reCAPTCHA Accesibilidad: resumen

El modelo reCAPTCHA v2 es prácticamente inaccesible

reCAPTCHA v2 cumple técnicamente con las WCAG, pero en la práctica no es así. La alternativa de audio requiere ocho pasos, la casilla de verificación impide el acceso a los usuarios con discapacidad motora y los bots la eluden el 92,41 % de las veces.

El modelo reCAPTCHA v3 es invisible, pero no está adaptado para personas con discapacidad

reCAPTCHA v3 funciona de forma invisible, pero no es accesible. Su comportamiento hace que las tecnologías de asistencia lo marquen como sospechoso y reenvíe a esos usuarios directamente a la cuadrícula de imágenes de la v2.

Google Cloud Fraud Defense empeora las cosas

Un código QR no es una mejora de accesibilidad. La Defensa contra el Fraude falla a los usuarios de lectores de pantalla, requiere control motor fino y asume que todos poseen dispositivos diferentes.

La alternativa al CAPTCHA es el Proof-of-Work

La prueba de trabajo CAPTCHAs traslada la verificación del usuario al dispositivo. Friendly Captcha es la primera solución CAPTCHA accesible certificada según WCAG 2.2 AA Gold.
Prueba Friendly Captcha y ›

¿Se puede acceder a reCAPTCHA? La respuesta corta: más o menos.

reCAPTCHA v2 cumple técnicamente con los requisitos de las WCAG. Es compatible con los principales lectores de pantalla (ChromeVox, JAWS, NVDA, VoiceOver), ofrece alternativas de audio y utiliza etiquetas ARIA.

Pero el cumplimiento técnico y la accesibilidad en el mundo real son dos cosas distintas. En la práctica, el método de autenticación Google reCAPTCHA sigue planteando importantes obstáculos para los usuarios con discapacidades visuales, motoras y cognitivas.

La versión reCAPTCHA v3 elimina el desafío visible, lo que parece un avance. Sin embargo, su sistema de puntuación basado en el comportamiento puede bloquear silenciosamente a aquellos usuarios cuyas tecnologías de apoyo hagan que sus patrones de navegación parezcan “sospechosos”. En ese caso, no hay ningún mensaje de error, ninguna alternativa ni forma de seguir adelante.

Los usuarios que se enfrentan a dificultades con los sistemas tradicionales CAPTCHA gastan una media de 32 segundos en un CAPTCHA. Esos son 32 segundos de fricción que afectan desproporcionadamente a las personas que más tiempo necesitan.

En este artículo se analiza la situación actual de la accesibilidad de reCAPTCHA, los requisitos de las WCAG en materia de accesibilidad web y cómo sería una alternativa a CAPTCHA verdaderamente accesible.

Sitio web accesible

¿Qué dicen las WCAG sobre los CAPTCHA?

Las Pautas de Accesibilidad al Contenido Web (WCAG) exigen que cualquier CAPTCHA ofrezca al menos una alternativa que no dependa de un solo sentido. Las WCAG se refieren directamente a los CAPTCHA en Criterio de éxito 1.1.1 – Contenido no textual. La excepción relevante dice:

“Si el objetivo del contenido no textual es confirmar que quien accede al contenido es una persona y no un ordenador, se deben proporcionar alternativas de texto que identifiquen y describan la finalidad de dicho contenido, así como formas alternativas de CAPTCHA que utilicen modos de salida adaptados a diferentes tipos de percepción sensorial, con el fin de dar respuesta a las distintas discapacidades”.”

En pocas palabras: un CAPTCHA nunca debe basarse en un solo sentido. Si hay un elemento visual, también debe haber una alternativa auditiva, y viceversa. El objetivo es garantizar que los usuarios con discapacidades visuales, auditivas o cognitivas siempre puedan acceder al contenido.

Lo que las WCAG no exigen es que el CAPTCHA sea sencillo, invisible o esté exento de obstáculos. Por lo tanto, la cuestión no es solo si el reCAPTCHA cumple con la norma, sino si Cumplir con el estándar es realmente suficiente.

 

¿Cumple el modelo reCAPTCHA v2 con las WCAG?

Técnicamente, sí. En la práctica, es más complicado.

reCAPTCHA v2 cumple los requisitos básicos de las WCAG 1.1.1. La casilla de selección está claramente etiquetada con un atributo ARIA, y Google oficialmente soporta pantallas lectoras básicas:

  • ChromeVox (Chrome OS)

  • TIBURÓN (IE / Edge / Chrome en Windows)

  • NVDA (IE / Edge / Chrome en Windows)

  • Voz en off (Safari / Chrome en macOS)

Los lectores de pantalla son notificados de los cambios de estado a través de las regiones dinámicas de ARIA. Los estados de verificación actuales son:

Mensaje de estado Qué significa
reCAPTCHA requiere verificación
Estado inicial – haz clic en la casilla de verificación simple para comenzar
Verificación de apertura de desafío
Casilla de verificación marcada, cargando desafío
Estás verificado
Verificación exitosa
El desafío de verificación ha caducado
Tiempo agotado – se requiere reiniciar

Si la comprobación automática falla, se ofrece a los usuarios una prueba de audio CAPTCHA como alternativa que, en teoría, cumple el requisito de “formas alternativas de CAPTCHA” establecido en las WCAG.

