2 puan yazan GN⁺ 2024-11-19 | 1 yorum | WhatsApp'ta paylaş
  • Görme engelli bir kullanıcı, Brave’de hCaptcha erişilebilirlik hesabı çerezinin ayarlanmadığı sorunu hakkında soru sordu, ancak destek ekibi erişilebilirlik kullanımının desteklenmediğini söyleyerek hesabın silineceğini ve yeniden kayıt girişimlerinin engelleneceğini bildirdi
  • O dönemde hCaptcha, sesli CAPTCHA yerine çerezle CAPTCHA sınamasını atlayan özel bir hesap sunuyordu; daha sonra gelen bir güncelleme notunda metin CAPTCHA seçeneğinin eklendiği düzeltmesi yer aldı
  • Hesap Firefox ve Chromium’da çalışsa da Brave’de yaklaşık 1 yıl boyunca çerez ayarlanmadı ve JavaScript konsolunda set cookie uç noktasının 401 Unauthorized döndürdüğü görüldü
  • Destek ekibi, kullanıcının görme engelli olmadığı kanaatine vararak erişilebilirlik hesabı kullanımını engelledi; kullanıcı gerçekten görme engelli olduğunu belirterek engelin kaldırılmasını istedikten sonra da yasak devam etti
  • Erişilebilirliği ayrı bir geçici çözüme bırakan bir sistem, o çözüm keyfi biçimde engellendiği anda gerçek kullanıcıları hizmetten dışlayabilir

hCaptcha’nın erişilebilirlik baypas yöntemi

  • hCaptcha, kullanıcının bir onay kutusuna tıkladıktan sonra ev gibi belirli görselleri seçmesini isteyen bir CAPTCHA hizmetidir
  • O dönemde hCaptcha, görme engelliler için sesli CAPTCHA sunmuyordu ve gerekçe olarak botların bunu daha kolay geçebilmesini gösteriyordu
  • Bunun yerine görme engelli kullanıcılara özel hesap veriliyor, çerez ayarlanıyor ve böylece CAPTCHA sınamasından geçmeleri gerekmiyordu
  • Daha sonra hCaptcha’ya bir metin CAPTCHA seçeneği eklendiğine dair bir güncelleme notu eklendi, ancak metin bunun ana eleştiriyi hâlâ geçerli kıldığını belirtiyor

Çerez yalnızca Brave’de ayarlanmıyor

  • Kullanıcı ana tarayıcısı olarak Brave kullanıyordu ve yaklaşık 1 yıl boyunca hCaptcha erişilebilirlik hesabı Brave’de çerez ayarlayamadı
  • Aynı hesap Firefox, Chromium gibi diğer tarayıcılarda normal çalışıyordu
  • Yönergelere uyarak üçüncü taraf çerezlere izin verme gibi temel adımlar kontrol edildi, ancak Brave’de sorun sürdü; hata mesajı da sorun devam ederse destek ekibine e-posta gönderilmesini söylüyordu

Destek talebi şüpheye dönüştü

  • Kullanıcı sonunda hCaptcha destek ekibine e-posta gönderdi ve destek ekibi temel sorun giderme adımlarını anlattı
  • Sorunu daraltmak için JavaScript konsolu incelendiğinde, Brave’de hCaptcha’nın set cookie uç noktasına yapılan çağrının 401 unauthorized döndürdüğü görüldüğü bilgisi iletildi
  • Kullanıcı bu bilgiyi teknik desteğe yardımcı olmak için verdi, ancak bunun destek ekibinin şüphesini çekmiş olabileceğini düşünüyor

Erişilebilirlik hesabının silinmesi ve yeniden kayıt engeli

  • Destek görevlisiyle görüşme sırasında başka bir destek görevlisi şu anlamda bir yanıt gönderdi
    • Bu kullanım biçimi desteklenmiyor
    • Erişilebilirlik geçişi için kredi alınmıyor
    • Bu şekilde kullanılan tüm hesaplar hCaptcha’dan siliniyor
    • Kullanıcı erişilebilirlik hesabına yeniden kaydolmaya çalışırsa engellenecek
  • Kullanıcı, izin verilmeyen bir şey yapmadığını, yalnızca bunun Brave’de çalışmasını sağlamaya çalıştığını söyleyerek şaşkınlığını dile getirdi
  • Daha sonra destek ekibi, kullanıcının görme engelli olmadığı için erişilebilirlik hesabını kullanmaması gerektiğini açıkladı

