推 Lyeuiechang: [新聞]有狼師一直戳女學森(.)(.)而被家長吉上法院...12/04 23:42
→ Xhocer: ) (12/04 23:44
推 xj654m3: ( Y )12/04 23:46
→ Xhocer: \|/12/04 23:48
推 xj654m3: (╮⊙▽⊙)ノ|||12/05 00:47
推 Lyeuiechang: /|\╰╮o( ̄▽ ̄///)<12/05 01:17
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 122.118.224.121 (臺灣)
※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1612361524.A.09E.html
推 ReDmango : err 你指的圖樣是啥 圖片? 02/03 23:08
類似當年這種
HTC手機指紋檔案 遭爆未加密、易破解
https://news.ltn.com.tw/news/world/breakingnews/1408524
(抱歉只記得 One Max 的新聞)
就是指手機在 TEE 安全區域裡面存的是可逆向工程的數學表示式,
還是掃進來一模一樣的指紋圖樣,主要是蘋果的 Secure Enclave 也被破解過,
所以好奇當 TEE 被破解時,裡面存的指紋資料如果不幸被讀取出來,
能否被逆向工程回推原始掃描的指紋圖案,還是無法逆向。
網路上的討論跟 Google 都表示 TEE 很安全不會被破解,資料一定拿不出來,
但是你我都知加密跟隔離只是增加被破解的成本,沒有絕對的安全XD
推 hyghmax1202 : 現在都有安全區 就是沒有user IO可以讀取的rom 02/03 23:27
→ hyghmax1202 : 而且也不是存圖片 是經過演算法計算並加密的特徵 02/03 23:28
→ atrix : 照白皮書跟新聞稿的說法拿不出的, 02/03 23:42
→ atrix : 我告訴你一個數字11,854,249, 02/03 23:42
→ atrix : 請問它是哪些數字相乘得來的? 02/03 23:42
推 max005 : 一定不會儲存原始圖片啊 但會有特徵點的資訊 02/03 23:56
照他的說明推斷指紋樣版應該是數學模型(理想上),
不過怎麼沒有廠商大肆宣傳,覺得奇怪
跟其他人討論後認為這個問題應該是由指紋辨識方案廠商那邊去負責,
大概也沒辦法很明確的告知實際上用甚麼算法@@
→ jim924211 : 現在還存影像的也太low了吧xd,初期就算了 02/03 23:59
→ jim924211 : 現在實在不可能存放完整圖像 02/03 23:59
也是,被發現大概被告到死
→ manbow77 : 手機上的指紋從來就不是存圖像 擷取儲存比對太費時 02/04 00:51
推 bill0205 : 存成圖片運算量應該更大吧 02/04 00:56
也是
→ Colaman : Android CDD 和 SAC 有相關規範和認證測項 02/04 01:13
→ Colaman : Make sure that raw biometric data or derivative 02/04 01:13
→ Colaman : s (such as templates) are never accessible from 02/04 01:13
→ Colaman : outside the sensor driver or secure isolated e 02/04 01:13
→ Colaman : nvironment (such as the TEE or Secure Element). 02/04 01:13
這個在上面針對 Android 技術文件有提到
推 destiny3952 : 宣傳這個幹嘛 一般人又看不懂 02/04 01:46
推 BEDTIME : 幹嘛用指紋 很不安全 只要你的指紋被獲得 就能解鎖 02/04 06:57
→ spfy : 你這種特別來問消費者都不一定懂了還要當宣傳 02/04 08:43
→ spfy : 要不是效果差沒人懂就是被當成箭靶攻擊 02/04 08:44
→ spfy : 資安是個非常深的坑 沒有絕對安全的東西 02/04 08:44
了解
→ tkucuh : 使用特徵點經過演算法算出一串數字再傳去比對,你 02/04 09:02
→ tkucuh : 拿這串數字也無法解出特徵點。 02/04 09:02
→ tkucuh : 我猜大概是這樣,跟HASH類似。 02/04 09:04
→ peterisme17 : 可以逆推的話要金鑰幹嘛 02/04 09:31
所以大家都是認為特徵點比對而非原始資料
會開這篇主要是昨天被朋友問到然後我也不太確定所以上來問問看XD
剛剛餵狗一下好像找到我要的答案了
手機廠商如何保證指紋安全的?兼談供應鏈(可能為簡體中文網頁)
https://zhuanlan.zhihu.com/p/42527644
用了這麼大篇幅苦口婆心講了指紋採集不會被駭客截獲,那指紋資訊的存儲是否安全呢?
首先,一台新手機拿到之後第一次開機會提示你錄入指紋,一般會要求錄入15次左右。每
錄入一次都會生成一個指紋範本,因此會生成15個指紋範本,作為後續指紋驗證的對比範
本。這些指紋範本只是二進位資料,本身不是圖像。但的確可以通過指紋晶片廠商的特殊
工具還原成指紋圖像。
※ 編輯: Lyeuiechang (36.233.103.24 臺灣), 02/04/2021 10:25:41
→ tzuen000 : apple很會包裝,其實都一樣。 02/04 11:14
推 hyghmax1202 : 你的疑慮 首先 你要有辦法找到存取途徑 目前沒有 02/04 12:33
→ hyghmax1202 : 我知道你想站在一個指紋辨識不安全的立場探討 02/04 12:33
→ hyghmax1202 : 但無論是那一種生物辨識 都是將生物特徵加密演算 02/04 12:33
→ hyghmax1202 : 並將結果存在安全區裡 02/04 12:33