Google 账户:新的自拍视频登录功能究竟有多安全

谷歌推出了一种恢复账户访问权限的新方法:一段简短的自拍视频。该功能专为以下情况设计:当您被锁定在账户外,且手头没有常用的手机或电脑时。设置时,您需要拍摄自己,并按照提示进行几次头部转动,以便系统记录您面部的多个角度。 如果日后您被锁在账户外,只需录制一段新视频,系统会将其与存档的视频进行比对。该功能自7月23日起分阶段推出;您可访问 g.co/signin-selfie 查看您的账户是否已包含在内。
这不能替代您的密码
需要特别注意的是,自拍视频既不能替代密码,也不能替代密钥。它是一种额外的账户恢复方式,与恢复联系人及其他选项并行使用。谷歌官方建议用户设置多种恢复方式。Workspace 账户、儿童账户以及“高级保护计划”中的账户不支持此功能。 讽刺的是,这些用户恰恰是最需要保护的群体。存储的视频经过加密,默认仅用于登录,且可随时删除。只有在您同意的情况下,Google 才会将其用于提升检测能力。
谷歌真的能检测到深度伪造内容吗?
谷歌宣传了多层防护机制来抵御虚假照片和视频。其核心是活体检测。系统会要求您做出微小动作,以确认摄像头前坐着的是真人,而非照片。对于简单的攻击,这种方法有效;打印的照片或旧视频无法通过此测试。
但问题在于其他方面。 现代的深度伪造视频能按指令眨眼、点头并转头。而最危险的攻击方式则完全绕过了摄像头。在所谓的“注入”攻击中,伪造的实时视频会被直接输入到应用中,仿佛它来自摄像头一样。正是这种攻击,动作检测无法防范。 早在2022年就在USENIX安全会议上发表的一项广受引用研究表明,商用活体检测系统可以被自动绕过。 此外,诸如 ISO 30107-3、iBeta 或 FIDO 等常规认证方案测试的都是摄像头前的攻击,而非注入式攻击。安全公司报告称,过去两年此类注入式攻击呈激增态势。

您应从中得到的启示
美国国家标准与技术研究院(NIST)的安全标准明确指出:生物识别技术绝不能单独使用,而必须始终与第二重验证因素以及非生物识别的替代方案相结合。 而且,你无法像更改密码那样随意改变自己的面容。实际上,这意味着作为多种恢复选项之一,自拍视频确实有用,且仍优于易受SIM卡交换攻击影响的短信恢复方式。对于实际登录过程而言,密钥和硬件密钥仍是更安全的选择。 那些属于高价值目标的用户应避免使用面部视频;谷歌本来就将这一群体排除在“高级保护计划”之外。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名






