Mit reCAPTCHA-Schlüsseln (auch Schlüssel genannt)> können Sie Ihre Endpunkte schützen, indem Sie Nutzerinteraktionen auf Ihren Webseiten und in Ihren mobilen Anwendungen überprüfen.
Um den richtigen reCAPTCHA-Schlüsseltyp auszuwählen, müssen Sie die für jede Plattform unterstützten Schlüsseltypen und ihre Unterschiede kennen.
Arten von reCAPTCHA-Schlüsseln
In der folgenden Tabelle sind die reCAPTCHA-Schlüssel aufgeführt, die für die einzelnen Plattformen unterstützt werden:
| Plattform | Beschreibung | Unterstützte Schlüssel | Art der Identitätsbestätigung |
|---|---|---|---|
| web | Für die Einbindung auf Webseiten. | Punktebasierte Schlüssel | SCORE |
| Schlüssel für Kästchen | CHECKBOX |
||
| Richtlinienbasierte Schlüssel für Aufgaben | POLICY_BASED_CHALLENGE |
||
| Mobil | Zur Integration in Android- und iOS-Apps. | reCAPTCHA-Schlüssel für Android | SCORE |
| reCAPTCHA-Schlüssel für iOS | SCORE |
||
| WAF | Für Webseiten und APIs, die über WAF- oder Edge-Compute-Server bereitgestellt werden. | Schlüssel für Aktionstokens | SCORE und CHECKBOX |
| Schlüssel für Sitzungstokens | SCORE |
||
| Schlüssel für die Aufgabenseite | INVISIBLE |
||
| API | Für die Integration in APIs oder Clients wie IoT-Geräte, die das reCAPTCHA-JavaScript oder die mobilen SDKs nicht unterstützen. | Express-Tasten | SCORE |
reCAPTCHA-Schlüsseltyp für das Web auswählen
Zur Überprüfung von Nutzerinteraktionen auf Websites bietet reCAPTCHA schlüsselwertbasierte Schlüssel, die keine CAPTCHA-Abfragen auslösen, Kästchenschlüssel, die nicht deterministische CAPTCHA-Abfragen auslösen, und richtlinienbasierte Abfrageschlüssel, die deterministische CAPTCHA-Abfragen auslösen.
Alle Schlüsseltypen geben für jede Anfrage einen Score auf Basis der Nutzerinteraktionen mit Ihrer Website zurück. Anhand dieses Werts können Sie das Risiko der Interaktion einschätzen und geeignete Maßnahmen für Ihre Website ergreifen.
In der folgenden Tabelle sind die Unterschiede zwischen schlüsselbasierten Schlüsseln, Kontrollkästchenschlüsseln und richtlinienbasierten Challenge-Schlüsseln zusammengefasst:
| Vergleichskategorie | Ergebnisbasierter Schlüssel (empfohlen) | Schlüssel für das Kästchen | Schlüssel für richtlinienbasierte Aufgabe |
|---|---|---|---|
| Beschreibung | Mit scorebasierten Schlüsseln können Sie überprüfen, ob eine Interaktion ohne jegliche Nutzerinteraktion legitim ist. | Bei Kästchen-Schlüsseln wird eine Kästchen-Aufgabe verwendet, die eine Nutzerinteraktion erfordert, um zu bestätigen, dass der Nutzer kein Roboter ist. Außerdem können Sie Checkbox-Schlüssel verwenden, um bestimmte Aktionen mit CAPTCHA-Eingaben zu schützen. |
Richtlinienbasierte Schlüssel für Aufgaben lösen CAPTCHA-Aufgaben anhand des konfigurierten Schwellenwerts für den Wert aus. Mit richtlinienbasierten Challenge-Schlüsseln können Sie bestimmte Aktionen mit CAPTCHA-Herausforderungen schützen. |
| Funktionsweise | Bei auf Punktzahlen basierenden Schlüsseln gibt die reCAPTCHA Enterprise API eine Punktzahl zurück, anhand derer Sie auf Ihrer Website Maßnahmen ergreifen können. Sie können beispielsweise zusätzliche Authentifizierungsfaktoren anfordern, Beiträge zur Moderation senden oder Bots drosseln, die eventuell Inhalte extrahieren. |
Mit einem Checkbox-Schlüssel wird das Kästchen Ich bin kein Roboter gerendert, auf das ein Nutzer klicken muss, um zu bestätigen, dass er kein Roboter ist. Bei diesem Schlüssel wird der Nutzer möglicherweise mit CAPTCHA-Aufgaben konfrontiert. In beiden Fällen gibt die reCAPTCHA Enterprise API einen Score zurück. Bei CAPTCHA-Abfragen muss ein Nutzer bestimmte Arten von Objekten wie Straßenschilder aus einer Sammlung von Bildern auswählen. Das folgende animierte GIF ist ein Beispiel für einen Schlüssel mit Kontrollkästchen: Das folgende Bild zeigt ein Beispiel für eine CAPTCHA-Aufgabe:
Bevor Sie CAPTCHA-Herausforderungen verwenden können, müssen Sie die Vorsichtsmaßnahmen für CAPTCHA-Abfragen verstehen. |
Bei richtlinienbasierten Schlüssel für Aufgaben werden CAPTCHA-Aufgaben ausgelöst, wenn der von reCAPTCHA berechnete ursprüngliche Wert unter dem konfigurierten Schwellenwert für den Wert liegt. Richtlinienbasierte Schlüssel für Aufgaben unterscheiden sich von Kontrollkästchenschlüsseln, da sie deterministisch CAPTCHA-Aufgaben auslösen können. Bei CAPTCHA-Herausforderungen muss ein Nutzer bestimmte Arten von Objekten, z. B. Straßenschilder, aus einer Sammlung von Bildern auswählen. Das folgende Bild zeigt ein Beispiel für eine CAPTCHA-Aufgabe:
Bevor Sie CAPTCHA-Herausforderungen verwenden können, müssen Sie die Vorsichtsmaßnahmen für CAPTCHA-Abfragen verstehen. |
| Unterstützte Plattformen | Websites und mobile Plattformen. | Nur Websites. | Nur Websites. |
| Anwendungsfälle |
Schlüssel, die auf dem Score basieren, eignen sich für die folgenden Anwendungsfälle:
|
Schlüssel für Kontrollkästchen eignen sich für Formulare, Anmeldungen und Registrierungen auf Webseiten. Obwohl dies für Nutzer zusätzlichen Aufwand bedeutet, hilft ein zusätzlicher Schritt wie z. B. eine CAPTCHA-Abfrage dabei, ungeübte Angreifer abzuwehren. | Richtlinienbasierte Challenge-Schlüssel eignen sich für Formulare, Log-ins und Registrierungen auf Webseiten. Ein zusätzlicher Schritt wie eine CAPTCHA-Herausforderung kann zwar zu zusätzlichen Schwierigkeiten für Nutzer führen, hilft aber, weniger versierte Angreifer abzuschrecken. |
Einschränkungen bei CAPTCHA-Aufgaben
Wenn Sie Kästchenschlüssel mit CAPTCHA-Herausforderungen verwenden möchten, um sich vor automatisierten Angriffen zu schützen, beachten Sie die folgenden Einschränkungen:
- CAPTCHAs erfordern eine Nutzerinteraktion, was den Aufwand erhöht und die Conversion-Rate senken kann.
- Aufgrund der Fortschritte im Computer Vision und der Maschinenintelligenz werden CAPTCHAs weniger nützlich, um zwischen Menschen und Bots zu unterscheiden.
- CAPTCHAs werden auch von bezahlten Angreifern bedroht, die alle Arten von Herausforderungen lösen können.
