הסבר על האופן שבו reCAPTCHA משתמשת ב-Private Access Tokens

במאמר הזה מוסבר מהם טוקנים של גישה פרטית (PAT) ואיך reCAPTCHA משתמשת בהם.

מהם טוקנים לגישה פרטית?

‫reCAPTCHA משתמש בתכונה ב-iOS וב-macOS שנקראת PAT כדי לצמצם את מספר בדיקות ה-CAPTCHA שמוצגות למשתמשים שהם בני אדם.

PAT הוא טוקן אטום שנוצר בחלק ממכשירי iOS ו-macOS. הטוקן משמש כאימות לשמירה על הפרטיות של האותנטיות והשלמות של המכשיר. אסימוני PAT הם הטמעה של פרוטוקול Privacy Pass, שהוא סוג של סכימת WWW-Authentication.

איך reCAPTCHA משתמש באסימוני גישה פרטיים

מערכת reCAPTCHA משתמשת בכמה גורמים כדי לקבוע אם הבקשה מגיעה מאדם או מבוט. היכולת של מכשיר ליצור PAT היא אחד מהאותות האלה. מכשירים שלא יכולים ליצור PAT לא נענשים.

פרוטוקול PAT נועד לשמירה על הפרטיות. הטוקן לא מכיל פרטים אישיים מזהים (PII) שאפשר להשתמש בהם כדי לזהות מכשיר או משתמש ספציפיים. מערכת reCAPTCHA בודקת שהטוקן תקף כדי לוודא שהבקשה מגיעה ממכשיר Apple מקורי.

תהליך הבקשה לטוקן גישה פרטי

יכול להיות שתופיע שגיאה 401 מכתובת URL של reCAPTCHA שמסתיימת ב-/pat. השגיאה הזו היא חלק צפוי מפרוטוקול ה-PAT. כדי לקבוע אם מכשיר יכול ליצור PAT, ‏ reCAPTCHA שולח כותרת מיוחדת בתגובה שדוחה את הבקשה הראשונית. במכשירי אפל תואמים, הכותרת הזו מפעילה תהליך שמנסה לשלוח מחדש את הבקשה עם PAT.

שגיאת 401 הזו לא מונעת מ-reCAPTCHA לפעול בדף ולא גורמת לשגיאות אחרות. כשלוחצים על תיבת הסימון או קוראים ל-execute,‏ reCAPTCHA עדיין יוצר טוקן תקין.

המאמרים הבאים

מידע נוסף על השימוש של Apple ב-Private Access Tokens זמין בפוסט Featuring Private Access Tokens בבלוג של Apple למפתחים.