вернуться к обзору Больше статей

Оценка reCAPTCHA слишком низкая? Что это значит и как её поднять

Загружает на этой странице reCAPTCHA v3 от Google и просит её оценить ваш визит — ровно так, как это сделала бы защищённая форма входа.

Google видит этот визит; мы же вашу оценку не храним и никому не передаём.

Вы ввели пароль, нажали «Войти», а сайт ответил фразой, которая ничего не объясняет: «Оценка reCAPTCHA слишком низкая». Или опросная платформа захлопнула перед вами дверь после первой же страницы. Никакой головоломки не было, так что и решать лучше нечего. Вердикт был вынесен ещё до того, как вы нажали кнопку.

Вот что произошло. На странице в фоне работала reCAPTCHA v3 от Google. Когда вы нажали кнопку, скрипт передал сайту токен, сервер сайта спросил у Google, что тот о вас думает, и Google ответил числом от 0.0 до 1.0. Сайт сравнил это число с порогом — и вы оказались ниже. Само число вам никто не показал. Кнопка в верхней части этой страницы его покажет.

Если коротко: reCAPTCHA v3 оценивает каждый визит по шкале от 0.0 (бот) до 1.0 (человек), а сайт выбирает порог — обычно 0.5. Бесплатные ключи возвращают только 0.1, 0.3, 0.7 или 0.9, поэтому «слишком низкая» почти всегда означает, что вы получили 0.3 или 0.1. Оценка говорит о вашем IP-адресе, браузере и поведении на странице, а не о том, кто вы. Проверьте свою выше, а затем устраните первое, что тянет её вниз.

Что такое оценка reCAPTCHA на самом деле

reCAPTCHA v2 — это чекбокс и светофоры. reCAPTCHA v3 — версия, которую вы никогда не видите: она работает, пока загружается страница, и, по словам самого Google, «возвращает оценку (1.0 — скорее всего, хорошее взаимодействие, 0.0 — скорее всего, бот)». Оценка строится на «взаимодействиях с вашим сайтом», и Google прямо говорит, что модель «учится, наблюдая реальный трафик на вашем сайте».

Шкала грубее, чем кажется. Документация Google по оценкам описывает одиннадцать уровней от 0.0 до 1.0, но пока к проекту не привязан платёжный аккаунт, доступны только четыре из них: 0.1, 0.3, 0.7 и 0.9. Большинство небольших сайтов работают на таких бесплатных ключах, так что на практике вердиктов четыре: 0.9 — вы похожи на человека, 0.7 — вероятно, человек, 0.3 — выглядите подозрительно, 0.1 — похожи на скрипт. Никакого 0.5 бесплатный ключ выдать не может. Когда сайт сообщает, что ваша оценка слишком низкая, у него на руках почти всегда 0.3 или 0.1. Сайты на платных тарифах (Premium и Enterprise у Google — то, что раньше продавалось как reCAPTCHA Enterprise) видят все одиннадцать уровней, так что там существуют 0.4 и 0.6: 0.6 проходит порог 0.5, 0.4 — нет.

Оценка никогда не попадает в ваш браузер. У браузера есть только токен — непрозрачная строка, которая действует две минуты и годится для одной проверки. Сайт отправляет этот токен в Google со своего сервера вместе со своим секретным ключом — через классический вызов siteverify или более новый API оценок — и приватно получает оценку в ответ.

Где живёт оценка
  1. 1
    Ваш браузер
    Выполняет скрипт reCAPTCHA, который наблюдает за страницей и вашим вводом, а затем получает токен: непрозрачную строку, действительную две минуты. Оценки внутри нет.
    оценка никогда не попадает в браузер
  2. 2
    Сервер сайта
    Получает токен с вашей формой и пересылает его в Google вместе со своим секретным ключом.
  3. 3
    Google
    Отвечает оценкой от 0.0 до 1.0, а на платных тарифах — ещё и кодом причины. Токен на этом израсходован.
  4. 4
    Сайт
    Сравнивает оценку со своим порогом. Не ниже порога — вас пускают. Ниже — «оценка reCAPTCHA слишком низкая».
Число вычисляет Google, а читает сайт, напрямую между серверами. Ничто в вашем браузере не может его показать, поэтому каждой странице «проверь свою оценку», включая эту, нужен сервер, который спросит Google за вас.

Именно из-за такого устройства ни одна настройка браузера, расширение или трюк в консоли не покажут вам вашу оценку — и именно поэтому каждой странице «проверь свою оценку reCAPTCHA», включая эту, нужен сервер, который спросит Google от вашего имени.

Какая оценка reCAPTCHA считается хорошей? Порог 0.5

Порог выбирает сайт, а не Google. Значение по умолчанию у Google умещается в одну фразу — «по умолчанию можно использовать порог 0.5», — и большинство интеграций так его и оставляют. Qualtrics, опросная платформа, чьи отсевы «ботов» отправляют искать ответ на этот вопрос множество людей, хранит число в поле Q_RecaptchaScore и сообщает исследователям, что 0.5 и выше «означает, что респондент, вероятно, человек», а всё, что ниже, — «вероятно, бот». Формы входа в хостинг-панелях, на криптоплатформах и в игровых лаунчерах используют то же правило и то же сообщение об ошибке, иногда сокращённое до «captcha score too low». Некоторые исследователи поднимают планку до 0.7, и собственный центр поддержки Prolific предупреждает их, что так отсеиваются настоящие участники — на старых устройствах, за общими компьютерами и с привычкой читать вдумчиво.

Если читать шкалу как лестницу, обычная интерпретация выглядит так. Сам Google определяет только два её конца; диапазоны между ними — это то, как сайты трактуют середину:

ОценкаКак её читают сайтыПри пороге 0.5 по умолчанию
0.9–1.0скорее всего, человекпроходит
0.7–0.8вероятно, человекпроходит
0.5–0.6неясноедва проходит
0.3–0.4подозрительно«оценка слишком низкая»
0.0–0.2похоже на автоматизацию«оценка слишком низкая», часто прямая блокировка

Что происходит ниже порога — тоже выбор сайта: одни сразу отвечают отказом «оценка слишком низкая», другие придерживают форму до ручной проверки, третьи показывают вместо этого чекбокс v2 или картинки-головоломки. Переберите пороги, которые мог бы выбрать сайт, и посмотрите, какие из четырёх оценок бесплатного ключа выживают:

Одна оценка, разные двери

Выберите порог, который мог бы установить сайт:

  1. 0.1 похоже на скрипт «оценка слишком низкая»
  2. 0.3 подозрительно «оценка слишком низкая»
  3. 0.7 вероятно, человек пропускает
  4. 0.9 похоже на человека пропускает

Порог 0.5: 2 из 4 оценок бесплатного ключа принято.

Бесплатный ключ reCAPTCHA возвращает только 0.1, 0.3, 0.7 или 0.9 (платные тарифы получают одиннадцать уровней). Ваша оценка для визита фиксирована; порог выбирает сайт — вот почему один вход вас пропускает, а следующий говорит «слишком низкая».

Ваша оценка для этого визита фиксирована. Порог — у сайта. Вот почему один и тот же браузер спокойно проходит один вход и получает «оценка слишком низкая» на следующем: вы оба раза набрали 0.7, а второй сайт хотел 0.9.

Почему ваша оценка низкая

Google не публикует модель, но его платные тарифы прикладывают к вердиктам коды причин (базовые на Premium, расширенные на Enterprise), и задокументированный список — неплохая карта того, что тянет оценку вниз:

  • TOO_MUCH_TRAFFIC — «объём трафика от источника события выше обычного». Google не уточняет, что считать источником события, но на практике это сводится к вашему IP-адресу или устройству. Выходной узел VPN или дата-центра делит адрес с сотнями незнакомцев, мобильный оператор сажает за один адрес целый город, и одного скрейпера на нём достаточно, чтобы испортить число всем. Это самая частая причина — и та, что ходит за вами с сайта на сайт. Статья Почему вам постоянно показывают капчу подробно разбирает репутацию IP, а как сайты распознают ваш VPN показывает, что выдаёт выходной узел.
  • UNEXPECTED_ENVIRONMENT — «событие пришло из нелегитимного окружения». Эмуляторы, фреймворки автоматизации и браузеры, у которых переписаны встроенные функции. Расширения для приватности, подменяющие canvas или рандомизирующие отпечаток, делают ровно это, и переписанные API обнаруживаются тем же способом, что и stealth-плагины. Для reCAPTCHA браузер, который врёт о себе, выглядит хуже, чем браузер, который просто необычен.
  • AUTOMATION — «взаимодействие соответствует поведению автоматизированного агента». Безупречно ровный машинный ввод, но и полное отсутствие ввода: многие сайты запрашивают токен в момент загрузки страницы, до того как вы сдвинули мышь, так что модель оценивает посетителя, который ещё ничего не сделал.
  • UNEXPECTED_USAGE_PATTERNS — визит, «существенно отличающийся от ожидаемых паттернов» для этого сайта. Приход с холодного старта сразу на глубокий URL входа, отправка формы быстрее чем за секунду, много попыток на одной и той же форме.
  • LOW_CONFIDENCE_SCORE — «с этого сайта получено слишком мало трафика для качественного анализа рисков». Этот код вообще не про вас. Google предупреждает, что оценки «в первые 7 дней после внедрения могут отличаться», и форма входа на маленьком сайте может оценить вас неверно, а чинить с вашей стороны нечего.

Дальше — узнавание. reCAPTCHA ставит собственный cookie, и браузер, который она уже видела, получает оценку выше, чем незнакомый. В 2019 году исследователи из Университета Торонто и Télécom ParisTech, изучавшие v3, рассказали The Register, что визиты через Tor, прокси или VPN снижали оценку, а визиты из аккаунта Google, в который выполнен вход, повышали её; Google ответил, что не раскрывает свои методы защиты. Браузер, который стирает cookie при каждом закрытии, каждое утро снова незнакомец — и оценивают его соответственно.

«Всегда 0.9» и «всегда 0.1»

Форумы разработчиков полны двух жалоб, и обе кое-что говорят посетителю.

Сайты, которые видят 0.9 на каждом запросе, включая явных ботов, обычно новые или почти пустые. Опубликованные Google тестовые ключи — это ключи v2, которые пропускают по определению, а для v3 его FAQ советует разработчикам использовать для тестов отдельный ключ и предупреждает, что его оценки «могут быть неточными», потому что модели нужен реальный трафик; тот же FAQ говорит, что ключ v3, исчерпавший месячную квоту, «может перейти в режим fail open — пропускать всех, возвращая статическую оценку 0.9». CleanTalk сутки гонял Selenium-бота по свежему сайту и каждый раз получал 0.9. Так что 0.9 на тихом сайте доказывает меньше, чем кажется.

Противоположный обрыв — тот, что оставляет людей за дверью: 0.1 на каждой попытке. Почитайте достаточно тредов — и все они заканчиваются одинаково: трафик шёл с VPN, облачной машины или из браузера, которым что-то управляло. Это TOO_MUCH_TRAFFIC и UNEXPECTED_ENVIRONMENT в форумном изложении, и повторные попытки не лечат причину, которая ездит вместе с вами.

Проверка оценки reCAPTCHA: узнайте свою

Кнопка в верхней части этой страницы — такой же детектор оценки, как и другие, что вы найдёте, с одним отличием. Он загружает reCAPTCHA v3 с ключом этого сайта, запрашивает у Google токен и даёт нашему серверу обменять его через API оценок Google — тот путь, который возвращает более точную одиннадцатиуровневую оценку и коды причин, когда это позволяет тариф ключа. Если Google прикладывает причину, вы её увидите. Другие страницы-проверялки останавливаются на числе.

Две оговорки. Оценка привязана к сайту, так что ваша оценка здесь — не ваша оценка на чужой форме входа. Но входные данные ездят вместе с вами: 0.1 здесь — это проблема 0.1 везде. И оценки меняются. Нажмите «Проверить ещё раз» после того, как минуту поскроллите и почитаете, и она нередко растёт — потому что у reCAPTCHA теперь есть поведение, на которое можно смотреть, вместо холодного старта.

Как поднять низкую оценку reCAPTCHA

  1. Сначала смените адрес. Выключите VPN или переключитесь на выходной узел с репутацией получше и попробуйте войти снова. На телефоне попробуйте Wi-Fi вместо мобильного интернета или наоборот, чтобы выбраться из-за переполненного адреса оператора. Если оценка подскочила — вы нашли причину.
  2. Дайте браузеру память. Входите в обычном окне, а не в свежем инкогнито, и разрешите cookie для этого сайта. Вход в аккаунт Google помогал в тестах 2019 года — если вы готовы на такой обмен.
  3. Отключите для этого сайта расширения, переписывающие API. Подмена canvas и рандомизаторы отпечатка делают окружение «неожиданным». Обычный блокировщик рекламы редко бывает причиной; stealth-расширение или антифингерпринт — часто.
  4. Побудьте человеком перед отправкой. Дайте странице несколько секунд, поскроллите, подвигайте мышью, наберите форму руками вместо вставки из буфера. Если сайт забрал токен при загрузке страницы, этот токен живёт две минуты, так что десять секунд — нормально; форма, которая заполняется за несколько сотен миллисекунд, — вот как выглядит скрипт.
  5. Если вас отсеяла опросная или исследовательская платформа — обжалуйте. Рекомендации Prolific исследователям прямо говорят, что пороги reCAPTCHA ловят настоящих людей; процитируйте их.
  6. Работаете с несколькими аккаунтами? Тогда каждый профиль наследует репутацию остальных, если у каждого нет собственного чистого адреса и внутренне согласованного браузера. Именно для этого создан Incogniton: настоящие, отдельные браузерные профили, которые модель Google оценивает по одному, а не скопом.

Нажмите кнопку, прочитайте причину, если Google её назовёт, почините именно это — и проверьте снова. Полное сканирование браузера запускает проверки VPN, автоматизации и отпечатка, из которых складывается тот же вердикт.

Логотип Incogniton

Повысьте уровень своей приватности

Стрелка