Questo documento ti aiuta a comprendere le funzionalità di reCAPTCHA per Google Cloud Armor e a determinare quale funzionalità è più adatta al tuo caso d'uso.
reCAPTCHA offre le seguenti funzionalità che puoi utilizzare per l'integrazione con Google Cloud Armor:
Panoramica delle funzioni
Le integrazioni di reCAPTCHA per Google Cloud Armor supportano i token di azione, i token di sessione e la pagina di verifica.
Puoi utilizzare una o più funzionalità di reCAPTCHA per Google Cloud Armor in una singola applicazione. Ad esempio, puoi scegliere di applicare un token di sessione a tutte le pagine e, in base al punteggio del token di sessione, puoi reindirizzare le richieste sospette alla pagina di verifica reCAPTCHA. Inoltre, puoi utilizzare un token di azione per le azioni di alto profilo, come l'Acquisto rapido. Per ulteriori informazioni, consulta gli esempi.
La tabella seguente mostra un breve confronto delle funzionalità di reCAPTCHA per Google Cloud Armor disponibili:
| Categoria di confronto | Token di azione reCAPTCHA | Token di sessione reCAPTCHA | Pagina di verifica reCAPTCHA |
|---|---|---|---|
| Caso d'uso | Utilizza questa funzionalità per proteggere le azioni degli utenti, ad esempio l'accesso o i post di commento. | Utilizza questa funzionalità per proteggere l'intera sessione utente sul dominio del sito. | Utilizza questa funzionalità quando sospetti attività di spam indirizzate al tuo sito e devi filtrare i bot.
Questo metodo interrompe l'attività di un utente perché l'utente deve verificare una verifica CAPTCHA. |
| Piattaforme supportate | Siti web e applicazioni mobile | Siti web | Siti web |
| Impegno di integrazione del client | Medio
Integrazione lato client manuale. |
Medio
Installa JavaScript di reCAPTCHA manualmente o tramite iniezione nel WAF. |
Basso
Interstiziale attivato dai criteri di sicurezza. |
| Precisione del rilevamento | Massima
Sono disponibili indicatori specifici per client, server e azioni. |
Alta
Sono disponibili indicatori specifici per client e server. |
Media
Sono disponibili indicatori specifici per client e server. Gli indicatori client sono disponibili solo in una pagina interstiziale. |
| Versione di reCAPTCHA supportata | Chiavi basate sul punteggio e sulla casella di controllo di reCAPTCHA | Chiavi basate sul punteggio di reCAPTCHA | Chiavi basate sulla verifica di reCAPTCHA incorporate in una pagina interstiziale |
Token di azione reCAPTCHA
Puoi utilizzare i token di azione reCAPTCHA per proteggere le interazioni utente importanti, come il pagamento nelle pagine web e nelle applicazioni mobile.
Il flusso di lavoro dei token di azione reCAPTCHA prevede i seguenti passaggi:
- Quando un utente finale attiva un'azione protetta da reCAPTCHA, la pagina web o l'applicazione mobile invia indicatori raccolti nel browser a reCAPTCHA per l'analisi.
- reCAPTCHA invia un token di azione alla pagina web o all'applicazione mobile.
- Allega questo token di azione all'intestazione della richiesta che vuoi proteggere.
- Quando l'utente finale richiede l'accesso con il token di azione, Google Cloud Armor decodifica e convalida gli attributi del token di azione anziché l'applicazione backend.
- Google Cloud Armor applica le azioni in base alle regole dei criteri di sicurezza configurati.
Il seguente diagramma di sequenza mostra il flusso di lavoro dei token di azione reCAPTCHA per i siti web:
Il seguente diagramma di sequenza mostra il flusso di lavoro dei token di azione reCAPTCHA per le applicazioni mobile:
Token di sessione reCAPTCHA
Puoi utilizzare i token di sessione reCAPTCHA quando vuoi proteggere l'intera sessione utente sul dominio del sito. Un token di sessione ti consente di riutilizzare un token valido per le richieste per un periodo specificato, in modo da non dover chiamare execute() per ogni azione dell'utente, riducendo l'attrito dell'utente e il numero di chiamate a execute().
Per consentire a reCAPTCHA di conoscere il pattern di navigazione degli utenti finali, ti consigliamo di utilizzare un token di sessione reCAPTCHA su tutte le pagine web del tuo sito.
Il flusso di lavoro dei token di sessione reCAPTCHA prevede i seguenti passaggi:
- Il browser carica JavaScript di reCAPTCHA da reCAPTCHA.
- JavaScript di reCAPTCHA imposta un token di sessione come cookie nel browser dell'utente finale dopo aver chiamato
execute(). - Il browser dell'utente finale memorizza il cookie e JavaScript di reCAPTCHA lo aggiorna ogni 30 minuti finché JavaScript di reCAPTCHA rimane attivo.
- Quando l'utente richiede l'accesso con il cookie, Google Cloud Armor convalida questo cookie e applica le azioni in base alle regole dei criteri di sicurezza.
Il seguente diagramma di sequenza mostra il flusso di lavoro dei token di sessione reCAPTCHA:
Pagina di verifica reCAPTCHA
Puoi utilizzare la funzionalità della pagina di verifica reCAPTCHA per reindirizzare le richieste in entrata a reCAPTCHA per determinare se ogni richiesta è potenzialmente fraudolenta o legittima.
Questa applicazione di un reindirizzamento e di una possibile verifica CAPTCHA interrompe l'attività di un utente. Ti consigliamo di utilizzarla per filtrare i bot quando sospetti attività di spam indirizzate al tuo sito.
Quando un utente finale (utente) visita il tuo sito per la prima volta, si verificano i seguenti eventi:
- A livello di Google Cloud Armor, la richiesta dell'utente viene reindirizzata alla pagina di verifica reCAPTCHA.
- reCAPTCHA risponde con una pagina HTML incorporata con JavaScript di reCAPTCHA.
- Quando viene visualizzata la pagina di verifica, reCAPTCHA valuta l'interazione dell'utente. Se necessario, reCAPTCHA mostra all'utente una verifica CAPTCHA.
A seconda del risultato della valutazione, reCAPTCHA esegue le seguenti operazioni:
- Se l'interazione dell'utente supera la valutazione, reCAPTCHA rilascia un cookie di esenzione. Il browser allega questo cookie di esenzione alle richieste successive dell'utente allo stesso sito fino alla scadenza del cookie. Per impostazione predefinita, il cookie di esenzione scade dopo tre ore.
- Se l'interazione dell'utente non supera la valutazione, reCAPTCHA non rilascia un cookie di esenzione.
reCAPTCHA ricarica la pagina web con il cookie di esenzione se l'utente accede alla pagina web utilizzando una chiamata GET/HEAD. Se l'utente accede alla pagina web utilizzando una chiamata POST/PUT, deve fare clic sul link di ricaricamento nella pagina.
Google Cloud Armor esenta le richieste con un cookie di esenzione valido dal reindirizzamento e concede l'accesso al tuo sito.
Il seguente diagramma di sequenza mostra il flusso di lavoro della pagina di verifica reCAPTCHA:
Passaggi successivi
- Scopri di più sugli attributi dei token per Cloud Armor.
- Integra reCAPTCHA con Cloud Armor sui siti web.
- Integra reCAPTCHA con Cloud Armor nelle applicazioni mobile.