[ 为什么难被破解 ]
多信号综合打分,多数真人点一下即过;可疑流量自动升级为图形验证而非直接拒绝,兼顾安全与转化。
拼图块沿曲线边走边转,位置与角度同时对上才算通过,每道题运动曲线都不同。
分析拖动的加速、抖动与时序,机器化的匀速直线一眼识破,人手操作自然放行。
按提示顺序点字或点图标;增强版文字带旋转,更难被 OCR 与模板匹配稳定定位。
通过后拿到只能用一次的 validate,业务后端二次校验,重放即失效。
Web / H5 / 微信小程序 / Flutter 交互与判定一致,换端只改几行参数。
[ 应用场景 ]
把人机验证放在这些高价值入口:机器脚本要先通过验证才能提交,通过后拿到一次性凭证、业务后端二次核销才放行,批量作弊的成本被抬高一个量级。仅在用户提交答案或无感知直接通过时计一次验证。
挡住批量注册机与养号脚本,减少垃圾账号、虚假用户,以及随之而来的刷单、薅羊毛。
拦下用泄露账号密码批量试登的撞库脚本与暴力破解,保护用户账号不被盗刷。
给下发验证码的接口挡一道,防止短信被刷爆、防止验证码接口被当成攻击别人的枪。
优惠券、抽奖、签到、拉新奖励等场景,拦住机器批量领取,把福利留给真实用户。
拦下刷票、灌水与垃圾内容,让互动与口碑数据更真实。
表单垃圾提交、脚本抢购与黄牛下单,在提交前先过一道人机验证。
[ 怎么选 ]
默认推荐智能无感知:安全用户一步通过,只有可疑流量才会看到拼图或点选。
| 验证方式 | 用户怎么做 | 成本 / 强度 | 防御侧重 | 适用场景 |
|---|---|---|---|---|
| 智能无感知 推荐 | 点一下按钮 |
成本 最低
强度 中
|
环境与行为信号,可疑自动升级 | 登录 / 注册 / 下单,追求转化 |
| 滑动拼图 | 拖滑块对齐缺口 |
成本 低
强度 中
|
曲线对位 + 拖动轨迹 | 通用,直觉好上手 |
| 文字点选 · 增强 | 按提示顺序点字 |
成本 中
强度 高
|
旋转文字,抗 OCR 定位 | 对抗强度要求更高时 |
| 图标点选 | 按提示顺序点图标 |
成本 中
强度 高
|
语义识别,抗模板匹配 | 需要更高辨识门槛时 |
// 无论哪种,通过后都拿到一次性 validate,业务后端二次校验才算数。
[ 三步接入 ]
前端引入 SDK,挂到容器,拿到 validate。
随业务请求提交 validate 给你的后端。
后端带 secret_key 校验一次,通过才放行。
<div id="captcha"></div>
<script src="https://shudun.bitbeam.cn/sdk/bitcaptcha.min.js"></script>
<script>
BitCaptcha.init({
element: '#captcha',
captchaId: '你的 captcha_id',
mode: 'embed', // 或 popup / float
onVerify(err, data) {
if (!err) submit(data.validate)
}
})
</script>
[ 常见问题 ]