近日,谷歌正在测试一项用于升级 reCAPTCHA 防御的黑科技——“手势验证”(Hand Gesture Verification,简称 HGV)。该功能想通过采集用户手部视频来刷掉机器人,没成想刚露面就在隐私和安全两个圈子里彻底翻了车。


根据谷歌官方文档的说法,HGV 需要网站访客给个摄像头权限,用来录制“一段或多段”手部视频。验证的时候,用户得对着摄像头挥挥手或者做个指定手势,系统会根据抓取到的关键生物特征,来判断屏幕前坐着的到底是真人还是自动化脚本。

谷歌本以为引入生物识别能让 reCAPTCHA 稳如泰山,但实际测试下来却让人大跌眼镜。已经有安全大佬和普通网友用库存图片加虚拟摄像头,轻松把这个新系统给“秒”了:攻击者只要准备一张“挥手”的手部照片,再用 OBS Studio 之类的软件把照片灌进虚拟摄像头里,系统就乖乖放行了,根本不需要真人到场。

其实随着机器学习和自动化技术的狂飙,现有的验证码系统早就被 AI 机器人虐得体无完肤了,各种研究也证明了看图找红绿灯等传统套路根本拦不住自动化工具。而 HGV 刚上线就被光速破解,更是扒下了它最后的底裤:要是交互流程和信道本身没有防伪设计,哪怕强行绑定生物识别,一样会被虚拟摄像头和简单脚本给批量割韭菜。

除了技术上被按在地上摩擦,隐私问题更是把谷歌推到了风口浪尖。反对者直言不讳地指出,这种强制调用摄像头的方案,无形中是在给用户的“被全天候监控”脱罪,逼着大家为了刷个普通网页,就得把最敏感的摄像头数据双手奉给科技巨头。在大家都视隐私如命的今天,天天让人面对摄像头拍视频,显然是吃相太难看的过度索取行为。

眼看舆论要按不住了,谷歌赶紧出来洗白称,HGV 录视频只看手势绝不录音,而且验证一完就会“尽快删除”。官方还拍胸脯保证,这些视频绝对“不会”和用户账号勾连。然而,安全和隐私大牛们根本不买账:一方面,后端到底删没删普通人根本无从考证;另一方面,大厂的云端都有冗余备份和容灾机制,数据真正的生命周期可比前端页面上写的复杂多了。

大家的担心绝非被迫害妄想症。之前就有一个轰动一时的案子,谷歌自家 Nest 摄像头“早就被删掉”的视频,居然在云端后台被重新翻了出来用于协助破案。这直接成了石锤:即便前端显示已删除,后台依然能分分钟把副本掏出来。这也让外界强烈质疑,HGV 录下的这些视频会不会被偷偷留下来,甚至变成喂养 Gemini 等各类 AI 模型的免费私料。

面对越来越猖獗的恶意流量和爬虫机器人,验证码技术的升级迭代确实是各大厂绕不开的必答题。但从 HGV 这次翻车的表现来看,盲目迷信摄像头和生物识别不仅带不来绝对的安全,反而在技术拉胯时先让用户承担了巨大的隐私风险。眼下,像 Cloudflare 和各大浏览器厂商都在积极探索“去验证码化”以求给用户减负,如何在安全防线、极简体验和隐私底线之间找到平衡,正成为整个行业不得不死磕的难题。