211service.com
Czy GOTCHA zastąpią CAPTCHA?
Większość osób korzystających z Internetu będzie zaznajomiona z całkowicie zautomatyzowanym publicznym testem Turinga, który mówi Computers and Humans Apart, znanym również jako CAPTCHA. Są to zniekształcone fragmenty tekstów, które są regularnie proszone o zidentyfikowanie, aby udowodnić, że jesteś człowiekiem. Ich celem jest uniemożliwienie botom dostępu do stron internetowych, na przykład zapobieganie pozostawianiu przez nie spamu.
CAPTCHA odniosły ogromny sukces, odkąd zostały wprowadzone w 2000 roku przez Luisa von Ahna i kolegów z Carnegie Mellon University w Pittsburghu. Ale w grze w kotka i myszkę o bezpieczeństwo komputerowe zawsze było nieuniknione, że źli ludzie wydadzą znaczne środki, próbując złamać system.
I rzeczywiście tak się stało. Ponieważ na danym dysku twardym może znajdować się tylko ograniczona liczba zniekształconych tekstów, możliwe jest zatrudnienie ludzi do ich złamania w warunkach warsztatowych. Inną możliwością jest ponowne opublikowanie CAPTCHA na innej stronie internetowej dla niczego niepodejrzewających odwiedzających, którzy wypełniają je, myśląc, że uzyskują dostęp do legalnej witryny. Zamiast tego rozwiązania są wykorzystywane w czasie rzeczywistym, aby bezprawnie wejść na inną stronę.
Dlatego informatycy intensywnie zastanawiali się, jak ulepszyć ten mechanizm, aby po raz kolejny udaremnić działania hakerom. Dzisiaj Jeremiah Blocki i koledzy z Carnegie Mellon University twierdzą, że wymyślili sposób na zrobienie tego w oparciu o wzorce kleksów.
Nowe podejście jest proste i polega na tym, że użytkownik odpowiada na szereg pytań, gdy po raz pierwszy rejestruje się w celu uzyskania dostępu do strony internetowej. Rozpoczyna się od wygenerowania zestawu prostych obrazów z plamami atramentowymi, losowo umieszczając różne kolorowe plamki atramentu na małym obszarze ekranu.
W ramach procesu rejestracji użytkownik jest proszony o napisanie krótkiej frazy opisującej każde z tych zdjęć.
Gdy użytkownicy wracają, aby uzyskać dostęp do witryny z hasłem, pokazywane są im również wzorce kleksów i zestaw fraz, które je opisują. Ich zadaniem jest wtedy przypisanie właściwej frazy do każdego wzorca.
Nazywają swój nowy test GOTCHA (Generowanie panOptic Turing Tests to Tell Computers and Humans Apart).
Blocki i kumple twierdzą, że powinno to udaremnić zautomatyzowany atak. Twierdzimy, że przeciwnik, który chce przeprowadzić efektywny kosztowo atak offline, musi stale otrzymywać informacje zwrotne od człowieka.
Dzieje się tak, ponieważ tylko człowiek może konsekwentnie rozpoznawać wzorce i odnosić się do wyświetlanych fraz – przynajmniej taka jest ich hipoteza.
To ciekawy pomysł. Ludzka zdolność rozpoznawania wzorców znacznie przewyższa wszystko, co potrafią komputery, a dopasowanie jej do interpretacji losowych wzorców przez użytkownika jest sprytne. Istnieje wiele dowodów na to, że rozpoznawanie wzorców jest łatwiejsze niż zapamiętywanie haseł.
Ale rodzi pytanie, jak dobrze ludzie zapamiętają swoją oryginalną interpretację kleksa. Równie dobrze może to w dużym stopniu zależeć od stanu ich umysłu w tym czasie, na który z kolei mogą wpływać wszelkiego rodzaju zmienne lokalne i tymczasowe.
Aby to przetestować, Blocki i spółka przetestowali pomysł za pomocą Mechanical Turk firmy Amazon. Zaprosili 70 Turków do obejrzenia szeregu wzorów kleksów i napisania identyfikujących fraz, płacąc im 1 dolara za wykonanie zadania. Następnie, 10 dni później, poprosili tych samych Turków o ponowne powiązanie ich fraz z wzorami kleksów, ponownie za opłatą w wysokości 1 USD.
Wyniki nie są do końca pocieszające. Mówią, że siedemnastu naszych uczestników poprawnie dopasowało wszystkie dziesięć swoich etykiet, a 69% uczestników prawidłowo dopasowało co najmniej 5 z dziesięciu etykiet.
Blocki i spółka twierdzą, że dane wskazują, że znaczna część populacji mogłaby korzystać z GOTCHA. Oznacza to również, że korzystanie z naszej GOTCHA musiałoby być dobrowolne, aby użytkownicy mający trudności nie zostali zablokowani ze swoich kont – dodają nieśmiało.
Możliwe, że testy z Turkerami nie były reprezentatywne w taki sposób, w jaki zwykli ludzie używaliby GOTCHA. Na przykład Turcy mogli spieszyć się przez pierwszą fazę testów, aby szybciej poznać swoje pieniądze.
Możliwe jest również zwiększenie szybkości rozpoznawania, być może poprzez umożliwienie użytkownikom odrzucania obrazów, które uważają za mylące.
Wydaje się to być wyraźną i niezbędną poprawą, jeśli GOTCHA mają stać się powszechną cechą bezpieczeństwa internetowego.
Nr ref.: arxiv.org/abs/1310.1137 : GOTCHA Hakerzy haseł!