跳到正文
Biqilu Line

登录与验证常识

手机里的面容 ID、指纹数据放在哪,谁能读到

iPhone 上解锁用的那张脸和那枚指纹,留在手机里;开户时对着摄像头拍的那一段,交到了平台手上。两件事发生在同一部手机上,数据的去向不一样。

最后核对

iPhone 上的面容 ID 和触控 ID 数据存在这台设备里,加密后由芯片中「安全隔区」的密钥保护,不传到 Apple 服务器,也不进 iCloud 备份。App 请求面容或指纹验证时,系统只告诉它认证有没有成功,面部和指纹数据它读不到;数据不离开设备,网站那一头自然也收不到。开户时平台让你做的人脸认证走的是另一条路:你对着摄像头留下的画面要交给平台,拿去和证件上的照片比对。

录入面容时,手机记下的是什么

在 iPhone 或 iPad Pro 上注册面容,可以在初次设置时做,也可以之后到【设置】>【面容 ID 与密码】里做。按 Apple 支持页《关于面容 ID 先进技术》的说法,原深感摄像头会投射并分析成千上万个不可见的点,生成面部的深度图,同时拍下一张红外图像。神经网络引擎有一部分存放在安全隔区里,它把深度图和红外图像转换成「数学表示形式」,设备里存下来的就是这种表示形式。

之后每次解锁,摄像头都重新采集一次深度数据和红外图像,同样转换成数学表示,再和注册时存下的那一份比对。比对由安全隔区完成。Apple 对安全隔区的描述是「内置于芯片中的硬件隔离区」,在里面处理和分析的数据,iOS、App、用户和 Apple 都无法访问。

这份数据会变。化妆、长出胡须这类变化,面容 ID 会自动适应;变化更大时(Apple 举的例子是剃掉络腮胡),它会先让你输入密码确认身份,再更新面部数据。如果它检测到一次相近但没通过的匹配,而你随后用密码解开了设备,它也会更新。

面容 ID 数据不离开设备,也不备份到 iCloud 或其他任何位置。抹掉或还原设备时,这些数据全部删除。由此可以推出一件事:换到新手机后,面容要在新手机上重新注册,旧手机里的那份带不过去。平台账户那边换机要处理的是通行密钥和验证器,见换手机后通行密钥和验证器怎么转过去。

触控 ID 不存指纹图像

带触控 ID 的 iPhone、iPad 和 Mac,处理指纹的思路相同。传感器从皮下层指纹的一些小部分拍下高分辨率图像,触控 ID 分析纹路后生成指纹的数学表示形式。Apple 写的是:设备只会储存指纹的这种数学表示形式,绝不会储存指纹本身图像,而且任何人都不可能通过逆向工程从这种储存数据中获得实际的指纹图像。

《Apple 平台安全保护》手册里写得更细。指纹的扫描结果只临时放在安全隔区的加密内存里,分析完就丢弃;分析本身是一个有损过程,重建实际指纹所需的细节数据在分析完成后也被丢弃。注册时生成的节点图以只有安全隔区能读取的加密格式存成模板,模板里不包含任何身份信息。

去向上,Apple 列得很具体:指纹数据不会储存在 Apple 服务器上,不会备份到 iCloud 或其他任何地方,不包括在设备备份中,也不会用于匹配其他指纹数据库。设备上的操作系统和运行的应用程序都不访问它,它只供安全隔区用来判断这次按上来的指纹和注册的是否匹配。

App 用面容或指纹登录时拿到什么

开发者可以让你用面容 ID 或触控 ID 登录他们的 App,你注册的平台的 App 里如果有用面容 ID、触控 ID 登录的开关,用的就是这项能力。Apple 在面容 ID 的页面上写的是:系统只会通知相应 App 认证有没有成功;App 无法访问与已注册的面部关联的面容 ID 数据。

比对在安全隔区里做完,安全隔区对外只回应匹配是否有效;面容 ID 和触控 ID 的数据没有经过 App,它的服务器上也就没有这份数据可存。用面容 ID 或触控 ID 登录省掉的是每次手动输入的那一步,账户本身的保护措施在账户安全设置这一站。

Face ID 安全吗

先看 Apple 给的数字。在只注册了一个外貌的情况下,人群中任意一个人看向你的 iPhone 或 iPad Pro 并用面容 ID 解开它的概率,小于 1/1,000,000,Apple 写明无论戴不戴口罩都是如此。

这个概率有例外。Apple 写明,对部分人群它会略高一些:双胞胎、和你长得很像的兄弟姐妹、未满 13 周岁的儿童(他们可能还没完全形成明显的面部特征)。戴口罩使用面容 ID 时,这几类人的概率更高一些。Apple 对有顾虑的人给的建议很直接:使用密码进行认证。你也可以继续用面容 ID,但不启用【戴口罩使用面容 ID】。

照片骗不过它。面容 ID 始终需要深度信息,平面打印件和 2D 数字照片里没有这种信息;它还带有反欺诈神经网络,用来防范面具一类的手段。默认情况下,它会确认你在注视屏幕、眼睛是睁开的,这样别人更难趁你睡着时解锁。

触控 ID 这边,对于单个已注册的指纹,另一枚指纹的一小部分与它相似到能被认成同一枚的可能性是五万分之一。Apple 拿来作对比的是,猜中一个典型 4 位数字密码的几率为一万分之一。两个数字的前提不同,一个按「注册了一个外貌」算,一个按「单个已注册的指纹」算。

