Badacze Crack Audio Security System

Zespół informatyków z Uniwersytetu Stanforda i Tulane z doświadczeniem w sztucznej inteligencji, przetwarzaniu dźwięku i bezpieczeństwie komputerowym wymyślił sposób na automatyczne pokonanie systemów, które uniemożliwiają spamerom tworzenie nowych kont w witrynach takich jak Yahoo, Hotmail firmy Microsoft i Twitter .





Wiele witryn internetowych wymaga od użytkowników poprawnej transkrypcji ciągu zniekształconych znaków — zagadki znanej jako CAPTCHA — w celu uzyskania dostępu. Testy te są stosunkowo łatwe dla ludzi, ale bardzo trudne dla komputerów. Większość witryn udostępnia również CAPTCHA w formie dźwiękowej dla użytkowników z wadami wzroku, a naukowcy odkryli, że ich algorytm może rozwiązać wiele z tych dźwiękowych CAPTCHA. Naukowcy z Carnegie Mellon University wykazali podatność CAPTCHA audio już w 2008 roku, ale nowe prace dotyczą nowszych, bezpieczniejszych wersji.

Możliwość automatycznego pokonywania kodów CAPTCHA może sprawić, że spamerzy będą mogli taniej rozsyłać spam. W tej chwili spamerzy płacą ludziom wynagrodzenie za rozwiązywanie CAPTCHA, ale może to kosztować nawet jeden cent za sztukę.

Lider zespołu Elie Bursztein ze Stanford University twierdzi, że algorytm zespołu, zwany deCAPTCHA, był w stanie pokonać audio CAPTCHA od Microsoft i Yahoo w prawie połowie wszystkich przypadków. Microsoft od tego czasu przeszedł na inny typ CAPTCHA, który algorytm wciąż jest w stanie pokonać w 1,5 procent przypadków.



[Pokonując środki bezpieczeństwa], jeśli przekroczysz próg 1 procenta, jesteś w wielu tarapatach, mówi Burzstein. To prawie darmowa przepustka.

Luis Von Ahn, który ukuł termin CAPTCHA, mówi, że w rzeczywistości firmy mogą kontrolować szybkość, z jaką audio CAPTCHAS są zagrożone, ograniczając ich liczbę, które można rozwiązać dziennie, lub ograniczając liczbę, którą można rozwiązać za pomocą pojedynczy adres IP. Ale, mówi ekspert ds. bezpieczeństwa Markus Jakobsson, bardzo ważne jest, aby zrozumieć, jak możemy psuć różne rzeczy, zanim zrobią to źli.

Dźwięk CAPTCHA odczytuje na głos ciąg liter lub cyfr z dodatkowym zniekształceniem dźwięku. Zespół ze Stanford stworzył algorytm uczący się, aby przetwarzać dźwięk w sposób jak najbardziej zbliżony do sposobu, w jaki uważamy, że ludzkie ucho jest zbudowane, mówi Bursztein. Oznaczało to skupienie się na dźwiękach o niższej częstotliwości, które ludzie są szczególnie dobrzy w przetwarzaniu, i wyeliminowanie jak największej ilości szumu z audio CAPTCHA.



Zespół Burszteina pracuje również nad stworzeniem kilku nowych typów audio CAPTCHA. Jeden typ odtwarza dwa głosy jednocześnie czytając różne ciągi liter lub słów. Ludzie są szczególnie dobrzy w wybieraniu jednego głosu, gdy są otoczeni wieloma konkurującymi rozmowami w zatłoczonym pokoju, ale komputery są w tym straszne. Drugi rodzaj łączy słowa z muzyką.

Nawet jeśli wiele istniejących CAPTCHA jest podatnych na atak, mówi Jakobsson, ich awaria nie jest tak poważna, jak naruszenie systemu haseł. [Porażka CAPTCHA] to stopniowy upadek bezpieczeństwa. Nie musisz zatrzymywać wszystkich na zewnątrz, aby czuć się bezpiecznym — niektóre niepowodzenia są tolerowane.

ukryć