Темно-синя поверхня, на якій в ряд стоять три окремі предмети: напівпрозорий бірюзовий куб, на верхній грані якого нанесена сітка п'ять на п'ять маленьких крапок зі світною лінією, що проходить через шість із них, низький піднос із п'ятьма однаковими порожніми заокругленими плитками та вузький конус бірюзового світла, що падає на порожній постамент.

Графічний ключ проти PIN проти Face ID: що насправді безпечніше?

Питання звучить так, ніби на нього має бути одна відповідь, і майже так і є, поки ви не запитаєте, від кого саме ви захищаєте телефон. Незнайомець, що знайшов його в потязі, колега, який сидить навпроти вас за обідом, і партнер, який уже знає ваш пароль, це три різні загрози, і три способи блокування програють їм у різному порядку. Далі йде рейтинг, дослідження, на яких він базується, і те, що важливіше за все решта: який захист має стояти на самому телефоні, а який на фотографіях усередині нього.

Проти людини, яка спостерігає, як ви розблоковуєте телефон, графічний ключ є найслабшим із трьох варіантів, і з великим відривом. В одному контрольованому дослідженні одноразового підглядання зловмисники відтворювали графічний ключ, намальований із видимою лінією траєкторії, приблизно у 64 відсотках спроб, тоді як шестизначний PIN здавався приблизно у 11 відсотках спроб. Графічний ключ також залишає фізичний слід: оригінальне дослідження атаки через відбитки жиру на екрані відновило повний візерунок у 68 відсотках тестів за сприятливого освітлення, а частину візерунка у 92 відсотках. Face ID не дає спостерігачу взагалі нічого, тому на папері він перемагає, і Apple оцінює ймовірність випадкового збігу чужого обличчя з вашим приблизно в один до мільйона. Його слабкість інша. Він працює, поки ви спите, і працює, коли хтось підносить телефон до вашого обличчя, а на iPhone це лише швидкий шлях до пароля, а не його заміна, тож пароль, який хтось підглянув, зводить цей захист нанівець. Розмір поля також має значення. Майже кожна опублікована статистика про графічні ключі описує сітку три на три, а поле п'ять на п'ять з мінімумом у шість крапок належить до зовсім іншого діапазону. Використовуйте Face ID з довгим паролем на самому пристрої, а для застосунку, що зберігає все, чого ви не довірили б незнайомцю, встановіть окремий пароль.

Короткий рейтинг і питання, яке його переставляє

Якщо оцінювати лише за стійкістю до спостереження, порядок очевидний: спочатку Face ID, потім довгий PIN, і насамкінець графічний ключ. Face ID нічого не показує спостерігачу, бо ключ доступу ніколи не залишає вашого обличчя. PIN вводиться в маленькій зоні, яку можна прикрити рукою, і кожна додаткова цифра множить простір вгадування на десять. Графічний ключ це великий жест, намальований на більшій частині екрана, зазвичай із яскравою лінією, що йде за пальцем, і це єдиний з трьох варіантів, який людина за два місця від вас може просто запам'ятати. У дослідженнях це не дрібниця, а різниця між підкиданням монети і майже безнадійною спробою.

Тоді поставте інше питання. Хто насправді відкриває телефони без дозволу? Здебільшого це не незнайомець із камерою, а хтось, хто вже перебуває поруч: партнер, сусід по квартирі, колега, родич. Ця людина зазвичай знає ваш пароль, бачила, як ви розблоковували телефон сотні разів, і їй узагалі не потрібна жодна атака. Проти неї рейтинг вище не має значення, бо всі три способи блокування вже відкриті. Тримається лише один захист, якого вона ніколи не бачила, у застосунку, де зберігається щось справді варте захисту. Наш розбір блокування окремих застосунків через Face ID на iPhone охоплює вбудовану частину цього рішення, і його варто прочитати разом із цим текстом.

Що кожен спосіб блокування видає тому, хто спостерігає

Дослідники це виміряли, а не просто припустили. У дослідженні одноразового підглядання графічний ключ, намальований із видимою лінією траєкторії, спостерігач успішно відтворював приблизно у 64 відсотках спроб, а шестизначний PIN відтворювали приблизно у 11 відсотках спроб. Вимкнення лінії траєкторії суттєво допомагає графічному ключу, а прикриття клавіатури суттєво допомагає PIN коду, але розрив залишається в обох випадках. Причина в геометрії. PIN це послідовність дрібних дотиків у щільній сітці, і одна неправильно прочитана цифра руйнує все припущення. Графічний ключ це одна суцільна форма, а форми людська пам'ять якраз добре запам'ятовує після одного погляду.

Графічний ключ також залишає докази вже після події. Оригінальне дослідження атаки через відбитки жиру фотографувало екрани телефонів за контрольованого освітлення і відновлювало повний візерунок розблокування зі слідів жиру у 68 відсотках тестів, із частково видимим візерунком у 92 відсотках. Клавіатура PIN коду теж вкривається слідами, але сліди не несуть порядку, тож зловмисник дізнається, які цифри використовувались, а не в якій послідовності. Face ID не залишає нічого на склі і нічого в кімнаті. Натомість він працює щоразу, коли ваше обличчя перед камерою, включно з часом, коли ви спите, і це реальна й конкретна слабкість, а не теоретична. Apple пом'якшує це, вимагаючи пароль після перезавантаження, після 48 годин без розблокування і після п'яти невдалих спроб розпізнавання обличчя, а також пропонує Захист викраденого пристрою на випадок, коли злодій уже підглянув, як ви вводите пароль.

Арифметика під цим усім і чому розмір поля все змінює

Майже кожна широко цитована статистика про графічні ключі описує сітку три на три в Android, де шляхи від чотирьох до дев'яти крапок дають загалом 389 112 варіантів. Це більше, ніж 10 000 варіантів чотиризначного PIN коду, і менше, ніж 1 000 000 варіантів шестизначного PIN коду, і обидва числа перебільшують реальну складність, бо ні вибір графічного ключа, ні вибір PIN коду й близько не є випадковими. Люди починають графічний ключ у верхньому лівому куті набагато частіше, ніж дозволяв би випадок, і малюють знайомі їм літери. Люди обирають 1234, 0000 і роки народження. Зловмисник, що спочатку пробує популярні варіанти, проходить не весь простір можливостей, а лише найгустіший його край.

Розмір поля це змінна, про яку ніхто не згадує, і саме вона переважає все решта. Якщо рахувати лише шляхи з шести різних крапок, поле п'ять на п'ять дає 127 512 000 варіантів порядку ще до застосування будь-яких правил малювання, проти 1 000 000 для шестизначного PIN коду. Vaultaire використовує поле п'ять на п'ять саме з цієї причини, вимагає щонайменше шість крапок і щонайменше два повороти напрямку, і попереджає, коли намальована форма є послідовним рядом, спіраллю чи впізнаваною літерою. Ніщо з цього не вирішує проблему спостереження, бо вона властива малюванню на склі перед людьми, а не самій сітці. Але це означає, що графічний ключ є слабким вибором лише тоді, коли хтось спостерігає, і сильним, коли ніхто не дивиться.

Який захист має стояти на яких дверях

Розглядайте телефон і приватні матеріали всередині нього як двоє окремих дверей. На телефоні використовуйте Face ID з довгим паролем позаду нього і увімкніть Захист викраденого пристрою, який вимагає Face ID без резервного пароля для чутливих дій, коли ви не в звичних для себе місцях. Це поєднання дає відповідь незнайомцю, кишеньковому злодію і людині, яка зняла на відео, як ви розблоковували телефон у кафе. Чого воно не вирішує, так це людину, яка вже знає пароль, або момент, коли ви даєте розблокований телефон комусь показати фото, а вона продовжує гортати далі. Для цього потрібен захист, який не відкривається просто тому, що відкрився телефон.

Це другі двері, і саме там візерунок займає своє місце. У Vaultaire звичайний шлях розблокування не порівнює ваш шаблон із автономним хешем пароля. Точки, які ви малюєте, серіалізуються та проходять наскрізь PBKDF2-HMAC-SHA512 протягом 600 000 ітерацій із вмістом солі для всього пристрою iOS Keychain. Отриманий ключ сховища автентифікує зашифрований індекс і розгортає окремий випадковий головний ключ, який використовується для AES-256-GCM шифрування файлів. AES-GCM автентифікація також дозволяє комусь із скопійованими даними програми тестувати ключі-кандидати в режимі офлайн, тому міцність шаблону та вартість кожного припущення все ще мають значення. Vaultaire зберігає зашифровану базу даних відновлення Keychainі необов’язково зашифровані CloudKit резервне копіювання створює іншу копію зашифрованого тексту; і не надає розробнику шляху скидання чи ключів, необхідних для читання ваших файлів. Наш пояснювач на що AES-256 шифрування фактично захищає охоплює сторону шифру, а наш аудит претензій щодо безпеки програми Vault розповідається про те, як перевірити, чи виконує це якась програма чи просто приховує папку. Vaultaire безкоштовний для 3 сховищ.

Схожі посібники

Джерела

Часті запитання

Чи справді можна вирахувати мій графічний ключ за слідами жиру на екрані?

Так, за певних умов. Дослідження, що дало назву атаці через відбитки жиру, фотографувало екрани за контрольованого освітлення і кута камери й відновило повний візерунок у 68 відсотках тестів, із частково видимим візерунком у 92 відсотках. Звичайне користування розмазує скло і ускладнює це, а очищення екрана прибирає сліди повністю, але атака реальна і стосується лише графічних ключів. Клавіатура PIN коду залишає сліди, які видають, які цифри ви використовуєте, але не видають порядок.

Чи Face ID безпечніший за пароль на iPhone?

Це не альтернативи одна одній. Face ID це швидкий шлях до того самого пароля, а пароль лишається основним ключем доступу, тому iOS запитує його після перезавантаження, після 48 годин без розблокування і після п'яти невдалих спроб розпізнавання обличчя. Face ID значно кращий проти спостереження, бо там нічого підглядати. Пароль кращий у випадку, коли хтось може направити телефон на ваше обличчя. Використовуйте обидва і зробіть пароль довгим.

Чи допоможе окремий графічний ключ сховища, якщо хтось уже знає мій пароль iPhone?

Саме для цього він і потрібен. Людина, яка знає ваш пароль, отримує весь телефон: Фото, Повідомлення, приховований альбом, iCloud у браузері. Сховище з власним ключем доступу це єдина частина, яка не відкривається разом з рештою, за умови що ви ніколи не малювали графічний ключ у неї на очах і ніколи не повторювали цифри пароля в його формі. Оберіть щось, чого ви ніколи не вводили в присутності цієї людини, бо саме звичка є справжньою атакою тут.

Що станеться, якщо я забуду графічний ключ?

У Vaultaire шаблон отримує ключ сховища, який автентифікує зашифрований індекс і розгортає його випадковий головний ключ. Відновлення використовує фразу для відкриття конверта зашифрованого ключа, а також вимагає відповідності локального або зашифрованого CloudKit записи про відновлення. Vaultaire не має ключа скидання, тому служба підтримки не може обійти ці вимоги. Зберігайте фразу на папері подалі від телефону. У нашому посібнику щодо забутих паролів до сховища фотографій, посилання на яке наведено нижче, пояснюються шляхи відновлення, які залишаються, і твердження, яким не варто довіряти.