IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Conception Web Discussion :

Des CAPTCHA invisibles proposés par Google bientôt sur les formulaires Web


Sujet :

Conception Web

  1. #1
    Chroniqueur Actualités
    Avatar de Patrick Ruiz
    Homme Profil pro
    Redacteur web
    Inscrit en
    Février 2017
    Messages
    2 114
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Redacteur web
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Février 2017
    Messages : 2 114
    Points : 56 867
    Points
    56 867
    Par défaut Des CAPTCHA invisibles proposés par Google bientôt sur les formulaires Web
    Google propose l'usage de CAPTCHA invisibles pour distinguer les humains des bots
    s'agit-il pour autant d'une solution plus sécurisée ?


    En 2014, Google lançait la deuxième version de son API dénommée reCAPTCHA. Elle ne nécessitait de l’internaute qu’un clic (sur une case à cocher) pour s'assurer de ce que l'initiateur de la validation d'un formulaire web soit non pas un bot, mais bien un humain. Ce mois-ci, Google propose via un site dédié un lien de souscription au nouveau reCAPTCHA invisible. La firme de Mountain View affirme que grâce à celui-ci, il ne sera même plus nécessaire de cocher sur une case à des fins de validation.


    Les images ci-dessous nous donnent un aperçu clair de ce qu’est le système reCAPTCHA avant 2014 (première image) et après 2014 (seconde image).

    Nom : reCAPTCHA v1.png
Affichages : 8118
Taille : 24,8 Ko

    Nom : Recaptcha v2.gif
Affichages : 6388
Taille : 63,6 Ko

    Une case à cocher par l’internaute dans le second cas contre un texte à reconstituer dans le premier. Il y a eu selon Google une avancée, celle de s’affranchir des plaintes d’une communauté qui se disait ennuyée, frustrée, etc. En effet, dans la première version le texte était parfois tellement tordu ou masqué qu’il était impossible de le reconstituer, entrainant ainsi des pertes de temps. Au-delà, la firme souligne que les avancées en intelligence artificielle rendaient la première version plus vulnérable aux attaques. Nous en sommes donc depuis 2014 à reCAPTCHA v2.

    La vidéo ci-dessous est une parfaite illustration du fonctionnement de reCAPTCHA v2 et du problème qu'il est censé résoudre. Pour obtenir des bitcoins, l'internaute doit cliquer sur le bouton claim now. Ce processus pourrait être automatisé à l'aide d'un bot, permettant ainsi à un tiers d'obtenir des bitcoins à une fréquence plus importante. Cet inconvénient a été contourné par l'adoption sur ce site de la protection reCAPTCHA v2. Comme l'affirme Google, des algorithmes complexes d'IA permettent de s'assurer que le clic est bien effectué par un humain.


    Il s’est cependant avéré depuis lors que cette version aussi a présenté des limites. Tout récemment en février 2017, un internaute a dévoilé sur GitHub un projet dénommé rebreakcaptcha, une preuve de concept selon lui de la façon dont il est possible de contourner reCAPTCHA v2. Il a expliqué dans le détail comment tirer profit des failles du test audio pour pouvoir « casser » le système.

    Google aura sûrement tenu compte de toutes ces sonnettes d’alarme pour réagir et nous proposer une nouvelle version de reCAPTCHA dénommée invisible reCAPTCHA. D'après Google, elle fonctionnerait comme le reCAPTCHA v2 avec la particularité de ne plus nécessiter de clic. Nous nous sommes rendus pour vous sur des sites (encore très rares) l’ayant adopté pour vous donner un aperçu de ce à quoi il ressemblera sur vos pages web.

    Nom : reCAPTCHA v3.PNG
Affichages : 6529
Taille : 13,8 Ko


    Instructions d'intégration de l'outil reCAPTCHA à vos pages web

    Sources : site web invisible reCAPTCHA , Daily mail , projet rebreakcaptcha

    Et vous ?

    Pensez-vous que les CAPTCHA invisibles apporteront plus de sécurité à vos formulaires web ?

    Voir aussi :

    Google veut mettre fin aux textes illisibles du CAPTCHA, No-CAPTCHA permet d'identifier un humain en un clic

    Les CAPTCHA sont-ils un outil de sécurité ou une nuisance ? un ingénieur de Google casse celui de Sony avec un simple regex

  2. #2
    Membre chevronné

    Profil pro
    Account Manager
    Inscrit en
    Décembre 2006
    Messages
    2 301
    Détails du profil
    Informations personnelles :
    Localisation : France, Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Account Manager

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 301
    Points : 1 751
    Points
    1 751
    Par défaut Et l'accessibilité dans tout cela ?
    Rien de plus à demander.

  3. #3
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 719
    Points
    1 719
    Par défaut
    Nous nous sommes rendus pour vous sur des sites (encore très rares) l’ayant adopté pour vous donner un aperçu de ce à quoi il ressemblera sur vos pages web.
    Et donc ? Il manque un bout de l'actu non ? C'est quoi la conclusion ?

    Perso j'ai toujours du mal avec ces captchas. La v1 était effectivement illisible, et en plus facilement automatisable (les plugins de Jdownloader faisaient des merveilles là dessus).
    Mais la v2 n'est pas mieux. Déjà les instructions sont toujours en anglais ("click on the road signs"), ça limite la compréhension de ce qu'il faut chercher. Et ensuite, même en cliquant sur les bonnes cases, parfois elles disparaissent et d'autres apparaissent, ce qui fait qu'on ne valide jamais le captcha, il est infini ! Ca m'arrive de plus en plus souvent, et c'est très frustrant.
    Donc j'attends votre compte-rendu de cette v3, là je reste sur ma faim

  4. #4
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par Jarodd Voir le message
    Et ensuite, même en cliquant sur les bonnes cases, parfois elles disparaissent et d'autres apparaissent, ce qui fait qu'on ne valide jamais le captcha, il est infini ! Ca m'arrive de plus en plus souvent, et c'est très frustrant.
    Ah merci ! Je pensais que le problème venait de moi, après avoir tenté vainement pendant 20 bonnes minutes de m'inscrire sur circuits.io.

  5. #5
    Expert éminent
    Avatar de transgohan
    Homme Profil pro
    Développeur Temps réel Embarqué
    Inscrit en
    Janvier 2011
    Messages
    3 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Temps réel Embarqué

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 149
    Points : 9 402
    Points
    9 402
    Par défaut
    Pensez-vous que les CAPTCHA invisibles apporteront plus de sécurité à vos formulaires web ?
    Bah j'ai pas ma boule de cristal et il n'y a aucune note technique sur le système donc.
    Il fait quoi concrètement ce nouveau détecteur ?

    On va pouvoir parier ou attendre ce que l'avenir nous apportera, à part ça...

  6. #6
    Invité
    Invité(e)
    Par défaut Et la "vie privée" ?
    Le plus gros problème soulevé par ces captchas "invisibles" est celui du consentement utilisateur ainsi que la vie privée.

    Personnellement, un script js chargé en arrière plan, qui monitore mon activité afin de déterminer si oui je suis bien humain sans me le déclarer, non merci.

    Surtout lorsqu'on se souvient que la V1 (très probablement comme la V2) se servait des utilisateurs et de leur résolution de captchas pour améliorer leur système de prédictions, ce qu'ils pourraient faire avec ces données collectées de façon "transparente" laissent penser à beaucoup de choses, et sans doute pas du bon...

  7. #7
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 693
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 693
    Points : 20 246
    Points
    20 246
    Par défaut
    Perso j'ai souvent utilisé la technique du "honeypot" qui en gros consiste à mettre un champs de formulaire invisible à l'utilisateur (souvent décalé avec une marge très importante) que les robots généralistes vont fatalement remplir.
    On rajoute à ca un petit timer qui vérifie que le formulaire n'a pas été envoyé en mois de x secondes.

    Ca marche plutôt très bien tant que l'attaque de bot n'est pas spécifiquement dirigé vers le formulaire en question (qu'un humain n'a pas pris le temps de faire un bot dédié en gros).

    Cette nouvelle mouture de recaptcha doit être un peu du même principe sauf qu'il y'a en plus derrière une analyse du comportement via du machine learning ce qui du coup doit le rendre bien plus robuste

  8. #8
    Membre éclairé Avatar de Geoffrey74
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mars 2007
    Messages
    515
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2007
    Messages : 515
    Points : 760
    Points
    760
    Par défaut
    Pour ma part depuis que j'ai mis reCaptcha sur les différents sites de mes clients, ils n'ont plus de soucis de spam, et pareil pour moi.

    Question vie privée, en partant du principe que rien de l'est sur le net, alors aucun soucis, hakuna matata

  9. #9
    Membre extrêmement actif
    Profil pro
    Développeur
    Inscrit en
    Mars 2012
    Messages
    1 970
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Mars 2012
    Messages : 1 970
    Points : 3 375
    Points
    3 375
    Par défaut
    [Troll]
    Et si ce recapcha invisible invincible prenait une photo via la webcam pour nous authentifier, on serait vernis
    (avec la mode des CIA, NSA, terrorisme, piratage...)
    [/Troll]

  10. #10
    Membre confirmé Avatar de athlon64
    Profil pro
    Inscrit en
    Février 2009
    Messages
    243
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2009
    Messages : 243
    Points : 547
    Points
    547
    Par défaut
    Citation Envoyé par Jarodd Voir le message
    ...
    Et ensuite, même en cliquant sur les bonnes cases, parfois elles disparaissent et d'autres apparaissent, ce qui fait qu'on ne valide jamais le captcha, il est infini ! Ca m'arrive de plus en plus souvent, et c'est très frustrant.
    Ça m'est arrivé pour la première fois la semaine passée, je pensais que c’était moi qui m'y prenais mal car ce système était infaillible, du coup ne voulant pas perdre contre les Captchas j'ai perdu 5 mins pour finalement comprendre qu'un truc cloche, j'ai pensé "Ce système de Captcha est vraiment pourri" avez-vous essayé un autre navigateur que chrome ?
    Si le problème s'est uniquement rencontré sous chrome, pesez-vous que google ait fait exprès ?


    Citation Envoyé par Artemix Voir le message
    Le plus gros problème soulevé par ces captchas "invisibles" est celui du consentement utilisateur ainsi que la vie privée.

    Personnellement, un script js chargé en arrière plan, qui monitore mon activité afin de déterminer si oui je suis bien humain sans me le déclarer, non merci.
    Pourquoi faudrait-il penser que les sites qui utilisent les captchas "visibles" respectent mieux la vie privée ? Facebook ou Amazon par exemple utilisent des captchas visibles, je vou...drais juste comprendre pourquoi tu trouves que c'est plus grave

  11. #11
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 719
    Points
    1 719
    Par défaut
    Citation Envoyé par athlon64 Voir le message
    Ça m'est arrivé pour la première fois la semaine passée, je pensais que c’était moi qui m'y prenais mal car ce système était infaillible, du coup ne voulant pas perdre contre les Captchas j'ai perdu 5 mins pour finalement comprendre qu'un truc cloche, j'ai pensé "Ce système de Captcha est vraiment pourri" avez-vous essayé un autre navigateur que chrome ?
    Si le problème s'est uniquement rencontré sous chrome, pesez-vous que google ait fait exprès ?
    Je n'ai jamais utilisé Chrome, je suis toujours sous Firefox

  12. #12
    Membre confirmé Avatar de athlon64
    Profil pro
    Inscrit en
    Février 2009
    Messages
    243
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2009
    Messages : 243
    Points : 547
    Points
    547
    Par défaut
    Citation Envoyé par Jarodd Voir le message
    Je n'ai jamais utilisé Chrome, je suis toujours sous Firefox
    donc ça venait pas de chrome...

  13. #13
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 719
    Points
    1 719
    Par défaut
    Citation Envoyé par athlon64 Voir le message
    donc ça venait pas de chrome...
    Non, mais je n'ai jamais dit que cela venait de Chrome

  14. #14
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 389
    Points : 10 422
    Points
    10 422
    Par défaut
    Citation Envoyé par grunk Voir le message
    Perso j'ai souvent utilisé la technique du "honeypot" qui en gros consiste à mettre un champs de formulaire invisible à l'utilisateur (souvent décalé avec une marge très importante) que les robots généralistes vont fatalement remplir.
    On rajoute à ca un petit timer qui vérifie que le formulaire n'a pas été envoyé en mois de x secondes.

    Ca marche plutôt très bien tant que l'attaque de bot n'est pas spécifiquement dirigé vers le formulaire en question (qu'un humain n'a pas pris le temps de faire un bot dédié en gros).

    Cette nouvelle mouture de recaptcha doit être un peu du même principe sauf qu'il y'a en plus derrière une analyse du comportement via du machine learning ce qui du coup doit le rendre bien plus robuste
    Je préfère toujours des méthodes perso comme ta première solution. En matière de sécurité, moins le code est publié, plus il est sécurisé contre les boot (sauf à faire n'importe quoi).

  15. #15
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par ABCIWEB Voir le message
    Je préfère toujours des méthodes perso comme ta première solution. En matière de sécurité, moins le code est publié, plus il est sécurisé contre les boot (sauf à faire n'importe quoi).
    Pourtant, quand on voit le nombre de projets opensource qui sont bien plus résistants en matière de sécurité que leurs alternatives closed-sources...

    En prenant par exemple VeraCrypt ou encore KeePassX, pour des outils dédiés à la sécurité, je n'ai pas encore trouvé d'alternative payante "fiable".

  16. #16
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 389
    Points : 10 422
    Points
    10 422
    Par défaut
    @ Artemix
    Oui tu as raison, il ne faut pas prendre mes propos au pied de la lettre sans des précautions. Cela suppose de savoir ce que l'on fait et les risques encourus. Si les risques sont bien mesurés, on peut partir d'une solution standard (open source) et la personnaliser. C'est suivant les cas, par exemple si mon code anti boot ne fonctionne pas j'aurais vite fait de le savoir, et si cela ne remet pas en cause directement la stabilité de l'application, je peux me permettre de prendre ce risque.

    Par contre si l'on n'a pas une bonne connaissance du sujet, et/ou si les risques sont importants, mieux vaut prendre une solution éprouvée et ne toucher à rien.

    Je parlais principalement pour un code anti boot, pas de sécurité en général. Tu as bien fait de pondérer mes propos

Discussions similaires

  1. Réponses: 8
    Dernier message: 20/01/2017, 19h23
  2. Gestion des temps d'accès par groupe ldap sur freeradius
    Par zozo357 dans le forum Administration système
    Réponses: 0
    Dernier message: 01/06/2015, 11h47
  3. [MySQL] Intégration d'une géo-localisation des points de vente par google map
    Par scorpion75 dans le forum PHP & Base de données
    Réponses: 3
    Dernier message: 12/10/2011, 14h21
  4. [OL-2010] Indexation ost par google desktop sur outlook 2010
    Par drantd dans le forum Outlook
    Réponses: 0
    Dernier message: 26/07/2011, 10h21

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo