CAPTCHA Ne Demek, İnsan Doğrulaması Neyi Varsayıyor?

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
714
Tepki
17
Puan
18
949




Bir formu göndermeden önce bulanık harfleri okumanız ya da bir kutuyu işaretlemeniz isteniyor. Amaç karşıdakinin insan mı yoksa otomatik bir betik mi olduğunu anlamak. Bu denemenin adı CAPTCHA ve W3C'nin bu konuda uzun bir uyarısı var.

Bu yazı CAPTCHA'nın ne yaptığını, hangi varsayıma dayandığını, erişilebilirlik tarafında yarattığı sorunu ve güvenlik tarafındaki etkinliğini W3C'nin kendi notuna ve OWASP'ın saldırı tanımına bakarak topluyor.

CAPTCHA ne yapıyor?​


W3C'nin CAPTCHA erişilebilirliği notu, yıllar içinde site kullanıcılarını robotlardan ayırmak için çeşitli yaklaşımların kullanıldığını anlatıyor.

Belge geleneksel yaklaşımı da tarif ediyor: kullanıcıdan bir görselde bozulmuş metni tanımlamasını istemek. Notun ifadesiyle bu yöntem hâlâ yaygın, ancak başka yaklaşımlar da ortaya çıkmış durumda.

Dayandığı varsayım​


Notun kilit cümlesi şu: bütün etkileşimli yaklaşımlar, kullanıcıdan insanlar için görece kolay, robotlar için zor olduğuna inanılan bir görevi yerine getirmesini istiyor.

"İnanılan" kelimesi burada tesadüf değil. Yöntem bir ölçüme değil bir kabule dayanıyor ve belgenin devamı bu kabulün her iki uçtan da aşındığını gösteriyor.

  • Varsayım: Görev insana kolay, robota zor.
  • Birinci sorun: Görev bazı insanlar için de zor ya da imkânsız.
  • İkinci sorun: Görev robotlar için artık yeterince zor değil.

Erişilebilirlik tarafındaki sonuç​


Belge sonucu doğrudan yazıyor: etkileşimli görevin doğası gereği, engelli birçok kişi bu görevin dışında kalıyor ve bu kullanıcılar için hizmete erişim engellenmiş oluyor.

Bu, ikincil bir yan etki değil; notun başlığı zaten "CAPTCHA'nın erişilemezliği". W3C konuyu bir kullanılabilirlik ayrıntısı olarak değil, hizmetin reddi olarak tanımlıyor.

Püf nokta' Alıntı:
İnsan olduğunu kanıtlayamayan gerçek kullanıcı, sitenizden dönmüş oluyor.

Güvenlik tarafında hâlâ işe yarıyor mu?​


Notun ikinci tespiti güvenlikle ilgili: araştırma bulguları, yaygın CAPTCHA tekniklerinin çoğunun artık özellikle etkili ya da güvenli olmadığını gösteriyor.

Belge tabloyu şöyle özetliyor: robot saldırılarına karşı korunan ama aynı zamanda engelli kişilere erişilebilir hizmet sunma sorunu, bu iki gelişme yüzünden daha da karmaşıklaşmış durumda.

Yani "CAPTCHA koydum, güvendeyim" cümlesi iki taraftan birden zayıf: hem herkesi içeri almıyor hem de dışarıda tutması gerekeni tutmuyor olabilir.

Neye karşı korunuyor?​


CAPTCHA'nın sık kullanıldığı yerlerden biri giriş formları. OWASP'ın kaba kuvvet saldırısı sayfası, bu saldırının temelde saldırganın önceden belirlenmiş değerleri yapılandırıp bunlarla sunucuya istek göndermesi ve yanıtları çözümlemesi olduğunu anlatıyor.

Sayfa yöntem çeşitlerini de sayıyor: saldırgan verimlilik için sözlük saldırısı kullanabiliyor ya da belirli karakter sınıflarıyla klasik kaba kuvvet deneyebiliyor.

Bu tanım, korumanın neden yalnız formda değil sunucu tarafında da kurulması gerektiğini açıklıyor: istek akışını sınırlamak, denemeyi baştan pahalı hâle getiriyor.

Alternatif yaklaşımlar neden aranıyor?​


Notun kendisi bir alternatif arayışının ürünü: belgenin alt başlığı, web'deki görsel Turing testlerine alternatifleri ele aldığını söylüyor. Yani W3C sorunu tespit etmekle kalmayıp yerine ne konabileceğini de inceliyor.

Bu arayışın nedeni, iki kısıtın aynı anda karşılanma zorunluluğu. Bir yandan hizmetin otomatik istismardan korunması, diğer yandan engelli kullanıcıların dışarıda kalmaması gerekiyor.

Belge yaklaşımları bu iki ölçüte göre değerlendiriyor: sistemlerin insan kullanıcıyı sınamasına imkân veren yöntemler ve bunların engelli kişileri ne ölçüde gözettiği.

Sunucu tarafı ne yapabilir?​


OWASP'ın tanımındaki "istek gönderip yanıtı çözümleme" ifadesi, saldırının maliyetinin istek başına düştüğünü gösteriyor. Buradan pratik bir sonuç çıkıyor: deneme sayısını sınırlamak, saldırının matematiğini bozuyor.

Aynı sayfa saldırganın hesabını da anlatıyor; yöntem, deneme sayısı ve sistemlerin verimliliği hesaba katılarak süre tahmin ediliyor. Denemeyi yavaşlatan her önlem bu süreyi uzatıyor.

Bu yüzden form üzerindeki insan doğrulaması, sunucu tarafındaki sınırlamanın yerine geçmiyor; ikisi farklı katmanlarda çalışıyor.

Hangi katman neyi çözüyor?​


Parola tek başına yeterli olmadığında devreye giren ek adımı iki faktörlü doğrulama yazımızda incelemiştik. Parolasız yöntemlere geçerken kurtarma planının nasıl kurulacağını ise passkey yazımızda anlatmıştık.

Formdan içeri giren zararlı içeriğin ayrı bir başlık olduğunu da eklemek gerekiyor; girdinin doğrulanmadan çıktıya yazılmasıyla oluşan tabloyu XSS yazımızda göstermiştik.

Sık Sorulan Sorular​


CAPTCHA ne demek?
Site kullanıcılarını robotlardan ayırmak için kullanılan, insanlara kolay robotlara zor olduğu varsayılan bir görev.

Neden erişilebilirlik sorunu sayılıyor?
W3C'ye göre etkileşimli görevin doğası engelli birçok kişiyi dışarıda bırakıyor ve bu, hizmetin reddine dönüşüyor.

Güvenlik tarafında etkili mi?
Not, araştırma bulgularının yaygın tekniklerin artık özellikle etkili veya güvenli olmadığını gösterdiğini belirtiyor.

Kaba kuvvet saldırısı nedir?
OWASP'a göre önceden belirlenmiş değerlerle sunucuya istek gönderip yanıtları çözümlemek; sözlük saldırısı bunun bir çeşidi.

Tek başına CAPTCHA yeterli mi?
Değil; giriş güvenliği ikinci doğrulama katmanı ve sunucu tarafı sınırlamalarla birlikte kuruluyor.

Özetle​


CAPTCHA, insanla robotu ayırmak için kullanılan ve insanlara kolay olduğu varsayılan bir göreve dayanıyor. W3C'nin notu bu varsayımın iki ucundan da zayıfladığını söylüyor: görev engelli kullanıcıları dışarıda bırakıyor, buna karşılık yaygın tekniklerin çoğu artık yeterince etkili değil. Korunmaya çalışılan kaba kuvvet denemesi ise sunucu tarafında sınırlama ve ikinci doğrulama katmanıyla ele alınıyor.

Formlarınızda insan doğrulaması yaparken, o adımı geçemeyen gerçek kullanıcıları hesaba kattınız mı?

Güncelleme: 2 Eylül 2026. W3C'nin CAPTCHA erişilebilirliği notu ve OWASP'ın kaba kuvvet saldırısı sayfası kontrol edildi.



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • banner_08.jpg
    banner_08.jpg
    5.7 KB · Görüntüleme: 0
Geri
Üst