Cloudflare想用Turnstile取代CAPTCHA圖形驗證碼


趕在10月份的Connect大會之前,Cloudflare已於本周雄心勃勃地宣佈一個名為Turnstile的新項目,其旨在取代在全網用於驗證真人(而非機器人)訪問的CAPTCHA圖形驗證碼。一些網站有提供AI支持的驗證碼解決方案,且每千次的驗證成本低至0.50美元,但Cloudflare直接選擇免費開放Turnstile。

無論是否 Cloudflare 的客戶,Turnstile 都允許網站免費使用。它會從一組輪換的“瀏覽器挑戰”中加以選擇,以將疑似非真人的機器訪問拒之於門外。

事實上,驗證碼機制已經在 Web 領域存在數十年,並在阻止機器人流量方面取得相對的成功。

另一方面,隨著廉價勞力和各種類型的自動求解器的泛濫,傳統驗證碼機制正面臨日益嚴峻的失效挑戰。

一些研究人員聲稱,AI 加持的攻擊手段,遲早可能攻破流行的 Web 圖形驗證碼。

Cloudflare 本身也曾是 CAPTCHA 用戶,但根據首席技術官 John Graham-Cumming 所述,該公司從未對其效果感到過滿意。

其在接受采訪時稱,這項技術存在諸多缺點,包括可訪問性差(難以幫到視力障礙群體)、文化偏見(預設熟悉美國的出租車等目標物體)、以及消耗過多的數據流量。

John Graham-Cumming 在一封電子郵件中寫道:“糟糕的用戶體驗,是 CAPTCHA 存在的最大問題。隨著計算機在解決這些問題的能力上日漸提升,未來前景更不容樂觀”。

期間,Cloudflare 一度轉向被稱作 hCaptcha 的替代服務。作為一項混合型的 Web 驗證服務,有時它會要求訪客輸入姓名、對某種蔬菜的偏好、或點選出 27 張圖片中的火車。

然而此類替代方面的反沖擊力、以及某些 CAPTCHA 服務付費成本,最終促使 Cloudflare 開發出更適合自己的替代解決方案。

他補充道:“多年來,我們一直致力於這方面的工作,並於 4 月份的一篇博客文章中進行深入的探討”。

現在,隨著 Cloudflare 將驗證碼使用量銳減 91%,其已證明這項新方案相當實用,並希望讓每個人都可選擇擺脫傳統 CAPTCHA 的束縛。

Cloudflare 指出,Turnstile 會根據“會話期間表現的遙測和客戶端行為”而自動挑選對應的“瀏覽器挑戰”,而不死板地參考 cookie 登錄等因素。

通過運行非交互式 JavaScript 挑戰,以收集有關訪客和瀏覽器環境的信號,並借助 AI 模型檢測之前通過挑戰的特征,Turnstile 會將挑戰難度微調到合適的水平。

要部署 Turnstile,網站管理員需要創建一個 Cloudflare 帳戶、並獲取必要的嵌入代碼,然後將其粘貼到各自網站的代碼中。

在向 Cloudflare 的 Turnstile API 添加服務器端調用後,這項服務就可立即上線、且任何站點都可以調用其 API 。


相關推薦

2022-09-29

iCloud驗證AppleID賬號,從而繞過CAPTCHA驗證方式。而得益於Cloudflare推出的最新TurnstileAPI,幾乎任何網站都可以利用該功能來消除CAPTCHA。Automatic Verification 此前僅限於支持私有訪問令牌的網站和應用程序。不過歸功於 Cloudflare 推出的

2024-01-31

後臺自己調整 reCAPTCHA 和 hCAPTCHA 的驗證級別)。相比之下 CloudFlare 提供的 Turnstile 就好多,不需要選擇圖片,CloudFlare 會自動驗證,大多數情況下點擊即可通過驗證不用進行額外操作。谷歌 reCAPTCHA 新的收費計劃 (2024 年 4 月 1 日開

2023-12-04

呢?文章指出,現在你甚至可以雇傭驗證碼解決服務。(2Captcha隻需花一美元就能解決一千個驗證碼,使用的人工時薪低至50美分。Capsolver等較新的公司聲稱使用的是人工智能,收費也大致相同")今年夏天出現更多令人沮喪的

2023-11-03

Cloudflare的一次長時間故障導致其許多服務癱瘓,包括最常用的客戶後臺儀表板和用於管理和讀取服務配置的相關應用編程接口(API)都無法使用,不少網站一度無法管理自己的業務(包括cnBeta……)。功能全部或部分受到影響的服

2022-08-29

兩周前,Twilio和Cloudflare披露一場精心策劃的網絡釣魚攻擊,導致兩傢公司員工的賬戶憑據被泄露。其中Twilio的兩步驗證(2FA)系統被攻破,導致攻擊者能夠訪問其內部系統。現在,安全研究人員已找到這輪大規模網絡釣魚攻擊

2023-02-09

2月9日消息,知名流媒體平臺Netflix(網飛)日前公佈打擊流媒體平臺上賬戶密碼共享計劃。據解,Netflix將采取措施打擊賬戶密碼共享行為,部分用戶設置主要位置,再多支付幾美元增加一個會員的行為,以後將不再被允許。聲

2024-02-20

roid15中上線。OTP 或者叫 TOTP 生成的六位數字通常作為 2FA 驗證,在開啟 2FA 驗證的情況下,即便用戶的賬號密碼已經泄露,黑客也無法登錄賬號。但如果黑客進行針對性的攻擊呢?例如在已經竊取用戶賬號密碼的情況下,再通過

2023-04-01

“最煩登網站時各種奇奇怪怪(甚至變態)的驗證碼。”現在,有一個好消息和一個壞消息。好消息就是:AI可以幫你代勞這件事。不信你瞧,以下是三張識別難度依次遞增的真實案例:而這些是一個名為“Pix2Struct”的模型給出

2022-09-27

操作系統內置的管理功能,以增強移動設備的防護。然而Cloudflare覺得,這麼做還不夠全面,並於本周宣佈推出兩項主打“零信任”(ZeroTrust)的新服務。(來自:Cloudflare Blog)兩項服務分別叫做 Zero Trust SIM 和 Zero Trust for Mobile Op

2022-07-29

同手機號在每日優鮮APP上進行賬號登錄,均無法收到短信驗證碼。再試著獲取驗證提示“驗證碼次數已達上限,請稍後再試”。其中一個賬號通過語音驗證短暫登錄後,很快就又被下線,賬號變為“未登錄”狀態,再想通過語音

2022-09-17

近年來,人臉識別、指紋識別等身份驗證技術已成為手機銀行的“標配”,在幫助用戶提高效率的同時,也衍生一些弊端。近期,有用戶發現,在光大銀行手機端轉賬時所驗證的指紋,並非是本人在銀行錄入的指紋,而是手機內

2024-03-26

Telegram正在提供一種免費獲得高級訂閱的新方法:你所要做的就是自願提供你的電話號碼,向其他用戶轉發一次性密碼(OTP)。事實上,這聽起來是個糟糕的主意--尤其是對於一個以隱私為基礎的信息服務來說。X 用戶@AssembleDebug

2023-03-16

小規模的瑣碎工作。這個平臺上的不少人和公司都要提供驗證碼,人們需要在驗證碼測試中識別出必要的圖像或文字,然後提交結果。這樣的做法通常是為讓軟件繞過驗證碼限制,名義上也是為防止機器人。實驗報告描述到,該

2023-04-03

的涉及音視頻相關的東西全都給打包進去,包括源代碼,想用啥就用啥。所以它幾乎能播放所有的內容,無論是電子包漿的古老格式還是最新的視頻格式,它都支持。接下來是第二步,FFmpeg 的整個項目都是免費且開源的。FFmpeg