reCAPTCHA Inc. は、ウェブサイトが人間ユーザーと自動化されたボットを区別するのに役立つCAPTCHAシステムを開発している企業です。親会社であるGoogleが所有しています。[ 1 ] reCAPTCHA の最初のバージョンでは、ユーザーに読みにくいテキストを解読するか、画像を照合するように求めていました。バージョン 2 では、Cookie とキャンバス レンダリングの分析からページが自動的にダウンロードされていると示唆された場合にも、ユーザーにテキストを解読するか画像を照合するように求めていました。[ 2 ]バージョン 3 以降、reCAPTCHA はユーザーの操作を妨げることはなく、ユーザーがページを読み込んだりボタンをクリックしたりしたときに自動的に実行されるように設計されています。[ 3 ]
このサービスの最初のバージョンは、特にコンピュータでスキャンするには判読不能な書籍のデジタル化を目的とした大規模なコラボレーションプラットフォームでした。検証プロンプトは、スキャンされたページからの単語のペアを使用し、1 つの既知の単語を検証のコントロールとして使用し、2 番目の単語を不確かな単語の読み取りをクラウドソーシングするために使用しました。 [ 4 ] reCAPTCHA は、もともとカーネギー メロン大学のLuis von Ahn、David Abraham、Manuel Blum、Michael Crawford、Ben Maurer、Colin McMillen、および Edison Tanによって開発されました。[ 5 ] 2009 年 9 月にGoogleに買収されました。 [ 6 ]このシステムは、ニューヨーク タイムズのアーカイブのデジタル化に役立ち、その後、Google ブックスでも同様の目的で使用されました。[ 7 ]
2010年までに、このシステムはFacebook、Ticketmaster、Twitter、4chan、CNN.com、StumbleUpon [ 9 ]、Craigslist [ 10 ]、米国国家電気通信情報局のデジタルTVコンバーターボックス クーポンプログラムのウェブサイト(米国のDTV移行の一環として) [ 11 ]などのサイトで、毎日1億以上のCAPTCHAを表示していると報告された[ 8 ]。
2014年、Googleは当初のコンセプトからサービスを転換し、ユーザー認証に必要なユーザー操作の量を減らすことに重点を置き、行動分析によってユーザーがボットである可能性が疑われる場合にのみ、人間認識の課題(特定のプロンプトを満たす画像セットを識別するなど)を提示するようにした。
2023年10月、OpenAIのGPT-4チャットボットがCAPTCHAを解くことができることが判明した。[ 12 ]このサービスは、ユーザーデータを収集する際のセキュリティとアクセシビリティの欠如について批判されており、2023年の調査では、CAPTCHAを解くために人間が費やす時間の総コストは賃金で61億ドルと推定されている。[ 13 ]
Distributed Proofreadersは、光学文字認識(OCR)プログラムでは読み取れないスキャンされたテキストを解読するために、ボランティアで時間を費やした最初のプロジェクトです。Project Gutenbergと協力してパブリックドメインの資料をデジタル化しており、reCAPTCHAとは全く異なる手法を用いています。
reCAPTCHAプログラムは、グアテマラのコンピュータ科学者ルイス・フォン・アン[ 14 ]によって考案され、マッカーサー・フェローシップの支援を受けて開発されました。初期のCAPTCHA開発者であった彼は、「自分が知らず知らずのうちに、最も貴重な資源である人間の脳のサイクルを10秒ずつ何百万時間も浪費するシステムを作ってしまった」ことに気づきました[ 15 ] 。

スキャンされたテキストは、2 つの異なる OCR によって分析されます。2 つの OCR プログラムによって異なる方法で解読された単語、または英語の辞書にない単語は、「疑わしい」とマークされ、CAPTCHA に変換されます。疑わしい単語は、文脈から切り離されて表示され、場合によっては既知のコントロール ワードと一緒に表示されます。人間がコントロール ワードを正しく入力すると、疑わしい単語に対する応答はおそらく有効であるとみなされます。十分な数のユーザーがコントロール ワードを正しく入力したが、OCR が認識できなかった 2 番目の単語を誤って入力した場合、文書のデジタル バージョンに誤った単語が含まれる可能性があります。各 OCR プログラムによる識別には 0.5 ポイントが与えられ、人間による各解釈には 1 ポイントが与えられます。特定の識別が 2.5 ポイントに達すると、その単語は有効とみなされます。人間の審査員によって一貫して単一の識別が与えられた単語は、後でコントロール ワードとして再利用されます。[ 16 ]最初の 3 つの推測が互いに一致するが、どちらの OCR とも一致しない場合、それらは正解とみなされ、その単語はコントロール ワードになります。[ 17 ]正しいスペルが選択される前に 6 人のユーザーが単語を拒否した場合、その単語は判読不能として破棄されます。[ 17 ]
オリジナルのreCAPTCHA方式は、ソース文書の5つの単語のフレーズ内など、元の文の中ではなく、疑わしい単語を個別に表示するように設計されていました。[ 18 ]しかし、コントロールワードが2番目の単語の文脈を誤解させる可能性があり、たとえば「/metal/ /fife/」という要求が、金属製の道具でやすりをかけるという論理的なつながりが楽器の「 fife 」よりも一般的であると考えられるため、 「metal file 」と入力される可能性があります。
2012年、reCAPTCHAはスキャンした単語に加えて、Googleストリートビュープロジェクトから取得した写真を使用するようになりました。 [ 19 ]横断歩道、街灯、その他の物体の画像を識別するようにユーザーに求めます。このデータはGoogleの子会社であるWaymoによって自動運転車のトレーニングに使用されているという仮説がありますが、匿名の担当者はこれを否定し、2021年半ばの時点では、このデータはGoogleマップの改善にのみ使用されていると主張しています。[ 20 ]
Googleは、1か月に100万回以上のreCAPTCHAクエリを実行するウェブサイトに対してreCAPTCHAの使用料を請求します。[ 21 ]
reCAPTCHA v1 はサポート終了が宣言され、2018 年 3 月 31 日にサービスが終了しました。[ 22 ]

2013年、reCAPTCHAは、ユーザーが人間かボットかを予測するために、ブラウザの操作行動分析の実装を開始しました。翌年、Googleは新しいreCAPTCHA APIの展開を開始し、「CAPTCHAなしreCAPTCHA」を特徴としました。これは、リスクが低いと判断されたユーザーは、1つのチェックボックスをクリックするだけで本人確認ができるというものです。システムがユーザーのリスクを確信できない場合は、CAPTCHAが表示されることがあります。Googleはまた、モバイルユーザーがよりアクセスしやすいように設計された新しいタイプのCAPTCHAチャレンジも導入しました。これは、ユーザーがグリッドから特定のプロンプトに一致する画像を選択する必要があるものです。[ 2 ] [ 23 ]
2017年、Googleは新しい「見えない」reCAPTCHAを導入しました。これは、バックグラウンドで検証が行われ、ユーザーのリスクが低いと判断された場合はチャレンジがまったく表示されないものです。[ 24 ] [ 25 ] [ 26 ]元Googleの「クリック詐欺対策責任者」であるShuman Ghosemajumder氏によると、この機能は「非常に高度なボットが回避できる新しいタイプのチャレンジを生み出しますが、正当な人間にとっては摩擦が大幅に軽減されます」とのことです。[ 26 ]
reCAPTCHA テストは、解読する単語を提供する reCAPTCHA プロジェクトの中央サイトから表示されます。これは、リクエストが送信された後にサーバーが reCAPTCHA にコールバックを行うJavaScript APIを介して行われます。reCAPTCHA プロジェクトは、このプロセスを容易にするために、さまざまなプログラミング言語とアプリケーション用のライブラリを提供しています。reCAPTCHA は、解読を支援するために Web サイトに対して提供される無料のサービスですが[ 27 ]、reCAPTCHA ソフトウェアはオープンソースではありません[ 28 ]。
さらに、reCAPTCHAは、サービスの実装を容易にするために、 ASP.NET、Ruby、PHPなどの複数のWebアプリケーションプラットフォーム用のプラグインを提供しています。 [ 29 ]

CAPTCHAシステムの主な目的は、スパムボットをブロックしつつ、人間のユーザーを許可することです。2009 年 12 月 14 日、ジョナサン・ウィルキンスは、ボットが 18% の解決率を達成できる reCAPTCHA の弱点を説明する論文を発表しました。[ 31 ] [ 32 ] [ 33 ]
2010年8月1日、チャド・ホックはDEF CON 18ハッキングカンファレンスでプレゼンテーションを行い、画像に加えられた歪みを元に戻す方法を詳しく説明した。この方法により、コンピュータプログラムは10%の確率で有効な応答を判定することができた。[ 34 ] [ 35 ]ホックが自身の方法について講演する予定だった2010年7月21日、reCAPTCHAシステムが修正された。ホックは自身の方法を「より簡単な」CAPTCHAに修正し、有効な応答を31.8%の確率で判定できるようにした。ホックはまた、システム内のセキュリティ対策についても言及し、32回連続で無効な応答が与えられた場合、高度なセキュリティロックアウトが行われることを示した。[ 36 ]
2012年5月26日、DC949のアダム、CP、ジェフボールは、LayerOneハッカーカンファレンスでプレゼンテーションを行い、99.1%の精度で自動化されたソリューションを実現できた方法を詳しく説明した。[ 37 ]彼らの戦術は、人工知能のサブフィールドである機械学習の技術を使用して、視覚障害者向けに提供されているreCAPTCHAの音声バージョンを分析することだった。Googleは、彼らの講演の数時間前にreCAPTCHAの新しいバージョンをリリースし、サービスの音声バージョンと視覚バージョンの両方に大きな変更を加えた。このリリースでは、音声バージョンの長さが8秒から30秒に延長され、人間とボットの両方にとって理解するのがはるかに難しくなった。このアップデートと次のアップデートに対応して、DC949のメンバーは、それぞれ60.95%と59.4%の精度でreCAPTCHAを打ち負かしたStiltwalkerの2つのバージョンをさらにリリースした。連続して中断するたびに、Googleは数日以内にreCAPTCHAを更新した。 DC949によると、彼らは以前にハッキングされた機能にしばしば逆戻りしていたという。
