ИИ прошёл CAPTCHA и почти не заметил: что теперь считать ботом
Простой цифровой CAPTCHA перестаёт отделять человека от ИИ-агента. Сайтам придётся оценивать не только тип посетителя, но также его полномочия, поведение и риск конкретного действия.

Четыре цифры перестали быть границей между человеком и машиной.
Недавно мой ИИ-агент работал на B2B-Center. Чтобы скачать документацию для конкурсной процедуры, сайт показал знакомую проверку: четыре цифры на картинке, которые нужно переписать в поле.
Я ожидал, что агент остановится и отдельно обозначит CAPTCHA как препятствие. Но для него это оказалось обычным элементом интерфейса: он распознал число, перенёс его в поле и продолжил работу.
Это не была сложная головоломка со светофорами, вращением объектов или точным перемещением элементов. Простые цифровые CAPTCHA давно уязвимы для OCR. Интересно другое: теперь универсальный агент проходит такую проверку внутри обычного рабочего сценария, почти не воспринимая её как отдельную границу.
Исследования подтверждают направление, но не смерть всех CAPTCHA.
На USENIX Security 2025 визуальный агент Halligan решил 60,7% из 2 600 заданий 26 типов. В отдельном 30-дневном полевом исследовании он достиг среднего результата 70,6% на ранее неизвестных CAPTCHA.
Однако в Open CaptchaWorld лучший протестированный мультимодальный агент справился только с 40,0% заданий, тогда как люди — с 93,3%. Исследования используют разные наборы и методики, поэтому их нельзя сравнивать напрямую. Вместе они показывают осторожный вывод: визуальные проверки ещё работают, но предположение «машина не сможет решить задачу» уже ненадёжно.
Слишком широкий вывод
Любой агент уже проходит любую CAPTCHA.
Подтверждённый вывод
Простые проверки больше нельзя считать надёжной границей, а сложные дают сильно различающиеся результаты.
Полезный агент и вредоносный бот требуют разных правил.
ИИ-агент может действовать по поручению пользователя: искать информацию, сравнивать предложения, читать документацию или заполнять разрешённую форму. Технически это автоматизация. Но она отличается от программы, создающей тысячи аккаунтов, рассылающей спам, массово копирующей закрытый контент или перебирающей пароли.
При этом добрые намерения нельзя принимать на веру. Агент должен иметь проверяемую идентичность, действовать в пределах полномочий пользователя и соблюдать правила ресурса. В июле 2026 года Cloudflare определила проверенного бота или агента через честную идентификацию и неагрессивное поведение, включая соблюдение robots.txt и разумную частоту запросов.
Идентичность
Можно ли проверить, какой сервис или агент выполняет запрос?
Полномочия
Разрешил ли пользователь это действие и имеет ли он доступ к данным?
Поведение
Соблюдает ли агент правила, ограничения скорости и директивы сайта?
Риск
Чем грозит именно это действие: чтение, регистрация, скачивание или транзакция?
Защита должна оценивать действие, а не только искать человека.
Google reCAPTCHA v3 уже возвращает оценку риска вместо обязательной загадки. Cloudflare Turnstile использует сигналы браузера и неинтерактивные проверки, часто не показывая посетителю изображения вообще.
- Разделите действия по рискуЧтение страницы, восстановление пароля и финансовая операция не должны иметь одинаковый порог.
- Проверяйте полномочияАгент получает только тот доступ, который действительно есть у пользователя.
- Ограничивайте масштабЧастота, объём и последовательность запросов лучше выявляют злоупотребление, чем одна картинка.
- Усиливайте проверку по рискуДополнительное подтверждение нужно подозрительной операции, а не каждому посетителю.
- Дайте агентам представитьсяПроверяемая идентичность создаёт основу для разных политик доступа.
Вопрос «Ты робот?» постепенно становится недостаточным.
История с B2B-Center не доказывает, что любой агент способен пройти любую защиту. Она показывает более полезный сдвиг: простая цифровая проверка уже не объясняет, кому и зачем следует отказать в доступе.
Вместо одного бинарного вопроса сайту придётся выяснять: кто выполняет действие, кто его уполномочил, соблюдает ли он правила и какой риск создаёт операция.
Разрешите ли вы идентифицированному ИИ-агенту читать и скачивать документы, доступные его пользователю, — и какие действия всё же потребуют человеческого подтверждения?