenciais e de disponibilidade limitada.
Implementação mínima
- Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir
as informações do vale-presente. Especifique uma ação no parâmetro
action, comoadd_to_cart. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites. -
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site com base em pontuação em todas as páginas em que os usuários finais precisam inserir as informações do vale-presente. Especifique uma ação no parâmetro
action, comoadd_to_cart. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.Opcional: para ativar o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, você pode usar a integração do reCAPTCHA para WAF e Google Cloud Armor.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as transações fraudulentas.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra a venda de ingressos a preços abusivos:
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixo a intermediário (0,0 a 0,5), use o gerenciamento de risco com base no contexto, como limitar o número de tentativas e bloquear compras acima de um valor especificado.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se eles não forem iguais, não execute a autorização do vale-presente.
Desvio
A distorção é uma ameaça automatizada em que os invasores usam cliques repetidos em links, solicitações de página ou envios de formulários para alterar alguma métrica.
Implementação mínima
- Instale chaves de site baseadas em pontuação em todas as páginas em que o viés de métricas é possível. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.
- Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site baseadas em pontuação em todas as páginas em que as métricas podem ser distorcidas. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.
Opcional: para ativar o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, você pode usar a integração do reCAPTCHA para WAF e Google Cloud Armor.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as transações fraudulentas.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use a seguinte estratégia de mitigação de fraudes para proteger seu site contra distorções:
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixo a intermediário (0,0 a 0,5), use o gerenciamento de riscos com base no contexto, como rastrear o número de vezes que um usuário clicou em um anúncio ou o número de vezes que um usuário recarregou a página. Use esses dados para determinar se a métrica deve ser contada.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
Raspagem de dados
A raspagem é uma ameaça automatizada em que invasores coletam dados ou artefatos de sites de forma automatizada.
Implementação mínima
- Instale chaves de site baseadas em pontuação em todas as páginas com informações importantes e nas principais páginas de interação comum do usuário final. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.
- Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
Instale chaves de site baseadas em pontuação em todas as páginas com informações importantes e nas principais páginas comuns de interação do usuário final. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.
Opcional: para bloquear interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, é possível usar a integração do reCAPTCHA para WAF e do Google Cloud Armor.
Crie avaliações para todos os tokens. Para saber como criar avaliações, consulte Criar uma avaliação.
Salve todos os IDs de avaliação e anote as transações fraudulentas.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use as seguintes estratégias de mitigação de fraudes para proteger seu site contra raspagem:
- Ative o bloqueio de interações de alto volume e baixa pontuação do reCAPTCHA integrando o Fraud Defense a um firewall de aplicativos da Web (WAF). Por exemplo, use a integração do Fraud Defense para WAF e Google Cloud Armor.
- Se a raspagem envolver APIs, use as APIs de gerenciamento da Apigee para mais medidas de mitigação.
Resoluções de CAPTCHA
A derrota do CAPTCHA é uma ameaça automatizada em que os invasores usam a automação para tentar analisar e determinar a resposta para testes visuais e/ou auditivos do CAPTCHA e quebra-cabeças relacionados.
Implementação mínima
Instale chaves de site baseadas em pontuação em todas as páginas que envolvem entrada do usuário final, criação de conta, informações de pagamento ou interações do usuário final com potencial de fraude. Especifique uma ação descritiva no parâmetro
action. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites.Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.
Implementação ideal
- Instale chaves de site baseadas em pontuação em todas as páginas que envolvem entrada do usuário final,
criação de conta, informações de pagamento ou interações do usuário final com
potencial de fraude. Especifique uma ação descritiva no parâmetro
action. Para saber como instalar chaves de site baseadas em pontuação, consulte Instalar chaves de site baseadas em pontuação (sem desafio) em sites. Opcional: para bloquear interações de alto volume e baixa pontuação do reCAPTCHA, integre o reCAPTCHA a um firewall de aplicativos da Web (WAF). Por exemplo, você pode usar a integração do reCAPTCHA para WAF e Google Cloud Armor.
Crie avaliações para todos os tokens e defina
expectedActionpara corresponder ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação. Para saber como criar avaliações, consulte Criar uma avaliação.Salve todos os IDs de avaliação e anote as avaliações que se transformam em compras ou estornos fraudulentos como
fraudulent. Para saber como fazer anotações em avaliações, consulte Anotar uma avaliação.
Estratégia de mitigação de fraudes
Depois de implementar o Fraud Defense, use uma das seguintes estratégias de mitigação de fraudes para proteger seu site contra a derrota do CAPTCHA:
Implemente um modelo de resposta e crie avaliações:
-
Criar e implementar um modelo de resposta ajustado para o risco com base em pontuação.
Confira a seguir um exemplo de modelo de resposta:
- Para um limite de pontuação baixa a intermediária (0,0 a 0,5), desafie o usuário final com a autenticação multifator por e-mail ou SMS.
- Para o limite de pontuação mais alto (> 0,5), permita que o usuário final prossiga sem nenhum desafio.
-
Ao criar avaliações, verifique se o valor de
expectedActioncorresponde ao valor deactionespecificado ao instalar as chaves de site baseadas em pontuação nas suas páginas da Web. Se não corresponderem, não permita a autenticação.
-
Se os usuários finais usarem navegadores da Web com o JavaScript desativado, faça o seguinte:
- Bloqueie esses usuários finais.
- Notifique os usuários finais de que seu site precisa do JavaScript para continuar.
Verifique se a promessa
grecaptcha.enterprise.readyfoi cumprida para impedir que os navegadores dos usuários finais bloqueiem o carregamento do script do Google. Isso indica que a API JavaScript do reCAPTCHA foi totalmente carregada e não encontrou um erro.Para APIs exclusivas da Web, recomendamos transmitir o token do reCAPTCHA ou o resultado da avaliação do Fraud Defense para a API de back-end e, em seguida, permitir a ação da API somente se o token do reCAPTCHA for válido e atender a um valor de limite de pontuação. Isso garante que o usuário final não esteja usando a API sem acessar o site.
A seguir
- Instale chaves de site baseadas em pontuação.
- Instale chaves de site com caixa de seleção.
- Criar avaliações.
- Anotar avaliações.
- Implemente a defesa de senhas.
- Implemente a defesa da conta.