Taloussanomat
Lue uutinen mobiilisivustolla
Liian monotonisia

Tutkija: Ääni-CAPTCHA on helposti murrettavissa

Kuva: Timo Jaakonaho / Käsittely: Digitoday

6.5.2008 07:00 Wintercore-tietoturvayhtiön mukaan Googlen käyttämät ääneen perustuvat CAPTCHA-tunnisteet eivät ole erityisen tehokkaita suojauksia.

Googlen palveluja suojaavat äänimuotoiset CAPTCHA:t ovat huonoja. Wintercore-tietoturvayhtiön Rubén Santamarta esittelee blogimerkinnässään tavan, jolla näkövammaisille tarkoitetut roskapostiestot saadaan ohitettua.

Santamarta löysi Googlen ääni-CAPTCHA:sta lukuisia heikkouksia. Ääni ei särje paljonkaan, yksittäiset fraasit on helppo erottaa koska ne ovat kaikki saman pituisia, ääni ei muutu, merkki kertoo mistä tunnistettava pätkä alkaa ja vastaus koostuu pelkästään numeroista.

Sivulla esitellään myös murtamisprosessin automatisoiva ohjelma, jota ei ole laitettu yleiseen jakeluun "ilmeisistä syistä".

Lue myösBreaking Gmail’s Audio Captcha
Jutun kirjoitti: Olli Sulopuisto

Olli Sulopuisto

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (9)

Huono 0
Wintercore-tietoturvayhtiön mukaan Googlen käyttämät ääneen perustuvat CAPTCHA-tunnisteet eivät ole erityisen tehokkaita suojauksia.
Digitoday
Huono 0
"You don't need to be the fastest to escape. You just need to be faster than the slowest guy."

Googlen captchojen ei tarvitse olla mahdottomia murtaa, niiden täytyy vain olla vaikeampia kuin joidenkin muiden, että ne eivät olisi houkuttelevin kohde.
Lentävä Heppa
Huono 0
capthca on helppo murtaa, paras on tekoälyä vaativat kysymykset kuten the opposite of black is? näitä kysymyksiä voi helposti luoda tuhansia ja esim. suomen kielen käyttäminen karsii hyökkääjien mahdollisuudet olemattomiin.
DC
Huono 0
capthca on helppo murtaa, paras on tekoälyä vaativat kysymykset kuten the opposite of black is? näitä kysymyksiä voi helposti luoda tuhansia ja esim. suomen kielen käyttäminen karsii hyökkääjien mahdollisuudet olemattomiin.

Eräiden tietojen mukaan jotkut spämmerit ulkoistavat captchojen murtamista halpatyövoiman maihin, jolloin niitä ratkaisevat ihmiset, ja koko perusidea murtuu. Samoin kävisi ehdottamillesi kysymyksille (paitsi ehkä suomenkielisille, mutta ne myös rankasti rajaavat mahdollista laillista käyttäjäkuntaa).

Vähän ihmettelen miksei matkapuhelimen mahdollisuuksia hyödynnetä enemmän webbipalveluiden autentikoinnissa. Olen joitakin tällaisia nähnyt, esim. Fonekta joskus tarjosi pääsyn numerohakunsa webbiversioon tekstarina lähetetyllä salasanalla. Jos homma toimisi niinpäin että webbipalvelun koneelle pitää lähettää tekstarina captchan sisältö, se lannistaisi spämmereitä kahdella tavalla: tekstari maksaa jonkin verran, ja väärinkäyttäjiä on helpompi jäljittää.
Erkki
Huono 0
Juu, Gmailin captchahan "murrettiin" botti+henkilö yhdistelmällä. Botti hoitaa kaiken muun rekisteröinnistä ja lähettää sitten ihmiselle pelkästään captcha-osuuden kerrottavaksi takaisin botille. Täten halvoissa maissa, esimerkkinä Romania, köyhät murtavat koodeja parhaassa tapauksessa sivutyönä ja huonoimmassa koko päivän, saaden tästä maksuksi pari euroa päivässä. Tämän ohittamiseen on pikkaisen hankala kehittää mitään.

