Тёмно-синяя поверхность с тремя отдельными предметами в ряд: полупрозрачный бирюзовый куб, на верхней грани которого расположена сетка пять на пять маленьких точек со светящейся линией, проходящей через шесть из них, невысокий поднос с пятью одинаковыми пустыми скруглёнными плитками и узкий конус бирюзового света, падающий на пустой постамент.

Графический ключ, PIN или Face ID: что действительно безопаснее?

Вопрос звучит так, будто у него один ответ, и почти так и есть, пока вы не спросите, от кого именно вы защищаете телефон. Незнакомец, нашедший его в поезде, коллега, сидящий напротив за обедом, и партнёр, который уже знает ваш код-пароль, это три разные задачи, и все три блокировки проигрывают им в разном порядке. Дальше будет рейтинг, исследования, на которых он основан, и часть важнее всего остального: какая блокировка нужна самому телефону, а какая, фотографиям внутри него.

Против того, кто наблюдает, как вы разблокируете телефон, графический ключ слабее двух других вариантов, и с большим отрывом. В одном контролируемом исследовании подглядывания через плечо при однократном наблюдении атакующие воспроизводили графический ключ, нарисованный с видимой линией следа, примерно в 64 процентах случаев, тогда как шестизначный PIN-код поддавался примерно в 11 процентах случаев. Графический ключ также оставляет физический след: оригинальное исследование атаки по следам пальцев восстановило весь графический ключ по жировому следу на экране в 68 процентах тестов при благоприятном освещении и часть ключа в 92 процентах. Face ID не даёт наблюдателю ничего, поэтому побеждает на бумаге, а Apple оценивает вероятность совпадения случайного лица с вашим примерно в один к миллиону. Его слабость другая. Он работает, пока вы спите, и работает, когда кто-то поднимает телефон к вам, а на iPhone это быстрый путь к код-паролю, а не его замена, поэтому подсмотренный код-пароль сводит эту защиту на нет. Размер поля тоже имеет значение. Почти все публикуемые данные о графических ключах описывают сетку три на три, а поле пять на пять с минимумом в шесть точек находится совершенно в другом диапазоне. Используйте Face ID с длинным код-паролем на самом устройстве и установите отдельные учётные данные для приложения, хранящего всё, что вы не отдали бы незнакомцу.

Краткий рейтинг и вопрос, который его меняет

Если судить по устойчивости к слежке, порядок ясен: сначала Face ID, затем длинный PIN-код, и в конце графический ключ. Face ID не выдаёт наблюдателю ничего, потому что данные для входа никогда не покидают ваше лицо. PIN-код вводится на небольшой площади, которую можно закрыть рукой, и каждая дополнительная цифра умножает пространство перебора на десять. Графический ключ это крупный жест, охватывающий большую часть экрана, обычно с яркой линией, следующей за пальцем, и это единственный из трёх вариантов, который человек через два места от вас может просто запомнить. В исследованиях это не мелкий эффект, это разница между подбрасыванием монеты и выстрелом наугад.

Теперь задайте другой вопрос. Кто на самом деле открывает чужие телефоны без разрешения? В подавляющем большинстве случаев это не незнакомец с камерой, а тот, кто уже находится рядом: партнёр, сосед по квартире, коллега, родственник. Такой человек обычно знает ваш код-пароль, видел, как вы разблокируете телефон сотни раз, и ему вообще не нужна никакая атака. Против него приведённый выше рейтинг не имеет значения, потому что все три блокировки уже открыты. Единственное, что всё ещё держится, это второй код доступа, который этот человек никогда не видел, в приложении, хранящем материал, достойный защиты. Наш разбор о том, как заблокировать отдельные приложения с помощью Face ID на iPhone, раскрывает встроенную половину этого решения, и его стоит прочитать вместе с этим текстом.

Что каждая блокировка выдаёт наблюдателю

Исследователи это измерили, а не просто предположили. В исследовании подглядывания через плечо при однократном наблюдении графический ключ, нарисованный с видимой линией следа, наблюдатель успешно воспроизводил примерно в 64 процентах случаев, а шестизначный PIN-код воспроизводили примерно в 11 процентах случаев. Отключение видимой линии следа заметно помогает графическому ключу, а прикрытие клавиатуры помогает PIN-коду, но разрыв сохраняется в обоих случаях. Причина в геометрии. PIN-код это последовательность мелких нажатий на плотной сетке, и одна неверно прочитанная цифра портит всю догадку. Графический ключ это одна непрерывная форма, а форму человеческая память умеет удерживать после одного взгляда особенно хорошо.

Графический ключ также оставляет улику уже после события. Оригинальное исследование атаки по следам пальцев фотографировало экраны телефонов при контролируемом освещении и восстановило полный графический ключ разблокировки по жировому следу в 68 процентах тестов, а часть ключа была видна в 92 процентах. Клавиатура PIN-кода тоже покрывается следами, но следы не несут порядка, поэтому атакующий узнаёт, какие цифры использовались, но не их последовательность. Face ID не оставляет ничего ни на стекле, ни в комнате. Вместо этого он работает всякий раз, когда ваше лицо перед камерой, в том числе пока вы спите, и это реальная и конкретная слабость, а не теоретическая. Apple снижает риск, требуя код-пароль после перезагрузки, после 48 часов без разблокировки и после пяти неудачных попыток распознавания лица, а также предлагая Защиту украденного устройства на случай, если вор уже подсмотрел, как вы его вводите.

Арифметика под капотом и почему размер поля её меняет

Почти каждая широко цитируемая статистика о графических ключах описывает сетку три на три в Android, где пути длиной от четырёх до девяти точек дают в сумме 389 112 вариантов. Это больше, чем у четырёхзначного PIN-кода с 10 000 вариантами, и меньше, чем у шестизначного PIN-кода с 1 000 000, и оба числа завышают реальную сложность, потому что ни выбор графического ключа, ни выбор PIN-кода не близки к случайным. Люди начинают графический ключ в верхнем левом углу гораздо чаще, чем позволяла бы случайность, и рисуют буквы, которые уже знают. Люди выбирают 1234, 0000 и годы рождения. Атакующий, который сначала пробует популярные варианты, перебирает не всё пространство, а лишь его переполненный край.

Размер поля это переменная, о которой никто не говорит, а она превосходит всё остальное. Если считать только пути, использующие шесть разных точек, поле пять на пять даёт 127 512 000 упорядочиваний ещё до применения любых правил рисования, против 1 000 000 для шестизначного PIN-кода. Vaultaire использует поле пять на пять именно по этой причине, требует минимум шесть точек и минимум два изменения направления и предупреждает, когда только что нарисованная форма это последовательный ряд, спираль или узнаваемая буква. Ничто из этого не решает проблему наблюдения, которая свойственна самому рисованию на стекле перед людьми, а не сетке как таковой. Но это значит, что графический ключ становится слабым выбором только тогда, когда кто-то смотрит, и сильным, когда никто не смотрит.

Какая блокировка нужна какой двери

Считайте телефон и личные материалы внутри него двумя разными дверьми. На телефоне используйте Face ID с длинным код-паролем за ним и включите Защиту украденного устройства, которая требует Face ID без возможности ввести код-пароль для чувствительных действий, когда вы не в привычных местах. Эта комбинация отвечает незнакомцу, карманнику и человеку, который снял на видео, как вы разблокировали телефон в кафе. Она не отвечает на человека, который уже знает код-пароль, и на момент, когда вы даёте разблокированный телефон кому-то показать фото, а этот человек продолжает листать дальше. Для этого нужна блокировка, которая не открывается лишь потому, что открылся телефон.

Это вторая дверь, и именно здесь узор занимает свое место. В Vaultaire обычный путь разблокировки не сравнивает ваш шаблон с отдельным хешем пароля. Точки, которые вы рисуете, сериализуются и проходятся PBKDF2-HMAC-SHA512 для 600 000 итераций с солью всего устройства, хранящейся в iOS Keychain. Полученный ключ хранилища аутентифицирует зашифрованный индекс и разворачивает отдельный случайный главный ключ, используемый для AES-256-GCM шифрование файлов. AES-GCM аутентификация также позволяет кому-либо, у кого есть скопированные данные приложения, тестировать ключи-кандидаты в автономном режиме, поэтому сила шаблона и стоимость каждого предположения по-прежнему имеют значение. Vaultaire хранит зашифрованную базу данных восстановления в Keychainи необязательно зашифрованный CloudKit резервное копирование создает еще одну копию зашифрованного текста; ни один из них не дает разработчику путь сброса или ключи, необходимые для чтения ваших файлов. Наш объяснитель на что AES-256 шифрование действительно защищает покрывает сторону шифра, и наш аудит претензий безопасности приложений хранилища рассказывает о том, как проверить, делает ли какое-либо приложение это или просто скрывает папку. Vaultaire бесплатен для максимум 3 хранилищ.

Похожие инструкции

Источники

Часто задаваемые вопросы

Может ли кто-то действительно разгадать мой графический ключ по следам на экране?

Да, при подходящих условиях. Исследование, давшее название атаке по следам пальцев, фотографировало экраны при контролируемом освещении и угле съёмки и восстановило полный графический ключ в 68 процентах тестов, а часть ключа была видна в 92 процентах. Обычное использование смазывает стекло и усложняет задачу, а протирание экрана убирает след полностью, но атака реальна и применима только к графическим ключам. Клавиатура PIN-кода оставляет следы, которые выдают используемые цифры, но не их порядок.

Безопаснее ли Face ID, чем код-пароль на iPhone?

Это не альтернативы. Face ID это быстрый путь к тому же код-паролю, а код-пароль остаётся базовыми данными для входа, поэтому iOS запрашивает его после перезагрузки, после 48 часов без разблокировки и после пяти неудачных попыток распознавания лица. Face ID гораздо лучше защищает от слежки, поскольку подглядывать нечего. Код-пароль лучше защищает в случае, когда кто-то может направить телефон на вас. Используйте оба варианта и сделайте код-пароль длинным.

Поможет ли отдельный графический ключ сейфа, если кто-то уже знает мой код-пароль от iPhone?

Именно для этого он и нужен в первую очередь. Человек, знающий ваш код-пароль, получает весь телефон целиком: Фото, Сообщения, скрытый альбом, iCloud в браузере. Сейф с собственными данными для входа это единственная часть, которая не открывается вместе со всем остальным, при условии что вы никогда не рисуете графический ключ у него на глазах и никогда не повторяете цифры код-пароля в его форме. Выберите то, что вы никогда не вводили при этом человеке, потому что настоящая уязвимость здесь это близкое знакомство.

Что будет, если я забуду графический ключ?

В Vaultaire шаблон извлекает ключ хранилища, который удостоверяет подлинность зашифрованного индекса и разворачивает его случайный главный ключ. Для восстановления используется эта фраза для открытия конверта с зашифрованным ключом, а также требуется соответствующий локальный или зашифрованный ключ. CloudKit записи восстановления. У Vaultaire нет ключа сброса, поэтому служба поддержки не может обойти эти требования. Храните фразу на бумаге, подальше от телефона. Наше руководство по забытым паролям к хранилищам фотографий, ссылка на которое приведена ниже, объясняет оставшиеся пути восстановления и утверждения, которым следует не доверять.