11 сезон · выпуск 6 · 18 июля 2024 · 36 мин
CAPTCHA. Докажите, что вы не робот
Слушать · 36:00
Над выпуском работали
- Редакторки
- Маша Агличева и Маргарита Берденникова
- Продюсеры
- Данил Астапов и Алексей Шлаев
- Звукорежиссер
- Юра Шустицкий
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Никита, Гость · расшифровано автоматически, ошибки возможны
-
Либо-либо. Всем привет! Меня зовут Самат Галимов и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионалов, с которыми можно поговорить простым человеческим языком. Вы наверняка видели видео, где роботы делают всякие невообразимые штуки. Складывают ящики, ходят, танцуют, дерутся.
-
Кажется, что роботы сегодня умеют делать всё,
-
что умеет делать человек, и даже лучше. При этом я частенько захожу на сайт в интернете и вижу, поставьте галочку, что вы человек, что вы не робот. Неужто роботы, которые умеют посадить ракету из
-
космоса вертикально, не могут галочку поставить?
-
Оказывается, нет. На самом деле, многие сайты используют системы, которые отделяют людей от роботов. Сегодня мы разберемся, почему роботы не могут поставить галочку в интернете, как устроены эти системы, которые отделяют людей от роботов под капотом, и кто пытается их обмануть. Говорим мы об этом с человеком, который разрабатывает подобные системы в Яндексе. Этот эпизод мы сделали вместе с Яндекс Практикумом. В середине выпуска вы услышите нашу партнерскую рубрику о том, как программистам применять искусственный интеллект в работе и в обучении. IT-специалисты находят все больше способов, как упростить свою работу с помощью нейросетей. Но когда вы только начинаете погружаться в профессию, использовать искусственный интеллект для решения рабочих задач может быть сложно. Поэтому в ключевых курсах практикума появились целые модули по искусственному интеллекту, в которых студенты узнают о возможностях нейросетей, учатся применять их и различать, когда это безопасно и этично, а когда нет.
-
Привет, меня зовут Никита, я руковожу командой антиробота в Яндексе. Мы защищаем инфраструктуру Яндекса от различных атак со стороны роботов и развиваем нашу капчу.
-
Знаешь, я часто хочу зарегистрироваться где-нибудь, сделать заказ или даже просто зайти на сайт, а меня заставляет найти 10 светофоров, чтобы доказать, что я человек. Кто вообще, кроме людей, пользуется интернетом?
-
Могут прийти роботы. Под роботами мы имеем в виду некую автоматизацию. Если очень просто, то это какой-то скрипт на питоне, который может прийти на сайт и зарегистрироваться. К счастью, пока это не какое-то количество терминаторов, которые сидят за компьютерами. Сейчас это некая программа, которая на самом деле эмулирует действия пользователя. Она может эмулировать их как с точки зрения запросиков на регистрацию, запрос на получение какой-то информации с сайта, а может эмулировать в виде вот прям движения мыши, нажатия на клавиатуру и прочее, прочее.
-
Никита, в какой момент это стало проблемой? В смысле, вот я себе представляю там, не знаю, ток зарождения интернета, там вообще все всем доверяли. В какой момент роботы стали как-то мешать людям?
-
Да, смотри, обратившись к оригинальным пейперам, которые были написаны в конце 90-х, в начале нулевых, ребята, наверное, их правильно назвать исследователями, в Университете Карнеги — Меллона (Carnegie Mellon) в Штатах, занялись этой проблемой вплотную и разработали, и придумали вообще этот термин CAPTCHA, который расшифровывается как Completely Automated Public Turing Test to Tell Computers and Humans Apart. Если по-русски, то это некий тест, позволяющий определить, кем является пользователь, человеком или роботом.
-
Полностью автоматизировано, потому что оригинальный тест Тьюринга, он подразумевает человека, который говорит с машиной.
-
Да-да, всё верно. Это можно назвать обратным тестом Тьюринга, когда машина пытается понять, кто перед ней, машина или человек. Уже тогда была идея в том, что человек обладает некоторыми свойствами, в которых машины нет. Ну или, по крайней мере, машине очень дорого симулировать эти чувства. Вот как раз тогда появилась капча самая, наверное, примитивная и первая, когда есть некоторое слово, которое несколько искорёженно, волнисто написано, не очень понятно. И на тот момент алгоритмы и вообще вот эта сфера компьютерного зрения, которая сейчас очень круто развивается и удивляет нас каждый день, тогда эта сфера была не так развита. И вот это вот чуть-чуть волнистое слово уже было препятствием для роботов того времени.
-
То есть, это такие покорёженные буквы, которые машина распознать не может. А ты сразу видишь, какое слово там написано.
-
Да-да-да. Идея в том, что для человека это будет нетрудно и возможно, а для машины это будет сложно, ближе к невозможно.
-
Звучит идея довольно понятно. А для чего её использовали? Там было какое-то практическое применение или чуваки просто так придумали?
-
Да, смотри, там интересно, в самом оригинальном пейпере указано несколько примеров того, какие проблемы вообще есть и какие проблемы эта капча должна решить. И мне очень запал в душу самый первый пример, который приводят авторы статьи, про то, что в той же Америке как-то раз на одном из популярных сайтов среди студентов сделали опрос, а какой из университетов самый крутой, лучший в области обучения компьютерным наукам. Там было какое-то количество университетов, но студенты, которые захотели выдвинуть свои университеты в топ, начали придумывать какие-то методы обхода, защиты этого голосования.
-
Накручивать начали.
-
Да-да-да. И вот там были какие-то несложные защиты из разряда с одного IP, в каком-то окне времени можно не больше одного раза голосовать. Но студенты, спустя какое-то количество, видимо, итераций и экспериментов, поняли, что это тоже можно обойти. И в итоге два университета, первый уже вышеупомянутый Карнеги Мелона, а второй небезызвестный Массачусетский технологический институт (MIT), они вылезли в топ больше, чем с 20 тысячами голосами каждый. При этом остальные университеты не больше тысячи голосов набрали. То есть разница была весьма солидное. И вот это один из примеров, которые сами авторы статьи приводят, что вот есть голосование, вот студенты решили накрутить и накрутили.
-
А вот была бы копча и не накрутили бы.
-
Да, и должен быть какой-то метод, который позволит защищать от таких накруток или делать их очень дорогими. Помимо этого, опять же, ребята-исследователи указывают на проблемы с фродом, со спамом в электронных почтах, в электронных письмах, указывают на проблемы с фродом, с платежным фродом, который также автоматизировали в тот момент уже известным и работающим продукте PayPal. И эта разработка Капча была насколько я вот это вижу и понимаю, не просто как исследование ради исследования, а с целью все-таки коммерциализировать это направление и разработать некий защитный механизм, который не только сделает благое дело, но и позволит авторам заработать.
-
А какие были подключили капчу?
-
Вот если мы говорим про конкретно ту
-
копчу, которую придумали исследователи из Карнеги-Мелона.
-
Да, которую придумали ребята из Карнеги-Мелона. Насколько я помню, это как раз был PayPal, Yahoo и какие-то вот локальные сайты.
-
Самые крутые игроки того времени, в смысле самая большая электронная почта на свете в те годы. У меня есть пара вопросов про саму копчу. Я вот, честно говоря, сам иногда не могу понять, что там написано. Ну, особенно современные копчи. Типа какие-то буквы я не могу разобрать иногда. Насколько это частая проблема?
-
Почему так вообще происходит? Давайте с этого начнём. Задача— придумать некий челлендж, некоторые испытания, которые ты будешь показывать как людям, так и роботам. И важно сделать его достаточно простым для человека и достаточно сложным для робота. При этом тебе нужно придумать ни одно испытание какое-то, ни одну картинку, ни одно слово, а генерить большой поток, большое количество этих испытаний, а порой ещё и периодически их перегенерировать. Понятно, что это не получится сделать вручную. Нужен какой-то алгоритм, который будет постоянно придумывать какое-то количество вот этих челленджей. На самом деле, это нетривиальная задача. Прокрутить все параметры, которые возможно прикрутить в рамках текущего челленджа и сделать понятный, в общем, соблюсти вот этот баланс между понятностью человеку и сложностью для робота. Но по нашему опыту очень важно за этим следить. То есть, действительно, может появиться неудачная картинка, на которой сложно что-то разглядеть, или сложный текст, сложная капча. И важно следить, что опа, в проде появилась эта сложная капча, и нужно вовремя её оттуда унести, чтобы люди страдали меньше.
-
А, я в принципе могу быть первым человеком, который наткнулся на ту или иную картинку. И то, что ни один человек не может разобрать, вы сможете понять только через какое-то время, когда накопите достаточно количества информации. Вот эту копчу что-то никто не разгадывает, что там происходит. Никита, у тебя есть внутренняя статистика о том, как часто реально люди проходят или не проходят копчу? Когда ты типа с высокой вероятностью уверен, что это человек живой, как часто они проваливаются?
-
В целом мы ожидаем, что примерно все люди, но здесь есть интересные вещи. о которых мы тоже заботимся и делаем в наших продуктах, в том, что люди бывают разные и у всех бывают свои особенности. Например, бывают люди с особенностями зрения. И да, во-первых, те инструменты, которые используют, например, слабовидящие, они должны понимать, что они попали на капчу. они должны с помощью своего инструмента понять, что вообще происходит на страничке, и суметь ее пройти. И чтобы все это было достаточно информативно с точки зрения инструмента, читающего с экрана. И все кнопки были понятны, работающие. Капчу можно было преодолеть. Как правило, здесь разные сервисы, в том числе мы используем некую альтернативу в виде аудио капчу. То есть если у тебя особенности зрения, то вот есть альтернатива, послушай, и ты сможешь зарегистрироваться, дойти до сервиса или сделать что-то еще.
-
А вы звук тоже как-то специально искажаете, чтобы роботы не могли его послушать?
-
Да, это важный момент, что все альтернативы, которые мы придумываем, они должны сохранять вот это изначальное свойство о том, что для человека оно должно быть достаточно простое, а для робота по-прежнему сложное. На самом деле, тут важно еще вспомнить, что и абсолютно любой человек может ехать, например, в транспорте, и сильно солнце посветило в экран телефона. или сломал руку, или что-то ещё случилось, и он пойдёт пользоваться сервисами, где есть капча, и она не должна остановить его, чтобы выполнить свою задачу.
-
Когда я про это слышу, я каждый раз вспоминаю историю моего друга Максима Балабина, как он пытался зарегистрироваться в китайских сервисах и не мог пройти капчу, потому что там типа иероглиф, он говорит, я всё правильно напишу, я смотрю на инструкцию по иероглифам, всё идеально набираю. не прохожу. Представляете, я нашел ему свою подружку, которая учила китайский, и она за него зарегистрировалась. Но вот это ставило непреодолимым барьером тому, чтобы зарегистрироваться.
-
Это тоже, на самом деле, интересный аспект, что сейчас в интернете, в основном, если вы видите капчу, то она некоторо картиночная. Надо выбрать какую-то картинку среди нескольких или в правильной последовательности.
-
Пешеходные переходы, автобусы, велосипеды, лестницы. Что ещё я распознал?
-
Да, да, и разметить на улицах, вероятно, Соединённых Штатов какие-то предметы, да. Почему вообще люди, ну вообще сервисы ушли от текстов в пользу картинок? Потому что тебе не нужно учитывать особенности языка, культурные какие-то отличия и ещё что-то.
-
Очень круто, я об этом не задумывался, что сейчас большинство КАПЧ уже культурно слепые в этом плане.
-
Да, и тебе, чтобы выйти на очередной рынок, того же, например, Китая, тебе не нужно придумывать какие-то, работать с китайскими иероглифами, достаточно описание на китайский перевести, а картинки как остались, так и остались. Они для рынка, не знаю, Индии, Китая, России будут абсолютно одинаковы. И оттуда ещё появляются проблемы возможных оскорблений.
-
То есть... Ага, у тебя в капче не должно быть написано «Иди в жопу».
-
Ну это совсем грубо. Но когда происходит генерация текста, можно случайно сгенерировать что-то, что кого-то может оскорбить.
-
Слушай, мы с тобой немножко поговорили про то, как капчу устроена для, типа, хороших людей, и как она там может мешать, как можно там сделать так, чтобы даже если у тебя есть особенности какие-то, ты мог её пройти. Но капчу вообще придумана, чтобы отгородить сервисы от определенного класса людей, которые, типа, пишут программы для того, чтобы что-то сделать. Типа, побуду адвокатом дьявола, и вот представлю, что мне поставили задачу, типа, взломать какой-то сервис, там, обойти капчу. Вообще, первое, что мне в голову придёт, это не искусственный интеллект использовать, а просто нанять, не знаю, тысячу филиппинцев где-нибудь в Филиппинах или индусов, ну короче, чуваков, у которых маленькие зарплаты, и платить им, не знаю, один цент за одну капчу. Так делают?
-
Да, да. Это один из способов обойти любую, на самом деле, капчу в интернете. Это дать обычному человеку, в основном это, да, люди из небогатых стран, которые ищут в интернете, как бы заработать. Там есть целые большие группы людей, которые занимаются разгадыванием капч. Есть очень удобные, между прочим, сервисы, где можно зарегистрироваться, встать на поток, разгадывать абсолютно разные капчи со всего интернета. Все, что есть перед пользователем, это какое-то задание, и нужно накликать его правильным образом. И дальше робот, который ожидает прохождения капчу, получит результат и совершит свое целевое действие.
-
То есть не мне одному такое в голову приходит, это типа нормальная схема, они так делают.
-
Да, да. Причём это не то чтобы какая-то подпольная штука, которая есть у какого-то одного очень хитрого злодея. Нет, это очень распространённые сервисы, куда я могу прийти и начать посылать туда свои капчи и просить их разгадывать.
-
Погоди, погоди. То есть мы Можно условно, не знаю, экстеншн в браузере установить, и они за тебя будут разгадывать, ты просто платишь небольшую денежку и все, больше капчи в жизни не надо разгадывать.
-
Там есть разные интеграции, наверняка есть и экстеншн в браузере, наверняка есть, точно есть различные библиотечки для популярных языков, которые позволят за тебя разгадывать капчу за, на самом деле, небольшие деньги.
-
Сколько стоит расплатить одну капчу? Или их там тысячами продают, я не знаю.
-
В целом это недорого, скорее речь про какие-то доллары за тысячу штук. На самом деле эти биржи есть в интернете, можно посмотреть на цены и сравнить. Многие к этому относятся как к хорошей аналитике. Можно посмотреть на капча решателей, посмотреть на их тарифы для популярных решений и сказать, что вот самое дорогое, но наверняка самое сложное, я куплю вот у этого вендора Себе капчу.
-
Офигеть! Слушай, это реально ты покупаешь... Это же производители капчу, разработчики капчу, это тоже рынок. И ты, когда делаешь сервис, ты думаешь, у кого купить капчу, и ты можешь купить самого дорогого поставщика.
-
Все так. Это очень простая аналитика, когда выбираешь капчу себе на сайт.
-
Кто заказывает эти услуги?
-
Опять же, здесь может быть разная мотивация, разный, я бы даже сказал, не мотивация, а разный бизнес. Предположим, есть сайт, на котором есть какая-то очень полезная информация, которую хочется постоянно мониторить. Например, цены на кроссовки. Как только цена стала приятной, хочется прийти и купить. И вот я пишу некоторого бота, который ходит и постоянно смотрит на эти цены.
-
В раз в минуту заходит и проверяет цену?
-
Например, да. А теперь представим, что таких кроссовок тысячи штук. И вот у меня уже бот тысячу страничек обходит, берет цены, смотрит, сравнивает с текущим и мне как-то алертит, например. Или даже сам идёт и покупает. Почему нет? И когда речь идёт о таких масштабах, то, безусловно, различные системы по поиску этого нехорошего трафика найдут и попросят ввести капчу, заблокируют или примут какие-то ещё меры. Но тебе, как человеку, который хочет заработать на перепродаже или купить на наиболее выгодной цене, не хочется эту капчу видеть и вводить вручную, вот я автоматизирую через людей, через какие-то сервисы это прохождение. И вот теперь у меня без преград, есть вся информация с теми SLA, которые я хочу. Я трачу больше денег, потому что мне нужно еще эти челленджи проходить, но тем не менее это для меня выгодно, потому что я там ожидаю какой-то, не знаю, акции или жду ошибки в цене или еще что-то.
-
Ой, слушай, очень классный пример. Сразу стало понятно, что это такой бизнес. То, сколько денег ты платишь на обход капчей, то, сколько ты зарабатываешь на дальнейшие перепродажи. Какие еще могут быть примеры, зачем обходить капчей?
-
Ну, опять же, очень простой пример с массовой регистрацией аккаунтов. Есть люди, которые заинтересованы в том, чтобы иметь огромный пул-аккаунт, чтобы потом либо продать их за какие-то деньги, и вообще им не важно, как они будут использоваться в дальнейшем. Или они хотят сами их заиспользовать, например, для массовой рассылки спама с популярными схемами развода о том, что нужно снять деньги, отправить на какую-нибудь безопасную ячейку, или вы выиграли в лотерее, или у вас там какой-нибудь экстра деньги с пенсионного фонда. В общем, много разных разводов. И опять же, кто-то из получателей этого спама может увидеть письмо, повестись на развод, принести злоумышленникам деньги. И все эти действия, которые были до массовой регистрации с проходом КАПЧ, прохождение каких-то дополнительных проверок помимо КАПЧа, они привели к тому, что зломышленники получили деньги через спам.
-
Блин, это звучит прям как такая развитая экономика, знаешь, которая разделение труда, типа, комодити, можно там купить эти e-mail'ы потом, продать.
-
Все так, да. Там целый бизнес, который хорошо развит и с точки зрения технологий, и с точки зрения разработки, аналитики, куча всяких сервисов, как правильно называется, SaaS, где можно вот прийти, вот здесь я решу капчу, вот здесь я напишу бота, вот здесь делаю что-то еще.
-
У вас в Яндексе получается бороться с такими сервисами, которые автоматически обходят капчу?
-
Смотри, мы, конкретно моя команда, мы как раз защищаем сервисы. Мы понимаем, что такие сервисы есть, и смотрим на них, на их тарифы, на их подходы. Безусловно, можем какие-то из них потестировать, потому что это... Регистрируешься там? Открыто, почему нет? Ну, это весьма интересно, понять, как оно вообще работает с той стороны. И не все сервисы открыты, некоторые закрыты, и понятно, что мы о них, скорее, не знаем, но есть публичные сервисы, куда можно зайти, зарегаться, потрогать, посмотреть. То есть у нас тут на самом деле такая борьба алгоритмов происходит. Мы придумываем алгоритм, как их сдетектить и как сделать им жизнь сложнее. Они это видят, они придумывают некий алгоритм, как бы обойти наш алгоритм. И вот так мы итерационно боремся в интернете. И не зря мы начали говорить вначале про людей. На самом деле важно, что в порыве вот этой вот Страсти люди меньше всего страдали. А если вдруг пользователю, человеку, оказался какой-то челлендж, например, капче, то он смог его преодолеть, воспользоваться сервисом дальше и не испытывать никаких проблем в будущем.
