احراز هویت بیومتریک گوشیهای هوشمند واقعاً چگونه کار میکند: مکانیسمهای فیسآیدی و حسگرهای اثر انگشت
گوشیهای هوشمند امروزی برای ایجاد تعادل میان دسترسی آسان و امنیت قوی، به حسگرهای بیومتریک پیچیدهای متکی هستند. ما در اینجا مکانیسمهای زیربنایی تشخیص چهره و اسکن اثر انگشت را بررسی میکنیم و ادعاهای بازاریابی را از قابلیتهای واقعی سختافزاری جدا میسازیم.
به قلم دلناز نورانی
این خبر را به اشتراک بگذارید
- تولیدکنندگان سختافزار
- اولویتبندی تجربهی کاربری بدون اصطکاک و بازاریابی نرخهای پایین پذیرش اشتباه.
- تحلیلگران امنیتی
- تمرکز بر آسیبپذیریهای سیستم، حملات جعل (Presentation Attacks) و ضعف مکانیسمهای بازگشت به پین.
- سازمانهای استاندارد
- توسعهی روشهای دقیق تست برای تأیید مستقل ادعاهای دقت بیومتریک.
نکات کلیدی
- احراز هویت بیومتریک متکی بر تطبیق احتمالی است و به جای عمل کردن به عنوان یک کلید دودویی، یک امتیاز اطمینان را محاسبه میکند.
- تشخیص چهرهی سهبعدی از تابش نقطهای مادون قرمز برای نقشهبرداری هندسهی چهره استفاده میکند و از جعل ساده با عکس جلوگیری مینماید.
- حسگرهای اثر انگشت زیر نمایشگر یا از تصویربرداری نوری دوبعدی یا از نقشهبرداری توپوگرافی سهبعدی فراصوت استفاده میکنند.
- سیستمهای امنیتی باید نرخ پذیرش اشتباه (FAR) را در برابر نرخ رد اشتباه (FRR) متعادل سازند.
- دادههای خام بیومتریک معمولاً به صورت محلی در محیط امن سختافزاری دستگاه ذخیره میشوند، نه در سرورهای ابری.
کاربر امروزی گوشیهای هوشمند درگیر یک کشمکش دائمی بین امنیت مطلق و راحتی بدون اصطکاک است. ما میخواهیم دستگاههایمان در برابر مزاحمان قفل باشند، اما انتظار داریم به محض نگاه کردن یا ضربه زدن روی صفحه، در کسری از ثانیه باز شوند. تولیدکنندگان دستگاه، بیومتریکها—اثر انگشت و تشخیص چهره—را به عنوان راهحل نهایی این تنش معرفی میکنند و اغلب ادعا میکنند که سیستمهایشان عملاً بیخطا هستند. اما زیر ویدئوهای بازاریابی پر زرق و برق باز شدن یکپارچه قفل، یک واقعیت پیچیده و احتمالی نهفته است. احراز هویت بیومتریک یک کلید دودویی نیست؛ بلکه یک محاسبهی پیوستهی میزان اطمینان است.
برای درک اینکه این سیستمها واقعاً چگونه کار میکنند، باید از هیاهوی «امنیت در سطح نظامی» عبور کرده و سختافزار را بررسی کنیم. زمانی که اپل «فیسآیدی» (Face ID) را معرفی کرد، تمرکز صنعت را از انگشت به سمت چهره تغییر داد. فناوری زیربنایی آن متکی بر یک سیستم دوربین «ترودپث» (TrueDepth) است که هزاران نقطهی مادون قرمز نامرئی را روی صورت کاربر میتاباند و نقشهی خطوط منحصر به فرد چهرهی او را ترسیم میکند.[1]
این فرآیند یک نقشهی عمق سهبعدی ایجاد میکند که سپس توسط یک دوربین مادون قرمز خوانده شده و توسط یک موتور عصبی اختصاصی پردازش میشود. این سیستم به دنبال هندسهی ساختاری است، نه صرفاً یک تصویر مسطح، و به همین دلیل است که یک عکس نمیتواند آن را فریب دهد. با این حال، بازاریابی اغلب این واقعیت را نادیده میگیرد که سیستم باید دائماً خود را با تغییرات ظاهری—عینک، کلاه یا افزایش سن—تطبیق دهد، به این معنی که مدل ریاضی ذخیرهشده به طور پیوسته در طول زمان بهروزرسانی و اصلاح میشود.[1]
