В какой-то момент за последний год интернет начал по несколько раз в день требовать от вас доказательств, что вы человек. Светофоры, пешеходные переходы, крутящийся чекбокс перед тем, как магазин покажет вам цену. Google прерывает поиск сообщением про «необычный трафик из вашей сети». Вы ничего не меняли — и вдруг оказались не по ту сторону каждой двери.
Вот что произошло на самом деле: прежде чем каждая из этих страниц загрузилась, риск-движок оценил ваш визит, и балл оказался низким. Капча — это не осторожность сайта. Это его неуверенность в вас лично.
Капча — это вердикт о середине
Современные антибот-системы принимают решение до того, как о чём-то спросить. reCAPTCHA v3 от Google присваивает каждому запросу балл от 0.0 до 1.0 и вообще не показывает головоломок — даже чекбокса «Я не робот», которым знаменита её предшественница v2; сайт выбирает порог и тихо действует по нему. Собственная документация Google говорит об этом прямо: балл строится на том, как вы взаимодействуете с сайтом, а не на решении каких-либо задачек. Окно Cloudflare «Подтвердите, что вы человек» (работающее на той же технологии, что и его виджет Turnstile) устроено по той же логике: проверить браузер, проверить соединение и пропустить большинство посетителей вообще без задачек. hCaptcha, третий вендор, с которым вы столкнётесь, оценивает риск точно так же.
Головоломка — это и есть видимая форма неуверенности: трафик, в человечности которого движок уверен, её не видит никогда; трафик, в котором он уверенно опознаёт бота, получает страницу блокировки; а все, кого движок не может классифицировать, отправляются кликать по велосипедам. «Почему постоянно выходит капча» на самом деле значит «почему каждый риск-движок заносит меня в категорию не уверен» — а у этого есть короткий список причин, которые можно проверить.
Главный подозреваемый: репутация вашего IP
Риск-движки ведут учёт всего адресного пространства интернета. Запрос из диапазона Comcast или Vodafone с многолетней скучной домашней историей стартует почти с вершины. Запрос из диапазона дата-центра стартует почти со дна, потому что именно там живут скрейперы — и движок уже встречал тысячи таких на вашем конкретном IP.
Поэтому капчи и следуют за вами с сайта на сайт. Балл привязан не к вашему аккаунту и не к браузеру — он привязан к адресу, с которого вас видит каждый из этих сайтов.
Классический случай — VPN: ваш трафик выходит из хостингового диапазона, который вы делите с сотнями незнакомцев, и достаточно нескольких из них с ботами, чтобы испортить адрес всем. Одни выходные узлы чистые, другие — радиоактивные; вот почему смена сервера иногда решает всё.
Виджет на этой странице показывает, на чьё имя прямо сейчас записано ваше соединение. Если это хостинговая компания или VPN-бренд, а не провайдер, которому вы ежемесячно платите по счёту, — вероятно, вы нашли свою причину.
Почему это происходит на телефоне и iPhone
Мобильные операторы сажают огромное число абонентов за один публичный адрес (NAT операторского уровня, CGNAT), так что один нарушитель может отравить адрес для населения небольшого городка. Это и есть честный ответ на вопрос «почему на телефоне постоянно выходит капча»: дело вовсе не в телефоне, а в том, с кем вы делите его адрес.
У iPhone есть второй слой. Safari с включённым iCloud Private Relay ходит в сеть с общих выходных адресов, которыми управляют контент-партнёры Apple (Cloudflare, Akamai и Fastly), и часть сайтов относится к ним как к любому другому диапазону прокси. Отключить Private Relay для проблемного сайта — быстрый способ проверить, не в нём ли причина.
Сообщение Google «необычный трафик из вашей сети»
У Google эта стена завязана на объём: она срабатывает на паттерны запросов со всего вашего IP-адреса, что на общих адресах обычно означает чужие запросы. Страница поддержки Google называет и вариант, о котором забывают: вредоносное ПО. Одно заражённое устройство в вашей сети, тихо рассылающее автоматические поисковые запросы, портит адрес каждому браузеру за ним. Если на домашнем подключении сообщение возвращается снова и снова, проверьте свои устройства, а затем перезагрузите роутер по питанию — многие провайдеры выдадут вам свежий динамический IP, что разом обнуляет репутацию адреса.
Браузер — ваш свидетель защиты
Вторая половина балла — сам браузер, и здесь вступает болезненная ирония: чем усерднее вы добиваетесь приватности, тем отчётливее приобретаете очертания анонима.
