Как работает reCAPTCHA v3 Scoring: глубокий технический разбор 2026

Подробное руководство о том, как reCAPTCHA v3 оценивает трафик, какие сигналы использует Google, и как легальная автоматизация с резидентными прокси ProxyHat проходит проверку.

How reCAPTCHA v3 Scoring Works in 2026: Signals, Scores, and Legitimate Automation
В этой статье

Как работает reCAPTCHA v3 Scoring: фундаментальные принципы

reCAPTCHA v3 кардинально отличается от предыдущих версий тем, что не показывает пользователю визуальных挑战. Вместо этого она работает как невидимый механизм оценки рисков, который возвращает непрерывный score от 0.0 до 1.0 для каждого действия на странице. Понимание того, как работает reCAPTCHA v3 scoring, критически важно для QA-инженеров, специалистов по автоматизации и исследователей антибот-систем.

Когда страница загружает библиотеку reCAPTCHA v3 через grecaptcha.execute(), Google собирает десятки сигналов в фоновом режиме и возвращает токен, который серверная часть проверяет через siteverify. Ответ содержит поле score — это и есть recaptcha v3 score, который определяет, пройдёт ли пользователь проверку.

Согласно официальной документации Google, оценка основана на взаимодействиях пользователя с сайтом и других телеметрических данных. Google не раскрывает точный алгоритм, но техническое сообщество и исследования антибот-систем позволили реконструировать ключевые компоненты модели.

Модель скоринга: одиннадцать бакетов и пороги

Score возвращается как число с плавающей точкой в диапазоне 0.0–1.0, где 0.0 означает «точно бот», а 1.0 — «точно человек». На практике Google использует дискретные одиннадцать бакетов с шагом 0.1: 0.0, 0.1, 0.2, ..., 1.0. Это означает, что реальный score всегда кратен 0.1 — промежуточные значения вроде 0.37 не встречаются.

Типичные пороги, которые сайты настраивают на стороне сервера:

Диапазон scoreДействие сайтаТипичный сценарий
0.0 – 0.2БлокировкаПрямой отказ, возможно показ challenge v2 как fallback
0.3 – 0.5Вызов (challenge)Показ визуальной CAPTCHA, дополнительная верификация
0.6 – 0.9ПропускНормальный доступ, логирование для анализа
1.0Полное довериеРедко встречается, обычно для активных аккаунтов Google

Порог recaptcha score 0.3 — это наиболее распространённая граница между «блок» и «вызов». Многие сайты используют значение 0.5 как порог для показа challenge, а 0.7 — для критичных действий вроде изменения пароля. Эти пороги настраиваются индивидуально: Google в siteverify отдаёт только score, а решение принимает сервер сайта.

Сигналы, которые Google объединяет в оценку

Поведенческая телеметрия

reCAPTCHA v3 собирает данные о взаимодействии пользователя со страницей:

  • Тайминги мыши — траектория движения, скорость, ускорение, микро-движения перед кликом.
  • Скроллинг — паттерны прокрутки, паузы, изменения скорости.
  • Клавиатурный ввод — интервалы между нажатиями, ритм печати, исправления.
  • Взаимодействие с элементами — клики по ссылкам, фокус на полях, время на странице.

Боты без реального браузера не генерируют эти сигналы вообще. Боты с headless-браузерами генерируют паттерны, которые статистически отличаются от человеческих — слишком ровные интервалы, идеальные траектории, отсутствие микро-движений.

Это, пожалуй, самый мощный сигнал. Если пользователь ранее входил в аккаунт Google, просматривал YouTube, использовал Search — его NID и SID cookie связывают текущую сессию с историей доверенных взаимодействий. Пользователь с активной историей Google получает более высокий score даже без явных поведенческих сигналов на текущей странице.

Для автоматизации это означает, что чистый профиль браузера без истории Google почти всегда получит низкий score, если другие сигналы тоже слабые.