Gerçekten görme engelli olduğunu belirtmesinin ardından

  • Kullanıcı gerçekten görme engelli olduğunu belirterek yasağın kaldırılmasını istedi, ancak destek ekibi hesabın engelli kalacağını söyleyen kalıp bir yanıt gönderdi
  • Hesap gerçekten engellenmiş durumdaydı ve kullanıcı, hCaptcha’yı geçebilmek için hizmet şartlarını ihlal ederek otomatik çözüm yazılımı kullanmak zorunda kaldığını söyledi
  • Bu durum, kasıtlı olarak erişilemez bir ürün sunan bir şirkete, ayrı bir erişilebilirlik baypasını istikrarlı biçimde sürdüreceği konusunda güvenilmemesi gerektiği uyarısına dönüştü
  • Web sitesi işletenlerin hCaptcha kullanıyorsa bu deneyimi dikkate alması gerektiği vurgulanırken, Cloudflare’ın zaten kendi sistemini kullandığı da eklendi

1 yorum

 
GN⁺ 2024-11-19
Hacker News yorumları
  • Ben de görme engelliyim ve hCaptcha en kötüsü.
    Aptal çerezinin süresi dolduğu için, hCaptcha ile karşılaştığım neredeyse her seferinde e-posta alıp çerezi ayarlama sürecinden geçmem gerekiyor.
    Birden fazla cihaz ve tarayıcı kullanıyorsanız özellikle berbat bir kullanıcı deneyimi; başkaları muhtemelen pes eder.
    Botlar bunu görme engelli birinden daha kolay çözebilir ya da üçüncü dünya ülkelerindeki işçilere neredeyse bedavaya dış kaynak olarak yaptırabilir. Örn. Anticaptcha [0]:

    Günlük harcama hacminize bağlı olarak 1000 görüntü başına 0,5 USD'den başlayan fiyatlarla
    [0] https://anti-captcha.com/

    • İnanabilirsiniz. hCaptcha, görme engelli olmasanız da pek daha iyi değil.
      Birbirinden neredeyse ayırt edilemeyen minicik görseller gösteriyor; reCaptcha'dan çok daha kötü yapmayı başarmaları aslında etkileyici.
    • Benim deneyimim tam tersi. Görme engelli değilim ama Tor, VPN, casus yazılım olmayan tarayıcılar kullanıyorum; bu taraf belki daha da kötü olabilir.
      Google captchaları, çoğu zaman 3 dakikadan uzun süre doğru çözsem bile beni sonsuz bir döngüye sokup hep başarısız sayarken, hCaptcha 1–3 tanesini doğru çözdüğümde geçmeme izin veriyor.
    • Erişilebilirlik açısından en iyi captcha hangisi?
    • En başta sistemime çerez koymalarına neden izin vermeliyim? Ben bunu istemiyorum.
      Oturum çerezleri kullanırım ama onların aptal CAPTCHA'sını atlatmak için herhangi bir şirketin sistemime çerez yerleştirmesine izin vermem için hiçbir neden yok.
      Başka bir deyişle, onlara hiçbir şey ifşa etmek zorunda olmamalıyım. Onların gözünde yapay zeka olmamın da önemi olmamalı.
  • Başlık tek başına bakınca sorunu olduğundan çok daha hafif gösteriyor.
    Yazıya göre hCaptcha, yazar gerçekten görme engelli olmasına rağmen hiçbir dayanak olmadan, kaba bir şekilde ve defalarca yalan söylediğini iddia etmiş.

    • hCaptcha açısından bakınca, o noktaya kadar kendi botlarını geçirmeye çalışıp aslında görme engelli olmadığı hâlde görme engelli olduğunu iddia eden yüzlerce kişiyle uğraşmış olmaları çok olası.
      Bu bir savunma değil, açıklama; aynı zamanda “görme engellilere CAPTCHA'yı aşma aracı vermeyelim ama ‘gerçek’ görme engellilere istisna tanıyıp ADA'yı geçelim” fikrinin neden tamamen imkânsız ve ölçeklenemez olduğunu da gösteriyor.
      Google, Facebook, Amazon ölçeğinde olsanız bile kimin “gerçekten” görme engelli olduğunu belirleyen bir sistemin yükünü kaldırmak zor olurdu. Üstelik en başta “görme engellilik” tam olarak ne demek gibi soruları görmezden gelseniz bile.
      Bu, dağıtıma alındıktan sonra sorun çıkaracak bir şey değil; teklif toplantısında 5 dakika incelenip tasarım aşamasına bile geçmesine izin verilmemesi gereken bir fikirdi.
      Düşmanca saldırıların çok yoğun olduğu bir ortamda “kimin görme engelli olduğu” gibi bir özelliği kusursuz biçimde belirleyen bir sisteminiz varsa, bu CAPTCHA sisteminin kendisinden çok daha değerli bir şeydir.
      Bu fikir, CAPTCHA'nın çözmeye çalıştığı problemden daha güçlü bir çözüme zaten sahip olmayı gerektirdiği için, mantıksal olarak en baştan temelsiz.
  • Bazı captchalar giderek daha ayrımcı hâle geliyor. Herkes Batı'da yaşamıyor ve captcha'nın istediği nesneleri tanıyabilecek durumda değil.
    Yakın zamanda, ekrandaki konoidlerin (conoids) sayısıyla aynı sayıda şekli seçmemi isteyen bir tane de gördüm; sokaktaki insanlara conoid'in ne olduğunu sorsanız epey kişinin boş boş bakacağını düşünüyorum.
    Yine de artık bazı insanların bu işaretlere crosswalk dediğini öğrenmiş oldum.

    • Kusura bakmayın ama ben Batı'da yaşıyorum; “crosswalk” ne?
      Sanırım demek istediğiniz “herkes ABD'de yaşamıyor”du.
      Yangın musluğu, sarı taksi, sarı otobüs de bana hiçbir şey çağrıştırmıyor.
      Tabii CAPTCHA gibi şeyler üzerinden Amerikan kültür emperyalizmi sayesinde, Amerikan kültürel normlarını tüm dünyanın bilmesi gerektiğinden aslında biliyorum.
    • Yakın çekim görsellerde sık sık takılıyorum.
      Hâlâ nesnenin neresine kadar seçmem gerektiğini bilmiyorum ve trafik ışığının ne olduğu da belirsiz. Direk dahil mi değil mi, bilmiyorum.
      Motosikletler de oldukça zor; bir keresinde tamamen merdivenlerle dolu bir fotoğraf çıkmıştı, sanırım yaklaşık 15 kare işaretlemiştim.
    • Hayatım boyunca Batı'da yaşadım ve oldukça eğitimliyim ama conoids kelimesini doğduğumdan beri bir kez bile duymadım.
    • Şu anda “conoid” arıyorum ama hâlâ ne anlama geldiğini hayal bile edemiyorum.
      Google sözlüğü bunun “kabaca koni biçiminde” anlamında bir zooloji terimi olduğunu söylüyor; Wikipedia paneli ise geometride belirli koşulları sağlayan bir doğrusal yüzey olduğunu söylüyor ama çizim de hiç sezgisel değil.
      Merriam-Webster arama sonucu “koni biçimli yapı, özellikle bir organizmanın ön ucundaki kesik koni biçimli boş hücre organeli” diyor.
      Hiç alakalı görünmediği için görseller sekmesine bastım; karşıma koniye pek benzemeyen karmaşık Mathematica tarzı grafiklerden başka bir şey çıkmadı.
      HN yorumlarındaki diğer kişiler de aynı şekilde bilmiyor gibi görünüyor.
      Ekranda ne gördüğünü açıklayabilir misin? Captcha neyi conoid sanmış? Trafik konisi gibi bir şey mi?
    • Ülkeden ülkeye farklı görünen Amerikan tarzı trafik levhaları veya yol işaretleri sormaları da sorun.
  • Google ile rekabet ederken ilk ders “kullanıcıları Google'dan daha fazla görmezden gelme” olmalı. Aksi hâlde insanlar sadece Google'ı kullanır.
    İş yapış biçiminiz böyleyken, “asla Google kullanmayan” küçük bir grubun iyi niyetine bel bağlamak başarı yolu değil.
    hCaptcha kendi itibarını mahvederken, dünyanın geri kalanı reCaptcha kullanmaya devam edecek ve hCaptcha'nın varlığıyla ilgilenmeyecek bile.
    Ek olarak, doğru yazımı “intensional” değil intentional. Bunu “in-” + “tension” + “-al” değil, “intent” + “-tion” + “-al” diye düşünmek gerekir.

  • Yazar esasen görme engelli olamayacak kadar zekiydi.

    • “JavaScript konsoluna baktım” ifadesi yüzünden bu kişinin görme engelli olamayacağını düşünmüş olabilirler.
      Görme engelli biri JavaScript konsoluna nasıl “bakar” diye düşünmüş olmalılar.
      Elbette “ekran okuyucunun JavaScript konsolunun içeriğini okumasını sağladım” demek biraz uzun.
    • Haha, özlü.
      Ben de bunu çok sık yaşıyorum. Bulunmamam “gereken” yerlerde olduğum ya da yapmamam “gereken” şeyleri yaptığım için görme engelli olmadığım söyleniyor.
    • Doğru. hCAPTCHA'ya göre hepimiz aptalız zaten!
  • CAPTCHA deneyinin artık yakında sona ermesini umuyorum. İşe yaramadı
    Telefon numarası doğrulaması da iyi değil, ama en azından spam maliyetini bir ölçüde artırıyor. CAPTCHA bunu yapmıyor. Neredeyse tüm hazır CAPTCHA hizmetleri birkaç kuruşa çözülebiliyor
    Spam ve kötü amaçlı trafik sorununu çözmek zor; sonunda üç olasılığa daralacağından endişe ediyorum
    Birincisi, kullanıcı anonimliğinden vazgeçilmesi. Gerçek kimlik yeterince doğrulanırsa kötü niyetli kişileri kalıcı olarak engellemek ve botları oldukça etkili biçimde elemek mümkün, ama çevrimiçi anonimlik ortadan kalkar. Bence bu kelimenin tam anlamıyla katlanılamaz bir şey
    İkincisi, platformun kapatılması. Web Environment Integrity ve Private Access Tokens gibi yaklaşımlar web platformunu kapatmanın yolunu döşüyor. Web kullanıcılarının çoğu Secure Boot bulunan cihazlarda Google Chrome ya da Safari kullandığı için tüm boot zinciri kanıtlanabilir. Zaman geçtikçe bunu çalıştırabilecek kullanıcı sayısı artacak
    Böyle bir gelecekte web anlamlı biçimde açık kalmaz. Alternatifler giderek daha az kullanışlı hale gelecek; örneğin makine öğrenimi genel amaçlı yapay zekaya ulaşmasa bile önündeki tüm CAPTCHA’ları ezip geçecek, bu yüzden bu yöntem olmadan web sitelerine girmek giderek zorlaşabilir
    Üçüncüsü, ağ operatörlerinin sorumluluğunun artırılması. İyi ya da kötü, internet denetimi veya şeffaflığı zayıf gri alan operatörlerden büyük ölçüde yararlanıyor. Ancak kötü amaçlı trafiği ortadan kaldırmanın bir başka yolu da ağ operatörlerine daha fazla sorumluluk yüklemek ve işbirliği yapmayan işletmecilerin internet bağlantısını kesmek. Bunun da muhtemelen pek iyi olmayacağı ve yetki suistimalini teşvik edeceği açık
    Yine de zor bir mesele. Başka ne yapılabilir? Kötü amaçlı trafiğin teşviklerini azaltmaya çalışmak, hizmetin sunduğu değeri düşürmeden zor; obfuscation ile kötü amaçlı trafiği zorlaştırmak mümkün, ama kararlı bir rakibi durdurmak güç
    Her hâlükârda açık web çağı fiilen bitmiş gibi hissediliyor. Açık web varlığını sürdürebilir, ama yeni ve çok daha kapalı bir webin gölgesinde kalma olasılığı yüksek

