谷歌允许通过视频自拍登录账户
了解谷歌如何实施通过视频自拍登录账户的新功能,提供更安全和便捷的身份验证方式。有关技术和新方法优势的详细信息。
QRazy 的主要發現
- 谷歌推出通过视频自拍确认身份的技术,要求录制一段短视频。
- 系统通过眨眼和头部转动来检查人的活力,以防止通过深度伪造欺骗。
- 该功能目前并未对所有用户开放,而基于手势的验证(HGV)已被静态图像绕过,显示出脆弱性。
对于某些用户,谷歌推出了一种新的身份验证方式。系统将要求用户录制一段简短的视频,而不是输入密码或验证码,随后在下次登录时将其与新视频进行比较。
面部登录将如何工作
在初始设置功能时,用户需要一部带有摄像头和Wi-Fi连接的移动设备。用户需将面部放入屏幕指定区域,并按照应用程序的提示做出一些头部运动。这样,系统将能从不同角度获取面部图像。
谷歌要求面部特征必须清晰可见。录制时,用户不能佩戴太阳镜或头饰。画面中也不应出现其他人。
当账户持有人下次请求访问时,系统会要求其录制另一个简短视频。算法将在设置功能时保存的视频与此视频进行匹配。
仅仅外观相似是不够的。用户需要眨眼、转动头部或执行其他快速动作。这些检查应能确认摄像头前面的是一个活生生的人,而不是照片或预先录制的录像。
该功能尚未向所有人开放
谷歌正在逐步推出这种新登录方式,因此目前只有部分账户持有人可以使用。用户可以在 g.co/signin-selfie 页面检查该功能的可用性。
公司声称,用户的视频以加密形式存储,并在未被用于身份验证时受到保护。谷歌表示,额外的安全机制应能阻止恶意用户利用深度伪造技术和其他伪造材料欺骗系统。
然而,在谷歌另一个实验——手势验证技术(Hand Gesture Verification,简称HGV)的背景下,加强保护的承诺显得尤为引人注目。
手势代替传统的CAPTCHA
HGV被创建为传统检查的替代方案,在这些检查中,用户需要在图像中选择交通信号灯、人行横道或其他对象。现代人工智能系统越来越成功地完成这些任务,因此谷歌决定不再检查用户的知识,而是检查其物理动作。
在检查过程中,网站访客被要求启动摄像头并执行一个简单的手势:在电脑前挥手或展示打开的手掌。机器学习模型分析动作、自然物理学、运动特征和活人存在的迹象。
这一设想认为,借助自动化工具很难通过这种检查。但实际上,安全研究人员很快发现了一个严重的漏洞。
普通照片成功欺骗了检查
进行HGV检查不需要真实的动态三维手的视频。研究人员通过向系统展示一张完成所需手势的手的静态图片成功欺骗了系统。
物理网络摄像头也被证明不是必需的。通过虚拟摄像头程序,例如OBS Studio,可以在视频流中传输一张静态手掌照片。系统将此图像误认为来自真实摄像头的结果。
由于检查允许使用静态图片和虚拟视频设备,因此绕过检查并不需要复杂的工具。专家指出,该过程可以通过简单的脚本轻松自动化。
HGV的经历表明,单纯依赖摄像头还不能保证可靠地检查活人的存在。因此,视频自拍登录的有效性不仅依赖于面部识别的精准度,也取决于谷歌在多大程度上能够识别伪造的视频流、静态图像和人工智能生成的录音。