Accesibilidad del reCAPTCHA: la versión 2 del reCAPTCHA no está a la altura debido a sus problemas de audio.

Las carencias del reCAPTCHA v2

El cumplimiento de las normas técnicas de accesibilidad no lo dice todo. El CAPTCHA basado en imágenes resulta inaccesible para demasiados usuarios. Esto genera importantes problemas de accesibilidad y excluye a los usuarios:

Deficiencias motrices

Completar la casilla de verificación requiere un movimiento de cursor preciso. Para los usuarios que dependen de la navegación por teclado con temblores, destreza limitada o dispositivos de acceso por interruptor, esta interacción por sí sola puede ser una barrera.

Dependencia Cookie

reCAPTCHA v2 depende en gran medida de los cookies de terceros para evaluar el comportamiento de los usuarios. Es habitual que los usuarios de lectores de pantalla bloqueen esos cookies. En su caso, es mucho más probable que se active una verificación.

El desafío de audio no es realmente simple.

La propia documentación de Google enumera sobre ocho pasos para completar una prueba de audio: localizar el botón, cambiar de modo, pulsar «Reproducir» para escuchar el audio, encontrar el campo de entrada, introducir los números y volver a empezar si la respuesta es incorrecta o si la sesión caduca. Además, los audios CAPTCHA suelen tener mala calidad y ruido de fondo. Eso no es un reto de accesibilidad en el audio, es un segundo obstáculo.

La versión reCAPTCHA v2 ni siquiera detiene a los bots

En 2019, unos investigadores de la Universidad de Luisiana en Lafayette desarrollaron una herramienta que superaba las dificultades de reconocimiento de imágenes de reCAPTCHA v2 mediante un 92,41 % de tasa de éxito del TP225T. Un sistema que sobrecarga a los usuarios con discapacidades y falla en detener los ataques automatizados es lo peor de ambos mundos.

¿Es el reCAPTCHA v3 más accesible?

El modelo reCAPTCHA v3 es invisible, pero eso no significa que esté libre de barreras ni que sea totalmente accesible.

reCAPTCHA v3 funciona íntegramente en segundo plano. No hay que marcar ninguna casilla, ni resolver ninguna cuadrícula de imágenes, ni superar ningún reto de audio. Para los usuarios con discapacidades motoras o cognitivas, la ausencia de cualquier interacción visible supone una mejora real con respecto a la versión v2.

Pero aquí está el truco: reCAPTCHA v3 no toma decisiones por sí solo. Asigna una puntuación de riesgo y lo que sucede a continuación depende del propietario del sitio. Debido a que el sistema basado en puntuaciones produce falsos positivos, Google recomienda utilizando reCAPTCHA v2 como alternativa para los usuarios con puntuaciones bajas. En la práctica, esto significa que muchos sitios web ejecutan ambas versiones simultáneamente: la v3 en segundo plano y la v2 a la espera.

Recogida de datos personales

Las carencias del reCAPTCHA v3

Aquí es donde paradoja de accesibilidad entra en acción.

reCAPTCHA v3 evalúa a los usuarios basándose en señales de comportamiento: movimientos del ratón, patrones de desplazamiento, ritmo de escritura e historial de navegación. La puntuación de riesgo genera falsos positivos, lo que lleva al bloqueo de usuarios humanos. Los usuarios cuya puntuación está por debajo del umbral pasan a la versión v2. Esto significa que vuelve la cuadrícula de imágenes.

El problema: los usuarios con discapacidades tienen una probabilidad desproporcionadamente alta de activar esa solución alternativa:

Las tecnologías de asistencia alteran el comportamiento de navegación

Los lectores de pantalla, los controles por interruptor, el software de seguimiento ocular y la navegación por voz interactúan con una página de forma diferente a como lo hacen un ratón y un teclado estándar. Estos patrones se registran como anómalos en el modelo de puntuación de riesgo de reCAPTCHA. No es porque el usuario sea un bot, sino porque navega de forma diferente.

Bloqueado cookies: bajar la puntuación

Muchos usuarios con discapacidad utilizan configuraciones de navegador reforzadas en materia de privacidad que bloquean el cookies de terceros. reCAPTCHA v3 utiliza señales basadas en cookie para evaluar la confianza. Un menor número de cookies implica una puntuación más baja, lo que significa una mayor probabilidad de ser redirigido a la v2.

Los usuarios que necesitan más tiempo son penalizados

Patrones de interacción más lentos, habituales entre los usuarios con discapacidades cognitivas, motoras o visuales. Dedicar más tiempo y navegar más lentamente suele reducir la puntuación de riesgo reCAPTCHA.

El resultado es un sistema que, a primera vista, parece accesible. Sin embargo, reCAPTCHA v3 devuelve silenciosamente a sus usuarios más vulnerables directamente a los rompecabezas de imágenes que se suponía que debía sustituir. Además, el sistema de puntuación del comportamiento plantea nuevas preocupaciones en materia de privacidad. Sigue leyendo sobre reCAPTCHA: privacidad.

¿Qué hay de la defensa contra el fraude de Google Cloud?

Google Cloud Fraud Defense no es accesible. Google Fraud Defense incumple varios criterios WCAG simultáneamente.

La nueva capa de verificación de Google, Google Cloud Fraud Defense, adopta un enfoque diferente: en lugar de una casilla de verificación o una puntuación, pide a los usuarios que escaneen un código QR con su dispositivo móvil. Sobre el papel, esto parece perfecto. Hemos cubierto la imagen completa en nuestro artículo sobre Defensa contra el fraude de Google Cloud y lo que realmente significa para tu sitio web.

 

Dónde falla la defensa contra el fraude de Google Cloud

Un código QR no es un método de verificación accesible y falla múltiples criterios de las WCAG simultáneamente.

 

  • Discapacidad visualLos códigos QR se basan completamente en imágenes. Los lectores de pantalla no pueden interpretarlos y no hay una alternativa de audio.

  • Deficiencias motrices: Recoger un teléfono inteligente, apuntar una cámara y mantenerla firme requiere un control motor fino que muchos usuarios simplemente no tienen.

  • Deficiencias cognitivasEl proceso de varios pasos de reconocer el código QR, cambiar de dispositivo, abrir una aplicación de cámara y esperar la confirmación genera una carga cognitiva significativa.

  • Sin smartphoneUna parte importante de los usuarios, incluyendo adultos mayores y personas de bajos ingresos, no tienen acceso a un smartphone o a múltiples dispositivos en absoluto.

 

En Criterio de éxito 1.3.3 de las WCAG 2.2, las instrucciones no deben basarse únicamente en características sensoriales como la percepción visual. Una verificación solo con código QR falla rotundamente en este criterio.

El resultado es un sistema que no pide a los usuarios que demuestren su humanidad a través de imágenes. Les pide que la demuestren a través de un dispositivo que quizás no posean, utilizando un proceso que quizás no puedan completar. Eso no es una mejora de accesibilidad. Es exclusión por diseño.

¿Qué significa realmente “CAPTCHA accesible”?

En WCAG 2.2 AA, un CAPTCHA accesible debe ser perceptible, manejable y comprensible para los usuarios con cualquier tipo de discapacidad, no solo para la mayoría.

Eso cubre cuatro grupos amplios:

 

  • Discapacidad visual: ceguera, baja visión, daltonismo

  • Deficiencias motricesdestreza limitada, temblores, acceso con interruptor o navegación por seguimiento ocular

  • Deterioro cognitivo dislexia, trastornos de atención, dificultades de procesamiento

  • deficiencias auditivas: sordera o hipoacusia (relevante cuando el audio es la única alternativa)

 

La mayoría de los modelos CAPTCHA fallan en al menos uno de estos aspectos, y a menudo en más:

CAPTCHA Tipo Visual Motor Cognitivo Auditivo
Selección de imágenes (reCAPTCHA v2)
✔️
Desafío de audio
✔️
✔️
Puntuación del comportamiento (reCAPTCHA v3)
✔️
✔️
Prueba de trabajo (Friendly Captcha)
✔️
✔️
✔️
✔️

Un CAPTCHA verdaderamente accesible no exige a los usuarios que demuestren su humanidad de una forma que excluya a parte de la humanidad. Un CAPTCHA accesible, por definición, funciona de forma silenciosa para todos.

¿Cuál es la solución más asequible para el CAPTCHA?

El servicio CAPTCHA más accesible es aquel que no exige ningún esfuerzo por parte del usuario.

Prueba de trabajo Esta tecnología libera al usuario de la carga que supone la verificación y la traslada al dispositivo. En lugar de pedirle a una persona que identifique bocas de incendio o marque una casilla, el navegador resuelve discretamente un desafío criptográfico CAPTCHA en segundo plano: de forma invisible, instantánea y sin necesidad de interacción. Sin imágenes, sin audio y sin perfiles de comportamiento.

Friendly Captcha se basa íntegramente en estos principios de diseño accesible. Es la primera solución CAPTCHA en recibir la certificación oficial Certificación Oro WCAG 2.2 AA– lo que significa que ha sido verificado independientemente para ser accesible en todos los principales tipos de discapacidad, para todos los usuarios, por defecto. Sin soluciones alternativas. Sin planes de contingencia.

