Google abbandona il CAPTCHA: arriva Cloud Fraud Defense con verifica QR code via Android

Google abbandona il CAPTCHA: arriva Cloud Fraud Defense con verifica QR code via Android

Google ha avviato il rollout di Cloud Fraud Defense, il nuovo sistema antifrode che sostituisce i classici puzzle CAPTCHA. Basato sulla Play Integrity API, usa QR code da scansionare via dispositivo Android

di pubblicata il , alle 15:31 nel canale Web
Google
 

Google ha avviato il rollout di Cloud Fraud Defense, il nuovo sistema di verifica antifrode che prende il posto dei tradizionali puzzle CAPTCHA sui siti web che lo supportano. Al posto di immagini con semafori e autobus, agli utenti viene mostrato un QR code da scansionare con uno smartphone Android dotato di Google Play Services: il sistema verifica che il dispositivo sia considerato affidabile prima di concedere l'accesso.

Da reCAPTCHA a piattaforma antifrode

Annunciato al Google Cloud Next '26 lo scorso aprile come "il successore di reCAPTCHA", Cloud Fraud Defense non è un semplice aggiornamento estetico. Google ha allargato l'ambito di intervento: non si tratta più solo di distinguere umani da bot, ma di analizzare l'intero percorso di quello che può essere un utente o un agente AI autonomo, e di identificare eventuali attività sospette. La piattaforma analizza miliardi di interazioni giornaliere su milioni di siti protetti e dichiara una riduzione del 51% dei casi di account takeover e del 37% degli attacchi bot.

Cloud Fraud Defense

Il cambio di paradigma è sostanziale: si passa dal "dimostra di essere umano" al "dimostra che il tuo dispositivo è affidabile". Tra le novità introdotte figurano una dashboard per il monitoraggio delle attività degli agenti, un policy engine per il controllo granulare del traffico umano e automatizzato, e la nuova sfida QR contro l'AI. I clienti reCAPTCHA esistenti vengono migrati automaticamente, senza necessità di intervento. Google stessa sottolinea che Cloud Fraud Defense protegge già il 50% delle aziende Fortune 100 e oltre 14 milioni di domini.

La motivazione tecnica alla base della transizione è chiara: i modelli AI e i bot più avanzati sono ormai in grado di risolvere i puzzle visivi con precisione superiore a quella umana, fino a rendere inevitabilmente il CAPTCHA classico obsoleto come barriera. Il sistema è già attivo su diversi siti web supportati, con un rollout che secondo le prime evidenze è iniziato silenziosamente già da ottobre 2025, mesi prima dell'annuncio ufficiale.

Play Integrity API e il nodo privacy

Il meccanismo tecnico che alimenta Cloud Fraud Defense è la Play Integrity API, che certifica se un dispositivo Android è non modificato e approvato da Google. Questo approccio ha sollevato critiche importanti: si tratta sostanzialmente della stessa infrastruttura alla base di Web Environment Integrity (WEI), la proposta che Google aveva ritirato nel 2023 dopo forti resistenze da parte della comunità open web. Lanciato questa volta come prodotto commerciale diretto senza revisione pubblica, il sistema bypassa il dibattito che aveva portato all'abbandono del progetto originale.

Le conseguenze pratiche si stanno già manifestando per gli utenti che non usano Google sullo smartphone o sul dispositivo con cui accedono ai siti web: chi usa distribuzioni come GrapheneOS, CalyxOS o /e/OS che rimuovono intenzionalmente i Google Services rischia di essere bloccato dai siti che hanno adottato Cloud Fraud Defense, poiché il dispositivo non supera i controlli di attestazione. Questi sistemi nascono proprio per offrire un ambiente Android senza dipendenza dai servizi Google, un obiettivo che ora entra in diretta collisione con i requisiti di Cloud Fraud Defense.

Ancora più problematico è il fatto che chi naviga da un computer con Windows, Linux o macOS e si trova davanti alla nuova schermata di verifica deve necessariamente avere uno smartphone a portata di mano. Non esistono alternative lato desktop, perché il QR code non è un semplice link: avvia un processo di device attestation che richiede la firma crittografica di un Android con Google Play Services o di un iPhone con iOS 16.4 e superiori. Senza uno di questi due ambienti certificati, la verifica non si completa.

L'efficacia del sistema contro le frodi professionali è poi tutta da dimostrare. Le bot farm possono aggirare l'intera architettura con l'acquisto di dispositivi Android certificati a circa 30 dollari l'uno, un costo fisso irrisorio per chi opera a quella scala con rack di telefoni già usati per comprare follower e generare click fraudolenti. Il paradosso è evidente: il sistema blocca più facilmente l'utente attento alla privacy che non il bot ben finanziato.

A questo si aggiunge un problema di sicurezza strutturale: abituare gli utenti a scansionare QR code mostrati da pagine web durante procedure di verifica è esattamente il comportamento che le campagne di phishing cercano di indurre. Una pagina malevola che replica graficamente la schermata reCAPTCHA con un codice QR fraudolento per rubare credenziali o avviare transazioni potrebbe diventare un vettore d'attacco credibile, e non particolarmente sofisticato da costruire.

58 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
igiolo11 Maggio 2026, 15:35 #1
solo a me puzza di porcata tanto tanto?
Darkon11 Maggio 2026, 15:42 #2
Originariamente inviato da: igiolo
solo a me puzza di porcata tanto tanto?


