对比

没有插页的 hCaptcha 替代方案

hCaptcha 解决了 reCAPTCHA 的数据流向问题,却保留了它的转化率问题。如果验证彻底消失,会有什么不同。

hCaptcha 做对了什么

先把功劳给足,因为团队选择 hCaptcha 的常见理由是个好理由。

它是对 reCAPTCHA 数据流向质疑的一个真正回应。访客信号送往 Intuition Machines 而非 Google,不与广告身份图谱相关联,而且该公司提供欧洲运营者所需的合同条款。对许多团队而言,这就是更换的全部理由,而且这个选择是对的。

它同时也是一个即插即用的替代品。集成方式与 reCAPTCHA 足够接近,迁移只需一个下午,这正是它成为默认第二选择的原因。

下文不会对以上任何一点提出异议。要谈的是这两个产品的共同之处。

没有改变的那个问题

hCaptcha 仍然是一道验证。它仍然出现在你的转化漏斗里,仍然要求一个人证明些什么,而每一次出现仍然要让你付出一部分真实客户。

无障碍方面的质疑同样没有改变。选图就是选图,无论服务器由谁运营。

在运维层面,评分模型的形状也一样:一个你无法看进去的数字、一个你必须猜测的阈值,以及一个低分——它唯一的内建补救办法,就是弹出你原本想避开的那道验证。

所以,如果你出于隐私原因从 reCAPTCHA 换到 hCaptcha,你解决了处理者的问题,却保留了转化率的问题。这是一个真实的改进,也只是问题的一半。

去掉验证会带来什么变化

Karma 属于另一个品类:它从不显示任何东西。会话依据行为信号和传输层指纹评分——JA3/JA3N 与 HTTP/2 设置,它们描述的是客户端技术栈而非用户本人——判定送往你的网关,由网关自己放行或拦下请求。

具体来说,这从你的漏斗里拿掉了三样东西:插页、页面中的第三方 iframe,以及真实客户答错拼图后离开的那条路径。

它增加了一样你原本没有的东西:租户级信誉库。一个在你的结账页面上表现得像机器人的地址,下次出现在你的登录页时就已经是已知的;而且——如果你选择加入——一个在别人站点上如此表现的地址,在抵达你这里之前就已经是已知的。

并排对比

各自的位置,也包括 hCaptcha 领先的地方:

hCaptchaKarma
可见验证从不
数据流向Intuition Machines仅 Karma 采集端
无障碍门槛图片 / 音频选择没有——不显示任何东西
决定是否可解释只有分数每次判定展示信号
拦截执行需你自行基于分数搭建在你的网关上,基于判定
跨站点信誉厂商内部你自己的信誉库 + 共享名单(自愿加入)
免费档较为慷慨每月 25,000 次判定,永久有效
成熟度部署量大更小、更新

先试用,不必承诺

把 Karma 的代码片段与 hCaptcha 并列加上,并保持拦截关闭——免费的 Detect 套餐,每月 25,000 次判定,无需绑卡。两套系统看到相同的流量。

用一两周时间,在你能识别身份的会话上作比较:已完成的订单、已知客户、你早就知道的那个爬虫。你要检验的是 Karma 的判定是否与你确知为真的事实一致,而不是它是否与 hCaptcha 一致。

当结果一致时,在网关上打开拦截并去掉验证。你的放行与拒绝名单高于平台判定,因此你依赖的一切都可以先行固定下来。

FAQ

有不弹出验证的 hCaptcha 替代方案吗?
有。基于信誉的识别依据行为信号和传输层信号为每个会话评分,并把判定交给你的网关,由网关放行或拦下请求,全程不显示任何东西。Karma 就是这样工作的:没有插页、没有第三方 iframe,也没有真实客户答错拼图后离开的那条路径。
hCaptcha 与 reCAPTCHA 有何不同?
主要在于数据的去向。hCaptcha 把访客信号送往 Intuition Machines 而非 Google,并提供欧洲运营者所需的合同条款,这是对隐私质疑的一个真正回应。而访客的体验——你的漏斗里的一道图片验证——本质上是一样的。
去掉 CAPTCHA 会让我的站点更容易被攻击吗?
单凭这一点不会,因为 CAPTCHA 从来不是唯一的控制手段,而现代打码服务破解验证已是家常便饭。真正要紧的是取而代之的东西是否真的判断得对。先把两者并行跑起来:Karma 的 Detect 模式不花钱,能让你在移除任何东西之前,用可识别的流量核对它的判定。
可以在部分页面保留 hCaptcha、在其他页面用 Karma 吗?
可以。Karma 的代码片段按站点配置,拦截在你的网关上设置,因此你可以用判定保护结账页,同时在别处保留验证。多数团队在迁移期间就是这么跑的,等判定赢得信任后再去掉验证。