Cette page explique comment interpréter un score pour comprendre le niveau de risque des interactions utilisateur et prendre les mesures appropriées pour votre site.
reCAPTCHA renvoie un score pour chaque requête en fonction des interactions avec votre site, quel que soit le type de clé. Une fois que vous avez reçu le score de reCAPTCHA, vous devez l'interpréter et prendre les mesures appropriées pour votre site.
Avant de commencer
Créez une évaluation pour votre site Web.
Interpréter l'évaluation
Une fois que votre backend a envoyé le jeton de réponse reCAPTCHA d'un utilisateur à reCAPTCHA, vous recevez une évaluation sous forme de réponse JSON, comme illustré dans l'exemple suivant.
Pour interpréter une évaluation, vous devez prendre en compte les paramètres suivants :
valid: indique si le jeton de réponse utilisateur fourni est valide. Lorsquevalid = false, le motif est spécifié dansinvalidReason.valid = falsepeut également indiquer qu'un utilisateur n'a pas réussi à résoudre un challenge ou qu'il existe une incompatibilitésiteKey.invalidReason: raison associée à la réponse lorsquevalid = false.action: interaction de l'utilisateur qui a déclenché la validation reCAPTCHA.expectedAction: action attendue d'un utilisateur que vous avez spécifiée lors de la création de l'évaluation.score: niveau de risque lié à l'interaction de l'utilisateur. Plus le score est élevé, plus le risque est faible.reasons: informations supplémentaires sur la façon dont reCAPTCHA a interprété l'interaction de l'utilisateur.challenge: indique la réponse au test pour les clés de test basées sur des règles. Valeurs possibles :PASS,FAILouNOCAPTCHA.extended_verdict_reasons: motifs avancés ayant contribué aux résultats de l'analyse des risques.Les codes de motif sont disponibles après le déclenchement d'un examen de sécurité automatique en ajoutant un compte de facturation à votre projet. Pour demander l'accès aux codes de motif, ajoutez un compte de facturation à votre projet.
Les évaluations des projets disposant d'un abonnement Enterprise reçoivent également des codes de motif avancés. Contactez votre responsable de compte ou le service commercialGoogle Cloud pour obtenir la liste complète des motifs avancés et savoir comment les interpréter.
{ "event":{ "expectedAction":"EXPECTED_ACTION", "hashedAccountId":"ACCOUNT_ID", "siteKey":"KEY_ID", "token":"TOKEN", "userAgent":"(USER-PROVIDED STRING)", "userIpAddress":"USER_PROVIDED_IP_ADDRESS" }, "name":"ASSESSMENT_ID", "riskAnalysis":{ "reasons":[], "extended_verdict_reasons":[], "score":"SCORE", "challenge":"PASS" }, "tokenProperties":{ "action":"USER_INTERACTION", "createTime":"TIMESTAMP", "hostname":"HOSTNAME", "invalidReason":"(ENUM)", "valid":(BOOLEAN) } }
Valider les actions
La réponse JSON contient le paramètre action que vous avez spécifié pour une interaction de l'utilisateur lors de l'appel de execute(), et le paramètre expectedAction que vous avez spécifié lors de la création de l'évaluation.
Vérifiez que action correspond à expectedAction.
Par exemple, une action login doit être renvoyée sur votre page de connexion.
En cas de non-concordance, cela signifie qu'un pirate informatique tente de falsifier des actions. Vous pouvez prendre des mesures contre l'interaction de l'utilisateur, comme ajouter des validations supplémentaires ou bloquer l'interaction pour éviter toute activité frauduleuse.
Interprétation des scores
Le système de notation de reCAPTCHA est une extension des versions précédentes de reCAPTCHA qui permet une plus grande précision dans les réponses. reCAPTCHA comporte 11 niveaux de score, avec des valeurs allant de 0,0 à 1,0. Le score 1,0 indique que l'interaction présente un risque faible et est très certainement légitime, tandis que 0,0 indique que l'interaction présente un risque élevé et peut être frauduleuse.
Sur les 11 niveaux, seuls les quatre suivants sont disponibles avant de déclencher un examen de sécurité automatique en ajoutant un compte de facturation à votre projet : 0,1, 0,3, 0,7 et 0,9.
Pour demander l'accès aux 11 niveaux de score, ajoutez un compte de facturation à votre projet.
Le score de risque de la protection SMS defense fonctionne à l'inverse du score global reCAPTCHA. Un score de risque de protection par SMS de 0,0 indique une faible probabilité de fraude à la facturation par l'opérateur via SMS, tandis qu'un score de risque de 1,0 indique une forte probabilité de fraude à la facturation par l'opérateur via SMS.
reCAPTCHA apprend en surveillant le trafic réel sur votre site. Par conséquent, les scores obtenus dans un environnement de préproduction et dans les sept jours suivant l'implémentation peuvent différer des scores de production à long terme.
Si vous avez installé des clés basées sur le score, vous pouvez d'abord exécuter reCAPTCHA sans prendre de mesure, puis définir des seuils en examinant le trafic.
En fonction de ce score, vous pouvez prendre les mesures appropriées dans le contexte de votre site. Pour mieux protéger votre site, nous vous recommandons d'effectuer l'action en arrière-plan plutôt que de bloquer le trafic.
Le tableau suivant répertorie certaines des actions que vous pouvez effectuer :
| Cas d'utilisation | Action |
|---|---|
| Page d'accueil | Affichez une vue cohérente de votre trafic sur la console d'administration lors du filtrage des scrapers. |
| login | Dans le cas d'un score faible, la validation MFA ou la validation de l'adresse e-mail est requise pour empêcher les attaques par bourrage d'identifiants. |
| social | Limitez les demandes d'amis sans réponse des utilisateurs mal intentionnés et envoyez les commentaires risqués à la modération. |
| E-commerce | Faites passer vos ventes réelles avant les bots et identifiez les transactions risquées. |
Codes de motifs
Les codes de motif sont disponibles après le déclenchement d'un examen de sécurité automatique en ajoutant un compte de facturation à votre projet. Pour demander l'accès aux codes de motif, ajoutez un compte de facturation à votre projet.
Certains scores peuvent être renvoyés avec des codes de motif qui fournissent des informations supplémentaires sur la façon dont reCAPTCHA a interprété les interactions.
Le tableau suivant répertorie les codes de motifs et leurs descriptions :
| Code du motif | Description |
|---|---|
| AUTOMATION | L'interaction correspond au comportement d'un agent automatisé. |
| UNEXPECTED_ENVIRONMENT | L'événement provient d'un environnement illégitime. |
| TOO_MUCH_TRAFFIC | Le volume de trafic provenant de la source de l'événement est supérieur à la normale. |
| UNEXPECTED_USAGE_PATTERNS | L'interaction avec votre site s'est montrée très différente des modèles attendus. |
| LOW_CONFIDENCE_SCORE | Le trafic en provenance de ce site est insuffisant pour générer une analyse des risques de qualité. |
Réponse de la méthode siteverify
Pour en savoir plus sur les codes de requête, de réponse et d'erreur de la méthode siteverify, consultez Valider les jetons de réponse des utilisateurs avec l'ancienne méthode SiteVerify.
Étapes suivantes
- Pour ajuster le modèle spécifique à votre site, vous pouvez renvoyer à Google les ID d'évaluation afin de confirmer les vrais positifs et vrais négatifs, ou corriger les erreurs. Pour en savoir plus, consultez Annoter les évaluations.