http://m.henanjusheng.com 2009-03-26 14:35 來(lái)源:千家網(wǎng)
PC制造商在過(guò)去數(shù)年把生物識(shí)別技術(shù)引入產(chǎn)品中;意味著它要比傳統(tǒng)密碼方式安全性高,特別是對(duì)于大多數(shù)用戶而言,他們對(duì)創(chuàng)建密碼的安全性未給予過(guò)多重視。
幾年前,MythBusters(美國(guó)的科普電視節(jié)目)證實(shí)指紋識(shí)別安全技術(shù)其實(shí)是有缺點(diǎn)的,很容易被破解,就在上周的黑帽子會(huì)議,DucNguyen–Bkis的高級(jí)研究員,證實(shí)很容易就可以用一個(gè)低質(zhì)量的圖片就繞過(guò)了筆記本電腦上的面部識(shí)別技術(shù)。
MythBusters愚弄指紋識(shí)別器
2006年,MythBusters這個(gè)流行的欄目就展示了騙過(guò)指紋識(shí)別器是多么容易;盡管指紋識(shí)別器設(shè)想的環(huán)境包含了用戶刷指紋的時(shí)候的手汗,身體的脈搏以及體溫。
有三種方法,一個(gè)印在凝膠的指紋副本,用一種凝膠材料(模仿人體組織特性的材料,常用作武器測(cè)試)制作指紋副本,和一個(gè)指紋的影印件,MythBusters成功的破解了指紋識(shí)別系統(tǒng)。如何實(shí)現(xiàn)的呢,舔舔模擬有汗液的樣子。盡管需要幾天準(zhǔn)備,但是一旦完成,它就可以在幾秒鐘內(nèi)騙過(guò)這個(gè)系統(tǒng)。如果你漏掉了這期節(jié)目,我們會(huì)把節(jié)目視頻鏈接放在最后。
模型可以蒙騙手掌幾何識(shí)別器
在去年defcon16上,ZacFranken說(shuō)基于身體檢測(cè)的訪問(wèn)控制系統(tǒng)很容易被攻破。并演示如何繞過(guò)手掌幾何識(shí)別器–只是用牙科用的藻酸鹽材料和硅橡膠(牙科材料,鑲牙取模用)制作了他的手的模型。
正如HackaDay指出的那樣,這樣的解決方案并不能應(yīng)對(duì)現(xiàn)實(shí)的攻擊,但這并不能一筆抹殺生物測(cè)定學(xué)的意義;它是建立在每個(gè)人都是唯一,特征不可復(fù)制這樣一個(gè)假定上。
但MythBusters和defcon的例子已明確說(shuō)明復(fù)制和繞過(guò)生物識(shí)別技術(shù)是可能的,Nguyen下面的示范將更簡(jiǎn)單。
打印輸出騙過(guò)面部識(shí)別技術(shù)
最近InternetNews的新聞,盡管測(cè)試中的筆記本電腦(聯(lián)想,華碩,東芝)都具有獨(dú)特的算法,但是實(shí)現(xiàn)合法登錄的基本概念都是一樣的:用戶坐在筆記本前,內(nèi)置的網(wǎng)絡(luò)攝像頭掃描他們的面部,創(chuàng)建圖像用于識(shí)別。
如果你認(rèn)為搞到用戶的圖片是比較困難的,那就再好好想想。Nguyen指出,用戶生成或共享的站點(diǎn)比如Flickr,Facebook,Twitter以及聊天程序(Skype,MSN等)的存在,想找到或者獲取用戶的快照是毫不費(fèi)力的事情。
通過(guò)Nguyen的示范,他證實(shí)用一個(gè)黑白照片(圖像的質(zhì)量和大小與真人差別不大)就繞過(guò)了聯(lián)想筆記本的安全系統(tǒng)。在給InternetNews的一封信里,聯(lián)想發(fā)言人指出“他們的技術(shù)還他通過(guò)觀測(cè)眼睛的移動(dòng)以區(qū)別是照片還是真人。而Nguyen拿著照片在攝像頭前晃一晃就蒙混過(guò)關(guān)。
最安全?還是個(gè)秘密
從一個(gè)用戶的視角來(lái)看,最好的安全措施還是一個(gè)復(fù)雜的密碼,也是用戶唯一知道的方法。公認(rèn)的是一個(gè)密碼中使用字母,數(shù)字,非字母數(shù)字以及最低8位被認(rèn)為是比較安全的。但前提是系統(tǒng)配置是安全的,在輸入錯(cuò)誤密碼一定次數(shù)后鎖定帳戶,而且在以后每次重試失敗的等待候時(shí)間逐漸延長(zhǎng),以防止暴力解碼。
不行的是,據(jù)我們所知,還沒(méi)有這樣的設(shè)計(jì)。生物識(shí)別技術(shù)能夠幫助提高安全性嗎,可能吧,但現(xiàn)在肯定還不行。