图片来源:Shutterstock

随着AI加速渗透,机器人数量快速增长,网站用于区分“真人还是机器人”的验证码也在不断演变。从图片拼图到勾选框,这类传统验证方式正面临新的技术挑战。

随着机器人破解验证码的能力明显提升,越来越多的网站开始引入AI,以更隐蔽、对用户干扰更小的方式强化机器人检测。

不少人或许会认为,未来验证码将逐渐消失,但现实并非如此。

《华尔街日报》(WSJ)近日报道称,验证码并没有退出舞台。在服务商阻止机器人发布垃圾信息、攻击网站以及未经授权抓取内容的过程中,验证码仍是重要工具。

AI的扩散也进一步推高了网站识别真实用户与机器人的需求。提供网络安全和机器人检测工具的互联网基础设施公司 Cloudflare 表示,截至6月,机器人流量已超过人类流量,占总流量的57%。对网站而言,若无法有效管控机器人访问,可能导致站点过载,进而影响服务稳定运行。

这也是验证码至今仍具价值的重要原因。

不过,机器人与网站之间的攻防方式已经发生明显变化。随着AI同时被用于进攻与防御,验证码相关技术正进入新一轮博弈。

早期验证码(CAPTCHA,Completely Automated Public Turing Test to tell Computers and Humans Apart)主要通过扭曲字符识别来区分人机,要求用户在访问网站前输入指定内容。随着机器人文字识别能力提升,验证码又逐步演化为更复杂的图片验证,例如要求用户选出含有自行车、红绿灯等元素的图片网格。

但在AI能力持续提升的背景下,这类图片验证码的有效性也正受到冲击。上海交通大学研究人员 Yun Lin 开发的一款AI代理,在无需额外训练的情况下,验证码破解成功率约为70%。他向WSJ表示,若进一步完善技术,成功率有望提升至90%以上。

在此背景下,网站也开始借助AI强化机器人检测能力。

借助AI,网站可以在用户访问过程中分析其行为特征,综合光标移动轨迹及自然度、滚动和输入习惯、IP地址是否存在可疑活动记录,以及设备特征等信号进行风险评估,从而判断访问者更可能是真人还是机器人。

与传统可视化验证码不同,这类机制通常对用户几乎无感,但本质上仍属于验证体系的一部分。

与此同时,机器人也在不断升级绕过手段。为突破新一代AI检测能力,攻击方持续迭代工具和方法。WSJ提到,去年 OpenAI 的AI代理 Operator 曾突破被广泛采用的机器人检测系统 Google reCAPTCHA v3。

WSJ还指出,一些机器人已开始借助相关工具,让鼠标移动轨迹更接近真人的自然曲线和不规则变化,甚至模拟人类操作中的细微“不完美”。Cloudflare 产品负责人 Brian Beker 向WSJ表示,这类技术目前还不足以完全骗过检测系统,但正在不断逼近。

WSJ称,包括 Google 和 Cloudflare 在内的代表性机器人检测技术提供商也认为,现有检测手段未来很难长期作为通用解决方案存在。

Brian Beker 表示,攻击者会不断开发新的绕过方法,这使得机器人检测技术的有效期普遍较短。他称,这类检测技术的生命周期大约只有12个月,这也是行业的典型特征。

因此,尽管机器人检测仍会持续演进,行业关注重点已开始从单纯区分“机器人还是人”,转向识别“访问意图”。

Google Cloud 安全部门高级总监 Abhishek Hemrajani 表示,未来的核心可能不再是判断访问者究竟是机器人还是真人,而是识别其访问意图究竟是善意还是恶意。Brian Beker 也表示,最大的挑战在于既要放行“好的机器人”,又不能干扰其他用户的正常使用。

即便AI检测能力持续增强,那些要求识别自行车或红绿灯的图片网格是否会彻底消失,仍是未知数。Cloudflare 表示,用户直接看到验证码的频率仅较上年略有下降。WSJ称,当机器人检测算法判断访问行为存在可疑风险时,网站仍可能要求用户勾选复选框,或从图片网格中选择特定图像,以完成可视化验证。

关键词

#验证码 #CAPTCHA #机器人流量 #机器人检测 #AI代理 #Cloudflare #Google reCAPTCHA v3 #网络安全 #行为分析 #访问意图识别
版权所有 © DigitalToday。未经授权禁止转载或传播。