Содержание
Google тестирует новую reCAPTCHA, которая включает веб-камеру и просит пользователя показать ладонь или выполнить жест рукой. Проверка распознаёт 21 точку кисти, но участники тестирования уже прошли её с обычной стоковой фотографией.
Идея понятна: старые капчи всё хуже отделяют людей от ботов. Автоматическая регистрация аккаунтов, перебор украденных паролей и фрод в формах оплаты давно ушли дальше галочки «я не робот». Но камера в капче — это уже другой уровень доверия к сервису.
Как работает reCAPTCHA с жестом руки
Новая проверка живёт внутри Google Cloud Fraud Defense, платформы, на которой держатся современные сценарии reCAPTCHA для логинов, регистраций и платежных форм. Когда система решает усилить проверку, браузер запрашивает доступ к камере и просит пользователя показать открытую ладонь или короткий жест.
Google использует схему hand landmarks из своих инструментов MediaPipe. Модель выделяет 21 координату руки: точки на пальцах, суставах и кисти. По этим этим алгоритм пытается понять, находится ли перед камерой живой человек.
В документации Google по проверке жеста руки компания пишет, что видео удаляется после завершения проверки. Там же сказано, что звук не записывается, ролик не привязывают к личности пользователя и не передают третьим сторонам.
Правда, рядом есть более широкая формулировка: собранные данные используют и хранят по правилам Google Privacy Policy. Из-за этого остаётся вопрос, какие именно данные попадают в обработку и как долго живут производные признаки, например координаты кисти.
- Камера: браузер запрашивает разрешение перед проверкой
- Биометрия: система анализирует форму и положение руки
- Точки кисти: модель строит карту из 21 координаты
- Запасной вариант: пользователю оставляют визуальные и аудиокапчи
Обход через статичную картинку бьёт по главному аргументу
Участники тестирования быстро показали слабое место новой reCAPTCHA: проверка прошла не только с живой рукой, но и со статичным изображением. Для атаки использовали стоковое фото человека с поднятой ладонью, поданное в браузер как видеопоток через виртуальную камеру.
Это плохой сигнал для технологии, которую задумывали как более надёжный фильтр против автоматизации. Если короткий скрипт может двигать картинку в кадре и проходить проверку без человека, система добавляет трение обычным пользователям, но слабо мешает подготовленному боту.
Публичный пример обхода появился 29 июня 2026 года. В нём новая капча проходит после нескольких поправок положения изображения. Без генеративного ИИ, без глубокого фейка, без живого видео.
Здесь неприятен не сам факт бага. Экспериментальные функции для того и выкатывают ограниченно. Проблема в цене ошибки: проверка просит доступ к камере и работает с биометрическим признаком, пусть Google и не называет это сбором биометрии в пользовательском смысле.
Капчи проигрывают гонку автоматизации
У reCAPTCHA накопился длинный хвост похожих проблем, и новая камера не появилась в вакууме. В 2024 году исследователи заявляли о 100% успешности атак на reCAPTCHA v2 с помощью готовых моделей распознавания объектов. Позже агент OpenAI прошёл проверку Cloudflare «I am not a robot», проговаривая свои действия.
Боты уже генерируют большую часть фонового шума в сети. Cloudflare оценивала, что около 58% глобальных HTTP-запросов приходят от ботов. Такой уровень компания раньше ждала только к 2027 году.
На этом фоне Google, Cloudflare, Mozilla и Microsoft меньше двух недель назад предложили Private Access Control Tokens, или PACT. Это криптографическая схема, которая должна заменить раздражающие капчи доказательством легитимного клиента без лишнего раскрытия данных пользователя.
Технически это выглядит куда чище, чем просьба помахать рукой в веб-камеру перед входом на сайт. Пользователь не решает картинки со светофорами и не отдаёт видео. Сервис получает сигнал, что запрос пришёл от нормальной среды, а не от голого скрипта.
CTO Firefox в Mozilla Бобби Холли сформулировал это прямо: «Мы можем построить лучшее решение, которое сохранит сильную приватность и даст живым людям в вебе куда менее раздражающий опыт».
Google пока не объявила, станет ли жестовая reCAPTCHA общедоступной функцией. Сейчас проверка остаётся ограниченным тестом внутри Google Cloud Fraud Defense, а пользователи без камеры или возможности выполнить жест получают старые визуальные и аудиозадания.