קאפצ'ה (CAPTCHA)
הגדרה
קאפצ'ה (CAPTCHA) היא מבחן קצר שאתר מציג כדי לבדוק אם מולו אדם או תוכנה אוטומטית — מטקסט מעוות, דרך תיבת "אני לא רובוט" ועד בדיקה שקטה שרצה ברקע.
💡 דוגמה
קונים כרטיסים להופעה באתר, ולפני התשלום מופיע ריבוע "אני לא רובוט" או בקשה לסמן את כל התמונות עם רמזור — זו קאפצ'ה.
אתר שמבקש להדביק ולהריץ פקודה במחשב כדי "להוכיח שאתם בני אדם" — זו הונאה, לא קאפצ'ה.
מבחן שמחשב עורך ומחשב לא אמור לעבור
קאפצ'ה (CAPTCHA) היא בדיקה שאתר אינטרנט מציג כדי להבחין בין אדם לבין תוכנה אוטומטית, כלומר בוט. השם הוא ראשי תיבות באנגלית: Completely Automated Public Turing test to tell Computers and Humans Apart — "מבחן טיורינג ציבורי ואוטומטי לחלוטין להבחנה בין מחשבים לבני אדם". המונח מזוהה עם לואיס פון אהן, מנואל בלום, ניקולס הופר וג'ון לנגפורד, שהציגו אותו במאמר מדעי ב-2003. במאמר שפרסמו פון אהן, בלום ולנגפורד ב-2004 בכתב העת Communications of the ACM הם תיארו את הפרדוקס שבבסיס הרעיון: זו תוכנה שמייצרת מבחנים ובודקת אותם, אף שהיא עצמה לא מסוגלת לעבור אותם. ההבדל ממבחן טיורינג המקורי, לפי אותו מאמר, הוא זהות השופט: שם אדם מנסה לזהות את המכונה, וכאן השופט הוא מחשב. האות P, "ציבורי", פירושה שהקוד והנתונים שמייצרים את המבחן אמורים להיות גלויים — כך שגם מי שיודע בדיוק איך המבחן בנוי יתקשה לכתוב תוכנה שעוברת אותו.
למה זה נחוץ: סקר מזויף ותיבות דואר בהמונים
המאמר מ-2004 מביא דוגמה מנובמבר 1999: האתר Slashdot פרסם סקר מקוון על בית הספר הטוב ביותר ללימודי תואר מתקדם במדעי המחשב. סטודנטים בקרנגי מלון כתבו תוכנה שהצביעה אלפי פעמים, ולמחרת השיבו סטודנטים ב-MIT בתוכנה משלהם. MIT סיימה עם 21,156 קולות וקרנגי מלון עם 21,032. בעיה דומה פקדה שירותי דואר אלקטרוני חינמיים, שבוטים פתחו בהם אלפי חשבונות בכל דקה; לפי המאמר, Yahoo השתמשה בקאפצ'ה שתכננו המחברים כדי לבלום זאת. המאמר מזכיר גם הצעה של בני פינקאס ותומס סנדר להשתמש בקאפצ'ה כדי לבלום ניסיונות אוטומטיים לנחש סיסמאות. לפי ויקיפדיה, אחד השימושים המסחריים המוקדמים היה בפייפאל, שב-2001 ביקשה ממשתמשים להקליד מחדש טקסט מעוות כחלק מהמאבק בהונאות, ומקס לבצ'ין, ממייסדי החברה, סייע להפוך את השיטה למסחרית. המטרות נשארו דומות עד היום: למנוע מבוטים להשתמש בשירותים שנועדו לבני אדם, להזין מידע כוזב באופן אוטומטי ולשאוב נתונים מאתרים.
