На протяжении более десяти лет интернет-пользователи по всему миру оттачивали навыки поиска велосипедов, мостов и пожарных гидрантов на картинках, пока на сцену не вышел ИИ. Нейросети перевернули систему верификации и привычная капча доживает последние дни
Что же теперь произойдёт с системой проверки «человек ли ты»?
Традиционная капча (CAPTCHA) существует уже 26 лет. За это время она претерпела множество изменений, однако её суть оставалась неизменной: дать человеку задание, которое он щёлкнет за секунду, а компьютер — нет.
Всё стартовало с искривлённых символов, затем появились арифметические примеры и короткие аудиозаписи. Позже настал черёд знаменитых сеток с пожарными гидрантами, мотоциклами и светофорами — казалось, что эта эра продлится вечность. Но современные языковые модели, как выяснилось, проходят такие тесты намного быстрее и точнее, чем люди.
Закат эпохи «найди все картинки»
В 2007 году компания Google представила reCAPTCHA, а спустя восемь лет в неё добавили задание выбирать все изображения, соответствующие определённому условию. Так миллионы пользователей невольно превратились в экспертов по распознаванию велосипедов, крыш и дорожных знаков. Безусловно, боты на основе ИИ давно научились щёлкать такие головоломки.
Именно поэтому в июне 2026 года Google запустила тестирование свежего метода подтверждения личности. Вместо картинок отдельным пользователям предлагается снять короткий ролик, демонстрируя жесты кистью. Алгоритмы обрабатывают видео, выделяя 21 ключевую точку на ладони и суставах. По характеру движений система определяет, настоящий ли перед ней человек. Однако такой подход требует доступа к веб-камере — и это серьёзный повод для беспокойства с точки зрения приватности. Более того, эксперты по кибербезопасности уже нашли брешь в экспериментальной версии: её можно обмануть при помощи обычного снимка руки.
В Google заверяют, что видео не привязываются к личности, а звук вообще не фиксируется. Политика конфиденциальности гласит, что все данные удаляются после проверки. Традиционно стоит отметить, что решение доверять корпорации остаётся за каждым.
Какие есть варианты вместо reCAPTCHA
Несмотря на доминирование Google reCAPTCHA в сфере антибот-защиты, мир стремительно меняется под давлением ИИ, и классическая капча становится пережитком. Рассмотрим несколько альтернативных подходов с точки зрения безопасности.
Анализ поведения
Одним из самых прогрессивных методов является поведенческий анализ. Система в автоматическом режиме оценивает каждого визитёра: траекторию мыши, ритм кликов, цифровой отпечаток устройства — всё, чтобы выявить человеческий фактор. Но и это не панацея: операторы ботов могут однажды «скормить» им естественные шаблоны движений, и защита станет бесполезной.
Для обычных пользователей такой подход не очень приятен с точки зрения приватности. Вряд ли кому-то хочется, чтобы каждый сайт собирал данные об устройстве и поведении. Впрочем, полноценной слежкой это назвать трудно: большинство систем не стремятся установить личность, а их разработчики утверждают, что информация не хранится и не используется в маркетинге. Их единственная задача — отличить живого человека от робота. Несмотря на это пользовательскими данными, скорее всего, не брезгует никто – слишком уж привлекательный и ходовой товар.
Turnstile и hCaptcha
Другой серьёзный игрок — Cloudflare Turnstile. Проверка здесь проходит либо незаметно в фоне, либо требует минимального действия: нажать галочку «Я не робот». Главный риск для пользователя — социальная инженерия: злоумышленники легально внедряют такие капчи на фишинговые площадки, что усыпляет бдительность и мешает сканерам безопасности. Существует также hCaptcha — сервис, делающий акцент на приватности и не принадлежащий крупным корпорациям, в отличие от конкурентов. Как говорится «сомнительно, он ОК».
Ключи доступа (Passkeys)
По сути, все перечисленные методы работают по одному принципу: собирают данные, иногда хранят их и применяют для своих целей. Основное новшество — они требуют всё меньше действий от человека. Никаких гидрантов и жестов. Но можно пойти ещё дальше и вовсе отказаться от капчи, если сайт поддерживает ключи доступа. В этом случае вход выполняется не по паролю, а с помощью криптографических ключей, активируемых через биометрию или ПИН-код. Из-за этого дополнительная проверка на «человечность» обычно не нужна. А для хранения и синхронизации ключей между устройствами удобно использовать менеджер паролей.
К сожалению, ключи доступа не работают там, где пользователь хочет остаться анонимным и не регистрироваться, поэтому полностью вытеснить капчу они не смогут, но жизнь большинству посетителей сайтов значительно упрощают.
По материалам Касперский