voltar à visão geral Mais artigos

Pontuação do reCAPTCHA muito baixa? O que significa e como subir

Carrega o reCAPTCHA v3 do Google nesta página e pede que ele pontue a sua visita, exatamente como um formulário de login protegido faria.

O Google vê esta visita; a sua pontuação não é armazenada nem compartilhada por nós.

Você digitou a senha, clicou em Entrar, e o site respondeu com uma frase que não explica nada: “pontuação do reCAPTCHA muito baixa” (ou, em inglês, “reCAPTCHA score too low”). Ou uma plataforma de pesquisas fechou a porta na sua cara logo depois da primeira página. Não havia quebra-cabeça nenhum, então não existe nada para resolver melhor. O veredito já estava dado antes de você clicar.

Eis o que aconteceu. A página estava rodando o reCAPTCHA v3 do Google em segundo plano. Quando você apertou o botão, o script entregou um token ao site, o servidor do site perguntou ao Google o que ele achava de você, e o Google respondeu com um número entre 0.0 e 1.0. O site comparou esse número com um corte, e você ficou abaixo dele. Ninguém te mostrou o número. O botão no topo desta página mostra.

Versão resumida: o reCAPTCHA v3 dá a cada visita uma pontuação de 0.0 (bot) a 1.0 (humano), e o site escolhe um corte, geralmente 0.5. Chaves gratuitas só devolvem 0.1, 0.3, 0.7 ou 0.9, então "muito baixa" quase sempre significa que você tirou 0.3 ou 0.1. A pontuação diz respeito ao seu endereço IP, ao seu navegador e ao jeito como você se comportou na página, não a quem você é. Confira a sua acima e depois corrija a primeira coisa que está puxando o número para baixo.

O que é, de fato, a pontuação do reCAPTCHA

O reCAPTCHA v2 é o checkbox e os semáforos. O reCAPTCHA v3 é a versão que você nunca vê: ele roda enquanto a página carrega e, nas palavras do Google, “retorna uma pontuação (1.0 muito provavelmente é uma interação legítima, 0.0 muito provavelmente é um bot)“. A pontuação se baseia nas “interações com o seu site”, e o Google é explícito ao dizer que o modelo “aprende observando o tráfego real no seu site”.

A escala é mais grosseira do que parece. A documentação de avaliação do Google descreve onze níveis de 0.0 a 1.0, mas, até que um projeto adicione uma conta de faturamento, só quatro deles estão disponíveis: 0.1, 0.3, 0.7 e 0.9. A maioria dos sites pequenos roda com essas chaves gratuitas, então na prática existem quatro vereditos: 0.9, você parece humano; 0.7, provavelmente é; 0.3, você parece suspeito; 0.1, você parece um script. Não existe 0.5 para uma chave gratuita distribuir. Quando um site diz que a sua pontuação está muito baixa, ele quase sempre está segurando um 0.3 ou um 0.1. Sites em um plano pago (os planos Premium e Enterprise do Google, o produto que ele vendia como reCAPTCHA Enterprise) enxergam todos os onze níveis, então ali 0.4 e 0.6 existem: 0.6 passa por um corte de 0.5, 0.4 não.

A pontuação nunca entra no seu navegador. O seu navegador só segura um token, uma string opaca que vale por dois minutos e pode ser verificada uma única vez. O site envia esse token ao Google a partir do próprio servidor, com a própria chave secreta, pela chamada clássica siteverify ou pela API de avaliação mais nova, e recebe a pontuação de volta em particular.

Onde a pontuação mora
  1. 1
    O seu navegador
    Roda o script do reCAPTCHA, que observa a página e o que você digita e clica, e depois recebe um token: uma string opaca, válida por dois minutos. Sem pontuação nenhuma dentro.
    a pontuação nunca entra no navegador
  2. 2
    O servidor do site
    Recebe o token junto com o seu formulário e o encaminha ao Google, junto com a própria chave secreta.
  3. 3
    Google
    Responde com a pontuação, de 0.0 a 1.0, e, nos planos pagos, um código de motivo. O token agora está gasto.
  4. 4
    O site
    Compara a pontuação com o próprio corte. Igual ou acima: você entra. Abaixo: "pontuação do reCAPTCHA muito baixa".
O número é calculado pelo Google e lido pelo site, de servidor para servidor. Nada no seu navegador consegue exibi-lo, e é por isso que toda página de "verifique sua pontuação", inclusive esta, precisa de um servidor para perguntar ao Google por você.

É por causa desse desenho que nenhuma configuração do navegador, extensão ou truque de console consegue mostrar a sua pontuação, e que toda página de “verifique sua pontuação do reCAPTCHA”, inclusive esta, precisa manter um servidor para perguntar ao Google em seu nome.

