Google เปลี่ยนให้ reCAPTCHA ใช้งานไม่ได้สำหรับผู้ใช้ Android แบบ de-Googled
(reclaimthenet.org)- Google ผูก reCAPTCHA รุ่นถัดไปบน Android เข้ากับ Google Play Services ทำให้ผู้ใช้ Android แบบ de-Googled ล้มเหลวโดยอัตโนมัติเมื่อถึงขั้นตอนยืนยันเพิ่มเติม
- ผู้ใช้ Android ต้องรันเฟรมเวิร์กแอปแบบปิดของ Google คือ Google Play Services 25.41.30 ขึ้นไป เพื่อพิสูจน์ว่าเป็นมนุษย์
- หากถูกตัดสินว่ามีกิจกรรมที่น่าสงสัย ระบบจะขอ สแกน QR โค้ด แทนปริศนาภาพแบบเดิม และกระบวนการนี้จะเสร็จสิ้นได้ก็ต่อเมื่อ Play Services สื่อสารกับเซิร์ฟเวอร์ของ Google
- อุปกรณ์ iOS 16.4 ขึ้นไปผ่านการยืนยันแบบเดียวกันได้โดยไม่ต้องมีซอฟต์แวร์ Google เพิ่มเติม แต่เกิดโครงสร้างแบบ ไม่สมมาตร ที่ล็อกเฉพาะผู้ใช้ Android ที่ปฏิเสธ Play Services
- เนื่องจาก reCAPTCHA อยู่หน้าเว็บนับล้านแห่ง การเปลี่ยนแปลงนี้จึงสร้างบรรทัดฐานให้การเข้าถึงเว็บพื้นฐานต้องรันซอฟต์แวร์ของ Google และส่งข้อมูลไปยังเซิร์ฟเวอร์ของ Google
วิธีการยืนยันที่ผูกกับ Google Play Services
- กระบวนการพิสูจน์ว่าเป็นมนุษย์บน Android พึ่งพาเฟรมเวิร์กแอปแบบปิดของ Google คือ Google Play Services 25.41.30 ขึ้นไป
- เมื่อ reCAPTCHA มองว่าเป็นกิจกรรมที่น่าสงสัย ระบบจะขอ สแกน QR โค้ด แทนปริศนาภาพแบบเดิม
- การสแกน QR ต้องอาศัย Play Services ที่ทำงานอยู่เบื้องหลังสื่อสารกับเซิร์ฟเวอร์ของ Google จึงทำให้การยืนยันล้มเหลวบน GrapheneOS หรือคัสตอม ROM อื่นที่ลบซอฟต์แวร์ Google ออก
- ผู้ใช้ de-Googled phone จะล้มเหลวโดยอัตโนมัติเมื่อระบบขอการยืนยันเพิ่มเติม
Google Cloud Fraud Defense และที่มาของการเปิดตัว
- เมื่อวันที่ 23 เมษายน Google ประกาศเปิดตัวระบบที่ใหญ่กว่าในชื่อ Google Cloud Fraud Defense ที่งาน Cloud Next
- ระบบนี้ถูกนำเสนอในฐานะแพลตฟอร์มความเชื่อถือสำหรับรับมือทั้งเอเจนต์ AI อัตโนมัติและบอตแบบเดิม
- ประเด็นที่กระบวนการพิสูจน์ความเป็นมนุษย์บน Android ถูกผูกกับการรันซอฟต์แวร์แบบปิดของ Google ไม่ได้ถูกนำเสนออย่างเด่นชัดในการประกาศ
- การเปลี่ยนแปลงนี้ไม่ได้เกิดขึ้นอย่างฉับพลัน เพราะใน Internet Archive snapshot เดือนตุลาคม 2025 ของหน้าสนับสนุน เดียวกัน ก็มีการระบุข้อกำหนด Play Services 25.39.30 ไว้แล้ว
- ผู้ใช้ในซับเรดดิต degoogle บน Reddit เป็นผู้ยืนยันเรื่องนี้ และต่อมาก็เป็นที่รู้จักกว้างขึ้นผ่านรายงานของ PiunikaWeb และ Android Authority
ความต่างระหว่าง iOS กับ Android
- อุปกรณ์ Apple ที่รัน iOS 16.4 ขึ้นไปสามารถผ่านการยืนยันแบบเดียวกันได้โดยไม่ต้องติดตั้งแอปเพิ่มเติม
