COMPTOIR
  
register

Cloudflare n'aime pas les CAPTCHA, et souhaiterait les faire disparaître

Les CAPTCHA — Completely Automated Public Turing test to tell Computers and Humans Apart, pour frimer dans les diners mondains — font désormais partie prenante du web. En effet, un grand nombre de visiteurs de sites sont en réalité des robots, qu’il s’agisse d’automates malveillants visant à chercher automatiquement des failles connues, ou de simples indexeurs au service des moteurs de recherche. Pour les différencier des vrais utilisateurs humains, les CAPTCHA ont été crée : datant d’une époque ou le machine learning n’était encore qu’un réseau de neurones à une unique couche pas vraiment efficace, ces tests se basent soit sur une retranscription écrite d’un texte issu d’une image ou d’un son, soit sur une détection de la présence ou non d’un objet sur une image.

 

Du fait du ML, l’idée n’est plus seulement de vérifier que votre entrée est correcte, mais également que votre comportement est humain, notamment en examinant les temps entre réponses ; sachant que certains CAPTCHA se passent désormais de toute interaction avec le programme, et se contentent d’analyser des événements tels les déplacements de votre souris. Notez, au passage, qu’un grand nombre des résultats sont par la suite utilisés pour générer des bases de données d’apprentissage automatisé, notamment pour la conduite autonome : ce n’est pas pour rien que vous cliquez sur des voitures, des feux de signalisation ou des passages piétons...

 

captcha select all squares with bugs

Caramba, voilà qui devient de pire en pire !

 

Tout cela est très bien, mais où se situe Cloudflare ? Hé bien, la firme possède le monopole des solutions de protection anti-DDoS, et a régulièrement recours à cette solution pour différencier les gentils utilisateurs des méchants robots. Or, selon un calcul un peu simpliste de leur part, ces tests représenteraient 500 ans de temps cumulé sur tous les internautes, pour un seul jour de fonctionnement du web, sans compter les problèmes d’accessibilité qu’ils posent, notamment aux personnes malvoyantes.

 

La solution ? Une clef USB de cryptographie, qui, par un système d’authentification du périphérique (basé sur des clefs... de chiffrement, cette fois-ci), permet de signaler pour sûr au site web que vous êtes un humain. Bien que l’opération soit considérablement plus courte — moins de 5 secondes, vous pouvez tester ici si vous avez un appareil compatible —, cela ne serait pas sans danger au niveau de la traçabilité de votre activité sur le web, même si le système U2F employé certifie en partie l’anonymat au sein d’une série de clefs USB. Néanmoins, en jouant sur les cookies, il est toujours théoriquement possible de vous identifier de manière unique, tout se jouant selon votre degré de confiance envers Clouflare, ce qui n’est pas sans rappeler un certain ragotron. À voir comment cela est amené à évoluer dans le futur ! (Source : HotHardware)

Un poil avant ?

Navi 23 : des nouvelles de la AMD RX 6600 XT ?

Un peu plus tard ...

Windows Insider 21382 : HDR et correctifs

Les 14 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par _m_, le Samedi 22 Mai 2021 à 07h51  
par Jemporte, le Vendredi 21 Mai 2021 à 15h17
C'est assez simple : youtube place d'abord le nom suivi ensuite d'un indicateur (temps, cookie je sais pas...). Quand on met le lien youtube, il faut à priori supprimer la fin après le nom, sous peine d'être tracé là où on place le lien.
Pour ce qui est de Google (et youtube), on n'est pas obligé de se connecter mais on est obligé d'accepter leurs conditions ou alors revoir les option de leur politique pendant 1/4 d'heure, à chaque fois si on a un profile qui supprime les cookies. Après on peut affiner les filtres à cookies dans Firefox pour tout éliminer sauf Google et uniquement pour ses sites en particulier (par exemple) après relance de Firefox. Paramétrer tout ça : encore du bon temps utile en perspective
Oui, ou utiliser un profile FF "Youtube". Et t'y fais rien d'autres. Il pourrait quand même analyser tes goût vidéoludiques, alors peut-être créé un profil pour chaque thèmes de vidéos que tu regardes?

