Den entsprechenden Schlüsseltyp auswählen

Mit reCAPTCHA-Schlüsseln (auch Schlüssel genannt)> können Sie Ihre Endpunkte schützen, indem Sie Nutzerinteraktionen auf Ihren Webseiten und in Ihren mobilen Anwendungen überprüfen.

Um den richtigen reCAPTCHA-Schlüsseltyp auszuwählen, müssen Sie die für jede Plattform unterstützten Schlüsseltypen und ihre Unterschiede kennen.

Arten von reCAPTCHA-Schlüsseln

In der folgenden Tabelle sind die reCAPTCHA-Schlüssel aufgeführt, die für die einzelnen Plattformen unterstützt werden:

Plattform Beschreibung Unterstützte Schlüssel Art der Identitätsbestätigung
web Für die Einbindung auf Webseiten. Punktebasierte Schlüssel SCORE
Schlüssel für Kästchen CHECKBOX
Richtlinienbasierte Schlüssel für Aufgaben POLICY_BASED_CHALLENGE
Mobil Zur Integration in Android- und iOS-Apps. reCAPTCHA-Schlüssel für Android SCORE
reCAPTCHA-Schlüssel für iOS SCORE
WAF Für Webseiten und APIs, die über WAF- oder Edge-Compute-Server bereitgestellt werden. Schlüssel für Aktionstokens SCORE und CHECKBOX
Schlüssel für Sitzungstokens SCORE
Schlüssel für die Aufgabenseite INVISIBLE
API Für die Integration in APIs oder Clients wie IoT-Geräte, die das reCAPTCHA-JavaScript oder die mobilen SDKs nicht unterstützen. Express-Tasten SCORE

reCAPTCHA-Schlüsseltyp für das Web auswählen

Zur Überprüfung von Nutzerinteraktionen auf Websites bietet reCAPTCHA schlüsselwertbasierte Schlüssel, die keine CAPTCHA-Abfragen auslösen, Kästchenschlüssel, die nicht deterministische CAPTCHA-Abfragen auslösen, und richtlinienbasierte Abfrageschlüssel, die deterministische CAPTCHA-Abfragen auslösen.

Alle Schlüsseltypen geben für jede Anfrage einen Score auf Basis der Nutzerinteraktionen mit Ihrer Website zurück. Anhand dieses Werts können Sie das Risiko der Interaktion einschätzen und geeignete Maßnahmen für Ihre Website ergreifen.

In der folgenden Tabelle sind die Unterschiede zwischen schlüsselbasierten Schlüsseln, Kontrollkästchenschlüsseln und richtlinienbasierten Challenge-Schlüsseln zusammengefasst:

Vergleichskategorie Ergebnisbasierter Schlüssel (empfohlen) Schlüssel für das Kästchen Schlüssel für richtlinienbasierte Aufgabe
Beschreibung Mit scorebasierten Schlüsseln können Sie überprüfen, ob eine Interaktion ohne jegliche Nutzerinteraktion legitim ist.

Bei Kästchen-Schlüsseln wird eine Kästchen-Aufgabe verwendet, die eine Nutzerinteraktion erfordert, um zu bestätigen, dass der Nutzer kein Roboter ist. Außerdem können Sie Checkbox-Schlüssel verwenden, um bestimmte Aktionen mit CAPTCHA-Eingaben zu schützen.

Richtlinienbasierte Schlüssel für Aufgaben lösen CAPTCHA-Aufgaben anhand des konfigurierten Schwellenwerts für den Wert aus. Mit richtlinienbasierten Challenge-Schlüsseln können Sie bestimmte Aktionen mit CAPTCHA-Herausforderungen schützen.
Funktionsweise

Bei auf Punktzahlen basierenden Schlüsseln gibt die reCAPTCHA Enterprise API eine Punktzahl zurück, anhand derer Sie auf Ihrer Website Maßnahmen ergreifen können.