In realtà no. Con le AI che erano sempre più capaci nell'analisi di immagini e testi i vecchi captcha erano sempre più una noia per gli umani piuttosto che per bot e simili.

Questo nuovo sistema ancora è difficile da valutare finché non lo si testa a fondo ma era sicuramente necessario creare qualcosa di nuovo.

Poi può piacere o non piacere il fatto che sempre più servizi passino dalle play integrity API e che quindi alcune delle originali caratteristiche di android sia ormai venuta meno ma è anche vero che oggi come oggi root e simili sono sempre meno necessari e per quei pochi a cui servono spesso usano un telefono dedicato in cui girano software ad hoc.
WarDuck11 Maggio 2026, 15:59 #3
Originariamente inviato da: igiolo
solo a me puzza di porcata tanto tanto?


Assolutamente SI.

Una porcata che lasciera' fuori gli utenti che non si adeguano ai dettami di Google.

Tantovale mettere i siti a pagamento.
Ataru22411 Maggio 2026, 16:11 #4
Semplicemente terrificante.

Chiaramente il prossimo passo sarà chiedere un documento di identità con la scusa di verificare che dietro un account ci sia davvero una persona e il puzzle sarà completo: considerando quanto onnipresenti sono i captcha, ogni singola attività online sarà collegata ad un'identità reale.

Internet è alle sue battute finali, ma pare che a nessuno importi.
lumeruz11 Maggio 2026, 16:45 #5
Brava Google fai bene, come io faccio bene ad usare uBlock Origin e faccio bene ad usare TEE Emulator per rendere il mio dispositivo android rootato STRONG.
Continuate pure a credere a babbo natale.
Saturn11 Maggio 2026, 16:49 #6
A forza di controlli, restrizioni, verifiche d'età, stanno semplicemente ottenendo l'effetto opposto, che anche il peggior ignorante e analfabeta informatico sta lentamente prendendo dimestichezza dei rudimenti (e non solo) del networking, delle reti e soprattutto su come utilizzare con successo le vpn e strumenti analoghi. Tanto è vero che oggi l'UE ha detto (notizia che gira in tutti gli altri portali) che le VPN rappresentano "una falla" con cui fare i conti prima o poi.

Niente niente, (faccio una previsione volutamente catastrofica e disfattista), che se ogni 3x2 bisogna a star a tirar fuori lo smartphone per sbloccare i controlli con un app google (tutto in mano ad una società privata estera, pubblica amministrazione compresa ma sorvoliamo), la gente si rompe ancora di più i c0gli0n1 e si butta tutta a navigare "altrove", eh ?

...stanno platealmente e sfacciatamente rompendo i suddetti, senza alcun ritegno, almeno una volta ti dicevano che quella che ti arrivava addosso era acqua gialla, adesso neanche più questo, neanche più la cortesia di mentire.

s12a11 Maggio 2026, 18:01 #7
Pericoloso perché fra le altre cose è praticamente certo che sarà un modo per eludere le normali procedure legali per richiedere i dati di navigazione degli utenti, visto che per questo come minimo devi avere un account Google, che oramai si può solo aprire con un numero di cellulare valido (quindi riconducibile ad una persona fisica).

Se tendenzialmente potrei anche fidarmi di Google di avere buona sicurezza contro il cracker medio ed oltre, non ho alcuna illusione che non si faccia brighe ad inoltrare i tuoi dati a chi ne fa richiesta "ufficiale". Questo tralasciando la dipendenza generale da Google che si verrebbe a creare.

Mi aspetto entro qualche tempo accordi con la "mafia" di Cloudflare per renderlo obbligatorio per tutti.
igiolo11 Maggio 2026, 18:19 #8
Originariamente inviato da: Darkon
In realtà no. Con le AI che erano sempre più capaci nell'analisi di immagini e testi i vecchi captcha erano sempre più una noia per gli umani piuttosto che per bot e simili.

Questo nuovo sistema ancora è difficile da valutare finché non lo si testa a fondo ma era sicuramente necessario creare qualcosa di nuovo.

Poi può piacere o non piacere il fatto che sempre più servizi passino dalle play integrity API e che quindi alcune delle originali caratteristiche di android sia ormai venuta meno ma è anche vero che oggi come oggi root e simili sono sempre meno necessari e per quei pochi a cui servono spesso usano un telefono dedicato in cui girano software ad hoc.


no no aspetta
dettaglio


una porcata PER NOI, non che non funzioni, anzi
anche troppo bene funziona
Darkon11 Maggio 2026, 18:42 #9
Originariamente inviato da: igiolo
no no aspetta
dettaglio


una porcata PER NOI, non che non funzioni, anzi
anche troppo bene funziona


Bah sinceramente lato utente cambia poco... se come sembra basta un vecchio smartphone con un account google anche semplicemente vuoto, senza nemmeno la SIM dato che sembra che basti il WiFi di fatto lato utente hai solo la bega di aver da tenere quel dispositivo accanto al PC.

Poi parliamoci chiaro la maggior parte della gente fa login con l'account principale google ovunque e nelle cose più assurde per non parlare dei documenti riservati che carica su drive quindi non mi sembra che in confronto questa cosa cambi il mondo.

È scomodo come lo sono tutti i captcha ma di tante cose cambiate di recente questa tutto sommato è una delle meno peggio.
Rubberick11 Maggio 2026, 19:40 #10
sta diventando una rottura boia non ha senso mettere un sistema di questo tipo obbligatorio, comprensibile che stanno nelle castagne tutti proprio per le ai ma la soluzione non è questa

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^