Questo documento descrive le implementazioni consigliate di reCAPTCHA e le strategie di mitigazione delle frodi per difendersi dalle minacce automatizzate critiche (OWASP Automated Threats (OAT) to Web Applications). Gli architetti aziendali e gli stakeholder tecnologici possono esaminare queste informazioni per prendere una decisione informata in merito all'implementazione di reCAPTCHA e alla strategia di mitigazione delle frodi per il loro caso d'uso.
Questo documento contiene le seguenti informazioni per ogni tipo di minaccia:
Implementazione ottimale di reCAPTCHA. Questa implementazione è progettata con le funzionalità pertinenti di reCAPTCHA per la migliore protezione antifrode.
Implementazione minima di reCAPTCHA. Questa implementazione è progettata per una protezione antifrode minima.
Strategie di mitigazione delle frodi consigliate.
Scegli l'implementazione e la strategia di mitigazione delle frodi più adatte al tuo caso d'uso. I seguenti fattori potrebbero influenzare l'implementazione e la strategia di mitigazione delle frodi che scegli:
- Esigenze e capacità di lotta alle frodi dell'organizzazione.
- L'ambiente esistente dell'organizzazione.
Per ulteriori informazioni sulle strategie di mitigazione delle frodi per il tuo caso d'uso, contatta il nostro team di vendita.
Carding
Il carding è una minaccia automatizzata in cui gli autori degli attacchi effettuano più tentativi di autorizzazione di pagamento per verificare la validità dei dati delle carte di pagamento rubate in blocco.
Implementazione minima
Installa le chiavi di sito della casella di controllo in tutte le pagine in cui gli utenti finali devono inserire i dati della carta di credito. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare le chiavi di sito della casella di controllo (sfida della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta Creare una valutazione.
Implementazione ottimale
Installa chiavi di sito basate sul punteggio in tutte le pagine in cui gli utenti finali devono inserire i dati della carta di credito. Specifica un'azione nel parametro
action, ad esempiocard_entry. Per scoprire come installare le chiavi di sito basate sul punteggio, consulta Installare chiavi di sito basate sul punteggio (senza verifica) sui siti web.Installa reCAPTCHA per il flusso di pagamento sul tuo sito web. Per scoprire come proteggere il flusso di lavoro dei pagamenti, consulta Proteggere i flussi di lavoro dei pagamenti.
Crea valutazioni per tutti i token e imposta
expectedActionin modo che corrisponda al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio. Per scoprire come creare valutazioni, consulta Creare una valutazione.Salva tutti gli ID test e annota i test che si trasformano in acquisti fraudolenti o storni come
fraudulent. Per scoprire come annotare le valutazioni, consulta Annotare una valutazione.
Strategia di mitigazione delle frodi
Dopo aver implementato reCAPTCHA, utilizza una delle seguenti strategie di mitigazione delle frodi per proteggere il tuo sito web dal carding:
Installa reCAPTCHA per il flusso di pagamento sul tuo sito web. Per scoprire come proteggere il flusso di lavoro dei pagamenti, consulta Proteggere i flussi di lavoro dei pagamenti.
Configura le API di gestione delle carte per assicurarti che i token reCAPTCHA siano validi e che i punteggi siano superiori al valore di soglia.
Se i punteggi non raggiungono o superano il valore di soglia specificato, non eseguire un'autorizzazione della carta o non consentire all'utente finale di utilizzare la carta. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Quando crei valutazioni, assicurati che soddisfino i seguenti criteri per una transazione riuscita:
- Tutti i token valutati sono validi e hanno un punteggio superiore a un valore di soglia specificato.
- Il valore di
expectedActioncorrisponde al valore diactionche hai specificato durante l'installazione delle chiavi del sito basate sul punteggio nelle tue pagine web. Per scoprire come verificare le azioni, consulta Verificare le azioni.
Se una transazione non soddisfa questi criteri, non eseguire un'autorizzazione della carta o consentire all'utente finale di utilizzare la carta. Se possibile, consenti l'elaborazione della transazione al momento dell'acquisto, ma annullala in un secondo momento per evitare di avvisare l'autore dell'attacco.
Card cracking
Il card cracking è una minaccia automatizzata in cui gli autori degli attacchi identificano i valori mancanti per la data di inizio, la data di scadenza e i codici di sicurezza dei dati delle carte di pagamento rubate provando valori diversi.
Implementazione minima
Installa le chiavi di sito della casella di controllo in tutte le pagine in cui gli utenti finali devono inserire i propri dati di pagamento, incluse le funzioni pagamento e aggiungi metodo di pagamento. Per scoprire come installare le chiavi di sito della casella di controllo, consulta Installare le chiavi di sito della casella di controllo (sfida della casella di controllo) sui siti web.
Crea valutazioni per tutti i token. Per scoprire come creare valutazioni, consulta