Stavo leggendo questo post di mezzo decennio fa sui pro e contro dell'uso di captcha durante un attacco DDoS ( In che modo CAPTCHA mitiga gli attacchi DDoS? )
In quel momento sembra che ci siano fondamentalmente 2 opinioni:
1) Captcha is good when DDoS is happening because it only requires a check for the captcha itself, no password hash and database hit if captcha fails.
2) Captcha is bad during DDoS because it requires processing to check the captcha making the request take up even more processing.
Oggi reCaptcha è ovunque. La maggior parte di noi non genera e controlla i captcha sul lato server, ma fa semplicemente una chiamata POST a google per verificare se il captcha inviato è valido, come si confronta con il passaggio hashing e il raggiungimento del database in termini di tempo di elaborazione?
La richiesta POST sembra richiedere più tempo, ma la verifica dell'autorizzazione richiede più tempo di elaborazione. In che modo questo ha un impatto sul server durante un periodo di attacco DDoS?