Grupa MagazynyInternetowe
Online: 997
Ile razy każdy z nas wpisywał po raz kolejny i kolejny kod z obrazka, próbując założyć nowe konto pocztowe, albo dokończyć proces rejestracji. Najbardziej znienawidzone przez użytkowników i często obrzucane najgorszymi epitetami kody CAPTCHA strzegą bezpieczeństwa serwisów, a raczej strzegły ich bezpieczeństwa. Po złamaniu kodów CAPTCHA Google na początku zeszłego roku, żaden kod weryfikacyjny nie jest już bezpieczny.
Mariusz Dziechciaronek, Piotr Jardanowski, Natalia Bednarz
Coraz bardziej zaawansowane oprogramowanie OCR stanowi narzędzie do zarabiania grubych milionów przez "biznesmanów" zainteresowanych rozsyłaniem na cały świat spamu. Agencja e-biznes Symetria przeprowadziła prekursorskie na polskim rynku badania użyteczności kodów weryfikacyjnych typu CAPTCHA. W badaniu zostały przeanalizowane kody zabezpieczające trzech czołowych serwisów internetowych: Gazeta.pl, o2.pl i Youtube.
Kody tego typu występują w formularzach rejestracyjnych, przy zakładaniu kont pocztowych, czy dodawaniu komentarzy do artykułu lub postów do bloga. Kod ma zwykle postać liter lub cyfr, które należy przepisać z obrazka.
Symetria przeprowadziła badania eye trackingowe (śledzenie ruchu gałek użytkownika) długości czasu i ilości spojrzeń niezbędnych do prawidłowego wpisania kodu CAPTCHA. Wnioski z badania stanowią zbiór konkretnych rekomendacji w zakresie budowy użytecznych, przyjaznych dla użytkownika kodów CAPTCHA.
W poniższym artykule zawarte zostały informacje wprowadzające na temat kodów CAPTCHA, ich znaczenia, zastosowania i niebezpieczeństw związanych z ich implementacją. W drugiej części artykułu omówione zostały przeprowadzone przez Symetrię badania eye trackingowe kodów weryfikacyjnych.
W 1950 roku angielski matematyk Alan Turing zaproponował rodzaj gry logicznej, której celem była próba odpowiedzi na pytanie, do jakiego momentu możemy twierdzić, że dany układ logiczny jest inteligentny.
W swej podstawowej wersji Test Turinga polega na symulowaniu rozmowy między trzema podmiotami, z których jeden jest komputerem. Jeśli po upływie określonego czasu ludzcy rozmówcy nie będą w stanie określić, czy prowadzili rozmowę z człowiekiem czy z maszyną, wówczas stanowić to będzie dowód na to, że komputer jest inteligentny.
Pierwsza strona publikacji Computing Machinery and Intelligence A.Turinga (http://www.jstor.org/pss/2251299)
CAPTCHA to nic innego jak kod weryfikacji człowieczeństwa. Z założenia stanowić ma barierę dla botów i oprogramowania czytającego i łamiącego kody - OCR (ang. Optical Character Recognition).
Jednym słowem jeśli jesteś botem, powinieneś przynajmniej w teorii mieć problem z założeniem konta w popularnym serwisie, czy ściągnięcia najnowszych poprawek do Linuksa na swój dysk. Rzeczywistość wygląda jednak inaczej. Z jednej strony serwisy walczą o utrzymanie minimalnych standardów bezpieczeństwa, z drugiej zaś próbują nie narazić się zbytnio użytkownikom.
Luis von Ahn (źródło: http://en.wikipedia.org/wiki/File:Wikipedia_luis.jpg)
Nazwę CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) zaproponowali po raz pierwszy Luis von Ahn, Manuel Blum, Nicholas J. Hopper z Carnegie Mellon University.
Proste kody CAPTCHA są bardzo łatwe do hackowania. Rzecz jasna łamanie kodów musi być opłacalne, tj. czas złamania jednego kodu powinien być na tyle niski, aby móc hackować kody masowo. W przeciwnym wypadku łamanie kodu będzie tylko sztuką dla sztuki, a nie przykładem ciekawego sposobu na nielegalny zysk.
Z CAPTCHA od samego początku jego istnienia był problem. Problem ten narastał latami, budując coraz to nowe bariery dla użytkownika.
Główne problemy użyteczności CAPTCHA:
Użyteczność CAPTCHA może być rozpatrywana w wielu aspektach. Najważniejsze z nich zostały posegregowane przez naukowców, którzy zawodowo zajmują się hackowaniem kodów - Jeffa Yan, Ahmada Ahmad, w pracy "Usability of CAPTCHAs or Usability Issues in CAPTCHA Design".
Distortion - czyli celowe zaburzanie elementów kodu, tak aby oprogramowanie OCR miało problem z jego czytaniem, stanowi podstawowy i najważniejszy aspekt bezpieczeństwa CAPTCHA. Do niedawna kody Google, dzięki zastosowaniu techniki stłaczania liter (crowded) stanowiły nie lada problem dla botów. W celu zarabiania na ich łamaniu, wspominani wcześniej "biznesmani" zmuszeni byli do wynajmowania programistów z Indii lub Chin, którzy rozpoznawali i wpisywali miliony kodów każdego dnia.
Mimo, że nie ma obecnie w pełni zabezpieczonych przed atakiem kodów tekstowych CAPTCHA, to wciąż jeszcze ten sposób weryfikacji użytkownika jest bardzo popularny. W tym miejscu należy również nadmienić, że nie każde oprogramowanie OCR jest od razu zdolne do czytania i łamania skomplikowanych kodów.
