CAPTCHA появилась как задача, которую человеку легко решить, а программе – сложно. Такой механизм часто называют обратным тестом Тьюринга: сайт задаёт задачу посетителю и по результату пытается понять, кто находится по другую сторону экрана.
Сначала пользователям предлагали читать искажённые буквы и цифры. Когда программы научились распознавать текст, сайты перешли к фотографиям автобусов, велосипедов, переходов и светофоров. Затем компьютерное зрение и мультимодальные модели начали справляться и с изображениями.
Здесь возникает главный парадокс современной CAPTCHA. Если задача построена на способности распознать объект, а компьютер распознаёт его не хуже человека, правильный ответ перестаёт служить надёжным доказательством присутствия человека.
При этом фраза «ИИ решает CAPTCHA с точностью 90%» почти ничего не говорит без названия конкретной задачи. Исследование MCA-Bench, опубликованное на AAAI 2026, сравнило 20 типов CAPTCHA. У ChatGPT-4o доля успешных решений по отдельным классам находилась примерно между 1% и 99%. Модель хорошо справлялась с одними визуальными задачами и почти полностью проваливала другие, например некоторые задачи с перестановкой элементов и арифметическим выбором. Похожим образом ранее искусственный интеллект научился решать CAPTCHA и на теневых площадках даркнета.
Поэтому единой «точности ИИ против CAPTCHA» не существует. Более важный вывод исследований состоит в другом: разработчик сайта больше не может рассчитывать, что любая картинка автоматически окажется сложнее для программы, чем для человека.
Есть и более старый противник, который не требует мощной нейросети. Коммерческие сервисы обходят CAPTCHA, передавая задачу человеку или специализированной программе, и возвращают готовый ответ. Такие услуги превращают прохождение CAPTCHA в обычную статью расходов для массовой автоматизации. Arkose Labs даже выделяет фермы решателей CAPTCHA в отдельную категорию риска.
Именно из-за такого разброса результатов и доступности платного обхода сайты всё меньше полагаются на саму головоломку. Основная проверка постепенно смещается к оценке всего запроса и поведения сессии.
Как сайт понимает, что перед ним робот без видимой CAPTCHA
Современная антибот-система обычно не полагается на одну головоломку. Она оценивает несколько сигналов: IP-адрес, браузер, cookie, историю сессии, частоту запросов и признаки программного управления. reCAPTCHA v3, например, может работать без видимой задачи и возвращает сайту оценку риска.
Google Cloud также позволяет учитывать User-Agent и отпечатки TLS-клиента JA3 или JA4. Cloudflare Turnstile использует проверки браузерной среды и может пропустить посетителя без выбора картинок. Поэтому галочка «Я не робот» сама по себе не служит доказательством того, что перед сайтом человек.
| Система | Как работает | Чем отличается |
|---|---|---|
| Google reCAPTCHA | Оценивает риск по техническим и поведенческим сигналам | Может работать без видимой CAPTCHA и возвращать сайту числовую оценку |
| Cloudflare Turnstile | Проверяет браузерную среду и другие сигналы | Старается обходиться без традиционного выбора картинок |
| hCaptcha | Возвращает оценку риска и сведения о подозрительной активности | Позволяет сайту учитывать причины риска при принятии решения |
| GeeTest | Сочетает оценку поведения с дополнительными задачами | Поддерживает сдвижные головоломки, выбор объектов и режим без графической CAPTCHA |
| Arkose Labs | Сначала оценивает риск сессии, затем при необходимости показывает задачу | Использует игровые проверки, включая MatchKey |
Цифровой отпечаток браузера при этом нельзя считать синонимом CAPTCHA. Характеристики клиента служат лишь одним из источников данных, а итоговое решение система принимает по совокупности признаков.
В 2026 году Google показала ещё один вариант проверки. Функция Hand gesture verification запрашивает доступ к камере и анализирует движение руки. Система выделяет 21 характерную точку кисти. Google заявляет, что не записывает звук и удаляет изображения и видео после проверки.
Уже в июне 2026 года журналист Neowin повторил эксперимент, в котором проверку удалось пройти с фотографией руки, переданной через виртуальную камеру. Случай показывает главную проблему подобных механизмов: более необычная задача ещё не гарантирует устойчивость к имитации.
