Découvrez les problèmes courants que vous pouvez rencontrer ou les questions que vous pouvez vous poser lorsque vous utilisez Google Cloud Fraud Defense.
Général
Découvrez le lien entre Fraud Defense et reCAPTCHA, et comment ils fonctionnent avec vos intégrations existantes.
Quelle est la différence entre reCAPTCHA et Fraud Defense, et qu'est-ce que cela signifie pour mon intégration actuelle ?
Fraud Defense est la prochaine évolution de notre plate-forme de confiance. Elle est conçue pour sécuriser les interactions numériques contre les bots, la fraude humaine et les agents d'IA. Au sein de la suite de produits Fraud Defense, reCAPTCHA reste le pilier central de la protection contre les robots.
L'API reCAPTCHA sous-jacente, les fonctionnalités de protection contre les robots et les jetons que vous utilisez restent entièrement compatibles. Pour les clients reCAPTCHA actuels, la transition vers Fraud Defense est fluide :
- Vous devenez automatiquement un client Fraud Defense.
- Aucune migration ni action n'est requise.
- Les tarifs restent inchangés.
- Vos clés de site et intégrations existantes continueront de fonctionner sans aucune modification de code ni de configuration.
Implémentation
Puis-je utiliser reCAPTCHA dans le monde entier ?
Oui, vous pouvez utiliser www.recaptcha.net dans votre code d'interface lorsque www.google.com n'est pas accessible à vos utilisateurs.
- Commencez par remplacer
<script src="https://www.google.com/recaptcha/enterprise.js?render=<SITE_KEY>"></script>par<script src="https://www.recaptcha.net/recaptcha/enterprise.js?render=<SITE_KEY>"></script>, en remplaçant la clé de site par<SITE_KEY>. - Ensuite, appliquez la même logique à tous les autres emplacements utilisant le code
www.google.com/recaptcha/sur votre site.
Fraud Defense utilise-t-il des cookies ?
Fraud Defense définit un cookie nécessaire (_GRECAPTCHA) lorsqu'il est exécuté dans le but de fournir son analyse des risques.
Si vous préférez ne pas utiliser le domaine www.google.com qui peut contenir d'autres cookies, vous pouvez utiliser www.recaptcha.net.
Je souhaite masquer le badge reCAPTCHA. Qu'est-ce qui est autorisé ?
Vous êtes autorisé à masquer le badge à condition d'indiquer que vous utilisez reCAPTCHA pour protéger votre site. Incluez le texte suivant :
This site is protected by reCAPTCHA.
Exemple :

En savoir plus sur le traitement des données Fraud Defense
Dois-je afficher le badge ou le widget reCAPTCHA dans mon application mobile native ?
Non. Le SDK reCAPTCHA pour mobile s'exécute de manière invisible en arrière-plan et n'affiche aucun badge ni widget dans votre application mobile native. Vous n'avez pas besoin de masquer ni de configurer un badge.
Si vous choisissez d'informer les utilisateurs que votre application mobile est protégée par reCAPTCHA, vous pouvez afficher un texte dans votre application, par exemple sur l'écran "À propos", dans le parcours utilisateur ou dans le pied de page. Exemple :
This app is protected by reCAPTCHA.
Puis-je personnaliser le widget ou le badge reCAPTCHA ?
Oui. reCAPTCHA propose des thèmes clairs et sombres. Pour choisir un thème, définissez l'attribut data-theme ou le paramètre theme lorsque vous affichez le widget ou le badge.
Thème clair :

Thème sombre :

Nous vous recommandons d'utiliser l'approche documentée avec CSP3.
Assurez-vous d'inclure votre numéro à usage unique dans le tag de script reCAPTCHA enterprise.js, et nous nous occuperons du reste.
