הסבר על בדיקות של אתרים

בדף הזה מוסבר איך לפרש את הניקוד כדי להבין את רמת הסיכון שאינטראקציות של משתמשים יוצרות, ולנקוט פעולות מתאימות באתר.

מערכת reCAPTCHA מחזירה ניקוד לכל בקשה על סמך האינטראקציות עם האתר שלכם, ללא קשר לסוג המפתח. אחרי שמקבלים את הציון מ-reCAPTCHA, צריך לפרש את הציון ולנקוט פעולות מתאימות באתר.

לפני שמתחילים

יצירת בדיקה של האתר

פירוש תוצאות ההערכה

אחרי שהבק-אנד שולח את טוקן התשובה של המשתמש ל-reCAPTCHA, מתקבלת הערכה כתגובת JSON, כמו בדוגמה הבאה.

כדי לפרש את ההערכה, חשוב להתייחס לפרמטרים הבאים:

  • ‫valid: מציין אם אסימון התגובה של המשתמש שסופק תקף. כשהערך בשדה valid = false הוא invalidReason. valid = false יכול להיות גם שהשגיאה מציינת שהמשתמש לא הצליח לפתור אתגר או שיש אי התאמה.siteKey
  • invalidReason: הסיבה שמשויכת לתגובה כש-valid = false.
  • ‫action: אינטראקציית משתמש שהפעילה אימות מסוג reCAPTCHA.
  • ‫expectedAction: הפעולה הצפויה מהמשתמש שציינתם כשיוצרים את ההערכה.
  • ‫score: רמת הסיכון שאינטראקציית המשתמש יוצרת. ציון גבוה יותר מצביע על סיכון נמוך יותר.
  • ‫reasons: מידע נוסף על האופן שבו מערכת reCAPTCHA פירשה את האינטראקציה של המשתמש.
  • ‫challenge: מציין את התגובה לאתגר עבור מפתחות אתגר מבוססי-מדיניות. ערכים אפשריים: PASS,‏ FAIL או NOCAPTCHA.
  • ‫extended_verdict_reasons: סיבות מתקדמות שמשפיעות על קביעת הסיכון.

    קודי הסיבה זמינים אחרי הפעלת בדיקת אבטחה אוטומטית על ידי הוספת חשבון לחיוב לפרויקט. כדי לבקש גישה לקודי הסיבות, צריך להוסיף חשבון לחיוב לפרויקט.

    גם להערכות מפרויקטים עם מינוי Enterprise מוקצים קודי סיבה מתקדמים. כדי לקבל את הרשימה המלאה של הסיבות המתקדמות והסבר על המשמעות שלהן, אפשר לפנות לנציג המכירות או לGoogle Cloud צוות המכירות.

    {
     "event":{
        "expectedAction":"EXPECTED_ACTION",
        "hashedAccountId":"ACCOUNT_ID",
        "siteKey":"KEY_ID",
        "token":"TOKEN",
        "userAgent":"(USER-PROVIDED STRING)",
        "userIpAddress":"USER_PROVIDED_IP_ADDRESS"
     },
     "name":"ASSESSMENT_ID",
     "riskAnalysis":{
       "reasons":[],
       "extended_verdict_reasons":[],
       "score":"SCORE",
       "challenge":"PASS"
     },
     "tokenProperties":{
       "action":"USER_INTERACTION",
       "createTime":"TIMESTAMP",
       "hostname":"HOSTNAME",
       "invalidReason":"(ENUM)",
       "valid":(BOOLEAN)
     }
    }

אימות פעולות

תגובת ה-JSON מכילה את הפרמטר action שציינתם לאינטראקציה של המשתמש כשביצעתם קריאה ל-execute(), ואת הפרמטר expectedAction שציינתם כשיצרתם את ההערכה.

מוודאים שaction זהה ל-expectedAction. לדוגמה, פעולת login צריכה להיות מוחזרת בדף הכניסה. אם יש אי התאמה, המשמעות היא שתוקף מנסה לזייף פעולות. אתם יכולים לבצע פעולות נגד האינטראקציה של המשתמש, כמו הוספת אימותים נוספים או חסימת האינטראקציה כדי למנוע פעילויות הונאה.

