Dokumen ini membantu Anda memahami fitur reCAPTCHA untuk Google Cloud Armor dan menentukan fitur mana yang paling sesuai dengan kasus penggunaan Anda.
reCAPTCHA menawarkan fitur berikut yang dapat Anda gunakan untuk berintegrasi dengan Google Cloud Armor:
Ringkasan fitur
Integrasi reCAPTCHA untuk Google Cloud Armor mendukung token tindakan, token sesi, dan halaman verifikasi.
Anda dapat menggunakan satu atau beberapa fitur reCAPTCHA untuk Google Cloud Armor dalam satu aplikasi. Misalnya, Anda dapat memilih untuk menerapkan token sesi untuk semua halaman, dan berdasarkan skor token sesi, Anda dapat mengalihkan permintaan yang mencurigakan ke halaman verifikasi reCAPTCHA. Selain itu, Anda dapat menggunakan token tindakan untuk tindakan penting, seperti checkout. Untuk mengetahui informasi selengkapnya, lihat contoh.
Tabel berikut menunjukkan perbandingan singkat fitur reCAPTCHA untuk Google Cloud Armor yang tersedia:
| Kategori perbandingan | Token tindakan reCAPTCHA | Token sesi reCAPTCHA | Halaman verifikasi reCAPTCHA |
|---|---|---|---|
| Kasus penggunaan | Gunakan untuk melindungi tindakan pengguna, seperti login atau postingan komentar. | Gunakan untuk melindungi seluruh sesi pengguna di domain situs. | Gunakan jika Anda mencurigai aktivitas spam yang diarahkan ke situs Anda dan Anda
perlu memfilter bot.
Metode ini mengganggu aktivitas pengguna karena pengguna harus memverifikasi tantangan CAPTCHA. |
| Platform yang didukung | Situs dan aplikasi seluler | Situs | Situs |
| Upaya integrasi klien | Sedang
Integrasi sisi klien manual. |
Sedang
Instal JavaScript reCAPTCHA secara manual atau melalui injeksi di WAF. |
Rendah
Halaman interstisial yang dipicu oleh kebijakan keamanan. |
| Akurasi deteksi | Tertinggi
Sinyal khusus klien, server, dan tindakan tersedia. |
Tinggi
Sinyal khusus klien dan server tersedia. |
Sedang
Sinyal khusus klien dan server tersedia. Sinyal klien hanya tersedia di halaman interstisial. |
| Versi reCAPTCHA yang didukung | Kunci reCAPTCHA berbasis skor dan kotak centang | Kunci reCAPTCHA berbasis skor | Kunci berbasis verifikasi reCAPTCHA yang disematkan di halaman interstisial |
Token tindakan reCAPTCHA
Anda dapat menggunakan token tindakan reCAPTCHA untuk melindungi interaksi pengguna yang penting, seperti checkout di halaman web dan di aplikasi seluler.
Alur kerja token tindakan reCAPTCHA terdiri dari langkah-langkah berikut:
- Saat pengguna akhir memicu tindakan yang dilindungi oleh reCAPTCHA, halaman web atau aplikasi seluler akan mengirimkan sinyal yang dikumpulkan di browser ke reCAPTCHA untuk dianalisis.
- reCAPTCHA mengirimkan token tindakan ke halaman web atau aplikasi seluler.
- Anda melampirkan token tindakan ini ke header permintaan yang ingin Anda lindungi.
- Saat pengguna akhir meminta akses dengan token tindakan, Google Cloud Armor akan mendekode dan memvalidasi atribut token tindakan, bukan aplikasi backend Anda.
- Google Cloud Armor menerapkan tindakan berdasarkan aturan kebijakan keamanan yang Anda konfigurasi.
