Publié dans Internet

5

Cloudflare veut se débarrasser des CAPTCHA grâce aux clés USB de sécurité

Cloudflare veut se débarrasser des CAPTCHA grâce aux clés USB de sécurité

L’idée derrière le CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) est de pouvoir identifier une personne bien réelle d’un ordinateur, et plus spécifiquement d’un bot.

Le mécanisme va passer par des opérations cognitives simples pour le cerveau humain, beaucoup moins pour un programme. Il s’agit souvent de reconnaître un véhicule (vélo, voiture, bus…) sur des grilles de neufs photos. 

Malheureusement, l’étape est souvent perçue comme pénible, les clichés utilisés manquant de clarté. Des opérations mathématiques sont parfois utilisées. A priori simples, elles peuvent devenir complexes, là encore pour des questions de lisibilité. Même chose pour les simples suites de caractères, qui tendent à disparaître.

Cloudflare aimerait se débarrasser des CAPTCHA en recourant aux clés de sécurité de type Yubico. Via un système baptisé « Cryptographic Attestation of Personhood » sur une page dédiée de son site, le prestataire propose une nouvelle manière de prouver que l’on est un être humain.

On clique sur le bouton « I am human (beta) » puis on suit les quelques indications données. On choisit la clé de sécurité utilisée (peu de modèles supportés pour l’instant : YubiKey, HyperFIDO et Thetis FIDO U2F) et on valide l'étape. Dans son billet, Cloudflare ajoute que d’autres études sont en cours pour ne pas se contenter des seules clés USB compatibles WebAuthn.

En outre, comme le pointe Ackermann Yuriy, PDG de la société Webauthn Works, l’utilisation de clés ne prouve pas que vous êtes une personne : elle ne prouve « que le modèle de l’appareil ». Ce qui est vrai, puisque l’action de confirmation demandée sur la clé – appuyer sur un bouton – pourrait être déclenchée par un mécanisme physique quelconque.

5

Tiens, en parlant de ça :

Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

Cyber résilience 2.0

10:10 DroitSécu 4
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

B.I.A Bia

08:40 IA 3
livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

Toxique de répétition

17:15 IAScience 3
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 4
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 3

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 5
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 60

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 33
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 148

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Web 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécu 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécu 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

Puces en silicium

Apple ne paierait que peu de royalties à Arm pour ses puces

Hard 32

Des logiciels libres scientifiques français à l’honneur

SoftScience 4

Une femme dont le visage se reflète en morceaux dans une série de miroirs.

Pourquoi inclure des femmes si on peut les fabriquer ?

Société 20

Logo de Google sur un ordinateur portable

Google commencera son ménage dans les comptes non utilisés le 1er décembre

Web 5

5

Commentaires (5)


Lesgalapagos
Il y a 3 ans

Ça ressemble fort à une fausse bonne idée.
Même s’il faut être un peu humain pour obtenir la validation, rien n’empêche de la faire tourner avec un bot ensuite.
Je suis très sceptique sur l’intérêt et la possibilité de mise en œuvre pour cet objectif.



Reste l’existence d’une clef, avec potentiellement un identifiant unique. Qui pourrait, lui, servir à d’autres usages. Donc tout un volet RGPD derrière.



Plus d’inconvénients que d’avantages pour tous les partenaires, en quoi serais-ce intéressant ?


TroudhuK Abonné
Il y a 3 ans

Plus que pénible, ça oblige à autoriser google.com et gstatic.com sur tous les sites où on en trouve, et ça fait qu’on laisse Google nous tracer et on entraîne son IA.



Et ça ne s’améliore pas :
https://www.fastcompany.com/90369697/googles-new-recaptcha-has-a-dark-side


plop97
Il y a 3 ans

Donc en plus du PC il fait se trimballer une clé USB


anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 3 ans

Utilisé une clef de sécurité risque pas de devenir un identifiant unique ?
Car Google, ou Cloudflare ici (son domaine aurait systématiquement la même réponse permettant un ciblage de l’utilisateur) ou je me plante totalement ?


cedeber Abonné
Il y a 3 ans

Se trimbaler avec un dongle? L’idée de génie… 😳