Qué dejan realmente esos segundos de "selecciona los semáforos"
"Selecciona todos los semáforos." "Haz clic en las imágenes que contengan pasos de peatones." - Esta verificación de imágenes que aparece cada vez que inicias sesión en un sitio web. Molesto, ¿verdad? Pero más allá de "demostrar que no eres un robot", esas tareas dejan algo más.
Tus clics se acumulan como etiquetas que solo una persona puede aportar: "esta imagen contiene un semáforo". Para qué se usan realmente esas etiquetas es justo donde se mezclan los hechos verificables y lo que solo se cuenta en internet, y por ahí empieza este artículo.
La evolución del CAPTCHA
El CAPTCHA surgió a principios de los 2000 como una "prueba para distinguir humanos de computadoras". Comenzando con el reconocimiento de texto distorsionado, ha evolucionado junto con el avance de la tecnología.
- 1.ª generación (años 2000): Escribir caracteres distorsionados. Se volvió vulnerable a medida que mejoró la tecnología OCR
- 2.ª generación (reCAPTCHA, adquirido por Google en septiembre de 2009): Los humanos leían palabras de libros antiguos escaneados que el OCR no podía descifrar. Google tituló el anuncio de la adquisición "Enseñar a leer a las computadoras" y afirmó abiertamente que las respuestas se destinarían a digitalizar libros
- 3.ª generación (reCAPTCHA v2, 2014-): Casilla "No soy un robot" + selección de imágenes. Aparecieron semáforos, pasos de peatones, autobuses y bicicletas
- 4.ª generación (reCAPTCHA v3, 2018-): Puntúa los patrones de comportamiento del usuario y solo muestra verificación de imágenes en casos sospechosos. La mayoría de los usuarios pasan sin ver un CAPTCHA
¿Por qué "semáforos" y "pasos de peatones"?
Lo que reCAPTCHA v2 te pone delante es casi siempre algo que aparece en una escena urbana: semáforos, pasos de peatones, autobuses, bicicletas, hidrantes. Alguien señaló que eso coincide con los objetos que un coche autónomo tiene que reconocer, y de ahí se extendió la afirmación de que "esas tareas construyen datos de entrenamiento para la conducción autónoma".
Ninguna fuente primaria respalda esa afirmación. Google adquirió reCAPTCHA en septiembre de 2009 y Waymo se constituyó en 2016 como empresa de tecnología de conducción autónoma dentro de Alphabet, así que las fechas sí se solapan. Pero Waymo nunca ha citado reCAPTCHA como origen de sus datos de entrenamiento, y Google nunca ha explicado que las respuestas de la verificación de imágenes alimenten la conducción autónoma. Entre "las imágenes son escenas de calle" y "esto son datos de entrenamiento para coches autónomos" hay un salto que nadie ha llenado.
Lo seguro es que tu respuesta queda como una etiqueta de origen humano y que ese trabajo se realiza gratis, en todo el mundo, cada día. Para qué se usa no se ha publicado.
Lo que hay detrás de "No soy un robot"
A veces puedes pasar simplemente haciendo clic en la casilla "No soy un robot". ¿Qué se mira en ese breve momento? Esta es la parte que se describe mal con más frecuencia.
La documentación de Google no va más allá de decir que la puntuación se basa en las interacciones con tu sitio y que reCAPTCHA aprende viendo el tráfico real de ese sitio. Qué señales se ponderan, y cómo, no se publica. Explicaciones del tipo "mira cómo oscila tu ratón" o "mide cuánto te desviaste del centro al hacer clic" circulan por todas partes, pero ninguna fuente primaria de Google lo dice. Publicar el criterio equivaldría a indicarle a quien programa bots qué debe imitar.
Algunas cosas sí se deducen de la forma del mecanismo. reCAPTCHA se ejecuta como un script de Google incrustado en la página, así que sus solicitudes llevan tu dirección IP, igual que cualquier otra petición web. Que la información enviada por el navegador intervenga es inevitable, se publique o no su peso. Y las cookies siguen siendo el mecanismo de identificación más básico de la web.
Si el veredicto es "similar a un humano", la casilla sola es suficiente; si es "sospechoso", aparece la selección de imágenes. Que te muestren imágenes no significa que hayas hecho nada mal.
El futuro del CAPTCHA - Autenticación invisible
reCAPTCHA v3, publicado en octubre de 2018, no pide ninguna interacción al usuario: se limita a devolver una puntuación en segundo plano. Aquí también la descripción oficial se detiene en "la puntuación se basa en las interacciones con tu sitio", y qué mira en realidad no se ha revelado. Decidir qué hacer con esa puntuación, dejar pasar la petición, pedir una confirmación adicional o rechazarla, queda en manos del sitio que lo instaló.
En el futuro, los CAPTCHA podrían volverse completamente "invisibles", con la autenticación completándose sin que los usuarios siquiera se den cuenta.
Resumen
La selección de imágenes de un CAPTCHA es una máquina para producir gratis etiquetas que solo una persona puede aportar. Pero la explicación habitual de que "eso son datos de entrenamiento para la conducción autónoma" no tiene ninguna fuente primaria detrás, y ni Google ni Waymo lo han afirmado nunca. Qué se mira detrás de "No soy un robot" tampoco se ha publicado; lo seguro es que tu dirección IP llega al otro lado, igual que en cualquier otra petición web. La próxima vez que aparezca un CAPTCHA, plantéate no para qué sirven esos segundos, sino qué dejan con certeza.
Términos relacionados en este artículo
Preguntas frecuentes
¿Por qué el CAPTCHA me pide seleccionar semáforos y pasos de peatones?
Además de comprobar que no eres un robot, la tarea recoge etiquetas de imagen que solo una persona puede aportar. Como lo que te preguntan son semáforos y pasos de peatones, se extendió la historia de que eso construye datos de entrenamiento para la conducción autónoma, pero ninguna fuente primaria lo respalda y ni Google ni Waymo lo han afirmado oficialmente.
¿Por qué a veces basta con marcar la casilla?
La documentación de Google no va más allá de decir que la puntuación se basa en las interacciones con tu sitio, así que qué señales se ponderan, y cómo, no se publica. Si el veredicto es "similar a un humano", basta con la casilla; si es "sospechoso", se añade la selección de imágenes.
¿Qué es reCAPTCHA v3?
reCAPTCHA v3 funciona por completo en segundo plano sin ninguna interacción del usuario y devuelve una puntuación, donde 1,0 es muy probablemente una interacción legítima y 0,0 muy probablemente un bot. Qué señales producen esa puntuación no se ha publicado. El sitio que lo instaló decide qué hacer con el resultado.