广告

评估IPhone X Face ID及生物识别系统的安全性

2017-10-18 04:46:56 Alagu Raman,美国新思科技高级安全顾问 阅读:
新思科技评估了数款手机人脸识别软件的使用安全。我们简要介绍在评估期间探讨的几个攻击方式……
广告

现已有一些框架被建议用来评估生物识别系统的安全性。其中比较受认可的包括Ratha1以及Bartlow 和Cukic2提出来的框架,前者较为简单,后者是增强版。

要运用这些框架来评估iPhone X生物识别的安全性需要大量我们还没有的数据。我们较难推测iPhone X人脸识别技术的实现。我们想在此从整体上讨论人脸识别安全性,其中有一些可能是应用在iPhone X的类似技术。

新思科技评估了数款手机人脸识别软件的使用安全。我们简要介绍在评估期间探讨的几个攻击方式:

针对活体检测的攻击

活体检测是为了测试使用者是非生命体或是人类。进行活体检测时,我们评估的手机软件要求使用者左右转头。我们轻易的通过编程钩来绕过和解除活体检测 。解除活体检测后,静态的照片就足以通过生物认证。这通过编程钩来绕过和解除的技术理论上可以扩展到完全绕过认证系统。这样的攻击可能仅应用在无需离线数据保护密钥的生物识别系统上 。

运行编程钩攻击可能只应用在无需底层操作系统扶持的人脸识别系统的手机软件上(而非Face ID) 。由于iPhone X采用TrueDepth相机系统,所以想发起类似攻击可能需要更具挑战性的硬件攻击。

针对暴力保护机制的攻击

暴力保护机制可以防止攻击者通过对生物认证系统进行大量尝试来破解密码。虽然被测软件储存了身份验证的次数,但我们可以使用附加程序来重置验证次数为零。结合绕过活体检测的方法,我们可以轻易地利用从社交媒体上截取的照片来完全绕过生物认证。
通常这些用户端控件都可以绕过。虽然硬件安全控制提高了标准,但它们并不是不可逾越的。iPhone历来都具有暴力保护系统,但也都被破解了。iPhone X对此类攻击的保护效果仍是未知数,尚待评估。

微弱的生物识别生成密钥

我们所测试的软件没有在任何用户使用生物识别时生成密钥的。这导致受保护的数据不需要生物认证即可轻易窃取。如果您想生成生物密钥,可以参考密钥绑定生物密码系统密钥生成生物密码系统

iPhone X使用Face ID进行支付和保护离线数据。以前的iPhone凭借Touch ID解锁用来保护离线数据的主密钥。Face ID应该也有类似功能。不过,苹果公司在采用Touch ID时并没有使用用户的生物特征生成密钥。Touch ID的安全性取决于将Secure Enclave安全模块与其它操作系统隔离。这意味着如果没有额外的针对安全模块的攻击,即使操作系统出现问题也不会影响到Secure Enclave。因此,如果Face ID采用类似的模式来解锁主密钥,这也不足为奇。

倾斜照片角度尝试登录

通过使用iPad上的高分辨率照片向左和向右倾斜来通过身份验证虽难以进行连续攻击,不过也是可行的。在暴力保护系统失效的情况下,我们可以进行5至15次登录尝试。不过如果安装了深度摄像头,比如Windows Hello和Face ID,那这种方法就行不通了。

3D模型攻击

这是我们一些测试中最可靠的攻击方式。攻击者可以构建3D模型,即使使用低分辨率照片(来自社交媒体),然后左右转动。利用FaceGen Modeller 3D面部处理软件可以生成模型,FaceGen Artist可以左右移动模型,这足以在无需篡改手机软件的情况下通过生物认证。即使生物识别系统要求用户执行特定面部表情动作,仍然有可能利用FaceRig脸部捕捉软件通过验证。因此,用户可以利用由FaceGen构建的模型以及完整的表情库来进行视频聊天。

理论上,无论是照片倾斜或者3D 模型攻击对iPhone X应起不了作用,因为iPhone X配备了深度摄像头。

虽然我们还没有机会尝试其它一些攻击方式,但我们应担心面部欺骗攻击3D建模面具。苹果公司声称已经使用经过训练的神经网络引擎来识别和防范这些面具 。

Windows Hello认证采用英特尔RealSence 3D摄像头识别双胞胎。然而,苹果公司还没有宣布iPhone X有此功能,仍建议双胞胎使用密码登录。iPhone X使用与Windows Hello设备类似的深度摄像头,但它对防止别有用心的双胞胎和3D打印面具的保护功能尚未完全了解。

Alagu Raman预测,随着这些系统的升级,在使用照片、模型或者面具通过认证之前,将更加需要篡改设备(比如攻击硬件使活体检测失效)。

s

参考资料:

  1. Nalini K. Ratha, Jonathan H. Connell, and Ruud M. Bolle, “Enhancing Security and Privacy in Biometrics-Based Authentication Systems,” IBM Systems Journal 40, no. 3 (2001): 614–34.
  2. Nick Bartlow and Bojan Cukic, “Biometric System Threats and Countermeasures: A Risk-Based Approach,” in “Proceedings of the Biometric Consortium Conference (BCC 05)” (Crystal City, VA: 2005).

