+49 (0) 821 80 99 46-0
+49 (0) 821 80 99 46-0
Rückruf anfordern
zum Kontaktformular
Schaden melden
exali.de Mein Business bestens versichert
Mein exali Login
exali.de
  • Versicherungen

    IT und Engineering

    IT-Haftpflicht

    Kreative und Agenturen

    Media-Haftpflicht

    Unternehmensberater

    Consulting-Haftpflicht

    Rechtsanwälte

    Anwalts-Haftpflicht

    eCommerce-Versicherungen

    Webshop-Versicherung
    Portal-Versicherung

    Architekten und Ingenieure

    Architektenhaftpflicht
    Haftpflicht für Ingenieure

    Manager und Beauftragte

    Firmen D&O-Versicherung
    Persönliche D&O Versicherung

    Weitere Versicherungen

    Haftpflicht für Dienstleister
    Cyber-Versicherung

    Allgemein

    Berufshaftpflichtversicherung
    Betriebshaftpflichtversicherung
    Vermögensschadenhaftpflicht

    Versicherungslexikon

    Glossar
    Ausgewählte Berufe
  • News & Stories
  • Über uns
  • Produktfinder
    Produktfinder
  • Mein exali Login
  • Schaden melden
"Ihr Business tickt im Takt der Zeit - unsere Versicherungskonzepte auch"
Armin Schulz
Finanzen, Personal
Armin Schulz,Finanzen, Personal
Ihr Business bestens versichert
Armin Schulz
Finanzen, Personal
Armin Schulz,Finanzen, Personal

Schon dabei?

Mit unserem Newsflash profitieren Sie monatlich von aktuellen News und Themen rund um Ihr Business:

  • Tipps, Infos und Experten-Interviews
  • Echte Schadenfälle
  • Rechtliches und Abmahngefahren
Die perfekte Unterstützung für Ihren Erfolg.

Home / News&Stories /
Captchas in Rekordzeit geknackt: Das sollten Seitenbetreiber jetzt tun
Das Aus für Captchas?
Das Aus für Captchas?

Captchas in Rekordzeit geknackt: Das sollten Seitenbetreiber jetzt tun

Beitrag von Jan Mörgenthaler Beitrag von Jan Mörgenthaler Jan Mörgenthaler
Beitrag von Jan Mörgenthaler Beitrag von Jan Mörgenthaler Jan Mörgenthaler
Montag, 11. Februar 2019
Montag, 11. Februar 2019
Zurück zur Übersicht

Auch wenn sie nervig sind – Captchas haben eine Schutzfunktion und sollen verhindern, dass Computer („Bots“) missbräuchlich automatische Eingaben auf einer Webseite machen. Algorithmen, die ein Captcha knacken können, gibt es schon länger. Ein neu entwickelter Algorithmus schafft dies allerdings in Millisekunden und macht Captchas somit nutzlos! Hier erfahren Webseitenbetreiber, wie sie sich zukünftig schützen können.

Was sind Captchas?

Die Abkürzung CAPTCHA steht für "Completely Automated Public Turing test to tell Computers and Humans Apart", ein Captcha ist also ein Test zur Unterscheidung zwischen Mensch und Maschine auf Webseiten. Klassische Captchas bestehen aus zufällig angeordneten Zahlen und Buchstaben. Gibt der Nutzer den dargestellten Code richtig ein, so wird die Webseite oder das Formular für ihn freigegeben.

Neben den klassischen textbasierten Captchas gibt es auch solche, bei denen der Nutzer eine einfache Rechenaufgabe lösen muss. Andere Captchas wiederum wollen, dass der User bestimmte Symbole oder Bilder anklickt (beispielsweise alle Bilder, auf denen ein Verkehrsschild zu sehen ist). Damit soll der Nutzer „menschliche Intelligenz“ nachweisen.

Durch Captchas soll also erreicht werden, dass nur „echte“ Menschen und keine Bots Zugriff auf den Inhalt einer Seite oder eines Formulars haben.

Neuere Algorithmus: Captchas in Millisekunden geknackt

Captchas sollen verhindern, dass beispielsweise eine Webseite mit automatisierten Anfragen überhäuft wird und dadurch die Performance der Seite sinkt oder sie komplett lahmgelegt wird wie es zum Beispiel bei einer DDoS-Attacke (Distributed-Denial-of-Service) passiert.