-
Очень интересно. Это типа, если всё идёт хорошо, то вся эта борьба, она за глазами, она вне поля зрения нормального человека. пользуешься сервисами и пользуешься, ничего не замечаешь. В тот момент, когда ты увидел капчу, это значит уже вы так на шаг типа пропустили удар, вам все-таки нужно типа получить от человека подтверждение. Ну окей, человек типа поставил галочку. То есть вы как будто боретесь с одной завязанной рукой, потому что у тех чуваков нет ограничений, а вам нужно типа случайно не забанить нормального человека.
-
Все так, да.
-
Сейчас мы прервёмся на партнёрскую рубрику с Яндекс.Практикум, в которой мы говорим о том, как применять искусственный интеллект в работе и в обучении. В прошлом выпуске специалистка карьерного центра Вика Абдулова рассказала, как использовать ChatGPT и сопроводительного письма. Сегодня она объяснит, как нейросеть помогает на следующем этапе при поиске подходящих вакансий.
-
Когда вы подготовили первые варианты своих артефактов, более или менее универсальное резюме и сопроводительное по своему профилю, далее chat.gpt может помочь вам в процессе поиска этих вакансий, подходящих под вас. Спросите его, по каким ключевым словам можно искать работу, имея такое резюме. Добавьте недостающие ключевые слова в свои артефакты. Спросите, какие компании нанимают, например, джунов-разработчиков по моему профилю. После того, как вы сделали список из нескольких новых компаний, которые вам предложил ChatGPT или вакансий, вам нужно туда откликнуться. И чтобы ваш поиск был более эффективен за счет ChatGPT, вы можете спросить перед каждым откликом, как адаптировать мое сопроводительное письмо под конкретную вакансию в конкретной компании. Собственно, такое персонализированное сопроводительное письмо сильно повысит эффективность и сильно повысит шансы на то, что рекрутер заметит и посмотрит ваше резюме.
-
У практикума есть курс, который поможет освоить Java, один из самых популярных языков программирования. Курс включает в себя более четырех сотен часов практики. На нем вы добавите как минимум пять проектов в портфолио, попробуете лайв-кодинг и поучаствуете в групповом проекте. Кстати, программу обновили в этом году, так что информация на курсе самая актуальная. А еще у него есть бесплатная часть. Это десятичасовой модуль, в котором вы изучите основы языка, узнаете про условные выражения и циклы, попробуйте написать свой первый код. Ссылка будет в описании этого выпуска. А мы возвращаемся к разговору с Никитой.
-
Меня еще иногда часто просят поставить галочку «Я не робот». И мне кажется, многих это веселит, потому что типа, что мешает роботу поставить эту галочку?
-
Я тут даже предлагаю продолжить нашу историю с ребят из Карнеги-Мелона. Мы закончили на том, что появилась капча в виде некого волнистого текста или слегка изменённого. Но на самом деле практически сразу, на масштабе месяцев или пару лет, злоумышленники уже научились это обходить и нашли какие-то способы, как это дело обходить. И тогда исследователи поняли, блин, Есть и люди, которые проходят капчу, есть и вот эти вот злодеи и роботы, не знаю, как их тогда называли, которые тоже эту капчу проходят. А давайте извлекать из этого выгоду. И сделали следующий виток развития этой самой капчи. Капча начала состоять из двух слов. Первое слово, оно по-прежнему волнистое, но достаточно чёткое. А второе— это обычно некоторое изображение текста в низком качестве и вообще фиг знает откуда взят.
-
Реально покорёженное.
-
Да, сильно покорёженная. И оказалось, что ребята взяли архивы то ли газет, то ли чего-то ещё реальной, которые не были оцифрованы в тот момент, всё сосканировали и дали это на откуп людям в интернете и роботам, которые умели это проходить хорошо.
-
Окей, значит, сначала придумали просто покорёженный текст, потом начали использовать капчу для того, чтобы распознавать книжки.
-
Какой следующий шаг?
-
Следующий шаг пришёл наш горячо любимый Google, обратил внимание на вот это исследование патент и вообще капчу, и всё это дело выкупил и начал развивать внутри себя. И спустя какое-то количество лет появилась та самая галочка «Я не робот». Которая, ну как мы уже обсудили, есть возможные проблемы с конверсией. Приходишь на сайт, чтобы выполнить какое-то целевое действие. Регистрацию, покупку, неважно. И тебе тут просят еще текст какой-то ввести, который неудобно выводить. Безусловно, это влияет. Это много внимания пользователя, много кликов. Если еще неправильно ввел, то, блин, надо ввести еще раз. А иногда нужно ввести еще раз просто потому, что машина так сказала.
-
Надо быть очень мотивированным.
-
Да, и что может быть проще, чем набрать текст на клавиатуре и сделать один клик? Так и появилась капча в виде одного клика, что происходит под капотом. Под капотом в фоне, пока пользователь находится на страничке, собираются о нем данные, в том числе о том, как он ведет себя на страничке, что позволяет принять решение в каком-то определенном количестве случаев, что это хороший пользователь, его не нужно мучить текстами и вот этим всем, ему достаточно нажать на галочку.
-
Чем отличается то, как ставят галочку человек от того, как ставят галочку робот?
-
Смотри, тут есть техническая сторона, поведенческая, назовем это так. То, как мышка двигается на страничке, то, может быть, какие клавиши наживаются, как там скролятся страницы, не скролятся, в зависимости от положения капчей и вот этого всего.
-
Значит, нормальный человек, он ведет мышку типа плавненько, по пути там задержался, кофе взял, ну короче, это все какой-то случайный процесс. А если машина такая, мышка была сначала в точке 0,0, а потом бук, сразу прыгнула туда, куда надо поставить галочку, и мгновенно нажала, то типа не похож на человека.
-
Если очень упрощенно, то да.
-
Окей.
-
Что касается технической части. Пока использователь сидит на странице, можно собрать о нем какую-то информацию. Например, в каком браузере он сидит, что у него за IP-адрес, какие-то еще технические характеристики, которые позволяют нам браузер передать на сторону капчей и проанализировать. И там строится большое количество факторов, статистик, всего такого, что позволяет определить, насколько это вообще хорошее и нехорошее прохождение.
-
Если с одного IP-адреса появляются тысячи пользователей с совершенно одинаковым браузером, совершенно одинаковой операционной системой, размером экрана, то типа вопросики.
-
Ну, грубо говоря, да. А если еще это дополнить вот этой поведенческой информацией, что еще все они ждут
-
ровно две секунды перед тем, как нажать на галочку.
-
Да, да, вот это все уже спаливано и уже можно наказать этих негодеев.
-
Что противопоставили злоумышленники? Они смогли это типа обойти?
-
Ну смотри, тут какое-то количество злоумышленников начали идти в сторону того, чтобы эмулировать хорошее поведение, эмулировать какие-то события и быть максимально похожими на людей. Некоторые забили и сказали, ну галочка и фиг с ним, я уже привык, у меня вот уже есть ферма, которая проходит сложные челленджи, замечает картинки, как бы галочка, не галочка, для меня дополнительный один клик на мой бизнес вообще не влияет.
-
Это типа финальная точка? Дальше уже Капча как бы остановил своё развитие?
-
Смотри, пожалуй, следующая точка, наверное, в которой мы сейчас находимся, это устремление Капчи в невидимость. Сейчас на многих сайтах, опять же, на этапе регистрации, оставления комментариев и так далее, Капча на самом деле есть, и твой браузер его видит и проходит эту самую Капчу в фоновом режиме. Но ты как пользователь её не видишь. И ты её видишь только в том случае, если капча посчитала, что ты какой-то подозрительный и надо тебя проверить дополнительно. Вот, пожалуй, это следующая итерация, что даже клика не нужно. На самом деле он в фоне как бы происходит. Всё оценивается как раньше, но пользователь ничего не видит.
-
Галочка ставится автоматом. Скажи, пожалуйста, вот эта невидимая капча, какой процент людей проходит, как бы не замечая её?
-
У меня ощущение, что плюс-минус каждый человек в интернете, в современном интернете, точно сталкивался с капчей, хотя бы на этапе регистрации своих аккаунтов, в явном или не явном виде сталкивались.
-
Друзья, у меня есть для вас одна рекомендация. Это подкаст «Никакого правильно» студии Либо-Либо, который делают мои коллеги Ксюша Красильникова и Маша Корновичева-Луа. Это подкаст про дестигматизацию всего на свете, ментальное здоровье и права женщин. Если вы всё ещё не понимаете, откуда
-
взялось слово «редакторка», то вам точно стоит послушать «Никакого правильно».
-
А ещё у них недавно начался новый, пятый сезон. И первый выпуск про советы вышел не только в аудио, но и в видео-версии на ютубе.
-
Там много ценнейших жизненных советов, которые дают
-
слушатели и слушательницы подкаста. Ссылки в описании эпизода. Смотрите и слушайте.
-
Технически немножечко вопрос, но я помню, что два года примерно назад Apple анонсировал какую-то штуку. Она по анонсу помогала отказаться от капч на айфонах. Называлось Private Access Tokens. Можешь рассказать, что это такое?
