Google тестирует новый механизм reCAPTCHA, который включает камеру пользователя и просит помахать рукой или показать раскрытую ладонь. Система анализирует 21 координату кисти, чтобы определить, живой ли перед ней человек. Экспериментальный метод, разворачиваемый в рамках ограниченного тестирования, обошли за несколько дней: тестировщики подали статическую стоковую фотографию руки через OBS Virtual Camera и прошли проверку без живого человека, без видео и вообще без участия нейросетей.

Проверка reCAPTCHA с жестом руки перед веб-камерой — экспериментальный механизм GoogleИсточник изображения — tomshardware.com

Где применяется проверка

Механизм встроен в Google Cloud Fraud Defense — платформу, работающую за reCAPTCHA на экранах входа, формах регистрации и страницах оформления заказа. Она нацелена на то, что старые проверки всё чаще пропускают: массовое создание аккаунтов и подстановку украденных учётных данных (credential stuffing).

При срабатывании браузер запрашивает разрешение на доступ к камере и предлагает выполнить короткий жест. Модель машинного обучения записывает небольшой видеофрагмент и извлекает данные о положении кисти — 21 точку пальцев и суставов, по той же схеме разметки, что используют инструменты MediaPipe для отслеживания рук.

реклама кормит Уточку 🦆

Что Google обещает по поводу данных

В документации утверждается, что запись удаляется после завершения проверки, звук не пишется, а видео никогда не привязывается к личности пользователя и не передаётся третьим сторонам. Тут же оговаривается, что собранные данные используются и хранятся в соответствии с общей Политикой конфиденциальности Google, — и эта формулировка изрядно размывает предыдущие обещания.

Пользователи, которые не могут выполнить жест, возвращаются к привычным визуальным и аудиоголоволомкам, а сама функция пока опциональна. Важный нюанс: проверка жестами не заменяет старые методы, а надстраивает поверх них биометрический шаг с камерой.

реклама кормит Уточку 🦆

Взлом за несколько дней

Интернету не потребовалось много времени. Взяв стоковое изображение машущего рукой человека и пропустив его через OBS Virtual Camera, тестировщики направили reCAPTCHA на этот виртуальный поток и прошли проверку после нескольких корректировок положения картинки. Всю последовательность можно завернуть в короткий скрипт — а значит, в нынешнем виде капча с жестами лишь добавляет неудобств обычным пользователям, почти не мешая злоумышленникам.

😁 Новая капча Google просит показать жесты рук на веб-камере, но люди уже обходят её с помощью стоковых фото. Эта система должна была стать «лучшим способом отличить людей от ИИ». И вот мы снова здесь.

— 29 июня 2026 года

История повторяется. В 2024 году исследователи сообщили о стопроцентном успехе обхода reCAPTCHA v2 готовыми моделями обнаружения объектов, а годом позже ИИ-агент OpenAI был зафиксирован при прохождении проверки Cloudflare «Я не робот» — с комментированием каждого шага. Разница в том, что проверка жестами поднимает ставки для пользователя: сканирование руки — это биометрия, независимо от обещаний не собирать данные.

реклама кормит Уточку 🦆

Индустрия ищет замену капче

Менее чем за две недели до этого Cloudflare, Google, Mozilla и Microsoft совместно предложили Private Access Control Tokens (PACT) — криптографическую схему, которая должна заменить капчу доказательством легитимности клиента с сохранением конфиденциальности. Предложение опирается на оценку, согласно которой около 58% глобальных HTTP-запросов уже приходит от ботов: порог, которого в Cloudflare не ожидали раньше 2027 года.

«Мы можем создать лучшее решение, которое сохранит сильную конфиденциальность и обеспечит гораздо менее раздражающий опыт для реальных людей, использующих веб», — заявил технический директор Firefox в Mozilla Бобби Холли. Будет ли проверка жестами запущена для всех пользователей, в Google не сообщают.