Algorithmen, die ein Captcha knacken können, gibt es schon länger. Allerdings war bisher für einen DDoS-Angriff auf eine Webseite mit Captcha eine hohe Rechenleistung nötig. Im Zeitalter von riesigen Rechenzentren und Cloud-Computing sicherlich machbar, aber kostspielig.

Der neue, von britischen und chinesischen Forschern entwickelte Algorithmus, knackt textbasiere Captchas in Millisekunden und das mit geringerem Aufwand und einer enorm hohen Erfolgsquote! Auf getesteten Webseiten wie Reddit, Paypal oder Megaupload erreichte der Algorithmus laut ZDNet knapp 100 Prozent. Bei Amazon waren es 79 Prozent und bei eBay 87 Prozent.

Das große Problem ist, dass der neue „Machine-Learning-Algorithmus“ so wenig Rechenleistung benötig, dass Cyberkriminelle lediglich einen normalen Desktop-Computer brauchen, um eine Attacke auf eine Webseite zu starten, die durch textbasierte Captchas geschützt ist.

Ein „Machine-Learning-Algorithmus“ ist vereinfacht gesagt eine Art Künstliche Intelligenz (KI). Der Algorithmus sammelt selbständig Daten, analysiert diese und erweitert sich dadurch automatisch. Der Programmierer muss nicht mehr selbst den Algorithmus pflegen sondern der Algorithmus „lernt“ selbst dazu.

Captchas sicherer machen oder Alternative nutzen: So geht`s

Da Captchas also über kurz oder lang ihre Website nicht mehr zuverlässig schützen, sollten Webseitenbetreiber sie sicherer machen oder über Alternativen nachdenken. Hier einige Tipps, was Seitenbetreiber jetzt tun können:

Game-based-Captchas verwenden

Seitenbetreiber, die noch auf textbasierte Captchas setzen, sollten eine andere Lösung wählen. Um es den KI-basierten Bots (Künstliche Intelligenz) so schwer wie möglich zu machen, ein Captcha zu knacken, sollten Webseitenbetreiber auf Captchas setzen, die ein verknüpftes Denken voraussetzen, zum Beispiel durch ein sogenanntes Game-based-Captcha. Hierbei muss der Nutzer ein Minispiel lösen. Denkbar wäre ein grafisches Puzzle, bei dem der Nutzer die fehlenden Teile richtig einsetzen muss.

Eine andere Variante wäre, dass der Nutzer mehrere Ballons nach der Farbe sortieren und via Doppelklick platzen lassen muss. Grundsätzlich gilt: Je mehr Aufgaben der Nutzer gleichzeitig lösen muss, desto sicherer. Nachteil hierbei ist, dass die Usability leidet. Je länger der Nutzer für das Captcha braucht, desto negativer wird seine Erfahrung auf der Webseite.

Video- und Audio-Captchas

Auch ein Captcha mit Videofunktion wäre denkbar. Dazu müsste der Nutzer seine Kamera aktivieren und in sie hineinschauen, während er eine Aufgabe löst. Allerdings ist diese Variante aus datenschutzrechtlicher Sicht sehr bedenklich.

Statt einem visuellen Captcha können auch Audiospuren verwendet werden. Dem Nutzer werden ein paar Zahlen vorgesagt und diese muss er dann in ein Feld eingeben. Nachteile an dieser Lösung: Für User mit eingeschränktem Hörvermögen oder ohne Kopfhörer oder Lautsprecher ist sie nicht anwendbar. Dazu kommt, dass Spracherkennung immer weiterentwickelt wird und auch ein Audio-Captcha irgendwann nicht mehr sicher ist.

„Honey Pot“-Lösung

Eine weitere Möglichkeit für Webseitenbetreiber ist der Einsatz eines sogenannten „Honey Pot“ (Honigtopf). Ein Honey Pot ist beispielsweise eine Tabelle, welche sich im Quellcode einer Seite befindet, für den Nutzer aber unsichtbar ist. Da Bots nicht die visuelle Webseite „sehen“, sondern immer den Quellcode, würde ein Bot die unsichtbare Tabelle automatisiert ausfüllen. Weil ein Mensch dazu gar nicht in der Lage wäre, hat sich der Bot damit selbst verraten und kann von der Webseite blockiert werden. Eine Honey Pot soll also die Bots anlocken und entlarven und bietet gegenüber Captchas den Vorteil, dass die Usability nicht beeinträchtigt wird.