-
Опять же, речь про то, что в интернете есть капча. Часто во время выполнения каких-то целевых действий ее показывают пользователям. Зачастую это нужно потратить целый клик, и сервисы хотят, чтобы даже и этого клика не было. Но трафик пользователей были хороший. Одна из разработок, которую представили как раз коллеги из Apple, это Private Access Tokens. Идея в том, что iOS— операционная система у Apple и соседние операционные системы macOS, iPadOS— они в достаточной мере безопасны. Apple контролирует как устройство физически, то есть разрабатывает непосредственно железяку и разрабатывает операционную систему. И мы знаем, что iOS сложнее взломать, чем Android, так называемый jailbreak, сделать. И благодаря тому, что Apple контролирует все это дело и имеет в своей операционной системе доступы до разных мест в мобильном устройстве, есть возможность подтвердить, каким-то образом сгенерировать некоторый ключ, некоторый токен, некоторый текст, который позволяет верифицировать, что действительно этот токен получен на устройстве Apple. Это действительно существующее устройство, но этот токен был получен в такое-то время. И какая-то мета-информация еще вокруг этого токена, о которой мы на самом деле не знаем. знает, наверное, только Apple. Вот, и можно этот токен взять, отдать, при отправке запроса отправить непосредственно в сервис Captcha, который вот виден на сайте. Этот сервис Captcha возьмет токен, сходит параллельно в Apple и скажет, Apple, я тут получил токен от вашего iPhone, это правильный токен, неправильный? Apple скажет, правильный. Все, Captcha не нужно показывать, сайт убедился, что это Живой человек. Живое устройство. Да, возможно, там, какую-то мета-информацию по этому человеку получил. Но в целом, благодаря особенностям Apple, тому, что они контролируют и операционную систему, получилось такая возможность верифицировать людей вот таким образом. Тоже в фоне, тоже такая одна из разновидностей невидимой капчи. То есть, на самом деле, челлендж происходит. Телефон передает какую-то информацию сайту. Сайт эту информацию передает в Apple и понимает, что все, челлендж пройден.
-
Прикольно, то есть это получается, вместо того, чтобы посмотреть на то, как я мышкой двигаю, прям мой айфон посылает сайту какую-то подпись, которую сайт дальше проверяет у Apple, Apple говорит, да, подпись валидная, этот же был живой человек на айфоне 15 минут назад, как бы все в порядке, можешь ему доверять. Это реально сейчас используется?
-
Насколько я это понимаю, сейчас это по-прежнему не очень распространено, и очень узкий круг компаний, которые могут это использовать, компании именно связанных с разработкой капчи и продажей своей капчи, пока у меня ощущение, что оно живет в рамках каких-то пилотов, и тестирований, но будет классно, если это будет более массово распространено. Но понятно, что через какое-то время мы встретим и какие-то действия со стороны зломышленников, которые научатся как-то генерировать, появятся фермы айфонов и прочее, прочее. Но, безусловно, это удорожает. Удорожает какие-то действия со стороны зломышленников.
-
Я себе представил роботов, которые держат перед лицом айфоны и типа моргают туда, чтобы айфон думал, что это живой человек моргает. Сколько, вот если бы ты оценивал там стоимость копчи как продукта, сколько в нём вложено человека-часов?
-
В рамках Яндекса это достаточно сложно оценить, потому что мы в Яндексе очень любим различные общие компоненты, готовые решения, которым делимся внутри компании друг с другом, и порой получается из существующих кубиков что-то собрать и сделать классно и быстро.
-
А если бы делал с нуля, то потратил бы на это кучу денег и времени.
-
Да, безусловно, если делать с нуля, то это много и денег, и времени, и ресурсов человеческих, аналитики, разработки и продажников. Однако есть сервисы, которые живут только за счет того, что они сделали капчу и продают ее кому-то. И это весь их бизнес, и они зарабатывают на этом хорошие деньги, и их акциями торгуют на биржах и так далее.
-
А много людей в Яндексе над капчой работают? Это вообще, типа, отдельная прямо работа над капчой? Или это, типа, отдел безопасности, и в нем иногда ты часть времени занимаешься капчой?
-
Ну смотри, у нас есть выделенные люди, которые занимаются конкретно капчой, фронтенда, бэкенда, так есть и отдельные люди, которые занимаются аналитикой вокруг этой капчи и таким продуктовым взглядом, то есть куда нам двигаться дальше, какие есть там минусы и плюсы, что у конкурентов, как это сделать проще людей, сложнее для роботов, это постоянный вопрос на повестке. И есть еще большое количество людей, которые эту капчу как инструмент используют в своей работе, то есть вот есть сервис, которому почта может быть больной, из-за роботов нам нужно сделать капчу, сделать это хорошо, помочь настроить, рассказать какие-то фишки, куда смотреть, куда не смотреть и так далее.
-
Ну да, получается команда ядра и интеграционная команда, которая помогает отдельным сервисам. Это ядро— это типа одна команда или несколько? Условно back-ender, front-ender, product, или это несколько продуктовых команд типа капча-фича-1, капча-фича-2? Очень интересно.
-
Нет, скорее, скорее, что это не большое количество команд, это большое количество людей скорее, которые собраны таким большим тимом (командой) о том, как сделать капчу лучше, людям проще, роботам больнее, вот это все.