Itse en tykkää puhelinnumerolla tunnistautumisesta. Rekisteröinpä tuossa joku päivä tilt.tv:n foorumeille (älkää kysykö miksi) ja siellä systeemi oli, että rekataan ja pyydetään maksullisella tekstarilla passua. No, tuota en tullut heti vaihtaneeksi ja seuraavana päivänä vahingossa viestin poistin, täytyypä joku päivä vilkaisemassa vaatiiko uuden tilaus taas tekstaria vai riittääkö maili.

Sen sijaan itse odotan suuresti VRK:n myöntämillä kansalaisvarmenteilla (aka. sirullinen henkilökortti) tunnistautumista palveluihin. Varjopuolena tässä siis palvelun ylläpitäjä voi nimimerkin aina yhdistää sinuun joten anonymiteetti katoaa, joten kaikkea en haluaisi tuon taakse. Isoveljeen luottamus ei kuitenkaan ole ihan 100%. Silti, luultavasti esim. hesarin sivujen keskustelun taso nousisi paljon jos kaikkien olisi pakko kommentoida asioita omilla nimillään. Myös käyttäjien permabanniminen helpottuisi.

Tekniikka on jo olemassa ja käytössä (esim. joillain pankeilla tai verovirastoilla), muttei laajassa yksityiskäytössä vielä, koska valtaosalla kyseisiä siruja ei ole. Hop hop, hankkimaan. ;) Kortinlukijakin maksaa pari kymmpiä verkkiksessä.
Lentävä Heppa
Huono 0
Mitä tämä yli 4 näytönmittaa kattava viesti liittyy mitenkään tähän aiheeseen? Tässä on yksipuoliselta kannalta listattu rikostapauksia, joista meillä ei ole tarpeellisia taustatietoja. Oliko koko tuon piiiiitkän selityksen idea vain vastata "joo, mä luotan isoveliin vielä vähemmän"? Ja miten se liittyy aiheeseen?
Lentävä Heppa
Huono 0
Ai niin, vielä yksi lisäys. Vaikkei ääni-cpatchaan liittyvää olekaan vaan captchaan yleisesti, niin ei tätä linkkiä voi jättää postaamatta.

http://www.markopolojarvi.com/captcha-ja-miten-se-ohitetaan/
Lentävä Heppa
Huono 0
Sen sijaan itse odotan suuresti VRK:n myöntämillä kansalaisvarmenteilla (aka. sirullinen henkilökortti) tunnistautumista palveluihin. [...]
Tekniikka on jo olemassa ja käytössä (esim. joillain pankeilla tai verovirastoilla), muttei laajassa yksityiskäytössä vielä, koska valtaosalla kyseisiä siruja ei ole. Hop hop, hankkimaan. ;) Kortinlukijakin maksaa pari kymmpiä verkkiksessä.

Niinpä, tuossa pitäisi käytäjällä olla jo kaksi tavaraa joita useimmilla ei ole ja tuskin pitkään aikaan tulee olemaankaan: sirullinen henkilökortti ja kortinlukija. Ja tarvitaan vielä softa joka saa ne pelaamaan yhteen selaajan kanssa... Matkapuhelin sensijaan jo on lähes kaikilla. Tietenkään se ei ole yhtä varma kuin virallinen tunniste, mutta lienee riittävä tavanomaiseen foorumikäyttöön, jossa tavoite on vain karseimpien väärinkäytösten estäminen.
Erkki
Huono 0
Saatte aika kauan odotella päivää jolloin Google vaihtaa captchan tilalle suomalaiset pankkitunnukset, sirukortin tai tekstiviestin.
Torspo
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Paperilla pelaamista

10.02.2007 Helmikuun ensimmäisenä päivänä sähköisessä postilaatikossamme kolahti. Vuokraemäntämme oli tiukkaan sävyyn perimässä vuokraamme, jonka oli pitänyt saapua hänen käsiinsä kyseisenä päivänä.


Kolme vuotta sitten

Verkkokauppa.com aloittaa omien kännyköiden myynnin

10.02.2009 Elektroniikkaketju tunkee edullisimpien matkapuhelinten markkinoille omalla Nu:fone-merkillään. Alle satasen puhelimia löytyy myös perinteisiltä valmistajilta.

.