Аккаунт Google: насколько безопасен новый вход с помощью селфи-видео

Google внедряет новый способ восстановления доступа к вашей учетной записи: короткое видео с селфи. Эта функция предназначена для ситуаций, когда вы не можете войти в систему и у вас под рукой нет привычного телефона или компьютера. При настройке вам необходимо снять себя на камеру и выполнить несколько указаний по поворотам головы, чтобы система смогла зафиксировать ваше лицо под разными углами. Если впоследствии вы снова не сможете войти в аккаунт, вам нужно будет записать новое видео, которое будет сопоставлено с имеющимся в системе. Внедрение этой функции происходит поэтапно с 23 июля; вы можете проверить, включен ли ваш аккаунт в эту функцию, на странице g.co/signin-selfie.
Это не замена вашему паролю
Важно отметить, что видео с селфи не заменяет ни ваш пароль, ни ключ доступа. Это дополнительный способ восстановления доступа, который дополняет список контактов для восстановления и другие варианты. Сама компания Google рекомендует настроить несколько таких способов. Исключение составляют аккаунты Workspace, детские аккаунты и аккаунты, участвующие в Программе расширенной защиты. Как ни парадоксально, именно эти пользователи больше всего нуждаются в защите. Сохраненное видео зашифровано, по умолчанию используется только для входа в систему и может быть удалено в любой момент. Google может использовать его для улучшения своих возможностей по обнаружению подделок только с вашего согласия.
Действительно ли Google обнаруживает дипфейки?
Google продвигает многоуровневую защиту от поддельных фотографий и видео. В основе лежит функция проверки на живость. Вам предлагается выполнить небольшие движения, чтобы подтвердить, что перед камерой находится реальный человек, а не фотография. Это работает в случае простых атак: распечатанная фотография или старое видео не пройдут эту проверку.
Проблема заключается в другом. Современный дипфейк моргает, кивает и поворачивает голову по команде. А самый опасный тип атаки вообще обходит камеру стороной. При так называемой «инъекции» поддельное видео в реальном времени подается непосредственно в приложение, как будто оно поступает с камеры. Именно этот тип атак не могут предотвратить проверки движения. Широко цитируемое исследование, представленное на конференции USENIX Security Conference ещё в 2022 году, продемонстрировало, что коммерческие системы обнаружения живого человека можно автоматически обойти. Кроме того, стандартные схемы сертификации, такие как ISO 30107-3, iBeta или FIDO, тестируют атаки, совершаемые непосредственно перед камерой, а не атаки типа «инъекции». За последние два года компании, занимающиеся вопросами безопасности, зафиксировали резкий рост числа таких атак типа «инъекции».

Что следует из этого вынести
Американский стандарт безопасности NIST чётко гласит: биометрические данные никогда не должны использоваться в одиночку, а всегда должны сочетаться со вторым фактором и небиометрической альтернативой. Кроме того, вы не можете изменить своё лицо так же, как можно сменить пароль. На практике это означает, что в качестве одного из нескольких вариантов восстановления доступа видео-селфи является полезным и всё же более надёжным, чем восстановление с помощью текстового сообщения, которое уязвимо для атаки «SIM-свопинга». Для самого процесса входа в систему более надёжным выбором остаются парольные ключи и аппаратные ключи. Лицам, представляющим особо высокую ценность для злоумышленников, следует избегать использования видео с лицом; компания Google и так исключает эту группу из Программы расширенной защиты.






