IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Des chercheurs proposent une alternative aux CAPTCHA et présentent GOTCHA


Sujet :

Sécurité

  1. #21
    Membre éclairé
    Avatar de ZouBi
    Inscrit en
    Octobre 2007
    Messages
    508
    Détails du profil
    Informations professionnelles :
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2007
    Messages : 508
    Points : 812
    Points
    812
    Par défaut
    Puis y a le problème de la langue aussi.

  2. #22
    Membre averti
    Profil pro
    Inscrit en
    Mars 2013
    Messages
    397
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2013
    Messages : 397
    Points : 424
    Points
    424
    Par défaut
    Tout ça est franchement exagéré.

    L'objectif est de déjouer les attaques automatisées qui peuvent réaliser un grand nombre de tentatives en multipliant les combinaisons.
    Dans le cas là il faudrait voir du côté du nombre de requêtes sur une page, tout simplement..
    Si il y a des requêtes "post" à répétition sur une même page et provenant d'une même ip, c'est peut être qu'il y a un problème..

    Par exemple, au délà de 5 "post" (ou get), blocage 1 min.
    Et si encore 5 mauvais "post", bannissement de l'ip.

    "Pourquoi faire simple quand on peut faire compliqué ?"

  3. #23
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 149
    Points : 28 116
    Points
    28 116
    Par défaut
    Citation Envoyé par n5Rzn1D9dC Voir le message
    Dans le cas là il faudrait voir du côté du nombre de requêtes sur une page, tout simplement..
    Si il y a des requêtes "post" à répétition sur une même page et provenant d'une même ip, c'est peut être qu'il y a un problème..

    Par exemple, au délà de 5 "post" (ou get), blocage 1 min.
    Et si encore 5 mauvais "post", bannissement de l'ip.

    "Pourquoi faire simple quand on peut faire compliqué ?"
    Parce que ton systeme fonctionne contre les attaques "brut force", mais n'empeche absolument pas une attaque par robot un poil plus intelligente (modification de l'IP source par exemple, ce qui est tres simple a faire).

    Le but de ce genre de mecanisme est de verifier que l'utilisateur est bien un humain, et pas un robot, et ceci independamment des actions faites par celui-la : un robot qui s'inscrit sur un forum pour le polluer, c'est tres simple a faire, et le mecanisme de captcha lors de l'inscription est un moyen relativement fiable de differentiation. Le nombre de requete ne s'applique qu'aux attaques "burst".
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  4. #24
    Membre averti
    Profil pro
    Inscrit en
    Mars 2013
    Messages
    397
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2013
    Messages : 397
    Points : 424
    Points
    424
    Par défaut
    Oui très simple à faire, mais là dans ce cas, je trouve que c'est du côté du fai qu'il devrait y avoir vérification (ce qui est fait chez certain fai).

    C'est également très simple pour eux de vérifier l'ip source du header ip de chaque paquet.

    Après il y a aussi le cas des machines fantômes infectées contrôlées par Monsieur x, qui auraient toutes une ip différente, mais là c'est relativement rare.
    edit: Et puis bon, se servir d'un réseau de bot pour craquer un captcha, faudrait vraiment être un enragé de la vie. : /

  5. #25
    Membre éclairé
    Profil pro
    maçon
    Inscrit en
    Novembre 2004
    Messages
    264
    Détails du profil
    Informations personnelles :
    Localisation : France, Haute Loire (Auvergne)

    Informations professionnelles :
    Activité : maçon

    Informations forums :
    Inscription : Novembre 2004
    Messages : 264
    Points : 680
    Points
    680
    Par défaut
    Le CAPTCHA n'est pas assez secure .
    Le GOTCHA trop compliqué .
    Mais heureusement il y a la NSA !!

  6. #26
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Qu'en pensez-vous ?
    Je trouve ça bizarre, sachant que le test original sert à faire un test de personnalité, ce serait bête de ne pouvoir se loguer car on interprète différement les taches
    De plus, la dernière fois qu'une news sur le sujet est tombé, une personne malvoyante avait indiqué passer par une extension de son navigateur pour pouvoir renseigner ce captcha
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  7. #27
    Membre habitué
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2010
    Messages
    38
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Mars 2010
    Messages : 38
    Points : 181
    Points
    181
    Par défaut
    Ou bien et là c'est ma parano conspirationniste qui parle c'est une nouvelle façon détournée et non avouée de nous tester avec des test de Rorschach....
    Oh oui je sais je sais je sors !!! mais je l'aime bien ma théorie !!

  8. #28
    Membre expérimenté Avatar de Uranne-jimmy
    Homme Profil pro
    Bioinformatique
    Inscrit en
    Décembre 2012
    Messages
    778
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Bioinformatique
    Secteur : Industrie Pharmaceutique

    Informations forums :
    Inscription : Décembre 2012
    Messages : 778
    Points : 1 461
    Points
    1 461
    Par défaut
    Citation Envoyé par Wisevolk Voir le message
    Ou bien et là c'est ma parano conspirationniste qui parle c'est une nouvelle façon détournée et non avouée de nous tester avec des test de Rorschach....
    Oh oui je sais je sais je sors !!! mais je l'aime bien ma théorie !!
    C'est un peu de la paranoïa mais au final ça pourrait être le cas ^^ Sauf que pour effectuer ce test réellement, il faudrait autre chose que des images généré aléatoirement, coloré comme ça en peu plus et un cadre bien différent pour faire le test.
    Expert en recherche google caféinomane

  9. #29
    Membre expert
    Avatar de MarieKisSlaJoue
    Homme Profil pro
    Ingénieur Cloud
    Inscrit en
    Mai 2012
    Messages
    1 145
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Roumanie

    Informations professionnelles :
    Activité : Ingénieur Cloud
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2012
    Messages : 1 145
    Points : 3 654
    Points
    3 654
    Billets dans le blog
    20
    Par défaut
    J'ai pas compris en quoi ça remplacer le captcha. J'ai même pas compris en fait le fonctionnement. Qu'est ce qui valide la réponse de ce que l'ont vois ? D'autre humain ?
    Ce post à été écrit par un panda
    Apollo 11 - AGC revue de code
    -- qwerty keybord

  10. #30
    Membre averti
    Profil pro
    Inscrit en
    Mars 2013
    Messages
    397
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2013
    Messages : 397
    Points : 424
    Points
    424
    Par défaut
    En plus j'ai dis n'importe quoi, il y a beaucoup plus simple.
    C'est possible à implémenter soit même.
    Suffit de vérifier côté serveur si l'ip source du header-ip à bien faite le 3-way handshake, et donc à bien utilisée "connect", ou "SSL_connect", ou un code perso.

    Je n'ai jamais testé, car je n'ai pas de site web, donc je ne m'en interesse pas, mais je suppose qu'Apache vérifie ce genre de choses, ou permet de le faire via une option car c'est une base de sécurité.

    Car si l'ip est passé par le handshake, elle est forcément valide, sinon le syn-ack en réponse du serveur n'arriverait nul part (enfin si, à la fausse ip, si elle existe, mais qui n'appartient pas au client), et le client ne pourrait pas avoir le bon numéro de séquence à incrémenter pour son ack.

    Et si le paquet "push-ack" concerné n'est pas passé par le handshake, il doit y avoir moyen via iptables d'écrire une règle pour ce genre de chose (je ne suis pas expert en iptables).

    Au pire, sous Linux la capture des paquets (header inclus) peut être faite via AF_PACKET, et sous Windows via la librarie pcap. Sous Linux aussi d'ailleurs, mais beaucoup plus simple avec AF_PACKET + read uniquement, même pas besoin d'utiliser recvfrom, c'est ce genre de petit détail qui font que Linux est si exceptionnel ^^ (roots raw packet, dis a packet music!)

    Le problème netbot lui reste possible malheureusement. Mais je suppose que c'est vraiment rare.