Характеристики браузера

Google анализирует отпечатки браузера, включая:

  • TLS fingerprint (JA3/JA4) — порядок шифров и расширений в TLS ClientHello. Headless Chrome и автоматизированные браузеры имеют характерные JA3-хеши, отличающиеся от обычных пользовательских браузеров. См. документацию Mozilla по fingerprinting-методам.
  • Canvas fingerprint — рендеринг текста на canvas создаёт уникальный хеш из-за различий в GPU и драйверах.
  • User-Agent и navigator properties — платформа, язык, плагины, hardware concurrency.
  • WebGL renderer — строка видеокарты, которая в headless-режиме часто выдаёт виртуальный GPU.

Репутация IP-адреса

Это критический фактор, который часто недооценивают. Google поддерживает репутационную базу IP-адресов, которая включает:

  • Принадлежность к дата-центру (ASN-классификация: AWS, GCP, Azure, DigitalOcean и т.д.)
  • Историю злоупотреблений с этого IP
  • Географическую согласованность (совпадает ли геолокация IP с другими сигналами)
  • Тип соединения (residential, mobile, datacenter, hosting)

Даже если поведение идеально имитирует человека, datacenter IP почти гарантированно снижает score. Это объясняет, почему recaptcha v3 bypass через простую автоматизацию без резидентных прокси практически невозможен.

Почему дата-центр IP обрушивает score

Вот ключевой инсайт, который разделяет успешную и неуспешную автоматизацию: reCAPTCHA v3 применяет взвешенное объединение сигналов, и репутация IP имеет высокий вес. Алгоритм не просто суммирует факторы — он использует их как входы для модели машинного обучения, где некоторые сигналы действуют как «жёсткие фильтры».

IP из дата-центра — это жёсткий фильтр. Если Google определяет, что запрос приходит с ASN, принадлежащего облачному провайдеру или хостинговой компании, score снижается на 0.3–0.5 пунктов независимо от других сигналов. Это означает, что даже идеальное поведение мыши и активные Google cookie не помогут, если IP помечен как дата-центр.

Вот почему резидентные прокси обязательны для любой автоматизации, которая должна проходить через reCAPTCHA v3. Резидентный IP — это IP, назначенный провайдером домашнего интернета (Comcast, AT&T, Deutsche Telekom и т.д.), который Google классифицирует как «нормальный пользовательский трафик».

Мобильные прокси также эффективны, поскольку мобильные сети (T-Mobile, Vodafone) по определению обслуживают массовых потребителей, и Google даёт им высокое базовое доверие.

Серверная проверка: siteverify, action и hostname

После того как клиентская часть получает токен через grecaptcha.execute(), этот токен отправляется на сервер сайта, который вызывает endpoint Google siteverify:

POST https://www.google.com/recaptcha/api/siteverify
  secret=YOUR_SECRET_KEY
  response=TOKEN_FROM_CLIENT
  remoteip=USER_IP (опционально)

Google возвращает JSON с полями:

  • success — true/false, валиден ли токен
  • score — число 0.0–1.0
  • action — строка, указанная при execute()
  • hostname — домен, с которого пришёл запрос
  • error-codes — массив кодов ошибок

Критическая деталь: серверная часть должна проверять, что action и hostname в ответе совпадают с ожидаемыми. Если сайт ожидает action login, а приходит submit — это признак подделки. Аналогично, hostname должен совпадать с доменом сайта. Многие реализации забывают эту проверку, что создаёт уязвимость.

Токен одноразовый и действителен 2 минуты после выдачи. Повторное использование токена возвращает timeout-or-duplicate в error-codes.

Практическая реализация с ProxyHat

Теперь перейдём к конкретной реализации. Для легальной автоматизации — например, QA-тестирования собственного сайта или исследования антибот-систем с авторизацией — требуется связка из трёх компонентов:

  1. Резидентные прокси для чистого IP-репутации
  2. Реальный браузер (не headless) с человеческим профилем
  3. Поведенческая автоматизация с реалистичными таймингами

Настройка ProxyHat резидентных прокси

ProxyHat предоставляет резидентные прокси через единый шлюз. Подключение осуществляется по HTTP на gate.proxyhat.com:8080 или по SOCKS5 на gate.proxyhat.com:1080. Геотаргетинг и параметры сессии передаются в имени пользователя:

# HTTP прокси с гео-таргетингом на США
http://user-country-US:pass@gate.proxyhat.com:8080

# HTTP прокси с городским таргетингом
http://user-country-US-city-newyork:pass@gate.proxyhat.com:8080

# SOCKS5 прокси
socks5://user-country-US:pass@gate.proxyhat.com:1080

# Sticky session для сохранения IP
http://user-country-US-session-abc123:pass@gate.proxyhat.com:8080

Использование country-US важно, потому что географическая согласованность — один из сигналов reCAPTCHA. Если браузер настроен на английский язык и часовой пояс America/New_York, а IP показывает Германию, это рассогласование снижает score.

