Google-fiók: mennyire biztonságos valójában az új szelfivideós bejelentkezés?

A Google bevezet egy új módszert a fiókjához való hozzáférés visszaszerzésére: egy rövid szelfivideót. Ez a funkció olyan helyzetekre lett kialakítva, amikor kizáródott a fiókjából, és nincs kéznél a szokásos telefonja vagy számítógépe. A beállítás során lefilmezheti magát, és követnie kell néhány útmutatás szerinti fejmozgást, hogy a rendszer több szögből is rögzíthesse az arcát. Ha később kizárja magát, rögzítsen egy új videót, amelyet összehasonlítanak a rendszerben tárolt felvétellel. A bevezetés július 23. óta fokozatosan zajlik; a g.co/signin-selfie oldalon ellenőrizheti, hogy fiókja szerepel-e a programban.
Ez nem helyettesíti a jelszavadat
Fontos megjegyezni, hogy a szelfivideó sem a jelszavadat, sem a jelszavakulcsodat nem helyettesíti. Ez egy kiegészítő helyreállítási módszer, amely kiegészíti a helyreállítási kapcsolattartókat és az egyéb lehetőségeket. Maga a Google is azt javasolja, hogy több ilyen módszert is állíts be. A Workspace-fiókok, a gyermekfiókok és az Advanced Protection Programban szereplő fiókok nem tartoznak a rendszer hatálya alá. Ironikus módon éppen ezek azok a felhasználók, akiknek a legnagyobb szükségük van a védelemre. A tárolt videó titkosítva van, alapértelmezés szerint csak a bejelentkezéshez használható, és bármikor törölhető. A Google csak akkor használhatja fel a felismerési képességeinek fejlesztésére, ha Ön ehhez hozzájárul.
Tényleg felismeri a Google a deepfake-eket?
A Google többrétegű védelmet hirdet a hamis fotók és videók ellen. Ennek középpontjában az élőlény-felismerés áll. A rendszer kis mozdulatokra kéri Önt, hogy megerősítse: valódi személy ül a kamera előtt, nem pedig egy fotó. Ez egyszerű támadások ellen hatékony; egy kinyomtatott fotó vagy egy régi videó nem fogja átmenni ezen a teszten.
A bökkenő máshol rejlik. Egy modern deepfake parancsra pislog, bólint és elfordítja a fejét. A legveszélyesebb támadási típus pedig teljesen megkerüli a kamerát. Az úgynevezett „injekció” során a hamis élő videót közvetlenül az alkalmazásba táplálják be, mintha a kamerából érkezne. Pontosan ezt a fajta támadást nem tudják megakadályozni a mozgásellenőrzések. Egy már 2022-ben az USENIX Security Conference-en bemutatott, széles körben hivatkozott tanulmány kimutatta, hogy a kereskedelmi forgalomban kapható élőlény-felismerő rendszerek automatikusan megkerülhetők. Ráadásul a szokásos tanúsítási rendszerek, mint például az ISO 30107-3, az iBeta vagy a FIDO, a kamera előtt végrehajtott támadásokat tesztelik, nem pedig az injekciós támadásokat. A biztonsági cégek az elmúlt két évben az ilyen típusú injekciós támadások számának meredek emelkedéséről számoltak be.

Mit érdemes ebből megjegyezni
Az amerikai NIST biztonsági szabvány egyértelműen kimondja: a biometrikus azonosítás soha nem állhat önmagában, hanem mindig egy második tényezővel és egy nem biometrikus alternatívával kell kombinálni. Az arcunkat pedig nem tudjuk úgy megváltoztatni, ahogyan a jelszavunkat. A gyakorlatban ez azt jelenti, hogy a több helyreállítási lehetőség egyikeként a szelfivideó hasznos, és még mindig jobb, mint a szöveges üzeneten keresztüli helyreállítás, amely sebezhető a SIM-csere támadásokkal szemben. A tényleges bejelentkezési folyamat során a jelszavak és a hardveres kulcsok továbbra is a biztonságosabb választást jelentik. Azok, akik különösen nagy értékű célpontok, kerüljék az arcfelvétel használatát; a Google egyébként is kizárja ezt a csoportot a Fokozott Védelmi Programból.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja






