Por que os CAPTCHAs ainda são usados?

0 0
Read Time:5 Minute, 22 Second

O sucesso do seu negócio online depende da capacidade de seus clientes de reconhecer adequadamente faixas de pedestres ou semáforos.

Estou, é claro, me referindo ao CAPTCHAs, a ferramenta de segurança on-line que pede aos usuários finais que provem que são humanos, reconhecendo elementos específicos em várias imagens. Infelizmente, o processo está longe de ser infalível, e hoje em dia pode ser facilmente contornado por cibercriminosos.

O outro problema com CAPTCHAs é a forma como afetam suas taxas de conversão. Já em 2009, as empresas reclamavam da tecnologia, dizendo que era imperfeita, difícil, e afastavam alguns clientes de concluir uma compra.

Então, se ele não oferece a proteção que uma vez fez, e sua maior realização nos últimos 12 anos é que ele retarda o processo de compra do cliente, temos que nos perguntar: Por que os CAPTCHAs ainda são uma coisa?

De onde veio o CAPTCHA?

De acordo com a Wikipédia, CAPTCHA “… foi cunhado em 2003 por Luis von Ahn, Manuel Blum, Nicholas J. Hopper e John Langford. O tipo mais comum de CAPTCHA (exibido como Versão 1.0) foi inventado pela primeira vez em 1997 por dois grupos que trabalham em paralelo.”

Atualmente existem mais de vinte fornecedores fornecendo CAPTCHAs, com reCAPTCHA do Google em uso em mais de 6 milhões de sites.

A tecnologia existe há algum tempo, e está bem enraizada como uma parte normal de fazer negócios na internet. De acordo com a BuiltWith, mais de um terço dos 100.000 sites mais usados usam CAPTCHAs. As empresas sentem que devem usá-lo, e os consumidores (um pouco relutantemente) aceitam isso. Esse deveria ser o caso? Não deveria haver outra maneira de provar a humanidade dos usuários e detectar bots?

Os CAPTCHAs funcionam mais?

Em um sentido básico, claro. Eles servem como um gateway, impedindo que bots básicos e fraudadores acessem um site.

Mas enquanto a tecnologia de ataque evoluiu, os CAPTCHAs não acompanharam os tempos. Embora tenham sido melhorados para serem menos invasivos (e não requerem identificação de semáforos ou faixas de pedestres o tempo todo), eles ainda introduzem atrito e são fáceis de contornar.

Os operadores de bots de hoje têm uma riqueza de ferramentas disponíveis para eles; existem tecnologias orientadas por IA que podem evitar uma CAPTCHA e abordagens manuais de trabalho que podem fazer o trabalho para eles. Essas ferramentas estão amplamente disponíveis a um baixo custo (ou nenhum custo) com uma rápida pesquisa na Web. Mesmo pessoas sem antecedentes técnicos podem facilmente encontrar um bot para escapar dos CAPTCHAs, muito menos um bot que os ajudará a pular de linha e comprar produtos de edição limitada desejados antes de outros consumidores.

Agora, se alguém pode fazer isso, pense no que organizações criminosas bem financiadas e bem equipadas podem fazer. Eles têm dinheiro, pessoas e know-how tecnológico para contornar qualquer solução de segurança apresentada a eles – e eles podem facilmente fazê-lo em escala.

A questão é que os tipos de fraude e abuso que você está procurando evitar simplesmente não serão impedidos por um CAPTCHA. Tudo o que você vai fazer é frustrar um cliente leal que perdeu o canto de uma faixa de pedestres e deve olhar para outra série de imagens para provar que eles não são um bot.

Como os bots contornam CAPTCHAs

A maneira mais comum de um bot contornar um CAPTCHA é através de mão-de-obra manual terceirizada de baixo custo do que é chamado de “fazenda CAPTCHA” (é essencialmente uma fábrica de suor digital). Existem APIs, plugins de navegador e outros métodos disponíveis na web que facilitam a conexão das operadoras de bots com um grupo que fornece esse serviço.

A empresa 2CAPTCHA, por exemplo, terceiriza seu trabalho dentro de economias emergentes e cobra dos operadores de bot menos de US$ 1 para cada 1.000 CAPTCHAs resolvidos. Na verdade, está se tornando ainda mais econômico para serviços como este a serem oferecidos.

A maneira como funciona é que um bot tenta acessar um site para comprar mercadorias e é servido um CAPTCHA para provar que o pedido veio de um humano. Em seguida, o bot usa uma chave API para enviar dados para uma fazenda CAPTCHA. Um trabalhador humano na fazenda então resolve o CAPTCHA em nome do bot, e envia o token de autorização de volta para o bot. Em seguida, o bot envia o token de autorização para o site, e o site permite o pedido de acesso do bot, como seria se fosse um usuário legítimo.

Agora que o CAPTCHA é ignorado, o operador de bots pode facilmente comprar mercadorias ou cometer fraudes. Isso pode ser feito em grande escala pelos operadores de bots, custando-lhes apenas centavos de dólar para cada compra feita. Quando você está falando de produtos de alta demanda, como tênis exclusivos, placas gráficas ou consoles PS5, as margens de lucro a serem tidos são enormes.

Se não são semáforos, então o quê?

Seja uma tecnologia CAPTCHA ineficaz ou uma ideia irrealista como fazer com que cada usuário compre seu próprio dongle de segurança, o que está claro é que simplesmente precisa haver um esforço maior por parte das empresas para identificar e proteger contra bots. A prevenção de bots deve fazer parte dos requisitos básicos para garantir um negócio online.

Parte do problema é que os CAPTCHAs parecem ser uma solução fácil para o problema, apoiado por muitos grandes nomes da indústria de tecnologia. Isso leva a maioria das empresas online a sentir que está tudo bem implementá-lo, acreditar que está funcionando e olhar para o outro lado quando dito que não é. É como uma forma de negação plausível – “Usamos CAPTCHAs para prevenir ataques e proteger nossos clientes e site.”

Por alguma razão, decidimos coletivamente que não há problema em se esconder atrás dessa tecnologia que não pega nada, ou levantar as mãos e dizer que os bots são um fato da vida. É hora disso acabar.

Isso significa que todos nós precisamos responsabilizar as empresas – não seus clientes – por parar esse tipo de fraude e acesso indesejado. Para corrigir o problema, é preciso investir em abordagens modernas que permitam que a automação maliciosa – uso de bots – seja detectada enquanto eles tentam conduzir negócios. Embora isso possa significar uma diminuição nos negócios para aqueles que fotografam símbolos relacionados ao tráfego, isso resultará em um ambiente de negócios on-line mais seguro e justo para todos.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS