Google testing controversial webcam-based reCAPTCHA that asks for a hand scan to prove you're human — testers beat it with a stock photo | Tom's HardwareTom's Hardware

reCAPTCHA جنجالی گوگل با اسکن دست: آیا یک عکس استوک برای فریب آن کافی است؟

گوگل در حال آزمایش یک سیستم reCAPTCHA جدید است که دوربین کاربر را فعال کرده و از او می‌خواهد دست خود را تکان دهد یا کف دست باز خود را بالا بگیرد. این سیستم با نقشه‌برداری از ۲۱ نقطه مختصاتی دست، تشخیص می‌دهد که آیا یک شخص واقعی پشت سیستم است یا خیر. این روش آزمایشی که به صورت محدود در حال عرضه است، ظرف چند روز توسط آزمایش‌کنندگان شکست خورد. آن‌ها با استفاده از یک عکس استوک ثابت از دست که از طریق OBS Virtual Camera وارد سیستم کرده بودند، بدون حضور شخص زنده، بدون ویدئو و بدون دخالت هوش مصنوعی، از این چالش عبور کردند.

این بررسی بخشی از Google Cloud Fraud Defense است، پلتفرمی که پشت reCAPTCHA در صفحات ورود، فرم‌های ثبت‌نام و صفحات پرداخت قرار دارد. هدف آن شناسایی مواردی است که چالش‌های قدیمی‌تر به طور فزاینده‌ای از دست می‌دهند، مانند ایجاد حساب‌های کاربری خودکار و حملات credential stuffing.

هنگامی که این چالش فعال می‌شود، مرورگر درخواست دسترسی به دوربین را می‌دهد و کاربر را از طریق یک ژست کوتاه راهنمایی می‌کند. مدل یادگیری ماشین گوگل یک ویدیوی کوتاه ضبط کرده و داده‌های نقاط کلیدی دست را که شامل ۲۱ نقطه انگشت و بند انگشت است، استخراج می‌کند. این کار با استفاده از همان طرح نقاط کلیدی انجام می‌شود که ابزارهای ردیابی دست MediaPipe آن را قدرت می‌بخشد.

مستندات گوگل بیان می‌کند که فیلم پس از تکمیل تأیید حذف می‌شود، هیچ صدایی ضبط نمی‌شود و ویدئو هرگز به هویت کاربر مرتبط نمی‌شود یا با اشخاص ثالث به اشتراک گذاشته نمی‌شود. همان صفحه اضافه می‌کند که هر داده جمع‌آوری شده تحت سیاست حفظ حریم خصوصی گوگل استفاده و ذخیره می‌شود، بنابراین کاملاً مشخص نیست که کدام یک درست است یا چه داده‌هایی جمع‌آوری می‌شود. کاربرانی که نمی‌توانند ژست‌ها را انجام دهند، به پازل‌های بصری و صوتی موجود بازمی‌گردند و این ویژگی در حال حاضر اختیاری است. بررسی ژست‌ها چالش‌های قدیمی‌تر را بازنشسته نمی‌کند، بلکه یک مرحله بیومتریک مبتنی بر دوربین را به آن‌ها اضافه می‌کند.

پس از راه‌اندازی، مدت زیادی طول نکشید تا اینترنت راهی برای دور زدن این روش جدید پیدا کند. آزمایش‌کنندگان تنها با استفاده از یک تصویر استوک از شخصی که در حال تکان دادن دست به سمت OBS Virtual Camera بود، reCAPTCHA را به سمت آن فید مجازی هدایت کرده و پس از چند تنظیم در موقعیت تصویر، چالش را با موفقیت پشت سر گذاشتند. از آنجایی که کل این توالی می‌تواند توسط یک اسکریپت کوتاه هدایت شود، reCAPTCHA مبتنی بر ژست در وضعیت فعلی خود به نظر می‌رسد که تنها اصطکاک را برای کاربران عادی افزایش می‌دهد، در حالی که مقاومت کمی در برابر مهاجمان ارائه می‌کند.

reCAPTCHA سال‌هاست که با چالش‌های مشابهی دست و پنجه نرم می‌کند. در سال ۲۰۲۴، محققان نرخ موفقیت ۱۰۰ درصدی را در برابر reCAPTCHAv2 با استفاده از مدل‌های تشخیص شیء آماده گزارش کردند و سال گذشته، یک عامل OpenAI در حال کلیک کردن از طریق بررسی «من ربات نیستم» Cloudflare در حالی که هر مرحله را روایت می‌کرد، ضبط شد. آزمایش ژست دست، ریسک را برای کاربران افزایش می‌دهد، زیرا اسکن دست یک اطلاعات بیومتریک است — صرف نظر از اینکه گوگل قول می‌دهد داده‌های شما را جمع‌آوری نمی‌کند.

کمتر از دو هفته پیش، Cloudflare، گوگل، موزیلا و مایکروسافت به طور مشترک Private Access Control Tokens (PACT) را پیشنهاد کردند، یک طرح رمزنگاری که هدف آن جایگزینی چالش‌های CAPTCHA با اثباتی حفظ‌کننده حریم خصوصی است که نشان می‌دهد یک درخواست از یک کلاینت قانونی می‌آید. این پیشنهاد پس از یافته‌هایی مطرح شد که نشان می‌دهد تقریباً ۵۸ درصد از درخواست‌های HTTP جهانی از ربات‌ها می‌آیند، آستانه‌ای که Cloudflare پیش از سال ۲۰۲۷ انتظار آن را نداشت.

بابی هالی، مدیر ارشد فناوری فایرفاکس در موزیلا، در این اطلاعیه گفت: «ما می‌توانیم راه‌حل بهتری بسازیم که حریم خصوصی قوی را حفظ کرده و تجربه‌ای بسیار کمتر آزاردهنده برای انسان‌های واقعی که از وب استفاده می‌کنند، فراهم کند.»

گوگل هنوز اعلام نکرده است که آیا آزمایش ژست دست به صورت عمومی در دسترس قرار خواهد گرفت یا خیر.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!