【魔珐有言-注册/登录安全分析报告-无验证方式导致安全隐患】

前言

由于网站注册入口容易被机器执行自动化程序攻击,存在如下风险:

  1. 暴力破解密码,造成用户信息泄露,不符合国家等级保护的要求。
  2. 短信盗刷带来的拒绝服务风险 ,造成用户无法登陆、注册,大量收到垃圾短信的用户投诉导致短信通道被关停。
  3. 带来经济损失,尤其是后付费客户,需要承担被盗刷造成的大额短信费 ,造成亏损无底洞。

所以大部分网站及App 都采取图形验证码或滑动验证码等交互解决方案, 但在机器学习能力提高的当下,连百度这样的大厂都遭受攻击导致点名批评, 图形验证及交互验证方式的安全性到底如何? 请看具体分析

一、 AI智能的发展给行为验证带来威胁

验证码本质上自带一层答案的语义,这原本是天然的区分人和自动程序的地方,但在今日却未必,由于AI智能及CHATGPT等大模型的发展,机器要识别也变得更加容易。

1、 目标识别框架

黑产破解者为了降低攻击成本、提高破解效率,通常会利用收集的大量验证码图片样本,打码标注、构建模型网络、训练模型、测试模型,从而得到一个可持续识别图片答案的识别。目前,黑产针对验证码图片的破解最常用的主要是分类模型和相似模型。

2、 批量下载存储验证图片,共需要大数万张图片。

3、 黑产训练出一个高准确度的识别模型后,后续破解验证码时,通过识别模型就能直接获取答案坐标。

4、 借力大模型进行升级

俗话说:道高一尺,魔高一丈,在chatgpt大模型发展的今天,行为验证的方式无论怎么变花样,被破解只是时间而已,被伤害的反而是真实用户。

二、 魔珐有言- PC注册入口

简介:有言是一款原生3D内容AIGC产品 。可以实现3D视频,一键生成。用有言创作视频,无需拍摄,无需真人出镜,上千个高质量超写实3D数字人角色库可供选择。 有言是一款原生AIGC产品。通过魔珐自研的AIGC全栈技术能力,即AIGC三维动画、 AIGC三维超写实形象、AIGC三维运镜、AIGC声音,有言能够一键生成:场景、运镜、动画、声音,从拍摄到剪辑,AIGC everything。

有言简单易用,仅需通过生成内容、编辑镜头、视频包装三步操作,即可打造一个高质量的3D视频。使用有言,可制作多语言3D视频,可团队协作,提升工作效率。 致力于为企业提供的生成各类视频内容,包括品牌宣传,市场营销等。


三、 安全性分析报告:

前端界面分析,魔珐有言未采取任何验证措施,存在验证的安全隐患,同行一般会在注册下发短信验证码时采用图形验证、行为验证方式。

四、 测试方法:

前端界面分析,该网站未采取任何验证措施, 本次测试采用模拟器的方式,关键点在主要模拟器交互。

1. 模拟器交互部分

bash 复制代码
	private final String INDEX_URL = "https://www.youyan3d.com/platform/login";

	@Override
	public RetEntity send(WebDriver driver, String areaCode, String phone) {
		try {
			RetEntity retEntity = new RetEntity();
			driver.get(INDEX_URL);

			// 输入手机号
			Thread.sleep(1000);
			WebElement phoneElement = driver.findElement(By.id("basic_mobile"));
			phoneElement.sendKeys(phone);

			WebElement agreeElement = driver.findElement(By.id("basic_remember"));
			agreeElement.click();

			// 点击发送验证码按钮
			Thread.sleep(500);
			WebElement sendElemet = ChromeDriverManager.waitElement(driver, By.xpath("//button/span[contains(text(),'获取验证码')]"), 10);
			if (sendElemet == null) {
				return null;
			}
			sendElemet.click();

			Thread.sleep(1500);
			WebElement gtElemet = ChromeDriverManager.waitElement(driver, By.xpath("//button/span[contains(text(),'重新获取')]"), 15);
			String gtInfo = (gtElemet != null) ? gtElemet.getText() : null;
			retEntity.setMsg(gtInfo);
			if (gtInfo != null && gtInfo.contains("重新获取")) {
				retEntity.setRet(0);
			}
			return retEntity;
		} catch (Exception e) {
			System.out.println("phone=" + phone + ",e=" + e.toString());
			for (StackTraceElement ele : e.getStackTrace()) {
				System.out.println(ele.toString());
			}
			return null;
		} finally {
			GetImage.cookieClear(driver);
		}
	}

2 测试结果输出:

复制代码
  由于该网站无验证措施,本次测评非常简单

五丶结语

有言是一款原生3D内容AIGC产品 。可以实现3D视频,一键生成。用有言创作视频,无需拍摄,无需真人出镜,上千个高质量超写实3D数字人角色库可供选择。 有言是一款原生AIGC产品。通过魔珐自研的AIGC全栈技术能力,即AIGC三维动画、 AIGC三维超写实形象、AIGC三维运镜、AIGC声音,有言能够一键生成:场景、运镜、动画、声音,从拍摄到剪辑,AIGC everything。

有言简单易用,仅需通过生成内容、编辑镜头、视频包装三步操作,即可打造一个高质量的3D视频。使用有言,可制作多语言3D视频,可团队协作,提升工作效率。 致力于为企业提供的生成各类视频内容,包括品牌宣传,市场营销等。

作为AI智能的头部企业,拥有雄厚的技术实力,但对短信被盗刷的方面不够重视或没有安全方面的经验 ,测试结果就是随便你怎么攻击都可以,这也有点太开放了, 短信验证码难道不要钱吗 ? 这对黑客来说肯定是好消息, 弄个简单的脚本就可以搞定

很多人在短信服务刚开始建设的阶段,可能不会在安全方面考虑太多,理由有很多。

比如:" 需求这么赶,当然是先实现功能啊 "," 业务量很小啦,系统就这么点人用,不怕的 " , " 我们怎么会被盯上呢,不可能的 "等等。

有一些理由虽然有道理,但是该来的总是会来的。前期欠下来的债,总是要还的。越早还,问题就越小,损失就越低。

所以大家在安全方面还是要重视。(血淋淋的栗子!)#安全短信#

戳这里→康康你手机号在过多少网站注册过!!!

谷歌图形验证码在AI 面前已经形同虚设,所以谷歌宣布退出验证码服务, 那么当所有的图形验证码都被破解时,大家又该如何做好防御呢?

>>相关阅读
《腾讯防水墙滑动拼图验证码》
《百度旋转图片验证码》
《网易易盾滑动拼图验证码》
《顶象区域面积点选验证码》
《顶象滑动拼图验证码》
《极验滑动拼图验证码》
《使用深度学习来破解 captcha 验证码》
《验证码终结者-基于CNN+BLSTM+CTC的训练部署套件》

相关推荐
效率客栈老秦5 分钟前
Python Trae提示词开发实战(8):数据采集与清洗一体化方案让效率提升10倍
人工智能·python·ai·提示词·trae
小和尚同志10 分钟前
虽然 V0 很强大,但是ScreenshotToCode 依旧有市场
人工智能·aigc
HyperAI超神经14 分钟前
【vLLM 学习】Rlhf
人工智能·深度学习·学习·机器学习·vllm
芯盾时代18 分钟前
石油化工行业网络风险解决方案
网络·人工智能·信息安全
线束线缆组件品替网19 分钟前
Weidmüller 工业以太网线缆技术与兼容策略解析
网络·人工智能·电脑·硬件工程·材料工程
未来之窗软件服务19 分钟前
服务器运维(二十三) 服务器安全探针封装—东方仙盟练气期
安全·仙盟创梦ide·东方仙盟·安全探针
lambo mercy24 分钟前
深度学习3:新冠病毒感染人数预测
人工智能·深度学习
Echo_NGC223728 分钟前
【神经视频编解码NVC】传统神经视频编解码完全指南:从零读懂 AI 视频压缩的基石
人工智能·深度学习·算法·机器学习·视频编解码
摆烂咸鱼~41 分钟前
机器学习(10)
人工智能·机器学习·支持向量机
数据皮皮侠AI44 分钟前
上市公司股票名称相似度(1990-2025)
大数据·人工智能·笔记·区块链·能源·1024程序员节