פירוש הציונים

מערכת הניקוד של reCAPTCHA היא הרחבה של גרסאות קודמות של reCAPTCHA, שמאפשרת רמת פירוט גבוהה יותר בתגובות. ל-reCAPTCHA יש 11 רמות של ניקוד, עם ערכים שנעים בין 0.0 ל-1.0. הציון 1.0 מציין שהאינטראקציה מייצגת סיכון נמוך וסביר מאוד שהיא לגיטימית, ואילו הציון 0.0 מציין שהאינטראקציה מייצגת סיכון גבוה ויכול להיות שהיא הונאה.

מתוך 11 הרמות, רק ארבע רמות הניקוד הבאות זמינות לפני הפעלת בדיקת אבטחה אוטומטית על ידי הוספת חשבון לחיוב לפרויקט: 0.1,‏ 0.3,‏ 0.7 ו-0.9.

כדי לבקש גישה ל-11 רמות של ניקוד, צריך להוסיף חשבון לחיוב לפרויקט.

ציון הסיכון של ההגנה על סמס פועל באופן הפוך בהשוואה לציון הגלובלי של reCAPTCHA. ציון סיכון של 0.0 להגנה על הודעות SMS מצביע על רמת ודאות נמוכה לגבי התרחשות של הונאת חיובים בהודעות SMS, וציון סיכון של 1.0 מצביע על רמת ודאות גבוהה לגבי התרחשות של הונאת חיובים בהודעות SMS.

מערכת reCAPTCHA לומדת ממעקב אחרי תנועה אמיתית באתר שלכם. לכן, יכול להיות שהציונים בסביבת פיתוח ובמהלך 7 ימים ממועד ההטמעה יהיו שונים מהציונים לטווח הארוך בסביבת הייצור.

אם התקנתם מפתחות מבוססי-ניקוד, אתם יכולים קודם להריץ את reCAPTCHA בלי לבצע פעולה, ואז להחליט על ערכי הסף על סמך התנועה.

על סמך הציון, תוכלו לבצע פעולה מתאימה בהקשר של האתר שלכם. כדי להגן על האתר בצורה טובה יותר, מומלץ לבצע את הפעולה ברקע במקום לחסום את התנועה.

בטבלה הבאה מפורטות כמה מהפעולות שאפשר לבצע:

תרחיש שימוש פעולה
דף הבית במסוף Admin אפשר לראות תצוגה מגובשת של התנועה, תוך סינון של סקריפרים.
login אם הניקוד נמוך, כדאי לדרוש אימות רב-שלבי או אימות באימייל כדי למנוע מתקפות של מילוי פרטי כניסה.
רשתות חברתיות להגביל את מספר בקשות החברות שלא נענו ממשתמשים פוגעים ולשלוח הערות מסוכנות לבדיקה.
מסחר אלקטרוני הצגת המכירות האמיתיות לפני המכירות שמבוצעות על ידי בוטים וזיהוי עסקאות מסוכנות.

קודי סיבה

קודי הסיבה זמינים אחרי הפעלת בדיקת אבטחה אוטומטית על ידי הוספת חשבון לחיוב לפרויקט. כדי לבקש גישה לקודי הסיבות, צריך להוסיף חשבון לחיוב לפרויקט.

יכול להיות שחלק מהציונים יוחזרו עם קודי סיבה שמספקים מידע נוסף על האופן שבו reCAPTCHA פירש את האינטראקציות.

בטבלה הבאה מפורטים קודי הסיבה והתיאורים שלהם:

קוד סיבה תיאור
אוטומציה האינטראקציה תואמת להתנהגות של נציג אוטומטי.
UNEXPECTED_ENVIRONMENT האירוע נוצר בסביבה לא לגיטימית.
TOO_MUCH_TRAFFIC נפח התנועה ממקור האירועים גבוה מהרגיל.
UNEXPECTED_USAGE_PATTERNS האינטראקציה עם האתר שלך הייתה שונה באופן משמעותי מהדפוסים הצפויים.
LOW_CONFIDENCE_SCORE לא התקבלה מספיק תנועה מהאתר הזה כדי ליצור ניתוח של סיכון האיכות.

תשובה של method‏ siteverify

פרטים על הבקשה, התגובה וקוד השגיאה של השיטה siteverify מופיעים במאמר אימות טוקנים של תשובות משתמשים באמצעות SiteVerify מדור קודם.

המאמרים הבאים

  • כדי לשפר את המודל הספציפי לאתר, אפשר לשלוח את מזהי ההערכה בחזרה אל Google כדי לאשר תוצאות חיוביות אמיתיות ותוצאות שליליות אמיתיות, או לתקן שגיאות. פרטים נוספים מופיעים במאמר בנושא הוספת הערות להערכות.