Как сломали пальцевый сенсор iPhone 5s — и чем это аукнется для мультифакторной аутентификации? Евгений Золотов
Как сломали пальцевый сенсор iPhone 5s — и чем это аукнется для мультифакторной аутентификации?
Евгений Золотов
Опубликовано 30 сентября 2013
Мультифакторная аутентификация (МА) — одна из тех немногочисленных тем, светлое будущее которых считается предопределённым. Если вам не довелось о ней слышать, можете быть уверены, что услышите скоро: МА вышла из разряда «чистых теорий», и теперь не проходит недели, чтобы какой-нибудь вендор не сообщил о воплощении её в своих продуктах. Так, на неделе минувшей это сделала Microsoft в облачной платформе Windows Azure.
Суть МА сводится к простому постулату: особо важные данные следует защищать не одним, не двумя, а минимум тремя «замками», причём замки эти должны быть различного вида. Это принципиальный момент, который и определяет на порядки более высокую (по сравнению, скажем, с «однофакторным» паролем) надёжность всей защитной схемы: злоумышленник может украсть или подделать ключ (фактор) от одного замка, но ему придётся затратить несравненно больше усилий, чтобы выкрасть все три ключа.
Минимально достаточный случай МА — трёхфакторный. Здесь в качестве одного «замка» выступает тайное знание — то есть нечто такое, что должен чем-точем-тознать только сам пользователь и больше никто (сгодится обычный пароль). Фактор номер два представляется , чем обладает пользователь и никто больше: скажем, пластиковая карта (с чипом или магнитной полосой — не важно, главное, что такого больше нет ни у кого). Наконец, фактор номер три в идеале должен быть таким, что присуще пользователю, и только ему, от природы. Здесь сам бог велел использовать биометрию: в качестве третьего фактора может послужить отпечаток пальца, рисунок радужки и т. п.
Наверное, можно придумать и более многофакторную схему, важно только помнить, что «замки» должны быть разных категорий, чтобы их невозможно было скомпрометировать одним приёмом (любопытно, кстати, что вышеупомянутая защита Windows Azure этому требованию не удовлетворяет). В общем и целом трёхфакторная МА считается достаточно надёжной для любых применений на массовом рынке.
Забегая вперёд: есть уже и утёкшие снимки iPad Mini 2 — в золоте и с сенсором Touch ID.
Двухфакторная авторизация уже широко применяется: мы пользуемся ею, например, расплачиваясь «пластиком» (карта — раз, пин-код — два). Однако и скомпрометировать такую систему относительно просто. Вспомните скиммеров, крадущих информацию с магнитного стрипа и подсматривающих «пин» (см. «какую-тоКак 3D-печать помогла скиммерам») чуть ли не с помощью одного устройства. С трёхфакторной МА этот фокус не пройдёт. Вот почему такие надежды возлагались на поставленный компанией Apple последний эксперимент с поп-биометрией. Apple можно ругать или хвалить, но нельзя отрицать: когда она реализует функцию в своих продуктах, это означает готовность данной функции к массовому «употреблению». Интегрированный в iPhone 5s сенсор для снятия отпечатков пальцев Touch ID как раз стал таким аттестатом зрелости для технологии определения личности по папиллярному узору. Увы, Touch ID не только не помог, но и навредил имиджу мультифакторной аутентификации — из-за событий прошлой недели, когда Touch ID удалось взломать.
Назвав отпечаток пальца «лучшим паролем» и намекнув на абсолютную непогрешимость Touch ID («высокая разрешающая способность сенсора», «чтение подкожного слоя» и т. п.), Apple не столько убедила публику в надёжности своего продукта, сколько подстегнула задор тех, кто ломает цифровые замки из спортивного интереса. Если помните, немедленно был объявлен краудфандинговый конкурс на взлом (в первые же сутки организаторы собрали почти 20 тысяч долларов, и, хоть главный спонсор потом платить отказался, призовые всё равно получились приличными), а уже через сорок восемь часов взлом состоялся. Всё, что требовалось от претендента на приз, — продемонстрировать воспроизводимый процесс разблокировки нового «Айфона» отпечатком пальца, снятым, например, с пивного бокала (а то и с самого корпуса телефона, где «пальчики» пользователя уж точно остались). Что и было проделано известным под псевдонимом Starbug хакером из легендарного коллектива Chaos Computer Club (CCC; ведёт родословную с начала 80-х и связан с множеством ярких — даже государственной важности — дел).
Метод взлома прост до смешного. С помощью хорошего цифрового фотоаппарата или сканера делается снимок отпечатка пальца, оставшегося на стеклянной поверхности. Картинку минимально обрабатывают в графическом редакторе (чистят; возможно, инвертируют) и печатают лазерным принтером на прозрачной плёнке. Затем на получившийся оттиск наносят латексное молочко, застывающее в эластичный резиновый слепок, отлепляют последний и делают классическое движение почтового служащего: выдыхают и припечатывают (вот демонстрационный ролик)! Латексные бороздки с осевшей на них влагой принимаются Touch ID за настоящий палец. Собственно говоря, тот же метод работает и против большинства других пальцевых сканеров, имеющихся на рынке, а известен он уже ровно десять лет!
Демонстрация Starbug требует задать минимум два вопроса. Первый таков: почему Apple, наверняка знавшая, что сенсор Touch ID «сломают», и сломают быстро (уж испытать самый популярный метод обмана папиллярных сканеров она должна была даже из любопытства!), всё равно установила его в новый смартфон, не оснастив никакими дополнительными защитными свойствами? («Подкожное сканирование» оказалось лишь рекламной уловкой, а «беспрецедентно высокая разрешающая способность», как видите, легко перекрывается бытовыми устройствами.) Хуже того, Apple рекламирует Touch ID как «безопасную» функцию и включила её в список самых важных инноваций своего топового продукта. Почему? Кончились идеи? Безалаберность перевалила за критическую отметку? Компанию одолела бюрократия и первые её лица теперь не ведают, что творится в лабораториях и сборочных цехах? Допустил бы такое Джобс?
Кто-то скажет, что 5s / Touch ID стал первым шагом мультифакторной аутентификации на широкий рынок, что первый блин комом — и его, конечно, будут дорабатывать... Однако ведь Apple могла, но даже не попыталась реализовать хотя бы двухфакторную защитную схему (достаточно было проверять вместе с отпечатком пальца, например, пин-код).
Купили iPhone 5s? Самый простой способ минимизировать риск взлома «пальцевой защиты» — использовать для разблокировки мизинец или безымянный палец (их отпечатки реже остаются на корпусе телефона).
Для тех, кто верит, что Apple не была и не является инженерной компанией, ответ на первый вопрос очевиден (см. «Как «убить» Mac и iPhone строчкой текста»). Но лично мне более важным кажется ответ на вопрос номер два: не станет ли Touch ID последним гвоздём в гроб папиллярной биометрии?
Ведь дедуктивная последовательность здесь не бог весть какая сложная. Узнавание пользователя по отпечатку пальца является самым дешёвым и в то же время самым проработанным из биометрических методов. За последние десять–пятнадцать лет пальцевые сенсоры появлялись в продуктах разных производителей (включая и таких гигантов, как IBM), а Apple, вступив в игру, словно бы подвела черту: эксперименты кончились, можно приступать к массовой эксплуатации! Однако за те же десять лет стало ясно, что отпечаток пальца сам по себе (читайте: однофакторная схема) не может служить достаточной защитой, его необходимо комбинировать с другими технологиями аутентификации — да вот беда, они сами нуждаются в достаточно надёжном компаньоне (вспомните, почему удаётся скимминг).
Короче говоря, строить трёхфакторную систему аутентификации с использованием «отпечатков пальцев» практического смысла нет: её взлом — задача решённая и дешёвая. Но и какой практический смысл тогда вообще в установке пальцевых сенсоров на тех же смартфонах, персоналках или PC? Apple забудет о «пальчиках» как о неудавшемся эксперименте, а для всех нас они останутся лишь в художественной литературе и, возможно, как старая, но удобная технология установления личности в практике правоохранительных органов. Мультифакторные защиты для широкого рынка будут строиться с использованием других технологий.
