#capctha

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: David Noever, Forrest McKee

该论文提出了一种新颖的验证码(CAPTCHA)方法,利用客户端GPU在受控WebGL渲染负载下的物理时序行为作为区分人类与自动化程序的信号。与传统的基于像素输出的WebGL指纹识别不同,该方法测量渲染时间动态以进行分类,而非识别,因此不会泄露持久标识符。研究者通过12小时被动部署(207个未授权请求,其中86%为自动化,85%声称是浏览器的客户端未通过HTTP头一致性检查)分析了实际对抗环境。随后,通过单个公共端点收集了真实浏览器(13种不同GPU,正类)和基于关键帧的无头自动化(负类)的GPU时序样本。实验发现,软件渲染的自动化(实际中主要的对抗手段)与真实GPU的平均渲染时间相差约5倍。在控制混杂因素的对比中(同一GPU系列和浏览器引擎,仅无头与交互式执行不同),无头自动化在真实硬件上仍表现出独特的时序特征,在帧抖动、定时器量化比和变异系数上与人类样本差异75-106%。这些是单个GPU架构上的试点结果,需要跨架构收集来建立泛化性。

💡 推荐理由: 传统验证码被AI破解,行为验证和密码学证明有隐私或部署成本。该方法利用物理特性被动检测自动化,无需用户交互,有望提供低隐私成本的防御。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)