Vous pouvez également ajouter les valeurs suivantes aux directives :
- script-src https://www.google.com/recaptcha/, https://www.gstatic.com/recaptcha/
- frame-src https://www.google.com/recaptcha/, https://recaptcha.google.com/recaptcha/
- connect-src https://www.google.com/recaptcha/
Combien de domaines puis-je ajouter à la liste "Valider des domaines" dans la console Google Cloud ?
Le nombre de domaines par clé est limité à 250.
Pour utiliser une clé sur plus de 250 domaines, consultez Créer des clés pour les sites Web.
J'utilise une implémentation de plug-in tiers qui n'est pas officiellement compatible avec l'API Cloud de reCAPTCHA, mais uniquement avec l'ancienne API reCAPTCHA siteverify. Puis-je continuer à utiliser reCAPTCHA ?
Oui, l'ancienne clé secrète est disponible dans la console Google Cloud . Pour savoir comment trouver l'ancienne clé secrète, consultez Trouver une ancienne clé secrète reCAPTCHA.
Comment éviter de tomber sur le code Fraud Defense lorsque je débogue mon site ?
Pour éviter d'entrer dans le code reCAPTCHA lors du débogage d'autres éléments JavaScript sur votre site, ajoutez le script reCAPTCHA /recaptcha__.+\.js$ à la liste des éléments à ignorer de votre navigateur. Pour obtenir des instructions concernant Chrome, consultez Ignorer une liste personnalisée de scripts. Des fonctionnalités similaires sont disponibles dans d'autres navigateurs.
Pourquoi la page défile-t-elle jusqu'en bas lorsque l'utilisateur termine le défi sur iOS 10 uniquement ?
Il s'agit d'un bug de mise au point que nous avons signalé à Apple. Cela n'affecte que les utilisateurs d'iOS 10 et uniquement sur certains sites. Si vous êtes concerné, une solution consiste à déplacer le widget reCAPTCHA plus haut ou plus bas sur la page.
Utilisation
Trouvez les réponses à vos questions sur les quotas, les métriques et les tests de Google Cloud Fraud Defense.
Pourquoi le message "Il est possible que votre ordinateur ou votre réseau envoie des requêtes automatiques" s'affiche-t-il ?
Le message "Il est possible que votre ordinateur ou votre réseau envoie des requêtes automatiques. Pour protéger nos utilisateurs, nous ne pouvons pas traiter votre demande pour le moment." pour l'une des raisons suivantes :
- Trafic réseau partagé : vous utilisez un réseau partagé (tel qu'un VPN d'entreprise ou un réseau Wi-Fi public) qui génère du trafic abusif ou automatisé.
- Adresse IP suspecte : votre fournisseur d'accès à Internet (FAI) vous a attribué une adresse IP récemment associée à une activité suspecte.
- Attaque active du site : le site Web auquel vous essayez d'accéder reçoit un grand nombre de requêtes automatisées ou est victime d'une attaque DDoS.
Pour résoudre le problème, consultez la page d'aide sur le trafic inhabituel ou réessayez plus tard.
Existe-t-il des limites de débit pour mon utilisation de Fraud Defense ?
Oui, consultez Quotas et limites.
Quel fuseau horaire est utilisé dans le tableau de bord Fraud Defense ? Puis-je changer ce paramétrage ?
Ce fuseau horaire est basé sur le fuseau horaire client de votre navigateur. Vous ne pouvez pas modifier ce paramètre pour le moment.
Comment mesurer la qualité des scores renvoyés par Fraud Defense ?
En fin de compte, tout dépend de votre cas d'utilisation et des résultats souhaités. En général, nous vous recommandons d'utiliser vos propres métriques internes sur le comportement des utilisateurs pour déterminer si le score était exact. Par exemple :
- Un utilisateur qui a réinitialisé son mot de passe et reçu un score élevé a-t-il signalé plus tard que son compte a été piraté ?
- Un utilisateur qui s'est connecté avec un faible score a-t-il ensuite envoyé du spam à d'autres ?
- Un utilisateur qui n'a pas réussi à se connecter et qui a reçu un faible score a-t-il ensuite essayé de se connecter à plusieurs autres noms d'utilisateur ?
Comment puis-je en savoir plus sur le trafic de mon site Web ?
Vous trouverez des informations sur la page Fraud Defense de la consoleGoogle Cloud .
Je souhaite exécuter des tests automatisés avec reCAPTCHA. Que dois-je faire ?
Vous pouvez créer des clés de site reCAPTCHA conçues pour les tests à l'aide de la Google Cloud CLI.
Pour en savoir plus, consultez les options --testing-challenge et --testing-score sur la page recaptcha keys create reference.
Exemples
- Créer une clé de site de case à cocher qui renvoie toujours "No CAPTCHA" (pas de test) et 1.0 (modifier --domains et --display-name ci-dessous).
gcloud recaptcha keys create --testing-challenge=nocaptcha --testing-score=1.0 --web --domains="domain1.com,domain2.com" --display-name="Always No CAPTCHA" --integration-type=checkbox
- Créer une clé de site de case à cocher renvoyant toujours un test non résolu (modifier --domains et --display-name ci-dessous).
gcloud recaptcha keys create --testing-score=0.0 --testing-challenge=challenge --web --domains="domain1.com,domain2.com" --display-name="Unsolvable Challenge" --integration-type=checkbox
- Créer une clé de site basée sur un score qui renvoie toujours un score défini (modifier --, --display-name et --testing-score ci-dessous).
gcloud recaptcha keys create --testing-score=1.0 --web --domains="domain1.com,domain2.com" --display-name="Always 1" --integration-type=score
Je souhaite communiquer avec l'API REST reCAPTCHA. Puis-je supposer que le format de réponse ne changera pas à l'avenir ?
À mesure que notre produit évolue, nous pouvons appliquer des modifications non destructives, comme l'ajout de nouveaux champs à notre API. Si vous utilisez JSON, assurez-vous de ne pas valider strictement le format de la réponse pour maintenir la compatibilité avec les futurs ajouts à l'API.
Quelles sont mes options si je souhaite créer une clé reCAPTCHA classique ?
Vous ne pouvez plus créer de clés classiques. Si vous disposez de clés classiques, nous vous recommandons de migrer depuis reCAPTCHA Classic. Tous les clients Google Cloud reCAPTCHA peuvent créer 10 000 évaluations sans frais chaque mois. Pour en savoir plus sur l'utilisation et les tarifs, consultez Tarifs de reCAPTCHA.
Traitement des données
En savoir plus sur le traitement des données Fraud Defense
Quelles sont les implications et les recommandations concernant la suppression des références aux règles de confidentialité et aux conditions d'utilisation de Google du badge reCAPTCHA et des sites Web des clients à partir du 2 avril 2026 ?
À partir du 2 avril 2026, les références aux règles de confidentialité et aux conditions d'utilisation de Google seront supprimées du badge reCAPTCHA pour refléter le rôle du client en tant que responsable du traitement et celui de Google en tant que sous-traitant des données client. Même si ces liens resteront actifs pour les autres produits Google, nous recommandons aux clients de supprimer de manière proactive ces références de leurs propres sites Web pour une représentation précise. Vous pouvez continuer à masquer le badge reCAPTCHA si nécessaire.
Les clients assument-ils le rôle de responsable du traitement des données ?
Les clients Fraud Defense ont toujours été responsables du traitement des données de leurs utilisateurs finaux. Google a toutefois maintenu sa position selon laquelle il agissait en tant que responsable du traitement des données indépendant en ce qui concerne la fourniture de Fraud Defense. En passant au rôle de sous-traitant des données, Google renonce à sa capacité à déterminer les finalités et les moyens de traitement des Données client. C'est pourquoi les clients Fraud Defense doivent supprimer les références aux règles de confidentialité de Google et aux conditions d'utilisation. À compter du 2 avril 2026, les clients Fraud Defense seront les seuls responsables du traitement des données client. Google ne traitera les données client Fraud Defense que conformément aux Conditions d'utilisation de Google Cloud et à l'Avenant relatif au traitement des données dans le cloud.
