这个场景面临的威胁
免费方案的假账号养殖
机器人创建成千上万个免费方案账号,用来耗尽你的试用额度、爬取你的 AI/API 配额,或为下游滥用布桩。当「新用户」有 30% 是机器人时,顾客终身价值的算式就歪了。
登录页的撞库攻击
从其他数据外泄事件流出的帐密会被喷洒到你的登录表单。即使对一份 10 万笔帐密列表只有 0.1% 命中率,也代表 100 个账号被接管——而 B2B SaaS 的账号接管与数据外泄相关,不只是拒付而已。
为 AI/API 额度而养免费试用
以 AI 为内核的 SaaS 尤其暴露:一个全新的免费试用账号在推论配额上值真金白银。机器人以紧凑循环自动化「注册→消耗配额→丢弃」。在注册处加上 CAPTCHA,就能把这件事从有利可图变成昂贵。
付款方式测试攻击
若你接受付费升级,升级页就成了盗刷测试的目标——对低摩擦的订阅流程尤其如此。形态与电商结帐滥用相同,量较小但确实存在。
SaaS 注册漏斗中该把 CAPTCHA 放在哪里
你不会想处处都放——那会摧毁试用转化率。你要放在机器人实际会打的点上。
- 注册/创建免费试用
单一最高价值的布点。在此放一道 CAPTCHA 就能挡下多数假账号养殖,且自适应难度让真实潜在客户全程无感。
- 登录与 SSO 密码重设
撞库防御,又不会把真实用户锁在门外。与速率限制相辅相成。
- 付费方案升级
为付款流程提供盗刷测试防护。轻度布点——多数升级来自已登录用户。
- 团队邀请接受
挡下被入侵账号发出的大量邀请垃圾消息。常被遗忘。
- API 密钥创建
限制被入侵的工作阶段无上限地产生密钥。是纵深防御,而非第一道防线。
- 客服/联系表单
挡下淹没真实支持的垃圾工单。廉价保险。
常见问题
在注册处放 CAPTCHA 不会伤害我们的试用转化率吗?
自适应 CAPTCHA 的设计就是不会:多数真实潜在客户看到的是一键点击或完全无可见内容。那 1–3% 收到可见挑战的人,也正是风险最高的流量。并排实测通常显示,相较于完全不用 CAPTCHA(因为机器人注册会稀释漏斗),试用转化率持平或略有提升。
CaptchaLa 能搭配我们的认证供应商(Auth0、Clerk、Supabase、Firebase)吗?
可以——CaptchaLa 运行在任何认证供应商之前。你把组件注入注册表单(你的 UI),在调用供应商的注册 API 之前于伺服端验证 token。我们的文档针对每家主流供应商都记载了此模式。
我们如何分辨注册者是真实潜在客户还是机器人?
CaptchaLa 会在每次验证时回传风险分数。你可以把该分数一路带到下游的注册追踪,让分析能区分「高信任注册」与「已验证但风险升高」,诚实地衡量各个世代群组。
我们企业客户的 SSO 流程怎么办?
SSO 流程通常不需要 CAPTCHA——身分已经创建。请把 CAPTCHA 套用在 email/密码的备援流程、密码重设,以及初次 SSO 连接设置(若其中包含自助步骤)。