
Turnstile או reCAPTCHA: השירות החינמי לא פותר לבדו את בעיית הבוטים

לטופס ציבורי, Turnstile הוא בחירה ראשונית סבירה כשחשובים עלות צפויה וחיכוך נמוך. reCAPTCHA מתאים לבחינה כשצריך להשתמש בהערכת סיכון לפעולות שונות או בהגנות חשבון נוספות. בשני המקרים, הבחירה בשירות חינמי אינה פותרת לבדה ספאם, ניסיונות כניסה אוטומטיים או שימוש בסוכן דפדפן.
ההחלטה החשובה מתרחשת אחרי שהדפדפן מחזיר token: השרת צריך לאמת אותו לפני אישור הפעולה, ואז להפעיל בקרה שמתאימה לאיום. טופס יצירת קשר וכניסה לחשבון אינם דורשים בהכרח אותה תגובה. הצלחה נמדדת גם לפי פעולות מזיקות שחמקו וגם לפי משתמשים תקינים שהתקשו להשלים את הפעולה.
עלות: איזו מגבלה מגיעה עם המסלול החינמי
ב־Turnstile המגבלה העיקרית של התוכנית החינמית היא מספר הרכיבים המנוהלים, ולא נפח הבדיקות. לפי תוכניות Turnstile של Cloudflare, אפשר ליצור עד 20 widgets לחשבון, לשייך עד 10 שמות מארח לכל widget ולהעביר מספר בלתי מוגבל של אתגרים ובקשות אימות. אפשר להטמיע את השירות גם בלי להעביר את תעבורת האתר דרך שירותי Cloudflare אחרים. לארגון שמפעיל אתרים רבים, מגבלת הרכיבים ושמות המארח עשויה להיות חשובה יותר מנפח התנועה.
ב־reCAPTCHA יחידת החישוב שונה: מחירון Google קובע כי Essentials חינמית עד 10,000 הערכות בחודש לארגון, בספירה משותפת לכל החשבונות והאתרים. במסלול Premium נדרש אמצעי חיוב; עד 10,000 הערכות אין חיוב, מ־10,001 עד 100,000 נגבים 8 דולרים לחודש, ומעל הרף הזה נגבה דולר נוסף לכל 1,000 הערכות. יכולות הגנת חשבונות וסיסמאות מופיעות בטבלת Premium, וחלקן דורשות הערכה נוספת. לכן ההשוואה התקציבית צריכה לספור פעולות שנבדקות, ולא רק ביקורים או מספר טפסים.
לדוגמה מותנית, אתר שבודק הרשמה, כניסה ושליחת הודעה יכול לצבור יותר הערכות מאתר שבודק רק טופס אחד, גם אם מספר המבקרים דומה. עלייה חדה בניסיונות אוטומטיים עשויה להגדיל דווקא את צריכת ההערכות בזמן שבו ההגנה נחוצה ביותר. כדאי להחליט מראש מה יקרה כשמכסה או שירות אימות אינם זמינים, במקום להשאיר את התנהגות הטופס לברירת מחדל מקרית.
חיכוך, נגישות ופרטיות: בודקים את הפעולה כולה
היעדר חידת תמונות אינו מבטיח חוויה נטולת חיכוך. בדיקה שאינה דורשת פעולה גלויה עשויה להיות נוחה למבקרים רבים, אך עדיין יכולה להיכשל כשהרכיב לא נטען, כשהחיבור נקטע או כשהמשתמש מתעכב בטופס. גם מסלול שמציג תיבת סימון צריך לספק הודעת שגיאה מובנת ודרך לנסות שוב בלי למחוק את הנתונים שכבר הוזנו.
בהשוואת נגישות, היחידה החשובה היא הטופס השלם ולא הרכיב לבדו. יש לבדוק מעבר במקלדת, קורא מסך, הודעת כישלון, חידוש בדיקה שפגה והשלמת הפעולה לאחר ניסיון חוזר. החלטה שמבוססת רק על ההצהרה של ספק לגבי הרכיב עלולה להחמיץ קושי שנוצר מחיבורו לטופס או ממדיניות החסימה של האתר.
בשני המוצרים הדפדפן מתקשר עם ספק חיצוני כדי להפיק תוצאת בדיקה. משום כך פרטיות אינה נבחנת לפי השאלה אם הוצגה למבקר חידה, אלא לפי עיבוד המידע שמתלווה לבדיקה ולפי ההסבר שהאתר נותן למשתמשיו. באתר הפונה לקהל בישראל, הנוסח במדיניות הפרטיות צריך לתאר את ההטמעה שנבחרה בפועל, לרבות הפעולות שבהן הרכיב מופעל.
ספאם, ניסיונות כניסה וסוכני דפדפן הם איומים שונים
בטופס יצירת קשר, בדיקת דפדפן יכולה להוסיף מחסום בפני שליחה אוטומטית פשוטה. אם הודעות דומות ממשיכות להגיע, הבקרה הבאה היא לרוב בצד היישום: הגבלת קצב השליחה, זיהוי כפילויות ובדיקת בקשות שמגיעות ישירות לנתיב ההגשה. רכיב שמופיע בדף אינו עוצר בקשה שנשלחת לשרת אם השרת אינו דורש ומאמת את תוצאת הבדיקה.
ב־credential stuffing משתמשים בצירופים של שמות משתמש וסיסמאות שנחשפו במקום אחר כדי לנסות להיכנס לחשבונות קיימים. הצלחה בבדיקת דפדפן אינה מוכיחה שלמבקש יש הרשאה לחשבון. לכן יש לשלב הגבלת ניסיונות, איתור דפוסים חשודים ואימות נוסף לפי רמת הסיכון. חסימה גורפת על סמך כתובת IP יחידה עלולה לפגוע באנשים שחולקים רשת, בעוד תקיפה שמפוזרת בין כתובות רבות יכולה לעקוף סף פשוט לכל כתובת.
מול סוכני דפדפן, אין דירוג קבוע שבו מוצר אחד מנצח בכל תצורה. מחקר Broken Gates בחן reCAPTCHA v2, reCAPTCHA v3 ו־Turnstile, לצד hCaptcha, מול שבעה שירותי פתרון ושישה סוכנים. החוקרים מצאו שאתגרים אינטראקטיביים נעקפו ביעילות בידי שירותי פתרון מסחריים, ושסוכן המצויד במודול פתרון ייעודי יכול לעבור גם אותם. בבדיקות של הגנות שאינן מציגות אתגר, סביבת ההרצה השפיעה על התוצאה. אלה ממצאי תצורות הניסוי, ולא שיעור הצלחה מובטח לכל אתר או לכל תוקף.
מה השרת חייב לעשות עם ה־token
ב־Turnstile, הוראות Siteverify של Cloudflare מחייבות אימות בצד השרת: ה־widget לבדו אינו מגן על הטופס, משום שאפשר לשלוח לנתיב ההגשה מחרוזת מזויפת. ה־token תקף לחמש דקות ולשימוש אחד. השרת שולח אותו ל־Siteverify עם המפתח הסודי, בודק את התשובה ורק אז מחליט אם לבצע את הפעולה שהתבקשה.
במסלול Google Cloud, הוראות יצירת assessment של Google מורות להעביר את ה־token מהדפדפן לשרת וליצור שם הערכה. לפי ההוראות, ה־token תקף לשימוש אחד ופג אחרי שתי דקות; בתגובה נכללים תוקפו וציון סיכון. עבור הטמעות חדשות, צריך לתכנן את ההחלטה לפי מסלול ההערכות שבו משתמשים, ולא להניח שהודעת הצלחה בדפדפן היא אישור לבצע פעולה.
בשני המסלולים יש לוודא שהתוצאה שייכת לפעולה ולשם המארח הצפויים, כאשר השדות האלה זמינים בתצורה שנבחרה. את המפתח הסודי שומרים בשרת, ו־token חסר, פג או שכבר נוצל אינו בסיס לאישור. אם שירות האימות נכשל זמנית, המדיניות צריכה להיקבע לפי רגישות הפעולה: עיכוב של הודעה בטופס ציבורי שונה מאישור כניסה לחשבון ללא בדיקה תקפה.
איך בוחרים ובודקים את ההגנה
כדאי להתחיל ממפת פעולות, ולא מהבטחה כללית של מוצר. לטופס ציבורי עם תנועה גבוהה ומעט רכיבים, מבנה העלות של Turnstile עשוי להיות נוח. כאשר ההחלטה נשענת על ניקוד סיכון או על הגנת חשבונות, יש לבחון את יכולות reCAPTCHA ואת המסלול שבו הן זמינות. זו מסגרת בחירה; הביצועים באתר מסוים תלויים בהטמעה, בסוג ההתעללות ובסף התגובה שהאתר קובע.
- מגדירים בנפרד שליחת טופס, הרשמה וכניסה לחשבון: איזו פעולה תיחסם, איזו תועבר לבדיקה נוספת ואיזו תותר לאחר תוצאה תקפה.
- בודקים בקשות בלי token, עם token שפג או שכבר נוצל, וגם כשל תקשורת עם ספק האימות. באותה בדיקה עוברים על מקלדת, קורא מסך, הודעות שגיאה וניסיון חוזר שאינו מוחק את הטופס.
- לאחר ההפעלה מודדים בנפרד ספאם שהגיע ליעדו, ניסיונות כניסה חשודים, שגיאות אימות ונטישת טפסים. עלייה בחסימות לצד עלייה בכישלונות של משתמשים תקינים מצדיקה בחינה של סף התגובה ושל מסלול אימות מדורג.
הבחירה בין השירותים קובעת מחיר, סוגי בדיקה ואפשרויות תגובה. רמת ההגנה נקבעת גם בנקודת הקבלה בשרת ובהגבלות שמופעלות על הפעולה עצמה; לכן המדד הקובע הוא פחות ניצול לרעה בלי להרחיק משתמשים לגיטימיים.
כתבות קשורות


קוד שחזור לחשבון Microsoft: קוד חדש מבטל מיד את הקודם

Docker או Podman: הביצועים כמעט זהים, ההרשאות לא

Sentry או Datadog: אותה שגיאה יכולה לדרוש שני כלים, לא מנצח אחד

Armadin גייסה 255.5 מיליון דולר — נחילי AI אמורים לתקוף כל הזמן

Stability AI עוברת למוזיקה — חברות התקליטים מממנות וגם נותנות רישיונות
הירשמו לניוזלטר שלנו
קבלו את החדשות האחרונות על Web3, AI וקריפטו ישירות לתיבת הדואר.