К оглавлению
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
Мобильник выдохся. Что дальше? Евгений Золотов
Мобильник выдохся. Что дальше? Евгений Золотов Опубликовано 10 января 2014 В физике есть понятие насыщенного раствора. Это точка, по достижении которой увеличивать концентрацию — например, сахара в кружке чая — простым добавлением реагента уже
4K? Всё ещё слишком рано! Евгений Золотов
4K? Всё ещё слишком рано! Евгений Золотов Опубликовано 06 декабря 2013 Если только вы не обретаетесь на забытом богом острове в Тихом океане (как там «Инмарсат», не тормозит?), то готов ручаться, уже задумывались над тем, как защитить близких от страшной
Новый DMCA позволяет взламывать iPhone Крестников Евгений
Новый DMCA позволяет взламывать iPhone Крестников Евгений Опубликовано 28 июля 2010 года DMCA (Digital Millennium Copyright Act — Закон об авторском праве в цифровую эпоху) дополняет законодательство США в области авторского права директивами, учитывающими развитие
Забудьте о Microsoft, она проиграла! Евгений Золотов
Забудьте о Microsoft, она проиграла! Евгений Золотов Опубликовано 21 января 2014 Когда сравниваешь тёплое с мягким, всегда можно отыскать плоскость, в которой такое сравнение окажется полезным. Вот вчера речь шла о совершенно разных категориях цифрового
BlackBerry всё Евгений Золотов
BlackBerry всё Евгений Золотов Опубликовано 24 сентября 2013 «Когда умирают тираны, в первый момент наступает замешательство: возможно ли это, неужто и они состоят из смертных молекул?»Это сказано про человека, не про компанию. Но именно эти слова
Apple и её «чудеса» Евгений Золотов
Apple и её «чудеса» Евгений Золотов Опубликовано 25 марта 2014 После возвращения Стива Джобса в Apple, у этой компании появилось странное свойство «особого качества». Попросту говоря, её продукции приписывали (и продолжают по сей день) чудесные свойства,
XP: обратный отсчёт Евгений Золотов
XP: обратный отсчёт Евгений Золотов Опубликовано 24 марта 2014 Две недели остаётся до «официальной отставки» Windows XP — и по мере того, как утекают последние часы и сутки, ситуация обретает ощутимый драматический оттенок. 8 апреля 2014 года Microsoft
Поставят ли Android на iPhone 6? О пользе сумасшедших идей Евгений Золотов
Поставят ли Android на iPhone 6? О пользе сумасшедших идей Евгений Золотов Опубликовано 11 февраля 2014 Организуй кто-нибудь конкурс на самую сумасшедшую идею года, фаворитом гонки в данный момент без всяких сомнений был бы Стив Возняк. На днях, общаясь с
Ода красивому коду Евгений Золотов
Ода красивому коду Евгений Золотов Опубликовано 04 апреля 2014 0 Какой красивый код!10 Пусть тот, кто устал от этой фразы, первым бросит в меня камень. Это редкая и наверное самая ценная похвала, какой только может удостоиться программист. Деньги?
Смартфон за $20: а что хорошего? Евгений Золотов
Смартфон за $20: а что хорошего? Евгений Золотов Опубликовано 08 мая 2014 Смартфон шагает по планете. Пусть из каждых шести землян, пользующихся мобильной связью, пока лишь двое (по самым смелым оценкам — больше трёх) делают это с помощью смартфонов — с
Аркаим: искусство вспоминать Евгений Золотов
Аркаим: искусство вспоминать Евгений Золотов Опубликовано 06 мая 2014 Эти праздники мы с друзьями (девчатами из «Яндекса»: да, я везунчик) провели в поездке по Южному Уралу — и большую часть времени потратили на Аркаим. По загадочности, количеству
Тоска по аналОгу Евгений Золотов
Тоска по аналОгу Евгений Золотов Опубликовано 11 апреля 2014 Признаться, до этой весны я не думал, что однажды снова возьму в руки «винил». Последние грампластинки домашней коллекции отправились на помойку где-то во второй половине 90-х, но прошло
Opera с возу, но Сети не легче: чем аукнется усыхание разнообразия браузеров? Евгений Золотов
Opera с возу, но Сети не легче: чем аукнется усыхание разнообразия браузеров? Евгений Золотов Опубликовано 20 февраля 2013 Если вы застали Веб начала нулевых, то, конечно, помните кошмарную технологическую диспропорцию, сформировавшуюся тогда. Веб-браузеров уже было
Антивирус мёртв. Что делать? Евгений Золотов
Антивирус мёртв. Что делать? Евгений Золотов Опубликовано 12 мая 2014 Борьба с компьютерными вирусами и цифровой заразой вообще — тема особая. Это непрекращающееся состязание меча и щита в его наивысшей технологической форме. Для широкой публики
Балмер всё Евгений Золотов
Балмер всё Евгений Золотов Опубликовано 26 августа 2013 Стив Балмер уходит из Microsoft. Честно, думали ли вы дожить до этого дня? Стив оставит пост CEO и компанию в течение следующих двенадцати месяцев, как только для него будет подобран достойный
Даёшь холивар! Как «убить» Mac и iPhone строчкой текста — и почему это хороший повод забыть Apple Евгений Золотов
Даёшь холивар! Как «убить» Mac и iPhone строчкой текста — и почему это хороший повод забыть Apple Евгений Золотов Опубликовано 03 сентября 2013 ПРЕДУПРЕЖДЕНИЕ: Если вы используете OS X или iOS, настоятельно рекомендую переключиться в браузер Firefox.В последних