Diagram urutan berikut menunjukkan alur kerja token tindakan reCAPTCHA untuk situs:
Diagram urutan berikut menunjukkan alur kerja token tindakan reCAPTCHA untuk aplikasi seluler:
Token sesi reCAPTCHA
Anda dapat menggunakan token sesi reCAPTCHA jika ingin melindungi seluruh sesi pengguna di domain situs. Token sesi memungkinkan Anda menggunakan kembali token yang valid di seluruh permintaan untuk jangka waktu tertentu, sehingga Anda tidak perlu memanggil execute() untuk setiap tindakan pengguna, yang mengurangi gesekan pengguna dan jumlah panggilan ke execute().
Untuk memungkinkan reCAPTCHA mempelajari pola penjelajahan pengguna akhir Anda, sebaiknya gunakan token sesi reCAPTCHA di semua halaman web situs Anda.
Alur kerja token sesi reCAPTCHA terdiri dari langkah-langkah berikut:
- Browser memuat JavaScript reCAPTCHA dari reCAPTCHA.
- JavaScript reCAPTCHA menetapkan token sesi sebagai cookie di browser pengguna akhir setelah memanggil
execute(). - Browser pengguna akhir menyimpan cookie dan JavaScript reCAPTCHA memperbarui cookie setiap 30 menit selama JavaScript reCAPTCHA tetap aktif.
- Saat pengguna meminta akses dengan cookie, Google Cloud Armor akan memvalidasi cookie ini dan menerapkan tindakan berdasarkan aturan kebijakan keamanan.
Diagram urutan berikut menunjukkan alur kerja token sesi reCAPTCHA:
Halaman verifikasi reCAPTCHA
Anda dapat menggunakan fitur halaman verifikasi reCAPTCHA untuk mengalihkan permintaan masuk ke reCAPTCHA guna menentukan apakah setiap permintaan berpotensi menipu atau sah.
Penerapan pengalihan dan kemungkinan verifikasi CAPTCHA ini mengganggu aktivitas pengguna. Sebaiknya gunakan fitur ini untuk memfilter bot jika Anda mencurigai aktivitas spam yang diarahkan ke situs Anda.
Saat pengguna akhir (pengguna) mengunjungi situs Anda untuk pertama kalinya, peristiwa berikut akan terjadi:
- Di lapisan Google Cloud Armor, permintaan pengguna akan dialihkan ke halaman verifikasi reCAPTCHA.
- reCAPTCHA merespons dengan halaman HTML yang disematkan dengan JavaScript reCAPTCHA.
- Saat halaman verifikasi dirender, reCAPTCHA akan menilai interaksi pengguna. Jika perlu, reCAPTCHA akan menayangkan verifikasi CAPTCHA kepada pengguna.
Bergantung pada hasil penilaian, reCAPTCHA akan melakukan hal berikut:
- Jika interaksi pengguna lulus penilaian, reCAPTCHA akan mengeluarkan cookie pengecualian. Browser melampirkan cookie pengecualian pada permintaan pengguna berikutnya ini ke situs yang sama hingga masa berlaku cookie tersebut habis. Secara default, masa berlaku cookie pengecualian akan habis setelah tiga jam.
- Jika interaksi pengguna tidak lulus penilaian, reCAPTCHA tidak akan mengeluarkan cookie pengecualian.
reCAPTCHA memuat ulang halaman web dengan cookie pengecualian jika pengguna mengakses halaman web menggunakan panggilan GET/HEAD. Jika pengguna mengakses halaman web menggunakan panggilan POST/PUT, pengguna harus mengklik link muat ulang di halaman.
Google Cloud Armor mengecualikan permintaan yang memiliki cookie pengecualian yang valid agar tidak dialihkan lagi dan memberikan akses ke situs Anda.
Diagram urutan berikut menunjukkan alur kerja halaman verifikasi reCAPTCHA:
Langkah berikutnya
- Pelajari atribut token untuk Cloud Armor.
- Mengintegrasikan reCAPTCHA dengan Cloud Armor di situs.
- Mengintegrasikan reCAPTCHA dengan Cloud Armor di aplikasi seluler.