Обновленная система reCAPTCHA взломана
23 августа 2010, Никонова Екатерина
0
|
Недавние усовершенствования, внесенные в систему reCAPTCHA для более эффективной борьбы с ботами, не обеспечили ее стопроцентной защищенности и оставили взломщикам простор для экспериментов.
Ее уязвимость продемонстрировали алгоритмы, разработанные независимым исследователем Чедом Хауком (Chad Houck). В своем докладе, опубликованном перед презентацией исследования на конференции Defcon, он сообщил, что специалисты компании Google, которой принадлежит reCAPTCHA, успели внести в систему несколько изменений, что сделало некоторые алгоритмы неработоспособными к моменту его выступления. В ответ Хаук внес усовершенствования в свою разработку, повысив долю успешных взломов до 30%.
"reCAPTCHA никогда не отличалась абсолютной надежностью: всегда существовали методы ее взлома, – утверждает Хаук после того, как его алгоритмы были опубликованы. – Информация об исследовании уже доступна, а Google еще не внесла исправлений – меня это очень удивляет".
В ответ представители компании заявили, что до сегодняшнего дня ни один из раскрытых методов не использовался для реальных взломов. По словам одного из них, усовершенствования в системе reCAPTCHA появлялись и до, и после публикации разработок Хаука: "Чтобы повысить надежность контрольных слов, мы внесли изменения до и после демонстрации этих алгоритмов. Теперь reCAPTCHA отличается большей отказоустойчивостью, а также лучшим балансом между функциональностью и удобством ее использования. Мы получили самые положительные отзывы от наших клиентов, но даже в этом случае не следует забывать, что при всей эффективности CAPTCHA в качестве инструмента для борьбы со спамом его лучше применять в сочетании с другими технологиями для обеспечения безопасности".
Технология reCAPTCHA была создана специалистами Университета Карнеги — Меллон, а затем приобретена компанией Google. Она основана на использовании искаженного текста, который относительно легко идентифицируем для человека, но не для программ распознавания символов. В reCAPTCHA применяется комбинация из двух слов – известного системе, или контрольного, и неизвестного, представляющего собой фрагмент книги, подлежащей оцифровке в рамках проекта Google Books.
Свою методику обхода защиты этой системы Хаук основал на собственных алгоритмах, в которых реализованы устранение искажений текста, распознавание символов и поиск слов по словарю. По словам исследователя, слабое место reCAPTCHA заключается в самом принципе ее работы: "Система демонстрирует два слова: одно для проверки, второе для оцифровки. Когда тестируемый правильно вводит контрольное слово, программа автоматически воспринимает второе слово как распознанное правильно".
Последние изменения, внесенные в систему, заключались в устранении эффекта инвертирования изображения, усилении лентообразных искажений и разрежения текста, что привело к частичному перекрыванию символов и усложнению задачи деления текста на сегменты. "Но мне и с этим удалось справиться, – заявляет Хаук. – Все их методики не без изъяна".
Его так называемый "выравнивающий алгоритм" помогает компенсировать искажения формы текста и привести его к виду, пригодному для автоматической обработки. Результат проходит сканирование системой оптического распознавания, а атака по словарю многократно увеличивает эффективность применения первых двух методов.
По словам Хаука, на сообщение о проведенном исследовании, отравленное администрации recaptcha.net, ответа он не получил, хотя использование его находок злоумышленниками может оказаться делом ближайшего будущего. "При достаточном навыке программирования реализация моих алгоритмов займет не более дня," – уверен он.
Рекомендуем также почитать
- Новость Новая версия CAPTCHA: с ног на голову и обратно
- Новость IMAGINATION – новая реализация CAPTCHA
- Статья Кодекс асечника – немного про сетевой этикет
- Статья Социальная инженерия
- Компания Google
Свежие новости раздела
Google готовит Android 11 и думает о запуске собственного процессора
Google хочет, чтобы новый дизайн платформы напоминал медиаадаптер Chromecast
ТОП-3 тарифов на интернет для загородных домов и коттеджей
ТОП-3 выгодных тарифов на интернет для загородных домов и коттеджей от провайдеров
Zyxel VPN2S – бюджетный межсетевой экран
Межсетевой экран Zyxel VPN2S поступит в продажу в июне этого года
Wrike: сервис для управления проектами
Российским компаниям стал доступен новый сервис для совместной работы над проектами.
NETGEAR M4300 Intelligent Edge: новые корпоративные коммутаторы
Представлена новая серия коммутаторов для корпоративных сетей с опциональной поддержкой POE.
Статьи раздела
-
Аппаратная IP-телефония от Gigaset
Интернет и сети
-
StarBlazer Tandem Ku: обзор двухстороннего спутникового интернета
Интернет и сети
-
Ganz ZN-M2AF: обзор миниатюрной IP-камеры для помещений
Интернет и сети
-
Ganz ZN-DT2MTP-IR: обзор IP-камеры 1080p стандарта IP66
Интернет и сети
-
UPVEL UP-228GE: обзор гигабитного коммутатора PoE+
Интернет и сети
-
Ganz ZN-MD221M: обзор антивандальной купольной IP-камеры 1080р
Интернет и сети
Все свежие новости
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
ZenFone Max Pro (M1) – новый смартфон от ASUS
ZenFone Max Pro – смартфон с высокой емкостью аккумулятора
ONYX BOOX Note – новый ридер с экраном 10,3"
Букридер с ридер с экраном 10,3" весит всего 325 граммов
Материнские платы ASUS на базе чипсетов AMD серии X470 уже в продаже
В материнские платы ASUS добавлены новые функции тонкой настройки, охлаждения и персонализации
MMO Project Genom – обновление Авалон
Обновление Project Genom – новая территория более 90 квадратных виртуальных километров
Искусственный интеллект научили думать по-собачьи
Ученые разработали систему на базе алгоритмов глубокого обучения, которая может действовать как собака.
Отзывы
0 Оставить отзывДобавить отзыв