Python-пример: легальная автоматизация с высоким score

Ниже приведён рабочий пример использования ProxyHat резидентных прокси с Playwright для прохождения reCAPTCHA v3 в рамках авторизованного тестирования:

import asyncio
from playwright.async_api import async_playwright

PROXY_CONFIG = {
    "server": "http://gate.proxyhat.com:8080",
    "username": "user-country-US",
    "password": "pass"
}

async def run_recaptcha_test():
    async with async_playwright() as p:
        browser = await p.chromium.launch(
            headless=False,  # реальный браузер, не headless
            proxy=PROXY_CONFIG,
            args=[
                "--disable-blink-features=AutomationControlled",
                "--no-sandbox"
            ]
        )
        context = await browser.new_context(
            viewport={"width": 1920, "height": 1080},
            locale="en-US",
            timezone_id="America/New_York"
        )
        page = await context.new_page()

        # Загружаем целевую страницу
        await page.goto("https://example.com/login")

        # Имитируем человеческое поведение: паузы, движения мыши
        await page.wait_for_timeout(2500)  # 2.5 сек «чтения»

        # Случайные движения мыши
        await page.mouse.move(450, 300)
        await page.wait_for_timeout(800)
        await page.mouse.move(620, 410)
        await page.wait_for_timeout(1200)

        # Выполняем reCAPTCHA v3 для action "login"
        token = await page.evaluate("""
            async () => {
                await new Promise(r => grecaptcha.ready(r));
                return grecaptcha.execute(
                    'SITE_KEY', {action: 'login'}
                );
            }
        """)

        print(f"reCAPTCHA token: {token[:40]}...")

        # Отправляем токен на сервер для siteverify
        # Серверная часть проверит score и примет решение

        await browser.close()

asyncio.run(run_recaptcha_test())

Ключевые моменты этого примера:

  • headless=False — реальный браузер генерирует корректные TLS-отпечатки и canvas fingerprint
  • --disable-blink-features=AutomationControlled — убирает флаг navigator.webdriver=true
  • Паузы и движения мыши — создают поведенческую телеметрию, которая повышает score
  • Резидентный прокси США — обеспечивает чистую IP-репутацию через gate.proxyhat.com:8080
  • Согласованная геолокацияlocale="en-US" и timezone_id="America/New_York" совпадают с IP-адресом США

curl-пример для быстрой проверки прокси

# Проверка IP-адреса через ProxyHat
curl -x http://user-country-US:pass@gate.proxyhat.com:8080 \
  https://ipinfo.io/json

# Проверка через SOCKS5
curl -x socks5://user-country-US:pass@gate.proxyhat.com:1080 \
  https://ipinfo.io/json

Типичные ошибки и граничные случаи

Ошибка 1: Headless Chrome без stealth-настроек

Стандартный headless Chrome имеет navigator.webdriver=true, характерный WebGL renderer (SwiftShader) и JA3-хеш, который не совпадает ни с одним реальным браузером. reCAPTCHA v3 обнаруживает это мгновенно и снижает score до 0.1–0.2. Решение: использовать headless=False или специализированные stealth-плагины.

Ошибка 2: Несогласованная геолокация

Если браузер настроен на ru-RU с часовым поясом Europe/Moscow, а прокси выдаёт IP из США — это рассогласование, которое Google интерпретирует как признак автоматизации. Всегда согласовывайте locale, timezone_id и гео-таргетинг прокси.

Ошибка 3: Слишком быстрые действия

Если скрипт заполняет форму и нажимает кнопку за 200мс — это нереалистично. Люди тратят минимум 1–3 секунды на чтение и ввод. Добавляйте случайные задержки 500–2000мс между действиями.

