SCAN DISPATCH :「reCAPTCHAの使用は停止すべき」専門家が指摘
──
ソフトウエアによる自動的なログインを阻止する技術の一つ、reCAPTCHAを分析した専門家が、OCRとフィルターのコンビネーションを使うことによりマシン解読の高い成功率を達成している。これはロサンゼルスのセキュリティ専門家、ジョナサン・ウイルキンズが行ったもの。彼と電話インタビューがとれているので紹介する。
ウイルキンズ氏はマイクロソフト社在籍中に、HotmailやMySpaceなどのCAPTCHA技術を研究しており、今回の発表はそれらをさらに前進したもの。現在Google社が保有するreCAPTCHA技術を、OCR(Tesseract、OCRopusなど)、スペルチェッカー(Aspellなど)を使用して読みこみ、マシン解読ができない、という本来のCAPTTHAの目的を達成するにはどのような技術を使えばよいか、そのガイドラインを提示している。同時に、自らが達成したマシン解読の成功率を前提に、「reCAPTCHA技術がマシンによるログインを阻止するには十分と言えない」と結論づけている。
まず、CAPTCHA技術には不適当な技術として、ウイルキンズ氏は以下のものをあげている。
(1) 文字の背景のノイズが、文字とはまったくかけ離れたもの。これは、背景のパターンを指摘することによって簡単に除去できる。
(2) ノイズとなる線が、文字の線よりも細く、文字の線との分別が簡単なもの。これは、線の太さを指定して除去できる。
(3) 文字の背景が色と、文字の色の違いだけに頼ったもの。これは、一定の部分の上下が黒か白かを指定することによって除去できる。
(4) 文字列全部に、一律な簡単な歪みをかけたもの。これは、その歪みを逆さにかけることで文字列を元に戻せる。
(5) 文字と文字の間に間隔があるもの。これは、文字を枠に収めることにより文字を指定して解読が簡単になる。
(6) 辞書に掲載されている言葉を使ったもの。これは、スペルチェッカーや辞書ソフトウエアを使えば簡単に推測できるため。
(7) 音声による補助がある場合は、音声認識ソフトウエアによる解読がより簡単になる。
以上の「使うべきでない」技術を前提に、彼が推薦する技術は以下の通りだ。
(1) 一つ一つの文字に違った歪みをかけ、また、一つ一つの文字を違った方向に回転させる。
(2) 数字よりもアルファベットがよい。
(3) フォントは、サンセリフがよい。セリフの場合はC、Q、Jなどに特徴のある部分があるため、それをベースにして解読ができるため。
こうしたガイドランに基づいてreCAPTCHAを解析したところ、多くの弱点が見つかっている。
reCAPTCHAは、CAPTCHAのワードに、古い本や新聞の記事でOCRでは読めないためにデジタイズができないワードをペアにしたもので、ユーザがそれを解読すると同時に、書籍のデジタイズにも協力できる仕組みとなっている。書籍からとった文字をユーザは正確に解読する必要はなく、CAPTCHA部分の文字が解読できればエラーとしていない。また、(1) 一文字だけの間違いならば、エラーとしない。(2) 一文字だけなら省略しても、エラーとしない。と、エラー率が高くてもOKが出るだる。その上、(3) ノイズであるラインは水平なものだけ。(4) 辞書に掲載されているワードが使用されている。など、マシン解読が簡単になる技術だ。
そのため、200のサンプルのうち10件は、スクリプトで両方のワードを解読できる5%の成功率を達成している。また、同じ200のサンプルで、さらなる25件についてはどちらかのワードがマシン解読できている。つまり、実際の成功率はこれよりも高いことになる。
「1万台のボットネットを使用できる立場にある人が、それぞれのマシンで10スレッドを作動させ、たとえば0.01%の成功率だとして計算してみても、一日に86万4千件のスクリプトによるログインが行える」(ウイルキンズ氏)ことになるわけで、この少なくても5%の成功率は無視できる数字でないのが分かるだろう。
Google社は、去年の終わりにウイルキンズ氏の論文を受けて…
【執筆:米国 笠原利香】
-
メールマガジン Scan PREMIUM のご購入
・重要なおしらせ:2つのメルマガを2015年6月1日に統合しました
・2015年5月1日以降にお申し込みいただいた方は「有料メルマガ読者様へのおしらせ」に記載した
「【4-d】配信期間は半年または一年延長します」、および、「5. 料金は値上しますが、現会員は
現料金を生涯据え置きます」の各項目の対象となりません
・バックナンバー閲覧請求は、決済画面にある「売り手への特別な指示を追加」欄にURLをご記載下さい
・申込時の、PayPal登録メールアドレスと、メルマガ配信希望アドレスが異なる場合は、決済画面にある
「売り手への特別な指示を追加」欄にメールアドレスをご記載下さい
・個人ライセンスの領収書は発行しません
・銀行振込は銀行振り込みによる商品購入専用ページからお申し込み下さい
・その他お問合せ
メールマガジン Scan PREMIUM 【個人】 年間購読ライセンス [14,400円(税抜)]
※利用規約及び個人情報の取り扱いについて同意のうえご購入下さい
メールマガジン Scan PREMIUM 【法人】 年間購読ライセンス [144,000円(税抜)]
※利用規約及び個人情報の取り扱いについて同意のうえご購入下さい
- 【PR】
- 【PR】
特集
- ├「思考察知型の DNS セキュリティ」の分析が、APT 攻撃の早期警戒を発する~予知能力の技術でタイプミスの恐怖を予言(The Register) [ 2015年3月17日 08時30分 ]
- ├中国の APT グループが豪州の弁護士を狙う~少しは同情しよう:彼らはあなたのデータや、大きな取引の重要な情報を管理している(The Register) [ 2014年11月5日 08時30分 ]
- └当て逃げハッカー集団 Icefog、アジアで発見される~「持続性は薄めだが、より標的を絞り込んだ急襲」が数百人の犠牲者に襲い掛かる(The Register) [ 2013年10月1日 08時30分 ]
特集・連載
-
[サイバー探偵小説] 工藤伸治のセキュリティ事件簿サーガ
個人情報の身代金50万円の理由とは。最新 シーズン 6 スタート! -
[RSA Conference 2015 USA]
今週からサンフランシスコで開催中の世界最大級のセキュリティカンファレンスを現地取材 -
[メルマガ限定配信] ここが変だよ日本のセキュリティ
何だね君はぁ? 「汝の隣次元を愛せよ! 2次元殺法コンビ参上ですよ!」 -
[メルマガ限定配信] Security Blue Note
行ったことのない海外カンファレンスが必ず見つかる。 by CODE BLUE 篠田佳奈氏 -
[メルマガ限定配信] piyolog Mk-II
セキュリティを生業とする人が絶対読むべきWebサイト「piyolog」のScan支店はこちら -
[メルマガ限定配信] Hacker in the Rye ~ ハッカーの夢見た社会
社会に影響を与えたハッカーを、情報社会学者の塚越健司氏が評論 -
[メルマガ限定配信]リーガルマルウェア開発企業の知られざる実態
リーガルマルウェアは日本でも利用されているのだろうか。数年前までは、筆者は「海の向こう側の話だな」と悠長に考えていたクチだ… 前編 後編 -
[メルマガ限定配信] The Register
世界を代表する英国のIT誌「The Register」の優良記事から、サイバーセキュリティカテゴリを選りすぐり -
[メルマガ限定配信] Scan Tech Report
株式会社ラック サイバー・グリッド研究所 提供の日本唯一のエクスプロイト研究誌 -
[メルマガ限定配信] Scan 茶会事件
Scan編集部は「飲み会よりお茶会」。スイーツの名店で毎月行われる編集会議 -
[セキュリティアワード] ITセキュリティ製品満足度調査
2015年 大企業 / 中小企業 , 2014年 大企業 / 中小企業 , 2013年 , 2012年
国際アクセスランキング
-
1
Epic Games の失敗:ハッキングによりフォーラムユーザーの情報が危殆化~しかし「迷惑をかけて申し訳ない」と考える企業は立派だ(The Register)
-
2
-
3
6 万 5千台の Range Rover が「ドアの」ソフトウェアの不具合でリコール~そう、ドアのソフトウェアだ──おそらくは Heart of Gold 号のような(The Register)
-
4
-
5
ハッカーが 79,267 件の Cloudminr アカウントを 1 ビットコインで販売~本当にマイニングだったのか、あるいは詐欺だったのか?(The Register)
-
6
-
7
2,150 万人の職員の詳細情報を盗難された米 OPM のボスが辞任~Katherine Archuleta は就任から 2 年で退職(The Register)
-
8
Mozilla、中国の SSL 証明書の君主に責任追及「我々は君たちのことも信用しない」~Google に続き、中国のルート認証局 CNNIC を拒否(The Register)
-
9
-
10
日本の警察、遠隔操作ウイルスを運んでいたネコを御用~匿名のハッカー、いまだ捕まらぬまま糸を引く(The Register)
国際ニュースを対象にした、直近6時間のアクセスランキングです