گوگل در حال آزمایش نسل جدیدی از سیستم امنیتی reCAPTCHA است که این بار به جای درخواست انتخاب تصاویر یا حل معماهای ساده، از کاربران میخواهد دوربین وبکم خود را فعال کنند و با انجام حرکات سادهای مانند تکان دادن دست یا نشان دادن کف آن، هویت انسانی خود را ثابت کنند. این قابلیت که هنوز در مرحله تست و آزمایش قرار دارد به همین زودی توسط برخی از کاربران با استفاده از یک تصویر ثابت فریب داده شده است.
گوگل به تازگی به منظور شناسایی کاربران از رباتها، سیستم امنیتی جدیدی معرفی کرده است که بخشی از سرویس Cloud Fraud Defense آن محسوب میشود؛ پلتفرمی که فناوری reCAPTCHA را برای صفحههای ورود، فرمهای ثبتنام و درگاههای پرداخت در اختیار وبسایتها قرار میدهد. هدف گوگل از توسعه این روش، مقابله با تهدیدهایی مانند ایجاد خودکار حسابهای کاربری، حملات و سایر فعالیتهای مخربی است که سیستمهای CAPTCHA سنتی دیگر توانایی کافی برای جلوگیری از آنها را ندارند.
تشخیص انسان از ربات با حرکات دست
براساس گزارش Tomshardware، در این سیستم امنیتی جدید، زمانی که مرورگر تشخیص دهد به احراز هویت بیشتری نیاز است از کاربر درخواست دسترسی به دوربین میکند. سپس از او خواسته میشود حرکت سادهای مانند تکان دادن دست یا نشان دادن کف دست را انجام دهد. پس از ثبت یک ویدیوی کوتاه، مدل هوش مصنوعی گوگل وارد عمل میشود و با استخراج اطلاعات مربوط به 21 نقطه کلیدی دست، شامل مفاصل و انگشتان، تشخیص میدهد که آیا یک فرد واقعی در مقابل دوربین حضور دارد یا خیر.
گوگل اعلام کرده است که فناوری مورد استفاده در این سیستم بر پایه الگوریتمهای تشخیص نقاط دست در ابزار متنباز MediaPipe توسعه یافته است. این ابزار سالهاست در پروژههای مختلف بینایی ماشین و تشخیص حرکات دست مورد استفاده قرار میگیرد و اکنون به عنوان بخشی از سیستم احراز هویت reCAPTCHA نیز به کار گرفته شده است.
خطرات امنیتی سیستم جدید reCAPTCHA
این شرکت همچنین تاکید میکند که ویدیوهای ثبت شده پس از پایان فرآیند احراز هویت حذف میشوند، هیچ فایل صوتی ضبط نمیشود و آنها با اشخاص ثالث به اشتراک گذاشته نمیشوند. با این حال، در همان مستندات اشاره شده که اطلاعات جمعآوری شده مطابق با سیاست حفظ حریم خصوصی گوگل ذخیره و پردازش خواهد شد؛ موضوعی که باعث شده ابهاماتی درباره اینکه دقیقاً چه دادههایی ذخیره میشوند و چه اطلاعاتی حذف خواهند شد به وجود بیاید.
کاربرانی که به هر دلیلی قادر به انجام این حرکات نباشند یا فرآیند تشخیص آنها با شکست مواجه شود، همچنان میتوانند از همان روشهای قدیمی شامل حل معماهای تصویری و صوتی استفاده کنند. بنابراین قابلیت جدید فعلاً جایگزین کامل CAPTCHAهای فعلی نشده و تنها به عنوان یک لایه امنیتی اضافه در کنار آنها عمل میکند.
سیستم امنیتی جدید گوگل به سادگی فریب خورد
اما مهمترین اتفاق، تنها چند روز پس از انتشار نسخه آزمایشی این سیستم رخ داد. گروهی از کاربران موفق شدند بدون حضور یک انسان واقعی، سیستم را فریب دهند. آنها تنها با استفاده از یک تصویر ثابت از فردی که دست خود را بالا گرفته بود و نمایش آن از طریق نرمافزار OBS Virtual Camera، توانستند مراحل احراز هویت را با موفقیت پشت سر بگذارند. تنها با چند تنظیم ساده روی موقعیت تصویر، سیستم گوگل تشخیص داد که یک انسان واقعی مقابل دوربین قرار دارد.
این موضوع باعث شده بسیاری از کارشناسان اعلام کنند نسخه فعلی فناوری جدید بیش از آنکه امنیت سایتها و سرویسهای مختلف را افزایش دهد، تنها دردسر بیشتری برای کاربران عادی ایجاد میکند؛ چرا که مهاجمان همچنان قادر هستند آن را با روشهای نسبتاً ساده دور بزنند.
همزمان با افزایش توانایی رباتها، شرکتهای بزرگ فناوری نیز به دنبال جایگزینی برای CAPTCHA هستند. کمتر از دو هفته پیش، Cloudflare، گوگل، مایکروسافت و موزیلا به صورت مشترک فناوری جدیدی با نام Private Access Control Tokens یا PACT را معرفی کردند. این فناوری با استفاده از روشهای رمزنگاری و بدون نیاز به حل معما، هویت کاربران را تایید میکند و در عین حال حریم خصوصی آنها را نیز حفظ میکند.
ارائه این فناوری در شرایطی صورت گرفته که بر اساس آمار Cloudflare، اکنون حدود 58 درصد از کل درخواستها در اینترنت توسط رباتها ارسال میشود؛ رقمی که انتظار میرفت تا سال 2027 به آن برسیم. گوگل هنوز اعلام نکرده است که سیستم احراز هویت مبتنی بر حرکات دست چه زمانی به صورت عمومی در اختیار کاربران قرار خواهد گرفت. باید دید این شرکت پس از مشاهده این ضعفهای امنیتی چه تغییراتی در آن ایجاد خواهد کرد.













نظر خود را اضافه کنید.
برای ارسال نظر وارد شوید
ارسال نظر بدون عضویت در سایت