- CAPTCHAs sind nicht barrierefrei. Sie sind daher möglicherweise nicht geeignet, wenn Ihre Website Anforderungen an die Barrierefreiheit stellt.
reCAPTCHA-Schlüsseltypen für WAF auswählen
reCAPTCHA for Google Cloud Armor-Integrationen unterstützen Aktionstokens, Sitzungstokens und die Aufgabenseite.
Sie können ein oder mehrere reCAPTCHA for Google Cloud Armor-Features in einer einzelnen Anwendung verwenden. Sie können beispielsweise ein Sitzungstoken für alle Seiten anwenden und verdächtige Anfragen basierend auf dem Score des Sitzungstokens auf die reCAPTCHA-Aufgabenseite weiterleiten. Außerdem können Sie ein Aktionstoken für wichtige Aktionen wie die Kaufabwicklung verwenden. Weitere Informationen finden Sie in den Beispielen.
Die folgende Tabelle enthält einen kurzen Vergleich der verfügbaren reCAPTCHA für Google Cloud Armor-Funktionen:
| Vergleichskategorie | reCAPTCHA-Aktionstokens | reCAPTCHA-Sitzungstoken | reCAPTCHA-Abfrageseite |
|---|---|---|---|
| Anwendungsfall | Wird verwendet, um Nutzeraktionen wie Anmelden oder Beiträge kommentieren zu schützen. | Damit wird die gesamte Nutzersitzung in der Domain der Website geschützt. | Verwenden Sie diese Option, wenn Sie vermuten, dass auf Ihrer Website Spam-Aktivitäten stattfinden, und Sie Bots herausfiltern müssen.
Diese Methode unterbricht die Aktivität eines Nutzers, da der Nutzer eine CAPTCHA-Eingabe bestätigen muss. |
| Unterstützte Plattformen | Websites und mobile Anwendungen | Websites | Websites |
| Aufwand für die Clientintegration | Mittel
Manuelle clientseitige Integration. |
Mittel
Installieren Sie reCAPTCHA-JavaScript manuell oder durch Einfügen in die WAF. |
Niedrig
Interstitial, der durch Sicherheitsrichtlinien ausgelöst wird. |
| Erkennungsgenauigkeit | Highest
Es sind client-, server- und aktionsspezifische Signale verfügbar. |
Hoch
Es sind client- und serverspezifische Signale verfügbar. |
Mittel
Es sind client- und serverspezifische Signale verfügbar. Clientsignale sind nur auf einer Interstitials-Seite verfügbar. |
| Unterstützte reCAPTCHA-Version | reCAPTCHA-Schlüssel für die Bewertung und für das Kontrollkästchen | reCAPTCHA-Schlüssel mit Punktzahl | Aufgabenbasierte reCAPTCHA-Schlüssel, die in eine Interstitials-Seite eingebettet sind |
reCAPTCHA Express-Schlüssel für APIs auswählen
Verwenden Sie reCAPTCHA Express, wenn Ihre Umgebung keine reCAPTCHA-Clientintegration wie die JavaScript API oder die mobilen SDKs unterstützt. reCAPTCHA Express eignet sich für APIs, Websites, mobile Apps und IoT-Geräte wie Fernseher und Spielekonsolen, kann aber auch zum Schutz von Websites oder mobilen Apps verwendet werden, wenn eine clientseitige Integration nicht möglich ist.
Da reCAPTCHA Express nur serverseitig integriert wird, werden keine clientseitigen Signale erfasst. Dies führt in der Regel zu einer geringeren Erkennungsgenauigkeit als bei Integrationen mit einer clientseitigen Komponente.
Nächste Schritte
- reCAPTCHA-Schlüssel für Websites erstellen
- reCAPTCHA-Schlüssel für mobile Anwendungen erstellen
- Weitere Informationen zu reCAPTCHA-Schlüsseln für WAF
- Weitere Informationen zu reCAPTCHA Express-Schlüsseln für APIs
