¿Se han utilizado métodos de programación para derrotar a reCAPTCHA?
Estoy interesado en ver evidencia y potencialmente demostraciones de que reCAPTCHA en particular se ha vuelto obsoleto por métodos completamente automatizados y sin humanos.
Para aclarar, no buscar soluciones de trampas reCAPTCHA que involucren a los humanos de ninguna manera, ya sea que los equipos se encarguen de llenar CAPCHA, buscadores de pornografía o Mechanical Turk.
También estoy no buscando alternativas a reCAPTCHA, como elegir el tipo de animal, o campos de fondo o el engaño Javascript.
pwned
en ellaRespuestas:
Noto que casi todas las respuestas aquí se relacionan con la ineficacia del concepto de CAPTCHA, en principio, y aunque estoy muy de acuerdo con ellas, de hecho di una charla en OWASP hace unos meses explicando eso : la pregunta es muy específica. , así que proporcionaré una demostración.
Pero primero, reiteraré esa demostración a un lado, releeré los otros comentarios, ya que es verdad que CAPTCHA no tiene sentido y no es útil, irrelevante para la implementación ...
Pero realmente, mira CAPTCHA Killer . Puede cargar una imagen CAPTCHA y automáticamente, si no de inmediato, proporcionará la respuesta de OCR. También proporciona una API (REST, creo, pero tal vez también SOAP). Personalmente probé numerosas imágenes de reCAPTCHA, y en realidad fueron algunas de las más fáciles (o al menos las más rápidas) rotas.
ACTUALIZACIÓN : el sitio web de CAPTCHA Killer ahora está desactivado, aparentemente bajo presión legal. Consulte http://captcha.org/ para obtener una descripción completa del tema.
Y sí, OCR no es la mejor manera de romper un sitio protegido por CAPTCHA: hay muchas otras formas mejores.
fuente
Puede que le interese este informe detallado sobre cómo 4chan derrotó a reCAPTCHA y lo utilizó para manipular los resultados anuales de la Encuesta TIME 100 de Time.com .
fuente
La debilidad de los sistemas CAPTCHA es que las personas preparan habitaciones llenas de personas en China cuyo único trabajo es mirar una imagen CAPTCHA y escribir el resultado, que se conecta al sistema automatizado que realmente está enviando correo no deseado.
No hay mucho que puedas hacer al respecto realmente.
También es mucho más barato que tratar de hacer reconocimiento de imagen, OCR, etc. en la imagen real (puede obtener una respuesta por menos de $ 0.01 de la otra manera).
fuente
Antes de ceder ante la presión de usar captcha, considere soluciones creativas como tener un campo etiquetado "Sus comentarios" que está oculto por CSS. Si se ingresa el campo, el servidor descarta la solicitud. La mayoría de los bots caerán en él, incluso si todavía no hay una buena manera de derrotar a la sala llena de trabajadores mal pagados, lo que captcha no ayuda de ninguna manera.
ACTUALIZACIÓN : Acabo de leer un estudio de caso donde eliminar CAPTCHA aumentó las tasas de conversión en casi un 10%. Eso me indicaría que está bastante roto si está perdiendo el 10% de sus clientes potenciales solo para filtrar los bots. Imagine lo que significa el 10% para la mayoría de las empresas.
fuente
Mi captcha favorito es de Microsoft: http://research.microsoft.com/en-us/um/redmond/projects/asirra/
Es un servicio gratuito y tienen un código de ejemplo para comenzar.
Me pregunto cuánto tiempo pasará antes de que se rompa.
fuente
reCAPTACHA no está roto y no lo estará por mucho tiempo. La cuestión es que si implementas tu propio captcha si está roto, probablemente tarde mucho tiempo en solucionarlo.
Esto está tomado de la página sobre seguridad reCAPTCHA :
Creo que, como están especializados en captchas, tienen versiones mejoradas almacenadas, listas para implementarse en poco tiempo si es necesario. (¿Por qué deberían crear una seguridad más fuerte cuando el más débil aún no está roto?)
fuente
No solo ha sido derrotado, sino también una aplicación útil ha creado con éxito para convertirse en la herramienta más sorprendente para derrotar todo tipo de protecciones de cuenta gratuita de una gran lista de sitios de descarga directa (no solo megaupload y rapidshare )
Jdownloader es de código abierto y está escrito en Java, por lo que un vistazo al código fuente puede responder no solo si está roto sino también cómo .
Editar : La mayoría de los sitios de descarga directa no usan reCaptcha, sino un método Captcha más simple (3 letras mayúsculas coloreadas en diferentes colores). Sin embargo, Jdownloader y Cryptload (un programa similar a Jdownloader) son las únicas implementaciones que sé que efectivamente han roto un método Captcha. No he oído hablar de ninguna implementación para crackear reCaptcha.
Actualización : Parece que al menos una implementación de reCaptcha (no toda la reCaptcha en sí) también se ha descifrado .
Actualización de diciembre de 2010 : Jdownloader parece estar finalmente derrotando a reCaptcha . El complemento todavía es experimental y funciona solo en las versiones de Windows de Jdownloader, pero, como me dijo un compañero que lo probó, funciona.
fuente
Hubo un discurso en Defcon el año pasado que abordó los problemas con CAPTCHA en general. Una de las cosas que hicieron fue usar múltiples motores OCR gratuitos y hacer que votaran las mejores palabras. Al hacer esto, fueron capaces de lograr una posibilidad bastante decente de tener éxito. Para un tipo, fue del 40% más o menos, sin embargo, no creo que fuera reCaptcha.
fuente
Hace 2-3 años, el enfoque de captchas basado en la escritura de texto traspasó la línea cuando perdieron la batalla, es decir, otras complicaciones solo los hacen relativamente (ya que la potencia de la computadora aumenta, mientras que los humanos no) son más fáciles para las máquinas y más repugnantes y repelentes, si no completamente imposible para los humanos. Esto entra en contacto con el paradigma original de CAPTCHA como prueba para garantizar que la computadora no genere la respuesta.
Actualización:
Tenga en cuenta que reCAPTCHA es propiedad de Google Inc. pero Google Inc. no lo utiliza por sus propios servicios.
Aquí hay un enlace que contiene la página web con captcha utilizada por el propio Google / internamente, por ejemplo, para el registro de Gmail:
Tenga en cuenta que reCAPTCHA de Google siempre tiene 2 palabras.
Aquí está el enlace para la imagen con reCAPTCHA de Google ofrecido para ser utilizado por otros .
Y la captura de pantalla de reCAPTCHA:
Les dejo sacar las conclusiones obvias a un lector.
Citado: [1]
foros de vBulletin golpeados por reCAPTCHA cracking spam bot | PC Pro blog
Publicado el 12 de enero de 2011 por Davey Winder
fuente
Veo comentarios de blog sobre un sistema protegido por reCAPTCHA donde se carga la página y 1 segundo después la publicación se realizó con éxito. El User-Agent no tenía sentido (en este caso particular afirmaba estar ejecutando Ubuntu 9.25 / Firefox 3.8), el referente era de un sitio completamente no relacionado sin ningún enlace para nosotros.
Esto está claramente automatizado.
fuente
reCAPTCHA no ha sido derrotado. Si lo hubiera sido, ¿por qué Google simplemente lo compró y anunció que aplicará la tecnología dentro de Google para aumentar la protección contra el fraude y el spam para los productos de Google?
de Google adquiere reCAPTCHA publicado en el Blog de Google el 16/09/09:
fuente
La forma más fácil de derrotar a Captchas es Amazon Mechanical Turk. Hay un tipo llamado Kermit Welda que paga a la gente un centavo cada uno para registrar cuentas de Hotmail, AOL y Gmail. Eso es 6,000 cuentas de correo electrónico falsas a 5 centavos = $ 300 por día. El costo de hacer negocios es bastante barato cuando tienes a otras personas que hacen el trabajo sucio por ti. No es de extrañar que los filtros de spam de nuestro servidor quieran rechazar cualquier cosa de Hotmail.
fuente
AFAIK En la práctica no existe una herramienta para descifrar la implementación de RE-captcha, sin embargo, eventualmente supongo que alguien la obtendrá.
Es bastante divertido si alguien logra obtenerlo, entonces todo el proyecto RE-captcha no tiene sentido porque re-captcha diseñó libros digitalizados que no se pueden hacer de manera automatizada.
Por cierto:
No puede asegurar un sistema que piense así, es como decir "su aplicación web no es lo suficientemente segura si su host no está en un viejo búnker militar, porque ahora la gente puede robar su máquina".
fuente
Hay muchos métodos que se utilizan para basura recaptcha. Si bien es difícil usar programas de red neuronal habilitados para resolverlos automáticamente, es posible tomar la imagen y tener el turk mecánico de Amazon o algún programa equivalente para resolverlos.
http://codemagician.wordpress.com/2010/01/22/solving-recaptcha/
fuente