一般人申請Gmail帳戶時,都必須通過captcha程式的檢核,通常是出現一個內含幾個字元的方框,有的字型扭曲,有的背景摻雜花紋圖案。申請者必須親手鍵入與方格內字元一模一樣的字母與數字,才能登入系統。
這套機制的用意,是逮住或阻止自動化程式(或稱「bot」,機器人程式)自動建立新帳戶,讓濫發郵件者利用。儘管captcha系統帶來一些麻煩,但直到目前為止,一直能成功地防堵機器人程式。
MessageLabs說,Yahoo Mail和Hotmail的captcha機制在2007年7月遭到破解,如今連 Gmail也淪陷了。
因此,今年來Gmail帳戶傳出的垃圾郵件占整體垃圾郵件的比例已倍增,從1月的1.3%增加到2月的2.6%。MessageLabs說,這些垃圾郵件主要是為成人網站宣傳。
Google發言人表示,她無法確認或否認Gmail採用的captcha機制是否已遭破解。但她證實,最近垃圾郵件的數量確實已增加。
Gmail的captcha機制出問題的消息,早在2月下旬就由另一資安公司Websense披露。
Websense指出,Gmail成為垃圾郵件業者喜歡下手的目標,是因為Google帳戶可免費申請使用,且可連上各式各樣的服務。此外,Google的網域名(domains)不大可能被列入黑名單。(唐慧文/譯)

MessageLabs製作這張圖表來顯示機器程式如何破解captcha驗證機制,利用新開的Gmail帳號來發送垃圾郵件。
(Credit: MessageLabs)



7.Isice 於 2008/03/15 04:10 回應
這算是另類的"點點點"嗎...??!6.Fantasy 於 2008/03/12 15:07 回應
想到一種也許可行的方法,應該可以寫程式來完成:1.註冊新帳號時,抓取驗證圖片
2.先把圖片與資料庫比較,如是舊圖則判斷之前輸入密碼是否正確
如正確,則以該辨識的密碼來輸入
3.如圖片是資料庫所沒有,則用辨識軟體將圖片轉成文字
4.用轉成的文字來輸入辨識欄位,正確與否都存到資料庫,以供以後比對
5.同圖片所預測過失敗的密碼,可用來提升以後臆測的準確率
這樣當系統運作一段時間後
就有可能慢慢會收集越來越完整的圖檔資料
所以臆測的準度也就會越來越高
除非它的驗證圖也是隨機用亂數產生裡面的紋路
不過只要不是太複雜的紋路
我想以當今辨識軟體的辨識率應該也不是太大問題
因為我用過繪圖軟體將翻拍的舊報紙文字圖片
利用調整對比與彩度方式可去除泛黃的部份
這邊跟大家分享看法
5.johnlins 於 2008/03/12 10:27 回應
「恨小非君子,無毒不丈夫。」網路畢竟還是虛擬世界,所謂道高一尺魔高一丈。資安與病毒都是系統工程技術的一部份。防駭、防毒都是天大的謊言。就像醫生看病一樣。許多國家也都像生醫一樣研究病毒及其解藥。沒有網路防毒產業就沒有生意,所以防毒公司也是製造網路病毒的大金主。沒有製造網路病毒公司,防毒公司就要關門。
有攻才有守,兩者之間就像大家所熟悉的「豪豬理論」:寒冷的夜晚,豪豬們在一起過夜。離著太遠,寒風陣陣,豪豬們都會感覺到冷。靠著太近,豪豬們彼此間都容易被刺傷。最後的解決辦法就是,大家維持在一個正好可以相互取暖,但是又彼此刺傷的距離。
網友要自覺,重要檔案要放在自己電腦上,要備份,不要隨便上網。像有冠希照片的種要資料電腦不要隨便連網。採用隨身碟分開儲存。
以上是非技術人員說的話。
4.匿名 於 2008/03/11 13:28 回應
我想應該是 BOT 自動申請新的 GMail 帳號,每申請一個新帳號時會需要輸入圖形驗證碼,此處成功率為 30%。應該不可能暴力破解,我猜測一個圖只可能讓你試幾次,都錯誤的話就換另一個圖了。
我猜 30% 也是在允許的錯誤次數下猜中的機率,應該不是指第一次就 30%。
在圖一直換的情況下,根本不可能用暴力法破解。
用暴力法只有像一般的帳號密碼,其密碼是固定不變的,那可以反覆地猜猜猜直到猜中。
3.力馬 於 2008/03/11 09:15 回應
我認為應該還是用Brute Force方式破解,他跟一般文字密碼驗證機制相同,重點是如何不超過錯誤次數而能試出密碼2.Joyce 於 2008/03/10 17:32 回應
看圖的意思是如此,但應該不是把所有的驗證圖都抓下來,而是某個數量,因此在圖上也顯示只有30%的成功比例,但如果都用BOT自動化申請,那麼30%的數量也頗驚人1.sl6xx 於 2008/03/10 13:17 回應
有人可以解釋一下嗎?是把所有google用來驗證的captcha圖形都抓下來用checksum之類的比對嗎?