Where do captchas fail: a study in common pitfalls in captcha design and how to avoid them

Where do captchas fail: a study in common pitfalls in captcha design and how to avoid them
复制标题

验证码在哪里失败:验证码设计中常见陷阱以及如何避免它们的研究

DOI:
--
复制
发表时间:
2017
期刊:
影响因子:
--
通讯作者:
Carlos Javier Hernández Castro
Carlos Javier Hernández Castro
中科院分区:
--
文献类型:
--
作者:
Carlos Javier Hernández Castro

文献摘要

被引文献

相似文献

西班牙语 互联网的使用已成为人们使用服务的数量。存在于社交和游戏中。 Cada vez,我们生活的各个方面都与linea(互联网)或tienen unaparte en linea有关。这代表了一种巨大的潜力,不是企业单独管理的服务和数据,而是以一种形式来解决问题。现在,我们将提供免费服务或免费信息。我们必须投票。实现市长超越投票。如果控制投票的结果,那么投票的效果就会受到影响,从而影响声誉和影响力。存在许多其他问题,包括对社会的渗透、对网络邮件的滥用、对网络服务的滥用、对线路的保留等。滥用手册、升级,没有可行的经济措施。海洋功能需要实现互动的大目标,并且正常情况下,单独的可出租的互动是自动的:不是人类的实现,中国的程序(机器人)。验证码(都灵公共图灵测试和人类区分计算机的自动测试,区分计算机和人类的完全自动化公共图灵测试)或 HIP(人类交互测试,人类交互证明)是互联网上自动安全保护的重要手段。 1996 年 Mori Naor 的入门版本和 1997 年 Andrei Broder 的入门版本和 Altavista 总线的实现。 验证码的初始设置是对 Percibian 的限制,即 Aprendizaje Automatico (ML) de la epoca。如果禁运,这个主意没有大出口:从原产地开始,​​所有验证码都将在出口处进行分析,并且在 ML 中的特定算法中进行中间数据。宁根验证码有抵抗力,格式错误,mas de alguna decena de meses。从我们的观点来看,验证码的设置是初始的,其形式类似于 cifrado 的初始系统的设置。该系统主要用于加密分析。与此类似,验证码安全分析实际上是一种增量安全验证。该主要目标是验证码安全的中心。意图响应者将预先设置验证码的实际存在格式,以确保安全。接下来,我们将分析新验证码的安全性,并提供有关该问题、安全性或可用性的有趣信息。 La razon prime por la que elegiremos estos CAPTCHAs es porque los ataques a otros CAPTCHAs anteriores no son, en principio, extrapolables a ellos, ya sea porque los nuevos disenos se crean de manera Sean Resistancees a las tecnicas usadas en los ataques conocidos, o porque son disenos tan原始的卡昂 fuera del ambito de dichos ataques。为此,您需要进行新的安全分析。分析 CAPTCHA 的漏洞情况,并根据 CAPTCHA 的格式过滤信息以允许其使用。从形式上来说,esperamos 会与验证码验证码的相关内容一起贡献。第二个目标是验证码的安全性,并与小说中的验证码安全性相匹配。 Para ello, analizaremos los resultados de nuestros analisis de seguridad y de otros ataques en la literaturabuscando elementos comunes en losfallos de seguridad.自动或半自动形式的漏洞检测总线。在控制方面,您可以使用一种方法来启动新的验证码,以确保安全性的最小化。请考虑使用验证码的方法来获得最低限度的安全认证,以便为市长安全提供强大的支持。如今,客户和提供商之间的大部分互动已转移到互联网上。一些骗子、骗子和江湖骗子也学会了从这种新形势中获益。新的改进的缺点、技巧和欺骗可以在网上找到。其中许多欺骗行为只有大规模实施才能有利可图。为了实现这些大量的交互,这些攻击需要自动化。 CAPTCHA(区分计算机和人类的完全自动化公共图灵测试)或 HIP(人类交互证明)是针对自动攻击的相对较新的安全机制。他们试图检测交互的另一端何时是人类或计算机程序(机器人)。自诞生以来,大多数提案都基于这样一个开创性的想法:使用被认为对人工智能/机器学习来说很难但对人类来说很容易的问题。截至目前,所有研究过的验证码方案均已失败。验证码设计仍处于最初的构想。对它们的一系列成功攻击表明验证码现在和第一个密码一样弱。然而,在连续成功的密码分析之后,密码得到了改进。我们认为,新颖、原创的验证码中类似的新安全研究将促进该领域的知识库以及对验证码安全性的认识。本论文主要研究验证码的设计。其首要目标是了解当前是否存在可被视为安全的验证码。为此,它会分析新的、原始的验证码提案。本文的第二个目标是找到一种方法来评估新验证码设计的基本安全级别。为此,它研究了之前的安全分析结果,试图找出共同的弱点。基于它们,它提出了一个指南或框架,指定了避免其中一些设计陷阱的机制。这可以作为设计新验证码的高级方法的起点。最终,本研究的目标是构建一个半自动框架来分析新验证码的安全性。
espanolEl uso de Internet es creciente tanto en numero de usuarios como de servicios proporcionados. Existe tambien un uso social y ludico. Cada vez, mas aspectos de nuestra vida son totalmente en linea (en Internet) o tienen una parte en linea. Esto representa un gran potencial no solo para las empresas que gestionan estos servicios y datos, sino tambien para quien puede encontrar una forma de aprovecharse de ellos. Hasta ahora, una forma tipica consiste en aprovecharse de servicios gratuitos o informacion disponible libremente. Un ejemplo seria una votacion en linea. Realizar un voto no tiene mayor trascendencia. Pero controlar el resultado de la votacion puede ser interesante, sobre todo si hay un premio en juego, o la votacion tiene repercusiones en terminos de reputacion o influencia. Existen muchos otros ejemplos, incluyendo la infiltracion en redes sociales, abuso de cuentas de web-mail, abuso de servicios en la nube, reservas en linea, etc. El abuso manual, a pequena escala, no es viable economicamente. Para que sea eficaz es necesario poder realizar una gran cantidad de interacciones, y normalmente esto solo es rentable si dichas interacciones son automaticas: no son realizadas por humanos, sino por programas de ordenador (bots). Los llamados CAPTCHAs (Test de Turin Publico y Automatico para Diferenciar Computadores de Humanos, o Completely Automated Public Turing test to tell Computers and Humans Apart) o HIPs (Tests de Interaccion con Humanos, o Human Interaction Proofs) son una medida de seguridad esencial contra ataques automaticos en Internet. Fueron propuestos por primera vez por Mori Naor en 1996 e implementados por primera vez por Andrei Broder en el buscador Altavista en 1997. Inicialmente los CAPTCHAs estuvieron vinculados a lo que se percibian como las limitaciones del Aprendizaje Automatico (ML) de la epoca. Sin embargo, esta idea no ha tenido gran exito: desde sus origenes hasta