-
Еще один вопрос. ChatGPT на многие вопросы отвечает лучше человека, ну лучше меня. Развитие нейросетей угрожает капче?
-
Вот смотри, мы действительно видим и какие-то примеры в интернете, и даже в виде каких-то публикаций, статей, информация о том, что вот ChatGPT и другие модные технологии обходят капчу и ваши вот эти вот защиты и челленджи. Действительно алгоритмы компьютерного зрения, ChatGPT могут преодолевать эти челленджи, но в данный момент это не масштабируется, на мой взгляд, на такие потоки, которые существуют в интернете по проходам Капч и вот этого всего. Помимо того, что Капчу нужно пройти, этот непосредственно челлендж разгадать, понять, что перед тобой, что-то там нажать. Помимо этого, на стороне сервиса, то на стороне того же Yandex, Google, есть Yahoo и прочих, есть какая-то оценка, как сейчас прошли капчу, насколько хорошо ее прошли и что было вообще в контексте этого прохождения, насколько оно было роботное, человеческое и так далее. И тоже есть различные методы, как банально второй раз попросить капчу, поменять челлендж или сделать еще какие-то проверки дополнительные, чтобы пустить, не пустить робота до сервиса. То есть непосредственно прохождение капчева недостаточно, чтобы выполнить свою цель. Зачастую это какое-то количество челленджей, это, возможно, какие-то блокировки или навешивание каких-то атрибутов, которые говорят, что это точно стрёмно. Прошу капчева, когда он зарегистрирует и получит почту, ты ему добавь ограничений.
-
О, господи. То есть поведенческая компонента будет становиться всё более важной по мере того, как роботы всё лучше делают вот эту интеллектуальную часть, примерно так же, как и мы.
-
Да, но всё ещё есть, как мы обсуждали, какое-то количество людей, рабочий день которых состоит из разгадывания кучи капч. Мне кажется, это всё ещё дешевле, чем ChatGPT и аналоги.
-
О, Господи!
-
Зачем вот это всё использовать?
-
А, в этом плане типа ничего не изменилось пока что?
-
Да, есть куча людей, которые уже всё это дело разгадывают.
-
Жесть, скажи, как ты думаешь, что ждёт капч в будущем? Что будет дальше?
-
Я ожидаю развития в сторону различных невидимых и автопрохождений, чтобы люди меньше видели челленджи своей жизни в интернете, чтобы это на самом деле происходило по большей части в фоне. Мне очень нравится идея со стороны Apple, которая предложила, а давайте научимся гарантировать, что это правда наше устройство и давать капче сигнал о том, что минимально мучайте, пожалуйста, моего пользователя. Мне нравится это развитие, и мне кажется, было бы классно, если бы многие крупные компании научились делать похожее. Те компании, которые занимаются разработкой операционной системы, не только. Мне кажется, тренд в эту сторону, и для злодеев останется все так же какое-то количество челленджей с попыткой разгадать, какие алгоритмы их ловят, а для людей будет становиться все меньше и меньше каких-то видимых для них препятствий.
-
Кайф. Слушай, у меня есть с вами совсем-совсем финальных вопросов. Я это послушал, думаю, блин, прикольная тема. Есть чего-нибудь почитать про это или посмотреть? Может быть, видео какое-то порекомендуешь?
-
Во-первых, безусловно, хочу порекомендовать упоминания нашей яндексовой SmartCaptcha в интернете. Мы рассказываем разные фишечки и про то, куда мы движемся в разные направления.
-
Это какой-то блог, это YouTube есть про это? Где посмотреть?
-
Я бы не сказал, что у нас есть какой-то конкретный блог, но скорее, да, YouTube.
-
Ссылочку на какое-нибудь выступление твоё мы дадим в описании к этому эпизоду.
-
Вот. Безусловно, стоит и посмотреть на других игроков в масштабах мира и на самом деле решений, в смысле разных капч, внешнего их вида, челленджей и так далее. Их огромное количество, постоянно разрабатывается что-то новое и можно найти что-то себе по душе. И еще одну штуку, которую хочется сказать. Многие сервисы, в том числе наш сервис, представляет, в том числе Google, возможность бесплатно поставить себе капчу на какое-то ограниченное количество запросов в определенный период, обычно это месяц, и подтыкаться, грубо говоря. Если интересно посмотреть, как все это работает, тоже классно на свой сайт повесить несколько капч, которые выглядят интересными, и просто подтыкать, посмотреть, как это работает со стороны пользователя. Это тоже бывает интересно с точки зрения такого ресерча. И да, это будет еще и бесплатно. в большинстве случаев.
-
Никита, спасибо тебе огромное. Очень интересный разговор. Мне прям очень понравилось.
-
Да, тебе спасибо. Редактор субтитров Т.Горелова Корректор А.Егорова