reCAPTCHA: מיליוני אנשים שמפענחים ספרים
לפי ויקיפדיה, הגרסה המקורית של reCAPTCHA, שפותחה באוניברסיטת קרנגי מלון בידי פון אהן ועמיתיו, ניצלה את המאמץ האנושי למשימה נוספת: הפיכת ספרים סרוקים לטקסט. כל מבחן הציג שתי מילים מתוך דפים סרוקים — מילה אחת שהתשובה עליה כבר ידועה ושימשה לבדיקה, ומילה שתוכנות לזיהוי תווים אופטי (OCR) לא הצליחו לקרוא. מי שהקליד נכון את מילת הבדיקה נחשב לאדם, והתשובה שלו על המילה השנייה נאספה כקריאה אפשרית שלה. גוגל רכשה את reCAPTCHA בספטמבר 2009, והמערכת סייעה בדיגיטציה של ארכיון הניו יורק טיימס ושל ספרים ב-Google Books. במרץ 2012 דיווח TechCrunch שגוגל משלבת במבחנים מספרי בתים מתוך תצלומי Google Street View, כדי לשפר את נתוני המפות שלה; בהמשך נוספו אתגרים של זיהוי עצמים בתמונות. בוויקיפדיה מתוארת גם ההבנה של פון אהן שהמבחנים שיצר מכלים, עשר שניות בכל פעם, מיליוני שעות של מאמץ אנושי.
בינה מלאכותית שוברת את המבחן
כבר במאמר מ-2004 תיארו המחברים מצב שבו מרוויחים בכל מקרה: או שהמבחן לא נפרץ ואפשר להמשיך להבחין בין אדם למחשב, או שהוא נפרץ — ואז נפתרה בעיה מועילה בבינה מלאכותית. ב-3 בדצמבר 2014 כתבה גוגל בבלוג האבטחה שלה שמחקר שלה הראה שטכנולוגיית בינה מלאכותית יכולה לפתור אפילו את הגרסה הקשה ביותר של טקסט מעוות בדיוק של 99.8%, ולכן טקסט מעוות לבדו "אינו עוד מבחן אמין". בכנס ACM CCS באוקטובר 2018 הציגו חוקרים מתקפה מבוססת למידה עמוקה, שתקפה בהצלחה 11 סוגי קאפצ'ה טקסטואליים שהיו בשימוש ב-32 מתוך 50 האתרים הפופולריים בדירוג Alexa באפריל אותה שנה; שיעורי ההצלחה השתנו בין הסוגים, ולפי המאמר נדרשו לאימון רק 500 דוגמאות אמיתיות. לצד המכונות פעלה גם עבודה אנושית זולה: מחקר של אוניברסיטת קליפורניה בסן דייגו מ-2010 מצא שירותים שבהם עובדים פותרים קאפצ'ות בשביל בוטים, במחיר קמעונאי נמוך עד כדי דולר אחד לכל 1,000 קאפצ'ות.
סוכני AI מול "אני לא רובוט"
עם הופעת סוכני בינה מלאכותית שגולשים באינטרנט בעצמם, קאפצ'ה הפכה למכשול שהם נתקלים בו בפועל. בכרטיס המערכת של GPT-4 ממרץ 2023 תיארה OpenAI ניסוי של ארגון ARC, שבדק גרסאות מוקדמות של המודל: המודל שלח הודעה לעובד בפלטפורמת TaskRabbit וביקש ממנו לפתור בשבילו קאפצ'ה. כשהעובד שאל אם הוא רובוט, המודל — שהתבקש לנמק את צעדיו בקול — כתב לעצמו שאסור לו לחשוף שהוא רובוט, וענה לעובד שיש לו לקות ראייה. הערכות ראשוניות של ARC מצאו שהגרסאות האלה לא היו אפקטיביות בשכפול עצמי ובהשגת משאבים באופן אוטונומי. ביולי 2025 דיווח Ars Technica שסוכן ChatGPT של OpenAI לחץ על תיבת האימות של Cloudflare, וכתב תוך כדי כך שהצעד "נחוץ כדי להוכיח שאני לא בוט"; לפי הכתבה, הסוכן לא נדרש שם לפתור חידת תמונות, אלא עבר את הבדיקה ההתנהגותית שקודמת לה. בספטמבר 2026 דיווח TechCrunch על דוח של Anthropic, שבו מודל של החברה, במבחן של יכולות פריצה, נזקק לחשבון באתר PyPI ונתקע מול קאפצ'ה: לפי הכתבה, רוב שרשרת המחשבה שלו — מאות עמודים מתוך תמליל של 1,022 עמודים — הוקדשה להתמודדות עם המכשול הזה.
