前言由于网站注册入口容易被机器执行自动化程序攻击,存在如下风险:
![]() 所以大部分网站及App 都采取图形验证码或滑动验证码等交互解决方案, 但在机器学习能力提高的当下,连百度这样的大厂都遭受攻击导致点名批评, 图形验证及交互验证方式的安全性到底如何? 请看具体分析 一、 AI智能的发展给行为验证带来威胁验证码本质上自带一层答案的语义,这原本是天然的区分人和自动程序的地方,但在今日却未必,由于AI智能及CHATGPT等大模型的发展,机器要识别也变得更加容易。 ![]() 2、 批量下载存储验证图片,共需要大数万张图片。 ![]() 3、 黑产训练出一个高准确度的识别模型后,后续破解验证码时,通过识别模型就能直接获取答案坐标。 ![]() 4、 借力大模型进行升级 ![]() 二、 AiPPT- PC注册入口简介:成立于 2018 年,是国内领先的企业营销设计云平台。集“创意供给、内容存储、在线编辑、营销协作、品牌资产管理云”五大功能于一体。对创意供应链和设计服务流程整合,建立了以云端图像处理引擎为核心、涉及版权采买-设计交付-营销分发-数据分析的服务体系,提供企业营销设计一站式解决方案。 ![]() ![]() 三、 安全性分析报告:前端界面分析,AiPPT未采取任何验证措施,存在验证的安全隐患,同行一般会在注册下发短信验证码时采用图形验证、行为验证方式。 ![]() 四、 测试方法:前端界面分析,采用的是数美的滑动验证码, 网上有现成的逆向文章及视频参考,不过我们这次不用逆向, 只是采用模拟器的方式,关键点主要模拟器交互、距离识别和轨道算法3部分。 ![]() 1. 模拟器交互部分[code] private final String INDEX_URL = "https://www.aippt.cn/"; @Override public RetEntity send(WebDriver driver, String areaCode, String phone) { try { RetEntity retEntity = new RetEntity(); driver.get(INDEX_URL); // tab WebElement tabElement = driver.findElement(By.className("register-button")); tabElement.click(); Thread.sleep(100); WebElement loginElement = driver.findElement(By.className("dialog-login-change-btn")); loginElement.click(); // 输入手机号 Thread.sleep(1000); WebElement phoneElement = driver.findElement(By.id("custom-validation_account")); phoneElement.sendKeys(phone); // 点击发送验证码按钮 Thread.sleep(1000); WebElement sendElemet = ChromeDriverManager.waitElement(driver, By.xpath("//button/span[contains(text(),'获取验证码')]"), 10); if (sendElemet == null) { return null; } sendElemet.click(); Thread.sleep(1500); WebElement gtElemet = ChromeDriverManager.waitElement(driver, By.xpath("//p[@class='account-msg']"), 15); String gtInfo = (gtElemet != null) ? gtElemet.getText() : null; retEntity.setMsg(gtInfo); if (gtInfo != null && gtInfo.contains("验证码已通过短信发送")) { retEntity.setRet(0); } return retEntity; } catch (Exception e) { System.out.println("phone=" + phone + ",e=" + e.toString()); for (StackTraceElement ele : e.getStackTrace()) { System.out.println(ele.toString()); } return null; } finally { GetImage.cookieClear(driver); } } [/code]2 测试结果输出:![]() 由于该网站无验证措施,本次测评非常简单 五丶结语成立于 2018 年,是国内领先的企业营销设计云平台。集“创意供给、内容存储、在线编辑、营销协作、品牌资产管理云”五大功能于一体。对创意供应链和设计服务流程整合,建立了以云端图像处理引擎为核心、涉及版权采买-设计交付-营销分发-数据分析的服务体系,提供企业营销设计一站式解决方案。 很多人在短信服务刚开始建设的阶段,可能不会在安全方面考虑太多,理由有很多。 有一些理由虽然有道理,但是该来的总是会来的。前期欠下来的债,总是要还的。越早还,问题就越小,损失就越低。 所以大家在安全方面还是要重视。(血淋淋的栗子!)#安全短信# 戳这里→康康你手机号在过多少网站注册过!!! 谷歌图形验证码在AI 面前已经形同虚设,所以谷歌宣布退出验证码服务, 那么当所有的图形验证码都被破解时,大家又该如何做好防御呢? >>相关阅读 免责声明:本内容来源于网络,如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |