代码之家  ›  专栏  ›  技术社区  ›  Dave Rutledge

reCaptcha是否已被破解/黑客攻击/OCR'd/击败/破坏?[闭门]

  •  173
  • Dave Rutledge  · 技术社区  · 17 年前

    是否使用过任何编程方法来击败reCAPTCHA?

    我感兴趣的是看到证据和潜在的演示,特别是reCAPTCHA已经被完全自动化、无人操作的方法淘汰。

    澄清一下,, 不 寻找以任何方式涉及人类的reCAPTCHA作弊解决方案,无论是负责填写CAPCHAs、色情搜索者还是机械土耳其人的团队。

    我也是

    14 回复  |  直到 15 年前
        1
  •  94
  •   Eric J.    14 年前

    概念 talk at OWASP 几个月前 explaining just that -问题非常具体,因此我将提供一个演示。
    但是,首先,我将把演示放在一边,重新阅读其他评论,因为CAPTCHA毫无意义,没有帮助,与实现无关,这是事实。。。。

    CAPTCHA Killer . 你可以上传验证码图像,如果不能立即上传,它会自动提供OCR的答案。它还提供了一个API(我认为是REST,但也可能是SOAP)。我亲自尝试了许多reCAPTCHA图像,实际上它是一些最容易(或至少是最快)被破坏的图像。

    使现代化 http://captcha.org/ 有关该主题的完整概述。

    是的,OCR并不是破坏CAPTCHA保护站点的最佳方法——还有很多其他更好的方法。

        2
  •  54
  •   Mathias Bynens    17 年前

    你可能会对我感兴趣 this detailed report on how 4chan defeated reCAPTCHA, and used it to manipulate Time.com's annual TIME 100 Poll results .

    使用的下一个策略是查看他们是否能够在reCAPTCHA实现中发现缺陷。他们发现关于reCAPTCHA的一件事是,它总是向用户提供两个单词进行解码——一个单词是reCAPTCHA系统已知的控制单词,而另一个是未知单词(reCAPTCHA使用人类帮助纠正OCR错误)。维基百科描述了这一过程:扫描文本通过两个不同的光学字符识别程序进行分析;在程序不一致的情况下,有问题的单词将转换为验证码。该词与已知的控制词一起显示,并由人类标记。那些被人类法官一致地赋予单一标签的单词被循环作为控制词。Anonymous意识到,如果他们总是用同一个单词标记未知的扫描文本,并且如果他们这样做了数千次,最终很大一部分未知的单词会被错误地标记为他们的单词。他们所要做的就是查看captcha中的两个单词,为简单的一个输入正确的标签(可能是两个光学扫描仪一致同意的标签),并为硬的一个输入单词阴茎。如果他们经常这样做,那么很快就会有很大比例的图像被标记为阴茎,自动投票的能力就会恢复(Anonymous没有忽略的一个副作用是,在未来的几年里,会有很多数字书籍在文本中随机插入“阴茎”一词。更新:我向reCAPTCHA的首席工程师本·莫雷尔询问了这次阴茎泛滥攻击的事,本说他们已经预料到了这种攻击,他们已经知道了一些保护措施可以防止阴茎穿透雷帕查屏障。

    优化reCAPTCHA

    正如将“阴茎”这个词添加到文本中的想法一样吸引人,匿名团队知道时间在滴答作响,如果他们要恢复信息,他们没有时间等待自动投票者重新上网——他们将不得不手动、多次投票。因此,他们需要能够尽快进入CAPTCHA。他们制定了一套指导原则,允许他们快速决定可以跳过哪些单词。例如:

    你会得到两个词:一个是真的,一个是假的。

    [REAL FAKE] 或 [FAKE REAL] REAL

    [LOOKSREAL LOOKSREAL] 或 [LOOKSFAKE LOOKSFAKE] ,通常两个词都输入会更快。不要浪费宝贵的时间去决定哪一个是真的。

    单词不要只依赖其中一个。

    整个规则集如下所示: fake captcha .

        3
  •  32
  •   cletus    17 年前

    你对此无能为力,真的。

    它也比尝试在实际图像上进行图像识别、OCR等要便宜得多(另一方面,你可能会得到低于0.01美元的响应)。

        4
  •  21
  •   DavGarcia    17 年前

    使现代化 case study 删除验证码后,转换率几乎提高了10%。这对我来说意味着,如果你仅仅为了过滤掉机器人而失去10%的潜在客户,那就太糟糕了。想象一下10%对大多数企业意味着什么。

        5
  •  18
  •   Patrick McElhaney    17 年前

    http://research.microsoft.com/en-us/um/redmond/projects/asirra/

    Asirra(动物物种图像) 承认限制进入) 是一种通过要求用户识别猫的照片来工作的髋关节 还有狗。这项任务对计算机来说很难,但我们的用户需要学习 已经证明人们可以快速准确地完成它。 许多人甚至认为这很有趣!

    我不知道要多久它才会裂开。

        6
  •  11
  •   Georg Schölly Crazy Developer    17 年前

    这是从 page about reCAPTCHA security :

    由我们的服务器分级。()这也是 提供额外的保护级别: 每当出现安全问题时更新

    例如,如果有人编写了一个程序,可以读取我们的数据 在图像中,我们可以添加更多的失真 而且没有网络 他们这边。

        7
  •  9
  •   Fernando Miguélez    15 年前

    它不仅被打败了,而且 a useful application 已经成功地建立在它之上,成为击败一大串直接下载站点(不仅仅是megaupload和rapidshare)的各种免费帐户保护的最令人惊奇的工具。

    Jdownloader 是开源的,用Java编写,因此 source code 不仅能回答 如果它坏了 怎样

    编辑 Cryptload (一个类似于Jdownloader的程序)是我所知道的唯一有效地破坏了Captcha方法的工作实现。我还没有听说过任何破解reCaptcha的方法。

    :似乎至少有一个reCaptcha实现(不是整个reCaptcha本身) has been cracked too .

    2010年12月更新 :Jdownloader seems at last to be defeating reCaptcha

        8
  •  8
  •   FryGuy    17 年前

    有 a speech at Defcon last year 这就涉及到了CAPTCHA的一般问题。他们所做的事情之一就是使用多个免费的OCR引擎,让他们投票选出最好的单词。这样一来,他们就有了一个相当不错的成功机会。一种是40%左右,但我不认为是reCaptcha。

        9
  •  8
  •   Gennady Vanin Геннадий Ванин Mikael Svenson    15 年前
    • "In fact, it [reCAPTCHA] became pretty useless 在…上 当垃圾邮件发送者显然得到了一个软件,绕过reCAPTCHA,允许一个完全自动化的注册过程的集体手。从那以后,机器人一直很忙,真的很忙。” [ 1 ]

    CAPTCHA as a test to to ensure that the response is not generated by a computer

    更新:
    注意 reCAPTCHA Google Inc. 但是 谷歌公司。 不通过自己的服务使用它。
    for ex., for Gmail registration:

    alt text



    请注意,谷歌的 雷帕查 总是有两个字。
    这是你的链接 image with Google's reCAPTCHA offered to be used by others .

    和reCAPTCHA的屏幕截图:

    alt text

    我留下来给读者做出显而易见的结论。

    引用: [ 1 ]
    vBulletin forums hit by reCAPTCHA cracking spam bot | PC Pro blog
    戴维·温德

        10
  •  5
  •   Benjamin Franz    16 年前

    我在一个受reCAPTCHA保护的系统上看到了博客评论,页面在该系统中加载,1秒后文章成功发表。用户代理是胡说八道的(在这个特殊的案例中,它声称运行的是Ubuntu 9.25/Firefox 3.8),推荐人来自一个完全无关的网站,没有我们的链接。

        11
  •  3
  •   Mike    17 年前

    从…起 Google Acquires reCAPTCHA

    通过这种方式,reCAPTCHAs独特的技术改进了将扫描图像转换为纯文本的过程,称为光学字符识别(OCR)。这项技术还支持谷歌图书和谷歌新闻档案搜索等大规模文本扫描项目。拥有文档的文本版本很重要,因为纯文本可以被搜索,很容易在移动设备上呈现,并显示给视力受损的用户。因此,我们将在谷歌内部应用这项技术,不仅加强对谷歌产品的欺诈和垃圾邮件保护,还将改进我们的书籍和报纸扫描流程。

        12
  •  3
  •   Dr. Klahn    15 年前

    击败CAPTCHA的最简单方法是亚马逊机械突厥。有一个叫Kermit Welda的家伙,他付给人们每人五分钱来注册Hotmail、AOL和Gmail帐户。这是6000个伪造的电子邮件账户,每天5美分=300美元。当你让别人替你干脏活时,做生意的成本是相当便宜的。难怪我们服务器的垃圾邮件过滤器想要拒绝Hotmail的任何内容。

        13
  •  2
  •   dr. evil    17 年前

    实际上,并没有工具可以破解重新验证码的实现,但我认为最终会有人得到它。

    顺便说一句:

    验证码系统的弱点是 中国人的唯一工作是什么 在结果中,哪个插件插入到 自动化系统实际上在做什么 垃圾邮件。

    你不能像这样保护一个系统,这就像说“如果你的主机不在旧的军事掩体中,你的web应用程序就不够安全,因为现在人们可以偷走你的机器”。

        14
  •  2
  •   redstick    16 年前

    有很多方法都是用来拉屎的。虽然很难使用神经网络使程序自动解决这些问题,但也有可能抓住图像,让亚马逊的mechanical turk或其他类似程序来解决这些问题。

    http://codemagician.wordpress.com/2010/01/22/solving-recaptcha/