reCAPTCHA جنجالی گوگل با اسکن دست: آیا یک عکس استوک برای فریب آن کافی است؟
گوگل در حال آزمایش یک سیستم reCAPTCHA جدید است که دوربین کاربر را فعال کرده و از او میخواهد دست خود را تکان دهد یا کف دست باز خود را بالا بگیرد. این سیستم با نقشهبرداری از ۲۱ نقطه مختصاتی دست، تشخیص میدهد که آیا یک شخص واقعی پشت سیستم است یا خیر. این روش آزمایشی که به صورت محدود در حال عرضه است، ظرف چند روز توسط آزمایشکنندگان شکست خورد. آنها با استفاده از یک عکس استوک ثابت از دست که از طریق OBS Virtual Camera وارد سیستم کرده بودند، بدون حضور شخص زنده، بدون ویدئو و بدون دخالت هوش مصنوعی، از این چالش عبور کردند.
این بررسی بخشی از Google Cloud Fraud Defense است، پلتفرمی که پشت reCAPTCHA در صفحات ورود، فرمهای ثبتنام و صفحات پرداخت قرار دارد. هدف آن شناسایی مواردی است که چالشهای قدیمیتر به طور فزایندهای از دست میدهند، مانند ایجاد حسابهای کاربری خودکار و حملات credential stuffing.
هنگامی که این چالش فعال میشود، مرورگر درخواست دسترسی به دوربین را میدهد و کاربر را از طریق یک ژست کوتاه راهنمایی میکند. مدل یادگیری ماشین گوگل یک ویدیوی کوتاه ضبط کرده و دادههای نقاط کلیدی دست را که شامل ۲۱ نقطه انگشت و بند انگشت است، استخراج میکند. این کار با استفاده از همان طرح نقاط کلیدی انجام میشود که ابزارهای ردیابی دست MediaPipe آن را قدرت میبخشد.
مستندات گوگل بیان میکند که فیلم پس از تکمیل تأیید حذف میشود، هیچ صدایی ضبط نمیشود و ویدئو هرگز به هویت کاربر مرتبط نمیشود یا با اشخاص ثالث به اشتراک گذاشته نمیشود. همان صفحه اضافه میکند که هر داده جمعآوری شده تحت سیاست حفظ حریم خصوصی گوگل استفاده و ذخیره میشود، بنابراین کاملاً مشخص نیست که کدام یک درست است یا چه دادههایی جمعآوری میشود. کاربرانی که نمیتوانند ژستها را انجام دهند، به پازلهای بصری و صوتی موجود بازمیگردند و این ویژگی در حال حاضر اختیاری است. بررسی ژستها چالشهای قدیمیتر را بازنشسته نمیکند، بلکه یک مرحله بیومتریک مبتنی بر دوربین را به آنها اضافه میکند.
پس از راهاندازی، مدت زیادی طول نکشید تا اینترنت راهی برای دور زدن این روش جدید پیدا کند. آزمایشکنندگان تنها با استفاده از یک تصویر استوک از شخصی که در حال تکان دادن دست به سمت OBS Virtual Camera بود، reCAPTCHA را به سمت آن فید مجازی هدایت کرده و پس از چند تنظیم در موقعیت تصویر، چالش را با موفقیت پشت سر گذاشتند. از آنجایی که کل این توالی میتواند توسط یک اسکریپت کوتاه هدایت شود، reCAPTCHA مبتنی بر ژست در وضعیت فعلی خود به نظر میرسد که تنها اصطکاک را برای کاربران عادی افزایش میدهد، در حالی که مقاومت کمی در برابر مهاجمان ارائه میکند.
reCAPTCHA سالهاست که با چالشهای مشابهی دست و پنجه نرم میکند. در سال ۲۰۲۴، محققان نرخ موفقیت ۱۰۰ درصدی را در برابر reCAPTCHAv2 با استفاده از مدلهای تشخیص شیء آماده گزارش کردند و سال گذشته، یک عامل OpenAI در حال کلیک کردن از طریق بررسی «من ربات نیستم» Cloudflare در حالی که هر مرحله را روایت میکرد، ضبط شد. آزمایش ژست دست، ریسک را برای کاربران افزایش میدهد، زیرا اسکن دست یک اطلاعات بیومتریک است — صرف نظر از اینکه گوگل قول میدهد دادههای شما را جمعآوری نمیکند.
کمتر از دو هفته پیش، Cloudflare، گوگل، موزیلا و مایکروسافت به طور مشترک Private Access Control Tokens (PACT) را پیشنهاد کردند، یک طرح رمزنگاری که هدف آن جایگزینی چالشهای CAPTCHA با اثباتی حفظکننده حریم خصوصی است که نشان میدهد یک درخواست از یک کلاینت قانونی میآید. این پیشنهاد پس از یافتههایی مطرح شد که نشان میدهد تقریباً ۵۸ درصد از درخواستهای HTTP جهانی از رباتها میآیند، آستانهای که Cloudflare پیش از سال ۲۰۲۷ انتظار آن را نداشت.
بابی هالی، مدیر ارشد فناوری فایرفاکس در موزیلا، در این اطلاعیه گفت: «ما میتوانیم راهحل بهتری بسازیم که حریم خصوصی قوی را حفظ کرده و تجربهای بسیار کمتر آزاردهنده برای انسانهای واقعی که از وب استفاده میکنند، فراهم کند.»
گوگل هنوز اعلام نکرده است که آیا آزمایش ژست دست به صورت عمومی در دسترس قرار خواهد گرفت یا خیر.
- کولبات
- تیر 11, 1405
- 40 بازدید






