CAPTCHA ломается не на капче, а на логике вокруг неё: где чаще ошибаются
CAPTCHA редко ставят «для красоты». Обычно она включается на триггер: новая сессия, странный путь по сайту, скачок частоты запросов, несовпадение fingerprints. Если смотреть только на картинку или токен, легко пропустить главное — какой именно сигнал подвёл поток до проверки.
Проверять стоит в таком порядке:
— есть ли лишние редиректы и повторные запросы на старте;
— совпадают ли IP, timezone, язык, WebGL и UA;
— не ломает ли прокси поведение cookies и localStorage;
— одинаково ли проходит человек и headless-браузер через весь путь, а не только через форму.
У defenders типовая ошибка — вешать CAPTCHA слишком поздно или только на submit. Тогда бот спокойно собирает контекст, а проверка срабатывает уже после того, как риск сформирован. У attackers типовая ошибка обратная: пытаться «решить капчу» без стабилизации сессии. Если окружение шумит, даже хороший solver превращается в дорогой фильтр мусора.
Полезное правило простое: сначала сделать поток похожим на обычный пользовательский, потом уже смотреть на саму CAPTCHA. Если на старте есть рассинхрон по fingerprint, капча будет не проблемой, а симптомом.
Anti-Bot Arena — Cloudflare, CAPTCHA, fingerprint
@anti_bot_arena
CAPTCHA ломается не на капче, а на логике вокруг неё: где чаще ошибаются
Этот пост опубликован в Telegram-канале Anti-Bot Arena — Cloudflare, CAPTCHA, fingerprint. Подписаться можно по ссылке: @anti_bot_arena.