ලෝකප්රසිද්ධ වෙබ් ආරක්ෂක සමාගම Cloudflare විසින් නවතම CAPTCHA තාක්ෂණය Turnstile නමින් හඳුන්වා දුන් අතර, එය භාවිතා කරන්නන්ට රොබොට් හෝ ස්පෑම් වලින් රැකීමට උදව් කරනවා. නමුත්, තාක්ෂණික පරීක්ෂකයකු මෙම පද්ධතියේ වැදගත් දෝෂයක් ගවේෂණය කරමින්, බවුන්ටි (bounty) ප්රතිලාභයක් නොලැබූ අත්දැකීමක් පළ කරයි.
පරීක්ෂකයා පෙන්වා දුන්නේ Turnstile එකේ token එක browser එකේ localStorage හි සුරක්ෂිතව තබා ගැනේ. එම token එක එක browser එකෙන් copy කර, incognito හෝ වෙනත් browser එකකට paste කර, CAPTCHA එක පූර්ණයෙන්ම වැලැක්විය හැකි බවයි. ඔහු demo.turnstile.workers.dev වෙබ් අඩවිය තුළ මෙම ක්රමය පරීක්ෂා කර, සාර්ථකත්වය තහවුරු කළා.
ඉන්පසු, ඔහු Cloudflare වෙත වාර්තාවක් ඉදිරිපත් කර, තාක්ෂණික කේත සහ පියවරවල විස්තර සමඟ පෙන්වා දුන්නේ. ආරක්ෂක කණ්ඩායම “අපට මෙය ක්රියා කරනවා පෙනේ” කියා පිළිතුරු දුන්නාත්, වාර්තාව “out of scope” ලෙස සලකුණු කර, බවුන්ටි ප්රතිඵලය අස්සේ තැබුවා. ඒ අතර, Cloudflare මෙම ගවේෂණය භාවිතා කරමින් නිවැරදි කිරීමේ වැඩකටයුතු කරයි.
මෙම සිද්ධියෙන් පෙනෙන්නේ බග් බවුන්ටි වැඩසටහන් වල සංකීර්ණත්වයයි. සමාගම් පරීක්ෂකයන්ගේ කාර්යය ප්රයෝජනවත් බව තේරුම් ගත්තාට පසුව, මුදල් ප්රතිලාභ නොලැබීමත් සමඟ, “out of scope” යන නියමය නිසා වාර්තාව අගුළු දැමීමත් සිදුවිය.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික ශිෂ්යයෝ, සංවර්ධකයින් සහ ව්යාපාරිකයින්ට මෙම වාර්තාවේ පහල ලැබෙන පංතියන් වැදගත් වේ:
- ආරක්ෂක අවබෝධය වැඩිදුරටත් වර්ධනය – CAPTCHA bypass වැනි සංකීර්ණ ගැටළු ගැන දැන ගැනීම, දේශීය සයිබර් ආරක්ෂක කුසලතා වැඩි කිරීමට හේතු වේ.
- බග් බවුන්ටි වැඩසටහන් පිළිබඳ යථාර්ථය – වාර්තා කරන ආකාරය, සමාගමේ ප්රතිචාර, ගෙවීම් ප්රතිපත්ති ආදිය ගැන හොඳ අවබෝධයක් ලැබේ.
- දේශීය සොෆ්ට්වෙයා නිර්මාණයට ආරක්ෂක පරීක්ෂණයන් ඇතුළත් කිරීම – Turnstile වැනි නවතම සේවා භාවිතා කරන ආකාරය, ඒවායේ දුර්වලතා හඳුනා ගනිමින්, නිෂ්පාදන තත්ත්වය උසස් කිරීමේ හැකියාව ලැබේ.
අවසානයේ, Cloudflare මෙම දෝෂය නිවැරදි කරමින්, Turnstile තවදුරටත් ආරක්ෂිත කරයි. නමුත් පරීක්ෂකයාගේ අත්දැකීම, බග් බවුන්ටි වැඩසටහන් වල ගැටළු සහ පාර්ශ්වික අවශ්යතා පිළිබඳ අවධානයක් යොමු කරයි.
ඉදිරියේදී, දේශීය සංවර්ධකයින්ට තවත් සමාන වාර්තා කිරීමට, නිසි ප්රතිලාභ ලැබීමට, සමාගම් සමඟ පැහැදිලි නීති රේඛා සකස් කිරීම අත්යවශ්ය වේ.