生物識別技術(shù)安全和隱私問題待解決
來源:數(shù)字音視工程網(wǎng) 編輯:merry2013 2016-03-28 07:29:28 加入收藏
周末去買條褲子,在收銀臺,不掏錢包也不掏手機,僅僅是撥開頭發(fā)露出耳朵。收銀員把攝像頭湊近你的耳朵,系統(tǒng)確認耳朵圖像與你留在銀行數(shù)據(jù)庫中的耳朵照片相符,交易完成。
這一幕充滿未來科幻感的場景,其實距離我們已經(jīng)不遠了,而且可能到來得比你想象的還要快。生物識別技術(shù)的研究如今被炒得火熱,眾多手機App都能讀取特定于你身體的一部分以核實你的身份,但也將各種各樣的安全和隱私問題推上了臺面。而政府和廠商將如何解決這些問題,目前仍懸而未決。
說回耳朵掃描。笛卡爾生物識別(DescartesBiometrics)是一家專精于手機耳朵檢測安全App的公司,其總裁兼首席執(zhí)行官邁克爾·波杰克(MichaelBoczek)說:“耳朵是唯一的,人的一生中,耳朵的形狀幾乎不會改變。指紋也一樣,一生不變。但面部特征就未必了。”
不過,可以用耳朵付款,并不意味著這一幕會很快發(fā)生。“生物識別技術(shù)很微妙。”桑佛德大學(xué)法學(xué)副教授伍德羅·哈佐格(WoodrowHartzog)解釋道,“這門技術(shù)可以成就卓著,因為實在是非常安全保險。人們的耳朵、眼球、步態(tài)或者其他任何可識別個人身份的唯一標識都很難偽造。但是,一旦你的生物特征被破壞,你就玩完了。這世上可沒有另一只一模一樣的備用耳朵給你。”
數(shù)據(jù)庫也經(jīng)常被黑,從美國國稅局(IRS)到塔吉特百貨,到醫(yī)院,到銀行,沒被黑客染指的系統(tǒng)屈指可數(shù)。除非生物識別技術(shù)使用上的一些非?,F(xiàn)實的安全問題能得到更好的解決,否則對將身體數(shù)據(jù)關(guān)聯(lián)進網(wǎng)上賬戶的擔心就絕不多余。
生物識別背景知識
生物識別驗證涉及到兩方面的技術(shù):識別你,或者驗證你的身份。識別,就是將一幅特征圖像與數(shù)據(jù)庫里的圖像進行比對。驗證,則是從設(shè)備中取出圖像來確認匹配。后者通常用于解鎖計算機、手機和應(yīng)用。
自2013年蘋果在其主頁鍵指紋傳感器中引入了非常有用的生物識別,生物識別技術(shù)的需求便大幅暴漲了起來?,F(xiàn)在,萬事達卡(MasterCard)想用心跳數(shù)據(jù)來確認付款。谷歌的Abicus項目計劃監(jiān)測個人語言模式、走路和輸入方式,用以確認智能手機另一端的你真的是你本人。其他App則著眼于眼球血管分布模式,甚或個人特殊的步態(tài)來進行身份驗證。
生物識別的創(chuàng)意其實不是特別新。警方使用指紋的歷史就超過了100年,上世紀80年代就建立起了數(shù)字生物特征數(shù)據(jù)庫。但直到2013年iPhone的橫空出世,消費級別的生物識別驗證才不僅僅局限于用指紋解鎖設(shè)備。之前,這些傳感器一般都安置在比較尷尬的地方,比如手機背后,或者緊挨著筆記本電腦觸控板。
手機生物識別同樣激起了投資人的興趣。有報告揭秘,為大多數(shù)安卓設(shè)備提供指紋識別的瑞典生物識別公司FingerprintCardAB,僅去年一年,其股票就增長了1600%,成為2015年歐洲股市表現(xiàn)最好的公司之一。
保護公開特征
雖然很多專家認為生物識別從本質(zhì)上來說是絕對安全的(因為再沒有人擁有和你一樣的耳朵或眼睛),但喬治城大學(xué)法學(xué)教授阿爾瓦羅·貝多亞(AlvaroBedoya)對此持反對意見。“口令才是先天私人的東西??诹畹娜恳饬x就在于,你不會告訴其他任何人這個東西。信用卡的內(nèi)在私人性,存在于一家銀行只會為你辦理一張信用卡。”
生物特征則不同,天生就是公開的。“你的耳朵長什么樣子,看到你就知道了,而且完全可以從遠處就給你照一張高清照片。而指紋,一起喝一杯,你的指紋就留在玻璃杯上了。”要取得一個人的生物特征,真的太容易了。黑掉你,或者追蹤你,都是分分鐘的事。
執(zhí)法機構(gòu)尤其清楚你的身體部分是有多么公開。像耳朵掃描這樣的技術(shù),一方面可以用來讓購物更便捷;另一方面,警察會怎么用可就得打個問號了。聯(lián)邦調(diào)查局(FBI)正在建設(shè)一個生物特征識別數(shù)據(jù)庫,希望到2015年時能錄入5200萬個面部特征圖像,每個月還新增數(shù)千個進去。國土安全部在和美國海關(guān)及邊境保衛(wèi)局合作,往FBI的國家數(shù)據(jù)庫里添加紅膜掃描和1.7億個外國人指紋信息。地區(qū)警察部門也參與進了生物識別游戲中。《洛杉磯時報》報道,洛杉磯警局2015年投入了數(shù)百萬美元,用以將生物特征識別裝備擴展到外勤警察手中。而據(jù)電子前線基金會的研究報告稱,其他很多警察局已經(jīng)部署了手機指紋識別系統(tǒng)。
波杰克也說,警方對他的耳朵驗證軟件很感興趣。他解釋道,這個軟件能讓警官們在接近駕駛員車窗的時候,用佩戴在胸前的隨身攝像頭捕捉到里面人耳朵的圖像。事實上,華盛頓州的警察部門正在測試這項技術(shù)。
制定規(guī)則
目前,身體數(shù)據(jù)的使用在很大程度上缺乏監(jiān)管。
去年夏天,美國國家電信和信息管理局舉辦了一個研討會,制定面部特征識別技術(shù)運作的自愿行為準則。多個行業(yè)協(xié)會也蒞臨現(xiàn)場,代表著谷歌、微軟之類的公司,以及生物識別技術(shù)倡導(dǎo)者和專家們。但研討會成效不大。在會議結(jié)束之前,來自公共利益團體的參會者就已經(jīng)全部離場了。
“沒有一個行業(yè)協(xié)會會同意你用面部識別確認某人姓名,即使你與那個人毫無聯(lián)系,也需要取得他們的同意。”貝多亞說,“這些行業(yè)協(xié)會的立場已經(jīng)遠遠超出了慣例。”
在取得同意和監(jiān)管生物識別的問題上,美國政府持回避態(tài)度,看起來華府所有的機構(gòu)似乎都有份參與解決。國家標準與技術(shù)研究所已經(jīng)就生物識別驗證的有效性評估了好幾年了,主要集中在人臉識別、指紋、聲紋和虹膜掃描上。聯(lián)邦貿(mào)易委員會則在主導(dǎo)數(shù)據(jù)安全問題。食品及藥物管理局(FDA)負責手術(shù)植入物安全,衛(wèi)生及公共服務(wù)部處理個人健康信息。
目前為止,美國48個州的法律允許軟件不經(jīng)你的同意就用你在公共場合被拍下的圖像識別你。得克薩斯和伊利諾伊兩個州不允許用作商業(yè)用途,但全國的執(zhí)法部門都能合法使用。而且,即使取得了同意,通常也是在你不注意的情況下:打印得非常細小的服務(wù)條款協(xié)議中——人們一般都不看這玩意兒。
“法律就是這么定的,這些協(xié)議通常都被認為有效,是公司企業(yè)用來取得收集、使用、共享你的個人信息的手段。”哈佐格說。
不過,公司企業(yè)已經(jīng)自行監(jiān)管了一段時間了。貝多亞在其為美國知名的網(wǎng)絡(luò)雜志《Slate》中寫道,谷歌執(zhí)行主席埃里克·施密特(EricSchmidt)甚至曾經(jīng)說過:人臉識別是唯一一項谷歌已經(jīng)做了,但在仔細研究后又決定終止的技術(shù)。微軟的Xbox和蘋果的iPhoto也對這類軟件做了使用限制,只有用戶同意了才開啟功能。微軟稱,人臉識別被設(shè)定為選擇性開啟,是因為公司認為個性化和控制你的Xbox體驗的功能是十分重要的。
然后,每天都有超過3.5億張照片上傳的Facebook。該公司的研究實驗室表明,F(xiàn)acebook擁有迄今為止最大的面部數(shù)據(jù)集——由Facebook深度學(xué)習(xí)人臉識別系統(tǒng)DeepFace支撐。但是,F(xiàn)acebook與聯(lián)邦貿(mào)易委員會達成了一項協(xié)議,在做超出用戶特定隱私設(shè)置的事之前,必須先取得“明確的同意”。
貝多亞說,采用這種系統(tǒng),我們不難想象,有朝一日,當顧客走進一家汽車賣場,代理商馬上就知道顧客的身份、住址、收入水平和信用評分——真是多虧了Facebook了。畢竟,已經(jīng)出現(xiàn)了可供實體店用以識別“有潛在價值的回頭客”,預(yù)警“冒充顧客進店行竊的扒手”的人臉識別軟件。
恐懼、公開、不安全?
就像可以購買軟件暴力破解個人識別碼(PIN)和口令一樣,黑客正在研究玩弄生物識別身份驗證的方法。我們目前沒有全面應(yīng)用身體來確認付款的一個重要原因,恐怕就在于安全措施尚未到位。
當去年美國人事管理局被黑,560萬人的指紋被泄露。大學(xué)也每年都被黑個幾次。醫(yī)療記錄、國稅局、銀行、交友網(wǎng)站……你能想到的個人信息集中地,基本都是黑客的目標。生物特征數(shù)據(jù)對這些攻擊不免疫。事實上,上個月舉行的全球移動通信大會上,手機安全公司Vkansee的研究人員就成功利用一塊小小的橡皮泥,破解了蘋果的指紋識別系統(tǒng)TouchID——就像十年前日本安全研究員松本勉用小熊軟糖騙過另一種指紋傳感器一樣。而密歇根州立大學(xué)的研究人員上個月才剛剛發(fā)表了一篇論文,描述了一種利用噴墨打印機打印出導(dǎo)電油墨指紋,在15分鐘之內(nèi)騙過指紋讀取器的方法。
除了安全問題,這項技術(shù)中還存在著單純令人毛骨悚然的東西。舉個例子:萬事達卡(MasterCard)與生物識別公司Nymi合作,試驗用心跳模式作為信用卡支付的身份驗證手段。(還要加上全球移動通信大會上展示的自拍和指紋支付驗證App。)或者EyeVerify,掃描手機自拍照中眼白的血管分布模式進身份驗證。其他手機公司還利用紅外攝像頭掃描虹膜的設(shè)備。
哈佐格說:“人們內(nèi)心上對生物識別技術(shù)的接受度到底有多高還是個問題。指紋讀取器目前看來接受良好,因為它實用又簡單。但當人們覺得驚悚的時候,他們就不太熱心采用某些生物識別技術(shù)了。”
而且,即使你能越過心理障礙,隱私問題也還橫亙在眼前。你愿意把你獨特的身體識別信息連接進消費記錄里去嗎?仔細想想你有多經(jīng)常購買那些想保持私密的東西吧:小黃書、酒、藥品、套套……
哈佐格說:“我們喜歡相對低調(diào)地消費。某些消費上我們可以接受生物識別技術(shù)付款,但成為美國的標準消費慣例,我覺得還有很長的一段路要走。”如果你知道每個賣家的政治思維,那你可能會有些迷惑。正如華盛頓大學(xué)法學(xué)教授雷恩·卡羅(RyanCalo)在最近的一篇論文中所說,一定程度上的隱私,能讓我們彼此做成生意;這是市場互動的一部分。
“在不確定生物識別技術(shù)會怎樣運作之前,我們可能還沒準備好將我們的生物密鑰交付給整個生物識別技術(shù)王國。”也許,最終,我們會愿意用隱私換取方便——但還不是現(xiàn)在。
評論comment