ahora, todos los CAPTCHAs que han sido analizados han sido atacados con exito, ya haya sido mediante ataques de canal lateral como mediante ataques directos basados en algoritmos especificos o en mejoras en ML. Ningun CAPTCHA ha resistido, en el mismo formato, mas de alguna decena de meses. En nuestra opinion, el diseno de CAPTCHAs esta en su fase inicial, de forma similar a cuando se disenaron los primeros sistemas de cifrado hace miles de anos. Estos sistemas de cifrado fueron mejorando tras cada criptoanalisis. Esperamos que de forma similar, el analisis de la seguridad de los CAPTCHAs actuales ayude a incrementar la seguridad de los venideros. El principal objetivo de esta tesis se centra en el diseno de CAPTCHAs seguros. Intenta responder a la pregunta de si actualmente existen formas de crear CAPTCHAs que sean seguros. Para ello, analizaremos la seguridad de nuevos CAPTCHAs que sean originales e interesantes desde el punto de vista de su diseno, seguridad o usabilidad. La razon principal por la que elegiremos estos CAPTCHAs es porque los ataques a otros CAPTCHAs anteriores no son, en principio, extrapolables a ellos, ya sea porque los nuevos disenos se crean de manera sean resistentes a las tecnicas usadas en los ataques conocidos, o porque son disenos tan originales que caen fuera del ambito de dichos ataques. Por ello se requieren nuevos analisis de seguridad. Analizaremos estos CAPTCHAs buscando vulnerabilidades, es decir, formas en las que estos CAPTCHAs filtran informacion que permita un ataque. De esta forma, esperamos contribuir al conjunto de conocimiento en el campo del diseno de CAPTCHAs. El segundo objetivo de esta tesis es encontrar formas de comprobar cierto nivel de seguridad para disenos de CAPTCHAs que sean totalmente noveles. Para ello, analizaremos los resultados de nuestros analisis de seguridad y de otros ataques en la literatura buscando elementos comunes en los fallos de seguridad. Buscaremos formas de detectar estas vulnerabilidades de forma automatica o semi-automatica. De encontrarlas, estas podrian ser el inicio de una metodologia que permita comprobar si un nuevo CAPTCHA ofrece al menos un nivel minimo de seguridad. Consideramos que una metodologia que permita certificar un nivel de seguridad minimo para los CAPTCHAs puede contribuir a disenos mas robustos que ofrezcan mayor seguridad. EnglishToday, much of the interaction between clients and providers has moved to the Internet. Some tricksters, con-artists and charlatans have also learned to benefit from this new situation. New improved cons, tricks and deceptions can be found on-line. Many of these deceptions are only profitable if they are done at a large scale. In order to achieve these large numbers of interactions, these attacks require automation. CAPTCHAs (Completely Automated Public Turing test to tell Computers and Humans Apart) or HIPs (Human Interaction Proofs) are a relatively new security mechanism against automated attacks. They try to detect when the other end of the interaction is a human or a computer program (a bot). Since their origins, most of the proposals have been based on the seminal idea of using problems thought to be hard for AI/ML but easy for humans. As of today, all the studied CAPTCHA schemes have failed. CAPTCHA design is still in its initial conception. The stream of successful attacks on them are a hint that CAPTCHA are now as weak as the first cyphers. Yet cyphers were improved after successive successful cryptanalysis. We consider that similarly new security studies in novel, original CAPTCHAs will advance the corpus of knowledge in the field as well as the awareness about CAPTCHA security. This dissertation focuses on the design of CAPTCHAs. Its first goal is to understand whether there are currently CAPTCHAs that can be considered secure. To do so, it analyses new, original CAPTCHA proposals. The second goal of this dissertation is to find a way in which to assess a basic level of security for new CAPTCHA designs. To do so, it studies the results of previous security analysis trying to find common weaknesses. Based on them, it proposes a guideline or framework that specifies mechanisms to avoid some of these design pitfalls. This can be the starting point for a high-level methodology for the design of new CAPTCHAs. Ultimately, the goal of this research is to build a semi-automatic framework for the analysis of the security of new CAPTCHAs.