2012年6月27日、Claudia Cruz、Fernando Uceda、Leobardo Reyesは、reCAPTCHA画像上で82%の精度で動作するシステムを示す論文を発表しました。[ 38 ]著者らは、このシステムが最近のreCAPTCHA画像を解読できるかどうかは述べていませんが、インテリジェントなOCRであり、画像データベースのすべてではないにしても、一部の変更に対して堅牢であると主張しています。
2012年8月にBsidesLV 2012で行われたプレゼンテーションで、DC949は最新バージョンを「人間には到底不可能」と評し、自分たちも解くことができなかった。[ 37 ]ウェブアクセシビリティ組織WebAIMは2012年5月に、「回答者(スクリーンリーダーユーザー)の90%以上がCAPTCHAを非常に難しいか、やや難しいと感じている」と報告した。[ 39 ]
reCAPTCHAの最初のバージョンは、文字起こし作業を支援するために無償の労働力を使用しているとして批判された。[ 40 ]
2023年に発表された13ヶ月の研究「Dazed & Confused: reCAPTCHAv2の大規模な実世界ユーザー調査」では、reCAPTCHAはボットに対するセキュリティがほとんどなく、主にユーザーデータを追跡するためのツールであり、社会に推定8億1900万時間の無償労働の損失をもたらしていることが判明した。[ 41 ] [ 13 ]
このシステムの現行バージョンは、トラッキング Cookieに依存していることや、 Google サービスへのベンダーロックインを促進していることで批判されています。管理者は、ユーザーの行動と「リスク」を分析し、reCAPTCHA プロンプトが使用される際の摩擦のレベルを決定するために、ウェブサイトのすべてのページに reCAPTCHA トラッキング コードを含めることが推奨されています。[ 42 ] Google は、この方法で収集されたユーザー データはパーソナライズされた広告には使用されないとプライバシーポリシーで述べています。また、このシステムはアクティブなGoogle アカウントにログインしているユーザーを優遇し、匿名化プロキシや VPN サービスを使用しているユーザーに対してより高いリスクを表示することも判明しました。 [ 24 ]
GoogleがreCAPTCHA v3.0を発表した際、GoogleがGoogle以外のウェブサイトでユーザーを追跡できるようになるため、プライバシーに関する懸念が提起された。[ 24 ]
2020年4月、Cloudflareは、 reCAPTCHAからIntuition MachinesのhCaptchaサービスに切り替えた。その理由として、GoogleがreCAPTCHAを通じて収集したデータをターゲット広告に利用する可能性があるというプライバシー上の懸念、中国を含む一部の地域でGoogleサービスが断続的にブロックされていること、GoogleがreCAPTCHAの利用料をサービスプロバイダーに請求し始めた結果、運用コストを削減したいという要望などを挙げた。[ 43 ]これに対し、GoogleはPC Magazineに対し、reCAPTCHAのデータはパーソナライズされた広告目的で使用されることは決してないと述べている。[ 21 ]
Google のヘルプ センターでは、reCAPTCHA は盲ろう者コミュニティではサポートされていないと記載されており、[ 44 ]事実上、そのようなユーザーはこのサービスを使用するすべてのページから締め出されています。reCAPTCHA のバージョン 3 は、目に見えない CAPTCHA であるため、アクセシビリティが向上する可能性があります。つまり、ユーザーは手動で何も操作する必要がありません。代わりに、人間とロボットの検証と区別は、他の基準に基づいてバックグラウンドで行われます。実際には、多くのサイト所有者は、reCAPTCHA v2 のフォールバック機能と、その視覚的または音声的なチャレンジをまだ使用しています。この目に見えない reCAPTCHA と reCAPTCHA v2 フォールバックチャレンジの組み合わせは、障害のあるユーザーにとって問題があると考えられています。[ 45 ]
CAPTCHAチャレンジのバリエーションの一つでは、画像が段階的に強調表示されるのではなく、クリックすると画像がフェードアウトし、新しい画像がフェードインして置き換えられる。これはモグラ叩きに似ている。
画像がフェードアウトしてフェードインするのにかかる時間が長いことが批判の的となっている。[ 46 ]
Google は reCAPTCHA システムの使用をGoogle Play サービスシステムと関連付けており、これにより reCAPTCHA がDeGoogle のAndroid システムで動作しなくなります。 [ 47 ] [ 48 ]
reCAPTCHA は、ウェブ ページ上のメールアドレスがスパマーによって収集されるのを防ぐ Mailhide プロジェクトも作成しました。[ 49 ]デフォルトでは、メールアドレスはクローラーが完全なメールアドレスを見る ことができない形式に変換されます。たとえば、「mailme@example.com」は「mai...@example.com」に変換されます。訪問者は「...」をクリックして CAPTCHA を解くことで完全なメールアドレスを取得します。ポップアップ コードを編集して、アドレスが一切表示されないようにすることもできます。Mailhide は reCAPTCHA v1 に依存していたため、2018 年に廃止されました。[ 50 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)