Schützen Sie Ihre Webseite und Ihr Business!

Einen hundertprozentigen Schutz vor Bots und DDoS-Attacken gibt es selbst mit den besten Captchas nicht. Denn auch die Algorithmen der Angreifer werden immer „schlauer“ und Cyberkriminelle immer kreativer. Umso wichtiger ist es, Ihr Business für den Fall eines Cyber-Angriffs umfassend abzusichern. Dafür gibt es bei exali.de mehrere Möglichkeiten:

  • Alle Berufshaftpflichtversicherungen über exali.de beinhalten als festen Bestandteil den Versicherungsschutz für Daten- und Cyber-Drittschäden. Das heißt, Sie sind automatisch abgesichert, wenn durch einen Hackerangriff auf Ihr Business bei jemand anderem (zum Beispiel Ihrem Kunden) ein Schaden entsteht (beispielsweise durch den Verlust von Kundendaten).
  • Außerdem können Sie den Zusatzbaustein „Datenschutz- & Cyber-Eigenschaden-Deckung“ zu Ihrer Berufshaftpflicht hinzuwählen. Dieser schützt Ihr eigenes Business bei einem Cyberangriff und übernimmt beispielsweise die Kosten für die Wiederherstellung Ihrer IT-Systeme, die Beauftragung von Computer- und Forensik-Spezialisten oder das Krisenmanagement bei Imageschäden.
  • Wenn Sie eine eigenstände und flexible Lösung für unterschiedliche Cyber-Risiken wollen, dann ist unsere Cyber-Versicherung als eigenständige Versicherung das Richtige für Sie! Passend zu Ihrem Business können Sie verschiedene Bausteine wählen und sich so Ihre individuelle Cyber-Versicherung zusammenstellen.

 

 © Jan Mörgenthaler – exali AG

Jan Mörgenthaler
Autorenprofil
Jan Mörgenthaler
Senior-Content-Manager

Jan Mörgenthaler hat seit 2017 viel mit Freiberuflern und Freiberuflerinnen in verschiedenen TV-Formaten gearbeitet. Er steht regelmäßig vor und hinter der Kamera, kümmerte sich ehrenamtlich um das Marketing eines Gaming Vereins und weiß aufgrund dieser Erfahrungen genau, welche Themen Freelancer umtreiben.
Wenn er bei exali Artikel beisteuert, drehen sich diese meist um IT- und Cyberrisiken.

Autorenprofil
Jan Mörgenthaler
Jan Mörgenthaler

Senior-Content-Manager

Jan Mörgenthaler hat seit 2017 viel mit Freiberuflern und Freiberuflerinnen in verschiedenen TV-Formaten gearbeitet. Er steht regelmäßig vor und hinter der Kamera, kümmerte sich ehrenamtlich um das Marketing eines Gaming Vereins und weiß aufgrund dieser Erfahrungen genau, welche Themen Freelancer umtreiben.
Wenn er bei exali Artikel beisteuert, drehen sich diese meist um IT- und Cyberrisiken.

vorheriger Artikel
 
zurück
 
nächster Artikel
Diese Artikel könnten Sie auch interessieren
Cybercrime-Ausblick 2019: Illegale Krypto-Miner auf dem Vormarsch!
Cybercrime-Ausblick 2019: Illegale Krypto-Miner auf dem Vormarsch!
Unterschätztes Risiko: Cyberkriminalität verursacht immer höhere Schäden
Unterschätztes Risiko: Cyberkriminalität verursacht immer höhere Schäden
Echter Schadenfall: Cyberkriminelle machen Beraterfirma zur Bitcoin-Mine!
Echter Schadenfall: Cyberkriminelle machen Beraterfirma zur Bitcoin-Mine!
„Du bist ein großer Perverser!“ Erpresser-E-Mail oder doch nur Spam?
„Du bist ein großer Perverser!“ Erpresser-E-Mail oder doch nur Spam?
Diese Artikel könnten Sie auch interessieren
Cybercrime-Ausblick 2019: Illegale Krypto-Miner auf dem Vormarsch!
Cybercrime-Ausblick 2019: Illegale Krypto-Miner auf dem Vormarsch!
Unterschätztes Risiko: Cyberkriminalität verursacht immer höhere Schäden
Unterschätztes Risiko: Cyberkriminalität verursacht immer höhere Schäden
Echter Schadenfall: Cyberkriminelle machen Beraterfirma zur Bitcoin-Mine!
Echter Schadenfall: Cyberkriminelle machen Beraterfirma zur Bitcoin-Mine!
„Du bist ein großer Perverser!“ Erpresser-E-Mail oder doch nur Spam?
„Du bist ein großer Perverser!“ Erpresser-E-Mail oder doch nur Spam?
2 Kommentare
Kommentar
678
Maximilian P. Perezier kommentierte am Mittwoch, 20. März 2019 Antworten
Sehr hilfreiche Informationen. Einen Punkt würde mich dennoch sehr interessieren. In dem Artikel wird allerdings nicht erwähnt. Welche Captcha-Systeme gehackt werden konnten. War dies zum Beispiel mit dem Google-Captcha möglich? Im Voraus vielen Dank für Eure Rückmeldung.
Kommentar
679
Jan Mörgenthaler kommentierte am Freitag, 22. März 2019 Antworten
Guten Tag Herr Perezier, vielen Dank für Ihre Anfrage. Laut unseren Informationen konnten mit dem Algorithmus textbasierte Captchas besonders schnell geknackt werden. Also die klassische Variante, bei der der User ein Bild mit einer Buchstaben-Zahlen-Kombination angezeigt bekommt und diese in ein leeres Feld eintragen muss. Ebenfalls anfällig sind Captchas, bei denen bestimmte Bilder angeklickt werden müssen. Laut einem Bericht von GoogleWatchBlog sind mittlerweile auch Audio-Captchas bedroht. Wir würden Ihnen daher empfehlen, dass Sie Captchas verwenden, welche unsichtbar im Hintergrund agieren und Captchas mit der bekannten Checkbox "Ich bin kein Roboter". Die neuesten Versionen der Google-reCaptchas nutzen bereits diese Technologie. Viele Grüße aus der Onlineredaktion
Schreiben Sie einen Kommentar
Bitte füllen Sie alle als * Pflichtfelder gekennzeichneten Bereiche aus.

Durch Betätigen des Buttons „Absenden“ werden die in das obige Formular eingetragenen Daten zum Zwecke der Verarbeitung Ihrer Anfrage erhoben und verarbeitet. Sämtliche Daten werden verschlüsselt übertragen und nur im Rahmen der Angaben in den Datenschutzhinweisen verarbeitet. Sie haben ein Widerspruchsrecht mit Wirkung für die Zukunft.
Kooperationspartner
Kooperationspartner
Kooperationspartner

Versicherungen

  • IT-Haftpflicht
  • Media-Haftpflicht
  • Consulting-Haftpflicht
  • Anwalts-Haftpflicht
  • eCommerce-Versicherungen
  • D&O Versicherung
  • Architektenhaftpflicht
  • Haftpflicht für Ingenieure
  • Haftpflicht für Dienstleister
  • Cyber-Versicherung
  • Hausverwalter-Haftpflicht
  • Ausgewählte Berufe
  • Schaden melden

News & Stories

  • Artikel
  • Videos
  • Glossar
  • Newsflash abonnieren
  • RSS Feed abonnieren

Kooperationspartner

  • randstad professional
  • freelancermap
  • BITMi
  • K2Match
  • Uplink
  • VGSD
  • AGD
  • FALC
  • ZEIT.IO
  • Kooperationspartner werden

Über uns

  • Über exali
  • Karriere
  • Kontakt
  • Impressum
  • Nutzungsbedingungen
  • Datenschutz
  • Widerrufsbelehrung
© exali AG, alle Rechte vorbehalten
Ihr Webbrowser ist leider veraltet! Aktualisieren Sie bitte Ihren Browser, um alle Funktionen im Beitragsrechner nutzen zu können.
Wählen Sie das Land, in dem Sie Ihren Geschäftssitz haben
Choose the location of your headquarter
Je nach Land können die von exali angebotenen Versicherungen leicht variieren. Bitte wählen Sie das Land, in dem Sie Ihren Geschäftssitz haben, um das für Sie passende Angebot zu erhalten.
Depending on your country, the insurance offered by exali may vary slightly. Please select the country where you have your headquarter to get the offer that suits you best.