Sie können beispielsweise zusätzliche Authentifizierungsfaktoren anfordern, Beiträge zur Moderation senden oder Bots drosseln, die eventuell Inhalte extrahieren.

Mit einem Checkbox-Schlüssel wird das Kästchen Ich bin kein Roboter gerendert, auf das ein Nutzer klicken muss, um zu bestätigen, dass er kein Roboter ist. Bei diesem Schlüssel wird der Nutzer möglicherweise mit CAPTCHA-Aufgaben konfrontiert. In beiden Fällen gibt die reCAPTCHA Enterprise API einen Score zurück.

Bei CAPTCHA-Abfragen muss ein Nutzer bestimmte Arten von Objekten wie Straßenschilder aus einer Sammlung von Bildern auswählen.

Das folgende animierte GIF ist ein Beispiel für einen Schlüssel mit Kontrollkästchen:
Eine visuelle reCAPTCHA-Aufgabe.

Das folgende Bild zeigt ein Beispiel für eine CAPTCHA-Aufgabe:

Beispiel für eine CAPTCHA-Aufgabe.

Bevor Sie CAPTCHA-Herausforderungen verwenden können, müssen Sie die Vorsichtsmaßnahmen für CAPTCHA-Abfragen verstehen.

Bei richtlinienbasierten Schlüssel für Aufgaben werden CAPTCHA-Aufgaben ausgelöst, wenn der von reCAPTCHA berechnete ursprüngliche Wert unter dem konfigurierten Schwellenwert für den Wert liegt. Richtlinienbasierte Schlüssel für Aufgaben unterscheiden sich von Kontrollkästchenschlüsseln, da sie deterministisch CAPTCHA-Aufgaben auslösen können.

Bei CAPTCHA-Herausforderungen muss ein Nutzer bestimmte Arten von Objekten, z. B. Straßenschilder, aus einer Sammlung von Bildern auswählen.

Das folgende Bild zeigt ein Beispiel für eine CAPTCHA-Aufgabe:

Eine CAPTCHA-Abfrage

Bevor Sie CAPTCHA-Herausforderungen verwenden können, müssen Sie die Vorsichtsmaßnahmen für CAPTCHA-Abfragen verstehen.

Unterstützte Plattformen Websites und mobile Plattformen. Nur Websites. Nur Websites.
Anwendungsfälle

Schlüssel, die auf dem Score basieren, eignen sich für die folgenden Anwendungsfälle:

  • Websites mit Anforderungen an die Zugänglichkeit.
  • Bei zahlungsbezogenen Transaktionen, die für bessere Conversion-Raten weniger Aufwand erfordern
  • Situationen, in denen Sie zusätzliche Funktionen wie Password Defense oder die Multi-Faktor-Authentifizierung (MFA) verwenden möchten.
  • Websites, auf die über mobile Apps zugegriffen wird.
Schlüssel für Kontrollkästchen eignen sich für Formulare, Anmeldungen und Registrierungen auf Webseiten. Obwohl dies für Nutzer zusätzlichen Aufwand bedeutet, hilft ein zusätzlicher Schritt wie z. B. eine CAPTCHA-Abfrage dabei, ungeübte Angreifer abzuwehren. Richtlinienbasierte Challenge-Schlüssel eignen sich für Formulare, Log-ins und Registrierungen auf Webseiten. Ein zusätzlicher Schritt wie eine CAPTCHA-Herausforderung kann zwar zu zusätzlichen Schwierigkeiten für Nutzer führen, hilft aber, weniger versierte Angreifer abzuschrecken.

