Wpis z mikrobloga

#webdev #google #oszukujo

Płacenie za Google Captcha od ilości prób to jeden z najidiotyczniejszych pomysłów jakie ostatnio widziałem. W połączeniu z koniecznością podpięcia karty, z automatycznym naliczaniem opłat od ilości prób. Wystarczy że ktoś odpali nam bota i pieniądze są ściągane z karty bez limitu.

Tutaj mój przykład. Korzystam z darmowych 10 tysięcy prób. Od wczoraj 10k nabite przez boty, a przez ostanie 20 minut nabite 2300 prób. Gdybym miał podpiętą kartę hajs przez Google już byłby ściągany.
damianooo8 - #webdev #google #oszukujo

Płacenie za Google Captcha od ilości prób to ...

źródło: Zrzut ekranu 2025-05-13 143352

Pobierz
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@damianooo8: Nikt nie mówił że chmura jest tania - ty odpowiadasz za infrastrukturę. Twój serwis też powinien mieć jakieś limitowanie w requestach na sekundę - chociaż to niekoniecznie rozwiązuje problem samego widżetu. Ustaw sobie rate limiting rules czy to w Cloudflare czy po stronie twojego webserwera/firewalla.

Poza tym reCaptcha jest beznadziejny, weź migruj sobie do CF, Turnstile działa lepiej: https://developers.cloudflare.com/turnstile/ - tam dopiero przy milionach autoryzacji zapytają cię żebyś migrował na
  • Odpowiedz
@janeknocny: Brawa za głos rozsądku. @damianooo8 Captcha to najgorsze rozwiązanie z możliwych i powinno być wykorzystywane tylko w ostateczności. Nie chodzi o to że najgorzej działa - działa najlepiej. Ale wkurza użytkowników niemiłosiernie. Jest wiele innych, lepszych sposobów aby zabezpieczyć formularze. I tylko kiedy już wszystko przestanie działać (patrz - ktoś się uprze na Ciebie i napisze dedykowane obejście) - to pozostaje Captcha.
  • Odpowiedz
Captcha


@damianooo8 Najlepszym dowodem że captcha widoczna nie działa jest fakt że sam potrafię poprawiać odpowiedzi w niej bo źle zaznaczyłem kawałek sygnalizacji świetlnej.

@trisopl: Captcha "współczesna" jest fajna. W Turnstile wrzucasz sobie invisible challenge. Cloudlflare bazując na swoich danych oraz na regułkach jakie mam ustawione (nie wiem przykładowo jeżeli nie masz na stronie Wordpressa to każdy klient próbujący z nikąd odpytać /wp-admin jest botem nadającym się do blokady, mam
  • Odpowiedz