CAPTCHA jednak tak dobrze nie zabezpiecza

04.11.2011 18:10, Autor: Anna Rymsza (Xyrcon), Kategoria: News
NewsImage

CAPTCHA, czyli całkowicie zautomatyzowany publiczny test Turinga, który pozwala odróżniać ludzi od komputerów, nie jest jednak tak dobrym zabezpieczeniem, za jakie się go uważa.

Completely Automated Public Turing test to tell Computers and Humans Apart, w skrócie CAPTCHA, powstał w 2000 roku na Carnegie Mellon University. Test ma być łatwy do przejścia dla człowieka, ale niemożliwy dla komputera. Narzędzie ma zabezpieczać strony przed botami spamującymi i zautomatyzowanymi atakami.

Skuteczność CAPTCHA już od dawna poddawana jest pod wątpliwość, a naukowcy z Uniwersytetu Stanforda definitywnie obalili mit tekstowych wersji tego testu. Narzędzie stworzone na potrzeby badania okazało się wyjątkowo skuteczne. Automat skutecznie łamał 25% zabezpieczeń używanych na Wikipedii, 43% na eBay'u i aż 66% na należącym do Visy serwisie authorize.net. Całkiem nieźle automat radził sobie również na Diggu i stronach należących do CNN. Większość z powszechnie stosowanych metod zabezpieczenia nie okazało się godnymi przeciwnikami stworzonego w Stanford automatu. Nie poddały mu się jedynie reCAPTCHA i Google. Co ciekawe, reCAPTCHA wywodzi się z oryginalnego testu stworzonego w 2000 roku i pochodzi z tego samego uniwersytetu. Przejście tej wersji testu bywa czasem problematyczne także dla ludzi, więc wynik automatu niespecjalnie zadziwia. Z kolei zabezpieczenia stosowane przez Google zostały złamane w 2008 roku przez rosyjskich spamerów, po podobnych atakach na Microsoft i Yahoo!.

Automat usuwa szum z tła łamanego obrazka, a następnie rozbija tekst na pojedyncze litery, które łatwiej identyfikować, niż całe słowa. W publikacji opracowanej przez jego twórców znalazły się również przydatne wskazówki dla stosujących zabezpieczenia oparte na literach, a po publikacji dokumentu Visa i Digg zaczęli stosować reCAPTCHA na swoich stronach.

r   e   k   l   a   m   a

Komentarze (57)  

AvatarUżytkownik jest nieaktywny
sla17 | 04.11.2011 18:17#1

Dla mnie reCAPTCHA jest strasznie w niektórych przypadkach nieczytelne, albo daje do wpisania rzeczy wzięte chyba z kosmosu :)

AvatarUżytkownik jest nieaktywny
jebuem | 04.11.2011 18:24#2

to tylko skany książek a my szare ludki pracujemy jak darmowy ocr dla wujka google :)

AvatarUżytkownik jest nieaktywny
ender140 | 04.11.2011 18:39#3

na rekapczę tez już są metody skuteczne w ok 20-25%.

AvatarUżytkownik jest nieaktywny
Fafrocel | 04.11.2011 18:48#4

Jak dla mnie nie ma nic bardziej wkurzającego w sieci niż wpisywanie tych durnych kodów.

Avatar
dab15 (niezalogowany) | 04.11.2011 18:56#5

Mi raz reCAPTCHA wyrzuciło jakieś chińskie znaczki do przepisania

Avatar
endomd (niezalogowany) | 04.11.2011 19:18#6

Gorsze jest wpisywanie haseł.

AvatarUżytkownik jest nieaktywny
LonngerM | 04.11.2011 19:18#7

Nie zapomnę jak przy rejestracji musiałem wpisać kod... Wpisałem go błędnie 5 razy:/ Już mnie coś trafiało, poprosiłem kolegę by wpisał i też z 5 błędnych prób... w końcu za n-tym razem weszło:/ Myślałem, że mnie coś trafi, bo za każdym razem wyglądało na dobrze wpisany kod;/

AvatarUżytkownik jest nieaktywny
marcin'82 | 04.11.2011 19:21#8

@Fafrocel @ AdamWaliczek
Skoro lubicie czytać tony chińskiego śmiecia + spam przesyłany na adres email zebrany z for ... ;]

AvatarUżytkownik jest nieaktywny
Sewerin | 04.11.2011 19:28#9

Przecież już dawno można było captche obejść skryptem.

AvatarUżytkownik jest nieaktywny
Sewerin | 04.11.2011 19:41#10

Chodzi mi dokładnie o recaptche od Googla

AvatarUżytkownik jest nieaktywny
DonM$ | 04.11.2011 19:48#11

@ender140
Jakie 20%, mało serwisów jest 95% skuteczności, mogą sobie te kody wsadzić.

Avatar
Damian_8 (niezalogowany) | 04.11.2011 19:48#12

Captcha jest dzisiaj jak wymogi na hasła - coraz łatwiejsza dla automatów, coraz bardziej wkurzająca dla ludzi. Pamięta może ktoś wymysł RapidShare z przepisywaniem liter, za którymi narysowany był kotek?

A nie lepiej mechanizm w tym stylu:

Jeżeli jesteś człowiekiem, to ze środkowej z poniższych trzech list wybierz liczbę największą, dodaj do niej dwa i wpisz do pola:

A: 22, 76, 10, 55, 80
B: 45, 11, 90, 17, 10
C: 20, 77, 33, 30, 55

Może trochę bardziej czasochłonne, ale na pewno bardziej jednoznaczne dla człowieka. Teraz tylko wystarczy odpowiednio duża różnorodność zadań (z dużej puli program wybiera typ zadania i uzupełnia losowymi danymi), a najlepiej aby twórcy stron wymyślali swoje własne - tak aby trudniej było zrobić uniwersalny automat. Co o tym sądzicie?

AvatarUżytkownik jest nieaktywny
Fafrocel | 04.11.2011 19:50#13

@marcin'82

Muszę cię rozczarować. Nigdy nie podaję na forach swojego głównego maila i nigdy nie miałem problemu ze spamem.

AvatarUżytkownik jest nieaktywny
Fafrocel | 04.11.2011 19:59#14

@marcin'82

Muszę cię rozczarować. Nigdy nie podaję na forach swojego głównego maila i nigdy nie miałem problemu ze spamem.

AvatarUżytkownik jest nieaktywny
kamil_w | 04.11.2011 20:20#15

OK. Wszystko ładnie, wszystko pięknie. Mogę nawet wpisywać teksty z CAPTCHA, ale reCAPTCHA to przegięcie. Czasem muszę kliknąć co najmniej z 10 razy w "refresh", żeby trafić na taki obrazek, z którego da się wydedukować co to za napis. Wkurzające to jest. A czasem zdarza się, że na obrazku są np. "umlauty", cyrylica, albo jakieś chińskie robaczki. To już jest totalne przegięcie!

Avatar
nomadstrika (niezalogowany) | 04.11.2011 20:31#16

tego ustrojstwa czasami nie idzie w ogóle odczytać i poprawnie przepisać

Avatar
BOXit (niezalogowany) | 04.11.2011 20:36#17

Wspomnijcie coś na portalu o Linux Mint 12. Niedawno się ukazała notka na ich blogu :) Myślę, że LM12 poskromi trochę Ubuntu na ditrowatch.com

AvatarUżytkownik jest nieaktywny
Marvel_EU | 04.11.2011 20:37#18

a JDownnoladr jakoś sobie z tym radził

AvatarUżytkownik jest nieaktywny
webnull | 04.11.2011 20:42#19

@kamil_w | 04.11.2011 20:20
Bez przesady, używam JDownloadera i tam bez przerwy przepisuję słowa z reCaptchy i bardzo rzadko się mylę.

AvatarUżytkownik jest nieaktywny
Sewerin | 04.11.2011 20:54#20

@kamil_w przecież recaptcha ma granice błędu, nawet pisząc szybko bez wzrokowo czasami się mylę ale odruchowo wciskam enter i przechodzi. Poza tym nie musisz przepisywać wszystkiego, wystarczy dłuższy wyraz, bo przeważnie są dwa.

Avatar
KONTO USUNIĘTE | 04.11.2011 21:26#21

PO kilku piwach trudno dodać komentarz... Mnie tam te "kapcze" nie bawią :)

Avatar
Anonim (niezalogowany) | 04.11.2011 21:27#22

To trudniejsze do przejścia dla człowieka niż dla komputera jak to widzę na stronach to mnie coś trafia.

AvatarUżytkownik jest nieaktywny
bjonczy | 04.11.2011 21:27#23

Swoją drogą, ostatnio przebrnęli TLS, teraz captcha okazuje się być co raz słabsza. Wzrost mocy obliczeniowej i dostatecznie długa obecność danych zabezpieczeń na rynku wymaga jednak tworzenia ciągle nowych mechanizmów.

Avatar
-=raVez=- (niezalogowany) | 04.11.2011 22:08#24

długo jajogłowi nad tym kombinowali, bo taką zwykłą captche to już 2-3 lata temu ruscy od Universal Share Downloader pokonali za jednym posiedzeniem przy flaszce, a pamiętacie jak serwisy hostingowe zmieniały wzory czcionek i jak szybko można było zaktualizować program, by zasysać non stop ?

AvatarUżytkownik jest nieaktywny
happypiotr | 04.11.2011 22:17#25

Ja mam już dosyć CAPTCHA. Jestem za zagadkami matematyczno-logicznymi

Avatar
_Darks_ (niezalogowany) | 04.11.2011 22:18#26

Zapominacie, że tego typu twory nie powstały wcale z widzimisie twórców stron czy właścicieli serwisów. To wszechobecna chęć ładowania wszędzie reklam przez prywatne firmy spowodowała, że jest to nieprzyjemna konieczność. Poza tym, że na co dzień korzystam z sieci w celach rozrywkowo / edukacyjnych, to jestem również programistą. Uwierzcie mi - naprawdę nie jest nam na rękę ładowanie na stronach takich cudów, ale jeśli tego nie zrobimy, to potem jest cyrk. Wystarczy, że byle jaka stronka zdobędzie jako taką popularność i wreszcie jakaś spam-firma podrzuci robota.

Chociaż osobiście nienawidzę wpisywać kodów, to mój gniew z tym związany kieruję do firm zajmujących się nachalnym marketingiem. Nagminność tego zjawiska sprawiła, że jeśli ktoś chce się wybić, to musi do tego typu firm się zgłosić.

Avatar
gorky112 (niezalogowany) | 04.11.2011 22:37#27

Tak naprawdę jeśli ktoś chce to ominie to, dla przeciętnych ludzi to tylko utrudnianie życia.

AvatarUżytkownik jest nieaktywny
kamil_w | 04.11.2011 23:05#28

@sebt
Może się czegoś dzieciaki w końcu nauczą ;)

AvatarUżytkownik jest nieaktywny
deallas | 04.11.2011 23:12#29

Istnieją także inne rodzaje zabezpieczeń oprócz klasycznego przepisywania tekstu m.in:
- asirra - http://research.microsoft.com/en-us/um/redmond/projects/asirra/
- ads captcha (o której zresztą była niedawno relacja na dobrychprogramach) - http://www.adscaptcha.com/

Avatar
gfhb (niezalogowany) | 04.11.2011 23:16#30

to niech każą przepisywać arabskie szlaczki ;)

Avatar
Dangod (niezalogowany) | 05.11.2011 0:02#31

Ja już przestałem pisać komentarze tam gdzie są te zabezpieczenia

AvatarUżytkownik jest nieaktywny
supernovaGIZMO | 05.11.2011 1:04#32

Jestem ciekaw czy poniższe znaki się pokażą

‰ µ f A ? c

AvatarUżytkownik jest nieaktywny
supernovaGIZMO | 05.11.2011 1:07#33

no i te

¶ ‡ § ™ ® © 1 d >

Avatar
MichałK (niezalogowany) | 05.11.2011 8:05#34

Szkoda, że dla jaj nie dodaliście recaptcha przy wpisywaniu komentarzy. I to takich z chińskimi robaczkami, jak to ktoś zgrabnie określił :) Byłoby zabawnie

AvatarUżytkownik jest nieaktywny
sla17 | 05.11.2011 8:11#35

@deallas - asirra ciekawa, ale pewnie by się wielu nie spodobała, wystarczy spojrzeć na adres strony ;)
ads captcha - gdzieś to już kiedyś widziałem, o wiele przyjemniejsze od reCAPTCHA ;)

Kiedyś na Rapidshare były przy literkach kotki i pieski i trzeba było przepisać tylko te z kotkiem. Też miałem z tym problem, nieczytelne to było.

