智能

就算你用指纹保护自己的手机信息,它也不是那么安全

Vindu Goel · ·

“令人担忧的是,人们能随便找一台手机发起攻击,而且攻击的门槛很低”

本文只能在《好奇心日报》发布,即使我们允许了也不许转载*

旧金山电 — 指纹传感器让智能机变得如奇迹般便捷。指尖轻轻一触,无需密码就能解锁手机。在 Apple Pay、Android Pay 等服务的帮助下,只要按一下指纹,无论你是想买一袋食品杂货、一台新笔记本电脑,甚至 100 万美元的老式阿斯顿·马丁都可以。在银行应用里按一下手指,用户就能支付账单、转账几千美金。

这样的神奇技术确实很便利,但它也存在安全漏洞。

周一,纽约大学(New York University)与密歇根州立大学(Michigan State University)的研究人员发表了他们的最新发现,指出智能机很容易就会被拥有许多和人类指纹相同特征的电子假指纹蒙骗。计算机模拟实验中,大学研究人员开发出了一系列仿真指纹 MasterPrint。这些仿真指纹和与手机可以识别的真实指纹之间的匹配率达到了 65%。

纽约大学和密歇根州立大学研究人员用于和所谓的 MasterPrint 进行比较的样本指纹。指纹上圈着黑色实心线条的就是和 MasterPrint 匹配成功过的指纹。

研究人员还没有用真正的智能机试过这些 MasterPrint。其他安全专家表示,现实中这一匹配率会大大降低。不过这一发现确实引起了人们对智能机指纹安全问题的担忧。

“我们几乎可以肯定,问题没有看上去那么令人担忧;但我们同样几乎可以肯定,这问题很糟糕,”安迪·阿德勒(Andy Adler)说,“如果我想拿走你的手机,用你的 Apple Pay 买东西,那么对我来说,10 台手机里能成功破解 1 台就很划算了。”阿德勒是加拿大卡尔顿大学(Carleton University)的系统与计算机工程教授,研究生物安全系统。

完整的人类指纹很难伪造。然而手机上的指纹扫描器很小,只能读取一部分指纹。用户在苹果手机或安卓手机上设置启用指纹安全功能时,手机通常会提取 8 - 10 张指纹的影像,以便更容易地进行匹配。许多用户会录下不止一根手指的指纹——比如说,他们可能会记录下左右手各自的大拇指和食指的指纹。

用户在手机上滑动手指时,指纹只要和手机里存储的一张影像相匹配,就能解锁手机。因此,这套系统很容易出现匹配错误。

纳西尔·梅蒙(Nasir Memon)说:“这就好比如果你有 30 个密码,那么攻击者只要有一个密码能对上就行了。”梅蒙是纽约大学坦登工程学院(Tandon School of Engineering)的计算机科学与工程教授,也是此次发表在《IEEE 信息取证与安全学报》(IEEE Transactions on Information Forensics and Security)上的这项研究的三位作者之一。另外两位作者分别是纽约大学坦登学院博士后研究员阿迪提·罗伊(Aditi Roy)和密歇根州立大学计算机科学与工程教授阿伦·罗斯(Arun Ross)。

梅蒙表示,他们的发现表明,如果你能以某种方式制作出一副每根手指上都带有 MasterPrint 的手套,你就能在 iPhone 允许的指纹输错次数五次内打开 40% - 50% 的 iPhone。(超过五次后,iPhone 就会要求用户输入数字密码,也就是所谓的个人身份识别号。)

纽约大学计算机科学与工程教授纳西尔·梅蒙表示,他对机主指纹的研究发现,iPhone 和安卓手机的安全防线很容易被击溃。图片版权:Roger Kisby / 纽约时报

苹果称,使用一个指纹的 iPhone 指纹识别系统错误匹配的概率是 1/50000。苹果发言人莱恩·詹姆斯(Ryan James)表示,苹果在开发 Touch ID 系统的时候就已经测试了多种攻击方式,还加入了其他安全功能,防止错误匹配。

Google 拒绝对此置评。

指纹识别真正的风险程度很难量化。苹果和 Google 对他们的指纹识别技术的许多细节都持保密态度,而且几十家制作安卓手机的公司都可以调整 Google 的标准设计,从而降低了安卓手机的安全程度。

斯蒂芬妮·舒克尔斯(Stephanie Schuckers)是克拉克森大学(Clarkson University)的一名教授,也是识别技术研究中心(Center for Identification Technology Research)的一名主管。她对 MasterPrint 这一发现所代表的含义相当小心谨慎。她说,研究人员使用的是一款市场上可以买到的中档软件,它是为了匹配完整指纹设计的,这就把研究人员的这一发现圈在了一个不那么广泛的适用范围里。

她说:“要是真想知道这对手机会产生什么影响,你就得在手机上进行试验。”她提到,手机制造商和其他使用指纹识别安全系统的人都在研究反电子欺骗技术,检测指纹是否来自真正的手指,比如通过寻找汗水或检查更深层皮肤图案的方式。比如美国高通公司(Qualcomm)一款新的指纹传感器就使用了超声波。

手机制造商承认,指纹传感器并非百分百安全,但他们也表示,仅仅轻触手指就能解锁手机,这种方式非常便利,因此更多的用户会选择打开安全功能,而不是继续抱有和智能机出现早期不少人都有的习惯,任由手机不上锁。

罗斯承认,他们的研究存在局限性。他说:“目前大部分智能机卖家都不会让我们访问指纹图像数据。”

要想把电子指纹变成打开智能机的钥匙,小偷或间谍需要做许多额外的工作。罗斯说:“为了发起这项攻击,你还得制作假手指。”

一篇有关机主指纹的新论文的第一作者阿迪提·罗伊。指纹可以解锁智能手机,查看她存在纽约大学坦登工程学院电脑上的数据信息。图片版权:Roger Kisby / 纽约时报

不过,联邦政府奥丁计划(Odin)经理克里斯·博埃内恩(Chris Boehnen)表示,这支研究团队“部分指纹受到电子欺骗的可能性比较高”的根本性发现非常重大。奥丁计划是情报高级研究计划署(Intelligence Advanced Research Projects Activity)的一项计划,旨在研究如何抵御生物安全袭击。

博埃内恩博士说:“令人担忧的是,人们能随便找一台手机发起攻击,而且攻击的门槛很低。”

他说,手机制造商能够通过让部分指纹匹配变得更加困难,轻易增加手机安全性,“但是比起手机被人入侵,一般手机公司都更加担心你会因为不得不在手机上滑两三次手指而心烦”。

博埃内恩博士说,更大的指纹传感器也能降低风险。有些比较新的生物安全功能更难被哄骗,比如三星全新的 Galaxy S8 所采用的虹膜传感器。(有些手机上另一项安全功能面部识别功能被认为不如指纹识别安全。)

博埃内恩博士说,用户还可以关闭关键应用的指纹识别授权功能(比如凭借指纹移动支付的功能)来保护自己。

他说,尽管他做了这样的研究,但他还是会继续使用手机上的指纹安全功能。

“我不担心,”他说,“我认为这是一种非常便利的解锁方式。但在一个小时没碰手机之后,我更乐意苹果让我输入 PIN 码解锁。”


翻译 熊猫译社 钱功毅

题图来自 Pexels

© 2017 THE NEW YORK TIMES


原文链接 (已下线): https://www.qdaily.com/articles/39754.html
Wayback 快照: http://web.archive.org/web/20170518034310/http://www.qdaily.com:80/articles/39754.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3xmzgcyyej30u05ysu0y