انتقل إلى المحتوى
zarza zarza
إعلان
رواد الأعمال

اختبار التحقق البشري (CAPTCHA)

مارس 1, 2015 · رواد الأعمال · دقيقة واحدة
اختبار التحقق البشري (CAPTCHA)

ردًّا على تهديد القراصنة الذين يصنعون عادةً روبوتات لإساءة استغلال الأنظمة، وُلد استخدام اختبار التحقق البشري (CAPTCHA)، وهو اليوم شائع الاستعمال في أرجاء الإنترنت. في هذا المقال يناقش مهندسو ZARZA لدينا هذا الموضوع المثير للاهتمام، ويشاركون معلومات ملموسة عن الاستخدام الصحيح والتدابير البديلة المستحسنة.

ما هو الـ CAPTCHA وفيم يُستخدم؟

حين نسجل في موقع إلكتروني أو نملأ استمارة نصادف نصًّا مشوَّهًا، أو شكلًا يُطلب منا أن نكتب اسمه، أو بالأحرى أن ننسخ محتواه… في تلك اللحظة نكون قد اصطدمنا بـ CAPTCHA، وغايته معرفة ما إذا كان مَن يملأ الاستمارة برنامج حاسوب (روبوت مبرمَج) أم كائنًا بشريًّا.

CAPTCHA: Completely Automated Public Turing test to tell Computers and Humans Apart

إن اختبار تورينغ العام المؤتمت بالكامل للتمييز بين الحواسيب والبشر هو ما نفهمه بـ CAPTCHA، وهو يبدو في الأساس هكذا:

إعلان

CAPTCHA

كما نرى، تخضع الحروف لتحويل مقصود منه تصعيب تمييز الروبوتات الآلية للحروف، مع السماح في الوقت ذاته لكائن بشري بأن يتعرف على التسلسل، وهو هنا «smwm»، رغم أن الإحصاءات تُظهر أن الأمر ليس بهذه السهولة لدى جميع الناس.

وإضافةً إلى تشويه الحروف، قد تتضمن اختبارات CAPTCHA خطوطًا وتدرجات لونية وعناصر مشتِّتة تزيد من مستوى تعقيدها.

غير أن اختبارات CAPTCHA الأحدث تتضمن خيار الاستماع إلى الحروف، وتجربة اختبار CAPTCHA جديد في حال لم نفهم محتواه. فمثلًا، من أبرزها ذلك الذي يُقدَّم مجانًا في reCAPTCHA (وهو حاليًا ملك Google)، حيث تُمزج كذلك كلمتان أو أكثر، تمامًا كما نرى في المثال التالي:

recaptcha

ستواصل اختبارات CAPTCHA ازدياد تعقيدها، وستغدو أكثر حداثة يومًا بعد يوم، غير أننا سنرى دائمًا ذلك الخط الرفيع بين ما يفهمه الإنسان وما لا يفهمه الروبوت.

هل الـ CAPTCHA غير قابل للاختراق إطلاقًا؟ لا، ليس كذلك.

في الوقت الحاضر، يعلم ممارسو الـ Back Hat Hacking وكذلك White Hat Hacking أن ثمة أدوات للتعرف البصري رُوِّج لها في الإنترنت، بل إن بعض الخدمات المدفوعة داخل الويب العميق (Deep Web) وخارجه تتيح اتصالًا سريعًا لفك شفرة اختبارات CAPTCHA، ومن ثم اختراق الأنظمة وإبطائها.

لما سبق، فإنك عند تطوير برمجياتك، أو عند التعاقد على تطويرها، يجب أن تضع في الحسبان أن الـ CAPTCHA ليس إلا تدبيرًا إضافيًّا، ولا ينبغي بأي حال أن يكون الضابط الوحيد المطبَّق لحماية النظام المعني.

وقد تكون بعض التوصيات الإضافية، بحسب مخطط النظام، على النحو التالي:

  • تحديد عدد الاستعلامات: بحسب عنوان IP، وبحسب البلد، وبحسب الزمن ونوع الاستعلام. وبهذا، حتى إن نجح المهاجم في فك شفرة الـ CAPTCHA، فسيصطدم بحدود أخرى يستحيل ماديًّا على البشر بلوغها.
  • التحقق من عدد الأخطاء: كثيرًا ما ترسل السكربتات المستخدمة لفك شفرة الـ CAPTCHA مصفوفات ذات احتمالات متعددة، قد تفضي إلى عدد من الأخطاء يفوق ما قد يعيد مستخدم عادي محاولته. جرّب واطلب من مطوّرك (أو من نفسك إن كنت مبرمجًا) أن تكون هذه المعاملات قابلة للضبط لاحقًا، وفقًا لإحصاءات استخدام مستخدميك أنفسهم.
  • تحقّق من الخدمات بحسب المستخدمين: إذا كان المخطط يسمح بذلك، فاشترط التحقق من بيانات الاعتماد في الوقت نفسه الذي يُتحقق فيه من الـ CAPTCHA، وسجّل الاستخدام في الوقت ذاته، لتحدد بسهولة المستخدمين المسيئين الذين يمكن استبعادهم يدويًّا وآليًّا.

كثيرًا ما تكون هذه الأنواع من العناصر محبطة للمستخدمين الحقيقيين، لذا يمكنك أيضًا أن تدرس، بدلًا من حجب الاستعلامات كليًّا، إدراج مهلة انتظار، ولو بالثواني، تُلزم المستخدم بالانتظار بين استعلام وآخر، وحين ينجح الاستعلام، أن يضطر إلى الانتظار لتلقي النتائج، وكل ذلك بناءً على سلوكه وعلى السياسات التي تُحدَّد لكل فئة من المستخدمين. ولا ينبغي أن تطبق المعاملات نفسها على المستخدمين المسجلين المعروفين وعلى الزوار أو المستخدمين المسجلين حديثًا.

يسرّ مهندسي ZARZA وسيسرّهم دائمًا أن يساعدوك في كل احتياجاتك في تطوير البرمجيات، ونود أن نذكّرك بأن تخصصنا هو تلبية احتياجاتك، وإبقاؤك محميًّا، ورفع أدائك وأداء حضورك في الإنترنت.

إعلان
ZRZ-6911
المزيد من هذا الوجه

اترك ملاحظتك

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

إعلان

ZARZA Studio — محطتك على الهواء اليوم: مكتبة، ساعة موسيقية، جدول، كابينة وتقارير، من المتصفح.

تعرّف على ZARZA Studio
على الهواء الآن محطة في الفهرس 22٬542 بودكاست دولة