У браузера, который хранит cookie, есть история: сайты, где он бывал, проверки, которые уже прошёл. Стирайте их при каждом закрытии или живите в инкогнито — и вы будете представляться незнакомцем у каждой двери, каждый день. А у незнакомцев проверяют документы. reCAPTCHA особенно сильно опирается на узнавание вернувшихся браузеров — вот почему полоса головоломок так часто начинается сразу после перехода в инкогнито.
Расширения для приватности могут ухудшить дело по-другому. Инструменты, подменяющие показания canvas или рандомизирующие отпечаток, делают это, переписывая встроенные функции браузера, — а переписанные встроенные функции обнаружимы: это та же примета, что выдаёт stealth-плагины для автоматизации. Для риск-движка API, который лжёт, хуже, чем API, который говорит что-то непопулярное. А если ваш User-Agent называет один браузер, тогда как движок под капотом очевидно другой, вы своими руками создали то самое противоречие, которое мы разбирали в статье Ваш User-Agent лжёт.
Ни один из этих сигналов не приговаривает вас сам по себе — они складываются:
Переключайте флаги, которые риск-движок может увидеть в вашем визите:
Один флаг обычно приземляет вас на территорию головоломок. Второй, как правило, проваливает вас дальше — на страницы блокировки и в бесконечные циклы. Лекарство редко звучит как «сделать больше»; нужно найти, какие флаги вы поднимаете, и опустить их.
Бесконечный цикл «Подтвердите, что вы человек»
Самая противная версия происходящего — проверка, которая не заканчивается никогда: вы нажимаете на чекбокс, страница перезагружается, и чекбокс появляется снова. Пройденная проверка Cloudflare приносит вам cookie-пропуск (cf_clearance) — именно так сайт запоминает, что вы прошли. Если браузер не может сохранить этот cookie — cookie для сайта заблокированы, расширение их уничтожает, настройка стирает на месте, — ваш пропуск забыт ещё до того, как страница догрузилась, и на следующий запрос вы приходите совершенно новым подозреваемым:
Этот цикл — амнезия, а не наказание: без этого cookie сайт знакомится с вами заново при каждом запросе. Если вы застряли в таком цикле, cookie — первое, что стоит проверить, и виджет выше это делает.
Почему капчи вдруг посыпались на всех
В 2024 году автоматизированный трафик обогнал человеческий: отчёт Bad Bot Report от Imperva насчитал 51% автоматизированного трафика во всём вебе, и изрядную часть прироста дали ИИ-скрейперы и боты. Сайты ответили тем, что подняли пороги риска. Более строгий порог расширяет неопределённую середину, а неопределённая середина — это ровно то место, где живут головоломки. Боты, из-за которых закрутили гайки, капч в основном не видят; их видят люди со слегка нестандартными связками.
Как избавиться от капчи: найдите свою примету и устраните её
- Прочитайте показания виджета на этой странице. Он называет вашего оператора сети и проверяет браузерные флаги: хранение cookie, флаг автоматизации, следы вмешательства в API. Имя дата-центра в первой строке — проблема IP; всё остальное, что он отметит, — проблема браузера.
- Изолируйте переменную IP. Если вы за VPN, откройте тот же сайт без него (или с телефона через мобильный интернет) и сравните. Если капчи исчезли, причиной был выходной адрес — смените сервер или провайдера, а не отказывайтесь от VPN вовсе. На домашнем подключении без VPN перезагрузка роутера по питанию часто вытягивает у провайдера свежий IP.
- Посмотрите на себя глазами детектора. Монитор поведения в реальном времени на нашей главной странице оценивает физику вашего курсора и происхождение кликов, а полное сканирование браузера запускает рядом проверки отпечатков и утечек.
- Перестаньте выглядеть замаскированным. Разрешите доверенным сайтам хранить cookie, держите браузер обновлённым и предпочитайте один честный отпечаток лоскутному одеялу из подменяющих расширений, каждое из которых оставляет собственные отпечатки. Даже блокировщик рекламы можно обнаружить, и то, каким именно способом блокирует ваш, добавляется в ваш профиль.
- Работаете с несколькими аккаунтами? Тогда ваша проблема — согласованность в масштабе: каждому профилю нужен собственный правдоподобный IP и отпечаток, согласованный сам с собой, иначе каждый наследует репутацию остальных. Ровно для этой задачи и создан Incogniton: настоящие, отдельные браузерные профили, которые риск-движки могут оценивать поодиночке, а не скопом.
В следующий раз, когда чекбокс потребует доказать человечность, вы будете знать, что он на самом деле взвешивает: согласуются ли между собой ваш IP, ваши cookie и ваш браузер. Приведите их к согласию — и головоломки снова станут чем-то, что случается с другими.