没有插页的 hCaptcha 替代方案
hCaptcha 解决了 reCAPTCHA 的数据流向问题,却保留了它的转化率问题。如果验证彻底消失,会有什么不同。
hCaptcha 做对了什么
先把功劳给足,因为团队选择 hCaptcha 的常见理由是个好理由。
它是对 reCAPTCHA 数据流向质疑的一个真正回应。访客信号送往 Intuition Machines 而非 Google,不与广告身份图谱相关联,而且该公司提供欧洲运营者所需的合同条款。对许多团队而言,这就是更换的全部理由,而且这个选择是对的。
它同时也是一个即插即用的替代品。集成方式与 reCAPTCHA 足够接近,迁移只需一个下午,这正是它成为默认第二选择的原因。
下文不会对以上任何一点提出异议。要谈的是这两个产品的共同之处。
没有改变的那个问题
hCaptcha 仍然是一道验证。它仍然出现在你的转化漏斗里,仍然要求一个人证明些什么,而每一次出现仍然要让你付出一部分真实客户。
无障碍方面的质疑同样没有改变。选图就是选图,无论服务器由谁运营。
在运维层面,评分模型的形状也一样:一个你无法看进去的数字、一个你必须猜测的阈值,以及一个低分——它唯一的内建补救办法,就是弹出你原本想避开的那道验证。
所以,如果你出于隐私原因从 reCAPTCHA 换到 hCaptcha,你解决了处理者的问题,却保留了转化率的问题。这是一个真实的改进,也只是问题的一半。
去掉验证会带来什么变化
Karma 属于另一个品类:它从不显示任何东西。会话依据行为信号和传输层指纹评分——JA3/JA3N 与 HTTP/2 设置,它们描述的是客户端技术栈而非用户本人——判定送往你的网关,由网关自己放行或拦下请求。
具体来说,这从你的漏斗里拿掉了三样东西:插页、页面中的第三方 iframe,以及真实客户答错拼图后离开的那条路径。
它增加了一样你原本没有的东西:租户级信誉库。一个在你的结账页面上表现得像机器人的地址,下次出现在你的登录页时就已经是已知的;而且——如果你选择加入——一个在别人站点上如此表现的地址,在抵达你这里之前就已经是已知的。
并排对比
各自的位置,也包括 hCaptcha 领先的地方:
| hCaptcha | Karma | |
|---|---|---|
| 可见验证 | 有 | 从不 |
| 数据流向 | Intuition Machines | 仅 Karma 采集端 |
| 无障碍门槛 | 图片 / 音频选择 | 没有——不显示任何东西 |
| 决定是否可解释 | 只有分数 | 每次判定展示信号 |
| 拦截执行 | 需你自行基于分数搭建 | 在你的网关上,基于判定 |
| 跨站点信誉 | 厂商内部 | 你自己的信誉库 + 共享名单(自愿加入) |
| 免费档 | 较为慷慨 | 每月 25,000 次判定,永久有效 |
| 成熟度 | 部署量大 | 更小、更新 |
先试用,不必承诺
把 Karma 的代码片段与 hCaptcha 并列加上,并保持拦截关闭——免费的 Detect 套餐,每月 25,000 次判定,无需绑卡。两套系统看到相同的流量。
用一两周时间,在你能识别身份的会话上作比较:已完成的订单、已知客户、你早就知道的那个爬虫。你要检验的是 Karma 的判定是否与你确知为真的事实一致,而不是它是否与 hCaptcha 一致。
当结果一致时,在网关上打开拦截并去掉验证。你的放行与拒绝名单高于平台判定,因此你依赖的一切都可以先行固定下来。