Einschränkungen bei CAPTCHA-Aufgaben

Wenn Sie Kästchenschlüssel mit CAPTCHA-Herausforderungen verwenden möchten, um sich vor automatisierten Angriffen zu schützen, beachten Sie die folgenden Einschränkungen:

  • CAPTCHAs erfordern eine Nutzerinteraktion, was den Aufwand erhöht und die Conversion-Rate senken kann.
  • Aufgrund der Fortschritte im Computer Vision und der Maschinenintelligenz werden CAPTCHAs weniger nützlich, um zwischen Menschen und Bots zu unterscheiden.
  • CAPTCHAs werden auch von bezahlten Angreifern bedroht, die alle Arten von Herausforderungen lösen können.
  • CAPTCHAs sind nicht barrierefrei. Sie sind daher möglicherweise nicht geeignet, wenn Ihre Website Anforderungen an die Barrierefreiheit stellt.

reCAPTCHA-Schlüsseltypen für WAF auswählen

reCAPTCHA for Google Cloud Armor-Integrationen unterstützen Aktionstokens, Sitzungstokens und die Aufgabenseite.

Sie können ein oder mehrere reCAPTCHA for Google Cloud Armor-Features in einer einzelnen Anwendung verwenden. Sie können beispielsweise ein Sitzungstoken für alle Seiten anwenden und verdächtige Anfragen basierend auf dem Score des Sitzungstokens auf die reCAPTCHA-Aufgabenseite weiterleiten. Außerdem können Sie ein Aktionstoken für wichtige Aktionen wie die Kaufabwicklung verwenden. Weitere Informationen finden Sie in den Beispielen.

Die folgende Tabelle enthält einen kurzen Vergleich der verfügbaren reCAPTCHA für Google Cloud Armor-Funktionen:

Vergleichskategorie reCAPTCHA-Aktionstokens reCAPTCHA-Sitzungstoken reCAPTCHA-Abfrageseite
Anwendungsfall Wird verwendet, um Nutzeraktionen wie Anmelden oder Beiträge kommentieren zu schützen. Damit wird die gesamte Nutzersitzung in der Domain der Website geschützt. Verwenden Sie diese Option, wenn Sie vermuten, dass auf Ihrer Website Spam-Aktivitäten stattfinden, und Sie Bots herausfiltern müssen.

Diese Methode unterbricht die Aktivität eines Nutzers, da der Nutzer eine CAPTCHA-Eingabe bestätigen muss.

Unterstützte Plattformen Websites und mobile Anwendungen Websites Websites
Aufwand für die Clientintegration Mittel

Manuelle clientseitige Integration.

Mittel

Installieren Sie reCAPTCHA-JavaScript manuell oder durch Einfügen in die WAF.

Niedrig

Interstitial, der durch Sicherheitsrichtlinien ausgelöst wird.

Erkennungsgenauigkeit Highest

Es sind client-, server- und aktionsspezifische Signale verfügbar.

Hoch

Es sind client- und serverspezifische Signale verfügbar.

Mittel

Es sind client- und serverspezifische Signale verfügbar. Clientsignale sind nur auf einer Interstitials-Seite verfügbar.

Unterstützte reCAPTCHA-Version reCAPTCHA-Schlüssel für die Bewertung und für das Kontrollkästchen reCAPTCHA-Schlüssel mit Punktzahl Aufgabenbasierte reCAPTCHA-Schlüssel, die in eine Interstitials-Seite eingebettet sind

reCAPTCHA Express-Schlüssel für APIs auswählen

Verwenden Sie reCAPTCHA Express, wenn Ihre Umgebung keine reCAPTCHA-Clientintegration wie die JavaScript API oder die mobilen SDKs unterstützt. reCAPTCHA Express eignet sich für APIs, Websites, mobile Apps und IoT-Geräte wie Fernseher und Spielekonsolen, kann aber auch zum Schutz von Websites oder mobilen Apps verwendet werden, wenn eine clientseitige Integration nicht möglich ist.

Da reCAPTCHA Express nur serverseitig integriert wird, werden keine clientseitigen Signale erfasst. Dies führt in der Regel zu einer geringeren Erkennungsgenauigkeit als bei Integrationen mit einer clientseitigen Komponente.

Nächste Schritte