Qual é uma boa pontuação do reCAPTCHA? O corte de 0.5

O corte é do site, não do Google. O padrão do Google é uma única frase, “Por padrão, você pode usar um limiar de 0.5”, e a maioria das integrações deixa assim. A Qualtrics, a plataforma de pesquisas cujos bloqueios por suspeita de bot mandam muita gente pesquisar sobre isso, guarda o número em um campo chamado Q_RecaptchaScore e diz aos pesquisadores que 0.5 ou mais “significa que o respondente provavelmente é humano” e qualquer coisa abaixo “provavelmente é um bot”. Formulários de login de painéis de hospedagem, plataformas de cripto e launchers de jogos usam a mesma regra e a mesma mensagem de erro, às vezes abreviada para “captcha score too low”. Alguns pesquisadores colocam a barra em 0.7, e a própria central de ajuda da Prolific avisa que isso descarta participantes reais em aparelhos mais antigos, computadores compartilhados e com hábitos de leitura metódicos.

Lida como uma escada, a interpretação usual é esta. O próprio Google só define as duas pontas; as faixas são o jeito como os sites leem o meio:

PontuaçãoComo os sites leemNo corte padrão de 0.5
0.9 a 1.0muito provavelmente humanopassa
0.7 a 0.8provavelmente humanopassa
0.5 a 0.6incertopassa, por pouco
0.3 a 0.4suspeito"pontuação muito baixa"
0.0 a 0.2parece automatizado"pontuação muito baixa", muitas vezes bloqueado de cara

O que acontece abaixo do corte também é escolha do site: alguns recusam de cara com “pontuação muito baixa”, outros seguram o formulário para um humano revisar, e outros recorrem a um checkbox do v2 ou a um quebra-cabeça de imagens. Experimente os cortes que um site poderia escolher e veja quais das quatro pontuações de chave gratuita sobrevivem:

Mesma pontuação, portas diferentes

Escolha o corte que um site poderia usar:

  1. 0.1 parece um script "pontuação muito baixa"
  2. 0.3 suspeito "pontuação muito baixa"
  3. 0.7 provavelmente humano deixa você passar
  4. 0.9 parece humano deixa você passar

Corte de 0.5: 2 das 4 pontuações de chave gratuita passam.

Uma chave gratuita do reCAPTCHA só devolve 0.1, 0.3, 0.7 ou 0.9 (os planos pagos têm onze níveis). A sua pontuação é fixa para a visita; o corte é escolha do site, e é por isso que um login deixa você passar e o seguinte diz "muito baixa".

A sua pontuação é fixa para aquela visita. O corte é do site. É por isso que o mesmo navegador passa tranquilo por um login e recebe “pontuação muito baixa” no seguinte: você tirou 0.7 nas duas vezes, e o segundo site queria 0.9.

Por que a sua pontuação está baixa

O Google não publica o modelo, mas os planos pagos anexam códigos de motivo aos vereditos (os básicos no Premium, os avançados no Enterprise), e a lista documentada é um bom mapa do que puxa uma pontuação para baixo:

  • TOO_MUCH_TRAFFIC, “o volume de tráfego da origem do evento está acima do normal”. O Google não diz o que conta como origem do evento, mas na prática se resume ao seu endereço IP ou dispositivo. Uma saída de VPN ou de datacenter divide o endereço com centenas de desconhecidos, uma operadora de celular coloca uma cidade inteira atrás de um único endereço, e basta um scraper ali para azedar o número para todo mundo. Essa é a causa mais comum, e a que segue você de site em site. Por que você vive recebendo CAPTCHAs cobre a reputação de IP a fundo, e como os sites detectam a sua VPN mostra o que entrega a saída.
  • UNEXPECTED_ENVIRONMENT, “o evento se originou de um ambiente ilegítimo”. Emuladores, frameworks de automação e navegadores cujas funções nativas foram reescritas. Extensões de privacidade que falsificam o seu canvas ou randomizam o seu fingerprint fazem exatamente isso, e as APIs reescritas são detectáveis do mesmo jeito que os plugins de stealth são. Para o reCAPTCHA, um navegador que mente sobre si mesmo parece pior do que um navegador que é apenas incomum.
  • AUTOMATION, “a interação corresponde ao comportamento de um agente automatizado”. Entrada limpa demais, com cara de máquina, mas também entrada nenhuma: muitos sites pedem o token no instante em que a página carrega, antes de você mexer o mouse, então o modelo está pontuando um visitante que ainda não fez nada.
  • UNEXPECTED_USAGE_PATTERNS, uma visita “significativamente diferente dos padrões esperados” para aquele site. Chegar direto numa URL de login profunda, partindo do zero, enviar em menos de um segundo, bater no mesmo formulário várias vezes.
  • LOW_CONFIDENCE_SCORE, “foi recebido tráfego de menos deste site para gerar uma análise de risco de qualidade”. Esse não tem nada a ver com você. O Google diz que as pontuações “nos 7 dias após a implementação podem variar”, e o login de um site pequeno pode pontuar você errado sem que haja nada do seu lado para corrigir.