- Google ไม่ได้บังคับให้ผู้ใช้ iPhone ต้องติดตั้งซอฟต์แวร์ Google เพื่อผ่าน reCAPTCHA
- จึงเกิดโครงสร้างแบบไม่สมมาตรที่ล็อกเฉพาะผู้ใช้ Android ที่ปฏิเสธ Play Services
- ความต่างนี้ดูใกล้เคียงกับการ ควบคุมระบบนิเวศ มากกว่าประเด็นด้านความปลอดภัย
ปัญหาการเข้าถึงเว็บและการส่งข้อมูล
- reCAPTCHA อยู่หน้าทางเข้าเว็บหลายล้านแห่ง
- เมื่อ Google ผูกการยืนยันเข้ากับ Play Services ก็เกิดบรรทัดฐานใหม่ที่การเข้าถึงคอนเทนต์เว็บพื้นฐานต้องรันซอฟต์แวร์ของ Google และส่งข้อมูลไปยังเซิร์ฟเวอร์ของ Google
- ผู้ใช้โทรศัพท์แบบ de-Googled เลือกการตั้งค่าเช่นนี้เพราะได้ตรวจสอบแล้วและไม่ยอมรับแนวทางจัดการข้อมูลของ Play Services
- ระบบใหม่นี้ปฏิบัติต่อการไม่มีซอฟต์แวร์แบบปิดของ Google ราวกับเป็นสิ่งน่าสงสัยโดยปริยาย ทำให้ทางเลือกดังกล่าวเสียเปรียบ
การกีดกันที่เว็บดีเวลอปเปอร์เป็นผู้เลือก
- เว็บไซต์ที่นำ reCAPTCHA เวอร์ชันนี้ไปใช้ เท่ากับส่งสัญญาณว่าไม่ได้ต้อนรับผู้ใช้ Android แบบ de-Googled
- แม้กลุ่มผู้ใช้นี้จะยังมีขนาดเล็กในตอนนี้ แต่ก็เป็นกลุ่มที่ไวต่อวิธีที่เว็บไซต์จัดการข้อมูลมากที่สุด
- ผู้ใช้กลุ่มนี้มีแนวโน้มสูงว่าจะไม่ยอมโอนอ่อนต่อข้อกำหนด Google Play Services ได้ง่าย
5 ความคิดเห็น
มีใครเคยพบว่ากรณีที่ไม่สามารถใช้การท้าทายแบบรูปภาพหรือเสียงแบบเดิมได้บ้างไหม?
ไม่แน่ใจว่านี่เป็นการพาดหัวเกินจริงเพื่อเรียกคลิก หรือเป็นการมองทุกอย่างที่ Google ทำในแง่ลบไปเสียหมดกันแน่ แต่ก็ยากจะเข้าใจว่าทำไมคำกล่าวที่ไม่มีหลักฐานอย่าง “When the system flags suspicious activity, it drops the old image puzzles.” ถึงยังถูกนำไปพูดซ้ำต่อโดยแทบไม่ตรวจสอบกันเลย
ดูแล้วน่าจะใกล้เคียงกับความเข้าใจผิดที่มาจากข้อความ “To complete the mobile verification, you must use a compatible mobile device.” มากกว่า ประโยคนี้หมายความว่า “หากจะใช้การยืนยันตัวตนบนมือถือ ต้องมีอุปกรณ์ที่รองรับ” ไม่ได้หมายความว่า “จากนี้ต้องใช้เฉพาะการยืนยันตัวตนบนมือถือเท่านั้น”
เอกสารทางการเองก็เพียงอธิบายว่าการยืนยันตัวตนบนมือถือรองรับในสภาพแวดล้อมแบบใด ไม่ได้บอกว่า image challenge แบบเดิมหายไปแล้ว ดูทั้ง Cloud Console และเอกสารสำหรับนักพัฒนา ก็ไม่พบเนื้อหาว่าผู้ดูแลเว็บไซต์หรือนักพัฒนาสามารถจำกัดประเภทของ challenge ได้จริง จากข่าวดังกล่าว โพสต์ใน /r/degoogle หน้าช่วยเหลือทางการของ Google และจากที่ผมลองทดสอบเอง ก็ยังมีไอคอนรูปตาหรือรูปเฮดเซ็ตแสดงอยู่ใต้ QR code อย่างต่อเนื่อง และยังใช้ challenge แบบเดิมได้ตามปกติ
พูดอีกอย่างคือ การยืนยันตัวตนบนมือถือดูจะเป็นวิธีการยืนยันเพิ่มเติมที่มีไว้เพื่อความสะดวกบนอุปกรณ์ที่รองรับ มากกว่าจะมีหลักฐานเพียงพอให้สรุปได้ว่า “อุปกรณ์ de-googled ตอนนี้แก้ reCAPTCHA ไม่ได้แล้ว”
เวลาที่ Google ทำอะไรบางอย่างเพื่อป้องกันการฉ้อโกงหรือปรับปรุงประสบการณ์ผู้ใช้ แล้วตีความว่าเป็นความชั่วร้ายไปเสียทั้งหมด ขณะที่กลับมองว่าการเผยแพร่ข้อมูลที่ยังไม่ได้ตรวจสอบเป็นเรื่องยอมรับได้ แบบนั้นก็ค่อนข้างยากจะเข้าใจ อย่างน้อยถ้าจะวิจารณ์ ก็ควรตรวจสอบข้อเท็จจริงกันก่อนไม่ใช่หรือ การพูดซ้ำข้อมูลเกินจริงโดยไม่แยกแยะเช่นนี้ ดูจะใกล้เคียงกับการกระจายความตื่นตระหนกมากกว่าการวิจารณ์
ทั้งข้อจำกัดในการติดตั้งแอปด้วย ทุกวันนี้คงต้องมองว่า Android เป็นระบบนิเวศแบบปิดไปแล้ว
ความคิดเห็นจาก Hacker News
reCAPTCHA ใหม่นี้โดยพื้นฐานแล้วเข้าใจได้ว่าเป็น remote attestation
remote attestation ไม่ใช้ blind signatures เพราะถ้าใช้ก็จะนำไปเพาะซ้ำในปริมาณมากได้ ดังนั้นหากเซิร์ฟเวอร์ของ Google สมรู้ร่วมคิด ก็สามารถผูกอุปกรณ์กับผู้ที่ถูกพิสูจน์ตัวตนเข้าด้วยกันในทางเทคนิคได้: เป็นลำดับ EK (private key ที่ถูกฝังมาแบบถาวร) → AIK (identity key ชั่วคราวใน secure enclave ที่เซิร์ฟเวอร์ Google ลงนาม) → attestation (ลงนามโดย AIK)
ถ้าเซิร์ฟเวอร์ Google บันทึกการแปลง EK → AIK ก็จะติดตาม attestation ใด ๆ ย้อนกลับไปถึง EK ของอุปกรณ์นั้นได้ง่าย ดังนั้นแทบไม่มีบริการออนไลน์ที่ให้ remote attestation ปลอม และก็คงยากจะได้เห็นในอนาคต เพราะขั้นต่อไปของการให้บริการแบบนั้นคือ Google จะกลายเป็นลูกค้าแล้วใส่อุปกรณ์ทั้งหมดลงในรายการบล็อก
ถ้า reCAPTCHA ใหม่นี้ไม่มีมาตรการพิเศษเพิ่มเติม นี่ไม่ใช่แค่การล็อกบริการอินเทอร์เน็ตไว้หลังชิป TPM เท่านั้น แต่ยังเป็นการ ยกความนิรนามให้ Google ด้วย เว้นแต่จะหาอุปกรณ์ชั่วคราวที่ติดตามข้ามบริการไม่ได้สำหรับแต่ละบริการ วิธีนี้จะทำให้ทุกบัญชีในหลายบริการถูกเชื่อมโยงเข้าหากันได้ คล้ายกับการยืนยันอายุ และแม้จะดูเหมือนว่าบริการต้องร่วมมือกันเพื่อเชื่อมเซสชัน reCAPTCHA กับการสมัครสมาชิก แต่เพียงเวลาในการสมัครก็น่าจะเพียงพอให้ชุดนิรนามแทบพังทลาย
https://doublespeed.ai/
มีแนวโน้มว่า Google จะทำ attestation จากระยะไกล และใช้แอปที่มีสิทธิ์เข้าถึงมหาศาลในโทรศัพท์อย่าง Play Services เพื่อเชื่อมโยงข้อมูลหลายอย่างเข้าด้วยกัน อาจอ้างว่าเพื่อประเมิน “ความเป็นมนุษย์” ได้ดีขึ้น รวมถึงกิจกรรมภายในเครื่องของโทรศัพท์ด้วย
สำหรับคนที่ใช้บัญชี Google อยู่แล้ว ความต่างในแง่ข้อมูลที่ถูกรวบรวมอาจไม่มากนัก
ถ้าเป็นวิธีนี้ ในทางทฤษฎีก็อาจปลอมแปลงได้ แต่ในมุมของ Google การตรวจจับ attestation ที่มีคนหลายคนใช้ร่วมกันก็น่าจะทำได้ง่าย
เดิมทีนี่ก็เป็นแค่อัปเดตของระบบที่หยาบมากอยู่แล้ว จึงยังไม่ใช่ว่าต้องการความปลอดภัยแบบสมบูรณ์ แต่การหลบเลี่ยงอาจยากขึ้นอย่างมาก
ตอนนี้ผมไม่ได้ใช้ Android และแทบไม่ได้ใช้ Android ที่มี Google มาราว 10 ปีแล้ว และต่อไปก็จะไม่ใช้ ถ้านี่คือเส้นที่ต้องยืนหยัดจนถึงที่สุด ก็จะทำแบบนั้น
ไม่ว่าจะอยู่ภายใต้การควบคุมของ Google หรือไม่ ผมก็จะไม่ใช้ hardware attestation ต่อให้มีโทรศัพท์ Android ที่ผ่านการรับรองจาก Google และไม่ได้ root ก็ไม่ควรใช้มัน
แต่ก็คงยากจะเห็นนักการเมืองเล่นงานบริษัทโฆษณา เพราะบริษัทเหล่านั้นคือลูกค้าของพวกเขา
เคยเก็บ Android ราคาถูกเครื่องเก่าไว้เป็นเครื่องสำรอง แล้วช่วงหลังย้ายไปใช้ GrapheneOS ตอนนี้เก็บโปรไฟล์ Google ไว้แค่อันเดียว ใช้กับ Uber, Google Chat ของที่ทำงาน และแผนที่เท่านั้น
มีธนาคารแห่งหนึ่งที่ปฏิเสธการทำงานแม้จะมี Google services อยู่แล้ว ก็เลยเปลี่ยนธนาคาร การใช้งานบนมือถือส่วนใหญ่ก็ย้ายไปทาง self-hosted เช่นกัน และตั้งค่าให้ freshrss แบบข้อความเต็ม, ตัวจัดการรหัสผ่าน, ปฏิทิน, ตัวจัดการงาน ฯลฯ ไม่ถูกเปิดออกสู่อินเทอร์เน็ตโดยตรง
แม้จะน่ารำคาญอยู่บ้าง แต่ก็รู้สึกดีที่เริ่มเส้นทางนี้ ดูเหมือนยิ่งไปยิ่งต้องหลีกเลี่ยงอินเทอร์เน็ตเองทั้งก้อน
archive.is เคยบังคับให้สแกน QR code และการทำแบบนี้หลัง Cloudflare มันน่าอับอายเกินไป นี่คือการบังคับ KYC กับผู้เข้าชมเว็บไซต์หรือไง? บ้าหรือเปล่า?
ถ้าผลักดันไปทางนี้ เว็บจะพังทันที เว็บไซต์นับล้านจะกลายเป็นว่าต้องบังคับ KYC กันหมดหรือ?
https://ibb.co/X9Q6Y84
ที่เรียกว่า KYC ก็เพราะมีวิธีที่ไม่ใช่อาชญากรรมในการหาซิมโดยไม่ต้องทำ KYC และสร้างบัญชี Google สำหรับ Play Store โดยไม่ใช้เบอร์โทรอยู่น้อยมาก เท่ากับว่าการเข้าชมทุกเว็บไซต์จะถูกผูกกับตัวตนจริง
ตอนนี้เพราะไม่ได้ใช้ Android แบบสต็อก ผมจึงเข้าเว็บไซต์หลายแห่งไม่ได้จริง ๆ มันไร้สาระมาก
โดยเฉพาะกับที่อย่าง archive.is ดูเหมือนว่าการใช้อินเทอร์เน็ตโดยไม่มีโทรศัพท์จะยิ่งยากขึ้นมาก
ไม่แน่ใจว่าเกี่ยวกับประเด็นนี้แค่ไหน แต่ถ้ามีประโยชน์ ผมได้ทำโปรเจ็กต์ที่สามารถเก็บหน้า archive.is ไว้ใน archive.org/Wayback Machine ได้ ใช้ singlefile
ดูเหมือนชุมชนอาจเอาไปใช้ในวงกว้างกับเรื่องแบบนี้ได้เหมือนกัน หวังว่า archive.is จะจัดการปัญหาการบังคับ QR code และมันจะไม่กลายเป็นปัญหาถาวร
[0]: https://smileplease.mataroa.blog/blog/htmlpipe-and-how-we-ca...