必须输密码的几种情况

面容 ID 和触控 ID 都不取代密码,要启用它们,设备上必须先设好密码。面容 ID 在下面这些情况下会要求输入密码:

  • 设备刚刚开机或重新启动。
  • 设备处于锁定状态已超过 48 小时。
  • 过去六天半内没有用密码解锁过设备,且过去 4 小时内没有用面容 ID 解锁过。
  • 设备收到了远程锁定命令。
  • 面部匹配尝试失败五次之后。
  • 同时按住任一音量按钮和侧边按钮 2 秒钟,以关机或发起 SOS 紧急联络之后。

触控 ID 的规则相近:重新启动之后、距离上次解锁超过 48 小时、连续五次没认出指纹,都要输密码;添加或删除指纹、更改锁屏密码时也要。

这意味着面容和指纹后面站着的始终是那串密码,密码太简单,前面的防线也就打了折扣。Apple 写的是,为了提高安全性可以选用复杂的字母数字长密码,路径是在 iPhone 或 iPad 上轻点【密码选项】,再选【自定义字母数字密码】。设备丢失或被盗时,在「查找」里把设备标记为丢失(触控 ID 那一页的叫法是丢失模式),可以防止别人用面容 ID 或触控 ID 解锁。

Pixel 手机:指纹只留在这台设备上

Google 的 Pixel 手机帮助页《了解指纹安全性》只讲 Pixel 设备和 Nexus 手机。其他品牌的安卓手机,存放方式要看各自厂商的说明,不能直接套用。

Google 的说法是:系统只会在设备上存储指纹数据,不会与 Google 或设备上的任何应用分享;系统只会告知应用你的指纹是否通过了验证。

存放上有几条要求。采集和识别指纹必须在设备硬件的安全区域里进行,这个区域叫可信执行环境(TEE)。指纹数据要存放在传感器硬件或可信内存中,任何人都无法查看指纹图像;写进文件系统的只能是加密后的数据。指纹模板要用每台设备专属的密钥签名和加密,所以模板文件拿到另一台设备上用不了,同一台设备上的其他用户也复制不走。从设备上移除一个用户时,这个用户的指纹数据必须一并移除。

同一页上 Google 也提醒:指纹的安全性可能不及安全系数高的 PIN 码、图案或密码。理由是只要能复制你的指纹,就可以解锁设备,而你会把指纹留在碰过的许多东西上,包括手机本身。

开户时的人脸认证是另一回事

开户做身份认证时,你要提交证件,再让摄像头拍下自己的脸。这一步和解锁手机看上去差不多,区别在于采集画面的是做核验的一方(平台自己或它用的核验服务),采到的东西要交给它去比对。

NIST 的数字身份指南 SP 800-63A 讲身份核验(identity proofing),其中远程核验的人脸比对写了两种做法:一种是自动生物特征比对(automated biometric comparison),把证件上或权威来源记录里的人像,与申请人在核验过程中当场提供的样本比对;另一种是核验人员目视比对,可以在和申请人实时交互时比,也可以事后拿采集到的视频或照片和上传的证件副本来比。远程采集时,指南要求做核验的服务方具备呈现攻击检测(presentation attack detection,PAD)能力,用来确认镜头前是一个真实在场的活人,并减少冒充和伪造。

同一份指南对数据的处理也有要求:使用生物特征的服务方应当公开说明收集了哪些生物特征数据、怎么存放和保护、怎么删除;采集前要取得申请人明确的知情同意;要有公开的删除流程和默认留存期限。这份指南是写给联邦机构、第三方核验服务商和其他提供或使用身份核验服务的机构的;你注册的平台是否照它做、具体留存多久、能不能申请删除,要看它自己公布的隐私说明。

iPhone 上的面容 / 指纹解锁(Pixel 的指纹同类)开户时的人脸认证(按 NIST SP 800-63A 的描述)
拿什么和什么比传感器刚采到的数据,与你在这台设备上注册的模板证件上或权威来源记录里的人像,与你当场提供的样本
数据在哪留在设备里,加密保存;iPhone 上不进 iCloud 和设备备份由做核验的一方采集;指南要求照它做的核验方公开存放、保护和删除的办法
谁做判断设备里的安全隔区(Pixel 上是可信执行环境)核验方的自动比对算法,或核验人员目视比对
App 或核验方得到什么只有认证是否成功核验方采到的人脸样本(照片或视频)和你上传的证件副本

平台这一步具体怎么拍、卡住了怎么处理,在人脸认证这一页。

关于备份和误识别的追问

面容 ID 数据会备份到 iCloud 吗?

不会。Apple 的说明是,面容 ID 数据不会离开你的设备,也绝不会备份到 iCloud 或其他任何位置。触控 ID 的指纹数据同样不会储存在 Apple 服务器上,不会备份到 iCloud。抹掉或还原设备时,设备里的面容 ID 数据会全部删除。

双胞胎能解开对方的面容 ID 吗?

概率比一般情况高。Apple 写明,小于 1/1,000,000 这个概率对双胞胎、和你长得很像的兄弟姐妹、未满 13 周岁的儿童会略高一些,戴口罩使用面容 ID 时更高一些;对此有顾虑的,Apple 建议使用密码进行认证。

没有注册面容 ID,前置摄像头还会扫我的脸吗?

会。Apple 的说明是,即使没有注册面容 ID,原深感摄像头也会智能激活,以支持注视感知功能,例如调暗显示屏或降低提醒音量;不想用这些功能,可以打开【设置】>【面容 ID 与密码】,关闭【注视感知功能】。

参考页面

栏目里的其他几篇

全部 9 篇