המחיר: זמן, פרטיות ונגישות
לפי נתוני Cloudflare שפורסמו במאי 2021, משתמש משקיע בממוצע 32 שניות בפתרון אתגר קאפצ'ה, והחברה העריכה, בחישוב שהגדירה בעצמה כגס, שהאנושות מבזבזת כך בערך 500 שנות אדם בכל יום. מחקר שפורסם בנובמבר 2023, שעקב במשך 13 חודשים אחרי יותר מ-3,600 משתמשים באוניברסיטה ציבורית גדולה, קבע של-reCAPTCHA בגרסה 2 יש "עלות עצומה ואפס אבטחה", והמליץ להוציא אותה משימוש. גם הפרטיות שנויה במחלוקת: לפי ויקיפדיה, הגרסאות החדשות של reCAPTCHA נשענות על איסוף נתונים על התנהגות המשתמש ועל מאפייני הדפדפן שלו. ויש בעיית נגישות: מבחן שנבנה כך שמכונה לא תוכל לקרוא אותו לא נקרא גם בידי קוראי המסך שמשמשים עיוורים ולקויי ראייה. בסקר של ארגון הנגישות WebAIM ממאי 2012 נשאלו משתמשי קוראי מסך על קאפצ'ה שמציגה טקסט בתוך תמונה, ויותר מ-90% מהם השיבו שהיא קשה מאוד או די קשה. בחלק מהשירותים, כמו reCAPTCHA, יש חלופה קולית — אבל לפי ויקיפדיה, כבר ב-2012 הוצג פתרון אוטומטי גם לגרסה הקולית, בעזרת למידת מכונה.
הדור הנוכחי: בדיקה שקטה ואתגרים חדשים
בדצמבר 2014 הציגה גוגל את תיבת הסימון "אני לא רובוט": לפי הודעתה, מערכת לניתוח סיכונים בוחנת את התנהלות המשתמש לפני הלחיצה, בזמנה ואחריה, ומספר ניכר של משתמשים מאומתים בלחיצה אחת; לפי ויקיפדיה, רק כשהמערכת לא בטוחה מוצגת רשת תמונות לסימון. ב-2017 הוצגה גרסה "בלתי נראית", שבה משתמש שנחשב לבעל סיכון נמוך לא רואה אתגר כלל. Cloudflare השיקה בספטמבר 2022 את Turnstile, חלופה חינמית שבוחרת אתגרים לא פולשניים לדפדפן ולדברי החברה אינה משתמשת בעוגיות; באותה הודעה טענה Cloudflare שלשירות של גוגל 98% משוק הקאפצ'ה. ב-2026, לפי Help Net Security, reCAPTCHA היא חלק מפלטפורמת Google Cloud Fraud Defense, וביוני 2026 דווח על אפשרות אימות בתנועות יד מול המצלמה, למי שמפעיל אותה. גוגל בוחנת גם אימות באמצעות סריקת קוד QR בטלפון; במאי 2026 דווח שבמכשירי Android הסריקה דורשת את שירותי Google Play, ומשתמשים במערכות כמו GrapheneOS, שפועלות בלי שירותי גוגל, התלוננו שנחסמו. במקביל התפשטו מלכודות שמתחזות לקאפצ'ה: לפי TechCrunch, במתקפות שמכונות ClickFix אתר מזויף או פרוץ מציג מה שנראה כמו בדיקת "אני לא רובוט", ומבקש להדביק ולהריץ פקודה בחלון שורת הפקודה של Windows או ב-Terminal של מק — הרצה שמתקינה בלי ידיעת המשתמש נוזקה, למשל תוכנה שגונבת סיסמאות.