Je crée un lien vers les règles de confidentialité de Google concernant les données dans les détails de mon cookie (_grecaptcha). Ce cookie est-il concerné par le changement de sous-traitant des données ?
Le cookie reCAPTCHA (_grecaptcha) reste en place et n'est pas affecté.
Le passage de Google au rôle de sous-traitant des données aura-t-il une incidence sur les implémentations actuelles de la protection contre la fraude ou sur la position contractuelle avec Google ?
Cela n'a aucune incidence sur vos implémentations de la protection contre la fraude ni sur votre position contractuelle avec Google. Toutefois, vous devez examiner vos informations sur la confidentialité destinées aux utilisateurs finaux pour vous assurer qu'elles couvrent l'objectif du traitement effectué par Fraud Defense, à savoir la sécurité, la prévention de la fraude et des utilisations abusives. Google a mis à jour les Conditions spécifiques au service Fraud Defense lors du passage au statut de sous-traitant des données. Cette mise à jour supprime principalement les obligations des clients, comme l'obligation d'afficher les règles de confidentialité et les conditions d'utilisation de Google aux utilisateurs finaux.
En tant que sous-traitant des données, quelles sont les limites de traitement qui s'appliquent aux données client traitées par Fraud Defense ?
Google s'engage à traiter les Données client capturées à l'aide de Fraud Defense uniquement si cela est nécessaire pour fournir et gérer le service, et pour s'assurer que les capacités de sécurité, de détection des menaces, de protection et de réponse du service restent efficaces contre les menaces en constante évolution. Cette limitation de finalité est déjà mentionnée dans les Conditions spécifiques au service Fraud Defense actuelles et est également ancrée dans nos obligations en tant que sous-traitant des données dans l'Avenant relatif au traitement des données dans le cloud.
Quelles données de session sont collectées par Fraud Defense et comment Google les protège-t-il ?
Pour en savoir plus sur les données collectées par Fraud Defense et sur les mesures prises par Google pour les protéger, consultez notre Avenant relatif au traitement des données dans le cloud et les Conditions spécifiques au service Fraud Defense.
Pour en savoir plus sur la manière dont Google protège les données, consultez le Livre blanc sur la sécurité.
Fraud Defense est-il conforme au RGPD ?
Oui. Dans Google Cloud, nous encourageons les initiatives qui donnent la priorité à la sécurité et à la confidentialité des données à caractère personnel des clients, et qui permettent de les améliorer. Notre volonté est que les clients Fraud Defense puissent utiliser nos services en toute confiance, au regard des exigences du RGPD. Dans notre Avenant relatif au traitement des données dans le cloud, nous nous engageons à respecter le RGPD en ce qui concerne le traitement des données à caractère personnel des clients dans tous les services Google Cloud , y compris Fraud Defense.
Pour consulter les conditions supplémentaires spécifiques à Fraud Defense, consultez les Conditions d'utilisation spécifiques du service Fraud Defense.
Fraud Defense collecte-t-il des informations sur les transactions de paiement ?
Lorsque vous installez Fraud Defense sur une page de transaction de paiement, il examine certains signaux de transaction pour vous aider à vous protéger contre les attaques automatisées. Par exemple, un grand nombre de tentatives d'achat par seconde au même prix peut, dans certains cas, indiquer une attaque.
Toutefois, les robots ne représentent qu'une fraction du problème global de fraude. Pour une protection plus complète, intégrez Fraud Defense, qui vous permet d'envoyer des informations de transaction plus complètes et de recevoir des évaluations de fraude telles que les tests de cartes et l'utilisation d'instruments volés.