Forskere Crack Audio Security System

Et team af dataloger ved Stanford og Tulane University med ekspertise inden for kunstig intelligens, lydbehandling og computersikkerhed har fundet på en måde til automatisk at besejre de systemer, der forhindrer spammere i at oprette nye konti på websteder som Yahoo, Microsofts Hotmail og Twitter .





Mange websteder kræver, at brugerne transskriberer en streng af forvrængede tegn korrekt - et puslespil kendt som en CAPTCHA - for at få adgang. Disse tests er relativt nemme for folk, men meget svære for computere. De fleste websteder gør også CAPTCHA'er tilgængelige i lydform for synshæmmede brugere, og forskerne fandt ud af, at deres algoritme kunne løse mange af disse audio-CAPTCHA'er. Forskere ved Carnegie Mellon University har demonstreret sårbarheden af ​​lyd-CAPTCHA'er før, i 2008, men det nye arbejde retter sig mod nyere, mere sikre versioner.

Evnen til automatisk at besejre CAPTCHA'er kan gøre det billigere for spammere at fjerne spam. Lige nu betaler spammere menneskers sweatshop-løn for at løse CAPTCHA'er, men det kan koste op til en cent stykket.

Teamleder Elie Bursztein fra Stanford University siger, at holdets algoritme, kaldet deCAPTCHA, var i stand til at besejre lyd-CAPTCHA'er fra Microsoft og Yahoo i næsten halvdelen af ​​alle tilfælde. Microsoft har siden skiftet til en anden type CAPTCHA, som algoritmen stadig er i stand til at besejre i 1,5 procent af tilfældene.



[Ved at besejre sikkerhedsforanstaltninger], hvis du krydser tærsklen på 1 procent, er du i en masse problemer, siger Burzstein. Det er næsten et frikort.

Luis Von Ahn, som opfandt begrebet CAPTCHA, siger, at virksomheder i virkeligheden kan kontrollere hastigheden, hvormed lyd-CAPTCHA'er kompromitteres ved at begrænse antallet af dem, der kan løses pr. dag, eller ved at begrænse antallet, der kan løses ved at en enkelt IP-adresse. Men, siger sikkerhedsekspert Markus Jakobsson, det er meget vigtigt at forstå, hvordan vi kan bryde tingene, før de onde gør det.

En lyd-CAPTCHA læser en streng af bogstaver eller tal højt med tilføjet lydforvrængning. Stanford-teamet skabte en læringsalgoritme til at behandle lyden på en måde, der var så tæt som muligt på den måde, vi tror, ​​det menneskelige øre er lavet, siger Bursztein. Dette betød fokus på lavere frekvens lyde, som mennesker er særligt gode til at behandle, og eliminere så meget af støjen fra audio CAPTCHA'er som muligt.



Burszteins team arbejder også på at skabe flere nye typer audio CAPTCHA. En type spiller to stemmer, der læser forskellige strenge af bogstaver eller ord på samme tid. Mennesker er især gode til at udvælge én stemme, når de er omgivet af mange konkurrerende samtaler i et fyldt rum, men computere er forfærdelige til denne opgave. En anden type kombinerer ord med musik.

Selvom mange eksisterende CAPTCHA'er er sårbare over for angreb, siger Jakobsson, er deres fiasko ikke så alvorlig som kompromitteringen af ​​et adgangskodesystem. [CAPTCHA-nederlag] er et gradvist forfald af sikkerhed. Du behøver ikke holde alle ude for at føle, at du har tryghed - en eller anden fiasko er tolerabel.

skjule