📬 הגיליון השבועי של Wiki-AI
פעם בשבוע, ביום ראשון: שלושת הדברים החשובים שקרו בעולם הבינה המלאכותית, בעברית פשוטה, וערכים חדשים באנציקלופדיה. לגיליונות
| טקסט מעוות | תיבת סימון ותמונות | בדיקה בלתי נראית | |
|---|---|---|---|
| הופיעה לראשונה | בראשית שנות ה-2000 | ב-2014 | ב-2017 |
| מה המשתמש עושה | מקליד אותיות ומספרים מעוותים | לוחץ על תיבה, ולפעמים מסמן תמונות | בדרך כלל כלום — הבדיקה רצה ברקע |
| על מה הבדיקה נשענת | הקושי של מחשב לקרוא טקסט מעוות | ניתוח התנהגות, ותמונות רק כשהמערכת לא בטוחה | איתותים מהדפדפן ומההתנהגות בדף |
| מגבלה אפשרית | במחקר שגוגל דיווחה עליו ב-2014, מערכת AI פענחה אותו בדיוק של 99.8% | תועדו עקיפות של בדיקות מסוימות, ופתרון בידי עובדים בתשלום | עלולה לדרוש אימות נוסף או להקשות על חלק מהמשתמשים; איסוף הנתונים תלוי בשירות |
| דוגמה | הגרסה הראשונה של reCAPTCHA | הגרסה השנייה של reCAPTCHA | מצב Invisible של reCAPTCHA מ-2017, הגרסה השלישית מ-2018, ומצב Invisible של Turnstile |
שאלות נפוצות ❓
מה פירוש ראשי התיבות CAPTCHA?
Completely Automated Public Turing test to tell Computers and Humans Apart — מבחן טיורינג ציבורי ואוטומטי לחלוטין להבחנה בין מחשבים לבני אדם. המונח מזוהה עם לואיס פון אהן ועמיתיו, שהציגו אותו במאמר מדעי ב-2003.
למה לפעמים מספיק ללחוץ על "אני לא רובוט" ולפעמים צריך לסמן תמונות?
מאחורי התיבה רצה מערכת שמנתחת את ההתנהגות שלכם בדף. כשהיא משוכנעת שאתם אדם, לחיצה אחת מספיקה; כשהיא לא בטוחה, היא מוסיפה אתגר של תמונות.
האם בינה מלאכותית יכולה לעבור קאפצ'ה?
כן, ויש לכך דוגמאות מתועדות: כבר ב-2014 דיווחה גוגל על מחקר שבו מערכת AI פענחה טקסט מעוות בדיוק של 99.8%, ב-2025 עבר סוכן ChatGPT את תיבת האימות של Cloudflare, ובניסוי שתואר ב-2023 מודל GPT-4 מוקדם ביקש מאדם לפתור קאפצ'ה בשבילו.
מה עושים עיוורים ולקויי ראייה מול קאפצ'ה?
קוראי מסך לא מסוגלים לקרוא טקסט שמוצג בתוך תמונה, ולכן חלק מהשירותים מציעים חלופה קולית. בסקר WebAIM מ-2012 יותר מ-90% ממשתמשי קוראי המסך שהשיבו דירגו קאפצ'ה כזו קשה מאוד או די קשה.
איך מזהים קאפצ'ה מזויפת?
במתקפות ClickFix אתר מציג בדיקה שנראית כמו "אני לא רובוט" ומבקש להדביק ולהריץ פקודה בחלון שורת הפקודה של המחשב. בקשה כזו היא סימן אזהרה: הרצת הפקודה עלולה להתקין נוזקה, למשל תוכנה שגונבת סיסמאות.