Avatar
spamerSEO (niezalogowany) | 05.11.2011 9:00#36

:) reCAPTCHA to nie problem od kiedy mam i5 2500 obciazenie cpu nie wzrasta >30% przy lamaniu :) wiadomo ze skutecznosc nie jest duza ruskiego softu ale jak ustawie 50 prob to za ktoryms tam razem trafia :) wczesniej kupowalem 1k przepisanych przez male raczki pakistanczykow za $2 co jest smieszna cena ale im sie oplaca przepisywac :)

AvatarUżytkownik jest nieaktywny
emil_emil | 05.11.2011 9:13#37

Istnieja strony na ktorych mozna wykupic przepisane przez kogos kapcie.
antigae, captchatrader czy bypass, problem to integracja, ale z jdownloaderem juz sa, pod kilka stron takze zostaly stworzone skrypty

Avatar
trekkie (niezalogowany) | 05.11.2011 9:41#38

Mam wrażenie, że niektóre captcha jedynie komputer jest w stanie odczytać...

AvatarUżytkownik jest nieaktywny
sla17 | 05.11.2011 9:48#39

Sam chcialem skorzystac, ale pomyslalem ze nie bede placic za cos takiego

Avatar
A. (niezalogowany) | 05.11.2011 10:28#40

Nie wiem czym się wszyscy podniecają. Ludzie wymyślają zabezpieczenia, ludzie łamią zabezpieczenia. Proste.

AvatarUżytkownik jest nieaktywny
lukasamd | 05.11.2011 11:09#41

A w wypadku stron nie lepiej coś innego? Np. losowe pola formularzy, wykorzystanie javascriptu do automatycznego wypełniania odpowiednich pól itd.?
Na pewno to mniej denerwujące dla użytkowników niż konieczność wypełniania trudnej captchy.

AvatarUżytkownik jest nieaktywny
rashek7 | 05.11.2011 11:39#42

@sebt Tylko że dla komputera takie zadanie to 1 cykl rdzenia procesora :)

Wpisywanie reCAPTCHA nie jest aż takie skomplikowane. Wszelkie tego typu systemy powinny być jak najmniej wymagające dla użytkownika lub wcale.

Avatar
mr_x_ (niezalogowany) | 05.11.2011 15:02#43

To prawda, że reCAPTHA radzi sobie najlepiej. Wcześniej na stronie miałem zwykły CAPTHA i mimo to, wciąż miałem mnóstwo spamu na mojej stronie. Z reCAPTHA nie miałem jeszcze ani jednego (i oby tak pozostało).

Avatar
michauek (niezalogowany) | 05.11.2011 17:05#44

Co wy z tymi robaczkami, umlautami albo cyrylicą? Przecież w reCAPTCHA macie dwa wyrazy, jeden jest tylko znany przez system i nie zawiera on dziwnych znaków więc jak wam się trafią takie znaczki to w jego miejsce wpisujecie byle co, a pod drugim wyrazem normalnie... Ja już tak wypracowałem, że wiem kiedy trafiają się te nieznane, nawet jak nie mają dziwnych znaczków i nie marnuję sobie głowy rozpoznawaniem...

AvatarUżytkownik jest nieaktywny
ficca2 | 05.11.2011 17:25#45

Co do umlautów i części znaków specjalnych jak np. Á, to można wpisać je jako zwykłe A, przechodzi. Oczywiście nie mówię tu o alfabecie chińskim czy niektórych znakach np. matematycznych, bo to faktycznie jest już przegięcie.

Avatar
jajujoj (niezalogowany) | 05.11.2011 19:22#46

Zdecydowanie najlepszy jest test Turinga. Trzeba odpowiedzieć na wcześniej zdefiniowane pytanie.

