Первые сообщения о «взломе» биометрических систем защиты флагманских смартфонов компании Samsung (Galaxy S8 и S8+) фактически в день их презентации, в конце марта 2017 года. Напомню, что тогда испанский испанский обозреватель MarcianoTech вел прямую Periscope-трансляцию с мероприятия Samsung и обманул систему распознавания лиц в прямом эфире. Он сделал селфи на собственный телефон и продемонстрировал полученное фото Galaxy S8. Как это ни странно, этот простейший трюк сработал, и смартфон был разблокирован.

Однако флагманы Samsung комплектуются сразу несколькими биометрическими системами: сканером отпечатков пальцев, системой распознавания радужной оболочки глаза и системой распознавания лиц. Казалось бы, сканеры отпечатков и радужной оболочки должны быть надежнее? По всей видимости, нет.

Исследователи Chaos Computer Club (CCC) сообщают , что им удалось обмануть сканер радужной оболочки глаза с помощью обыкновенной фотографии, сделанной со средней дистанции. Так, известный специалист Ян «Starbug» Криссер (Jan Krissler) пишет, что достаточно сфотографировать владельца Galaxy S8 таким образом, чтобы его глаза были видны в кадре. Затем нужно распечатать полученное фото и продемонстрировать его фронтальной камере устройства.

Единственная сложность заключается в том, что современные сканеры радужной оболочки глаза (равно как и системы распознавания лиц) умеют отличать 2D-изображения от реального человеческого глаза или лица в 3D. Но Starbug с легкостью преодолел и эту сложность: он попросту приклеил контактную линзу поверх фотографии глаза, и этого оказалось достаточно.

Для достижения наилучшего результата специалист советует делать фото в режиме ночной съемки, так как это позволит уловить больше деталей, особенно если глаза жертвы темного цвета. Также Крисслер пишет, что распечатывать фотографии лучше на лазерных принтерах компании Samsung (какая ирония).

«Хорошей цифровой камеры с линзой 200 мм будет вполне достаточно, чтобы с расстояния до пяти метров захватить изображение, пригодное для обмана системы распознавания радужной оболочки глаза», - резюмирует Крисслер.

Данная атака может оказаться куда опаснее, чем банальный обман системы распознавания лиц, ведь если последнюю нельзя использовать для подтверждения платежей в Samsung Pay, то радужную оболочку глаза для этого использовать как раз можно. Найти качественную фотографию жертвы в наши дни явно не составит труда, и в итоге атакующий сможет не просто разблокировать устройство и получить доступ к информации пользователя, но и похитить средства из чужого кошелька Samsung Pay.

Специалисты Chaos Computer Club предупреждают пользователей, что не стоит доверять биометрическим системам защиты сверх меры и рекомендуют применять старые добрые PIN-коды и графические пароли.

Видеоролик ниже пошагово иллюстрирует все этапы создания фальшивого «глаза» и демонстрирует последующий обман Samsung Galaxy S8.

Представители компании Samsung прокомментировали ситуацию:

"Компании известно об этом сообщении. Samsung заверяет пользователей, что технология распознавания радужной оболочки глаза в Galaxy S8 была разработана и внедрена после тщательного тестирования, чтобы обеспечить высокий уровень точности сканирования и предотвратить попытки несанкционированного доступа.

Описываемый в упомянутом материале способ может быть реализован только с использованием сложной техники и совпадении ряда обстоятельств. Нужна фотография сетчатки высокого разрешения, сделанная на ИК-камеру, контактные линзы и сам смартфон. В ходе внутреннего расследования было установлено, что добиться результата при использовании такого метода невероятно сложно.

Тем не менее, даже при наличии потенциальной уязвимости, специалисты компании приложат все усилия, чтобы в кратчайшие сроки обеспечить безопасность конфиденциальных и личных данных пользователей".

24 февраля в Испании откроется выставка MWC, на которой вендоры всех мастей традиционно анонсируют новые коллекции смартфонов. И как всегда в преддверии выставки новостные ленты полнятся слухами о грядущих устройствах. В частности, о свежих южнокорейских флагманах – Samsung Galaxy S7 and the LG G5. Оставим в стороне экраны, камеры и процессоры, сегодня нас интересует технология сканирования сетчатки (как вариант – радужной оболочки) глаза, которая, вероятно, будет поддерживаться обеими моделями.

«Глазной» сканер – новое поколение биометрической защиты, приходящее на смену считывателю отпечатков пальцев. Собственно, и сканеры отпечатков пока есть не всех смартфонах (даже флагманских). Но хотя бы в качестве конкурентного преимущества (у айфона других нет!) сканер сетчатки/«радужки» – штука интересная. В этой статье я расскажу вам о технологии в подробностях. При подготовке материала была использована информация PhoneArena .

Для начала стоит отметить, что сканер особенностей глаза не является чем-то принципиально новым в мире смартфонов. Из свежих моделей его поддерживают Microsoft Lumia 950 & 950 XL, ZTE Axon Mini, из более ранних – азиатские Fujitsu NX F-04G, Vivo X5Pro и ZTE Grand S3.

Как это работает?

Есть два основных варианта сканеров глаза для смартфонов. Устройства Lumia и Fujitsu, например, используют инфракрасное излучение и инфракрасную камеру в дополнение к обычной «фронталке». Для разблокировки смартфон нужно поднести к лицу (обычно не далее чем на 30 см), затем невидимый инфракрасный луч подсветит ваши глаза, а ИК-камера сделает снимок. Следом в работу вступает софт, который генерирует хеш-код на основе полученной информации о радужной оболочке глаза. Если он совпадает с тем, что записан в память смартфона при настройке сканера, устройство разблокируется.


Фото - WPCentral

Минус системы в том, что генерация хеш-кода занимает 1-2 секунды, это не очень-то и быстро. В целом многое зависит от мощности процессора вашего смартфона. Важен тот факт, что на устройстве не может храниться фотография глаз, как и любая другая легко расшифровываемая информация. Только хеш-сумма.

Вторая технология разработана американским стартапом EyeVerify и называется Eyeprint ID. Принцип похож, только ИК-луч не используется. Eyeprint ID сканирует не «радужку», а сетчатку – расположение кровеносных сосудов и прочие особенности. Для реализации технологии достаточно обычной фронтальной камеры разрешением не менее 1 Мп. Пока разработка EyeVerify особой популярностью не пользуется. Во-первых, в условиях слабого освещения срабатывает плохо, ведь ИК-подсветки нет. Во-вторых, судя по обзорам смартфонов Vivo и ZTE (где и используется Eyeprint ID) для настройки системы требуется секунд 20-30 держать девайс прямо перед глазами. А разблокировка занимает около 5 секунд, что, конечно, не дело. Но, вероятно, технологию еще усовершенствуют.


Фото - Digitaltrends

Что выбирают Samsung и LG?

Пока нельзя с точностью сказать, какая именно технология будет использована в грядущих флагманах. Но можно сделать некоторые предположения. В частности, Samsung инвестирует в EyeVerify. А ещё осенью прошлого года в сеть попал патент этой компании, который описывает систему распознавания сосудистой сетки и радужной оболочки глаза. При этом используется похожая на инфракрасную подсветка и ресивер, который анализирует отраженный глазами свет.

LG в свою очередь работает с корейской компанией Irience по созданию модуля, считывающего особенности сетчатки глаза. Подробной информации пока нет, но, по слухам, сейчас ведутся работы по увеличению требуемого расстояния для корректного считывания с 30 до 50 см.

А что получим мы с вами?

Конечно, возникает вопрос – стоит ли так возиться с развитием сканеров сетчатки для обычных телефонов? Ведь есть отлично работающая технология распознавания отпечатка пальца. Специалисты отвечают – стоит! Защита данных – важное дело. Новая технология повышает уровень безопасности и не требует прямого контакта со считывателем.

Бесконтактность – это плюс. Например, в перчатках телефон не разблокировать прикосновением пальца. Также сканеры отпечатков плохо реагируют на влажные или жирные руки. Есть ещё мнение, что к телефону со сканером отпечатка кто-нибудь может приложить ваш палец пока вы, например, спите. Но я не настолько параноик, чтобы из-за такой перспективы переживать.

Итого

В любом случае, «глазным» сканерам еще расти и расти. По отзывам многих владельцев Lumia 950/950 XL, разблокировка с помощью новой технологии уступает привычным считывателям отпечатков. Во-первых, телефон приходится держать неестественно близко к глазам (вместо того, чтобы просто взять в руку и приложить палец к считывателю). Во-вторых, сканер часто не срабатывает, если вы смотрите не прямо на девайс, а немного под углом. Ну и распознавание занимает определенное время, как я уже отмечала.

В идеале флагманам иметь оба сканера, чтобы каждый пользователь мог выбрать то, что ему удобнее (и в зависимости от своих параноидальных наклонностей). Например, можно было бы разблокировать телефон «взглядом», а покупать приложения с помощью «тач айди».

Что ж, дождемся выставки и посмотрим, как именно будет реализовано считывание особенностей глаз владельца в новых смартфонах.

Радужная оболочка глаза - это тонкая подвижная диафрагма со зрачком в центре, которая расположена за роговицей перед хрусталиком глаза. Она образовывается ещё до рождения человека и не меняется на протяжении всей жизни. По текстуре радужная оболочка напоминает сеть с большим количеством кругов, при этом ее рисунок очень сложен, что позволяет отобрать порядка 200 точек, с помощью которых обеспечивается высокая степень надежности аутентификации.

Сканер радужной оболочки глаза часто ошибочно называют сканером сетчатки. Отличие заключается в том, что сетчатка расположена внутри глаза и просканировать ее оптическим сенсором невозможно, только с помощью инфракрасного излучения. При этом анализируется не сама сетчатка, а узор кровеносных сосудов глазного дна. Называть подобный сенсор иридосканером неправильно, так как iris – это радужка, сетчатка же имеет название retina.


В основе иридосканера современного смартфона лежит высококонтрастная камера, подобная обычной камере. Иногда роль сканера радужной оболочки может выполнять и обычная фронтальная камера. Процесс аутентификации начинается с получения детального изображения глаза человека. Для этой цели используют монохромную камеру с неяркой подсветкой, которая чувствительна к инфракрасному излучению и позволяет работать в условиях недостаточной освещенности. Обычно делается серия из нескольких фотографий, так как зрачок чувствителен к свету и постоянно меняет свой размер. Затем из полученных фотографий выбирается одна наиболее удачная, определяются границы радужки и контрольная область. К каждой точке выбранной области применяют специальные фильтры, чтобы извлечь фазовую информацию и преобразовать рисунок оболочки в цифровой формат. Очки и контактные линзы, даже цветные, не влияют на качество аутентификации.


Внедрение сканера радужной оболочки глаза в смартфоны началось в 2015 году. Первыми его стали устанавливать китайские и японские производители. В частности первопроходцем был V55, так и не поступивший в массовую продажу. Из самых новых устройств, оснащенных иридосканером, можно выделить Samsung Galaxy S8, однако его сканер с легкостью удалось обмануть хакерам, распечатавшим фотографию на принтере и положившим на нее контактную линзу.

Возможно, вы видели такое в фильмах про спецагентов: человек подходит к закрытой двери какой-нибудь секретной лаборатории, нажимает кнопочку, его глаз сканируется каким-то лучом, дверь открывается, и он попадает внутрь. Подобные технологии существуют уже сейчас, они начинают применяться в мобильных устройствах и в будущем получат широкое распространение.

Сканер радужной оболочки глаза уже используется в смартфонах Microsoft Lumia 950 и Lumia 950 XL. Он также будет у смартфона Galaxy Note 7, анонс которого состоится в начале августа.

Как работает этот сканер, для чего он нужен и нужен ли вообще?

Радужная оболочка глаза предопределяет цвет глаз человека. Если рассмотреть глазное яблоко вблизи, на его поверхности можно заметить линии, формирующие определённый рисунок. Этот рисунок уникален у любого человека и разный для каждого глаза (у правого он один, у левого совершенно другой). Он очень сложный и со временем практически не меняется - точно так же, как отпечатки пальцев. Сканер радужной оболочки предназначен для считывания этого рисунка и сопоставления его с ранее сохранёнными рисунками.

Для сканирования рисунка радужной оболочки глаза применяется излучение, близкое к инфракрасному. Оно, во-первых, позволяет сканеру работать даже в темноте, а во-вторых, считывает рисунок намного точнее, чем излучение видимого спектра света. Очки и контактные линзы не препятствуют прохождению лучей света, поэтому не оказывают отрицательное влияние на качество распознавания. По завершению сканирования рисунок переводится в код, а этот код сравнивается с ранее сохранённой записью. Если коды совпадают, происходит разблокировка устройства.

Биометрический сканер, предназначенный для разблокировки Galaxy Note 7, будет работать сложнее. Судя по имеющемуся у компании Samsung патенту, в нём объединены несколько сенсоров - датчик, считывающий рисунок радужной оболочки глаз, а также камера, распознающая лицо пользователя. Проще говоря, разблокировать Galaxy Note 7 можно будет лишь одним взглядом на фронтальную камеру.

Разблокировка при помощи сканирования лица камерой появилась в Android два года назад и доступна на большинстве смартфонов, но почти не используется из-за большой погрешности распознавания. Кроме того, она не работает в темноте.

Существует ещё одна схожая технология - сканирование сетчатки глаза. Сетчатка расположена внутри глазного яблока и тоже строго индивидуальна у каждого человека. Сканирование сетчатки производится только с близкого расстояния, что неудобно - для разблокировки смартфона пользователю пришлось бы подносить его прямо к глазу.

Сканер радужной оболочки глаза лучше, чем сканер отпечатков пальцев?

Он удобнее. Для сканирования отпечатка пальца вам нужно прикасаться к поверхности смартфона, причём ваши руки должны быть чистыми и сухими. Сканеру радужной оболочки глаза трогать не нужно - он считывает нужные данные с относительно большого расстояния.

Сканеры отпечатков пальцев начали использоваться в смартфонах около десяти лет назад, но стали популярны лишь после появления в айфонах. Сейчас их устанавливают даже в недорогие смартфоны. Сканер радужной оболочки глаза сейчас используются только в Lumia 950 и Lumia 950 XL, но эта технология станет намного более распространённой после выхода Galaxy Note 7. Если пользователи оценят её удобство, она появится на десятках новых моделей смартфонов.

Распознавание лица и радужной оболочки глаза на Samsung Galaxy S8 одна из нашумевших и спорных инноваций. Насколько работает этот функционал, удобен ли и можно ли им пользоваться? Попытаюсь ответить на эти вопросы исходя из месяца пользования аппаратом.

Распознавание лица Samsung S8

Не очень понятно, почему народ так сильно возбудился от распознавание лица - эта возможность была уже давно и во многих телефонах. Никто не скрывал, что блокировка лицом обходится фотографией, более того, в телефоне есть соответствующее предупреждение о низкой надежности данного метода. Вопрос в другом, кому нужно вскрывать телефон вашей фотографией? Для большинства владельцев эта угроза находится в области теоретических страшилок.

Главный недостаток распознавания лица на Samsung S8 - плохое распознавание в условиях со слабой освещенностью. Так как Samsung S8 использует обычную, а не инфракрасную камеру, в сумерках распознавание лица начинает сбоить, в темноте не работает вообще. Кроме того, камера плохо распознает лицо, если его часть закрыта очками, или на половину лица падает сильная тень (например от кепки) или вы дико хохочете (сильно искажена форма лица) т.п.

Плюсы - в сравнении с распознаванием сетчатки (см. ниже), лицо распознается под бОльшими углами и на бОльшем расстоянии (до 70 см). Особо отмечу, что больше не только угол между лицом и телефоном, но и между поверхностями лица и поверхностью телефона.

Второй плюс - скорость распознавания. В хороших условиях освещенности телефон разблокирутеся практически мгновенное.

Наличие на Samsung S8 виртуальной кнопки "домой" позволяет разблокировать телефон лицом, не поднимая его со стола. В этом случае голову необходимо немного наклонить к телефону или даже просто посмотреть на него. Чем ближе телефон на столе лежит к вам, тем быстрее и увереннее происходит распознание.

Первый совет - так как Samsung S8 фиксирует плоскую картинку, при регистрации лица делайте снимок немного снизу, именно в таком положении ваше лицо чаще всего будет по отношению к смартфону. Не обязательно снимать на уровне глаз. Вообще, если есть проблемы с распознаванием, поэкспериментируйте несколько раз.

Второй совет - распознавание лица происходит быстрее, если вы направляете взор на камеру, в верхнюю часть телефона, а не на экран смартфона. В крайних положениях смартфон может вообще не распознать лицо или распознавать долго, если вы будете смотреть в центр экрана. Стоит поднять взор и распознавание "случится".

Ускоренное распознавание или обычное?

"Обычное" распознавание по информации Samsung более защищено от "взлома", однако работает оно ощутимо дольше "ускоренного" и более критично к ориентации смартфона относительно лица. На мой взгляд не вариант. По умолчанию предлагается "ускоренное" распознавание лица.

Если вы так обеспокоены безопасностью, то лучше использовать сканер оболочки глаза.

Распознавание радужной оболочки глаза Samsung S8

Технология распознавание радужной оболочки глаза только приобретает популярность в мире. Она тоже не гарантирует 100% защиту, обойти ее теоретически можно, но требует значительных ресурсов (как и в случае с обходом распознавания лица в iPhone X). Вряд ли обычному пользователю стоит беспокоиться об этом.

Главный плюс - работает при любой освещенности, так как камера инфракрасная. Работает достаточно быстро, хотя скорость сильно зависит от положения лица и смартфона относительно друг друга. Можно полностью закрыть лицо, оставив только глаза, это никак не скажется на распознавании.

Из минусов:

Угол обзора и расстояния для считывания камеры меньше, чем при распознавании лица, соответственно смартфон нужно держать ближе и ровнее. Небольшой наклон головы и глаза не попадают в объектив. Если распознавание не сработало, на экране может появиться видеоподсказка - ваше лицо и окружности, куда нужно направить глаза.

В обычных диоптрийных очках работает только при расположении смартфона напротив глаз. В простых линзах также наблюдается незначительное ухудшение распознавания.

Если телефон лежит на столе, то нужно в некотором смысле нависнуть над телефоном, чтобы зрачки попали в зону видимости камеры и телефон разблокировался. Не вариант.

Совет - для разблокирования лучше всего смотреть на красный светодиод, который включается при сканировании радужки, благо он и так привлекает взор.

Эта привычка вырабатывается быстро и заметно повышает скорость разблокировки телефона.

Где чаще всего не срабатывают разблокировки по распознаванию?

Основное проблемное место, как отмечают и владельцы iPhone X - это автомобиль. Необходимость поднимать телефон к лицу, а в случае с Самсунгом добавляются помехи в виде очков и плохих условий освещенности - все это затрудняет распознавание. Впрочем, у меня автомобиль включен в список доверенных устройств и телефон в нем не блокируется, поэтому распознавать ничего не нужно.

Разблокировка по отпечатку пальца.

Если распознавание не произошло, можно разблокировать телефон по пин-коду(рисунку) или отпечатку пальца. Страхи о чрезвычайно загрязняемости объектива сильно преувеличены. Не знаю как у кого, но с моей длиной пальцев промазать мимо сканера и попасть в объектив физически неудобно. Когда берешь аппарат, палец сразу ложится в "правильное" место. Впрочем, похоже в моем случае этому помогает тонкий защитный бампер, одетый на смартфон - место под сканер отпечатков отделено бортиком и он помогает не ошибаться.

Подытожу

Оба типа распознавания в Samsung S8 работают неидеально. В 40% случаев телефон разблокируется быстро, в 20-30% приходится слегка перепозиционировать (немного менять наклон или распложение) телефон или голову. В оставшихся случаях либо идет сильное перепозиционирование, либо разблокировка происходит отпечатком пальца.

Сканирование лица работает быстрее и в больших диапазонах по размещению смартфона относительно головы, сканирование радужки глаза более надежно и работает в больших диапазонах по условиям освещенности.

Распознавание iPhone X vs Samsung Galaxy S8

Сравнить один к одному с распознаванием iPhone X не могу, нет его у меня. В магазинах стоят демо-образцы, они не дают "зашить лицо" в систему. FaceID проверить можно только в демонстрационном режиме по нажатию кнопки.

В таком демо-режиме в условиях нормальной освещенности торгового зала распознавание лица Samsung Galaxy S8 работает почти мгновенно, сканирование радужки чаще всего быстрее или наравне с iPhoneX. Еще раз повторюсь, в боевом режиме проверить не удалось.

В целом нужно отметить, что распознавание в iPhone Х должно быть реализовано лучше в силу использования более современных технологий. Преимущество будет при работе в плохих условиях освещенности, в случаях частично закрытия глаз или лица.

Определенным минусом iPhone Х считаю отсутствие сканера отпечатка пальца. Бывают случаи, когда нужно скрытно разблокировать телефон, не поднимая его к лицу, сканер пальца в этой ситуации хорошо выручает.

Впрочем, мне кажется, что сама идея распознавания лица или радужки все равно не будет работать на 100%, так как требовательна к позиционированию смартфона относительно лица. Как только удастся сделать нормальный сканер отпечатка пальца, встроенный в экран, производители должны вернуться к этому решению и будут их использовать совместно. Статистика показывает, что 60% владельцев Samsung S8 продолжают использовать в качестве основного способа разблокировки сканер отпечатка пальца, остальные используют сканеры либо совмещают оба метода.

В целом о Samsung Galaxy S8 могу написать отдельный отчет, если есть вопросы - пишите, отвечу.



Эта статья также доступна на следующих языках: Тайский

  • Next

    Огромное Вам СПАСИБО за очень полезную информацию в статье. Очень понятно все изложено. Чувствуется, что проделана большая работа по анализу работы магазина eBay

    • Спасибо вам и другим постоянным читателям моего блога. Без вас у меня не было бы достаточной мотивации, чтобы посвящать много времени ведению этого сайта. У меня мозги так устроены: люблю копнуть вглубь, систематизировать разрозненные данные, пробовать то, что раньше до меня никто не делал, либо не смотрел под таким углом зрения. Жаль, что только нашим соотечественникам из-за кризиса в России отнюдь не до шоппинга на eBay. Покупают на Алиэкспрессе из Китая, так как там в разы дешевле товары (часто в ущерб качеству). Но онлайн-аукционы eBay, Amazon, ETSY легко дадут китайцам фору по ассортименту брендовых вещей, винтажных вещей, ручной работы и разных этнических товаров.

      • Next

        В ваших статьях ценно именно ваше личное отношение и анализ темы. Вы этот блог не бросайте, я сюда часто заглядываю. Нас таких много должно быть. Мне на эл. почту пришло недавно предложение о том, что научат торговать на Амазоне и eBay. И я вспомнила про ваши подробные статьи об этих торг. площ. Перечитала все заново и сделала вывод, что курсы- это лохотрон. Сама на eBay еще ничего не покупала. Я не из России , а из Казахстана (г. Алматы). Но нам тоже лишних трат пока не надо. Желаю вам удачи и берегите себя в азиатских краях.

  • Еще приятно, что попытки eBay по руссификации интерфейса для пользователей из России и стран СНГ, начали приносить плоды. Ведь подавляющая часть граждан стран бывшего СССР не сильна познаниями иностранных языков. Английский язык знают не более 5% населения. Среди молодежи — побольше. Поэтому хотя бы интерфейс на русском языке — это большая помощь для онлайн-шоппинга на этой торговой площадке. Ебей не пошел по пути китайского собрата Алиэкспресс, где совершается машинный (очень корявый и непонятный, местами вызывающий смех) перевод описания товаров. Надеюсь, что на более продвинутом этапе развития искусственного интеллекта станет реальностью качественный машинный перевод с любого языка на любой за считанные доли секунды. Пока имеем вот что (профиль одного из продавцов на ебей с русским интерфейсом, но англоязычным описанием):
    https://uploads.disquscdn.com/images/7a52c9a89108b922159a4fad35de0ab0bee0c8804b9731f56d8a1dc659655d60.png