کالبدشکافی کپچا: چرا دیگر نیازی نیست به دنبال چراغهای راهنمایی بگردید؟
بیشتر کاربران تصور میکنند هدف از کپچا، تشخیص تصاویر است، اما کپچاهای مدرن کاملاً نامرئی شدهاند. این سیستمها اکنون به جای چشمهای شما، نحوه حرکت دادن موس، سرعت تایپ و اثر انگشت مرورگرتان را زیر نظر میگیرند.
به قلم کاوه کردی
این خبر را به اشتراک بگذارید
- کارشناسان امنیت سایبری
- معتقدند با توجه به پیشرفت هوش مصنوعی، تحلیل رفتار کاربران تنها راه مؤثر برای جلوگیری از حملات رباتهاست.
- مدافعان حریم خصوصی
- نگران جمعآوری گسترده دادههای رفتاری و اثر انگشت مرورگرها به بهانه امنیت هستند.
- حامیان دسترسیپذیری
- از حذف معماهای تصویری استقبال میکنند، اما هشدار میدهند که مسدود شدن کاربران دارای تنظیمات خاص، نوعی تبعیض دیجیتال است.
سالهاست که به ما آموزش دادهاند برای اثبات انسان بودنمان، روی تصاویر خطوط عابر پیاده، شیرهای آتشنشانی و چراغهای راهنمایی کلیک کنیم. بیشتر مردم تصور میکنند که این معماهای تصویری، آزمون نهایی برای تشخیص انسان از ربات هستند. اما حقیقت این است که پازلهای بصری مدتهاست که به یک ابزار نمایشی تبدیل شدهاند. امروزه، اگر در یک وبسایت با جدولی از تصاویر مواجه میشوید، در حال تماشای یک فناوری منسوخ هستید. سیستمهای مدرن مانند نسخه سوم ریکپچای گوگل (reCAPTCHA v3) و ترناستایل کلادفلر (Cloudflare Turnstile) دیگر از شما نمیخواهند روی چیزی کلیک کنید؛ آنها کاملاً نامرئی هستند.[2]
دلیل این تغییر رویکرد ساده است: هوش مصنوعی بیش از حد هوشمند شده است. مدلهای یادگیری ماشین اکنون میتوانند حروف کجومعوج را بخوانند و اتوبوسها را در تصاویر با سرعتی بسیار بیشتر و دقتی بالاتر از انسانها تشخیص دهند. وقتی رباتها توانستند در بازی «دیدن» انسانها را شکست دهند، صنعت امنیت سایبری مجبور شد زمین بازی را تغییر دهد. آنها از بررسی «آنچه میبینید» به بررسی «نحوه رفتار شما» روی آوردند؛ رویکردی که در دنیای امنیت به عنوان «بیومتریک رفتاری» شناخته میشود.[1]
اما یک کپچای نامرئی دقیقاً چگونه کار میکند؟ اولین خط دفاعی، بازجویی بیصدا از دستگاه شماست. به محض اینکه وارد یک صفحه وب میشوید، اسکریپتهای امنیتی شروع به جمعآوری اطلاعات سختافزاری و نرمافزاری شما میکنند. آنها رابطهای برنامهنویسی (API) مرورگر، نحوه رندر شدن گرافیک توسط کارت گرافیک (WebGL)، فونتهای نصبشده و حتی نحوه پردازش صدا را بررسی میکنند. این فرآیند یک «اثر انگشت مرورگر» منحصربهفرد ایجاد میکند. رباتها معمولاً از مرورگرهای بدون رابط کاربری (Headless) استفاده میکنند که اثر انگشت آنها با هزاران ربات دیگر یکسان است، در حالی که دستگاه یک انسان واقعی دارای ویژگیهای متمایز و منحصربهفردی است.
با این حال، سختافزار به تنهایی برای اثبات انسانیت کافی نیست. مرحله دوم، ردیابی دقیق رفتار فیزیکی شماست. سیستم کپچا در پسزمینه، نحوه حرکت دادن موس، سرعت اسکرول کردن صفحه و ریتم تایپ کردن شما را زیر نظر میگیرد. یک ربات معمولاً نشانگر موس را در یک خط کاملاً مستقیم حرکت میدهد یا روی دکمهها در کسری از ثانیه کلیک میکند. اما دست انسان میلرزد، مکث میکند و در مسیرهای منحنی و ناقص حرکت میکند. این ریزحرکات ثبت شده و برای امتیازدهی ریسک به سرور ارسال میشوند.[1]
با این حال، سختافزار به تنهایی برای اثبات انسانیت کافی نیست.
در این سیستمهای جدید، دیگر خبری از مسدود کردن مستقیم نیست. به جای آن، هر کاربر یک «امتیاز ریسک» (Risk Score) دریافت میکند. به عنوان مثال، ریکپچای گوگل به هر تعامل امتیازی بین ۰.۰ تا ۱.۰ میدهد. نمرات نزدیک به ۱.۰ نشاندهنده رفتار کاملاً انسانی است، در حالی که نمرات پایینتر زنگ خطر را برای فعالیتهای خودکار به صدا درمیآورند. وبسایتها سپس بر اساس این امتیاز تصمیم میگیرند که آیا به شما اجازه ورود بدهند، درخواست تأیید دو مرحلهای کنند، یا شما را به طور کامل مسدود کنند.[3]
یکی دیگر از مکانیسمهای پنهان، استفاده از «اثبات کار» (Proof of Work) است. در حالی که شما در حال خواندن یک مقاله یا پر کردن یک فرم هستید، سیستمهای امنیتی ممکن است مرورگر شما را مجبور کنند تا یک معمای رمزنگاری کوچک را در پسزمینه حل کند. این محاسبات برای پردازنده گوشی یا لپتاپ شما تنها کسری از ثانیه طول میکشد و اصلاً متوجه آن نمیشوید. اما اگر یک شبکه از رباتها بخواهد این کار را میلیونها بار در ثانیه انجام دهد، هزینه پردازشی آن به قدری بالا میرود که حمله سایبری دیگر توجیه اقتصادی نخواهد داشت.[2]
البته این امنیت نامرئی بدون هزینه نیست. بهای اصلی که کاربران میپردازند، حریم خصوصی است. برای اینکه ثابت کنید انسان هستید، باید به اسکریپتهای شخص ثالث اجازه دهید تا کوچکترین حرکات و پیکربندیهای سختافزاری شما را رصد کنند. علاوه بر این، کاربرانی که از شبکههای خصوصی مجازی (VPN)، مسدودکنندههای تبلیغات یا تنظیمات سختگیرانه حریم خصوصی استفاده میکنند، اغلب با مشکل مواجه میشوند. از آنجا که مرورگر آنها از ارائه دادههای اثر انگشت خودداری میکند، سیستم آنها را به عنوان ربات شناسایی کرده و در حلقههای بیپایان تأیید هویت گرفتار میکند.[2][3]
در نهایت، جنگ بین انسان و ربات در اینترنت به یک مسابقه تسلیحاتی پنهان تبدیل شده است. هرچه رباتها در تقلید رفتار انسانی ماهرتر میشوند، سیستمهای کپچا نیز مجبورند دادههای عمیقتر و شخصیتری را برای تأیید هویت ما جمعآوری کنند. دفعه بعد که بدون دیدن هیچ معمای تصویری وارد یک وبسایت شدید، به یاد داشته باشید که شما در حال عبور از یک گیت امنیتی نامرئی هستید که هزاران متغیر رفتاری شما را در کسری از ثانیه تحلیل کرده است.
بررسی عمیق دیدگاهها
کارشناسان امنیت سایبری
معتقدند با توجه به پیشرفت هوش مصنوعی، تحلیل رفتار کاربران تنها راه مؤثر برای جلوگیری از حملات رباتهاست.
متخصصان امنیت سایبری استدلال میکنند که پازلهای تصویری دیگر کارایی ندارند. با ظهور مدلهای بینایی ماشین پیشرفته، یک ربات میتواند ترافیک و خطوط عابر پیاده را سریعتر از انسان تشخیص دهد. از دیدگاه آنها، بیومتریک رفتاری و تحلیل اثر انگشت مرورگر، تنها لایههای دفاعی باقیمانده هستند که جعل کردن آنها در مقیاس وسیع برای هکرها از نظر اقتصادی مقرونبهصرفه نیست. آنها تأکید میکنند که این سیستمها به جای هویت فرد، صرفاً «انسانیت» او را تأیید میکنند.
مدافعان حریم خصوصی
نگران جمعآوری گسترده دادههای رفتاری و اثر انگشت مرورگرها به بهانه امنیت هستند.
فعالان حریم خصوصی هشدار میدهند که کپچاهای نامرئی به ابزاری برای نظارت فراگیر تبدیل شدهاند. وقتی یک اسکریپت میتواند لرزش دست شما روی موس، ریتم تایپ کردن و مشخصات دقیق کارت گرافیک شما را ثبت کند، عملاً در حال جمعآوری دادههایی است که میتواند برای انگشتنگاری دیجیتال و ردیابی شما در سراسر وب استفاده شود. آنها استدلال میکنند که شرکتهای بزرگ فناوری مرز بین «تأیید امنیت» و «جمعآوری داده» را به عمد مبهم کردهاند.
حامیان دسترسیپذیری
از حذف معماهای تصویری استقبال میکنند، اما نسبت به مسدود شدن کاربران دارای تنظیمات خاص هشدار میدهند.
برای افراد دارای اختلالات بینایی یا مشکلات حرکتی، کپچاهای تصویری سنتی همیشه یک کابوس و مانع بزرگ برای دسترسی به اینترنت بودهاند. از این رو، حامیان دسترسیپذیری از نامرئی شدن این فرآیند استقبال میکنند. با این حال، آنها تأکید میکنند که سیستمهای مبتنی بر امتیاز ریسک، اغلب کاربرانی را که از فناوریهای کمکی، مرورگرهای متمرکز بر حریم خصوصی یا شبکههای سازمانی استفاده میکنند، به اشتباه به عنوان ربات تشخیص داده و آنها را در حلقههای بیپایان تأیید گرفتار میکنند.
چرا مهم است
با پیشرفت هوش مصنوعی در حل معماهای تصویری، مرز بین انسان و ربات در اینترنت در حال محو شدن است. درک نحوه عملکرد کپچاهای نامرئی به شما نشان میدهد که وبسایتها برای تأیید هویت شما، چه حجم عظیمی از دادههای رفتاری و سختافزاری را در پسزمینه جمعآوری میکنند.
منابع
[1]IBMکارشناسان امنیت سایبری
What is behavioral biometrics?
مطالعه در IBM →[2]Friendly Captchaحامیان دسترسیپذیری
Cloudflare Turnstile Accessibility: What You Need to Know
مطالعه در Friendly Captcha →[3]تیم سردبیری کوهستانمدافعان حریم خصوصی
تحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.