ไม่เข้าใจว่าทำไมถึงไม่เลือกใช้ Private Access Tokens ถึงมันจะไม่สมบูรณ์แบบเหมือนกัน แต่อย่างน้อยก็ยังแพ็กเกจเล่าเรื่องได้แบบนี้: แสร้งทำเป็นว่าไม่ได้มุ่งละเมิดความเป็นส่วนตัวของผู้คน, ใช้ข้ออ้างคลาสสิกว่า “Apple ก็ทำ”, แสร้งทำเป็นยึดมาตรฐาน, และโฆษณาว่าเป็นฟีเจอร์ที่โปร่งใสต่อผู้ใช้ปลายทางโดยสมบูรณ์
ถ้าทำแบบนั้นก็น่าจะบรรลุการ attestation อุปกรณ์ได้ในรูปแบบใดรูปแบบหนึ่ง โดยเจอแรงต้านน้อยกว่ามาก แต่ดูเหมือนนั่นจะไม่ใช่เป้าหมายที่แท้จริง
นี่ข้ามเส้นที่รัฐบาลควรเข้ามาแบนหรือปรับ Google อย่างหนักแล้ว มันคือ พฤติกรรมผูกขาด
มันคือโครงสร้างที่ใช้ผลิตภัณฑ์อื่นมาสนับสนุนการผูกขาดด้านค้นหาและโฆษณา
คุณไม่สามารถ scrape คอนเทนต์เพื่อสร้าง Google หรือ Gemini ที่ดีกว่าได้ ไม่สามารถสร้างระบบปฏิบัติการที่แข่งกับ Google หรือ Apple ได้ และไม่สามารถสร้างคู่แข่งของ Google Analytics ได้อีกด้วย
มันต่อต้านการแข่งขันอย่างชัดเจน
มีใครรู้ไหมว่าใน iOS 16.5 มีอะไรเปลี่ยนไปจน Google หยุดบังคับให้ติดตั้งแอป? ดูแล้วน่าจะเกี่ยวข้องกับ remote attestation ของ Apple อย่าง Private Access Tokens
https://developer.apple.com/videos/play/wwdc2022/10077/
นี่คือการชักบันไดหนีของตัวเองแบบคลาสสิก เพื่อสกัดกั้น AI agents คู่แข่ง แต่ยังคงทำให้ฝั่งตัวเองเข้าถึงได้
ตลาดของเอเจนต์อัตโนมัติที่ให้บริการและทำงานออนไลน์จะใหญ่มหาศาล ดังนั้นถ้าต้องการให้บอตของตัวเองไม่ถูกขวางบนทรัพย์สินที่ Amazon, Cloudflare, Microsoft ฯลฯ คุมอยู่ ก็จำเป็นต้องมีแต้มต่อไว้ใช้ต่อรอง
ไม่นานมานี้ผมช่วยญาติที่สับสนลบบัญชี Google Cloud สองบัญชี ที่เจ้าตัวไม่เคยรู้ด้วยซ้ำว่ามีอยู่ จนกระทั่งได้รับอีเมลว่า reCAPTCHA จะถูกรวมเข้ากับผลิตภัณฑ์ Google อื่น ๆ
ผมไม่รู้เลยว่าเกิดอะไรขึ้น ตอนนี้การคาดเดาที่ดีที่สุดคือระหว่างแก้ CAPTCHA ขณะล็อกอินบัญชี Google ไว้ในเบราว์เซอร์เดียวกัน น่าจะกดปุ่มผิดแบบหนักมาก มันประหลาดสุด ๆ
ถ้าจะพูดกันอย่างเป็นธรรม เดี๋ยวนี้ก็มีแอปที่ขอเบอร์โทรตอนสมัครอยู่แล้ว เช่น VK กับ Telegram
Google เองก็ดูเหมือนจะขอให้สแกน QR code ตอนลงทะเบียนบัญชี ดังนั้นถ้ามีจุดประสงค์บางอย่าง การไปซื้อบัญชี Google จากตลาดมืดอาจง่ายกว่าเสียอีก
ทุกวันนี้ไม่มีใครเชื่อถือ web browser แล้ว
ปฏิกิริยาแบบ "นี่สติปกติดีไหม?" คืออะไรกันแน่? archive.is ให้บริการฟรีมาโดยตลอดโดยไม่มีโฆษณา ดูเหมือนหลายคนจะคิดว่านั่นเป็นสิทธิขั้นพื้นฐานที่ตัวเองพึงได้รับโดยธรรมชาติ ถ้าใส่โฆษณาเข้าไปก็คงพร้อมจะส่งคำขู่ฆ่าเลยสินะ