    • CAPTCHA bazı durumlarda kesinlikle işe yarıyor
      Bizim web sitemizde CAPTCHA yoksa botlar günde onlarca form dolduruyor. CAPTCHA koyunca bu sayı 0 oluyor
      CAPTCHA kırmanın maliyeti düşük olsa da, bizim sitede o küçük engeli aşmaya çalışan kimse yok gibi görünüyor
    • Başka seçenekler de var
      CAPTCHA ancak çözmenin bir maliyeti olduğunda faydalıdır. Bu isteğin gerçek bir insandan, ya da en azından gerçek bir insanın milyarda birinden daha büyük bir varlıktan geldiğine dair bir maliyet sinyali olur. Yani tamamen otomatik bir spam sistemi olmadığı anlamına gelir
      Posta hizmetlerinin de bir maliyeti vardır. Posta yoluyla bir şey göndermek isteyen herkes pul almak zorundadır. Taşıma ücreti trafiği düzenlemenin ve spam’i engellemenin “doğal” bir yoludur
      Ağ yapısı ile kripto para kombinasyonu kullanılırsa her gönderim denemesi veya oturum açma denemesi için taşıma ücreti alınabilir. Spam e-posta ya da tek bir giriş tahmini 1 cent’e mal olsa bile, bu çoğu tamamen otomatik spam için yasaklayıcı bir maliyet olur
      Kripto para unsuru, pul benzeri nakit işlemleri mümkün kılarken kişisel cüzdan erişiminin anonim kalmasını korumak içindir
    • Bu, “açık web”in sonundan çok USENET ve e-posta spam sorununun yeniden sahnelenmesi gibi görünüyor
      Sosyal medya USENET’i öldürdü; e-posta ise filtreleme sayesinde spam sorununu yönetilebilir tuttu
    • Gerçek kimlik doğrulaması yalnızca mahremiyet ihlali olduğu için katlanılamaz değil
      Ödül kazanma şansı için her şeye tıklayacak ve bu süreçte kendi kimliğinin spam için kullanılmasına onay verecek çok fazla kullanıcı da var
      Web Environment Integrity ya da Private Access Tokens gibi şeyler asla düzgün çalışmayacak. Çünkü spam gönderenlerin yalnızca popüler bir cihaz modelini kırması yeterli
      Bunları önerenler ya dolandırıcıdır ya da bunu kilitleme etkisi için kullanmak isteyen platform şirketleridir. Spam gönderenler sistemi kırmak için kaynak harcar, sıradan kullanıcılar ise zahmete katlanmaz; sonuçta rakipler ve birlikte çalışabilirlik engellenmiş olur
      Ağ operatörü sorumluluğu zaten önemli ölçüde yaşanıyor. Kötü itibarlı IP aralıkları engelleniyor. Ama birden fazla ISP’ye dağılmış kullanıcılardan oluşan botnet’ler ortaya çıktığında, bazı ISP’lerin tepki verme isteği farklı oluyor, tepki verseler bile hemen işlem yapamıyorlar; umursamayan bazıları ise kontrol edilemeyen yargı bölgelerinde bulunuyor ama engellenemeyecek kadar büyükler
      En iyi çözüm muhtemelen hesap oluştururken para, kripto para ya da proof-of-work’ten birini küçük miktarda ödetmek olur. Sıradan kullanıcıların uzun süre kullanacakları yalnızca birkaç hesaba ihtiyacı vardır; spam gönderenlerin ise neredeyse hemen engellenecek çok sayıda hesaba ihtiyacı olduğundan, çalışan bir sistem için gereken asimetrik maliyet yapısı ortaya çıkar
    • Modern yapay zeka görüntü tanıyıcıları çıkmadan önce CAPTCHA bir ölçüde işe yarıyordu
      O zaman bile tanıma yazılımlarına yetişmek için görevleri sürekli daha zor hale getirmek gerekiyordu
      Artık makinelerin insanlardan daha kolay çözdüğü bir alana geçildiği için, asıl amacı bakımından işe yaramaz hale geldi
  • Ne yazık ki çoğu erişilebilirlik seçeneği gerçekten kullanılsın diye yapılmış gibi görünmüyor
    Devlet kurumları ya da büyük şirketler için erişilebilirlik temel gereksinimlere girer. “Evet, erişilebiliriz” diyebilmek gerekir; aksi halde kamuoyu gürültü çıkarır
    Bu yüzden tedarikçi listesinden erişilebilirlik sunduğunu söylemeyenleri çıkarırlar. Tedarikçiler de bunu bilir ve mutlaka sunduklarını söyler
    Ama doğru yapmak zor bir özelliktir ve kullanıcı kitlesinin küçük bir bölümünü ilgilendirir. Her engel türünün ihtiyaç duyduğu destek de farklıdır. Geliştirme ekibindeki hiç kimse gerçek gereksinimleri doğru dürüst anlamaz
    Erişilebilirliğe ihtiyaç duyan kişiler başka yere gider ya da söylenerek bir şekilde idare eder. İki durum da metrik panolarına yansımaz
    Bu birleşim shelfware’i teşvik eder. Satın alınıp bir yerlerde rafa kaldırılan ama gerçekte kullanılmayan bir şeye dönüşür

