Vayle
← Статьи

Доступная аутентификация: что AODA Онтарио и WCAG 2.2 требуют от входа в аккаунт и CAPTCHA (2026)

Если для входа клиентам нужно помнить сложный пароль, решать CAPTCHA или перепечатывать код, ваш вход может не соответствовать WCAG 2.2. Что AODA Онтарио и WCAG требуют при аутентификации и как проверить.

Обложка блога Vayle: доступная аутентификация по критерию успеха WCAG 2.2 3.3.8, уровень AA, для входа на сайты Онтарио и CAPTCHA

Большинство проблем доступности находятся на страницах, которые вы видите каждый день. Экран входа - исключение. Войдя однажды на собственный сайт, вы почти никогда больше его не видите, поэтому барьер, который там живёт, вы заметите с наименьшей вероятностью. А вход - то место, где застревает очень конкретная группа клиентов: люди, которые нормально читают вашу страницу и перемещаются по ней, но не могут надёжно решить маленький тест, который вы поставили между ними и их аккаунтом. Запомнить сложный пароль. Переписать код из письма за шестьдесят секунд. Прочитать волнистые буквы в CAPTCHA. Скопировать одноразовый код из SMS. Каждое из этого - задача на память или головоломка, и для клиента с дислексией, когнитивным нарушением, травмой мозга или слабым зрением любая из них может стать стеной, через которую не перелезть, - к аккаунту, за который он уже заплатил.

Ключевые факты

  • WCAG 2.2 (Web Content Accessibility Guidelines) добавила критерий успеха 3.3.8 Доступная аутентификация (минимум) уровня AA. Он стал рекомендацией W3C 5 октября 2023 года, и в WCAG 2.0 или 2.1 его не было (W3C).
  • 3.3.8 устанавливает, что когнитивный тест (например, вспомнить пароль или решить головоломку) не должен требоваться ни на одном шаге входа, если этот шаг не предлагает также альтернативный способ, механизм помощи, распознавание объектов или контент, который пользователь предоставил сам (W3C).
  • WCAG 2.2 ввела 9 новых критериев успеха по сравнению с WCAG 2.1, и 6 из 9 - уровней A или AA, то есть находятся внутри цели соответствия AA, на которую ориентируется большинство сайтов Онтарио (W3C).
  • Раздел 14 IASR Онтарио (Регламент об интегрированных стандартах доступности, O. Reg. 191/11) требует от организаций с 50 и более сотрудниками соответствия WCAG 2.0 уровня AA на публичных сайтах - минимум, установленный до появления 3.3.8 (ontario.ca).
  • Следующий ACR (отчёт о соответствии требованиям доступности) для организаций с 20 и более сотрудниками нужно подать до 31 декабря 2026 года (ontario.ca).

Что WCAG 2.2 на самом деле требует на экране входа?

Простыми словами 3.3.8 звучит так: клиент должен иметь возможность войти, не запоминая, не перепечатывая и не разгадывая ничего, если вы не даёте ему другого пути. «Когнитивный тест» - всё, что опирается на память или решение задачи: вспомнить пароль, решить CAPTCHA-головоломку, переписать строку символов, посчитать. Критерий не запрещает их напрямую. Он говорит, что если вы используете такой тест, нужно дополнить его хотя бы одной принятой альтернативой, например способом аутентификации, который вообще не опирается на память или головоломку.

Два главных соответствующих шаблона просты. Во-первых, пусть запоминает машина: поле пароля должно принимать вставку и работать с автозаполнением браузера и менеджерами паролей, чтобы клиенту никогда не приходилось вспоминать или набирать что-то вручную. Во-вторых, предложите путь в обход головоломки, например «волшебную» ссылку на почту клиента, ключ доступа (passkey) или биометрический вход. Критерий также делает два исключения на уровне AA: тест, который просит распознать обычные объекты (в стиле «выберите все изображения с автобусом»), и тест, который просит определить контент, который пользователь предоставил сам. Оба всё равно когнитивные тесты, но W3C исключает их на уровне AA, поэтому CAPTCHA со знакомыми объектами сама по себе не нарушение.

