Mit reCAPTCHA-Schlüsseln (auch Schlüssel genannt) können Sie Ihre Endpunkte schützen, indem Sie die Nutzerinteraktionen auf Ihren Webseiten und in Ihren mobilen Anwendungen überprüfen.
Für die Auswahl des richtigen reCAPTCHA-Schlüsseltyps müssen Sie die für die einzelnen Plattformen unterstützten Schlüsseltypen und ihre Unterschiede kennen.
Arten von reCAPTCHA-Schlüsseln
In der folgenden Tabelle sind die reCAPTCHA-Schlüssel aufgeführt, die für die einzelnen Plattformen unterstützt werden:
reCAPTCHA-Schlüsseltypen | Beschreibung | Unterstützte Schlüssel | Integrationstyp |
---|---|---|---|
reCAPTCHA-Schlüssel für das Web | Schlüssel zum Einbinden von reCAPTCHA auf Webseiten. | Punktbasierte Schlüssel | SCORE |
Kästchenschlüssel | CHECKBOX |
||
reCAPTCHA-Schlüssel für mobile Anwendungen | Schlüssel zur Einbindung von reCAPTCHA in Android- und iOS-Apps. | reCAPTCHA-Schlüssel für Android | SCORE |
reCAPTCHA-Schlüssel für iOS | SCORE |
||
reCAPTCHA-Schlüssel für WAF | Schlüssel zur Integration von reCAPTCHA in der WAF-Ebene. | Aktionstokenschlüssel | SCORE und CHECKBOX |
Sitzungstokenschlüssel | SCORE |
||
challenge-page keys | INVISIBLE |
||
Expresstasten | SCORE |
reCAPTCHA-Schlüsseltyp für das Web auswählen
Für Websites bietet reCAPTCHA punktzahlbasierte (keine Abfrage) und Kästchen-Schlüssel (visuelle Kästchen-Abfrage), um Nutzerinteraktionen zu überprüfen. Beide Schlüsseltypen geben für jede Anfrage einen Score auf Basis der Interaktionen mit Ihrer Website zurück. Anhand dieses Werts können Sie das Risiko der Interaktion einschätzen und geeignete Maßnahmen für Ihre Website ergreifen.
In der folgenden Tabelle sind die Unterschiede zwischen punktzahlbasierten und Kästchenschlüsseln zusammengefasst. Außerdem können Sie den entsprechenden Schlüssel anhand Ihrer Anwendungsfälle auswählen:
Vergleichskategorie | Bewertungsbasierter Schlüssel (empfohlen) | Kästchenschlüssel |
---|---|---|
Beschreibung | Mithilfe von punktzahlbasierten Schlüsseln können Sie prüfen, ob eine Interaktion ohne Nutzerinteraktion legitim ist. | Kästchenschlüssel verwenden eine Kästchen-Abfrage, die eine Nutzerinteraktion erfordert, um zu bestätigen, dass der Nutzer kein Roboter ist. Außerdem können Sie Kästchenschlüssel verwenden, um bestimmte Aktionen mit CAPTCHA-Abfragen zu schützen. |
Funktionsweise | Mit punktzahlbasierten Schlüsseln gibt die reCAPTCHA Enterprise API eine Punktzahl zurück, mit der Sie auf Ihrer Website Aktionen ausführen können. Sie können beispielsweise zusätzliche Authentifizierungsfaktoren anfordern, Beiträge zur Moderation senden oder Bots drosseln, die eventuell Inhalte extrahieren. |
Ein Kästchenschlüssel rendert ein Kästchen Ich bin kein Roboter, auf das ein Nutzer klicken muss, um zu bestätigen, dass er kein Roboter ist. Dieser Kästchenschlüssel kann Nutzer mit CAPTCHA-Herausforderungen konfrontieren oder nicht. In beiden Fällen gibt die reCAPTCHA Enterprise API eine Punktzahl zurück. Bei CAPTCHA-Abfragen muss ein Nutzer bestimmte Arten von Objekten wie Straßenschilder aus einer Sammlung von Bildern auswählen. Das folgende animierte GIF ist ein Beispiel für einen Kästchenschlüssel: Die folgende Abbildung zeigt ein Beispiel für eine CAPTCHA-Abfrage: Bevor Sie CAPTCHA-Herausforderungen verwenden können, müssen Sie die Vorsichtsmaßnahmen für CAPTCHA-Abfragen verstehen. |
Unterstützte Plattformen | Websites und mobile Plattformen | Nur Websites. |
Anwendungsfälle |
Punktzahlbasierte Schlüssel eignen sich für folgende Anwendungsfälle:
|
Kästchenschlüssel eignen sich für Formulare, Anmeldungen und Registrierungen auf Webseiten. Obwohl dies für Nutzer zusätzlichen Aufwand bedeutet, hilft ein zusätzlicher Schritt wie z. B. eine CAPTCHA-Abfrage dabei, ungeübte Angreifer abzuwehren. |
Einschränkungen bei CAPTCHA-Herausforderungen
Wenn Sie Kästchenschlüssel mit CAPTCHA-Abfragen verwenden möchten, um automatische Angriffe zu verhindern, beachten Sie folgende Vorsichtsmaßnahmen:
- CAPTCHAs erfordern eine Nutzerinteraktion, was den Aufwand erhöht und die Conversion-Rate senken kann.
- Aufgrund der Fortschritte im maschinelles Sehen und der Maschinenintelligenz werden CAPTCHAs weniger nützlich, um zwischen Menschen und Bots zu unterscheiden.
- CAPTCHAs werden auch von bezahlten Angreifern bedroht, die alle Arten von Herausforderungen lösen können.
- CAPTCHAs sind nicht barrierefrei. Sie sind daher möglicherweise nicht geeignet, wenn Ihre Website Anforderungen an die Barrierefreiheit stellt.
reCAPTCHA-Schlüsseltypen für WAF auswählen
Die folgende Tabelle zeigt einen kurzen Vergleich von reCAPTCHA-Aktionstokens, reCAPTCHA-Sitzungstokens, reCAPTCHA-Herausforderungsseiten und reCAPTCHA Express:
Vergleichskategorie | reCAPTCHA-Aktionstokens | reCAPTCHA-Sitzungstoken | reCAPTCHA-Abfrageseite | reCAPTCHA Express |
---|---|---|---|---|
Anwendungsfall | Verwenden Sie reCAPTCHA-Aktionstokens, um Nutzeraktionen wie Anmeldungen oder Kommentare zu schützen. | Verwenden Sie reCAPTCHA-Sitzungstokens, um die gesamte Nutzersitzung auf der Domain der Website zu schützen. | Verwenden Sie die reCAPTCHA-Herausforderung, wenn Sie vermuten, dass Spam-Aktivitäten auf Ihre Website geleitet werden und Bots herausfiltern müssen.
Diese Methode unterbricht die Aktivität eines Nutzers, da der Nutzer eine CAPTCHA-Eingabe bestätigen muss. |
Verwenden Sie reCAPTCHA Express, wenn Ihre Umgebung die Einbindung des reCAPTCHA-JavaScripts oder der mobilen SDKs nicht unterstützt. |
Unterstützte Plattformen | Websites und mobile Apps | Websites | Websites | APIs, Websites, mobile Apps und IoT-Geräte wie Fernseher und Spielekonsolen |
Integrationsaufwand | Mittel
Führen Sie für die Einbindung folgende Schritte aus:
|
Mittel
Führen Sie für die Einbindung folgende Schritte aus:
|
Niedrig
Für die Integration müssen Sie Regeln für Google Cloud Armor-Sicherheitsrichtlinien oder reCAPTCHA-Firewallrichtlinien für WAF-Dienstanbieter von Drittanbietern konfigurieren. |
Niedrig
Für die Einbindung müssen Sie entweder reCAPTCHA Express mit einem WAF-Anbieter konfigurieren oder eine Anfrage von Ihrem Anwendungsserver an reCAPTCHA senden. |
Erkennungsgenauigkeit | Highest
Ein Aktionstoken schützt einzelne Nutzeraktionen. |
Hoch
Ein Sitzungstoken schützt die gesamte Nutzersitzung auf der Domain der Website. |
Mittel
Der Prozess umfasst Weiterleitungen zur reCAPTCHA-Herausforderungsseite, die möglicherweise nicht alle seitenspezifischen Signale empfängt. Daher ist die Bot-Erkennung möglicherweise weniger genau. |
Niedrig
Clientseitige Signale sind nicht verfügbar. |
Unterstützte reCAPTCHA-Version | Punktebasierte und Kästchenschlüssel für reCAPTCHA | Punktebasierte reCAPTCHA-Schlüssel | Die reCAPTCHA-Herausforderungsseite verwendet die optimierte Version von reCAPTCHA, um die Integration zu minimieren. | Punktebasierte reCAPTCHA-Schlüssel |
Sie können eine oder mehrere reCAPTCHA for WAF-Funktionen in einer einzelnen Anwendung verwenden. Sie können beispielsweise ein Sitzungs-Token auf alle Seiten anwenden. Basierend auf der Punktzahl des Sitzungs-Tokens können Sie verdächtige Anfragen an die reCAPTCHA-Problemseite weiterleiten. Sie können auch ein Aktionstoken für wichtige Aktionen wie die Kasse verwenden. Weitere Informationen finden Sie unter Beispiele.
Nächste Schritte
- reCAPTCHA-Schlüssel für Websites erstellen
- reCAPTCHA-Schlüssel für mobile Anwendungen erstellen
- Weitere Informationen zu reCAPTCHA-Schlüsseln für WAF