密码才是最安全的方案吗?

2019-12-15 09:56:01 +08:00
 rogwan
kneron 公司制作的 3d 面具👹骗过几乎所有的人脸识别,微:信,支:付宝都不能幸免。

硅胶伪造指纹早就解决指纹安全了,现在人脸也靠不住,剩下只有虹膜了吗?(认为美瞳应该可以骗过虹膜,只是现在没有爆出案例)

看下来,还是存在大脑中的密码才是安全系数最高的
5219 次点击
所在节点    问与答
50 条回复
love
2019-12-15 12:57:31 +08:00
@laoyur 人脸在这么大规模下并不具有唯一性,我就不信哪家公司敢直接单一用人脸就能刷
imn1
2019-12-15 14:40:37 +08:00
生物 DNA
你前面说的都是基于图像分析,做过图形匹配的都知道一个概念叫做“临界值”,调高了,本人判别错误增多;调低了,他人判别为正确就增多

安全和方便虽然不是互斥,但交集比较小(目前来说)
cedoo22
2019-12-15 14:46:40 +08:00
赞同 #7, 人脸应该是 user,不是 password,用人脸当 passwd, 泄露了就直接玩完。密码还可以改, 面部特征怎么改?整容?
rogwan
2019-12-15 14:47:36 +08:00
@imn1 DNA 识别安全那是没跑了,检测设备一时半会成本降不下来吧,另外识别速度目前公安部门要 1 个小时,至少要达到秒级才能铺开。DNA 隐私安全估计也更重了
imn1
2019-12-15 15:12:09 +08:00
@smdbh
“97%的用户是安全的”,都不知道是哪家开了这么个先例,大厂貌似都是这么强势

@rogwan
我觉得密码也是分级别的,有些对个人并不重要,但服务供应商是按自己的立场设定密码使用途径,规避风险还是其他目的就不可而知了
如果提供一种协议写着“被盗将因为无法判定而难以申诉”的方便方式选择(现实中已经大量例子难以申诉),我个人是可以接受的,我自己衡量安全性还是方便性的需求
例如 T 家,扫码登陆够安全吧,但被盗了 T 家的申诉不也是难于上青天?
psirnull
2019-12-15 15:40:30 +08:00
密码最安全的存储介质是你的大脑!
troyl
2019-12-15 16:13:20 +08:00
@imn1 #22 @rogwan #24 呃……建议多了解一下 Biometric Security,首先是同卵多胞胎的 DNA 完全相同无法区分,再者,随着骨髓捐赠和移植的普及,接受移植者的 DNA 慢慢变成捐赠者的案例已经越来越多,所以在生物识别安全领域,DNA 的安全等级甚至不如指纹……
troyl
2019-12-15 16:21:46 +08:00
@troyl #27 当然,骨髓移植改变的是干细胞 DNA,不过忽略这点的话 DNA 依然安全性低于指纹,因为同卵双胞胎的指纹尽管 DNA 相同,指纹 /掌纹依然是不同的。
imn1
2019-12-15 16:37:29 +08:00
@troyl
准确度只是安全性的其中一个因素
但安全性还有其他因素,例如获取过程,对比过程……

指纹因为在体表,外因影响就太多了,手指脏了、皮屑、损伤……
DNA 目前来说没有什么快速对比方法,反过来变成采样过程相对谨慎,因为有足够时间做活体鉴别这个步骤
如果将来有可能做到快速远程鉴别 DNA,你所列举的情况都要考虑,那时候把 DNA 降低安全级别就有可能
rogwan
2019-12-15 16:39:58 +08:00
@troyl 这个 DNA 安全系数我不是专业,也不敢问。。。😓 信息来源于公开媒体
troyl
2019-12-15 18:21:39 +08:00
@imn1 #29 ……没明白你的观点……
现阶段 DNA 采集对比慢 → 所以 DNA 比指纹安全?
而且为了克服你说的那些指纹磨损、毁坏、伪装,指纹识别这些年一直都在进化,比如一代 Touch ID 的活体识别,而且其范围也早已超出了「指纹」的范畴,Apple 这些年在 Apple Watch 上一直在测试的 Vein Pattern 不就是为了下一代 Touch ID / Face ID 技术吗?
mrcn
2019-12-15 18:50:07 +08:00
@love 支付.宝不就是吗?
wnanbei
2019-12-15 18:59:18 +08:00
人脸识别、指纹识别这些东西不都是为了解锁的时候方便一点吗?
任何生物学的特征用来解锁安全性肯定是不够的,因为是明文的,你的长相,指纹、虹膜都是存储在明文环境里的。
只有密码这种,存储在你的记忆里的,才是真正安全的。
直到记忆能被读取的那一天。
laoyur
2019-12-15 19:11:50 +08:00
@love 你觉得不具有唯一性,还是因为技术、精度不到位的锅啊
love
2019-12-15 19:14:36 +08:00
@mrcn 我没用过刷脸,你用过?直接就是只刷脸不用一点别的?
love
2019-12-15 19:16:54 +08:00
@laoyur 有些东西不是精度的问题,而是测试目标本身就没那个精确度
pod
2019-12-15 19:18:52 +08:00
@rogwan 骨髓移植那些怎能办?
henryshen233
2019-12-15 19:23:00 +08:00
@geelaw 兄弟换发型了啊
summerl0l
2019-12-15 19:26:32 +08:00
昨天晚上还在说这事
密码在读心术方面之前确实是最安全的。
这个安全说的是指在自己未知的情况下被破解。指纹、人脸、虹膜这些都可以在不经过你的“同意”而获取到。只有记忆中的密码不行。
imn1
2019-12-15 19:31:32 +08:00
@troyl
观点很简单,一个安全通道是由多个环节构成的,其中一个环节很弱的话,适用短板理论
指纹检测的话,现在活体鉴定这个环节大部分是没有的
DNA 目前来说,在采样过程基本就带有活体鉴定,部分国家还有严格要求(谁有权采样,怎样采样),部分国家没那么严格,但也不至于直接就用未知来源鉴定

图形鉴定的话,用一个模具做标准,用相同或复制的模具做匹配,是通过的,换言之,指纹、面部、瞳孔等等都可以“造”出来,就是采集后可以不限次数复制。除非鉴定过程带有活体鉴定这步,否则每一个步骤,都无法判断是真手指,还是模具
DNA 目前不能“造”(我好奇是否已经有技术可以造一个生物 DNA ),只能“采”,采样后也无法复制,最多只能样品分发,这样的话所有步骤共同作用,最短板要比指纹长

为什么分目前和将来呢,因为目前 DNA 鉴别成本较高,相对来说活体鉴别反而成本低,作为安全补充意愿强;而指纹识别等则相反,识别步骤成本低,如果加入成本更高的热敏、超声波活体鉴别作为补充,意愿很低,这也是为什么目前很多指纹识别系统完全没有活体鉴别的原因,这何尝不是一个短板呢。将来如果成本都降低了,可能全部都带有活体识别时,情况就不同了

前面有一楼说,生物特征理应只是鉴别 user,不是 password,我很同意这观点,因为被盗将面临无法更换的问题,应该补充 password 协同鉴别

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/629145

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX