BLUEPRINT studioСтатьи

Зачем сайты просят найти светофоры и при чём тут боты

Картинки со светофорами показывают не всем и не просто так: люди годами бесплатно вычитывали старые книги и уточняли карты. Заодно разберём, что поставить на форму заявок, чтобы она не тонула в спаме.

Зачем сайты просят найти светофоры и при чём тут боты

Вы заполняете форму заявки, нажимаете «Отправить» и вместо благодарности получаете сетку картинок с просьбой отметить все светофоры. Раздражает. Но это не придирка сайта и не проверка вашей внимательности. У этой сетки есть предыстория, и она связана с тем, сколько мусора придёт в вашу почту завтра утром.

Капча защищает не от вас, а от программ

Капча — это короткое задание, которое человек решает почти не задумываясь, а программе оно даётся тяжело. Задача у неё одна: понять, кто по ту сторону экрана.

Бот — это программа, которая ходит по сайтам вместо человека и делает одно и то же тысячи раз подряд. Часть ботов безобидна, например поисковые роботы, которые собирают страницы для выдачи. Но есть и другие. Они рассылают рекламу через формы обратной связи, подбирают пароли к личным кабинетам по утёкшим базам логинов, скупают билеты для перепродажи, собирают цены конкурентов.

Масштаб легко недооценить. По отчёту компании Imperva, в 2025 году на автоматический трафик пришлось больше 53 % всех обращений к сайтам, на людей осталось 47 %. Машин в интернете уже больше, чем людей. Почти четверть всех атак ботов, по тем же данным, достаётся финансовым сервисам.

Сначала были кривые буквы

Первые капчи выглядели просто: искажённое слово, которое надо прочитать и напечатать. Программы того времени спотыкались о наклон, полосы и разную толщину линий, а человек справлялся.

В 2007 году команда Луиса фон Ана из Университета Карнеги-Меллона запустила reCAPTCHA. Идея была в том, чтобы не тратить впустую секунды, которые люди каждый день отдают на разгадывание букв.

Слова для заданий взяли из книг, которые сканировал Internet Archive. Когда страницу переводят в текст, программа распознавания справляется не со всем: выцветшие чернила, пятна, старый шрифт. Такие непрочитанные слова и показывали посетителям. В задании было два слова: одно система уже знала и по нему проверяла человека, второе не знал никто. Одно и то же слово показывали нескольким людям, и если ответы совпадали, его считали расшифрованным.

Набирая капчу, посетители сайтов бесплатно вычитывали старые книги, а позже и архив газеты The New York Times. В сентябре 2009 года reCAPTCHA купил Google и подключил её к своему книжному проекту.

От номеров домов до светофоров

К началу 2010-х у капчи появилась новая работа. В 2012 году к сканам книг добавились фотографии из проекта Google Street View. Сначала это были номера домов и надписи с вывесок, которые нужно было просто набрать. Google тогда объяснял прямо: такие данные компания вытаскивает из панорам улиц, чтобы уточнять адреса в картах.

Сетка картинок появилась позже. В декабре 2014 года вместе с галочкой «Я не робот» Google показал новый тип задания: отметить все картинки, которые подходят под подсказку. На телефоне ткнуть в несколько фотографий проще, чем вслепую набирать кривые буквы. Оттуда и пошли переходы, автобусы и светофоры.

Отмечая светофор, вы размечаете данные, то есть подсказываете компьютеру, где светофор, а где его нет. Из таких ответов складывается набор примеров, на которых учат программы распознавания изображений.

Популярная догадка, что этими кликами вы обучаете беспилотные автомобили, официально не подтвердилась. В Google её отрицали: по словам представителя компании, в середине 2021 года ответы шли только на улучшение карт.

Почему капча ушла в тень

Причину той перемены Google назвал в том же анонсе, и звучит она обезоруживающе: программы распознают даже самый сложный искажённый текст с точностью 99,8 %. Как проверка «человек ли ты» кривые буквы перестали работать, и признала это сама компания, которая их и показывала.

Поэтому современная капча в большинстве случаев не показывает вам ничего: ни букв, ни картинок. Вместо задания система смотрит, как посетитель вёл себя на странице до проверки, во время неё и после. Человек действует неровно: останавливается, возвращается, опечатывается, отвлекается. Программа действует ровно и быстро. Что именно попадает в оценку, Google не раскрывает.

Если поведение похоже на человеческое, вас пропускают дальше. Поэтому галочка «Я не робот» обычно срабатывает с первого клика, а картинки со светофорами достаются тем, кто вызвал подозрение. С 2017 года у reCAPTCHA есть и совсем невидимый режим: проверка идёт в фоне, и на экране не появляется ничего.

Капчу оплачивает ваш клиент

Консорциум W3C, который занимается стандартами веба, в декабре 2021 года выпустил документ с прямым названием «Недоступность капчи». Претензии там такие:

  • искажённые буквы и мелкие картинки не пройти незрячему человеку: экранная читалка видит только картинку;
  • звуковая альтернатива тоже искажена, и в примере, который приводят авторы, её не разобрал ни один из четырёх участников с нормальным слухом;
  • задания, рассчитанные на несколько попыток, тяжело даются людям с тревожностью и трудностями концентрации;
  • многие капчи молча предполагают, что посетитель читает по-английски.

Добавьте сюда обычное раздражение. Каждая лишняя преграда перед кнопкой «Отправить» стоит вам части заявок: кто-то не поймёт задание, кто-то ошибётся дважды и закроет вкладку. Поэтому капчу разумно ставить точечно, а не на каждую форму.

Что с этим делать бизнесу

Если у вас есть сайт с формой заявок или личным кабинетом, пройдитесь по короткому списку.

  1. Закройте форму заявок хоть какой-то защитой. Иначе за ночь в неё насыплется реклама, ссылки на сомнительные сайты и мусорные контакты. Утром менеджер разбирает не заявки, а помойку и рискует пропустить настоящего клиента.
  2. Добавьте скрытое поле-ловушку. Живой посетитель его не видит и не заполняет, потому что браузер такое поле прячет. Бот заполняет подряд всё, что нашёл в разметке, и выдаёт себя сам. Приём бесплатный и клиентам совсем не мешает.
  3. Ограничьте частоту отправок. Разумный лимит на число заявок с одного адреса за минуту отсекает примитивные скрипты. Единственной защитой это делать не стоит: сменить адрес боту почти ничего не стоит.
  4. Ограничьте попытки входа. После нескольких неверных паролей подряд нужна пауза. Блокировку делайте временной и снимайте автоматически, иначе вы запрёте снаружи собственных клиентов.
  5. Включите двухфакторный вход в админку. Против подбора паролей второй шаг работает лучше капчи: угаданный пароль сам по себе становится бесполезен. Капча тут дополнение, а не замена. Сервисы, которые решают её за деньги, давно существуют и справляются неплохо.
  6. Не вешайте капчу на всё подряд. Форма подписки на рассылку и вход в личный кабинет требуют разной строгости. Начинайте с невидимой проверки и показывайте задание только подозрительным запросам.
  7. Проверьте, что защита не мешает своим. Слишком строгие настройки иногда закрывают сайт и от поисковых роботов, а это потерянные позиции в выдаче.

Чего лучше не делать: ставить капчу с мелкими картинками на мобильной версии, оставлять задание без звуковой или текстовой альтернативы и молча выбрасывать заявку, когда проверка не пройдена. В последнем случае клиент уверен, что написал вам, а вы его письма никогда не увидите.

Если разбираться самому не хочется

Когда мы делаем сайт, защиту ставим так, чтобы живые клиенты её не замечали: невидимая проверка, скрытое поле-ловушка, лимиты на стороне сервера. Картинки со светофорами остаются на крайний случай, для явно подозрительных запросов. Если хочется разобрать по частям то, что уже работает, приходите обсудить проект.

Начать можно и без нас. Наша бесплатная проверка сайта делает 30 проверок и показывает слабые места: безопасность, скорость, настройки для поисковиков и мобильную версию. Если проверка упрётся в ошибку доступа, это тоже полезный сигнал: значит, защита от роботов у вас настроена строже, чем вы думали.

Источники

Проверьте свой сайт за 15 секунд

30 проверок: безопасность, скорость, поисковики, мобильная версия и превью в мессенджерах. С подсказками простым языком, что исправить.

Читайте ещё

ТехнологииАвтоматизация Зачем бизнесу ИИ: где он экономит деньги, а где вредит Про ИИ и автоматизацию сейчас говорят все, и отличить пользу от моды стало трудно. Разбираем, что изменилось на самом деле, где автоматизация экономит деньги, а где создаёт проблемы. Читать · 7 минут ОплатаТехнологии Что происходит после кнопки «Оплатить»: разбор по шагам Между нажатием «Оплатить» и надписью «Оплата прошла» умещается цепочка запросов через несколько компаний. Разбираем её по шагам, чтобы вы понимали, почему деньги сначала замораживаются и что стоит проверить в оплате на своём сайте. Читать · 7 минут ТехнологииСайты Кракозябры: почему «Привет» становится «РџСЂРёРІРµС‚» Кракозябры почти никогда не значат, что файл сломался. Разберём, откуда они берутся, как открыть испорченную выгрузку без потерь и почему из-за той же истории SMS-рассылка обходится дороже, чем вы считали. Читать · 7 минут