Avatar
cKlaymen (niezalogowany) | 05.11.2011 20:32#47

@Fafrocel
Jednak spróbuj stworzyć jakąś stronę/forum bez zabezpieczeń reCAPTCHA - po kilku dniach się załamiesz, jak będziesz miał tysiące, a nawet setki tysięcy wiadomości do kasacji ;)

AvatarUżytkownik jest nieaktywny
emil_emil | 05.11.2011 20:52#48

Przegiecie to jest dostac "domek" w captchy :-) a takie cuda sie zdazaja

AvatarUżytkownik jest nieaktywny
webnull | 06.11.2011 0:45#49

@sebt | 04.11.2011 22:06
Nie wiem z czego te problemy robisz, jak jest indeks górny to go ignoruję i piszę tak jakby go nie było - to wszystko przechodzi.

Tak samo z niemieckimi znaczkami, wpisuję to co jest podobne do tego znaczka, też przechodzi bez błędu.

AvatarUżytkownik jest nieaktywny
webnull | 06.11.2011 0:46#50

@lukasamd | 05.11.2011 11:09
Obchodziłem już i takie zabezpieczenia i z pewnością mogę stwierdzić, że są łatwiejsze od reCaptchy.

Avatar
Bulwers (niezalogowany) | 06.11.2011 8:14#51

reCaptcha sama siebie wydaje - na stronie projektu (link w newsie) jest informacja o tym, że system zna TYLKO drugie słowo, to "powyginane", natomiast w miejsce skanu można wpisać cokolwiek - są to słowa nie rozpoznane przez OCR, więc automatycznie uznaje się je za poprawne ;)

AvatarUżytkownik jest nieaktywny
mgr.inz.Player | 06.11.2011 23:27#52

Słyszał ktoś z Was o QapTcha ?

To takie cudo, które nie wymaga kombinowania z literkami. Szkoda że tego nie stosują.
Tutaj demo:
http://www.myjqueryplugins.com/QapTcha/demo


Widziałem też coś podobnego, polegało to na przeciągnięciu myszą małego obrazka we wskazane pole. Widziałem też taką wersję: przeciągało się kłębek włóczki na obrazek kota.

Avatar
Jontek9000 (niezalogowany) | 07.11.2011 2:03#53

To nie Captcha jest najgorsza,
gorsze ja jej zle implementacje...

Az mnie cos trafia jak sobie przypomne jak sie meczylem z jedna strona - po czym sie okazalo ze ktos spi* algorytm sprawdzajacy poprawnosc odpowiedzi...
Niemowiac juz o rozwiazaniach ktore na pierwszy rzut oka sa w oczywisty sposob banalne dla komputera (bo naprzyklad po sprawdzeniu strony okazuje sie ze obrazek nazywa sie jak kod a sam kod to przypadkowo nabazgrane kreski i kropeczki) a nierozwiazywalne dla czlowieka.

Avatar
o.O (niezalogowany) | 07.11.2011 9:19#54

LOL!!! CAPTCHA już dawno zostało złamane => JDownloader, CryptLoad itp. Jedynie reCAPTCHA jest skuteczne na automaty, ale za to ludziom przysparza problemów.

Avatar
zofey (niezalogowany) | 07.11.2011 10:27#55

Spotkałem się z takimi że musiałem wiele razy próbować. A raz nawet nie byłem w stanie przejść.

Avatar
geist (niezalogowany) | 08.11.2011 7:34#56

Alfabet Morse'a wszystkich pogodzi.

AvatarUżytkownik jest nieaktywny
miken1200 | 08.11.2011 10:00#57

@cKlaymen "spróbuj stworzyć jakąś stronę/forum bez zabezpieczeń reCAPTCHA - po kilku dniach się załamiesz, jak będziesz miał tysiące, a nawet setki tysięcy wiadomości do kasacji ;)"

Zapraszam na forum konin.lm.pl - największe forum w regionie dawnego województwa konińskiego - niezalogowani muszą wpisywać Captcha, a i tak od kilku miesięcy forum jest zalewane dziesiątkami spam-tematów. Mimo, że są moderatorzy, to i tak tona śmieci "wisi". Więc nawet kody nie zabezpieczają.

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Test Garmin Forerunner 610

Osobisty asystent treningowy
Recenzja MSI WindTop AE2410

Powiew świeżości?
Spotkajmy się na HotZlocie!

13-15 07 2012, Zamek na Skale
Huawei E583C

Test przenośnego routera 3G
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av