Kijátszható ujjlenyomat-alapú hitelesítés 

Editors' Pick

A német BSI arra figyelmeztet, hogy az ujjlenyomat-alapú hitelesítés önmagában nem tekinthető megfelelő védelemnek érzékeny alkalmazásoknál. A nagy felbontású, közösségi médiában közzétett fotókon – akár egy kézjelről készült képen – elegendő részlet maradhat az ujjbegyről ahhoz, hogy abból képfeldolgozással és AI-eszközökkel rekonstruálható legyen az ujjlenyomat mintázata. Ebből 3D-nyomtatással vagy más eljárással szintetikus ujjlenyomat készíthető, amely megfelelő liveness- vagy presentation attack detection nélkül megtéveszthet egy biometrikus érzékelőt. A BSI közlése általános figyelemfelhívás, nem egy konkrét támadási incidensre reagált. 

A kockázatot az növeli, hogy a biometrikus jellemző nem cserélhető le egy kompromittált jelszóhoz hasonlóan. A BSI ezért azt javasolja, hogy banki alkalmazásoknál, jelszókezelőknél és más érzékeny szolgáltatásoknál az ujjlenyomat ne legyen az egyetlen hitelesítési tényező, PIN-nel, jelszóval vagy más faktorral együtt célszerű használni. A nyilvánosan megosztott fotóknál az ujjbegyek részleteinek elrejtése vagy a felbontás csökkentése mérsékelheti a rekonstruálhatóságot. A támadás technikai megvalósíthatósága nem pusztán elméleti, korábbi kutatások többféle biometrikus szenzor ellen demonstráltak mesterséges ujjlenyomattal végrehajtott spoofingot.

FORRÁS