Auf dieser Seite wird erläutert, wie Sie einen Wert interpretieren, um das Risiko von Nutzerinteraktionen einzuschätzen und geeignete Maßnahmen für Ihre Website zu ergreifen.
reCAPTCHA gibt für jede Anfrage einen Score auf Grundlage der Interaktionen mit Ihrer Website zurück, unabhängig vom Schlüsseltyp. Nachdem Sie den Score von reCAPTCHA erhalten haben, müssen Sie ihn interpretieren und entsprechende Maßnahmen für Ihre Website ergreifen.
Hinweis
Erstellen Sie eine Analyse für Ihre Website.
Bewertung interpretieren
Nachdem Ihr Backend das reCAPTCHA-Antworttoken eines Nutzers an reCAPTCHA gesendet hat, erhalten Sie eine Bewertung als JSON-Antwort, wie im folgenden Beispiel gezeigt.
Berücksichtigen Sie bei der Interpretation einer Bewertung folgende Parameter:
valid: Gibt an, ob das bereitgestellte Nutzerantwort-Token gültig ist. Wennvalid = false, wird der Grund ininvalidReasonangegeben.valid = falsekann auch darauf hinweisen, dass ein Nutzer eine Aufgabe nicht lösen konnte oder dass einesiteKey-Abweichung vorliegt.invalidReason: Der Grund, der mit der Antwort verknüpft ist, wennvalid = false.action: eine Nutzerinteraktion, die die reCAPTCHA-Überprüfung ausgelöst hat.expectedAction: Die erwartete Aktion des Nutzers, den Sie beim Erstellen der Bewertung angegeben haben.score: Das Risiko, das die Nutzerinteraktion darstellt. Ein höherer Wert weist auf ein geringeres Risiko hin.reasons: zusätzliche Informationen dazu, wie reCAPTCHA die Nutzerinteraktion interpretiert hat.challenge: Gibt die Antwort auf die Aufgabe für richtlinienbasierte Aufgabenschlüssel an. Mögliche Werte:PASS,FAILoderNOCAPTCHA.extended_verdict_reasons: Erweiterte Gründe, die zum Ergebnis der Risikoanalyse beigetragen haben.Grundcodes sind verfügbar, nachdem Sie eine automatische Sicherheitsüberprüfung ausgelöst haben, indem Sie Ihrem Projekt ein Rechnungskonto hinzugefügt haben. Wenn Sie Zugriff auf die Ablehnungscodes anfordern möchten, fügen Sie Ihrem Projekt ein Rechnungskonto hinzu.
Bewertungen aus Projekten mit einem Enterprise-Abo erhalten auch erweiterte Grundcodes. Wenden Sie sich an Ihren Kundenbetreuer oder Google Cloud den Vertrieb, um die vollständige Liste der erweiterten Gründe und Informationen zur Interpretation zu erhalten.
{ "event":{ "expectedAction":"EXPECTED_ACTION", "hashedAccountId":"ACCOUNT_ID", "siteKey":"KEY_ID", "token":"TOKEN", "userAgent":"(USER-PROVIDED STRING)", "userIpAddress":"USER_PROVIDED_IP_ADDRESS" }, "name":"ASSESSMENT_ID", "riskAnalysis":{ "reasons":[], "extended_verdict_reasons":[], "score":"SCORE", "challenge":"PASS" }, "tokenProperties":{ "action":"USER_INTERACTION", "createTime":"TIMESTAMP", "hostname":"HOSTNAME", "invalidReason":"(ENUM)", "valid":(BOOLEAN) } }
Aktionen überprüfen
Die JSON-Antwort enthält den action-Parameter, den Sie beim Aufrufen von execute() für eine Nutzerinteraktion angegeben haben, und den expectedAction-Parameter, den Sie beim Erstellen der Bewertung angegeben haben.
Prüfen Sie, ob action mit expectedAction übereinstimmt.
Beispielsweise sollte auf Ihrer Anmeldeseite eine login-Aktion zurückgegeben werden.
Wenn es eine Abweichung gibt, bedeutet dies möglicherweise, dass ein Angreifer versucht, Aktionen zu fälschen. Sie können Maßnahmen gegen die Nutzerinteraktion ergreifen, z. B. zusätzliche Bestätigungen hinzufügen oder die Interaktion blockieren, um betrügerische Aktivitäten zu verhindern.
Bewertungen interpretieren
Das reCAPTCHA-Punktesystem ist eine Erweiterung der vorherigen reCAPTCHA-Versionen, die eine höhere Granularität bei den Antworten ermöglicht. reCAPTCHA hat 11 Punktzahlstufen mit Werten zwischen 0,0 und 1,0. Der Wert 1,0 gibt an, dass die Interaktion ein geringes Risiko darstellt und sehr wahrscheinlich legitim ist. 0,0 gibt jedoch an, dass die Interaktion ein hohes Risiko darstellt und betrügerisch sein kann.
Von den 11 Ebenen sind nur die folgenden vier Punktzahlen verfügbar, bevor durch Hinzufügen eines Rechnungskontos zu Ihrem Projekt eine automatische Sicherheitsüberprüfung ausgelöst wird: 0,1, 0,3, 0,7 und 0,9.
Wenn Sie Zugriff auf 11 Bewertungsebenen anfordern möchten, fügen Sie Ihrem Projekt ein Rechnungskonto hinzu.
Der Risikowert für SMS Defense funktioniert umgekehrt im Vergleich zum globalen reCAPTCHA-Wert. Ein SMS-Abwehrrisikowert von 0,0 bedeutet, dass das Risiko für SMS-Gebührenbetrug gering ist. Ein Risikowert von 1,0 bedeutet, dass das Risiko für SMS-Gebührenbetrug hoch ist.
reCAPTCHA lernt durch die Beobachtung des tatsächlichen Traffics auf Ihrer Website. Daher können sich die Werte in einer Staging-Umgebung und innerhalb von sieben Tagen nach der Implementierung von den langfristigen Produktionswerten unterscheiden.
Wenn Sie schlüsselbasierte Schlüssel installiert haben, können Sie reCAPTCHA zuerst ohne Maßnahmen ausführen und dann auf Grundlage des Traffics Grenzwerte festlegen.
Basierend auf der Punktzahl können Sie im Kontext Ihrer Website geeignete Maßnahmen ergreifen. Um Ihre Website besser zu schützen, sollten Sie die Aktion im Hintergrund ausführen, statt den Traffic zu blockieren.
In folgender Tabelle sind einige der Aktionen aufgeführt, die Sie ausführen können:
| Anwendungsfall | Aktion |
|---|---|
| Startseite | Zeigen Sie eine zusammenhängende Ansicht Ihres Traffics auf der Admin-Konsole an, während Sie Scraper filtern. |
| login | Bei niedrigen Punktzahlen ist eine MFA oder eine E-Mail-Bestätigung erforderlich, um Credential Stuffing-Angriffe zu verhindern. |
| social | Begrenzen Sie unbeantwortete Freundschaftsanfragen von missbräuchlichen Nutzern und senden Sie riskante Kommentare zur Moderation. |
| E-Commerce | Stellen Sie Ihren realen Umsatz vor Bots und identifizieren Sie riskante Transaktionen. |
Ursachencodes
Grundcodes sind verfügbar, nachdem Sie eine automatische Sicherheitsüberprüfung ausgelöst haben, indem Sie Ihrem Projekt ein Rechnungskonto hinzugefügt haben. Wenn Sie Zugriff auf die Ablehnungscodes anfordern möchten, fügen Sie Ihrem Projekt ein Rechnungskonto hinzu.
Einige Werte werden möglicherweise mit Ursachencodes zurückgegeben, die zusätzliche Informationen dazu enthalten, wie reCAPTCHA die Interaktionen interpretiert hat.
In folgender Tabelle sind die Ursachencodes und ihre Beschreibungen aufgeführt:
| Ursachencode | Beschreibung |
|---|---|
| AUTOMATION | Die Interaktion entspricht dem Verhalten eines automatisierten Agents. |
| UNEXPECTED_ENVIRONMENT | Das Ereignis stammte aus einer unzulässigen Umgebung. |
| TOO_MUCH_TRAFFIC | Das Trafficvolumen von der Ereignisquelle ist höher als normal. |
| UNEXPECTED_USAGE_PATTERNS | Die Interaktion mit Ihrer Website weicht erheblich von den erwarteten Mustern ab. |
| LOW_CONFIDENCE_SCORE | Von dieser Website wurde zu wenig Traffic empfangen, um eine qualitative Risikoanalyse zu erstellen. |
Antwort der Methode siteverify
Details zu Anfragen, Antworten und Fehlercodes für die Methode siteverify finden Sie unter Nutzerantwort-Tokens mit dem alten SiteVerify bestätigen.
Nächste Schritte
- Wenn Sie Ihr website-spezifisches Modell optimieren möchten, können Sie die Bewertungs-IDs an Google zurückschicken, um echte positive und echte negative Ergebnisse zu bestätigen oder Fehler zu korrigieren. Weitere Informationen finden Sie unter Prüfungen annotieren.