Test „Nie som robot“ slabne: AI mení spôsob, ako web rozpoznáva riziko
Aktualizované 04.09.2026 - Rôzne
Obrázkové úlohy, prepis znakov a políčko „Nie som robot“ už nemožno považovať za záruku, že na druhej strane sedí človek. Moderné modely dokážu riešiť mnohé tradičné CAPTCHA a ich schopnosti sa zlepšujú. Pre digitálne služby verejnej správy to znamená potrebu vrstvenej ochrany, ktorá hodnotí riziko konkrétnej činnosti a nezaťažuje používateľa bez dôvodu. Sekcia kybernetickej bezpečnosti MIRRI SR preto vysvetľuje, čo má tradičné overenie nahradiť.
Čo výskum skutočne ukazuje
Výsledky nehovoria, že AI prekoná každú CAPTCHA. Ukazujú však, že bezpečnostná rezerva starších vizuálnych úloh sa zmenšila. Model testovaný vo výskume publikovanom na konferencii COMPSAC 2024 v experimente úspešne vyriešil všetky predložené obrazové výzvy reCAPTCHA v2. Štúdia Halligan na USENIX Security 2025 zas testovala multimodálny model na 26 typoch úloh. Model dosiahol úspešnosť 60,7 percenta a v 30-dňovom teste 70,6 percenta.
Tieto čísla nemožno porovnávať bez kontextu. Štúdie používajú rozdielne modely, úlohy aprehliadačové prostredia. Vyriešenie obrázka nemusí znamenať obídenie produkčného systému, ktorý môže hodnotiť históriu relácie, vlastnosti zariadenia alebo správanie používateľa. Záver preto znie: AI už spoľahlivo rieši veľkú časť tradičných úloh, nie všetky ochranné vrstvy.
Rozdiel medzi človekom a strojom zostáva väčší pri niektorých dynamických, viacstupňových a logických úlohách. OpenCaptchaWorld v roku 2025 nameral pri najlepšom testovanom agentovi úspešnosť 40 percent, kým ľudia dosiahli 93,3 percenta. Ani tento odstup však nie je trvalou zárukou. Novšie modely spájajú videnie, jazyk, uvažovanie a ovládanie prehliadača, preto sa obrana založená na jednej úlohe postupne opotrebúva.
Jedna hádanka nestačí
CAPTCHA má obmedzovať automatizované registrácie, pokusy o prihlásenie, hromadné odosielanie formulárov či zneužívanie služby. Ak však chráni citlivý úkon sama, úspešný riešiteľ získava príliš veľkú výhodu. Obrana musí spájať viacero nezávislých signálov a pri vyššom riziku vyžiadať ďalšie overenie. Nejde iba o boj s automatizovanými programami (botmi), ale aj o ochranu účtov, údajov a dostupnosti služieb.
Aj poskytovatelia menia prístup. Google Cloud reCAPTCHA v dokumentácii aktualizovanej 26. augusta 2026 odporúča pre web skôr skórovacie kľúče bez viditeľnej výzvy. Zaškrtávacie pole podľa Google zvyšuje trenie a výrazne nezlepšuje presnosť. Cloudflare Turnstile podobne využíva neinteraktívne signály prehliadača a rizikové rozhodovanie bez povinnej obrázkovej hádanky.
Ako má vyzerať vrstvená ochrana
- obmedzí počet pokusov a tempo automatizovaných požiadaviek;
- vyhodnotí kontext zariadenia, siete, relácie a vykonávanej operácie;
- pri anomálii použije ďalší nezávislý faktor, napríklad silnejšie prihlásenie;
- monitoruje úspešné aj neúspešné pokusy a upravuje pravidlá podľa reálnych incidentov.
Dôležitá je aj prístupnosť. Obrazové a zvukové hádanky môžu byť pre časť ľudí výraznou prekážkou, pričom útočníka už nemusia primerane spomaliť. Bezpečnostný prvok, ktorý legitímni používatelia nedokážu dokončiť, presúva záťaž na podporu a vytvára tlak na nebezpečné obchádzky. Verejná služba má preto merať nielen počet zablokovaných botov, ale aj nesprávne odmietnutých ľudí.
Do služieb zároveň vstupujú legitímni AI agenti, ktorí budú v mene ľudí rezervovať, nakupovať alebo vypĺňať formuláre. Otázka sa preto mení z „je to človek?“ na „kto agenta prevádzkuje, v koho mene koná a čo smie urobiť?“. Cloudflare Web Bot Auth už pracuje s kryptografickým overením registrovaných botov a agentov. Ide o smer vývoja, nie o univerzálne prijatú náhradu.
Čo z toho plynie pre používateľa
Viditeľná CAPTCHA nie je potvrdením, že stránka je dôveryhodná. Sledujte adresu, kontext a najmä to, čo od vás overenie žiada. Legitímna kontrola zostáva v prehliadači a nevyžaduje spustenie príkazu. Prevádzkovatelia služieb by zároveň nemali pridávať stále zložitejšie obrázky, ale budovať ochranu z viacerých vrstiev. Takýto prístup lepšie reaguje na rozvoj AI a súčasne znižuje zbytočné prekážky pre občanov.
Pre správcov služieb je ďalším krokom preveriť, ktoré úkony chráni iba CAPTCHA a čo sa stane pri zvýšenom riziku. Výsledkom má byť merateľný proces, nie zložitejšia úloha.