CAPTCHA 證明你是人類;HATCHA 證明你不是人類 (★ 63 分)
monday.com 開源的 HATCHA 是一個「反向 CAPTCHA(常見的人機驗證)」工具,概念是把一般 CAPTCHA 用來證明「你是人」的邏輯反過來:HATCHA 透過對 AI 代理程式(AI agent,可自動操作網站或完成任務的軟體)很簡單、但對人類很痛苦的題目,來判斷操作者可能不是人。它以 TypeScript 撰寫、採 MIT 授權,內建大數乘法、字串反轉、字元計數、數字排序、二進位轉 ASCII 等 5 種挑戰,每題預設 30 秒時限。
技術設計上,HATCHA 強調伺服器端驗證:正確答案不會送到客戶端,而是把答案雜湊後放進 HMAC(Hash-based Message Authentication Code,雜湊式訊息鑑別碼)簽署的權杖,並附上到期時間。驗證流程無狀態,不需要資料庫;網站前端取得題目與權杖後,由代理程式作答,再把答案與權杖送回伺服器比對。專案也提供 Next.js App Router 與 Express 中介軟體,並有 React 元件、伺服器套件與核心挑戰產生套件,可透過 CSS 自訂深色、淺色或自動主題,也能註冊自訂題型。
Hacker News 討論多半把 HATCHA 視為有趣的概念作品,而非立即能廣泛部署的安全方案。有人指出它或許可作為「蜜罐」機制:把挑戰藏在一般人不會注意的位置,若某個自動化代理程式讀取 HTML 後主動完成,就能把這個行為當成機器流量的訊號;也有人想像可依是否通過 HATCHA,將人類與 AI 導向不同內容,作為區分爬蟲、代理程式或自動化流量的一種輔助方式。
質疑聲浪也很強。許多留言認為,人類可以用計算機、搜尋工具或把題目貼給自己的 LLM(大型語言模型,Large Language Model)在 30 秒內完成;反過來,惡意機器人也能被設定成刻意不解題,藉此避免被辨識。若只在註冊時檢查,使用者或機器可通過一次後交由另一方接手;若每次發文或操作都要求驗證,反而會讓人類不堪其擾,而機器不太在意。另有人提到,傳統 CAPTCHA 已有真人代解產業,類似繞過方式也可能出現在這類反向驗證上。
技術層面上,討論者也提到現代 LLM 不一定真的「不擅長數學」,因為它們常可呼叫 Python 或其他工具完成計算,對多數人類反而更有優勢;但也有人舉例,AI 在排序或處理清單時仍可能出現幻覺(hallucination,模型產生不可靠內容)。整體而言,社群普遍肯定 HATCHA 的幽默感與啟發性,但對實務防護價值持保留態度,較接近對未來 AI 網路互動、信任機制與流量分類問題的一次概念展示。
👥 69 則討論、評論 💬
https://news.ycombinator.com/item?id=48685677