forumApri un argomento

In quanti secondi i bot risolvono il CAPTCHA. Il CAPTCHA è davvero utile o è una presa in giro?

BBurcu E***mese scorso·35 messaggi·5,4K visualizzazioni#captcha#bot#ux
BBurcu E***Partecipante
Ruolo
Responsabile amministrativo
Settore
Immobiliare
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
37
#1

Uso il CAPTCHA sul sito ma ho letto che i bot ne risolvono il 90%. Così facendo, gli utenti normali si infastidiscono. Posso togliere il CAPTCHA?

Ci sono diversi tipi di CAPTCHA? reCAPTCHA, hCaptcha, Cloudflare... quale è meglio? Quale è a prova di AI?

Ci sono altri metodi di protezione al posto del CAPTCHA? Qualcosa che non rovini l'esperienza utente?

TTaner Ç***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
352
Più utile#2

CAPTCHA (Completely Automated Public Turing Test): distinzione bot/umano. Situazione: alcuni bot lo risolvono all'80%+ (OCR + capacità AI migliorate), ma la sconfitta totale è al 30-40% (resta un deterrente efficace). Tipi di CAPTCHA: 1) Basato su testo (OCR: tasso di successo bot 80%), 2) Selezione immagini (riconoscimento pattern: 65% bot), 3) Puzzle (drag-drop: 45% bot), 4) Biometrico (volto/voce: 10% bot), 5) Comportamentale (fingerprint browser, pattern di digitazione: 20% bot). Piattaforme: reCAPTCHA v3 (risk scoring, invisibile, 5% bot passano), hCaptcha (privacy-focused, 40% bot), Cloudflare Challenge (rate limiting + pattern, 35% bot), Arkose Labs (challenge adattivo, 15% bot). Alternative: 1) Challenge multifattore (CAPTCHA + rate limiting + controllo IP), 2) Aumento attrito (form più lungo, verifica email), 3) Comportamentale (pattern interazione utente — movimento mouse, velocità digitazione), 4) Basato sul rischio (sospendi se punteggio alto, utenti normali procedono). Tradeoff UX: CAPTCHA fatigue (tasso di conversione -5-15%), metodi alternativi di attrito (-2-5%), CAPTCHA invisibili (v3, -1% impatto conversione). Raccomandazione: Azione sensibile (login) → CAPTCHA forte (hCaptcha), invio form → comportamentale + rate limiting, alto volume -> basato sul rischio (CAPTCHA invisibile v3).

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#3

recaptcha v3 è il migliore, è invisibile. togli il captcha testuale, i bot lo risolvono. fai la combo behavioral check + rate limiting ux un po' meglio. onstamente hCaptcha è privacy-focused un po' più efficace...

IIrmak V***Partecipante
Ruolo
Contabilità di base
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2025
Messaggio
312
#4

Integrazione CAPTCHA: reCAPTCHA v3 (Google API, punteggio rischio 0-1, soglia predefinita 0.5), hCaptcha (orientato alla privacy, challenge modale, open source), Cloudflare Challenge (turnstile: basato sul rischio, attrito minimo). Livelli di rilevamento bot: 1) Rate limiting (richieste per IP), 2) Analisi comportamentale (js obbligatorio, gestione cookie), 3) Fingerprint TLS (analisi JA3), 4) CAPTCHA (ultima spiaggia). Tecniche di evasione (attacchi noti): librerie OCR (tesseract, paddleOCR), segmentazione immagini (separazione caratteri), machine learning (modelli tensorflow addestrati su immagini CAPTCHA). Mitigazione: randomizzazione immagini CAPTCHA, complessità puzzle (difficoltà dinamica), rumore di sfondo, CAPTCHA audio ridondanti (alternativa per accessibilità).

MMelis K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
29
#5

installa reCAPTCHA v3, filtra i bot in modo invisibile. onestamente nelle azioni sensibili (login) mostra un po' di CAPTCHA, ma nei form tienilo invisibile. Con behavioral check + rate limiting fermi i bot ux bene...

SSena Ç***Partecipante
Ruolo
Amministratore Delegato
Settore
Formazione
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
257
#6

Strategia di distribuzione CAPTCHA: Livello 1 (reCAPTCHA v3 invisibile: il 95% degli utenti lo salta), Livello 2 (puzzle a basso attrito: il 4% degli utenti), Livello 3 (hCaptcha forte: l'1% degli utenti, trasgressori ripetuti). Difficoltà basata sul rischio: analisi comportamento utente (fingerprint dispositivo, anomalia geografica, pattern di click) → se rischio alto aumenta il livello di difficoltà. Ottimizzazione UX: tempistica difficoltà (non al primo caricamento, chiedi dopo azione sospetta), opzioni multiple (alternativa verifica email), accessibilità (alternativa CAPTCHA audio, contrasto aumentato). Difesa contro bypass: rotazione + deformazione immagini (rende difficile l'OCR), randomizzazione segmentazione caratteri, font/posizione dinamici, distorsione sfondo.

ZZehra U***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
19
#7

Vorrei fare una domanda. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Non fidatevi di una sola misura di sicurezza; procedete per livelli. Lascio una nota, potrebbe servire.

LLeyla Ö***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
38
#8

Può approfondire un po'? La risposta varia molto in base al settore, non esiste una regola generale.

Se scrivete qui il risultato, sarà utile anche ad altri.

ÜÜlkü Y***Partecipante
Ruolo
Pianificazione logistica
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
84
#9

C'è un errore comune che si commette facendo questo. Il vero problema non è il numero, ma su cosa si basa quel numero.

Spero che le sia utile.

UUğurPartecipante
Ruolo
Pubblicità esterna
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
94
#10

Ci proverò.

SSelin C***Partecipante
Ruolo
Segretaria
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2025
Messaggio
6
#11

Avete ragione, sono passato anch'io per la stessa strada. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. È tutto, scusate se mi sono dilungato.

FFatih G***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
31
#12

Nel nostro caso è andata così. Cercare di farlo da soli è la strada più costosa.

Naturalmente cambia se la vostra situazione è diversa.

YYiğit A***Partecipante
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda familiare
Iscrizione
nov 2025
Messaggio
5
#13

Approfondisco l'aspetto tecnico. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se avete domande, scrivete, rispondo per quanto possibile.

ZZerrin P***Partecipante
Ruolo
Direttore finanziario
Settore
Trasporti
Tipo di organizzazione
Team di 8 persone
Iscrizione
dic 2024
Messaggio
15
#14

Questo thread è archiviato.

OOya S***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
34
#15

Se volete procedere così, risolvete questo punto fin dall'inizio. Il vero problema non è il numero, ma su cosa si basa quel numero.

Se è la prima volta, inizia in piccolo il ridimensionamento viene dopo. Spero che le sia utile.

MMehmet K***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
237
#16

Vorrei fare una domanda. Nessun processo migliora senza tracciamento perché non sai cosa correggere.

Un backup non testato non è un backup. Lascio una nota, potrebbe servire.

HHande A***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
377
#17

La risposta sopra ha colto l'essenza della questione. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Correggetemi se sbaglio.

AAycan D***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
10
#18

La penso diversamente. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Naturalmente cambia se la vostra situazione è diversa.

RRıdvan Ç***Partecipante
Ruolo
Grafico
Settore
Costruzione macchinari
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2026
Messaggio
38
#19

Anche da noi è così.

MMeryem K***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
12
#20

Bisogna fare una distinzione qui. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Rispondi