Не прячьте ваши пальчики

Дата публикации: 11.10.2016 00:00
11 736
4 Время прочтения: 5 минут
Источник
Banki.ru

Чем дальше, тем больше смартфонов комплектуются дактилоскопическим датчиком. Если раньше подобную функциональность можно было встретить только в гаджетах «высшего эшелона», то сегодня «датчиком отпечатка» комплектуются и вполне доступные модели. Но так ли это безопасно?

С помощью сканера отпечатков производители смартфонов и разработчики программного обеспечения предлагают уже не только защитить доступ к самому смартфону, но и обезопасить банковские приложения и вообще любой софт, так или иначе имеющий отношение к денежным средствам владельца гаджета. Пользователь может, к примеру, отказавшись от постоянного ввода пароля, осуществлять покупки в магазине приложений с помощью отпечатка пальца.

Более того, дактилоскопические сенсоры отлично существуют и в отрыве от смартфона: в конце сентября «Азбука вкуса» предоставила клиентам возможность расплачиваться с помощью отпечатка пальца, «привязанного» к банковской карте, в одном из магазинов торговой сети. Все это, конечно, хорошо, но немного настораживает: вспоминается один из эпизодов научно-популярного шоу, в котором ведущие довольно легко обходили дактилоскопический датчик на дверном замке.

Как устроены подобные датчики

Самыми первыми датчиками отпечатков пальцев, появившимися на мобильных устройствах, были датчики оптические. Они же были и самими простыми: в зависимости от типа датчик либо «фотографирует» отпечаток целиком, либо довольствуется изображением рисунка бороздок. Главная проблема подобных устройств — низкая защищенность. Их относительно просто можно было обмануть с помощью муляжа.

Еще один тип сканеров, полупроводниковый, считывал рисунок пальца благодаря изменению характеристик поверхности в местах соприкосновения. К примеру, «оттиск» строился по изменению температуры под бороздками. Однако при нагреве качество распознавания сильно ухудшалось.

Наиболее популярным и распространенным типом сенсора является емкостный. Немалую роль в этом сыграла компания Apple, создавшая быстрый и небольшой по размерам датчик отпечатков пальцев, спрятанный в кнопке «Домой». Такие датчики получают рисунок папиллярного узора с помощью множества конденсаторов в поверхности, заряд которых изменяют бороздки на пальцах.

Наиболее перспективный — ультразвуковой тип сенсоров. К примеру, Qualcomm Sense ID, который уже используется в некоторых моделях смартфонов. В отличие от остальных типов, ультразвуковой датчик не просто сохраняет рисунок папиллярных линий, а создает, по сути, трехмерную модель пальца, фиксируя множество дополнительных параметров, которые остальные сенсоры попросту не в состоянии были воспринять. Интересно, что выиграют от его применения не только пользователи, но и производители: такой датчик можно расположить не в специально отведенной для него части корпуса, а вообще под экраном.

Возможно ли взломать

Первые массовые дактилоскопические сенсоры взломать оказалось довольно просто. Для взлома оптическому датчику достаточно было «показать» рисунок папиллярных линий пальца. Причем для этого не требовалось даже высокого качества изображения. А как дело обстоит сейчас? Насколько легко обмануть самый распространенный тип сенсоров?

Как выяснилось, ничего сложного в этом нет. Требуется лишь немного больше времени на подготовку. Так, в марте этого года исследователи Университета штата Мичиган обнаружили, что если распечатать инвертированный отпечаток пальца на обычном струйном принтере с помощью специальных электропроводящих чернил, то этот «оттиск» позволит обойти защиту смартфона.

Итак, имея познания в химии, отпечаток можно воссоздать. Другой вопрос — где взять оригинал? Довольно интересный способ сделать это был продемонстрирован еще 2014 году на «хакерском слете» Chaos Communication Congress. Хакер Ян Крисслер (Jan Krissler), известный под ником Starbug, воспользовался официальным фотобанком пресс-службы министерства обороны Германии и благодаря фотографиям высокого качества сумел, используя специальное ПО, создать дубликат отпечатка.

Пользуйтесь, если удобно

Однако эксперты считают, что современные способы аутентификации по отпечатку ничуть не хуже других вариантов защиты, даже несмотря на то, что они не слишком надежны: «на бытовом уровне это вещь вполне удобная и обеспечивающая определенный уровень безопасности. Тот же пароль, ПИН-код, ответ на секретный вопрос могут подсмотреть, украсть, найти, взломать. Отпечаток пальца в этом отношении не сильно уступает по защищенности другим вариантам. А по скорости ввода часто превосходит их», — говорит руководитель аналитического центра Zecurion Владимир Ульянов.

Здесь будет уместно вспомнить о крайне нетривиальном способе кражи паролей, продемонстрированном на все том же Chaos Communication Congress. Для выполнения атаки требуется доступ к фронтальной камере смартфона, после чего, используя ее, исследователи смогли получить фотографию глаза владельца смартфона, в котором отражалось содержимое экрана устройства.

«Сканеры, которые ставят в обычную «бытовую» технику, смартфоны экономкласса — это тоже бюджетные устройства со своими недостатками. Но от них, по большому счету, и не требуется решения больших задач. Не досаждает владельцу навязчивостью, распознает относительно точно — и хорошо. Но в серьезных биометрических системах такие сканеры использовать нельзя. Необходимо проверять соответствие нескольких биометрических параметров, и желательно более надежных, чем отпечатки пальцев», — считает эксперт.

В пользу «бытовой» дактилоскопии говорит и то, что со временем разработчики научились защищать эталонный отпечаток пальца, хранящийся в смартфоне. Если раньше в некоторых устройствах он мог храниться «открыто» чуть ли не в виде картинки, то сегодня выкрасть его довольно трудно: производители чипсетов предусмотрели возможность сохранения данных об отпечатке в отдельном чипе или в специальной «доверенной области» чипсета.

Доступа к этой зоне у программного обеспечения нет: условно говоря, оно может лишь получить от «железа» ответы «да» или «нет» на вопрос «соответствует ли вводимый отпечаток оригиналу?». Кроме того, больше рисунок папиллярных линий уже не сохраняется в оригинале. Вместо этого создается математический шаблон узора, восстановить из которого отпечаток невозможно.

Павел ШОШИН, Banki.ru

Читать в Telegram
telegram icon

Комментарии

4
Скрыть
Комментарии могут оставлять только зарегистрированные пользователи.

С интересом прочитал. Сначала в целом. Практически везде широко распространены фотоотпечатки пальцев в электронном виде Это стало возможным с появлением цифрозеркальной макрофототехники. Даже отпечатки пальцев на фиксирующий материал (например пленку типа скотча) переносятся лишь для сличения что отпечаток не поддельный (в фотошопе упрощенно говоря). Когда то-давно смотрел передачу про американских копов. они там все пальцы фоткают. Работу химиков криминалистов по выявлению это не отменяет. конечно же. Цифровых фоток пальцев много-факт.
Надежно ли? В общем да. Наркоман, которому не хватает на дозу вряд ли выгадает от кражи, защищенного телефона\планшета Он больше заинтересуется кошельком жертвы Профессиональный преступник также не будет хранить себе такую вещь как улику. Так что пострадавшего будет греть мысль ,что не удалось разжиться за его счет (если вспомнит и голова болеть не будет от удара ) А вот теперь главное. Преступники среди которых хакеры технари далеко не все обычно сбывают "неудачно позаимствованную" слишком умную технику скупщикам краденного,которые распределяют на вторичном рынке или на запчасти(Экран от яблока заменить довольно недешево-думаете откуда недорогие комплектующие...) Практически все "фотопальцы" цифровые к которым есть доступ программного обеспечения. Взламывать отпечаток "подбором копии" с практической точки зрения нерентабельно. Гораздо экономичнее найти дыру в системе и нарушить связь между рисунком и сканирующим ПО (обнулить разлочить)
Существуют конечно крипто чипы. Но тут неприятности могут возникнуть на вполне законных основаниях у самого владельца И не только в России. Крипточипы обязаны быть сертифицированы спецслужбами той страны где продаются Сертификация заключается в проверке чипа на стандарты страны использования и возможности получить доступ спецслужбам к устройству (бэкдор) Так делают все даже в самых наидемократичнейших странах. только стесняются говорить об этом. Разница лишь в том, как это делается Если в недемократичных просто сообщается "у преступника изъяты спецсредства и он уже сознался", то в "демократиях" всячески жеманятся "у нас нет решения суда, вот когда будет обвиняемому сразу пожизненное за препятствие".Да и пальцы правоохранительные органы все равно откатывают.-так что ненадежно Даже человек стал счастливым обладателем зарубежного несертифицированного оборудования. -оно может быть изъято на законных основаниях как не предназначенное для продажи .
В некоторых случаях отпечаток пальца в телефоне не выгоден самому владельцу-в тех когда нежелательно напрямую связать личность и технику,что будет неопровержимой уликой. так что если Вы к примеру граф Синяя Борода, а на смартфоне-подвалы замка-то сканер отпечатка точно не для Вас
0

multipass
11.10.2016 23:14
Опасно будет с собой смартфон носить. В голову за паролем никто не залезет. А вот с пальчиками проще. Постоянно в сознании придется быть. Не спать, не пить...и т.д.
0

Nerevar
11.10.2016 23:32
Пусть банки и платёжные сервисы держутся подальше от биометрических данных. Они итак слишком много желают получить от клиента.
1

Apple Tone
12.10.2016 14:50
Лилия (Nerevar) пишет:
Пусть банки и платёжные сервисы держутся подальше от биометрических данных. Они итак слишком много желают получить от клиента.

Они и так уже ВСЁ знают. Тот же Тинькофф хранит данные о клиенте 15 лет.
Почти любой банк Знает о клиенте Всё, где , что , когда, сколько, к какому классу принадлежит, с км общается...
ТОТАЛЬНЫЙ КОНТРОЛЬ.
Статистика и BigData
0

Обучение

Материалы по теме