Les clés reCAPTCHA (également appelées clés) vous permettent de protéger vos points de terminaison en validant les interactions des utilisateurs sur vos pages Web et applications mobiles.
Pour choisir le type de clé reCAPTCHA approprié, vous devez comprendre les types de clés compatibles avec chaque plate-forme et leurs différences.
Types de clés reCAPTCHA
Le tableau suivant liste les clés reCAPTCHA compatibles avec chaque plate-forme :
| Plate-forme | Description | Clés acceptées | Type de question d'authentification |
|---|---|---|---|
| web | Pour l'intégration sur des pages Web. | Clés basées sur le score | SCORE |
| Clés de case à cocher | CHECKBOX |
||
| Clés de test basées sur des règles | POLICY_BASED_CHALLENGE |
||
| mobile | Pour l'intégration aux applications Android et iOS. | Clés reCAPTCHA pour Android | SCORE |
| Clés reCAPTCHA pour iOS | SCORE |
||
| WAF | Pour les pages Web et les API diffusées via des serveurs WAF ou Edge Compute. | clés de jeton d'action | SCORE et CHECKBOX |
| Clés de jeton de session | SCORE |
||
| Clés de la page de test | INVISIBLE |
||
| API | Pour l'intégration avec des API ou des clients tels que les appareils IoT qui ne sont pas compatibles avec les SDK reCAPTCHA JavaScript ou pour mobile. | touches express | SCORE |
Choisir un type de clé reCAPTCHA pour le Web
Pour vérifier les interactions utilisateur sur les sites Web, reCAPTCHA fournit des clés basées sur le score, qui ne déclenchent pas de tests CAPTCHA, des clés de case à cocher, qui déclenchent des tests CAPTCHA non déterministes, et des clés de test basées sur les règles, qui déclenchent des tests CAPTCHA déterministes.
Tous les types de clés renvoient un score pour chaque requête, basé sur les interactions des utilisateurs avec votre site. Ce score vous permet de comprendre le niveau de risque que représente l'interaction et vous aide à prendre les mesures appropriées pour votre site.
Le tableau suivant récapitule les différences entre les clés basées sur le score, les clés de case à cocher et les clés de validation basées sur les règles :
| Catégorie de comparaison | Clé basée sur le score (recommandée) | Clé de la case à cocher | Clé de test basé sur des règles |
|---|---|---|---|
| Description | Les clés basées sur le score vous permettent de vérifier si une interaction est légitime sans aucune interaction de l'utilisateur. | Les clés de case à cocher utilisent un test par case à cocher qui nécessite une interaction utilisateur pour vérifier que l'utilisateur n'est pas un robot. Vous pouvez également utiliser des clés de case à cocher pour protéger des actions spécifiques avec des tests CAPTCHA. |
Les clés de test basées sur des règles déclenchent des tests CAPTCHA en fonction du seuil de score configuré. Vous pouvez utiliser des clés de questions d'authentification basées sur des règles pour protéger des actions spécifiques à l'aide de questions d'authentification CAPTCHA. |
| Fonctionnement | Avec les clés basées sur le score, l'API reCAPTCHA Enterprise renvoie un score que vous pouvez utiliser pour agir sur votre site. Vous pouvez, par exemple, exiger des facteurs d'authentification supplémentaires, envoyer un post à la modération ou limiter les robots susceptibles de détourner du contenu. |
Une clé de case à cocher affiche une case à cocher Je ne suis pas un robot sur laquelle l'utilisateur doit cliquer pour prouver qu'il n'est pas un robot. Cette clé de case à cocher peut ou non leur demander de résoudre des tests CAPTCHA. Dans les deux cas, l'API reCAPTCHA Enterprise renvoie un score. Les tests CAPTCHA nécessitent que l'utilisateur sélectionne certains types d'objets, tels que des plaques de rue, dans une collection d'images. Le GIF animé suivant est un exemple de clé de case à cocher : L'image suivante montre un exemple de défi CAPTCHA :
Avant d'utiliser des tests CAPTCHA, vous devez comprendre les mises en garde concernant les tests CAPTCHA. |
Avec les clés de validation basées sur des règles, les tests CAPTCHA sont déclenchés si le score initial calculé par reCAPTCHA est inférieur au seuil de score configuré. Les clés de test basées sur des règles diffèrent des clés de case à cocher, car elles peuvent déclencher des tests CAPTCHA de manière déterministe. Les tests CAPTCHA demandent à l'utilisateur de sélectionner certains types d'objets, comme des panneaux de signalisation, dans une collection d'images. L'image suivante montre un exemple de défi CAPTCHA :
Avant d'utiliser des tests CAPTCHA, vous devez comprendre les mises en garde concernant les tests CAPTCHA. |
| Plates-formes compatibles | Sites Web et plates-formes mobiles | Sites Web uniquement. | Sites Web uniquement. |
| Cas d'utilisation |
Les clés basées sur le score conviennent aux cas d'utilisation suivants :
|
Les clés de case à cocher conviennent aux formulaires, aux connexions et aux inscriptions sur les pages Web. Même si cela peut causer des frictions supplémentaires pour les utilisateurs, une étape supplémentaire comme un test CAPTCHA permet de dissuader les pirates informatiques moins sophistiqués. | Les clés de test basées sur des règles conviennent aux formulaires, aux connexions et aux inscriptions sur les pages Web. Bien que cela puisse créer des frictions supplémentaires pour les utilisateurs, une étape supplémentaire telle qu'un test CAPTCHA permet de dissuader les pirates informatiques peu sophistiqués. |
Précisions concernant les tests CAPTCHA
Si vous souhaitez utiliser des clés de case à cocher avec des défis CAPTCHA pour vous protéger contre les attaques automatisées, tenez compte des mises en garde suivantes :
- Les CAPTCHA nécessitent l'intervention de l'utilisateur, ce qui augmente les frictions et peut diminuer les taux de conversion.
- En raison des progrès de la vision par ordinateur et de l'intelligence artificielle, les CAPTCHA sont de moins en moins utiles pour distinguer les humains des robots.
- Les CAPTCHA sont également menacés par les pirates informatiques capables de résoudre tous les types de tests.
- Les CAPTCHA ne sont pas accessibles à tous les utilisateurs. Ils peuvent donc ne pas être adaptés si votre site Web présente des exigences d'accessibilité.
Choisir les types de clés reCAPTCHA pour WAF
Les intégrations reCAPTCHA pour Google Cloud Armor sont compatibles avec les jetons d'action, les jetons de session et la page de test.
Vous pouvez utiliser une ou plusieurs fonctionnalités reCAPTCHA pour Google Cloud Armor dans une même application. Par exemple, vous pouvez choisir d'appliquer un jeton de session à toutes les pages et, en fonction du score du jeton de session, vous pouvez rediriger les requêtes suspectes vers la page de test reCAPTCHA. Vous pouvez également utiliser un jeton d'action pour les actions les plus importantes, comme le règlement. Pour en savoir plus, consultez les exemples.
Le tableau suivant compare brièvement les fonctionnalités reCAPTCHA disponibles pour Google Cloud Armor :
| Catégorie de comparaison | Jetons d'action reCAPTCHA | Jetons de session reCAPTCHA | Page de test reCAPTCHA |
|---|---|---|---|
| Cas d'utilisation | Utilisez-le pour protéger les actions utilisateur, telles que se connecter ou commenter des posts. | Utilisez-le pour protéger l'intégralité de la session utilisateur sur le domaine du site. | Utilisez cette option lorsque vous suspectez une activité de spam sur votre site et que vous devez filtrer les robots.
Cette méthode interrompt l'activité de l'utilisateur, car il doit effectuer un test CAPTCHA. |
| Plates-formes compatibles | Sites Web et applications mobiles | Sites Web | Sites Web |
| Effort d'intégration du client | Moyen
Intégration manuelle côté client. |
Moyen
Installez le JavaScript reCAPTCHA manuellement ou par injection sur le WAF. |
Faible
Interstitial déclenché par les règles de sécurité. |
| Précision de la détection | Le plus élevé
Des signaux spécifiques au client, au serveur et à l'action sont disponibles. |
Élevé
Des signaux spécifiques au client et au serveur sont disponibles. |
Moyen
Des signaux spécifiques au client et au serveur sont disponibles. Les signaux client ne sont disponibles que sur une page interstitielle. |
| Version de reCAPTCHA compatible | Clés reCAPTCHA basées sur le score et la case à cocher | Clés reCAPTCHA basées sur le score | Clés reCAPTCHA basées sur des questions d'authentification intégrées à une page interstitielle |
Choisir les clés express reCAPTCHA pour les API
Utilisez reCAPTCHA Express lorsque votre environnement ne prend pas en charge une intégration client reCAPTCHA, comme l'API JavaScript ou les SDK pour mobile. reCAPTCHA Express convient aux API, aux sites Web, aux applications mobiles et aux appareils IoT tels que les téléviseurs et les consoles de jeu, mais peut également être utilisé pour protéger les sites Web ou les applications mobiles lorsqu'une intégration côté client n'est pas possible.
Comme reCAPTCHA Express est une intégration côté serveur uniquement, il ne collecte pas de signaux côté client. Cela entraîne généralement une précision de détection inférieure à celle des intégrations qui impliquent un composant côté client.
Étapes suivantes
- Créez des clés reCAPTCHA pour les sites Web.
- Créez des clés reCAPTCHA pour les applications mobiles.
- En savoir plus sur les clés reCAPTCHA pour WAF
- En savoir plus sur les clés reCAPTCHA Express pour les API
