Google kehittää uutta tapaa erottaa ihmiset boteista. Yhtiö testaa reCAPTCHA-järjestelmäänsä ominaisuutta, jossa käyttäjän on näytettävä kädellään ele verkkokameralle. Tavoitteena on vaikeuttaa automatisoituja hyökkäyksiä, mutta ensimmäiset testit viittaavat siihen, ettei ratkaisu ole vielä kovin vaikea kiertää.
Samalla uusi tunnistustapa on herättänyt keskustelua yksityisyydestä, sillä se edellyttää verkkokameran käyttöoikeutta ja hyödyntää biometrisiä tietoja tunnistuksen yhteydessä.
Näin Hand Gesture Verification toimii
Google kutsuu uutta ominaisuutta nimellä Hand Gesture Verification (HGV). Google Cloudin dokumentaation mukaan käyttäjältä pyydetään lupa käyttää tietokoneen tai mobiililaitteen verkkokameraa.
Kun lupa on annettu, käyttäjää pyydetään tekemään kameralle yksinkertainen käsiele, kuten heilauttamaan kättään. Järjestelmä tallentaa lyhyen videon, tunnistaa eleen ja analysoi siitä biometrisiä tietopisteitä, joiden perusteella se arvioi, onko käyttäjä oikea ihminen.
Google kertoo, että videot poistetaan pian tunnistuksen jälkeen eikä ääntä tallenneta missään vaiheessa. Yhtiön mukaan videoita ei myöskään yhdistetä käyttäjän henkilöllisyyteen.
Testaajat onnistuivat ohittamaan tunnistuksen
Vaikka HGV tarkoitus on lisätä turvallisuutta, ensimmäiset testit osoittavat, ettei järjestelmä ole vielä erityisen vaikea huijata.
Testaajat ovat onnistuneet läpäisemään tunnistuksen käyttämällä pelkkää käsielettä esittävää valokuvaa yhdessä OBS Studion virtuaalikameratoiminnon kanssa. Virtuaalikamera saa verkkosivun uskomaan, että kuva tulee oikeasta verkkokamerasta, vaikka todellisuudessa kyse on tietokoneelta syötetystä kuvasta.
Raporttien mukaan menetelmä voidaan myös automatisoida Python-skripteillä, jolloin bottien olisi mahdollista suorittaa tunnistus ilman oikeaa käyttäjää. Jos tämä pitää laajemmassa mittakaavassa paikkansa, HGV ei nykyisessä muodossaan tarjoa merkittävästi parempaa suojaa kuin perinteiset CAPTCHA-ratkaisut.
Yksityisyys herättää kysymyksiä
Uusi tunnistustapa on saanut osan käyttäjistä pohtimaan biometrisen datan käsittelyä.
Vaikka Google vakuuttaa poistavansa videot nopeasti tunnistuksen jälkeen, ulkopuolista vahvistusta käytännöstä ei ole. Lisäksi epäselvää on, säilytetäänkö videoista muodostettuja biometrisiä tietopisteitä erillään varsinaisista videotallenteista.
Kriitikot ovat myös nostaneet esiin huolen siitä, että verkkokameran käyttö voisi tulevaisuudessa yleistyä osaksi tavallista verkkoselaamista. Jos vastaavat ratkaisut yleistyvät, käyttäjät saattavat joutua antamaan kameralle käyttöoikeuden yhä useammilla verkkosivustoilla.
Mitä käyttäjän kannattaa tehdä?
Koska Hand Gesture Verification on vasta testivaiheessa, suurin osa verkkosivustoista käyttää edelleen perinteisiä kuva- ja tekstipohjaisia CAPTCHA-haasteita.
Jos uusi tunnistus tulee vastaan, käyttäjän kannattaa harkita verkkokameran käyttöoikeuden antamista tapauskohtaisesti. Erityisesti sivustoilla, joilla kameran käyttö ei tunnu perustellulta, käyttöoikeuden voi myös evätä ja selvittää, tarjoaako palvelu vaihtoehtoisen tunnistustavan.
Lisäksi selaimen kameraluvat kannattaa tarkistaa säännöllisesti ja poistaa käyttöoikeudet sivustoilta, jotka eivät niitä enää tarvitse.
Google ei ole kertonut käyttöönoton aikataulua
Hand Gesture Verification on tällä hetkellä saatavilla Google Cloudin kautta, mutta siitä ei ole tullut reCAPTCHA-järjestelmän oletusratkaisua.
Google ei myöskään ole toistaiseksi kommentoinut julkisuuteen nousseita ohitusmenetelmiä tai kertonut, millä tavoin järjestelmän turvallisuutta aiotaan parantaa. Siksi on vielä epäselvää, nähdäänkö käsieleisiin perustuva CAPTCHA tulevaisuudessa laajassa käytössä vai jääkö se yhdeksi kokeelliseksi vaihtoehdoksi muiden bottientorjuntaratkaisujen rinnalle.
Miten HGV eroaa perinteisestä CAPTCHA-tunnistuksesta?
Perinteiset CAPTCHA-haasteet perustuvat yleensä kuvien tunnistamiseen, tekstin kirjoittamiseen tai taustalla tehtävään riskianalyysiin. Esimerkiksi Googlen nykyinen reCAPTCHA osaa usein arvioida käyttäjän aitoutta ilman, että tämän tarvitsee tehdä mitään näkyvää toimenpidettä.
Hand Gesture Verification vie tunnistuksen askeleen pidemmälle. Sen sijaan, että käyttäjä tunnistaisi liikennevaloja tai kirjoittaisi vääristyneitä kirjaimia, hänen on todistettava olevansa fyysinen ihminen näyttämällä kädellään ele verkkokameralle.
Ajatuksena on, että elävän ihmisen liikettä olisi huomattavasti vaikeampi jäljitellä kuin hiiren liikkeitä tai selaimen toimintaa. Käytännössä ensimmäiset testit kuitenkin osoittavat, että pelkkään käsieleeseen perustuva tunnistus ei yksin riitä estämään kehittyneempiä bottiratkaisuja. Jos tunnistus voidaan huijata valokuvalla ja virtuaalikameralla, sen tarjoama lisäsuoja jää ainakin nykyisessä muodossaan melko rajalliseksi.
Biometrinen tunnistaminen yleistyy myös verkkopalveluissa
Käsieleisiin perustuva CAPTCHA on osa laajempaa kehityssuuntaa, jossa biometrisiä tunnistusmenetelmiä hyödynnetään yhä useammissa digitaalisissa palveluissa. Sormenjälki- ja kasvojentunnistus ovat jo arkipäivää älypuhelimissa, ja nyt vastaavaa teknologiaa testataan myös verkkosivustojen käyttäjien tunnistamiseen.
Biometrisen tunnistamisen etuna on, että sitä on usein vaikeampi väärentää kuin salasanoja tai muita perinteisiä tunnistautumismenetelmiä. Samalla se herättää kuitenkin kysymyksiä yksityisyydestä ja tietojen säilyttämisestä. Toisin kuin salasanan, biometrisiä ominaisuuksia ei voi vaihtaa, jos niitä päätyy vääriin käsiin.
Siksi monet tietoturva-asiantuntijat korostavat, että biometrisiä ratkaisuja käyttävien palveluiden ja ohjelmistojen on kerrottava avoimesti, mitä tietoja kerätään, kuinka pitkään niitä säilytetään ja missä niitä käsitellään. Läpinäkyvyys on tärkeää erityisesti silloin, kun tunnistaminen edellyttää käyttäjän verkkokameran käyttöä.