Pour mon cas, j'avais capté la construction de l'url. Mais je n'ai pas pigé à quel moment il réactualise l'url de la page que je regarde. Ca ne peut pas être en temps réel. C'est lorsque j'ouvre/referme le navigateur? Lorsque je change d'onglet et revient dessus? Au moment des coupure pubs?... Oh et puis en fait, j'men tape.
par Jemporte, le Vendredi 21 Mai 2021 à 15h25  
Au niveau de Tor, il y a biens sur la version Firefox modifiée livrée avec Tor mais on peut aussi configurer des profiles Tor sur Firefox (en revoyant la sécurité à la hausse) et c'est utile pour avoir plus de souplesse et accéder plus facilement à d'autres sites. Il faut noter qu'on peut forcer la sortie par un out exit de tels pays ou au contraire en interdire d'autres. Certes, on est plus traçables, moins protégé qu'avec la Torbrowser mais on reste davantage à l'abri de l'espionnage de masse. Bon, et les débits ne sont pas les mêmes mais par exemple, on pouvait se regarder par exemple des vidéo gratuites destinées aux USA sur Hulu tant que c'était pas en HD 4K.
par Jemporte, le Vendredi 21 Mai 2021 à 15h17  
par _m_, le Jeudi 20 Mai 2021 à 14h57
Edit: ah non, fausse alerte. Je viens de recharger l'url depuis mon historique. Youtube1 avait placé l'indicateur de temps dans l'url que j'avais copié/collé Je sais pas comme il a fait ça, mais au moins je sais maintenant comment youtube2 s'y est pris pour savoir où je voulais reprendre
Mais quand même, si on dispose d'un vpn, je pense que ça serait une bonne idée d'être vigilant à d'attribuer une adresse ip différente à chaque profile.
C'est assez simple : youtube place d'abord le nom suivi ensuite d'un indicateur (temps, cookie je sais pas...). Quand on met le lien youtube, il faut à priori supprimer la fin après le nom, sous peine d'être tracé là où on place le lien.
Pour ce qui est de Google (et youtube), on n'est pas obligé de se connecter mais on est obligé d'accepter leurs conditions ou alors revoir les option de leur politique pendant 1/4 d'heure, à chaque fois si on a un profile qui supprime les cookies. Après on peut affiner les filtres à cookies dans Firefox pour tout éliminer sauf Google et uniquement pour ses sites en particulier (par exemple) après relance de Firefox. Paramétrer tout ça : encore du bon temps utile en perspective
par _m_, le Jeudi 20 Mai 2021 à 14h57  
Bin moi l'autre jour, je regardais une vidéo youtube. Puis je l'ai arrêté et j'ai ré-ouvert la page sous un second profil firefox. J'étais connecté aux services google sur le premier profile, mais jamais sous le second, créé assez récemment.
J'ai eu des sueurs froides, lorsque youtube2 m'a proposé de reprendre la lecteur là où je l'avais arrêté sous youtube1

Il est vraiment plus que temps que j'investisse dans un bon vpn...

Edit: ah non, fausse alerte. Je viens de recharger l'url depuis mon historique. Youtube1 avait placé l'indicateur de temps dans l'url que j'avais copié/collé Je sais pas comme il a fait ça, mais au moins je sais maintenant comment youtube2 s'y est pris pour savoir où je voulais reprendre
Mais quand même, si on dispose d'un vpn, je pense que ça serait une bonne idée d'être vigilant à d'attribuer une adresse ip différente à chaque profile.
par Jemporte, le Jeudi 20 Mai 2021 à 11h10  
par RagoteurTX ON en Nouvelle-Aquitaine, le Mercredi 19 Mai 2021 à 14h15
Tu es connecté.e avec un compte Google ? Ça peut jouer dans le fait qu'ils te 'reconnaissent' (au moins les reCaptchas) et te laisse passer plus facilement

Étant souvent en équivalent navigation privée (cookies vidés à la fin de chaque session) je me tape toujours les panneaux, bouches d'incendie, etx ...
Effectivement, j'ai remarqué, en ayant un profile Firefox vidant les cookies et donc rebootant l'acceptation de tous les clauses Google, on est exclu d'un partie du Web si on n'est passé par Google et accepté toutes leurs clauses avant (à refaire à chaque relance de Firefox avec ce profile).
Par ailleurs je constate que le profile où j'utilise les achats Amazon et où je suis prélogué, ne subit pas de cloudflare, alors que d'autres profiles ou j'ai google préconfiguré (sans compte juste les cookies) se prennent de temps en temps cloudflare. Donc ne pas écarter Amazon des validation cloudflare alors qu'ils hébergent un nombre indécent de sites.
par RagoteurTX ON en Nouvelle-Aquitaine, le Mercredi 19 Mai 2021 à 14h15  
par Un #ragoteur en pause en Auvergne-Rhône-Alpes, le Mercredi 19 Mai 2021 à 11h41
Je sais pas comment vous faites pour avoir autant de problèmes avec les captchas, j'ai jamais eu de souci de mon côté pour les passer (ou du moins tellement rarement que je ne m'en rappelle plus).

Et non, je ne surfe pas internet à la vitesse d'un octogénaire.
Tu es connecté.e avec un compte Google ? Ça peut jouer dans le fait qu'ils te 'reconnaissent' (au moins les reCaptchas) et te laisse passer plus facilement

Étant souvent en équivalent navigation privée (cookies vidés à la fin de chaque session) je me tape toujours les panneaux, bouches d'incendie, etx ...
par Route-a-Baga, le Mercredi 19 Mai 2021 à 12h26  
par Un #ragoteur en pause en Auvergne-Rhône-Alpes, le Mercredi 19 Mai 2021 à 11h41
Je sais pas comment vous faites pour avoir autant de problèmes avec les captchas, j'ai jamais eu de souci de mon côté pour les passer (ou du moins tellement rarement que je ne m'en rappelle plus).

Et non, je ne surfe pas internet à la vitesse d'un octogénaire.
Pas forcément une question de vitesse de surf.
C'est, entre-autre, une question de "fingerprint", le site de l'EFF l'explique bien :

un petit lien tout mignon

un petit lien tout mignon

Si tu veux faire le test, ils ont un outil :

un petit lien tout mignon
par Un #ragoteur en pause en Auvergne-Rhône-Alpes, le Mercredi 19 Mai 2021 à 11h41  
Je sais pas comment vous faites pour avoir autant de problèmes avec les captchas, j'ai jamais eu de souci de mon côté pour les passer (ou du moins tellement rarement que je ne m'en rappelle plus).

Et non, je ne surfe pas internet à la vitesse d'un octogénaire.
par Jemporte, le Mercredi 19 Mai 2021 à 08h02  
par Route-a-Baga, le Mardi 18 Mai 2021 à 19h02
Plus le temps passe et plus le web se verrouille un peu +

Ils tiennent la moitié du web par les couil... ils ne vont pas se gêner...
Perso je n'ai plus du tout accès à de nombreux sites à cause de ça, le pire étant l'impossibilité totale de passer le recaptcha à cause du message "try again later"

Type :
un petit lien tout mignon
Le try again later c'est qu'on n'a pas passé leur test, on est considéré comme un bot.
A noter que les IP Orange sont particulièrement visées par Cloudflare. Il m'arrive de me faire jeter alors que je passe via Tor. C'est dire.
Autre solution : forcer le changement d'IP par sa box (un peu galère).

Pour ce qui est de tenir la moitié du Web, c'est surtout parce qu'on fait appel à eux.
par Route-a-Baga, le Mardi 18 Mai 2021 à 19h02  
Plus le temps passe et plus le web se verrouille un peu +
par Jemporte, le Mardi 18 Mai 2021 à 17h00
Ils ont qu'à avoir des réseaux plus robustes et on pourra se passer du soulant cloudfare qui me confond régulièrement avec un bot.
Donc si j'ai bien compris il faut que je clique plus lentement et que je fasse des erreurs pour ne pas me faire bloquer.
Ils tiennent la moitié du web par les couil... ils ne vont pas se gêner...
Perso je n'ai plus du tout accès à de nombreux sites à cause de ça, le pire étant l'impossibilité totale de passer le recaptcha à cause du message "try again later"

Type :
un petit lien tout mignon
par Une ragoteuse à forte poitrine embusqué, le Mardi 18 Mai 2021 à 18h35  
Encore un système incompatible avec les OS libres... Et qui permettra de plus de mieux vous traquer et de mieux repérer vos intérêts sur le web !

Merci qui ?... Merci Big Borther !
par Jemporte, le Mardi 18 Mai 2021 à 17h00  
Ils ont qu'à avoir des réseaux plus robustes et on pourra se passer du soulant cloudfare qui me confond régulièrement avec un bot.
Donc si j'ai bien compris il faut que je clique plus lentement et que je fasse des erreurs pour ne pas me faire bloquer.