成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

驗證碼的前世今生(今生篇)

開發 前端
看完《驗證碼的前世今生(前世篇)》也許第一感覺就是Winter is coming,互聯網的人機對抗到了最黑暗的時刻。柳暗花明又一村,最黑暗的時刻也是光明即將來臨的時刻——在傳統驗證碼的末日新的反向圖靈測試機制浴火重生。

[[175672]]

看完《驗證碼的前世今生(前世篇)》也許第一感覺就是Winter is coming,互聯網的人機對抗到了最黑暗的時刻。柳暗花明又一村,最黑暗的時刻也是光明即將來臨的時刻——在傳統驗證碼的末日新的反向圖靈測試機制浴火重生。

0×1 驗證碼的劃代標準

在介紹新的反向圖靈測試機制前,首先我們對驗證碼進行劃代對比。通過驗證碼的劃代對比我們能更清楚新型驗證碼的特性。

驗證碼劃代的標準是人機識別過程中基于對人類知識的應用。

第一代:標準驗證碼

這一代驗證碼是即是我們常見的圖形驗證碼、語音驗證碼,基于機器難以處理復雜的計算機視覺及語音識別問題,而人類卻可以輕松的識別來區分人類及機器。這一代驗證碼初步利用了人類知識容易解答,而計算機難以解答的機制進行人機判斷。 

 

 

第二代:創新驗證碼

第二代驗證碼是基于第一代驗證碼的核心思想(通過人類知識可以解答,而計算機難以解答的問題進行人機判斷)而產生的創新的交互優化型驗證碼。第二代驗證碼基于第一代驗證碼的核心原理--“人機之間知識的差異”,拓展出大量創新型驗證碼。

如12306的驗證碼也是對于傳統驗證碼的一種創新: 

 

 

第三代:無知識型驗證碼

第三代驗證碼最大的特點是不再基于知識進行人機判斷,而是基于人類固有的生物特征以及操作的環境信息綜合決策,來判斷是人類還是機器。無知識型驗證碼最大特點即無需人類思考,從而不會打斷用戶操作,進而提供更好的用戶體驗。

如Google的新版ReCaptcha: 

 

 

阿里巴巴的滑動驗證: 

 

 

0×2 無知識型驗證碼的原理

Step 1:在Web前端周期性的對Javascript代碼進行混淆和并更新加密算法,將不可信的Web前端打造成可信的客戶端。在用戶進行滑動操作時,基于可信的客戶端采集用戶操作的行為信息以及環境信息,將其加密后提交給后端的風控引擎;

Web前端因為代碼都是明文形式的腳本語言,服務端想要從客戶端獲取可信的數據一直面臨“源碼面前,了無秘密”的困擾。給一個前端工程師充足的時間,似乎Web前端真的是了無秘密,如下圖: 

 

 

 

而隨著攻防對抗的持續,安全的補鍋匠們總能找到猥瑣的方法來進行防御。Web前端雖然沒有客戶端防止逆向和調試的安全強度,但是卻具備客戶端所不具有的hotpatch能力。

參考Map-Reduce的原理,單臺機器性能不行,把任務分派到多臺機器并發執行。如果單份Javascript混淆的強度不可行,那么周期性的對Javascript代碼自動混淆。即便攻擊者能夠短時間的對Web前端進行逆向,但逆向出來的功能短期之后就會在服務端失效,那么也能極大的消耗攻擊者的成本。

更可怕的是喪心病狂的Google基于Javascript完全的實現一套虛擬機,核心代碼使用字節碼實現。周期性的對字節碼格式更新逆向的成本成幾何級數遞增。

如果代碼邏輯不更新,僅僅重復的混淆原有邏輯,那么仍然沒有意義。而對于一個Web的驗證碼應用,核心功能只有兩部分:

1、事件采集模塊,采集用戶的行為信息,此部分邏輯簡單,也無法自動化更新代碼邏輯;2、行為數據加密模塊,該部分的核心是加密算法,似乎代碼邏輯自動化更新變化有足夠空間。

為了保障前端的可信,需要對加密算法進行自動化更新,必須要有一個巨大的對稱加密算法可選集合才能保證代碼的自動化更新。而所有對稱加密算法都基于Feistel分組密碼結構,基于Feistel分組密碼結構可以派生出無數的對稱加密算法,從而可以派生出無數的的對稱加密算法。

