有效性
隐私与安全
Cap 默认不使用 Cookie,也没有任何形式的遥测。它完全自托管,不会有任何数据被收集或存储到中心化服务器上。
Cap 默认内置重放防护和基于签名的质询令牌。
为什么选择工作量证明?
任何 CAPTCHA 最终都能被破解,无论是通过 AI、算法、逆向工程与伪造指纹,还是雇佣 CAPTCHA 打码平台人工解题,攻防双方于是陷入无休止的猫鼠游戏。真正的区别在于攻击者要付出多少成本。
Cap 的目标是让自动化滥用变得昂贵而困难,同时让真实用户的体验保持快速且几乎无感。工作量证明是解决这一问题的绝佳平衡点:它通过要求付出计算量来阻止滥用,而不是仅仅依赖那些机器人不断学会模仿的人工验证手段。
设想发送 10,000 条垃圾消息的成本是 1 美元,潜在收益 10 美元,这样有利可图。如果 Cap 抬高计算成本,把发送这批消息的成本变成 100 美元,垃圾消息发送者就要亏损 90 美元,经济动机就此消失。
Cap 的工作量证明深受 Hashcash 启发。我们的 instrumentation(浏览器环境检测)质询则借鉴了 Twitter 和 YouTube 各自的自定义质询。
让 GPU 无用武之地
作为通用的 PoW 算法,SHA-256 是合理的选择,但它在 GPU 上可以被大幅优化。因此我们还支持实验性的抗 GPU 算法,例如 RSW 时间锁。
延伸阅读
- CAPTCHA 与转化率:质询带来的摩擦会让注册量付出什么代价
- 2026 年最佳 CAPTCHA 替代方案:其他机制的对比
