reCAPTCHA v2 与 Enterprise:规模化之后会发生什么变化
reCAPTCHA v2 与 Enterprise 并不是势均力敌的比较——二者并不是为同一种威胁面而设计的。v2 被设计为一种通用、低门槛的人类验证工具。Enterprise 则是为那些滥用行为会直接带来财务或合规后果的组织而构建的。
| 维度 | reCAPTCHA v2 | reCAPTCHA Enterprise |
| 输出 | 二元通过/失败令牌 | 多维风险评估对象 |
| 机器人评分值 | 2 个值:是机器人或不是机器人 | 11 个值:0.0–1.0 |
| 欺诈信号 | 无 | 账户接管评分、盗刷测试、拒付、SMS 欺诈 |
| 可解释性 | 无 | 高级(带原因代码) |
| 标注 / 模型调优 | 不可用 | 可用(Annotation API) |
| SLA | 无 | 有(附带财务补偿) |
| SLO | 无 | 每月 99.9% 可用性 |
| 定价 | 每月最多 10,000 次评估免费(Essentials);超过该限制后,适用与 v3 相同的付费层级 | 固定月度用量承诺,按 $1/1,000 次评估计费;需要签订 12 个月订阅合同 |
| 合规支持 | 有限 | GCP DPA、数据处理协议、数据驻留 |
| 集成复杂度 | 很低 | 高(Assessment API、标注流水线) |
实际影响在于:如果你的网站要处理支付、进行大规模账户注册,或处于受监管行业,那么 v2 与 Enterprise 之间的差距,就是基础机器人过滤与专门打造的欺诈防护层之间的差距。
reCAPTCHA v3 与 Enterprise:当评分本身还不够时
- reCAPTCHA v3 与 Enterprise 是最微妙的一组比较,因为 Enterprise 直接建立在 v3 的评分架构之上。免费的 Essentials 层级给你一个评分。Premium 和 Enterprise 给你的则是评分 加上上下文、可追责性和调优能力。大多数升级决策主要由三方面差距推动:
- 信号深度。 Essentials 使用 4 级机器人防御分类。Premium 和 Enterprise 将其扩展为 11 级——当阈值逻辑需要区分“中度可疑”和“明显自动化”时,这种更细的粒度非常重要。
- 可解释性。 Essentials 返回的是一个数字。Premium 增加基础原因代码。Enterprise 返回高级原因代码——以结构化方式解释为什么会给出该评分(例如自动化模式、疑似盗刷测试行为)。这对需要调查攻击模式而不只是进行处置的安全分析师至关重要。
- 账户与交易层。 Enterprise 增加了专门针对账户接管风险和交易欺诈的评分模型,与基础交互评分并行运行——这些模型基于 Google 全球受保护站点网络中的欺诈情报进行训练,这是任何独立部署的 Essentials v3 集成都无法复制的。
- 何时继续使用 v3(Essentials / Premium): 你的使用场景是表单或评论区的垃圾信息防护;你不需要与欺诈相关的专用信号,也不需要合规级数据保障;Premium 的 Annotation API 和 11 级机器人防御已经能在不引入 Enterprise 额外负担的情况下满足你的精度需求。
实用决策框架:你应该使用哪个版本?
第 1 步——你的威胁模型是什么?
- 表单垃圾信息、爬虫、低量级凭证填充 → v2 或 v3(Essentials/Premium)。
- 账户接管、支付欺诈、高价值 API 滥用 → Enterprise。
第 2 步——你对用户体验干扰的容忍度如何?
- 用户可以接受可见检查点 → v2 checkbox。
- 需要零干扰 → v2 invisible 或 v3。
第 3 步——你的后端能力如何?
- 后端开发时间极少 → v2 checkbox(只需验证令牌)。
- 可以实现基于评分的路由 → v3。
- 可以实现 Assessment API + 标注流水线 → Enterprise。
第 4 步——你的流量规模是多少?