如下圖,Festel分組結構的可逆性不要求加密的核心函數F可逆,故可以自動的生成任意的F函數進而派生出無數對稱加密算法。 

 

 

 

基于自動化的代碼更新及混淆機制從而保障整個Web代碼對抗逆向分析和調試的強度,進而將不可信的Web前端打造成可信的端。

Step 2:后續風控引擎會基于用戶操作的行為特征、用戶環境信息、用戶對應的設備指紋及其設備信譽綜合進行決策,判斷是否需要對該次操作進行二次判斷或者是直接阻斷。 

 

 

0×3 無知識型驗證碼的優點

無知識型驗證碼有三大核心優點,分別是用戶體驗,風險識別,風險攔截。

用戶體驗:

無知識型驗證碼針對大多數的用戶能夠無需思考,直接通過。不存在業務和流程的打斷,體驗流暢,對用戶體驗的提升毋庸質疑。

風險識別:

因為隨著機器學習的發展讓機器掌握人類具有的知識也不再是難點,無知識型驗證碼不再基于知識來挑戰機器,而是基于人類的固有行為特征以及操作的環境信息綜合進行風控決策,攻擊者難以批量的模擬出可以欺騙風控引擎的正常人類的的操作。

風險攔截:

普通的驗證碼基于知識對機器發起挑戰,無法做到對機器進行阻斷。因為知識的挑戰還需要兼顧人類的體驗,機器通過的概率只能做到無限的降低而無法消除。而無知識型驗證碼基于后端的風控決策,可以對不同風險的操作提出更高難度的驗證碼乃至阻斷,有更大空間對風險進行消除和攔截。

0×4 總結

目前阿里聚安全提供的滑動驗證產品,目前對外提供免費試用,歡迎申請免費試用

最后,希望新型的驗證碼能夠建設更簡單和安全的互聯網: )

責任編輯:龐桂玉 來源: segmentfault
相關推薦

2016-11-03 13:33:31

2022-02-11 07:10:15

驗證碼

2011-08-23 09:52:31

CSS

2015-11-18 14:14:11

OPNFVNFV

2014-07-30 10:55:27

2025-02-12 11:25:39

2014-07-21 12:57:25

諾基亞微軟裁員

2019-06-04 09:00:07

Jenkins X開源開發人員

2014-07-15 10:31:07

asyncawait

2012-05-18 16:54:21

FedoraFedora 17

2016-12-29 13:34:04

阿爾法狗圍棋計算機

2016-12-29 18:21:01

2013-05-23 16:23:42

Windows Azu微軟公有云

2021-06-17 07:08:19

Tapablewebpack JavaScript

2021-04-15 07:01:28

區塊鏈分布式DLT

2011-05-13 09:43:27

產品經理PM

2015-06-11 11:10:09

對象存儲云存儲

2019-08-05 10:08:25

軟件操作系統程序員

2022-11-07 14:23:35

RPA人工智能流程自動化管理

2013-11-14 16:03:23

Android設計Android Des
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩欧美手机在线 | 亚洲国产一区二区视频 | 国产色婷婷久久99精品91 | 欧美日韩专区 | 日韩在线免费视频 | 99热在线观看精品 | 久久精品成人热国产成 | 2019天天操| 视频在线一区二区 | 久久久久黑人 | 国产在线对白 | 免费看色 | 欧美一区二区 | www国产成人免费观看视频,深夜成人网 | 国产成人精品在线播放 | 看片国产 | 日韩久久久久久 | 久久久久综合 | 欧美另类视频在线 | 欧美四虎| 成人欧美一区二区三区黑人孕妇 | 婷婷91| 欧美黑人一级爽快片淫片高清 | 欧美日韩三级视频 | 日韩视频精品在线 | 久草网址 | 久久久久久999| 国产精品伦一区二区三级视频 | 69福利影院 | 国产视频中文字幕在线观看 | 亚洲欧美一区二区在线观看 | 欧美日韩亚洲一区 | 精品久久久一区二区 | av特级毛片 | 可以在线观看av的网站 | 欧美色综合一区二区三区 | 亚洲高清视频一区二区 | 欧美日韩免费一区二区三区 | 欧美日韩国产一区二区三区 | 欧美一区二区免费 | 免费观看的av毛片的网站 |