機器人檢測系統reCAPTCHA可被繞過,用的還是幾年前的招數

Threatpost 報導,有網絡安全研究員發現可以利用Google的語音轉文字引擎來繞過reCAPTCHA 機器人檢測系統。

reCAPTCHA是透過圖像、語音或者文字來檢測正在操作的用户是真人還是機器人。其實reCAPTCHA和CAPTCHA(Completely Automated Public Turing Test to Tell Computers and Humans Apart)是差不多的,只不過前者是收費的,而後者則是對每月請求認證數量少於100萬次的賬户免費開放。當然,如果這個賬户的請求量變大了,Google也是會收費的。

這次用於繞過reCAPTCHA的方法和2014年用於繞開CAPTCHA的差不多。根據發現這個方法的研究員Nikolai Tschacher的説法,只要把reCAPTCHA的語音文件提取出來發送到Google自家的語音轉文字API中,Google就會發回準確度高達97%的結果。Nikolai Tschacher還表示,即便是最新版的reCAPTCHA v3也可以用這個方法完全繞開。

不過Nikolai Tschacher也表示,要實際大規模利用根據這個方法創建的機器人會很難,因為第一Google對CAPTCHA的語音訪問有限制次數,第二Google很可能有指標來追蹤機器人的行徑,第三是Google會為每個瀏覽的裝置創建指紋來防止機器人。

他還認為,目前這些CAPTCHA之類的機器人檢測系統其實已經差不多可以被高級的AI破解。而CAPTCHA本身最終也會被AI取代,AI會採集各種用户的瀏覽操作來決定面前的到底是真人還是機器人。

其實筆者覺得整件事中最好笑的,還是以Google的工具來繞過Google的另一個工具(笑)。