Vayle
← Статті

Доступна автентифікація: що AODA Онтаріо і WCAG 2.2 вимагають від входу в акаунт і CAPTCHA (2026)

Якщо для входу клієнтам треба пам'ятати складний пароль, розв'язувати CAPTCHA чи передруковувати код, ваш вхід може не відповідати WCAG 2.2. Що AODA Онтаріо і WCAG вимагають під час автентифікації і як перевірити.

Обкладинка блогу Vayle: доступна автентифікація за критерієм успіху WCAG 2.2 3.3.8, рівень AA, для входу на сайти Онтаріо й CAPTCHA

Більшість проблем доступності розташовані на сторінках, які ви бачите щодня. Екран входу - виняток. Увійшовши колись на власний сайт, ви майже ніколи більше його не бачите, тож бар'єр, який там живе, ви помітите з найменшою ймовірністю. А вхід - те місце, де застрягає дуже конкретна група клієнтів: люди, які нормально читають вашу сторінку й пересуваються нею, але не можуть надійно розв'язати маленький тест, який ви поставили між ними і їхнім акаунтом. Запам'ятати складний пароль. Переписати код із листа за шістдесят секунд. Прочитати хвилясті літери в CAPTCHA. Скопіювати одноразовий код з SMS. Кожне з цього - завдання на пам'ять чи головоломка, і для клієнта з дислексією, когнітивним порушенням, травмою мозку чи слабким зором будь-яке з них може стати стіною, через яку не перелізти, - до акаунта, за який він уже заплатив.

Ключові факти

  • WCAG 2.2 (Web Content Accessibility Guidelines) додала критерій успіху 3.3.8 Доступна автентифікація (мінімум) рівня AA. Він став рекомендацією W3C 5 жовтня 2023 року, і у WCAG 2.0 чи 2.1 його не було (W3C).
  • 3.3.8 встановлює, що когнітивний тест (наприклад, згадати пароль чи розв'язати головоломку) не має вимагатися на жодному кроці входу, якщо цей крок не пропонує також альтернативний спосіб, механізм допомоги, розпізнавання об'єктів чи контент, який користувач надав сам (W3C).
  • WCAG 2.2 запровадила 9 нових критеріїв успіху порівняно з WCAG 2.1, і 6 із 9 - рівнів A чи AA, тобто перебувають усередині цілі відповідності AA, на яку орієнтується більшість сайтів Онтаріо (W3C).
  • Розділ 14 IASR Онтаріо (Регламент про інтегровані стандарти доступності, O. Reg. 191/11) вимагає від організацій із 50 і більше працівниками відповідності WCAG 2.0 рівня AA на публічних сайтах - мінімум, встановлений до появи 3.3.8 (ontario.ca).
  • Наступний ACR (звіт про відповідність вимогам доступності) для організацій із 20 і більше працівниками треба подати до 31 грудня 2026 року (ontario.ca).

Що WCAG 2.2 насправді вимагає на екрані входу?

Простими словами 3.3.8 звучить так: клієнт має мати змогу увійти, нічого не запам'ятовуючи, не передруковуючи й не розгадуючи, якщо ви не даєте йому іншого шляху. «Когнітивний тест» - усе, що спирається на пам'ять чи розв'язання задачі: згадати пароль, розв'язати CAPTCHA-головоломку, переписати рядок символів, порахувати. Критерій не забороняє їх напряму. Він каже, що якщо ви використовуєте такий тест, треба доповнити його принаймні однією прийнятою альтернативою, наприклад способом автентифікації, який узагалі не спирається на пам'ять чи головоломку.

Два головні відповідні шаблони прості. По-перше, хай запам'ятовує машина: поле пароля має приймати вставку й працювати з автозаповненням браузера й менеджерами паролів, щоб клієнтові ніколи не доводилося згадувати чи набирати щось уручну. По-друге, запропонуйте шлях в обхід головоломки, наприклад «чарівне» посилання на пошту клієнта, ключ доступу (passkey) чи біометричний вхід. Критерій також робить два винятки на рівні AA: тест, який просить розпізнати звичайні об'єкти (у стилі «оберіть усі зображення з автобусом»), і тест, який просить визначити контент, який користувач надав сам. Обидва однаково когнітивні тести, але W3C виключає їх на рівні AA, тож CAPTCHA зі знайомими об'єктами сама по собі не порушення.

Де вхід на сайтах Онтаріо цього не проходить і чи вимагає цього AODA?

Ось чесна юридична картина, та сама, що в статті WCAG 2.0 чи 2.2 в Онтаріо. AODA (Accessibility for Ontarians with Disabilities Act) Онтаріо називає обов'язковим стандартом WCAG 2.0 рівня AA, а 3.3.8 новіший, він з'явився у WCAG 2.2. Тож CAPTCHA-головоломка під час входу сама по собі не порушує букви IASR. Це прогалина щодо чинного стандарту, частина того самого розриву між законом і найкращою практикою, що описаний у статті що змінилося у WCAG 2.2: юридичний мінімум - 2.0, а робити варто за 2.2.

Де це насправді ламається? Зазвичай в одному з цих місць:

  • Поле пароля, яке блокує вставку, тож автозаповнення й менеджери паролів не можуть його заповнити, і клієнт мусить набирати з пам'яті.
  • CAPTCHA-головоломка чи спотворений текст без некогнітивної альтернативи.
  • Оформлення замовлення чи B2B-портал, який змушує створити акаунт із паролем, що треба запам'ятати, перш ніж купити, - те саме тертя, про яке попереджає посібник з доступного оформлення замовлення й форм, і той самий бар'єр, через який доступний магазин на Shopify конвертує краще для всіх.
  • Одноразовий код, який клієнт має прочитати й передрукувати під таймером, без змоги вставити.

Нічого з цього не виправить прикручений віджет, бо оверлей не може перебудувати ваш процес автентифікації: чи дозволено вставку і чи є варіант без пароля - рішення у вашому власному коді, а не скрипт зверху.

Як це перевірити і чим ризикуєте, якщо лишити як є?

Суть можна перевірити за кілька хвилин:

  1. Відкрийте сторінку входу в приватному вікні браузера й спробуйте вставити текст у поле пароля. Якщо вставку заблоковано, це перше виправлення.
  2. Переконайтеся, що менеджер паролів чи автозаповнення браузера може заповнити поля без набору.
  3. Пошукайте CAPTCHA чи головоломку. Якщо вона є, чи є альтернатива, яка не потребує її розв'язувати? Тут застосовний той самий прохід із клавіатури: чи можна увійти самою клавіатурою?
  4. Перевірте, чи може клієнт купити чи користуватися сервісом без пароля, який треба пам'ятати, - через оформлення без реєстрації, «чарівне» посилання чи ключ доступу.

Ставки ті самі, що за будь-якого бар'єра доступу. В Онтаріо в AODA немає права приватного позову, тож напряму за ним ніхто не судиться; чинний шлях для приватної особи - HRTO (Трибунал із прав людини Онтаріо), який розглядає скарги за Кодексом прав людини Онтаріо, і неможливість потрапити в акаунт, у який може потрапити зрячий клієнт без інвалідності, - саме той нерівний доступ, про який кажуть такі скарги, як описано в статті про те, як проходить скарга в HRTO. Якщо ви продаєте в США, недоступний вхід входить до проблем, які порушують у позовах за ADA (Americans with Disabilities Act) щодо сайтів. Довговічна відповідь та сама, що потрібна будь-якій прогалині: задокументоване виправлення, датований запис того, що ви знайшли й виправили, - і це має відображати чесний ACR до 31 грудня 2026 року. А оскільки те, чи може реальний клієнт пройти ваш вхід, - людське судження, це ще одна причина, чому сканування - не аудит: робот може позначити заблоковану вставку, але не може сказати, чи зможе увійти людина з когнітивним порушенням.

Дізнайтеся, чи не знаходить перевірка на вашому сайті проблем із входом, CAPTCHA чи іншою доступністю, - безкоштовний звіт Vayle, приблизно 30 секунд: vayle.art. Він виявляє віджети-оверлеї, показує реальні порушення WCAG і точно каже, що юридично стосується вашої організації в Онтаріо. Без зобов'язань.

Vayle працює віддалено й займається інженерною доступністю сайтів для бізнесу Онтаріо. Загальна інформація, а не юридична консультація.

Дізнайтеся, що тихо забирає у вас продажі

Надішліть нам свій сайт, і ми повернемо 3-5 виправлень за пріоритетом щодо дизайну, швидкості, конверсії й доступності. Безкоштовно, протягом 2 робочих днів.