reCAPTCHA Acessibilidade – Resumo

O reCAPTCHA v2 está praticamente indisponível

O reCAPTCHA v2 está tecnicamente em conformidade com as WCAG, mas na prática não está. O recurso alternativo de áudio requer oito passos, a caixa de seleção impede o acesso a utilizadores com deficiência motora e os bots contornam-no em 92,41% das vezes.

O reCAPTCHA v3 é invisível, não é acessível

O reCAPTCHA v3 funciona de forma invisível, mas não está acessível. O seu comportamento faz com que as tecnologias de assistência o identifiquem como suspeito e redirecione esses utilizadores diretamente para a grelha de imagens da v2.

Google Cloud Fraud Defense piora a situação

Um código QR não é uma melhoria de acessibilidade. A Defesa contra Fraudes falha para utilizadores de leitores de ecrã, exige motricidade fina e assume que todos possuem diferentes dispositivos.

A alternativa ao CAPTCHA é o Proof-of-Work

A prova de trabalho CAPTCHAs transfere a verificação do utilizador para o dispositivo. O Friendly Captcha é a primeira solução CAPTCHA acessível certificada WCAG 2.2 AA Gold.
Experimente o Friendly Captcha e o ›

O reCAPTCHA está disponível? A resposta curta: mais ou menos.

O reCAPTCHA v2 cumpre tecnicamente os requisitos das WCAG. É compatível com os principais leitores de ecrã (ChromeVox, JAWS, NVDA, VoiceOver), oferece alternativas áudio e utiliza etiquetas ARIA.

Mas a conformidade técnica e a acessibilidade no mundo real são duas coisas diferentes. Na prática, o Google reCAPTCHA, enquanto método de autenticação, continua a criar barreiras significativas para os utilizadores com deficiências visuais, motoras e cognitivas.

A versão reCAPTCHA v3 elimina o desafio visível, o que parece ser um avanço. No entanto, a sua pontuação baseada no comportamento pode bloquear discretamente os utilizadores cujas tecnologias de assistência fazem com que os seus padrões de navegação pareçam “suspeitos”. Nesse caso, não há mensagem de erro, nem alternativa, nem forma de contornar o bloqueio.

Os utilizadores que enfrentam dificuldades com os sistemas tradicionais CAPTCHA gastam, em média, 32 segundos num CAPTCHA. São 32 segundos de atrito que afetam desproporcionalmente as pessoas que mais precisam de tempo.

Este artigo analisa a situação atual da acessibilidade do reCAPTCHA, os requisitos das WCAG em matéria de acessibilidade na Web e como seria uma alternativa verdadeiramente acessível ao CAPTCHA.

Sítio Web acessível

O que dizem as WCAG sobre os CAPTCHAs?

As Diretrizes de Acessibilidade para Conteúdos Web (WCAG) exigem que qualquer CAPTCHA ofereça pelo menos uma alternativa que não dependa de um único sentido. As WCAG abordam os CAPTCHAs diretamente em Critério de Sucesso 1.1.1 – Conteúdo não textual. A exceção relevante lê-se:

“Se o objetivo do conteúdo não textual for confirmar que o conteúdo está a ser acedido por uma pessoa e não por um computador, devem ser fornecidas alternativas textuais que identifiquem e descrevam o objetivo desse conteúdo, bem como formas alternativas de CAPTCHA que utilizem modos de saída para diferentes tipos de perceção sensorial, de modo a dar resposta a diferentes deficiências.”

Em termos simples: um CAPTCHA nunca deve depender de um único sentido. Se houver um desafio visual, deve haver também uma alternativa auditiva e vice-versa. O objetivo é garantir que os utilizadores com deficiências visuais, auditivas ou cognitivas tenham sempre uma forma de aceder ao conteúdo.

O que as WCAG não exigem é que o CAPTCHA seja intuitivo, invisível ou isento de dificuldades. Por isso, a questão não é apenas se o reCAPTCHA cumpre a norma. A questão é se cumprir o padrão é, na verdade, suficiente.

 

O reCAPTCHA v2 está em conformidade com as WCAG?

Tecnicamente, sim. Na prática, é mais complicado.

O reCAPTCHA v2 cumpre os requisitos básicos da WCAG 1.1.1. A caixa de seleção está claramente identificada com um atributo ARIA, e Google oficialmente suporta funcionalidades básicas do leitor de ecrã:

  • ChromeVox (Chrome OS)

  • Mandíbulas (IE / Edge / Chrome no Windows)

  • NVDA (IE / Edge / Chrome no Windows)

  • VoiceOver (Safari / Chrome no macOS)

Os leitores de ecrã são notificados de alterações de estado através de regiões ARIA live. Os estados de verificação atuais são:

Mensagem de Estado O que isso significa
O código reCAPTCHA requer verificação
Estado inicial – clique na caixa de verificação simples para começar
Desafio de verificação de abertura
Caixa de seleção marcada, a carregar desafio
A sua conta foi verificada
Verificação bem-sucedida
O desafio de verificação expirou
Tempo esgotado – é necessário reiniciar

Se a verificação automática falhar, é apresentado aos utilizadores um desafio de áudio CAPTCHA como alternativa, o que, em teoria, satisfaz o requisito de “formas alternativas de CAPTCHA” previsto nas WCAG.

Acessibilidade do reCAPTCHA: a versão 2 do reCAPTCHA fica aquém das expectativas devido ao seu problema de áudio.

As falhas do reCAPTCHA v2

A conformidade técnica com as normas de acessibilidade não é suficiente. O CAPTCHA baseado em imagens torna-se inacessível para muitos utilizadores. Isso gera problemas significativos de acessibilidade e exclui utilizadores:

Deficiências motoras

Completar a caixa de seleção exige um movimento preciso do cursor. Para utilizadores que dependem da navegação por teclado com tremores, destreza limitada ou dispositivos de acesso por interrutor, esta interação por si só pode ser uma barreira.

Dependência Cookie

O reCAPTCHA v2 depende fortemente de cookies de terceiros para avaliar o comportamento do utilizador. É comum que os utilizadores de leitores de ecrã bloqueiem esses cookies. Para eles, é significativamente mais provável que seja acionado um desafio.

O desafio de áudio não é assim tão simples.

A própria documentação do Google lista ao longo de oito passos para concluir um desafio de áudio: localizar o botão, alternar entre modos, premir «play» para ouvir o áudio, encontrar o campo de introdução de dados, introduzir números e reiniciar se a resposta estiver errada ou se a sessão expirar. Além disso, os áudios CAPTCHA têm frequentemente má qualidade e ruído de fundo. Isso não é um desafio de áudio acessível – é um segundo obstáculo.

O reCAPTCHA v2 nem sequer bloqueia os bots

Em 2019, investigadores da Universidade de Louisiana em Lafayette desenvolveram uma ferramenta que contornou os desafios de reconhecimento de imagens do reCAPTCHA v2 com um Taxa de sucesso do 92.4%. Um sistema que sobrecarrega utilizadores com deficiências, ao mesmo tempo que falha em impedir ataques automatizados, representa o pior dos dois mundos.

O reCAPTCHA v3 é mais acessível?

O reCAPTCHA v3 é invisível, mas isso não significa que seja isento de barreiras ou totalmente acessível.

O reCAPTCHA v3 funciona inteiramente em segundo plano. Não há nenhuma caixa de seleção para marcar, nenhuma grelha de imagens para resolver, nem nenhum desafio de áudio para superar. Para os utilizadores com deficiências motoras ou cognitivas, a ausência de qualquer interação visível constitui uma melhoria significativa em relação à v2.

Mas aqui está o senão: reCAPTCHA v3 não toma decisões por si só. Atribui uma pontuação de risco e o que acontece a seguir depende do proprietário do site. Uma vez que o sistema baseado em pontuação produz falsos positivos, O próprio Google recomenda utilizando a versão reCAPTCHA v2 como alternativa para utilizadores com pontuação baixa. Na prática, isto significa que muitos sites executam ambas as versões em simultâneo: a v3 em segundo plano e a v2 à espera para entrar em ação.

Recolha de dados pessoais

Onde o reCAPTCHA v3 fica aquém

É aqui que o paradoxo da acessibilidade entra em ação.

A versão reCAPTCHA v3 atribui pontuações aos utilizadores com base em sinais comportamentais: movimentos do rato, padrões de deslocamento, ritmo de digitação e histórico de navegação. A pontuação de risco gera falsos positivos, o que leva ao bloqueio de utilizadores humanos. Os utilizadores cuja pontuação fica abaixo do limiar são encaminhados para a v2. Isso significa que a grelha de imagens está de volta.

O problema: os utilizadores com deficiências são desproporcionalmente mais propensos a ativar essa opção de recurso:**

As tecnologias de apoio alteram o comportamento de navegação

Os leitores de ecrã, os controlos por interruptor, o software de rastreio ocular e a navegação por voz interagem com uma página de forma diferente do que um rato e um teclado normais. Estes padrões são interpretados como anómalos pelo modelo de pontuação de risco do reCAPTCHA. Não é porque o utilizador seja um bot, mas porque navega de forma diferente.

Bloqueado cookies: diminuir a pontuação

Muitos utilizadores com deficiência dependem de configurações de navegador com privacidade reforçada que bloqueiam o cookies de terceiros. O reCAPTCHA v3 utiliza sinais baseados no cookie para avaliar a confiança. Menos cookies significa uma pontuação mais baixa – o que implica uma maior probabilidade de ser redirecionado para a v2.

Os utilizadores que necessitam de mais tempo são penalizados

Padrões de interação mais lentos, comuns entre utilizadores com deficiências cognitivas, motoras ou visuais. Um tempo de interação mais prolongado e uma navegação mais lenta costumam reduzir a pontuação de risco reCAPTCHA.

O resultado é um sistema que, à primeira vista, parece acessível. No entanto, discretamente, o reCAPTCHA v3 redireciona os seus utilizadores mais vulneráveis diretamente para os puzzles de imagens que deveria ter substituído. Além disso, o sistema de pontuação comportamental suscita preocupações adicionais em matéria de privacidade. Continue a ler sobre reCAPTCHA privacidade.

E sobre a Defesa contra Fraudes do Google Cloud?

O Google Cloud Fraud Defense não é acessível. O Google Fraud Defense falha em múltiplos critérios WCAG simultaneamente.

A mais recente camada de verificação do Google, o Google Cloud Fraud Defense, adota uma abordagem diferente: em vez de uma caixa de seleção ou uma pontuação, pede aos utilizadores que digitalizem um código QR com o seu dispositivo móvel. No papel, isto parece ser simples. Cobrimos o cenário completo no nosso artigo sobre Google Cloud Defesa Contra Fraudes e o que isso realmente significa para o seu website.

 

Onde o Google Cloud Fraud Defense Falha

Um código QR não é um método de verificação acessível e falha em múltiplos critérios WCAG simultaneamente.

 

  • Deficiências visuaisOs códigos QR são inteiramente baseados em imagem. Leitores de ecrã não os conseguem interpretar, e não existe uma alternativa áudio.

  • Deficiências motoras: Pegar num smartphone, apontar uma câmara e mantê-la firme requer controlo motor fino que muitos utilizadores simplesmente não possuem.

  • Deficiências cognitivasO processo em várias etapas de reconhecimento do código QR, troca de dispositivos, abertura de uma aplicação de câmara e espera pela confirmação cria uma carga cognitiva significativa.

  • No smartphoneUma percentagem significativa de utilizadores, incluindo idosos e pessoas com rendimentos mais baixos, não tem acesso a um smartphone ou a vários dispositivos.

 

Abaixo de Critério de Sucesso 1.3.3 da WCAG 2.2, as instruções não devem depender unicamente de características sensoriais, como a perceção visual. Uma verificação que use apenas um código QR falha este critério imediatamente.

O resultado é um sistema que não pede aos utilizadores que provem a sua humanidade através de imagens. Pede-lhes que a provem através de um dispositivo que podem não possuir, utilizando um processo que podem não conseguir completar. Isso não é uma melhoria de acessibilidade. É exclusão por preconceito.

O que significa, na verdade, “CAPTCHA acessível”?

Abaixo de WCAG 2.2 AA, um CAPTCHA acessível deve ser percetível, operável e compreensível para utilizadores com todos os tipos de deficiência, e não apenas para a maioria.

Isto abrange quatro grupos amplos:

 

  • Deficiências visuaisCegueira, baixa visão, daltonismo

  • Deficiências motoras: destreza limitada, tremores, navegação através de interruptores ou rastreio ocular

  • Défices cognitivos: dislexia, transtornos de atenção, dificuldades de processamento

  • Deficiências auditivassurdez ou perda auditiva (relevante quando o áudio é a única alternativa)

 

A maioria dos tipos CAPTCHA não cumpre pelo menos um destes requisitos – e, muitas vezes, mais do que um:

CAPTCHA Tipo Visual Motor Cognitivo Auditivo
Seleção de imagens (reCAPTCHA v2)
✔️
Desafio de áudio
✔️
✔️
Pontuação comportamental (reCAPTCHA v3)
✔️
✔️
Prova de trabalho (Friendly Captcha)
✔️
✔️
✔️
✔️

Um CAPTCHA verdadeiramente acessível não exige que os utilizadores provem a sua humanidade de uma forma que exclua parte da humanidade. Um CAPTCHA acessível, por definição, funciona de forma silenciosa para todos.

Qual é a solução mais acessível para o CAPTCHA?

O serviço CAPTCHA mais acessível é aquele que não exige absolutamente nada do utilizador.

Prova de trabalho Esta tecnologia retira o peso da verificação do utilizador e transfere-o para o dispositivo. Em vez de pedir a um utilizador que identifique bocas de incêndio ou marque uma caixa de seleção, o navegador resolve discretamente um desafio criptográfico CAPTCHA em segundo plano – de forma invisível, instantânea e sem qualquer interação. Sem imagens, sem áudio, sem análise de comportamento.

Friendly Captcha foi concebido inteiramente com base nestes princípios de design acessível. É a primeira solução CAPTCHA a receber a certificação oficial Certificação WCAG 2.2 AA Gold– o que significa que foi verificado de forma independente para ser acessível a todos os principais tipos de deficiência, para todos os utilizadores, por defeito. Sem soluções alternativas. Sem alternativas.

Para uma comparação completa de privacidade, segurança e experiência do utilizador, consulte o nosso Análise comparativa entre as versões reCAPTCHA v2 e v3. Veja como o Friendly Captcha lida com a acessibilidade. Aceda à nossa Centro de Acessibilidade Friendly Captcha.

O veredicto: o reCAPTCHA é acessível?

O padrão em todas as três soluções do Google é o mesmo: a acessibilidade é tratada como um caso extremo, não como um princípio de design.

Um CAPTCHA que funcione para todos não precisa de soluções alternativas, contornamentos nem desafios de áudio com oito passos. Funciona em segundo plano. Um CAPTCHA acessível funciona de forma invisível, silenciosa e sem exigir absolutamente nada do utilizador.

Foi para isso que o Friendly Captcha foi concebido. Sendo a primeira solução CAPTCHA acessível com certificação WCAG 2.2 AA Gold, protege o seu site contra bots sem criar novas barreiras para as pessoas a quem se destina.

Inscreva-se no Friendly Captcha e experimente a verificação acessível do CAPTCHA!

FAQ

Não, o reCAPTCHA não é totalmente ou inerentemente acessível, embora a sua acessibilidade varie significativamente consoante a versão. A Google reconhece explicitamente na documentação do reCAPTCHA que os desafios interativos podem não ser adequados para sites com diretrizes de acessibilidade rigorosas. Embora inclua tecnicamente soluções alternativas para tecnologias de assistência, o sistema reCAPTCHA, no seu conjunto, cria sérios obstáculos para utilizadores com diversas deficiências. Um CAPTCHA focado na acessibilidade, como o Friendly Captcha, que executa tarefas computacionais estritamente em segundo plano no dispositivo do utilizador, é, portanto, uma escolha mais adequada para Acessibilidade CAPTCHA.

Um bom exemplo da acessibilidade do CAPTCHA é Friendly Captcha, uma ferramenta que prioriza a privacidade e utiliza desafios criptográficos ocultos de prova de trabalho CAPTCHA, em vez de desafios humanos. O Friendly Captcha elimina completamente a necessidade de os utilizadores selecionarem quadrados de imagens, ouvirem desafios de áudio ou compreenderem alternativas de texto.

Sim, os CAPTCHA tradicionais estão a tornar-se rapidamente obsoletos, à medida que todo o panorama da segurança na Web evolui para a verificação invisível em segundo plano. O Friendly Captcha é uma alternativa moderna e totalmente acessível aos CAPTCHA tradicionais, ou seja, está em conformidade com as WCAG 2.2. Certificado pelo TUV ao nível AA. Saiba mais sobre CAPTCHA alternativas aqui.

Sim, o reCAPTCHA é tecnicamente compatível com os principais leitores de ecrã, mas a experiência do utilizador na prática é extremamente frustrante e apresenta muitas falhas.

A Google concebeu deliberadamente o reCAPTCHA para funcionar com software como NVDA, JAWS, VoiceOver e ChromeVox. Inclui mensagens de estado ARIA integradas para anunciar automaticamente as atualizações de verificação. No entanto, a compatibilidade teórica não se traduz necessariamente em facilidade de utilização na prática. Experimente o Friendly Captcha em vez disso. Trata-se de uma alternativa ao CAPTCHA totalmente acessível.

À superfície, sim. Na prática, muitas vezes não.

A versão reCAPTCHA v3 elimina completamente o desafio visual, o que parece ser uma melhoria significativa em termos de acessibilidade em relação à v2. No entanto, uma vez que o seu sistema baseado em pontuação produz falsos positivos, a Google recomenda a implementação da versão reCAPTCHA v2 como alternativa – o que significa que a maioria dos sites utiliza ambas as versões em simultâneo.

O problema: os utilizadores com deficiência têm uma probabilidade desproporcionalmente elevada de ativar esse mecanismo alternativo. As tecnologias de assistência alteram o comportamento de navegação, o cookies bloqueado reduz a pontuação de risco e os padrões de interação mais lentos parecem suspeitos ao algoritmo. O resultado é que os utilizadores que mais beneficiam de um CAPTCHA invisível são os que têm maior probabilidade de serem redirecionados para a grelha de imagens.

A versão 3 é mais acessível quando tudo corre bem. Para os utilizadores que mais precisam de acessibilidade, muitas vezes não é esse o caso. Encontre informações gerais sobre o reCAPTCHA na nossa centro.

Proteja o seu enterprise contra ataques de bots.
Contacte a equipa Friendly Captcha Enterprise para saber como pode defender os seus sites e aplicações contra bots e ataques informáticos.