这个场景面临的威胁
结帐处的盗刷测试
被盗的卡号会以低额测试交易在你的金流闸道上轮番试探。结帐处若没有 CAPTCHA,单一波机器人攻击就能在一夜之间累积数千元的拒付手续费,并触发你金流商的欺诈门槛。
假账号养殖
账号被大量创建,用来兑换首购优惠、滥用推荐奖金,或为日后的协同滥用布桩。当「新客户」中有相当比例其实是机器人时,顾客终身价值的算式很快就会失准。
登录页的撞库攻击
从其他数据外泄事件流出的帐密会被喷洒到你的登录表单。即使对一份 10 万笔帐密列表只有 0.1% 命中率,也代表 100 个账号被接管——而账号接管与拒付、商誉损害高度相关。
优惠券码暴力破解
机器人会逐一试遍优惠券码(「SAVE10」、「WELCOME5」、「BLACK30」)来找出有效的促销。在优惠券提交处加上 CAPTCHA,就能把这件事从廉价变成昂贵。
电商漏斗中该把 CAPTCHA 放在哪里
你不会想处处都放——那会摧毁转化率。你要放在机器人实际会打的摩擦点上。
- 结帐——访客
单一最高价值的布点。访客结帐处的一道 CAPTCHA 几乎能挡下所有盗刷测试。
- 结帐——已登录
比访客结帐轻(账号本身已是信任信号),但新账号首购时仍建议保留。
- 账号注册
阻挡账号养殖。自适应难度让真实注册全程无感。
- 登录与密码重设
挡下撞库攻击,又不会把真实用户锁在门外。
- 优惠券码提交
常被遗忘。在此加一道 CAPTCHA,暴力破解的投报率就崩了。
- 评论提交
挡下假评论农场——在 FTC 评论欺诈指引下日益重要。
常见问题
结帐处放 CAPTCHA 不会拖垮我的转化率吗?
自适应 CAPTCHA 的设计就是不会:真实买家得到的是无感验证(一键或完全免操作),而可疑流量才会收到可见的挑战。并排实测通常显示,相较于以分数为基础的机器人防护(会悄悄拒掉真实用户),转化率持平或略有提升。
CaptchaLa 能搭配 Shopify / Magento / BigCommerce 吗?
可以,通过自订集成即可,适用于任何能让你在结帐页注入 script 标签的平台(或通过 CaptchaLa 伺服端 SDK 接在你的店面 proxy 上)。原生 Shopify App 已在规划中;WordPress / WooCommerce 插件今日即可正式使用。
结帐处放一道 CAPTCHA 够了吗,还是需要更多?
对多数商店而言,结帐 + 登录 + 注册就能涵盖 95% 的滥用面。若优惠券提交或评论提交正被积极滥用,再加上去——它们是廉价保险,不一定要一开始就上。
真实用户在优惠券网站上分享代码造成的滥用该怎么办?
那是另一回事。CAPTCHA 挡的是机器人;优惠券网站套利是优惠券政策与投放锁定的问题。请分开处理,免得为了解决错的问题而徒增摩擦。