  • Doğru anladıysam, hCaptcha’nın yarattığı erişilebilirlik sorunu bu görme engelli kişinin birden fazla web sitesine erişimini engelliyor, öyle mi?
    hCaptcha’nın birçok müşterisi için ADA açısından sorun doğmaz mı?

  • Yazar dava açmak isterse, bu neredeyse bariz kazanılacak bir dava gibi görünüyor
    Kullanım şartları ADA sorumluluğunu engellemez

  • CAPTCHA’ların hâlâ neden var olduğunu anlamıyorum
    Birisi bir şeyleri scrape etmek ya da otomasyon kurmak istiyorsa, bırakıp yapsa olmaz mı? Sonuçta giriş yapılan sisteme saygı duymaları gerekir
    Ziyaretçileri düzinelerce veri alt işleyicisine sahip bir CAPTCHA hizmetine maruz bırakmamanın gizlilik açısından da bir faydası var

    • Birkaç yıl önce kayıt sayfasına CAPTCHA eklemek zorunda kaldık
      Botlar başkalarının e-posta adresleriyle binlerce sahte hesap oluşturuyordu; gönderdiğimiz e-posta doğrulama iletileri de alıcılar hiç kayıt olmadıkları için spam olarak bildiriliyordu
      Sonunda e-posta sağlayıcımız, çok fazla spam bildirimi olduğu gerekçesiyle hesabımızı askıya aldı
    • Belli ki bir web sitesine hiç iletişim formu koymamışsınız
      Ben koydum ve birkaç gün içinde botlar o form üzerinden spam göndermeye başladı
      Sabit yazılmış “2+3=” gibi basit bir CAPTCHA ekledim ama ölçek daha büyük olsaydı bununla başa çıkmak mümkün olmazdı
      Özel mesaj spam’ini veya ücretsiz katman kötüye kullanımı için otomatik hesap oluşturmayı da düşünmek gerekiyor
    • Çünkü ZIRP çoktan bitmiş olsa da, hâlâ “etkileşim” adı altında insanların zamanını boşa harcatıp para kazanan pek çok kişi ve şirket var
      Otomasyon veya scraping bunu baypas ediyor
    • CAPTCHA’lar birçok amaçla kullanılır ve hâlâ var olmalarının nedeni genelde işe yaramalarıdır. Özellikle parmak izi tanımaya dayalı görünmez CAPTCHA’lar böyle
      Giriş formundan CAPTCHA’yı kaldırırsanız, hiçbir sebep yokken her gün yüzlerce kullanıcıya “lütfen e-posta adresinizi doğrulayın” iletisi göndermek zorunda kaldığınızı görürsünüz
      “Onlar da giriş yapılan sisteme saygı duymalı” inancı güzel, ama internette bir şey işletince insanların, niyetli olsun ya da olmasın, sistem çökene kadar onu dövdüğünü görürsünüz
    • Basit bozulmuş metin CAPTCHA’ları bile acemi botları yakalamakta hâlâ oldukça etkilidir ve botların çoğu da bunlardır
      Bu botlar CSS desteklemediği için gizli form alanlarıyla birleştirildiğinde daha da iyi çalışır
      Ancak hedefli bir saldırı söz konusuysa, meşru kullanıcılara zahmet çıkarırken bot engelleme oranını %95’ten %99’a çıkarmakla sınırlı kalır