در سوی دیگر تقسیمبندی بیومتریک، اسکن اثر انگشت قرار دارد که از دکمههای خازنی قدیمی «هوم» (Home) به طور قابل توجهی تکامل یافته است. امروزه، اکثر پرچمداران اندرویدی از حسگرهای زیر نمایشگر نوری (Optical) یا فراصوت (Ultrasonic) استفاده میکنند. حسگرهای نوری اساساً یک عکس دوبعدی با کنتراست بالا از اثر انگشت میگیرند که توسط پیکسلهای صفحه نمایش روشن شده است.[4]
در حالی که حسگرهای نوری سریع و مقرون به صرفه هستند، ذاتاً در برابر جعل با وضوح بالا آسیبپذیرترند، زیرا به جای عمق فیزیکی، به بازتاب نور متکی هستند. اینجاست که حسگرهای فراصوت وارد میدان میشوند. این حسگرها با استفاده از امواج صوتی با فرکانس بالا، خطوط و منافذ میکروسکوپی انگشت را نقشهبرداری میکنند و یک نقشهی توپوگرافی سهبعدی ایجاد میکنند که کپی کردن یا فریب دادن آن با یک تصویر ساده بسیار دشوارتر است.[8]
در حالی که حسگرهای نوری سریع و مقرون به صرفه هستند، ذاتاً در برابر جعل با وضوح بالا آسیبپذیرترند، زیرا به جای عمق فیزیکی، به بازتاب نور متکی هستند.
معیار واقعی هر سیستم بیومتریک در دو شاخص حیاتی نهفته است: نرخ پذیرش اشتباه (FAR) و نرخ رد اشتباه (FRR). نرخ پذیرش اشتباه احتمال باز شدن قفل دستگاه توسط یک فرد غیرمجاز را میسنجد، در حالی که نرخ رد اشتباه نشان میدهد که چند بار دسترسی مالک قانونی رد میشود. این دو معیار روی یک الاکلنگ قرار دارند؛ سختتر کردن امنیت برای کاهش نرخ پذیرش اشتباه، ناگزیر نرخ رد اشتباه را افزایش میدهد و منجر به نارضایتی کاربر میشود.[2][3]
تولیدکنندگان اغلب در مورد اعداد فوقالعاده پایین نرخ پذیرش اشتباه (FAR) لاف میزنند. به عنوان مثال، سیستمهای تشخیص چهرهی سهبعدی مکرراً نرخ پذیرش اشتباه ۱ در ۱,۰۰۰,۰۰۰ (یک در یک میلیون) را ذکر میکنند. اما آنچه به ندرت تبلیغ میشود، نرخ رد اشتباهی است که برای حفظ آن سطح امنیت لازم است. وقتی دستگاه در نور شدید خورشید یا زمانی که انگشتتان خیس است، شما را تشخیص نمیدهد، این همان نرخ رد اشتباه است که در عمل دیده میشود. سیستم به حالت امن باز میگردد و شما را مجبور به استفاده از پین یا رمز عبور میکند.[1]
این مکانیسم بازگشت به عقب، پاشنهی آشیل امنیت بیومتریک است. یک گوشی هوشمند تنها به اندازهی ضعیفترین نقطهی ورودش امن است. اگر یک سیستم تشخیص چهرهی سهبعدی بسیار پیچیده را بتوان با یک پین چهار رقمی دور زد، امنیت مؤثر دستگاه به پیچیدگی همان پین کاهش مییابد. محققان امنیتی مکرراً اشاره میکنند که بیومتریکها بیشتر شبیه یک نام کاربری راحت عمل میکنند تا یک رمز عبور نفوذناپذیر.[6]
علاوه بر این، ادغام بیومتریکها در برنامههای بانکداری موبایلی و پرداخت، ریسکها را افزایش داده است. مؤسسات مالی برای احراز هویت تراکنشها به سختافزار گوشی هوشمند متکی هستند و به «محیط امن» (Secure Enclave) یا «محیط اجرای مورد اعتماد» (TEE) دستگاه اعتماد میکنند تا فرآیند تأیید را بدون افشای دادههای زیربنایی مدیریت کند.[5]
این زیرسیستمهای سختافزاری ایزولهشده تضمین میکنند که دادههای خام بیومتریک—نقشهی واقعی چهره یا اثر انگشت شما—هرگز دستگاه را ترک نمیکنند. در عوض، حسگر یک توکن ریاضی تولید میکند که با الگوی ذخیرهشده مقایسه میشود. اگر مطابقت داشته باشد، TEE یک کلید رمزنگاری را برای تأیید اقدام آزاد میکند و اطمینان میدهد که حتی اگر سیستم عامل اصلی گوشی به خطر بیفتد، دادههای بیومتریک امن باقی میمانند.[7]
