CAPTCHA: del rompecabezas a la evaluación de riesgo

  • seguridad

CAPTCHA alude a una prueba automática para distinguir humanos y computadoras. Los primeros enfoques popularizados se apoyaban en tareas de percepción, como leer texto distorsionado. El criterio era que una persona pudiera resolverlas con más facilidad que un programa.

La casilla no cuenta toda la historia

Un clic en “no soy un robot” puede activar una evaluación que contempla más información que el estado de la casilla. Los sistemas contra bots pueden considerar patrones de solicitudes, contexto del navegador, reputación de red e interacciones. La combinación exacta depende del proveedor y no suele ser pública.

Los movimientos de ratón, cookies o latencias son ejemplos de posibles señales. No permiten afirmar que todos los productos midan esos campos ni que una curva concreta del cursor demuestre humanidad. Tampoco una dirección IP identifica de manera inequívoca a una persona: redes compartidas y proxies complican esa relación.

La aplicación convierte una evaluación en una acción. El diagrama no representa los factores internos exactos de un proveedor.
La aplicación convierte una evaluación en una acción. El diagrama no representa los factores internos exactos de un proveedor.

Desafío y puntuación son modalidades distintas

reCAPTCHA v2 puede presentar una casilla y desafíos. reCAPTCHA v3 devuelve una puntuación para una acción sin exigir necesariamente un rompecabezas visible. En v3, un valor cercano a 1 representa una interacción más probablemente legítima; no hay que invertir su interpretación y llamarlo probabilidad de ataque.

La documentación de Google exige validar el resultado en el backend y comprobar que corresponde a la acción esperada. La respuesta del cliente no debe aceptarse por sí sola. El token tiene una vigencia limitada y protección de uso único según el flujo de verificación documentado.

De la puntuación a una decisión

Un resultado debe conectarse con una política del producto: permitir una lectura, limitar la frecuencia, pedir una comprobación adicional o revisar una operación. El mismo umbral no tiene por qué funcionar para un comentario y para una recuperación de cuenta.

Los modelos de reconocimiento pueden resolver tareas visuales antes consideradas difíciles. Eso vuelve insuficiente depender solo del rompecabezas, pero no demuestra que todos los CAPTCHA hayan dejado de funcionar. Para comparar personas y modelos hacen falta benchmarks identificados, tareas equivalentes y condiciones de evaluación claras.

Medir también la fricción humana

La defensa pretende reducir creación masiva de cuentas, spam, abuso de credenciales y automatización de compras. Debe observarse cuánta actividad maliciosa pasa y cuántos usuarios legítimos se bloquean. Accesibilidad, abandono y mecanismos alternativos forman parte del diseño.

Un CAPTCHA es una señal en una defensa por capas. Límites de tasa, protección de sesiones y detección de patrones en el servidor siguen siendo necesarios; resolver una prueba no equivale a autorizar todas las acciones de quien la resuelve.

Referencias