- 每月低于 10,000 次评估 → 任意版本,免费(Essentials)。
- 每月 10,001–100,000 次 → Premium——固定 $8。
- 每月超过 100,000 次且无欺诈风险 → Premium——$1.00/1,000 次评估,无需订阅
- 任意流量规模 + 欺诈风险 / ATO / 合规 / SLA → Enterprise——基于固定订阅约定的流量,基础价格为 $1/1,000 次评估,可按需获得量价折扣
使用场景矩阵
| 使用场景 | 推荐版本 | 原因 |
| 个人博客 / 联系表单 | v2 Checkbox | 简单、免费、无需后端逻辑 |
| SaaS 注册表单 | v3(Essentials/Premium) | 无感、转化更好、可行的后端评分路由 |
| 电商结账 | v3 Premium + 回退到 v2 挑战 | 11 级机器人信号、基于策略的挑战触发 |
| 银行 / 金融科技登录 | Enterprise | ATO 风险评分、高级可解释性、GCP 合规 |
| 高流量 API 端点 | Enterprise | 订阅模式、Related accounts API、攻击调查 |
| 移动应用(iOS/Android) | v2 或 Enterprise SDK | 所有层级都提供 SDK |
Vladlen Vlasov,技术跨领域专家:
"由于 v3 使用与 v2 相同的 siteverify 端点,熟悉 v2 的开发者往往会在令牌验证这一步结束集成。v3 响应中的关键新增内容是 score 字段:如果没有基于它进行处理的服务端逻辑,那么从技术上看已完成的 v3 集成,在实际中并不能提供任何有效的机器人防护。"
集成与定价概览
reCAPTCHA Essentials(免费):
- 每月最多 10,000 次评估,在同一组织内的所有站点和账户之间合并计算。
- 支持 v2(checkbox 和 invisible)以及 v3。v3 的机器人防御基于 4 级分类模型运行。
- 如果未启用计费,超过每月限额后,请求会返回错误。
reCAPTCHA Premium(按量付费):
- 当你向 Google Cloud 项目添加计费方式后,会自动启用。
- 每月 0–10,000 次评估:免费。10,001–100,000 次:固定 $8.00。超过 100,000 次:每 1,000 次评估 $1.00。
- 为 v3 解锁 11 级机器人防御、基础可解释性、基于策略的挑战、Annotation API、密码防护、SMS 防护,以及盗刷测试/拒付检测。
reCAPTCHA Enterprise(订阅制):
- 需要通过 Google Cloud Sales 签订订阅合同;条款单独协商。
- 按 每 1,000 次评估 $1 计费,可通过联系 Google Cloud Sales 获得量价折扣。
- 解锁完整功能集:高级可解释性、ATO 风险评分、Related accounts API、客户专属欺诈报告、攻击调查工具、专属客户管理以及 SLA。
如需完整的 reCAPTCHA v2 技术参考——包括密钥生成、小部件嵌入和令牌验证——请访问 CapMonster Cloud 上的 reCAPTCHA v2 概览。
无障碍与隐私考量
不同版本之间的无障碍性存在明显差异。v2 checkbox 是交互式变体中无障碍性最好的:它为视障用户提供音频替代方案,并可由屏幕阅读器操作,尽管图片网格挑战对依赖辅助技术的用户来说仍然是一道障碍。v2 invisible 和 v3 都在设计上是无感的,不会在用户路径中设置交互障碍——这对有运动障碍或认知障碍的用户来说是显著改进。Enterprise 则继承你所部署的小部件类型的交互模型。
隐私是所有版本都需要考虑的问题。每一种 reCAPTCHA 变体都会从用户浏览器收集行为数据,并将其发送给 Google 进行分析。对于 Essentials/Premium 下的 v2 和 v3,数据依据 Google 的通用隐私政策处理——你必须在隐私政策中披露 reCAPTCHA 的使用情况,并且在受 GDPR 监管的市场中,为此类行为数据处理建立合法依据。Enterprise 则按照 Google Cloud Platform 的 Data Processing Addendum 进行处理,其中包括仅根据客户指令处理数据的承诺,以及低层级不提供的数据驻留控制——这对于受到严格数据本地化法规约束的组织而言是一项要求。
常见问题
问:2026 年,哪种 reCAPTCHA 版本最适合大多数网站?
对于大多数网站——博客、联系表单、SaaS 注册和标准登录流程——reCAPTCHA v3 在安全性与用户体验之间提供了最佳平衡。它不会带来可见干扰,支持按操作评分,并且在 Essentials 层级下每月 10,000 次评估以内免费。主要的注意点在于,它需要主动的后端逻辑来对评分进行处理。对于后端能力有限的团队,v2 checkbox 仍然是更实用的选择:更容易实现,不需要评分处理代码,并且对大多数常见威胁场景都能提供合理防护。
问:reCAPTCHA v3 的评分究竟是如何工作的?
reCAPTCHA v3 会在用户整个会话过程中监控行为信号——鼠标移动、点击时机、滚动模式、交互历史以及浏览器指纹数据——并将其综合为一个 0.0 到 1.0 之间的评分。接近 1.0 的评分表示极有可能是真人;接近 0.0 的评分表示极有可能是机器人。你需要为每个受保护的交互指定一个 action 名称(例如 login、signup),调用 v3 API,并接收一个令牌,由你的服务器通过 Google 的 verify 端点进行验证以获取评分。你如何处理该评分——放行、挑战、阻止或标记——完全取决于你的服务端逻辑。
问:2026 年 reCAPTCHA Enterprise 的费用是多少?
reCAPTCHA Enterprise 需要正式的 Google Cloud 订阅,并且至少承诺 12 个月,按每 1,000 次评估 $1计费,量价折扣可通过 Google Cloud Sales 获得。如果你的需求还不需要完整的 Enterprise 合同,那么Premium 层级(按量付费)可以解锁大多数高级功能——包括 11 级机器人防御、Annotation API 和欺诈防护信号——在每月 10,001 到 100,000 次评估之间固定收费 $8,超过该阈值后每 1,000 次收费 $1,且无需年度承诺。
问:2026 年 reCAPTCHA v2 仍然会被绕过吗?
会。reCAPTCHA v2——无论是 checkbox 还是 invisible 变体——都可能被 CAPTCHA 解题服务绕过,这些服务会使用人工操作员或机器学习模型以编程方式完成挑战。复杂的机器人操作者会经常将这些服务集成进他们的自动化流水线。对大多数网站而言,大规模绕过挑战的经济成本仍足以阻止机会主义机器人。然而,对于那些攻击者有充分动机投资绕过基础设施的高价值目标,仅靠 v2 并不足够——应考虑使用带后端逻辑的 v3 或 Enterprise 级防护。
问:可以在同一个网站上组合使用多个 reCAPTCHA 版本吗?
可以,而且对于高风险应用来说,这通常是推荐做法。一个常见模式是在整个站点部署 v3 进行被动评分,并且仅当评分低于可接受阈值时(例如低于 0.5)才触发v2 checkbox 挑战。这样,大多数真实用户都能获得无感体验,而处于边界状态的会话则会收到强挑战。在 Premium 和 Enterprise 层级中,基于策略的挑战触发 可以自动化这一升级逻辑,而无需自定义后端分支代码。
结论
reCAPTCHA 版本的选择,本质上是根据你的威胁暴露、用户体验要求、开发资源和预算进行校准的过程。自然的升级路径是:v2 → v3 → Premium → Enterprise。
- 如果你需要快速、简单的防护,并希望尽量减少后端工作,从 v2 开始。
- 当用户体验干扰成为可量化的转化问题,并且你具备根据评分采取行动的后端能力时,迁移到 v3。
- 当你需要 11 级机器人防御、基于策略的挑战,或在不签订年度合同的情况下获得欺诈信号时,升级到 Premium。
- 当你的威胁模型包括账户接管、支付欺诈,或涉及需要高级可解释性、Related accounts API 或专属 SLA 保障的监管合规要求时,升级到 Enterprise。
正确的级别,是能够充分应对你实际威胁模型的最低那个级别——而不是现有方案中最复杂的那个。
在自动化和测试工作流中解决 reCAPTCHA
如果你的开发或 QA 工作流需要与受 reCAPTCHA 保护的页面交互——无论是用于测试、抓取还是自动化——CapMonster Cloud 都提供可靠的解题 API,支持 reCAPTCHA v2(checkbox 和 invisible)、reCAPTCHA v3 以及 reCAPTCHA Enterprise。它通过简单的 REST API 集成,并兼容所有主流自动化框架。
如需了解有关 reCAPTCHA v2 的全部内容——包括小部件类型、API 设置以及 CapMonster Cloud 的解题能力——请访问 我们网站上的 reCAPTCHA v2 资源中心。