Funktionen für die Einbindung in Google Cloud Armor

In diesem Dokument erfahren Sie mehr über die Funktionen von reCAPTCHA für Google Cloud Armor und können so entscheiden, welche Funktion am besten zu Ihrem Anwendungsfall passt.

reCAPTCHA bietet die folgenden Funktionen, die Sie in Google Cloud Armor einbinden können:

Übersicht über die Funktionen

Die Integrationen von reCAPTCHA für Google Cloud Armor unterstützen Aktionstokens, Sitzungstokens und die Abfrageseite.

Sie können eine oder mehrere reCAPTCHA für Google Cloud Armor-Funktionen in einer einzelnen Anwendung verwenden. Sie können beispielsweise ein Sitzungstoken auf alle Seiten anwenden. Basierend auf der Punktzahl des Sitzungstokens können Sie verdächtige Anfragen an die reCAPTCHA-Abfrageseite weiterleiten. Sie können auch ein Aktionstoken für wichtige Aktionen wie die Kasse verwenden. Weitere Informationen finden Sie in den Beispielen.

Die folgende Tabelle zeigt einen kurzen Vergleich der verfügbaren reCAPTCHA für Google Cloud Armor-Funktionen:

Vergleichskategorie reCAPTCHA-Aktionstokens reCAPTCHA-Sitzungstokens reCAPTCHA-Abfrageseite
Anwendungsfall Zum Schutz von Nutzeraktionen wie Anmeldung oder Kommentare posten. Zum Schutz der gesamten Nutzersitzung auf der Domain der Website. Wenn Sie vermuten, dass Spamaktivitäten auf Ihre Website weitergeleitet werden und Sie Bots herausfiltern müssen.

Diese Methode unterbricht die Aktivität eines Nutzers, da der Nutzer eine CAPTCHA-Aufgabe bestätigen muss.

Unterstützte Plattformen Websites und mobile Anwendungen Websites Websites
Aufwand für die Clientintegration Medium

Manuelle clientseitige Integration.

Medium

Installieren Sie das reCAPTCHA-JavaScript manuell oder durch Einfügen in die WAF.

Niedrig

Interstitial, das durch Sicherheitsrichtlinien ausgelöst wird.

Erkennungsgenauigkeit Höchste

Client-, server- und aktionsspezifische Signale sind verfügbar.

Hoch

Client- und serverspezifische Signale sind verfügbar.

Medium

Client- und serverspezifische Signale sind verfügbar. Clientsignale sind nur auf einer Interstitial-Seite verfügbar.

Unterstützte reCAPTCHA-Version reCAPTCHA-Schlüssel für Punktzahlen und Kästchen reCAPTCHA-Schlüssel für Punktzahlen reCAPTCHA-Schlüssel für Aufgaben, die in eine Interstitial-Seite eingebettet sind

reCAPTCHA-Aktionstokens

Sie können reCAPTCHA-Aktionstokens verwenden, um wichtige Nutzerinteraktionen wie den Bezahlvorgang auf Webseiten und in mobilen Anwendungen zu schützen.

Der Workflow für reCAPTCHA-Aktionstokens umfasst folgende Schritte:

  1. Wenn ein Endnutzer eine durch reCAPTCHA geschützte Aktion auslöst, senden die Webseite oder die mobile Anwendung Signale, die im Browser gesammelt werden, zur Analyse an reCAPTCHA.
  2. reCAPTCHA sendet ein Aktionstoken an die Webseite oder die mobile Anwendung.
  3. Sie hängen dieses Aktionstoken an den Header der zu schützenden Anfrage an.
  4. Wenn der Endnutzer Zugriff mit dem Aktionstoken anfordert, decodiert und validiert Google Cloud Armor die Aktionstoken-Attribute anstelle Ihrer Backend-Anwendung.
  5. Google Cloud Armor wendet Aktionen gemäß Ihrer konfigurierten Sicherheitsrichtlinienregeln an.