Do najważniejszych zaburzeń zaliczamy:
Budowa CAPTCHA
Microsoft w swoich wcześniejszych wersjach kodów CAPTCHA stosował trudne do rozpoznawania łuki, które miały wprowadzać w błąd oprogramowanie OCR, traktujące zaburzające elementy (distortion clutter) jako elementy rzeczywistego kodu.
Problemy z odczytaniem zaburzonego kodu
Kolejnym elementem, który ma przysporzyć udręki użytkownikowi jest treść kodu. Tutaj istotną rolę odgrywa wielkość elementów i ich ilość czyli string. Badania pokazują, że im większy element, tym wyższe bezpieczeństwo, ale i większe prawdopodobieństwo ponadnormatywnego zaburzenia elementów kodu, który może się stać nieczytelny dla użytkownika.
Dobrą praktyką ułatwiającą życie użytkownikom jest podanie liczby elementów, które należy wpisać w polu weryfikacji. Zwykle taka informacja nie wpływa negatywnie na poziom bezpieczeństwa kodu.
Portal Sympatia.pl podaje ilość znaków do wpisania
Sporną kwestią pozostaje to, czy CAPTCHA powinno generować istniejące słowa czy tylko zbiory przypadkowych znaków. Yan i Ahmad argumentują, że nie ma to znaczenia, jednocześnie zastrzegając, że używanie słów nieistniejących, lub odmiennych od danego obszaru kulturowego implikuje problemy użyteczności.
Prezentacja kodu jest równie ważna z perspektywy użyteczności jak poziom zaburzeń elementów. Nieprofesjonalne używanie koloru, tworzenie mozaiek kolorów tła, wprowadzania wielu odcieni, jest często barierą nie do przejścia dla użytkownika. OCR radzi sobie z takimi przeszkodami bardzo dobrze. Zatem jeśli nie jesteś ekspertem, używaj tylko dwóch kolorów, nie staraj się tworzyć obrazów Kandinskiego, bo stracisz swoich użytkowników.
CAPTCHA w serwisie peb.pl
Dostępność CAPTCHA to kolejny problem. Do niedawna dostępne dla niewidzących użytkowników były tylko kody Google i reCAPTCHA. Dziś mamy więcej przyjaznych serwisów dla niepełnosprawnych. Aczkolwiek problem prawidłowego odsłuchania kodu, może czasem stanowić nie lada wyzwanie, szczególnie jeśli nie jest się rodowitym Teksańczykiem czy mieszkańcem Dover.
Mechanizm reCAPTCHA (http://www.recaptcha.net)
Dobre praktyki AUDIO CAPTCHA to:
Google CAPTCHA z możliwością odsłuchania kodu
CAPTCHA nie jest zbyt trudne do złamania w dzisiejszych czasach. Problem polega na opłacalności nielegalnej działalności. Jeśli tylko zaangażowanie się w działanie polegające na łamaniu kodu, ma ostatecznie doprowadzić do "zwrotu z inwestycji", to na pewno znajdą się ludzie, którzy wykorzystają słabości CAPTCHA.
Jak można łamać CAPTCHA:
Na ilustracji poniżej zaprezentowano bardzo ciekawy pomysł na nielegalny biznes (farma porno Turinga) Koncepcja bazuje na wykorzystaniu obrazków pornograficznych do łamania kodów weryfikacyjnych.
Przykład farmy porno Turinga (http://www.heise-online.pl/security/Striptizowy-trojan--/news/item/1781)
Na komputerze użytkownika instaluje się trojan, który wyświetla okno z rozebraną Panią. Dalsze części jej garderoby mogą znaleźć się na podłodze, jeśli tylko użytkownik wpisze poprawny kod CAPTCHA. Kod jest ściągany ze strony np. Yahoo, po wpisaniu, przez użytkownika kodu, Pani z obrazka jest bardziej roznegliżowana, a cyberprzestępca zakłada kolejne konto w serwisie z którego pobrał kod.
Przykłady odpornych jeszcze do niedawna na ataki kodów CAPTCHA
|
Więcej na temat użyteczności oraz badań z użytkownikami dowiesz się na stronie Symetrii oraz na blogu. Agencja e-biznes Symetria udostępnia na swoich stronach internetowych darmowe publikacje z zakresu użyteczności, badań eye trackingowych oraz e-marketingu. Każdy zainteresowany użytkownik może pobrać na swój dysk interesującą go publikację w naszym dziale: http://www.symetria.pl/html/i_.... |
|
Powiązane publikacje
Brak komentarzy
Symetria od 1998 roku specjalizuje się w planowaniu i kompleksowej obsłudze projektów związanych z szeroko pojętym e-commerce. Firma ma tym polu bardzo duże osiągnięcia, poparte wymiernymi sukcesami.
Doświadczenie Symetrii, kompetencje oraz szerokie kontakty z największymi polskimi firmami internetowymi gwarantują profesjonalizm i kompleksowość dostarczanych rozwiązań.
Artykuły tego autora:
Coraz więcej właścicieli biznesów internetowych stara się definiować i analizować konwersje dla swojego biznesu. Zdefiniowanych takiego wskaźnika pozwala na porównywanie efektywności poszczególnych źródeł ruchu internetowego pod kątem realizacji tej konwersji. Co więcej umożliwia to badanie przyczyn, dla których użytkownicy rezygnują z realizacji celu witryny.
Polecamy:
Na skróty:
Magazyny Internetowe| Co za ile| Programy| Praca| Magazyn Internet| Internet Maker| Web Toster| ForumNasze serwisy: