Хакеры смогли обмануть сканер радужной оболочки глаза samsung galaxy s8 (видео). Три биометрических сканера в Galaxy S8: для чего они нужны и чем отличаются? Разблокировка по отпечатку пальца

Распознавание лица и радужной оболочки глаза на Samsung Galaxy S8 одна из нашумевших и спорных инноваций. Насколько работает этот функционал, удобен ли и можно ли им пользоваться? Попытаюсь ответить на эти вопросы исходя из месяца пользования аппаратом.

Распознавание лица Samsung S8

Не очень понятно, почему народ так сильно возбудился от распознавание лица - эта возможность была уже давно и во многих телефонах. Никто не скрывал, что блокировка лицом обходится фотографией, более того, в телефоне есть соответствующее предупреждение о низкой надежности данного метода. Вопрос в другом, кому нужно вскрывать телефон вашей фотографией? Для большинства владельцев эта угроза находится в области теоретических страшилок.

Главный недостаток распознавания лица на Samsung S8 - плохое распознавание в условиях со слабой освещенностью. Так как Samsung S8 использует обычную, а не инфракрасную камеру, в сумерках распознавание лица начинает сбоить, в темноте не работает вообще. Кроме того, камера плохо распознает лицо, если его часть закрыта очками, или на половину лица падает сильная тень (например от кепки) или вы дико хохочете (сильно искажена форма лица) т.п.

Плюсы - в сравнении с распознаванием сетчатки (см. ниже), лицо распознается под бОльшими углами и на бОльшем расстоянии (до 70 см). Особо отмечу, что больше не только угол между лицом и телефоном, но и между поверхностями лица и поверхностью телефона.

Второй плюс - скорость распознавания. В хороших условиях освещенности телефон разблокирутеся практически мгновенное.

Наличие на Samsung S8 виртуальной кнопки "домой" позволяет разблокировать телефон лицом, не поднимая его со стола. В этом случае голову необходимо немного наклонить к телефону или даже просто посмотреть на него. Чем ближе телефон на столе лежит к вам, тем быстрее и увереннее происходит распознание.

Первый совет - так как Samsung S8 фиксирует плоскую картинку, при регистрации лица делайте снимок немного снизу, именно в таком положении ваше лицо чаще всего будет по отношению к смартфону. Не обязательно снимать на уровне глаз. Вообще, если есть проблемы с распознаванием, поэкспериментируйте несколько раз.

Второй совет - распознавание лица происходит быстрее, если вы направляете взор на камеру, в верхнюю часть телефона, а не на экран смартфона. В крайних положениях смартфон может вообще не распознать лицо или распознавать долго, если вы будете смотреть в центр экрана. Стоит поднять взор и распознавание "случится".

Ускоренное распознавание или обычное?

"Обычное" распознавание по информации Samsung более защищено от "взлома", однако работает оно ощутимо дольше "ускоренного" и более критично к ориентации смартфона относительно лица. На мой взгляд не вариант. По умолчанию предлагается "ускоренное" распознавание лица.

Если вы так обеспокоены безопасностью, то лучше использовать сканер оболочки глаза.

Распознавание радужной оболочки глаза Samsung S8

Технология распознавание радужной оболочки глаза только приобретает популярность в мире. Она тоже не гарантирует 100% защиту, обойти ее теоретически можно, но требует значительных ресурсов (как и в случае с обходом распознавания лица в iPhone X). Вряд ли обычному пользователю стоит беспокоиться об этом.

Главный плюс - работает при любой освещенности, так как камера инфракрасная. Работает достаточно быстро, хотя скорость сильно зависит от положения лица и смартфона относительно друг друга. Можно полностью закрыть лицо, оставив только глаза, это никак не скажется на распознавании.

Из минусов:

Угол обзора и расстояния для считывания камеры меньше, чем при распознавании лица, соответственно смартфон нужно держать ближе и ровнее. Небольшой наклон головы и глаза не попадают в объектив. Если распознавание не сработало, на экране может появиться видеоподсказка - ваше лицо и окружности, куда нужно направить глаза.

В обычных диоптрийных очках работает только при расположении смартфона напротив глаз. В простых линзах также наблюдается незначительное ухудшение распознавания.

Если телефон лежит на столе, то нужно в некотором смысле нависнуть над телефоном, чтобы зрачки попали в зону видимости камеры и телефон разблокировался. Не вариант.

Совет - для разблокирования лучше всего смотреть на красный светодиод, который включается при сканировании радужки, благо он и так привлекает взор.

Эта привычка вырабатывается быстро и заметно повышает скорость разблокировки телефона.

Где чаще всего не срабатывают разблокировки по распознаванию?

Основное проблемное место, как отмечают и владельцы iPhone X - это автомобиль. Необходимость поднимать телефон к лицу, а в случае с Самсунгом добавляются помехи в виде очков и плохих условий освещенности - все это затрудняет распознавание. Впрочем, у меня автомобиль включен в список доверенных устройств и телефон в нем не блокируется, поэтому распознавать ничего не нужно.

Разблокировка по отпечатку пальца.

Если распознавание не произошло, можно разблокировать телефон по пин-коду(рисунку) или отпечатку пальца. Страхи о чрезвычайно загрязняемости объектива сильно преувеличены. Не знаю как у кого, но с моей длиной пальцев промазать мимо сканера и попасть в объектив физически неудобно. Когда берешь аппарат, палец сразу ложится в "правильное" место. Впрочем, похоже в моем случае этому помогает тонкий защитный бампер, одетый на смартфон - место под сканер отпечатков отделено бортиком и он помогает не ошибаться.

Подытожу

Оба типа распознавания в Samsung S8 работают неидеально. В 40% случаев телефон разблокируется быстро, в 20-30% приходится слегка перепозиционировать (немного менять наклон или распложение) телефон или голову. В оставшихся случаях либо идет сильное перепозиционирование, либо разблокировка происходит отпечатком пальца.

Сканирование лица работает быстрее и в больших диапазонах по размещению смартфона относительно головы, сканирование радужки глаза более надежно и работает в больших диапазонах по условиям освещенности.

Распознавание iPhone X vs Samsung Galaxy S8

Сравнить один к одному с распознаванием iPhone X не могу, нет его у меня. В магазинах стоят демо-образцы, они не дают "зашить лицо" в систему. FaceID проверить можно только в демонстрационном режиме по нажатию кнопки.

В таком демо-режиме в условиях нормальной освещенности торгового зала распознавание лица Samsung Galaxy S8 работает почти мгновенно, сканирование радужки чаще всего быстрее или наравне с iPhoneX. Еще раз повторюсь, в боевом режиме проверить не удалось.

В целом нужно отметить, что распознавание в iPhone Х должно быть реализовано лучше в силу использования более современных технологий. Преимущество будет при работе в плохих условиях освещенности, в случаях частично закрытия глаз или лица.

Определенным минусом iPhone Х считаю отсутствие сканера отпечатка пальца. Бывают случаи, когда нужно скрытно разблокировать телефон, не поднимая его к лицу, сканер пальца в этой ситуации хорошо выручает.

Впрочем, мне кажется, что сама идея распознавания лица или радужки все равно не будет работать на 100%, так как требовательна к позиционированию смартфона относительно лица. Как только удастся сделать нормальный сканер отпечатка пальца, встроенный в экран, производители должны вернуться к этому решению и будут их использовать совместно. Статистика показывает, что 60% владельцев Samsung S8 продолжают использовать в качестве основного способа разблокировки сканер отпечатка пальца, остальные используют сканеры либо совмещают оба метода.

В целом о Samsung Galaxy S8 могу написать отдельный отчет, если есть вопросы - пишите, отвечу.

24.05.2017, Ср, 12:12, Мск , Текст: Роман Георгиев

Сканер сетчатки глаза, встроенный в смартфон Samsung Galaxy S8, можно обмануть с помощью фотографии, утверждают исследователи из Chaos Computer Club. Хотя сканер и понимает разницу между плоским изображением и объемными объектами, оказалось, что достаточно наклеить на фото контактные линзы, чтобы сбить этот инструмент с толку.

Обман сканера сетчатки

Эксперты Chaos Computer Club продемонстрировали способ обхода одного из ключевых инструментов биометрической авторизации, которыми оснащен новый флагманский смартфон Samsung S8. Сканер сетчатки глаза удалось обмануть с помощью фотографии и контактных линз.

S8 - это уже вторая серия смартфонов Samsung, оснащенная сканером сетчатки. Первой была линейка Galaxy Note 7. Эти устройства производитель был вынужден отозвать из-за многочисленных случаев перегрева и возгорания батарей. Таким образом, S8 стал первым смартфоном, пользователи которого смогли оценить сканер сетчатки, равно как и другие средства биометрической авторизации. В частности, сканер отпечатка пальца и сканер лица.

Как и отпечаток пальца, сетчатка глаза уникальна для каждого человека. Однако способы обманывать сканеры отпечатков пальцев известны давно. Теперь нашелся довольно простой и в чем-то даже элегантный способ обмана еще и сканера сетчатки.

Камера, принтер, клей, контактные линзы

Инженеры Samsung предусмотрели вероятность того, что сканер будут пытаться обмануть с помощью фотографий, поэтому оснастили его детектором глубины. Однако исследователю Chaos Computer Club Яну Крисслеру (Jan Krissler) пришло в голову сымитировать объем с помощью контактных линз, наклеенных на глаза на фото. И этот трюк сработал.

Сканер сетчатки Samsung обманули с помощью фотографии и контактных линз

Таким образом, если у злоумышленника есть физический доступ к смартфону, заблокированному с помощью сканера сетчатки, для разблокирования ему понадобится в меру крупная фотография лица владельца устройства, распечатанная на цветном принтере (причем лучше всего подходят как раз принтеры Samsung), пара контактных линз и клей.

Проблема серьезнее, чем кажется

В то время как такой способ обмана сканера сетчатки выглядит в меру курьезно, продемонстрирован сам факт уязвимости этого инструмента. Между тем, именно сканер сетчатки Samsung планировал использовать как основной способ авторизации в своей собственной системе электронных платежей Samsung Pay. То есть, в случае попадания такого смартфона в руки злоумышленнику, под угрозой будут не только хранящиеся на нем данные, но и финансы его прежнего пользователя.

«По большому счету, сегодня не существует универсальных, неуязвимых способов авторизации, - говорит Дмитрий Гвоздев , генеральный директор компании "Монитор безопасности". - Уязвимые места или способы обхода рано или поздно находятся у всех подобных инструментов, даже у биометрических сканеров, когда-то считавшихся образчиком надежности. Наиболее верным подходом к защите будет использование комбинации из сразу нескольких способов авторизации. Это не всегда удобно для пользователей, но тут остается выбирать, что важнее: удобство или защищенность данных на устройстве».

8 причин, почему нужно дождаться Galaxy S8, а теперь поделимся с вами всеми известными особенностями и характеристиками ещё неанонсированных Galaxy S8 и S8+.

1. Galaxy S8 получит нестандартные наэкранные кнопки

У Galaxy S8 и S8+ нестандартные кнопки навигации. Как видно на одной из фотографий, нижняя часть экрана выделена под виртуальные кнопки навигации, а верхняя, вероятно, под что-то ещё (например, расширенные уведомления). Углы экрана сильно закруглены, но на восприятии контента в приложениях и играх это не скажется - он будет умещаться целиком. Лишние 400 пикселей (200 сверху и столько же внизу) в полноэкранных приложениях (без кнопок навигации), вероятно, будут отключены и, благодаря особенности AMOLED-матрицы, чёрные полосы будут восприниматься как часть корпуса, а не экрана.

2. Snapdragon 835 будет эксклюзивом Samsung Galaxy S8

Первым смартфоном на Snapdragon 835 Samsung Galaxy S8, а только лишь потом процессор станет доступным для других производителей. Это связано с тем, что Qualcomm разрабатывает Snapdragon 835 в сотрудничестве с Samsung, взамен Qualcomm предоставляет эксклюзивные права на использование процессора Samsung. Также возможна модификация на Exynos 8895.

3. Модификация на Exynos 8895

Компания Samsung Electronics объявила о запуске нового флагманского 9-й серии Exynos 8895. Новый чипсет производится по 10-нм FinFET технологическому процессу с улучшенной 3D-структурой транзистора, что обеспечивает до 27% прироста производительности и до 40% меньшего потребления энергии, по сравнению с процессорами, изготовленными по 14-нм техпроцессу.

Exynos 8895 в настоящее время уже запущен в массовое производство и, возможно, Galaxy S8 и S8+ будут выпускаться в двух модификациях, как это было раньше, с разными чипсетами: на фирменной платформе Exynos 8895 и на Qualcomm Snapdragon 835.

Компания Samsung подтвердила слухи о разработке интеллектуального голосового помощника , который будет внедрён в будущий флагманский смартфон Galaxy.

Bixby будет понимать 7-8 языков, в том числе корейский и китайский. Это больше, чем Google Assistant, но меньше чем Siri. Голосовой помощник будет обладать искусственным интеллектом и чат-ботом. Возможно, на смартфоне будет специальная кнопка для запуска Bixby. Samsung имеет большие планы на Bixby, сообщается, что ассистент может быть встроен в другие продукты компании, например, в бытовую технику.

5. Samsung Galaxy S8 и S8+ получат защиту от попадания воды и пыли по стандарту IP68.

IP68 обеспечивает защиту смартфона максимум на полутора метрах глубины. Это означает, что с Galaxy вполне возможны заплывы в бассейне и естественных водах, пока под ногами чувствуется земля.

6. Физической кнопки "Домой" больше не будет

Фирменная домашняя кнопка, ставшая одной из отличительных черт линейки Galaxy, убрана с лицевой панели. Предполагалось, что сканер будет встроен в дисплей, но судя по утекшему снимку, он будет расположен на задней стороне справа от камеры.

7. Galaxy S8 можно будет превращать в компьютер

Флагманы будут дополнены новыми аксессуарами: обновлённой гарнитурой Gear VR и док-станцией DeX для использования смартфона в качестве компьютера при подключении к монитору.

8. Все известные характеристики Galaxy S8+

Согласно последним утечкам, Samsung Galaxy S8+ получит:

  • 6,2 дюймовый Quad HD+ Super AMOLED матрицу;
  • 12 Мп основную (с фирменной технологией Dual Pixel) и 8 Мп фронтальную камеры;
  • Защиту от попадания воды и пыли по стандарту IP68;
  • Сканер радужной оболочки глаза;
  • Систему защиты Samsung Knox;
  • Поддержку 4G LTE Capable;
  • Сервис Samsung Pay;
  • 4 ГБ оперативной, 64 ГБ пользовательской памяти и слот для карт памяти microSD;
  • Беспроводную зарядку;
  • Наушники AKG (подразделение Harman).
Точной информации о Galaxy S8 сейчас нет, но понятно, что «младшая» версия получит незначительные отличия от S8+. Ожидается, что смартфоны будут представлены 29 марта, а 21 апреля поступят в продажу, по цене от €799 за S8 и €899 за S8 Plus.

Первые сообщения о «взломе» биометрических систем защиты флагманских смартфонов компании Samsung (Galaxy S8 и S8+) фактически в день их презентации, в конце марта 2017 года. Напомню, что тогда испанский испанский обозреватель MarcianoTech вел прямую Periscope-трансляцию с мероприятия Samsung и обманул систему распознавания лиц в прямом эфире. Он сделал селфи на собственный телефон и продемонстрировал полученное фото Galaxy S8. Как это ни странно, этот простейший трюк сработал, и смартфон был разблокирован.

Однако флагманы Samsung комплектуются сразу несколькими биометрическими системами: сканером отпечатков пальцев, системой распознавания радужной оболочки глаза и системой распознавания лиц. Казалось бы, сканеры отпечатков и радужной оболочки должны быть надежнее? По всей видимости, нет.

Исследователи Chaos Computer Club (CCC) сообщают , что им удалось обмануть сканер радужной оболочки глаза с помощью обыкновенной фотографии, сделанной со средней дистанции. Так, известный специалист Ян «Starbug» Криссер (Jan Krissler) пишет, что достаточно сфотографировать владельца Galaxy S8 таким образом, чтобы его глаза были видны в кадре. Затем нужно распечатать полученное фото и продемонстрировать его фронтальной камере устройства.

Единственная сложность заключается в том, что современные сканеры радужной оболочки глаза (равно как и системы распознавания лиц) умеют отличать 2D-изображения от реального человеческого глаза или лица в 3D. Но Starbug с легкостью преодолел и эту сложность: он попросту приклеил контактную линзу поверх фотографии глаза, и этого оказалось достаточно.

Для достижения наилучшего результата специалист советует делать фото в режиме ночной съемки, так как это позволит уловить больше деталей, особенно если глаза жертвы темного цвета. Также Крисслер пишет, что распечатывать фотографии лучше на лазерных принтерах компании Samsung (какая ирония).

«Хорошей цифровой камеры с линзой 200 мм будет вполне достаточно, чтобы с расстояния до пяти метров захватить изображение, пригодное для обмана системы распознавания радужной оболочки глаза», - резюмирует Крисслер.

Данная атака может оказаться куда опаснее, чем банальный обман системы распознавания лиц, ведь если последнюю нельзя использовать для подтверждения платежей в Samsung Pay, то радужную оболочку глаза для этого использовать как раз можно. Найти качественную фотографию жертвы в наши дни явно не составит труда, и в итоге атакующий сможет не просто разблокировать устройство и получить доступ к информации пользователя, но и похитить средства из чужого кошелька Samsung Pay.

Специалисты Chaos Computer Club предупреждают пользователей, что не стоит доверять биометрическим системам защиты сверх меры и рекомендуют применять старые добрые PIN-коды и графические пароли.

Видеоролик ниже пошагово иллюстрирует все этапы создания фальшивого «глаза» и демонстрирует последующий обман Samsung Galaxy S8.

Представители компании Samsung прокомментировали ситуацию:

"Компании известно об этом сообщении. Samsung заверяет пользователей, что технология распознавания радужной оболочки глаза в Galaxy S8 была разработана и внедрена после тщательного тестирования, чтобы обеспечить высокий уровень точности сканирования и предотвратить попытки несанкционированного доступа.

Описываемый в упомянутом материале способ может быть реализован только с использованием сложной техники и совпадении ряда обстоятельств. Нужна фотография сетчатки высокого разрешения, сделанная на ИК-камеру, контактные линзы и сам смартфон. В ходе внутреннего расследования было установлено, что добиться результата при использовании такого метода невероятно сложно.

Тем не менее, даже при наличии потенциальной уязвимости, специалисты компании приложат все усилия, чтобы в кратчайшие сроки обеспечить безопасность конфиденциальных и личных данных пользователей".

В Galaxy S8 и S8+ три биометрических датчика: сканер отпечатков пальцев, сканер радужной оболочки глаз и распознавание лица с помощью фронтальной камеры. Они используются для аутентификации пользователя с разной целью, хотя часть их возможностей дублируется.

Сканер отпечатков пальцев

Дактилоскопический сканер применяется в Galaxy S8 и S8+ для разблокировки экрана (в том числе совместно с вводом пароля), а также для подтверждения личности в приложениях и для подтверждения платежей (в Google Play, Android Pay, Samsung Pay и прочих сервисах).

Ранее Samsung размещала такой сканер спереди, а на новых смартфонах он расположен сзади рядом с камерой. Вероятно, компания Samsung понимает, что это не самое удачное решение, поэтому даже добавила в камеру напоминание о необходимости периодически чистить линзу камеры (которая может заляпаться, когда пользователь пытается нащупать сканер).


Сканер радужной оболочки глаза

Как и отпечатки пальцев, рисунок радужки глаз уникален для каждого человека. Этот сканер заменяет собой дактилоскопию и обладает рядом преимуществ - например, пропадает необходимость прикасаться к устройству (что может оказаться критично, когда руки грязные или сырые). Этот сканер позволяет разблокировать смартфон, верифицировать аккаунт Samsung, а также залогиниваться в приложения и на веб-сайты. У него есть и недостатки - медлительность работы и невысокая точность распознавания пользователя.

Фронтальная камера со сканером лица


Сканирование лица - наиболее молодая и перспективная технология. По словам Samsung, она позволяет разблокировать смартфон моментально (за 0,1 с), причём лицо пользователя может находиться на большом расстоянии от фронтальной камеры.

Сейчас сканирование лица используется для разблокировки смартфона и заменяет ввод PIN-кода, пароля, или графического кода. Компания Samsung не до конца уверена в защищённости этой технологии, поэтому её нельзя использовать для подтверждения платежей в Android Pay и Samsung Pay. Обмануть этот сканер с помощью обычной фотографии вряд ли получится, но это не значит, что хакеры не изобретут способы обхода защиты - например, при помощи трёхмерного изображения или маски.

Почему компания Samsung не смогла обойтись одним сканером на все случаи? Вероятно, всё идёт именно к этому. Возможно, в следующих флагманах будет использоваться лишь один из имеющихся сейчас сканеров, но также есть вероятность, что компания совместит несколько технологий, и биометрическая защита будет анализировать сразу несколько параметров, что значительно увеличит её надёжность.


Top