  11. #31
    Futur Membre du Club
    Homme Profil pro
    gérant
    Inscrit en
    Janvier 2007
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Orne (Basse Normandie)

    Informations professionnelles :
    Activité : gérant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 5
    Points : 8
    Points
    8
    Par défaut daltoniens
    il est clair qu'étant également d'un léger daltonisme, répondre aux tests de ce genre, c'est toujours difficile.

  12. #32
    Membre habitué Avatar de danbo52
    Profil pro
    Inscrit en
    Octobre 2009
    Messages
    98
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2009
    Messages : 98
    Points : 125
    Points
    125
    Par défaut anamorphose encore plus mieux et plus simple!
    Bon, gotcha, c'est pas au point ?
    Qu'à cela ne tienne, pourquoi ne pas simplement utiliser des anamorphoses telles qu'on en dessine par milliers ou en voit sur des oeuvres ?
    C'est d'autant plus simple que l'anamorphose induit un processus de reconnaissance à la fois cognitif inconscient et qui est lié à la mémoire interprétative.
    Un automate, aussi puissant soit-il, s'il ne possède pas une fibre émotionnelle, ne peut reconnaitre ce qu'il se cache dans une anamorphose.
    Enfin, pour qu'elle soit reconnue et perceptible par tous, il faut la traiter en formes simple mais instantanément explicite!
    Je fais ça depuis que j'ai un crayon dans la main, et c'est efficace au possible!
    Hem ! J'ai souvent l'impression qu'on ne regarde que moi ! Hem !

  13. #33
    Membre émérite
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2008
    Messages
    832
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Décembre 2008
    Messages : 832
    Points : 2 625
    Points
    2 625
    Par défaut
    Des chercheurs, hein?
    Ils cherchent quoi ces gens la? A perdre leur temps, à nous faire perdre le nôtre? Les deux?
    A moins qu'ils cherchent un truc a chercher, tout bêtement?

    Bref...
    Sinon, y'a un système de captcha que j'ai bien aimé, perso, c'était quand j'ai créé un compte sur gna.

    Le principe est simple, il pose une question en mettant un indice ainsi qu'un lien vers la page contenant la réponse, et voila.
    C'est simple pour l'humain, ok ça force a lire un peu... mais bon, on parle de sites web quand même, donc bon...

    Je me souviens aussi du système de vérification de licence d'un très vieux jeu nommé settlers 1: il demandait au début du jeu de refaire une combinaison de runes en indiquant la page du manuel ou elle se trouvait. Au final, gna c'est le même principe, mais avec le manuel en ligne.

  14. #34
    Membre expérimenté Avatar de ctxnop
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2007
    Messages
    858
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2007
    Messages : 858
    Points : 1 732
    Points
    1 732
    Par défaut
    Citation Envoyé par Freem Voir le message
    Je me souviens aussi du système de vérification de licence d'un très vieux jeu nommé settlers 1: il demandait au début du jeu de refaire une combinaison de runes en indiquant la page du manuel ou elle se trouvait. Au final, gna c'est le même principe, mais avec le manuel en ligne.
    Je ne me rappelait pas de ça sur The Settlers, par contre il y avait ce système sur Monkey Island.

  15. #35
    Membre régulier
    Homme Profil pro
    Développeur Web
    Inscrit en
    Février 2009
    Messages
    256
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Février 2009
    Messages : 256
    Points : 79
    Points
    79
    Par défaut Complètement ridicule
    La principale chose qu'on reproche au captcha c'est d'être mal perçu par les visiteurs; je ne crois pas que le « gotcha » représente un réel progrès dans cette direction.
    Il y a tellement d'autres techniques complètement transparentes pour le visiteur que tout ce que les développeurs qui utilisent de telles techniques montrent, c'est leur incompétence.
    Je ne suis pas prêt d'implanter une imbécilité pareille sur mes propres sites !

  16. #36
    Traductrice
    Avatar de Mishulyna
    Femme Profil pro
    Développeur Java
    Inscrit en
    Novembre 2008
    Messages
    1 504
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Java
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2008
    Messages : 1 504
    Points : 7 840
    Points
    7 840
    Par défaut
    Citation Envoyé par Stéphane le calme Voir le message

    Et vous ?

    Qu'en pensez-vous ?
    Une bien meilleure alternative à CAPTCHA c'est Are You a Human. C'est vrai que ce n'est pas gratuite mais au moins c'est amusante .
    Chaque fois que tu dis "je ne peux pas", n'oublie pas d'ajouter le mot "encore".

  17. #37
    Nouveau Candidat au Club
    Profil pro
    Inscrit en
    Novembre 2009
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2009
    Messages : 1
    Points : 1
    Points
    1
    Par défaut Voir des formes ou reconnaitre des lettres
    Je ne vois pas ce qu'apporte cette solution. Il suffit d'ajouter un générateur de phrase à l'algo qui reconnait les captchas, d'évaluer la distance entre la nouvelle image et l'ancienne et de choisir la bonne phrase.

  18. #38
    Rédacteur/Modérateur

    Avatar de yahiko
    Homme Profil pro
    Développeur
    Inscrit en
    Juillet 2013
    Messages
    1 423
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur

    Informations forums :
    Inscription : Juillet 2013
    Messages : 1 423
    Points : 8 699
    Points
    8 699
    Billets dans le blog
    43
    Par défaut
    Je pense qu'avec un tel système, seuls les bots seront capables de deviner la réponse !
    Tutoriels et FAQ TypeScript

  19. #39
    Rédacteur/Modérateur

    Avatar de yahiko
    Homme Profil pro
    Développeur
    Inscrit en
    Juillet 2013
    Messages
    1 423
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur

    Informations forums :
    Inscription : Juillet 2013
    Messages : 1 423
    Points : 8 699
    Points
    8 699
    Billets dans le blog
    43
    Par défaut
    Citation Envoyé par Mishulyna Voir le message
    Une bien meilleure alternative à CAPTCHA c'est Are You a Human. C'est vrai que ce n'est pas gratuite mais au moins c'est amusante .
    C'est pas mal mais à randomiser, ça ne doit pas être simple
    Tutoriels et FAQ TypeScript

  20. #40
    Expert éminent
    Avatar de Matthieu Vergne
    Homme Profil pro
    Consultant IT, chercheur IA indépendant
    Inscrit en
    Novembre 2011
    Messages
    2 264
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Consultant IT, chercheur IA indépendant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2011
    Messages : 2 264
    Points : 7 760
    Points
    7 760
    Billets dans le blog
    3
    Par défaut
    Citation Envoyé par Stéphane le calme Voir le message
    Les concepteurs du GOTCHA pensent que la perception humaine ne pourrait pas être reproduite par un robot.
    Hum... La reconnaissance de caractères part sur l'hypothèse inverse, et on a aujourd'hui des systèmes plutôt efficaces il me semble...
    Site perso
    Recommandations pour débattre sainement

    Références récurrentes :
    The Cambridge Handbook of Expertise and Expert Performance
    L’Art d’avoir toujours raison (ou ce qu'il faut éviter pour pas que je vous saute à la gorge {^_^})

Discussions similaires

  1. Réponses: 20
    Dernier message: 25/01/2011, 12h12
  2. une alternative aux variables globales ?
    Par scheme dans le forum Général Python
    Réponses: 18
    Dernier message: 24/07/2009, 00h55
  3. Je cherche une alternative aux frames
    Par Gizmil dans le forum Général Conception Web
    Réponses: 9
    Dernier message: 02/11/2007, 08h40
  4. Je cherche une alternative aux frames
    Par Gizmil dans le forum Général JavaScript
    Réponses: 1
    Dernier message: 29/10/2007, 14h25
  5. [AJAX] Ajax doit on vraiment proposer une alternative ?
    Par Overstone dans le forum Général JavaScript
    Réponses: 4
    Dernier message: 01/08/2007, 11h53

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo