范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

奇葩的验证码你真正懂它吗

  验证码,我们在登陆网站的时候都会遇到。特别是每当春运抢票时,验证码总是输到崩溃,极大的影响了登录体验。不过这也不能怪设置验证码的软件,毕竟也是为了你的安全着想。那为什么程序猿们要设计出介种奇葩验证码呢?日前,腾讯TEG安全平台部就验证码问题,结合腾讯的发展历史进行了来龙去脉的梳理,一起来了解下:
  腾讯出现验证码,得从13年前那股疯狂的“挂太阳”热潮说起。
  如果是QQ老用户,你一定记得那些年我们挂过的星星、月亮和太阳。伴随着这股热潮,网络上开始出现一种特殊服务——代挂QQ,也就是代挂团伙为有需要的用户长时间登录QQ以提升等级,这就需要用户把帐号密码给到他们。
  当年的挂机软件
  这个时候,坏人出现了。他们手里掌握的密码资源哗啦啦多了起来,并开始盗卖变现,还变本加厉,不断用机器高频的暴力破解,一个一个去试可能的密码。
  于是,正如大家所见,QQ登录场景中的验证码应运而生,并有效打断了坏人自动机暴破的疯狂节奏。
  从那时起,腾讯验证码正式登上历史舞台。在2008年之前,凡是在网页上登录QQ都得输入验证码。当时的策略是“一视同仁”,给所有用户下发验证码。
  经过一段时间的摸索,团队开始意识到一个问题:验证码的初衷,是为了拦住“坏人”,而不是拦住“所有人”。因此,腾讯开始尝试对那些明显是正常用户的行为免去下发验证码。
  也就是通过安全大数据的能力,自动区分机器与正常用户,向机器下发验证码拦截,对好人则免验证码直接登录,以此提升用户体验。
  在腾讯,这项平衡安全和体验的策略工作称之为“免验”。在下发“免验”策略初期,只能免掉10%的验证码。
  对可疑行为下发验证码
  随着数据积累和能力的提升,免验比例也在不断提高,力求免去正常用户辨别验证码的苦恼。直到现在,免验策略还在持续优化。
  电商、团购、互联网金融崛起,黑产从业者的可图之利增多,验证码的战场正式进入了一段破解与抗破解的持久博弈。
  早期的密码暴力破解软件
  业界普遍把验证码设计得越来越复杂。长久下来,就形成了机器人和用户都看不懂的尴尬局面。
  显然,这条路是走不通的。
  在长期的试错和斗争中,腾讯的研究人员发现坏人在破解验证码时存在一大死穴——时间。
  从一套新的验证码出现,到坏人成功破解,再集成到自动化软件流入黑市,整个过程需要一个周期。那么,如果我们更新验证码的速度快于坏人的工作周期,问题不就迎刃而解了?
  基于这种对抗理念,在2011年7月,“魔术师”验证码诞生了。如同魔术师快得让人看不清的手法,魔术师验证码采用了高频的切换策略,不停的更换字体,使对抗形成了“敌方未破我先变”的局面。
  原有验证码 vs 魔术师验证码
  果然,敌人自动机大军的步伐被成功遏制,铩羽而归。
  字库都用枯竭了,还有啥办法?
  但为了巨大的潜在利润,敌人永远不会消停。由于魔术师的字体库已经跑了一年,再加上图像识别技术的发展,坏人几乎遍历研究。
  以前,只要验证码的字体一切换,破解率立马就会刷刷地往下掉。而后来,破解率仅小掉一下马上又反弹了。
  换字体策略失效!该怎么办?研究人员发现,任何一种自动机,对验证码的识别率都不可能达到100%,有验证成功的图片,肯定也有验证失败的图片。
  做个假设,某种自动机的破解率是10%,也就是指在100张图片里,有90张无法识别。那么我们把这90张图片收集起来,每次都给它下发这些图片,10%的破解率会瞬间掉到0%。
  因为此时,自动机已陷入了绕不开的死结。根据这个思路,2013年元旦前,“猜你喜欢”验证码诞生了。“猜你喜欢”通过分析自动机行为特征,自动寻找、收集自动机的弱点,反复攻敌之弱。
  原有验证码 vs 猜你喜欢验证码
  在体验上,“猜你喜欢”摆脱了对图片复杂性的依赖,做到了“高清无码”,正常用户的识别率也大幅提高。在安全性上,防破解效果立竿见影.
  坏人永远不停歇,对抗也越发激烈。黑产也运用起了人工智能,推出验证码的杀手锏–打码平台,从设计原理上突破验证码。
  他们招募大批的打码工人,进行流水线作业。
  而让这个情况更糟糕的是打码和深度学习结合,打码平台和使用打码平台的开发者给自动机破解程序提供样本,通过神经网络学习,破解程序可以很快做到较高的破解率。
  再加上OCR(文字识别技术)的发展,字符验证码对抗非常艰难。
  此时,许多新型的验证码出现了:
  世界上没有绝对破不了的验证码。随着机器学习的不断发展,程序猿遇到的挑战也将越来越多。不断尝试和跟坏人斗智斗勇,更多新型验证码也正在研究当中。
  验证码团队不会采用一成不变的单一验证手段,而是配合策略,组合下发,快速迭代。
  可以肯定的是,无论是过去、现在,亦或是不远的将来,对抗黑产,这都注定是一场没有硝烟的血战。
  快问快答:
  Q:是不是字符验证码就不安全?
  A:不是。现在腾讯许多业务仍在使用字符验证码,不过也正在向新型验证码转移。
  除了验证码,保护用户的安全需要多元化手段综合运用,比如用户行为识别、后台策略对抗等,根据不同情况,启动不同的安全应对策略。
  Q:就上面提到的各种验证码来讲,现在哪种验证码的效果最好呢?
  A:不同产品面临的战场不一样,比较难下定论说哪一种验证码效果最好。
  从目前坏人的手段和技术来看,大家拼的更多的是后台策略,而不是单纯的验证码本身了。适合产品安全策略的才是最好的。
  Q:指纹验证的频率也越来越高,是不是以后可以免去验证码?
  A:指纹验证本质是身份验证,验证码是对抗自动机,不过随着移动设备指纹的普及,用指纹做身份验证,免去验证码是有可能的。
  Q:验证码属于反人类设计,未来什么情况下可能退出历史?
  A:验证码的设立很大程度上是为了对抗高频的暴力破解,阻挡坏人的自动机进攻的步伐。所以在现阶段还是非常必要的。
  未来,安全策略更加周全、新型技术解决登录身份验证等问题,可以预想,终有一天验证码会退出互联网的历史舞台。但验证码彻底退出历史舞台,预计还需要比较长的一段时间。

对于苹果AirPower的死,骚尼我是有责任的。滑稽在去年苹果秋季发布会后的一篇文章里,我曾ldquo一本正经rdquo地预言了AirPower难产的结局。不料一语成谶,就在上个周准确来说,这次苹果春季发布会有硬件mdashmdash那张在Keynote上晃过30s的钛合金信用卡。除此之外,整场发布会的内容都是围绕着ldquo定义服务rdquo展开,包括新闻手机快充有猫腻?看完这篇你就懂了移动电源可能是21世纪最实用的发明之一,但是却又是最让人ldquo心累rdquo的发明,要怪也只能怪电池不争气。ldquo就是喜欢你看不惯我,又干不掉我的样子rdquo便笔者内心对Facebook明文密码被访问900万次你的隐私可能在裸奔继数据丑闻公之于众之后,Facebook近日又因为数据安全处理不当而遭到曝光。据消息称,美国网络安全员在一份互联网安全报告表示,Facebook在未加密的情况下存储了6亿以上用户的比米X少1元性价比的路不再是一家专属2019年为发烧而生的米9没有让人失望,堆料式的旗舰外加2999的价格,眼看月出货量直奔百万台而去,说好的现货却泡汤了。而同为堆料式旗舰的iQOO手机,2998元的现货甩开膀子卖。夸夸群是什么大型彩虹屁现场的神仙操作3月突然爆火的ldquo夸夸群rdquo究竟是什么?你有没有被ldquo夸夸群rdquo刷屏?ldquo拒掉了XX公司offer,现在失业边缘徘徊,求夸helliphelliprd5G手机还没上市X宝奸商已经现货发售了?在今年的MWC大会上,要数ldquo戏多rdquo的的角色,无疑就是5G技术了。大会还没开始,高通就公布X555G基带,全频段覆盖的5G网络支持技压群雄大会开始之际,OPPO华为三换第三方电池还能保修?iPhone售后新政要注意从2019年1月开始,苹果取消了214元更换官方电池服务,并且对电池更换服务定价做了相应调整。iPhoneXXSXSMaxXR官方电池更换费用已调高到528元,其他型号iPhone堆料的胜利,下一代iPhone要模仿它们了就在MWC2019大会结束的第二天(3月1日),库克带着高层们一同召开了苹果今年第一场大会。不同于MWC上各家的新品展技术秀,苹果的这次大会是面向的是苹果的股东爸爸们,所以谈的也更MWC黑科技科普是什么让果粉集体恰柠檬?坊间有这么一种说法,ldquo世上综艺千千万,OPPOvivo各一半rdquo,这样成了很多人对蓝(vivo)绿(OPPO)两厂最初的判词。不过细想,ldquo充电一分钟,通话两小法院叫停西瓜视频腾讯大战今日头条法院叫停西瓜视频,2018年11月,腾讯公司将今日头条诉至广州知识产权法院。具体原因是腾旭认为ldquo西瓜视频rdquoAPP中,招募组织游戏主播直播王者荣耀游戏内容未获授权认可
手机充电的四大误区你都知道了吗?网络传言手机充一整夜电会对电池不好,许多人也相信是这样,但是事实真是如此吗?还是这些只是网络谣言呢?下面为大家讲解手机充电你必须知道的那些事。加拿大已有专家否定一整夜为手机充电对电大家都知道手机处理器一般都是偶数核心,其实包括电脑处理器也基本上是偶数核心,偶尔出现一些奇数核心的处理器也大多是从硬件层面上屏蔽一个核心。那么,为什么很少出现过奇数核心的处理器呢?充电整晚会不会伤害手机电池?或许你曾经听说过,手机充一整夜电会对电池不好,许多人也相信是这样,但是事实真是如此吗?还是这些只是网络谣言呢?一整夜为手机充电对电池有害说法实际上是不科学的,使用锂电池的电子用品,手机内存究竟要多大才够用?在智能系统到来之前,手机不仅功能单一,内部构造也很简单,除接打电话发短信外,还可用来听歌,手机在人们心中并没有什么内存处理器等概念,因此那个时代手机和电脑完全是两个领域,相互之间l手机短信验证码真的安全吗?手机的蓬勃发展,衍生出来众多行业,也让原本功能单一的手机号做出极大的改变。如今似乎每个人的手机号都绑定了或多或少的各种账号,手机绑定的东西越来越多,涉及到的重要的东西也越来越多,例用插排的USB口充电伤手机吗?如今智能手机的普及也让USB接口得到统一,不光手机,包括很多的设备也都统一的使用USB接口作为连接充电器的接口。USB接口的统一也衍生另外一个生活工具,那就是USB插排。不需要充电为什么网上买春运火车票这么难?为了对付黄牛,12306官网可谓煞费苦心,单单是验证码一个环节就不断升级数字字母加减法闪烁变形字母干扰线变形字母图片helliphellip目前,12306的图形码数量已经多达58指纹识别为什么成为手机标配?自苹果iPhone5s发布之后,指纹识别技术开始被人们所关注,那时这项科技给人的感觉是十分高大上,我们只需要用自己的手指便可以设定专属于自己的指纹密码。这种科技迅速走俏,如今指纹识福利还是坑?明星手机值不值得买?随着智能手机行业的快速发展,很多人都说ldquo这个行业是不是已经趋于饱和了?rdquo,关于这个问题的回答也是参差不齐,细心的网友会发现虽然手机品牌众多,但是能够俘获用户的心的品广电总局为何要封杀电视盒子?自从智能电视兴起后,互联网资源逐渐取代了原来广电网的作用。加上各类盒子和第三方视频应用的成长,传统电视的收看方式几乎被挤到墙角。广电总局的影响力在这些不经意间也被削弱。但终究是落在手机如何计算剩余电量准确吗?手机的电量显示是通过什么样的方式计算出来的呢?是否准确?为什么手机电量可以精确到1?这样的问题往往让很多的手机用户产生一些疑惑,然而却寻找不到想要的答案,下面就为大家简单的解答一下