Google führt QR-Code Scan per Handy für ReCaptcha ein

Falls ihr es noch nicht mitbekommen oder erlebt habt, Google hat bei einigen Seiten das Scannen eines QR-Codes mit dem Handy als Captcha Abfrage eingeführt. Und dafür sind Google Play Services notwendig: https://www.golem.de/news/android-neue-recaptcha-abfrage-fuer-google-freie-smartphones-problematisch-2605-208499.html

Das ist generell höchstproblematisch (vom Datenschutz ganz zu schweigen..), v.a. aber für GrapheneOS Nutzer ein Problem. Es gab in deren Forum auch einen offiziellen Post dazu: https://discuss.grapheneos.org/d/35428-recaptcha-mobile-verification-is-bringing-the-play-integrity-api-to-desktops

Bleibt nur zu hoffen, dass dessen Ausbreitung eingedämmt wird oder GOS eine Lösung findet (über Motorola Partnerschaft?). Mit all den Initiativen zu Altersverifikation, VPN Verbot und nun zu kommendem Handy-Zwang zum Surfen, wird es nicht einfacher.

Was mir noch nicht so ganz klar ist: Und wenn ich nun mit einem Smart-Device (Smartphone oder Tablet) browse, dann brauche ich eigentlich konsequenterweise ein weiteres, um „reCAPTCHA Mobile Verification“ durchführen zu können oder wie?

Oh je, schöne neue Welt.

Das habe ich mich auch gefragt, könnte mir aber gut vorstellen, dass der QR-Code nicht benötigt wird, da hier der Nachweis durch das Gerät selbst bereitgestellt wird und daher automatisch im Hintergrund ablaufen kann, ohne dass eine Nutzerinteraktion erforderlich ist. Es könnte sein, dass der Browser diese Funktion auch unterstützen muss und eine entsprechende Schnittstelle dafür benötigt.

(Textauszeichnungen (fett) jeweils durch mich)

Naja, ich hatte halt gedacht, wegen konsequentem konsistentem Verhalten und so…

Wie soll der denn auf einem Smart Device eine „ausführliche“ Google-Verification (kryptographisch gesichert) in einem beliebigen Browser (ohne Verbindung zu Google Play — oder haben die jetzt etwa alle eine API?!) machen. Dann wäre das doch theoretisch auf einem Desktop-PC genauso möglich oder nicht?

https://support.google.com/recaptcha/answer/6223828?hl=en&ref_topic=6188330

We support the two most recent major versions of the following:

  • desktop (Windows, Linux, Mac)
    • Chrome
    • Firefox
    • Safari
    • Chromium Edge
  • mobile
    • Chrome
    • Safari
    • Android native browser

Und was soll mir das jetzt sagen?

Ich rede doch von:

(Textauszeichnungen (fett, kursiv) durch mich)

Also, dass zusätzlich ein weiteres Gerät (mit einem Browser, eventuell ein beliebiger) benötigt wird, da dort (auf dem weiteren Gerät) „reCAPTCHA Mobile Verification“ stattfindet.

Es geht ja schließlich um „reCAPTCHA Mobile Verification“ — nicht das bisherige übliche „Google „reCAPTCHA“ (ohne "„Mobile Verification“!).

(Textauszeichnung (fett) durch mich)

https://support.google.com/recaptcha/answer/16609652?hl=en&ref_topic=6188330&sjid=1804899171720087849-EU

https://cloud.google.com/blog/products/identity-security/introducing-google-cloud-fraud-defense-the-next-evolution-of-recaptcha/?hl=en

Das gibt es aber doch schon länger.
Z. B. AOSmium: Dreipunktmenü > Einstellungen > Website-Einstellungen > Automatische Bestätigung (bei mir an). In Brave ist es glaube ich immer an.

Ich muss mich wohl missverständlich ausgedrückt haben oder ich weiß es auch nicht, woran es liegt…

(Textauszeichnungen (fett, kursiv) jeweils durch mich)

Wenn es einfach komplett beliebig möglich wäre (Safari, mindestens auf dem Desktop(!), hat doch mit Google Play nun nicht direkt zu tun…), dann könnte man sich doch das Ganze (QR-Code) sparen?

Versteht Ihr jetzt meine Frage nicht — oder ich Eure Antwort? Verzweifelt…

Es geht nur um Neugeräte die Hardwareseitig diese neue Funktion verbaut haben, ältere Geräte kann man unproblematisch weiter nutzen, nur nach 10-11 Jahren ist dann irgendwann Schluss.

Bleibt die Frage, kann man auf Motorola ausweichen?

Was für Neugeräte mit hardwareseitig verbauter Funktion?

Da ich es immer noch nicht verstehe (in Bezug auf meine eigentliche Frage, die eventuell „akademischen“ Charakter hat…):

  • Auf welcher HW UND welcher SW werden die (neuen) Captchas („reCAPTCHA Mobile Verification“) ausgelöst (z.B. angezeigt und zur Bearbeitung aufgefordert)?
  • Mit welcher HW UND welcher SW muss ich die (neuen) Captchas („reCAPTCHA Mobile Verification“) dann scannen und verarbeiten?

Du hast recht, dass auf der Seite zu den kompatiblen Browsern nicht explizit von reCAPTCHA Mobile Verification gesprochen wird. Meine Interpretation ist dass reCAPTCHA Mobile Verification lediglich eine bestimmte Version (sowie v2, v3) von reCAPTCHA ist, daher gelten auch die gleichen Anforderungen der kompatiblen Browser.
Der Link zu den kompatiblen Browsern (Browser requirements for reCAPTCHA) ist auch auf der Seite zu „Troubleshoot reCAPTCHA Mobile Verification“ enthalten: https://support.google.com/recaptcha/answer/16609652?hl=en

Ich wollte damit auf eine technische Möglichkeit hinweisen, wie das neue reCAPTCHA Mobile Verification auf kompatiblen mobilen Geräten (mit den von Google definierten erforderlichen Anfroderungen) funktionieren kann, ohne dass ein zweites Gerät dafür benötigt wird um einen QR-Code zu scannen.
Um das aber nochmal explizit festzuhalten: Ob das so von Google umgesetzt wird, weiß ich nicht. Es kann sein, dass auch hier ein Zweitgerät notwendig ist.

Und ich wollte zeigen dass nicht beliebige Browser von Google für reCAPTCHA offiziell unterstützt werden, sondern eine sehr eingeschränkte Auswahl.

Daraus folgt für mich, dass Personen mit nicht kompatiblen mobilen Geräten + mobilen Browser in jedem Fall ein zweites Gerät zum scannen des QR-Codes benötigen.

Das Auslösen von reCAPTCHA im allgemeinen (nicht spezifisch für reCAPTCHA Mobile Verification) hängt meines Wissens nach davon ab, welche Version der Webseitenbetreiber implementiert und davon welchen Risikowert Google beim Aufruf der Webseite vergibt.

Ich hoffe ich konnte damit nochmal besser Verständlich machen, was ich gemeint habe.

@Kladderadatsch

Ja, Dein letzter Beitrag trifft jetzt die Zielrichtung meiner Frage. Vielen Dank!

Mir sind von einem Mitglied des Forums folgende URLs mit ganz interessanten Infos in diesem Zusammenhang zugeschickt worden:

Auf Zitate oder auch nur Zitate von Auszügen verzichte ich jetzt mal. Im Zweifel bitte die URLs aufrufen und tatsächlich lesen.