Где вход на сайтах Онтарио не проходит это и требует ли этого AODA?

Вот честная юридическая картина, та же, что в статье WCAG 2.0 или 2.2 в Онтарио. AODA (Accessibility for Ontarians with Disabilities Act) Онтарио называет обязательным стандартом WCAG 2.0 уровня AA, а 3.3.8 новее, он появился в WCAG 2.2. Так что CAPTCHA-головоломка при входе сама по себе не нарушает букву IASR. Это пробел относительно действующего стандарта, часть того же разрыва между законом и лучшей практикой, что описан в статье что изменилось в WCAG 2.2: юридический минимум - 2.0, а делать стоит по 2.2.

Где это на самом деле ломается? Обычно в одном из этих мест:

  • Поле пароля, которое блокирует вставку, поэтому автозаполнение и менеджеры паролей не могут его заполнить, и клиент должен набирать по памяти.
  • CAPTCHA-головоломка или искажённый текст без некогнитивной альтернативы.
  • Оформление заказа или B2B-портал, который заставляет создать аккаунт с запоминаемым паролем, прежде чем купить, - то же трение, о котором предупреждает руководство по доступному оформлению заказа и формам, и тот же барьер, из-за которого доступный магазин на Shopify конвертирует лучше для всех.
  • Одноразовый код, который клиент должен прочитать и перепечатать под таймером, без возможности вставить.

Ничего из этого не исправит прикрученный виджет, потому что оверлей не может перестроить ваш процесс аутентификации: разрешена ли вставка и есть ли вариант без пароля - решение в вашем собственном коде, а не скрипт поверх.

Как это проверить и чем рискуете, если оставить как есть?

Суть можно проверить за пару минут:

  1. Откройте страницу входа в приватном окне браузера и попробуйте вставить текст в поле пароля. Если вставка заблокирована, это первое исправление.
  2. Убедитесь, что менеджер паролей или автозаполнение браузера может заполнить поля без набора.
  3. Поищите CAPTCHA или головоломку. Если она есть, есть ли альтернатива, не требующая её решать? Здесь применим тот же проход с клавиатуры: можно ли войти одной клавиатурой?
  4. Проверьте, может ли клиент купить или пользоваться сервисом без запоминаемого пароля - через оформление без регистрации, «волшебную» ссылку или ключ доступа.

Ставки те же, что при любом барьере доступа. В Онтарио у AODA нет права частного иска, поэтому напрямую по нему никто не судится; действующий путь для частного лица - HRTO (Трибунал по правам человека Онтарио), который рассматривает жалобы по Кодексу прав человека Онтарио, и невозможность попасть в аккаунт, в который может попасть зрячий клиент без инвалидности, - ровно тот неравный доступ, о котором говорят такие жалобы, как описано в статье о том, как проходит жалоба в HRTO. Если вы продаёте в США, недоступный вход входит в число проблем, которые поднимаются в исках по ADA (Americans with Disabilities Act) о сайтах. Долговечный ответ тот же, что нужен любому пробелу: задокументированное исправление, датированная запись того, что вы нашли и исправили, - и это должен отражать честный ACR к 31 декабря 2026 года. А поскольку то, может ли реальный клиент пройти ваш вход, - человеческое суждение, это ещё одна причина, почему сканирование - не аудит: робот может отметить заблокированную вставку, но не может сказать, сможет ли войти человек с когнитивным нарушением.

Узнайте, не находит ли проверка на вашем сайте проблем со входом, CAPTCHA или другой доступностью, - бесплатный отчёт Vayle, примерно 30 секунд: vayle.art. Он обнаруживает виджеты-оверлеи, показывает реальные нарушения WCAG и точно говорит, что юридически относится к вашей организации в Онтарио. Без обязательств.

Vayle работает удалённо и занимается инженерной доступностью сайтов для бизнеса Онтарио. Общая информация, а не юридическая консультация.

Узнайте, что тихо отнимает у вас продажи

Пришлите нам свой сайт, и мы вернём 3-5 исправлений по приоритету по дизайну, скорости, конверсии и доступности. Бесплатно, в течение 2 рабочих дней.