Почему VPN вызывает CAPTCHA и откуда берутся бесконечные проверки
VPN сам по себе не превращает пользователя в подозрительного бота. Проблема обычно связана с общим выходным IP-адресом. Через один сервер одновременно могут работать сотни или тысячи людей, программы сбора данных и автоматизированные сервисы. Для сайта весь поток приходит с небольшого числа адресов.
Если такой IP уже получил плохую репутацию или создаёт необычно много запросов, система может строже проверять следующего посетителя. Cloudflare среди причин проблем с проверками отдельно упоминает общие VPN и прокси. Похожая ситуация возникает в Tor, корпоративных сетях, общественном Wi-Fi и сетях операторов, где множество клиентов делят один внешний адрес.
Частые CAPTCHA возникают и без VPN. Причиной могут стать отключённый JavaScript, блокировка необходимых cookie, устаревший или сильно изменённый браузер, необычная сетевая среда, высокая частота запросов или резкая смена параметров соединения.
Если CAPTCHA зациклилась, причину можно проверить по простой цепочке: обновить браузер → разрешить JavaScript и необходимые cookie для сайта → перезагрузить страницу → временно открыть ресурс без VPN или прокси → попробовать другую сеть. Постоянно отключать средства защиты приватности ради одного сайта не требуется.
Бесконечная CAPTCHA не означает, что сайт точно обнаружил робота или вредоносную программу. Система принимает вероятностное решение, а владелец ресурса выбирает порог срабатывания. Google прямо рекомендует пересматривать пороги, если защита создаёт много ложных срабатываний.
По задумке дополнительная задача должна повышать стоимость подозрительной автоматизации, не мешая обычным посетителям. На практике баланс зависит от настроек конкретного сайта. Слишком строгий порог способен превратить защиту в цепочку повторных проверок даже для реального человека.
Вопросы и ответы
Как работает галочка «Я не робот»?
Само нажатие не доказывает, что пользователь человек. Антибот-система учитывает доступные сигналы о запросе и браузере. При низком риске проверка может закончиться сразу, при повышенном система запросит дополнительное действие.
Почему CAPTCHA появляется слишком часто?
Причиной могут стать репутация IP-адреса, VPN, прокси, высокая частота запросов, блокировка JavaScript или cookie, необычная конфигурация браузера и строгий порог риска на самом сайте.
Может ли искусственный интеллект решить CAPTCHA?
Да, но результат зависит от вида задачи. MCA-Bench показывает почти полный успех на одних типах CAPTCHA и очень низкую успешность на других. Поэтому общей точности для всех CAPTCHA не существует.
Что такое невидимая CAPTCHA?
Так называют проверку, которая может оценивать запрос без отдельной головоломки. Система анализирует доступные технические и поведенческие признаки, после чего сайт выбирает дальнейшее действие.
Почему VPN вызывает CAPTCHA?
Многие клиенты VPN используют один внешний IP-адрес. Если с адреса поступает много автоматизированных или подозрительных запросов, антибот-система может строже проверять всех следующих пользователей.
CAPTCHA следит за движением мыши?
Некоторые системы анализируют поведенческие признаки, но современная защита не сводится к движениям указателя. Могут учитываться сеть, браузерная среда, частота действий и история текущей сессии.
Почему вопрос «человек или робот» постепенно устаревает
Интернетом всё чаще пользуются не только люди и вредоносные боты. Поисковые роботы, службы мониторинга, программные помощники и ИИ-агенты тоже создают автоматизированный трафик, который владельцу сайта может быть выгодно разрешить.
Google Cloud в июле 2026 года добавила панель для анализа агентного трафика, где различаются подтверждённые и предполагаемые автоматизированные агенты. hCaptcha также описывает подход, при котором полезную, неизвестную и вредоносную автоматизацию оценивают по-разному.
Поэтому главный вопрос антибот-защиты постепенно меняется с «человек или машина?» на «что пытается сделать этот клиент и насколько опасно такое действие?». CAPTCHA при таком подходе остаётся одним из возможных этапов проверки, а не универсальным доказательством человечности. Отдельно стоит учитывать, что цифровой отпечаток браузера дополняет, а не заменяет CAPTCHA в общей системе оценки риска.
Материал описывает устройство антибот-защиты, а не способы её обхода. Проверяйте устойчивость CAPTCHA только на собственных системах или с разрешения владельца ресурса и соблюдайте законодательство РФ.