Ошибка 4: Игнорирование проверки action/hostname на сервере

При тестировании собственного сайта убедитесь, что серверная часть проверяет соответствие action и hostname. Это не только требование Google, но и защита от атак с подменой токена.

Ошибка 5: Использование datacenter прокси «потому что дешевле»

Это самая распространённая ошибка. Datacenter прокси в 5–10 раз дешевле резидентных, но они обрушивают reCAPTCHA score до 0.1–0.2. Если ваша задача требует прохождения v3 — datacenter прокси не подходят. Точка.

Сравнение типов прокси для reCAPTCHA v3

Тип проксиБазовое доверие IPТипичный recaptcha v3 scoreСтоимостьПрименимость
DatacenterНизкое0.1–0.2НизкаяНе подходит для v3
ResidentialВысокое0.6–0.9 (с правильной настройкой)СредняяОптимальный выбор
MobileОчень высокое0.7–0.9ВысокаяМаксимальное доверие
ISP (статичные резидентные)Высокое0.5–0.8СредняяСтабильные сессии

Где это уместно: легитимные сценарии

Технологии обхода reCAPTCHA v3 следует применять только в легитимных сценариях:

  • QA-автоматизация собственного сайта — тестирование интеграции reCAPTCHA на ваших формах.
  • Accessibility testing — проверка того, что пользователи с ограничениями не блокируются ложноположительно.
  • Авторизованное penetration testing — с письменным разрешением владельца сайта.
  • Исследование антибот-систем — в академических целях, с соблюдением этических норм.

Никогда не применяйте эти методы для:

  • Создания фейковых аккаунтов в массовом масштабе
  • Мошенничества с билетами или товарами ограниченного выпуска
  • Спама и фишинга
  • Обхода защиты сайтов, на которые у вас нет авторизации

В США несанкционированный доступ к защищённым системам может нарушать Computer Fraud and Abuse Act (CFAA). В ЕС обработка персональных данных при автоматизации может подпадать под GDPR, особенно если собираются cookie или данные пользователей. Всегда консультируйтесь с юристом перед масштабной автоматизацией.

Настройка ProxyHat: пошаговое руководство

Для начала работы с ProxyHat резидентными прокси:

  1. Зарегистрируйтесь на панели ProxyHat и пополните баланс.
  2. Выберите тариф резидентных прокси на странице цен.
  3. Создайте учётные данные прокси в дашборде.
  4. Настройте геотаргетинг через параметры имени пользователя: user-country-US:pass@gate.proxyhat.com:8080
  5. Проверьте доступные локации на странице локаций.
  6. Для сложных сценариев scraping изучите use-case web-scraping и SERP-tracking.

Подробная техническая документация доступна на docs.proxyhat.com.

Ключевые выводы

reCAPTCHA v3 score — это не бинарный флаг, а непрерывная оценка, которая объединяет поведенческую телеметрию, граф cookie Google, характеристики браузера и репутацию IP. Понимание того, как работает reCAPTCHA v3, позволяет легально настраивать автоматизацию, которая проходит проверку без нарушения правил.

  • Score 0.0–1.0 в одиннадцати бакетах с шагом 0.1; типичный порог блокировки — 0.3, пропуска — 0.6.
  • IP-репутация — жёсткий фильтр: datacenter IP обрушивает score до 0.1–0.2 независимо от поведения.
  • Резидентные прокси обязательны для прохождения v3; ProxyHat предоставляет их через gate.proxyhat.com:8080.
  • Серверная проверка должна контролировать action и hostname — это требование Google.
  • Легитимность: применяйте только для авторизованного тестирования и исследования, не для мошенничества.

Часто задаваемые вопросы

Что такое reCAPTCHA v3 scoring? reCAPTCHA v3 scoring — это невидимая система оценки рисков, которая возвращает числовой score от 0.0 до 1.0 для каждого действия на странице. В отличие от v2, она не показывает визуальные challenge, а работает в фоновом режиме, собирая поведенческую телеметрию, данные cookie Google, характеристики браузера и репутацию IP-адреса. Серверная часть сайта решает, пропускать ли пользователя на основе этого score.

Почему reCAPTCHA v3 scoring важен для пользователей прокси? reCAPTCHA v3 использует репутацию IP как один из ключевых сигналов. Datacenter IP почти гарантированно снижает score до 0.1–0.2, что приводит к блокировке. Резидентные прокси, такие как ProxyHat, предоставляют IP-адреса, классифицируемые Google как нормальный пользовательский трафик, что позволяет получать score 0.6 и выше при правильной настройке браузера и поведения.

Какой тип прокси лучше всего подходит для reCAPTCHA v3? Резидентные прокси — оптимальный выбор для прохождения reCAPTCHA v3. Они обеспечивают высокое базовое доверие IP, поскольку принадлежат реальным интернет-провайдерам. Мобильные прокси дают ещё более высокое доверие, но стоят дороже. Datacenter прокси не подходят, так как Google классифицирует их ASN как хостинговые и снижает score. ProxyHat предлагает все три типа через единый шлюз gate.proxyhat.com.

Как избежать блокировок при работе с reCAPTCHA v3? Используйте резидентные прокси с согласованным геотаргетингом, реальный браузер (не headless) с корректными отпечатками, добавляйте человеческие задержки 500–2000мс между действиями, и убедитесь, что locale и timezone браузера совпадают с геолокацией IP. Не используйте один IP для более 50–100 запросов в час на один сайт. Поддерживайте sticky-сессии для многостраничных сценариев.

Можно ли легально обходить reCAPTCHA v3? Да, в легитимных сценариях: QA-тестирование собственного сайта, accessibility testing, авторизованный penetration testing с письменным разрешением владельца, и академические исследования. Использование методов обхода для мошенничества, массового создания аккаунтов или несанкционированного доступа нарушает CFAA в США и может нарушать GDPR в ЕС. Всегда получайте авторизацию перед тестированием.

Часто задаваемые вопросы

Что такое reCAPTCHA v3 scoring?

reCAPTCHA v3 scoring — это невидимая система оценки рисков, которая возвращает числовой score от 0.0 до 1.0 для каждого действия на странице. В отличие от v2, она не показывает визуальные challenge, а работает в фоновом режиме, собирая поведенческую телеметрию, данные cookie Google, характеристики браузера и репутацию IP-адреса. Серверная часть сайта решает, пропускать ли пользователя на основе этого score.

Почему reCAPTCHA v3 scoring важен для пользователей прокси?

reCAPTCHA v3 использует репутацию IP как один из ключевых сигналов. Datacenter IP почти гарантированно снижает score до 0.1–0.2, что приводит к блокировке. Резидентные прокси, такие как ProxyHat, предоставляют IP-адреса, классифицируемые Google как нормальный пользовательский трафик, что позволяет получать score 0.6 и выше при правильной настройке браузера и поведения.

Какой тип прокси лучше всего подходит для reCAPTCHA v3?

Резидентные прокси — оптимальный выбор для прохождения reCAPTCHA v3. Они обеспечивают высокое базовое доверие IP, поскольку принадлежат реальным интернет-провайдерам. Мобильные прокси дают ещё более высокое доверие, но стоят дороже. Datacenter прокси не подходят, так как Google классифицирует их ASN как хостинговые и снижает score. ProxyHat предлагает все три типа через единый шлюз gate.proxyhat.com.

Как избежать блокировок при работе с reCAPTCHA v3?

Используйте резидентные прокси с согласованным геотаргетингом, реальный браузер (не headless) с корректными отпечатками, добавляйте человеческие задержки 500–2000мс между действиями, и убедитесь, что locale и timezone браузера совпадают с геолокацией IP. Не используйте один IP для более 50–100 запросов в час на один сайт. Поддерживайте sticky-сессии для многостраничных сценариев.

Можно ли легально обходить reCAPTCHA v3?

Да, в легитимных сценариях: QA-тестирование собственного сайта, accessibility testing, авторизованный penetration testing с письменным разрешением владельца, и академические исследования. Использование методов обхода для мошенничества, массового создания аккаунтов или несанкционированного доступа нарушает CFAA в США и может нарушать GDPR в ЕС. Всегда получайте авторизацию перед тестированием.

Готовы начать?

Доступ к более чем 50 млн резидентных IP в 148+ странах с AI-фильтрацией.

Смотреть ценыРезидентные прокси
← Вернуться в Блог