Das folgende Sequenzdiagramm zeigt den Workflow für reCAPTCHA-Aktionstokens für Websites:

Das folgende Sequenzdiagramm zeigt den Workflow für reCAPTCHA-Aktionstokens für mobile Anwendungen:

reCAPTCHA-Sitzungstokens

Sie können reCAPTCHA-Sitzungstokens verwenden, wenn Sie die gesamte Nutzersitzung auf der Domain der Website schützen möchten. Mit einem Sitzungstoken können Sie ein gültiges Token für einen bestimmten Zeitraum für mehrere Anfragen wiederverwenden, sodass Sie nicht für jede Nutzeraktion execute() aufrufen müssen. Dadurch wird die Nutzerfreundlichkeit verbessert und die Anzahl der Aufrufe von execute() reduziert.

Um reCAPTCHA dabei zu helfen, sich über das Browsermuster Ihrer Endnutzer zu informieren, empfehlen wir die Verwendung eines reCAPTCHA-Sitzungstokens auf allen Webseiten Ihrer Website.

Der Workflow für reCAPTCHA-Sitzungstokens umfasst folgende Schritte:

  1. Der Browser lädt das reCAPTCHA-JavaScript von reCAPTCHA.
  2. Das reCAPTCHA-JavaScript legt nach dem Aufruf von execute() ein Sitzungstoken als Cookie im Browser des Endnutzers fest.
  3. Im Browser des Endnutzers wird das Cookie gespeichert und das reCAPTCHA-JavaScript wird, solange das reCAPTCHA-JavaScript aktiv ist, alle 30 Minuten aktualisiert.
  4. Fordert der Nutzer Zugriff mit dem Cookie an, so validiert Google Cloud Armor dieses Cookie und führt Aktionen basierend auf den Sicherheitsrichtlinienregeln aus.

Das folgende Sequenzdiagramm zeigt den Workflow für reCAPTCHA-Sitzungstokens:

reCAPTCHA-Abfrageseite

Mit der Funktion reCAPTCHA-Abfrageseite können Sie eingehende Anfragen an reCAPTCHA weiterleiten, um festzustellen, ob jede Anfrage potenziell betrügerisch oder legitim ist.

Diese Anwendung einer Weiterleitung und einer möglichen CAPTCHA-Aufgabe unterbricht die Aktivität eines Nutzers. Es empfiehlt sich, Bots zu herausfiltern, wenn Sie vermuten, dass Spamaktivitäten auf Ihre Website weitergeleitet werden.

Wenn ein Endnutzer (Nutzer) Ihre Website zum ersten Mal aufruft, finden folgende Ereignisse statt:

  1. Auf der Google Cloud Armor-Ebene wird die Anfrage des Nutzers an die reCAPTCHA-Abfrageseite weitergeleitet.
  2. reCAPTCHA antwortet mit einer HTML-Seite, die in das reCAPTCHA-JavaScript eingebettet ist.
  3. Wenn die Abfrageseite gerendert wird, bewertet reCAPTCHA die Nutzerinteraktion. Bei Bedarf stellt reCAPTCHA dem Nutzer eine CAPTCHA-Aufgabe bereit.
  4. Je nach Ergebnis des Assessments führt reCAPTCHA folgende Schritte aus:

    1. Wenn die Nutzerinteraktion die Bewertung besteht, gibt reCAPTCHA ein Ausnahme-Cookie aus. Der Browser hängt dieses Ausnahme-Cookie an nachfolgende Anfragen des Nutzers an dieselbe Website an, bis das Cookie abläuft. Standardmäßig läuft das Ausnahme-Cookie nach drei Stunden ab.
    2. Wenn die Nutzerinteraktion die Bewertung nicht besteht, gibt reCAPTCHA kein Ausnahme-Cookie aus.
  5. reCAPTCHA lädt die Webseite mit dem Ausnahme-Cookie neu, wenn der Nutzer mit einem GET/HEAD-Aufruf auf die Webseite zugreift. Wenn der Nutzer über einen POST/PUT-Aufruf auf die Webseite zugreift, muss er auf den Aktualisierungslink auf der Seite klicken.

  6. Google Cloud Armor schließt Anfragen mit einem gültigen Ausnahme-Cookie von der erneuten Weiterleitung aus und gewährt Zugriff auf Ihre Website.

Das folgende Sequenzdiagramm zeigt den Workflow für die reCAPTCHA-Abfrageseite:

Nächste Schritte