网易首页 > 网易号 > 正文 申请入驻

折磨人类的验证码,已经拦不住人机了?

0
分享至

来源:市场资讯

(来源:网易科技)

抢票的时候,突然弹出来这么个玩意儿,你能选对吗?

换个拼图,你每次都能一口气对准吗?

就连有时候打个勾,你可能都得多试两次。

和验证码斗智斗勇这么多年,说实话,咱都有点麻了。

但要是我告诉你,现在上面这些验证码已经拦不住 AI 了,卡关的只有我们这些 100% 纯人类呢?

就在前不久,江江发现,不管是点击式,九宫格选图,甚至隐式验证,AI agent 居然都能过了。。。

点击式验证码是最容易破防的。早在 OpenAI 的 Operator 七月刚出世的时候,就有人把它拉来对着 Cloudflare 测了一波。

让机器人自己点击 “ 我不是机器人 ”,评论区不少人都表示这实在有点幽默了。

还有下面这种九宫格点选,老兄自己手搓 agent,后台直连 GPT,立刻实现像素级的识别。

管你是小饼干还是小蛋糕,楼梯还是红绿灯,它看得比人都清楚。

除了显式点击,隐式验证也不在话下。

人只要在命令行输入 prompt,agent 自己就能点击每一栏、输入具体信息、完成表格提交任务。

甚至 reCAPTCHA 最后还给了它 80% 像人的高分。

我们也亲自上手试了试,用不同的 agent,测了点击式和滑动拼图两种验证码。

事先声明,下面所有操作从打开网页,到完成验证,全都是 AI 干的,咱可一点没上手。

结果你还真别说,点击式的验证码根本拦不住它一点。

还有这种滑动拼图,AI 对得比我更快更准,对面完全没反应过来。

好嘛,以前网上总用人机骂人,现在看来,人机应该是对一个人类的最高赞赏。

一通操作下来,江江本来觉得这东西都快被 AI 通关了。连机都拦不住,它到底还有啥存在价值?

带着各种疑问,我们联系上了国内头部验证码企业,极验的 CTO 谢强老师,从验证码的原理、目的、到未来方向来了一个全方位答疑解惑,发现验证码远远不是表面看起来一道题这么简单。

聊完以后我发现,么的,还是人类更坏啊。

首先,这一次能不能答对题,看出来对面是人是鬼,其实并不是最重要的。长远来看,成本,才是一切的核心。

就比如初期 AI 模型还没出现的时候,黑客那边破解验证码,靠的是穷举法。黑客会通过特定算法去攻击网站界面,这个网站的所有验证码图像都弄到手。

在得到这些图像后,黑客就把这些任务外包出去,找人识别和标注。。就是我们常说的打码工。

古早打码工界面

折下来,黑客 10 天就能搞掉一个 30 万张的图库,一分钱一张,成本能控制在四五百。

当然,验证系统的防守也很简单,那就是用成本压垮黑客。

目前国内的验证系统,图库基本一周一更新,最快的能到 1 小时更新一次。这个更新频率,换天王老子来也吃不消。

这道理,在 AI 时代其实也一个样,谢强老师告诉我们,目前生成验证码的成本,远低于识别的成本。

自行车、红绿灯这些现实派的图片验证码,很多大模型基本都能攻克。

但非现实的内容,大模型基本抓瞎。比如谢强老师向我们展示了他们试验的逆天验证码:把人类的情绪藏到图片里,用 AI 随机生成,成本 1 毛左右,雇人工识别的话,估计成本则在每张 3 毛钱左右。

硬要用 AI 识别,成本则可能更高,这样的图即使收集 10000 张,新 AI 模型也未必学得明白。

可能只得从头开始训练个大模型,但这金钱和时间成本,不是一般黑客能负担得起的。

而做题只是第一层,系统的第二层,是在后台还在长期观察你的 IP。一旦发现 IP 不干净,立刻升级验证,让过关难度超级加倍。

像是下面这个例子,如果你想看个剧,点了 20 遍赛博保安还不放你走,那肯定不是因为题答错了。

来源:小红书@momo

要么是出了 bug,要么是你被打上了 “ 高风险用户 ” 的标签。

一旦被盯上,轻则每次访问先来个 10 道题,限个流,重则直接 ban IP。虽然被误伤的良民很冤枉,但攻击者更没得选,要么乖乖做题,要么频繁换 IP、养 IP,这代价是真高。

至于被系统盯上的原因,也有很多种。

举个例子,如果用户打开验证码用的是一个马甲( 比如 Chrome 浏览器 ),解决验证码用的是另一个马甲( 比如AI,小程序,APP 挂 ),系统通过 HTTP 交流记录一看,这对不上啊,就会触发被动,重拳出击了。

来源:杜克大学课程海报

所以说,就算黑客们把验证码攻克了一遍又一遍,其实也没啥问题,能让攻击者觉得这门生意不划算,成本划不来,那么验证码的存在,就是有意义的。

不过,现在这些应对手段,有时候伤敌一千,也会自损八百。

做题方面,像是谢强老师搞的这个码,直接硬控了我一分钟。

点击和右上角相同图案的选项

等到了用户那里,每个人有没有时间和耐心去理解做题?反正是我,我大概率原地退出。

但要是老盯着 IP,普普通通的良民,很容易被误伤。

比如你用的是公共 WiFi,但大伙儿最近都做了同一家公司提供的验证码。系统那边看到的就是,这个 IP 频繁发了一堆请求,到处乱逛,有点怪哦。

或者手机信号不稳定,明明是同一个设备,IP 却和你的 3/4/5G 一起反复横跳,这种也很危险。

所以,谢强老师认为,未来的验证码发展方向和业务数据是分不开的。

通过数据,区分良民和狼人,验证码就不用折磨每一个人了。

毕竟,黑客破解验证码要么是为了恶意爬虫获取信息,要么就是抢票、刷票。在这样的场景下它们都有一些共性,要数次访问网站或软件页面。

像是逛淘宝,我们自己随便瞎点,和爬虫应爬尽爬,带给服务器的压力肯定是不一样的。

如果每个系统可以独立通过后台数据,观测,计算每个用户给自己带来的负担,精准区分出异常用户,就可以决定要对哪个用户进行限制或者收费访问,增加他的成本,从而限制攻击,又不影响正常用户。

总的来说,这场人机攻防战并没有因为 AI 的出现而结束,只是战场从我们熟悉的几种验证码,慢慢转移到了更复杂的行为分析和成本博弈上。

验证码只是一个工具,这个起源于 1997 年的老东西,未来随时也可能因为 AI 的冲击,而被替换成其它更有效,无痛的拦截模式。

但验证码或许会消失,人与机器的边界识别将永远存在。希望能早点迎接那个不用再亲手证明,我是人的时代吧。

撰文:莫莫莫甜甜

编辑:江江 & 面线

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
外媒:美伊宣布两周停火后,巴林首都传出爆炸声

外媒:美伊宣布两周停火后,巴林首都传出爆炸声

中国网
2026-04-08 15:31:44
郑丽文率团开启大陆行程,未来5天参访三地

郑丽文率团开启大陆行程,未来5天参访三地

环球网资讯
2026-04-08 07:33:11
伊朗要求美接受伊朗进行铀浓缩活动

伊朗要求美接受伊朗进行铀浓缩活动

界面新闻
2026-04-08 08:01:10
突传噩耗!尤祥银不幸去世

突传噩耗!尤祥银不幸去世

中国基金报
2026-04-08 22:02:30
新冠后遗症的长期侵袭,无数人在不知不觉中深陷困境

新冠后遗症的长期侵袭,无数人在不知不觉中深陷困境

律法刑道
2026-04-01 10:15:47
灭顶之灾!伊朗发起斩首,500美军被导弹歼灭,特朗普彻底失声

灭顶之灾!伊朗发起斩首,500美军被导弹歼灭,特朗普彻底失声

小蔑谈事
2026-04-09 05:53:40
阿森纳后卫苦等4年,13次出场后终于等到"遗产级"机会

阿森纳后卫苦等4年,13次出场后终于等到"遗产级"机会

体育硬核说
2026-04-09 03:12:37
别再乱喷!原安徽省委书记王太华这四字,比网红书法强太多

别再乱喷!原安徽省委书记王太华这四字,比网红书法强太多

大嘴爱哔哔
2026-04-07 17:20:26
9万人观战!12亿欧巴萨主场0-2溃败:19岁新星红牌 马竞20年第1胜

9万人观战!12亿欧巴萨主场0-2溃败:19岁新星红牌 马竞20年第1胜

风过乡
2026-04-09 05:07:13
越南的恨,为何唯独留给了中国

越南的恨,为何唯独留给了中国

民间胡扯老哥
2026-04-05 21:51:40
伊朗外长:若美方有诚意,彻底结束战争“完全可能”

伊朗外长:若美方有诚意,彻底结束战争“完全可能”

界面新闻
2026-04-09 06:53:26
美股涨幅有所收窄,标普500指数涨幅收窄至2%,此前一度上涨2.7%

美股涨幅有所收窄,标普500指数涨幅收窄至2%,此前一度上涨2.7%

每日经济新闻
2026-04-08 23:08:03
俄罗斯摄影师为出片将一只老象全身涂成粉色,3个月后大象死亡,摄影师被骂惨...

俄罗斯摄影师为出片将一只老象全身涂成粉色,3个月后大象死亡,摄影师被骂惨...

英国那些事儿
2026-04-07 23:21:59
国家一级女演员陈丽云被逮捕!

国家一级女演员陈丽云被逮捕!

许三岁
2026-03-28 09:24:30
大换血!王励勤秦志戬"断腕",弃用4大猛将,新阵藏着哪些狠招?

大换血!王励勤秦志戬"断腕",弃用4大猛将,新阵藏着哪些狠招?

八斗小先生
2026-04-08 14:57:20
怒不可遏,巴基斯坦外长炮轰以色列:眼看就要和谈你来搞破坏!

怒不可遏,巴基斯坦外长炮轰以色列:眼看就要和谈你来搞破坏!

黑翼天使
2026-04-09 06:36:38
南阳一连锁超市有门店闭店,市民到其他门店排队消费购物卡,当地回应:连夜开会处理,老板没“跑路”

南阳一连锁超市有门店闭店,市民到其他门店排队消费购物卡,当地回应:连夜开会处理,老板没“跑路”

极目新闻
2026-04-08 16:55:12
事发上海!游客爬上20多年树龄樱花树拍照,把树给压倒了……管理方回应

事发上海!游客爬上20多年树龄樱花树拍照,把树给压倒了……管理方回应

纵相新闻
2026-04-07 14:40:04
全红婵事件不是简单网暴,疑似被圈层孤立,总局承诺不姑息任何人

全红婵事件不是简单网暴,疑似被圈层孤立,总局承诺不姑息任何人

杨华评论
2026-04-08 14:17:26
退路被彻底封死,解放军东部战区强硬亮剑,台海局势将彻底洗牌!

退路被彻底封死,解放军东部战区强硬亮剑,台海局势将彻底洗牌!

梦在深巷aqa
2026-04-09 06:43:11
2026-04-09 07:35:00
新浪财经 incentive-icons
新浪财经
新浪财经是一家创建于1999年8月的财经平台
2800378文章数 6503关注度
往期回顾 全部

科技要闻

造出地表最强AI,却死活不给你用!

头条要闻

特朗普认为北约未通过“考验” 将考虑“退群”

头条要闻

特朗普认为北约未通过“考验” 将考虑“退群”

体育要闻

40岁,但实力倒退12年

娱乐要闻

侯佩岑全家悉尼度假,一家四口幸福满溢

财经要闻

天津海河乳业回应直播间涉黄

汽车要闻

20万级满配华为全家桶 华境S是懂家庭的大六座

态度原创

游戏
房产
旅游
数码
公开课

曝《腐烂国度3》内部测试好玩的很 简直不可思议!

房产要闻

正式动工!珠城马场地块,签约华尔道夫!

旅游要闻

视频|入境游客眼中的上海长啥样?外国游客:“每个人一生都要来一次上海”

数码要闻

最轻ThinkPad来了!ThinkPad X13 Gen 7发布

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版