با وجود این حفاظتهای سختافزاری قوی، آسیبپذیریها همچنان وجود دارند، که اغلب در لایهی نرمافزاری یا از طریق اجبار فیزیکی رخ میدهند. چارچوبهای قانونی در بسیاری از حوزههای قضایی بین دادههای بیومتریک و رمزهای عبور تمایز قائل میشوند، به طوری که گاهی اوقات کاربران را مجبور میکنند دستگاهها را با اثر انگشت یا چهره باز کنند، در حالی که رمز عبور حفظ شده تحت قوانین منع خود-اتهامی محافظت میشود. این امر منجر به پیادهسازی «حالتهای اضطراری» (SOS modes) شده است که به طور موقت قفلگشایی بیومتریک را غیرفعال میکنند.[6]
همانطور که به آینده مینگریم، صنعت به سمت احراز هویت پیوسته حرکت میکند. به جای یک نقطهی ورودی واحد، ممکن است دستگاهها به زودی بیومتریکهای رفتاری—نحوهی نگه داشتن گوشی، ریتم تایپ کردن و راه رفتن شما—را نظارت کنند تا اطمینان حاصل شود که کاربر مجاز همچنان کنترل را در دست دارد. تا آن زمان، درک مکانیسمهای حسگرهای فعلی ما این امکان را میدهد که بین تجربهی بدون اصطکاک و امنیت دیجیتالی واقعی، مصالحهی آگاهانهای داشته باشیم.[9]
اصطلاحات کلیدی
- نرخ پذیرش اشتباه (FAR)
- احتمال اینکه یک سیستم بیومتریک به اشتباه به یک کاربر غیرمجاز اجازه دسترسی دهد.
- نرخ رد اشتباه (FRR)
- احتمال اینکه یک سیستم بیومتریک به اشتباه دسترسی کاربر قانونی را رد کند.
- محیط امن (Secure Enclave)
- یک زیرسیستم سختافزاری ایزولهشده در داخل دستگاه که برای محافظت از دادههای حساس بیومتریک و رمزنگاری طراحی شده است.
- حسگر فراصوت
- یک اسکنر اثر انگشت که از امواج صوتی با فرکانس بالا برای نقشهبرداری خطوط و منافذ سهبعدی انگشت استفاده میکند.
- حملهی جعل (Presentation Attack)
- تلاشی برای فریب دادن حسگر بیومتریک با استفاده از یک شیء جعلی، مانند عکس یا ماسک پرینت سهبعدی.
چرا مهم است
درک اینکه گوشی هوشمند شما چگونه هویتتان را تأیید میکند، به شما کمک میکند تا در مورد راحتی در مقابل امنیت، تصمیمات آگاهانهای بگیرید. از آنجایی که دادههای بیومتریک به طور فزایندهای از برنامههای مالی و ارتباطات شخصی ما محافظت میکنند، دانستن تفاوت بین اسکن نوری دوبعدی و نقشهی عمق سهبعدی برای حفاظت از زندگی دیجیتال شما حیاتی است.
منابع
[1]Apple Supportتولیدکنندگان سختافزارAbout Face ID advanced technology
مطالعه در Apple Support →
[2]NISTسازمانهای استانداردA Tale of Two Errors: Measuring Biometric Algorithms
مطالعه در NIST →
[3]NISTسازمانهای استانداردFacing the Facts to Keep Our Biometrics Secure
مطالعه در NIST →
[4]Sensors (MDPI)سازمانهای استانداردA Review on Secure Authentication Mechanisms for Mobile Security
مطالعه در Sensors (MDPI) →
[5]IEEE Accessسازمانهای استانداردMobile Banking Usage Through Biometric Authentication: Effects of Smartphone Attributes and Privacy Consent Index
مطالعه در IEEE Access →
[6]ElcomSoft blogتحلیلگران امنیتیApple Face ID: Security Implications and Potential Vulnerabilities
مطالعه در ElcomSoft blog →
[7]Forbes Technology Councilتحلیلگران امنیتیNatalie Harp Worked At White House For Over A Year Without Security Clearance, Report Says
مطالعه در Forbes Technology Council →
[8]IEEE Xploreتحلیلگران امنیتیFingerprint authentication and security risks in smart devices
مطالعه در IEEE Xplore →
[9]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.