Para una comparación completa de privacidad, seguridad y experiencia de usuario, consulte nuestra Comparativa entre las versiones 2 y 3 del reCAPTCHA. Descubre cómo gestiona Friendly Captcha la accesibilidad. Visita nuestra Centro de accesibilidad Friendly Captcha.

El veredicto: ¿Es accesible el reCAPTCHA?

El patrón en las tres soluciones de Google es el mismo: la accesibilidad se trata como un caso extremo, no como un principio de diseño.

Un CAPTCHA que funcione para todo el mundo no necesita soluciones de emergencia, soluciones provisionales ni complicaciones de audio en ocho pasos. Funciona en segundo plano. Un CAPTCHA accesible funciona de forma invisible, silenciosa y sin pedirle nada al usuario.

Para eso se creó Friendly Captcha. Al ser la primera solución CAPTCHA accesible con certificación WCAG 2.2 AA Gold, protege tu sitio web de los bots sin crear nuevas barreras para las personas a las que intentas atender.

Inscríbete en Friendly Captcha ¡y disfruta de una verificación CAPTCHA al alcance de todos!

FAQ

No, reCAPTCHA no es totalmente accesible ni lo es de forma inherente, aunque su accesibilidad varía considerablemente según la versión. Google reconoce explícitamente en su documentación sobre reCAPTCHA que las funciones interactivas pueden no ser adecuadas para sitios web con directrices de accesibilidad estrictas. Aunque técnicamente incluye soluciones alternativas para la tecnología de apoyo, el sistema reCAPTCHA en su conjunto plantea graves obstáculos para los usuarios con diversas discapacidades. Por lo tanto, un CAPTCHA centrado en la accesibilidad, como el Friendly Captcha, que ejecuta tareas computacionales estrictamente en segundo plano en el dispositivo del usuario, es una mejor opción para Accesibilidad CAPTCHA.

Un buen ejemplo de la accesibilidad del CAPTCHA es Friendly Captcha, una herramienta que da prioridad a la privacidad y que utiliza retos criptográficos ocultos de prueba de trabajo CAPTCHA en lugar de retos para personas. Friendly Captcha elimina por completo la necesidad de que los usuarios seleccionen cuadrados de imágenes, escuchen retos de audio o comprendan alternativas de texto.

Sí, los CAPTCHA tradicionales se están quedando obsoletos rápidamente, ya que todo el panorama de la seguridad web está evolucionando hacia la verificación invisible en segundo plano. Friendly Captcha es una alternativa moderna y totalmente accesible a los proveedores tradicionales de CAPTCHA, que cumple con las WCAG 2.2. Certificado por TÜV según el nivel AA. Más información sobre CAPTCHA alternativas aquí.

Sí, reCAPTCHA es técnicamente compatible con los principales lectores de pantalla, pero la experiencia real del usuario resulta muy frustrante y presenta numerosas deficiencias.

Google diseñó deliberadamente el reCAPTCHA para que funcionara con programas como NVDA, JAWS, VoiceOver y ChromeVox. Incluye mensajes de estado ARIA integrados para anunciar automáticamente las actualizaciones de verificación. Sin embargo, la compatibilidad teórica no se traduce necesariamente en una facilidad de uso real. Prueba Friendly Captcha en su lugar. Es una alternativa a CAPTCHA totalmente accesible.

En la superficie, sí. En la práctica, a menudo no.

La versión reCAPTCHA v3 elimina por completo el desafío visible, lo que parece suponer una mejora significativa en materia de accesibilidad con respecto a la v2. Sin embargo, dado que su sistema basado en puntuaciones genera falsos positivos, Google recomienda implementar la versión reCAPTCHA v2 como alternativa, lo que significa que la mayoría de los sitios web ejecutan ambas versiones simultáneamente.

El problema: los usuarios con discapacidad son mucho más propensos a activar ese mecanismo alternativo. Las tecnologías de asistencia alteran el comportamiento de navegación, bloquean el cookies y reducen la puntuación de riesgo, y los patrones de interacción más lentos parecen sospechosos para el algoritmo. El resultado es que los usuarios que más se benefician de un CAPTCHA invisible son los que tienen más probabilidades de ser redirigidos a la cuadrícula de imágenes.

La versión 3 resulta más accesible cuando todo va bien. Sin embargo, para los usuarios que más necesitan la accesibilidad, a menudo no es así. Encuentra información general sobre el reCAPTCHA en nuestra centro.

Proteja su empresa contra los ataques de bots.
Póngase en contacto con el equipo Friendly Captcha Enterprise para ver cómo puede defender sus sitios web y aplicaciones contra bots y ciberataques.