رفتن به محتوای اصلی
امنیت وبکالبدشکافی۲۲ مرداد ۱۴۰۵، ۱۹:۱۶· 4 دقیقه مطالعه· #1 از 3 در فناوری

کالبدشکافی کپچا: چرا دیگر نیازی نیست به دنبال چراغ‌های راهنمایی بگردید؟

بیشتر کاربران تصور می‌کنند هدف از کپچا، تشخیص تصاویر است، اما کپچاهای مدرن کاملاً نامرئی شده‌اند. این سیستم‌ها اکنون به جای چشم‌های شما، نحوه حرکت دادن موس، سرعت تایپ و اثر انگشت مرورگرتان را زیر نظر می‌گیرند.

به قلم کاوه کردی

کارشناسان امنیت سایبری 45%مدافعان حریم خصوصی 30%حامیان دسترسی‌پذیری 25%
کارشناسان امنیت سایبری
معتقدند با توجه به پیشرفت هوش مصنوعی، تحلیل رفتار کاربران تنها راه مؤثر برای جلوگیری از حملات ربات‌هاست.
مدافعان حریم خصوصی
نگران جمع‌آوری گسترده داده‌های رفتاری و اثر انگشت مرورگرها به بهانه امنیت هستند.
حامیان دسترسی‌پذیری
از حذف معماهای تصویری استقبال می‌کنند، اما هشدار می‌دهند که مسدود شدن کاربران دارای تنظیمات خاص، نوعی تبعیض دیجیتال است.

سال‌هاست که به ما آموزش داده‌اند برای اثبات انسان بودنمان، روی تصاویر خطوط عابر پیاده، شیرهای آتش‌نشانی و چراغ‌های راهنمایی کلیک کنیم. بیشتر مردم تصور می‌کنند که این معماهای تصویری، آزمون نهایی برای تشخیص انسان از ربات هستند. اما حقیقت این است که پازل‌های بصری مدت‌هاست که به یک ابزار نمایشی تبدیل شده‌اند. امروزه، اگر در یک وب‌سایت با جدولی از تصاویر مواجه می‌شوید، در حال تماشای یک فناوری منسوخ هستید. سیستم‌های مدرن مانند نسخه سوم ریکپچای گوگل (reCAPTCHA v3) و ترن‌استایل کلادفلر (Cloudflare Turnstile) دیگر از شما نمی‌خواهند روی چیزی کلیک کنید؛ آن‌ها کاملاً نامرئی هستند.[2]

دلیل این تغییر رویکرد ساده است: هوش مصنوعی بیش از حد هوشمند شده است. مدل‌های یادگیری ماشین اکنون می‌توانند حروف کج‌ومعوج را بخوانند و اتوبوس‌ها را در تصاویر با سرعتی بسیار بیشتر و دقتی بالاتر از انسان‌ها تشخیص دهند. وقتی ربات‌ها توانستند در بازی «دیدن» انسان‌ها را شکست دهند، صنعت امنیت سایبری مجبور شد زمین بازی را تغییر دهد. آن‌ها از بررسی «آنچه می‌بینید» به بررسی «نحوه رفتار شما» روی آوردند؛ رویکردی که در دنیای امنیت به عنوان «بیومتریک رفتاری» شناخته می‌شود.[1]

اما یک کپچای نامرئی دقیقاً چگونه کار می‌کند؟ اولین خط دفاعی، بازجویی بی‌صدا از دستگاه شماست. به محض اینکه وارد یک صفحه وب می‌شوید، اسکریپت‌های امنیتی شروع به جمع‌آوری اطلاعات سخت‌افزاری و نرم‌افزاری شما می‌کنند. آن‌ها رابط‌های برنامه‌نویسی (API) مرورگر، نحوه رندر شدن گرافیک توسط کارت گرافیک (WebGL)، فونت‌های نصب‌شده و حتی نحوه پردازش صدا را بررسی می‌کنند. این فرآیند یک «اثر انگشت مرورگر» منحصر‌به‌فرد ایجاد می‌کند. ربات‌ها معمولاً از مرورگرهای بدون رابط کاربری (Headless) استفاده می‌کنند که اثر انگشت آن‌ها با هزاران ربات دیگر یکسان است، در حالی که دستگاه یک انسان واقعی دارای ویژگی‌های متمایز و منحصربه‌فردی است.

با این حال، سخت‌افزار به تنهایی برای اثبات انسانیت کافی نیست. مرحله دوم، ردیابی دقیق رفتار فیزیکی شماست. سیستم کپچا در پس‌زمینه، نحوه حرکت دادن موس، سرعت اسکرول کردن صفحه و ریتم تایپ کردن شما را زیر نظر می‌گیرد. یک ربات معمولاً نشانگر موس را در یک خط کاملاً مستقیم حرکت می‌دهد یا روی دکمه‌ها در کسری از ثانیه کلیک می‌کند. اما دست انسان می‌لرزد، مکث می‌کند و در مسیرهای منحنی و ناقص حرکت می‌کند. این ریزحرکات ثبت شده و برای امتیازدهی ریسک به سرور ارسال می‌شوند.[1]

با این حال، سخت‌افزار به تنهایی برای اثبات انسانیت کافی نیست.

در این سیستم‌های جدید، دیگر خبری از مسدود کردن مستقیم نیست. به جای آن، هر کاربر یک «امتیاز ریسک» (Risk Score) دریافت می‌کند. به عنوان مثال، ریکپچای گوگل به هر تعامل امتیازی بین ۰.۰ تا ۱.۰ می‌دهد. نمرات نزدیک به ۱.۰ نشان‌دهنده رفتار کاملاً انسانی است، در حالی که نمرات پایین‌تر زنگ خطر را برای فعالیت‌های خودکار به صدا درمی‌آورند. وب‌سایت‌ها سپس بر اساس این امتیاز تصمیم می‌گیرند که آیا به شما اجازه ورود بدهند، درخواست تأیید دو مرحله‌ای کنند، یا شما را به طور کامل مسدود کنند.[3]

یکی دیگر از مکانیسم‌های پنهان، استفاده از «اثبات کار» (Proof of Work) است. در حالی که شما در حال خواندن یک مقاله یا پر کردن یک فرم هستید، سیستم‌های امنیتی ممکن است مرورگر شما را مجبور کنند تا یک معمای رمزنگاری کوچک را در پس‌زمینه حل کند. این محاسبات برای پردازنده گوشی یا لپ‌تاپ شما تنها کسری از ثانیه طول می‌کشد و اصلاً متوجه آن نمی‌شوید. اما اگر یک شبکه از ربات‌ها بخواهد این کار را میلیون‌ها بار در ثانیه انجام دهد، هزینه پردازشی آن به قدری بالا می‌رود که حمله سایبری دیگر توجیه اقتصادی نخواهد داشت.[2]

البته این امنیت نامرئی بدون هزینه نیست. بهای اصلی که کاربران می‌پردازند، حریم خصوصی است. برای اینکه ثابت کنید انسان هستید، باید به اسکریپت‌های شخص ثالث اجازه دهید تا کوچک‌ترین حرکات و پیکربندی‌های سخت‌افزاری شما را رصد کنند. علاوه بر این، کاربرانی که از شبکه‌های خصوصی مجازی (VPN)، مسدودکننده‌های تبلیغات یا تنظیمات سخت‌گیرانه حریم خصوصی استفاده می‌کنند، اغلب با مشکل مواجه می‌شوند. از آنجا که مرورگر آن‌ها از ارائه داده‌های اثر انگشت خودداری می‌کند، سیستم آن‌ها را به عنوان ربات شناسایی کرده و در حلقه‌های بی‌پایان تأیید هویت گرفتار می‌کند.[2][3]

در نهایت، جنگ بین انسان و ربات در اینترنت به یک مسابقه تسلیحاتی پنهان تبدیل شده است. هرچه ربات‌ها در تقلید رفتار انسانی ماهرتر می‌شوند، سیستم‌های کپچا نیز مجبورند داده‌های عمیق‌تر و شخصی‌تری را برای تأیید هویت ما جمع‌آوری کنند. دفعه بعد که بدون دیدن هیچ معمای تصویری وارد یک وب‌سایت شدید، به یاد داشته باشید که شما در حال عبور از یک گیت امنیتی نامرئی هستید که هزاران متغیر رفتاری شما را در کسری از ثانیه تحلیل کرده است.

بررسی عمیق دیدگاه‌ها

کارشناسان امنیت سایبری

معتقدند با توجه به پیشرفت هوش مصنوعی، تحلیل رفتار کاربران تنها راه مؤثر برای جلوگیری از حملات ربات‌هاست.

متخصصان امنیت سایبری استدلال می‌کنند که پازل‌های تصویری دیگر کارایی ندارند. با ظهور مدل‌های بینایی ماشین پیشرفته، یک ربات می‌تواند ترافیک و خطوط عابر پیاده را سریع‌تر از انسان تشخیص دهد. از دیدگاه آن‌ها، بیومتریک رفتاری و تحلیل اثر انگشت مرورگر، تنها لایه‌های دفاعی باقی‌مانده هستند که جعل کردن آن‌ها در مقیاس وسیع برای هکرها از نظر اقتصادی مقرون‌به‌صرفه نیست. آن‌ها تأکید می‌کنند که این سیستم‌ها به جای هویت فرد، صرفاً «انسانیت» او را تأیید می‌کنند.

مدافعان حریم خصوصی

نگران جمع‌آوری گسترده داده‌های رفتاری و اثر انگشت مرورگرها به بهانه امنیت هستند.

فعالان حریم خصوصی هشدار می‌دهند که کپچاهای نامرئی به ابزاری برای نظارت فراگیر تبدیل شده‌اند. وقتی یک اسکریپت می‌تواند لرزش دست شما روی موس، ریتم تایپ کردن و مشخصات دقیق کارت گرافیک شما را ثبت کند، عملاً در حال جمع‌آوری داده‌هایی است که می‌تواند برای انگشت‌نگاری دیجیتال و ردیابی شما در سراسر وب استفاده شود. آن‌ها استدلال می‌کنند که شرکت‌های بزرگ فناوری مرز بین «تأیید امنیت» و «جمع‌آوری داده» را به عمد مبهم کرده‌اند.

حامیان دسترسی‌پذیری

از حذف معماهای تصویری استقبال می‌کنند، اما نسبت به مسدود شدن کاربران دارای تنظیمات خاص هشدار می‌دهند.

برای افراد دارای اختلالات بینایی یا مشکلات حرکتی، کپچاهای تصویری سنتی همیشه یک کابوس و مانع بزرگ برای دسترسی به اینترنت بوده‌اند. از این رو، حامیان دسترسی‌پذیری از نامرئی شدن این فرآیند استقبال می‌کنند. با این حال، آن‌ها تأکید می‌کنند که سیستم‌های مبتنی بر امتیاز ریسک، اغلب کاربرانی را که از فناوری‌های کمکی، مرورگرهای متمرکز بر حریم خصوصی یا شبکه‌های سازمانی استفاده می‌کنند، به اشتباه به عنوان ربات تشخیص داده و آن‌ها را در حلقه‌های بی‌پایان تأیید گرفتار می‌کنند.

چرا مهم است

با پیشرفت هوش مصنوعی در حل معماهای تصویری، مرز بین انسان و ربات در اینترنت در حال محو شدن است. درک نحوه عملکرد کپچاهای نامرئی به شما نشان می‌دهد که وب‌سایت‌ها برای تأیید هویت شما، چه حجم عظیمی از داده‌های رفتاری و سخت‌افزاری را در پس‌زمینه جمع‌آوری می‌کنند.

منابع

پوشش منابع

3 منبع

3 دیدگاه شناسایی‌شده

کارشناسان امنیت سایبری 45%مدافعان حریم خصوصی 30%حامیان دسترسی‌پذیری 25%
  1. [1]IBMکارشناسان امنیت سایبری

    What is behavioral biometrics?

    مطالعه در IBM
  2. [2]Friendly Captchaحامیان دسترسی‌پذیری

    Cloudflare Turnstile Accessibility: What You Need to Know

    مطالعه در Friendly Captcha
  3. [3]تیم سردبیری کوهستانمدافعان حریم خصوصی

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.