Depois, há o reconhecimento. O reCAPTCHA define o próprio cookie, e um navegador que ele já viu antes pontua melhor do que um que não viu. Em 2019, pesquisadores da Universidade de Toronto e da Télécom ParisTech que estudaram o v3 disseram ao The Register que visitar pelo Tor, por um proxy ou por uma VPN baixava a pontuação, e que visitas de uma conta Google logada a elevavam; a resposta do Google foi que ele não revela seus métodos de segurança. Um navegador que apaga os cookies a cada fechamento volta a ser um estranho toda manhã, e é pontuado como tal.

“Sempre 0.9” e “sempre 0.1”

Os fóruns de desenvolvedores estão cheios de duas reclamações, e as duas dizem algo a quem visita.

Sites que veem 0.9 em toda requisição, inclusive de bots óbvios, costumam ser novos ou quase vazios. As chaves de teste publicadas pelo Google são chaves v2 que passam por definição, e, para o v3, a FAQ manda os desenvolvedores usarem uma chave separada para testes e avisa que as pontuações dela “podem não ser precisas” porque o modelo precisa de tráfego real; a mesma FAQ diz que uma chave v3 que estourou a cota mensal “pode falhar aberta, devolvendo uma pontuação estática de 0.9”. A CleanTalk rodou um bot em Selenium contra um site recém-criado por 24 horas e recebeu 0.9 todas as vezes. Então um 0.9 em um site de pouco movimento prova menos do que parece.

O penhasco oposto é o que deixa as pessoas de fora: 0.1 em toda tentativa. Leia threads suficientes e elas terminam do mesmo jeito: o tráfego vinha de uma VPN, de uma máquina na nuvem ou de um navegador sendo controlado por alguma coisa. Isso é TOO_MUCH_TRAFFIC e UNEXPECTED_ENVIRONMENT em versão de fórum, e tentar de novo não corrige um motivo que viaja com você.

Verificador de pontuação do reCAPTCHA: teste a sua

O botão no topo desta página é um detector de pontuação como os outros que você vai encontrar por aí, com uma diferença. Ele carrega o reCAPTCHA v3 com a chave deste site, pede um token ao Google e deixa o nosso servidor trocá-lo usando a API de avaliação do Google, o caminho que devolve a pontuação mais fina, de onze níveis, e os códigos de motivo quando o plano da chave permite. Quando o Google anexa um motivo, você o vê. Outras páginas de verificação de pontuação param no número.

Duas ressalvas. A pontuação é por site, então a sua aqui não é a sua pontuação no login de outra pessoa. Mas os ingredientes viajam com você: um 0.1 aqui é um problema de 0.1 em todo lugar. E as pontuações se movem. Aperte “Verificar de novo” depois de rolar a página e ler por um minuto e ela costuma subir, porque agora o reCAPTCHA tem algum comportamento para olhar em vez de uma partida a frio.

Como aumentar uma pontuação baixa do reCAPTCHA

  1. Troque o endereço primeiro. Desligue a VPN, ou mude para uma saída com reputação melhor, e tente o login de novo. No celular, tente o Wi-Fi em vez dos dados móveis, ou o contrário, para sair de trás de um endereço lotado da operadora. Se a pontuação der um salto, você achou a causa.
  2. Deixe o navegador ter memória. Faça o login na sua janela normal, não numa janela anônima recém-aberta, e permita cookies para aquele site. Estar logado numa conta Google ajudou nos testes de 2019, se essa for uma troca que você está disposto a fazer.
  3. Desative, para aquele site, as extensões que reescrevem APIs. Falsificadores de canvas e randomizadores de fingerprint tornam o ambiente “inesperado”. Um bloqueador de anúncios comum raramente é a causa; uma extensão de stealth ou anti-fingerprint, muitas vezes, é.
  4. Seja uma pessoa antes de enviar. Dê alguns segundos à página, role, mexa o mouse, digite o formulário em vez de colar. Se o site pegou o token quando a página carregou, esse token dura dois minutos, então levar dez segundos não tem problema; um formulário que se preenche sozinho em algumas centenas de milissegundos é exatamente a cara de um script.
  5. Se uma plataforma de pesquisas ou de estudos acadêmicos rejeitou você, recorra. A orientação da Prolific aos pesquisadores diz com todas as letras que os limiares do reCAPTCHA pegam pessoas reais; cite-a.
  6. Gerencia muitas contas? Então cada perfil herda a reputação dos outros, a menos que cada um tenha o próprio endereço limpo e um navegador consistente consigo mesmo. É para isso que o Incogniton foi feito: perfis de navegador reais e separados, que o modelo do Google pontua um de cada vez em vez de como uma multidão.

Aperte o botão, leia o motivo se o Google der um, corrija essa única coisa e verifique de novo. O scan completo do navegador roda as verificações de VPN, automação e fingerprint que alimentam o mesmo veredito.

Logotipo da Incogniton

Eleve o nível da sua privacidade

Seta