EETC wechat barcode


关注最前沿的电子设计资讯,请关注“电子工程专辑微信公众号”。

本文为EET电子工程专辑 原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
  • AMD CPU被曝“SinkClose”漏洞,危及自2006年以来所有AMD处理器 据了解,SinkClose漏洞由安全专家 的两位安全研究人员 Enrique Nissim 和 Krzysztof Okupski发现并命名。
  • 慧与以140亿美元收购瞻博网络,将获欧盟批准 目前来看,欧盟委员会似乎对该交易持较为乐观的态度。根据外媒报道,欧盟委员会计划在2024年8月1日前做出决定,并有望无条件批准此次收购。
  • 谷歌母公司Alphabet计划230亿美元收购网络安全公司Wiz 通过收购Wiz,Alphabet将能够显著增强其在云计算市场的竞争力。Wiz的全方位云业务对于拥有大量计算资源的大型公司来说非常有吸引力,这有助于Alphabet在这一领域进一步巩固其市场地位。
  • 诺基亚宣布将以23亿美元收购英飞朗,扩大光网络业务版图 收购完成后,诺基亚和英飞朗将通过整合双方的技术和市场资源来提高其在光网络领域的地位,尤其是在北美市场。而诺基亚将利用英飞朗的技术优势来提升其在光网络领域的竞争力,并进一步巩固其在全球市场的地位。预计,此次收购将使诺基亚光网络业务的规模增加75%。
  • 计算新时代的量子器件建模 量子计算正在向我们快步走来!在理解、设计和优化量子器件的行为方面,量子器件建模发挥着至关重要的作用,但却面临着一系列挑战。本文除了分析量子器件建模的各种挑战外,还分析了量子计算原理和退相干成因,介绍了建模注意事项及专业测试解决方案提供商Keysight的、支持量子器件晶圆级自动化测量的量子器件建模平台。
  • 是什么在杀死你的密码,其实是你的隐私(图文) 密码-最不起眼的头疼随着手机各种APP的不断发展,越来越多的APP都要登录,账号和密码也开始繁多复杂起来,动不动就要大写、小写、数字、特殊字符还要大于12位数。经常逛各类论坛
  • 摩根士丹利详解全球人形机器人100 全球人形机器人领域上市公司的百强名单将人形机器人产业链区分为大脑、身体以及集成三大核心环节,覆盖全球共计100家上市公司。中国共37家企业上榜(中国大陆32家,台湾5家),其中深圳7家,占中国大陆上榜企业近四分之一,包括比亚迪、腾讯、优必选、速腾聚创、雷赛智能、兆威机电、汇川技术等......
  • DeepSeek的低成本AI模型将催生光通 DeepSeek模型虽降低AI训练成本,但AI模型的低成本化可望扩大应用场景,进而增加全球数据中心建置量。光收发模块作为数据中心互连的关键组件,将受惠于高速数据传输的需求。未来AI服务器之间的数据传输,都需要大量的高速光收发模块......
  • 全球首款骁龙®8至尊版折叠旗舰,OPP 凭借新一代3nm制程工艺与全新架构,骁龙® 8至尊版的单核和GPU 性能提升均超过 40%,使得Find N5在性能上实现质的飞跃……
  • 康佳特重磅推出aReady.IoT 简化物联网连接:应用就绪型软件构建模块
  • 比亚迪全系车型搭载高阶智驾天神之眼开创全民智驾时代 2月10日,比亚迪举办智能化战略发布会,重磅发布全民智驾战略。在整车智能战略下,比亚迪构建起天神之眼技术矩阵,其全系车型将搭载高阶智驾技术,其中天神之眼 C首批上市21款车型,覆盖7万级到20万级,包
  • 勤哲Excel服务器自动生成跨领域经营企业中的管理系统 在当今竞争激烈的商业环境中,企业运营效率的高低往往决定了其在市场中的地位和生存能力。而信息化系统的应用,正逐渐成为企业提升运营效率的关键因素。众所周知,信息化系统能够实时监控企业生产、销售等各个环节的
  • 又一显示大厂人事地震:董事长辞职 2月10日消息,天眼查App显示,近日,杉杉控股有限公司发生工商变更,周婷卸任法定代表人,并由董事长变更为董事;周顺和接任法定代表人并担任董事长;孙伟卸任董事职务。 2月7日,杉杉集团在宁波市鄞州区人
  • 三星初期独供iPhone折叠屏,预计明年5月量产 据IT业界9日报道,苹果公司最近进入了“可折叠iPhone”零部件供应商选择的最后阶段,据观察,三星显示器已决定独家供应初期面板量。据悉,三星将供应约1500万至2000万片,并将于明年5月开始量产,
  • 40家知名日本半导体材料企业汇总! 我是芯片超人花姐,入行20年,有40W+芯片行业粉丝。有很多不方便公开发公众号的,关于芯片买卖、关于资源链接等,我会分享在朋友圈。扫码加我本人微信👇1.  信越化学(Shin-Etsu Chemica
  • 特斯拉上海储能超级工厂正式投产 2月11日,特斯拉上海储能超级工厂投产仪式今日在上海临港举行,这一重要项目的投产标志着特斯拉在华业务的进一步拓展。特斯拉上海储能超级工厂于 2024 年 5 月正式在上海临港新片区开工建设。从开工到产
  • 马斯克拟出价1000亿美元收购! 周一,埃隆·马斯克与一群投资者提出以974亿美元收购ChatGPT开发商OpenAI,这一金额远低于这家人工智能公司最近1570亿美元的估值。OpenAI首席执行官萨姆·奥特曼在X平台上发文,立即拒绝
  • 比亚迪,又掀桌子了 一年一度的新能源汽车“掀桌子”活动又开始了,前两年新能源汽车“价格战”的阴影还没有消散,今年关于智能驾驶只怕又要卷生卷死了。搅动风云的,依旧是那个男人,依旧是那个品牌——比亚迪,又来掀桌子了。昨晚,比
  • 这一地区的PCB产业聚链成势 近年来,贵港市港北区深入实施产业转型升级三年攻坚行动,紧盯全国产业链布局和东部产业转移趋势,确立PCB(印制电路板)产业作为重点产业发展,加大招商引资力度,推动PCB产业“从无到有”,聚链成势。目前,
  • 总投资1亿!哈曼苏州车载显示工厂开业 新春伊始,苏州工业园区企业以新促兴,开启新一年奋进之旅。2月10日上午,哈曼汽车电子系统(苏州)有限公司车载显示智能制造工厂开业。哈曼集团在该事业领域全球布局的第一条生产线将在这里投入使用,未来满产后
广告
热门推荐
广告
广告
广告
EE直播间
在线研讨会
广告
广告
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了