LINUX.ORG.RU
ФорумTalks

Биометрия — это надёжно, говорили они

 


0

1

Одна конторка на деньги заказчика провела тестирование доступных ей сканеров отпечатков пальца, которые разблокируют хранилище секретов. Обойти удалось все модели сканеров.

Вместо заключения

Как хорошие мальчики, мы сообщили о наших находках вендорам тестируемых устройств. Ответом нас удостоили только Microsoft, Samsung и Apple. Первые сказали, что это не уязвимость. Вторые — что работает, как и должно. Третьи задали несколько вопросов и больше к нам не возвращались.

Какие из этого можно сделать выводы? Хоть нам и удалось обойти все устройства, мы точно можем сказать, что с некоторыми из них это сделать сложнее, чем с другими. Поэтому, если вы компания, которая хочет использовать отпечатки пальцев, но при этом задумывается и о безопасности, то лучше протестируйте устройства перед закупкой. Если вы покупаете какое-то устройство со сканером отпечатков для себя и переживаете, то попробуйте найти отзывы, документацию на сканер, статьи с результатами тестирования. Если вы вендор, то делайте безопасные устройства. А небезопасные не делайте.

>>> Многа букаф (Habr)

PS. В линуксах мне нигде не попадались рабочие сканеры отпечатка, хотя говорят что они существуют, в общем случае вендопроблемы



Последнее исправление: unclestephen (всего исправлений: 3)
Ответ на: комментарий от irton

Отрезать палец носителю отпечатка уже предлагали?

Имхо не проканает, отпечаток скорее всего поменяется после отрезания.

anc ★★★★★
()
Ответ на: комментарий от anc

12345678 Где забирать приз?

Ктож вам предоставит физический доступ? И там по нажатию кнопки на самом токене за пределами системника (CPU,RAM, IntelME, etc.), а не по пину. Речь о том, чтобы взломать удалённо трояном.

sanyo1234
()
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от Lordwind

Терморектально взломаю, не вопрос.

Авторитетно говорю, этот метод тоже не всегда может сработать. В том смысле, что в стрессовой ситуации ты можешь предполагать какой там пароль, но он оказывается не верный. Я такое на своей шкуре прошел думая именно о терморектальном криптоанализе, пришел к выводу, что даже если мне паяльник в опу засунуть я не вспомню.

anc ★★★★★
()
Ответ на: комментарий от mark1

Я электрик, у меня на половине пальцев отпечатков нет, мне что прикладывать?

Простите не удержался, а 21-й то в наличии надеюсь? Если да то его и прикладывайте.

И попался мне телефон «Мейзу».

Что значит «попался»? Он так сам шел, шел и внезапно на вас напрыгнул?

anc ★★★★★
()
Ответ на: комментарий от X512

Я использую биометрию для разлочки экрана смартфона. Настроил эту опцию на Андре после того, как увидел её на охрененном макбуке.

Идея такая. Я свой смарт никому не даю. Даже родным и близким. Если кто-то получит мою биометрическую инфу, ему всё равно будет нужен мой смарт, и только мой.

На корпоративном смарте, конечно, никакой биометрии.

seiken ★★★★★
()
Последнее исправление: seiken (всего исправлений: 1)
Ответ на: комментарий от mark1

Я электрик, у меня на половине пальцев отпечатков нет, мне что прикладывать?

Если есть лицо, можно фейс контроль настроить на Айфоне. Там он очень надёжно работает.

seiken ★★★★★
()
Ответ на: комментарий от anc

Авторитетно говорю, этот метод тоже не всегда может сработать

На каждую хитрую жопу всегда есть болт с резьбой. Когда есть что скрывать, делается контейнер с 2-мя паролями, один отрывает настоящее хранилище секретов, второй фейковое. Знающие люди давно практикуют второй сейф в доме с мелочевкой или второе пространство в телефоне. У меня второй телефон даже в аэропорту не смотрят на включение. Просто тут очень тонкая грань - если будут работать по наводке, а терморектально обычно так и работают, то вероятность выживаемости резко падает. Собственно я комментатору выше так и намекал про историю с Новаком. Поэтому на практике есть ровно 2 способа защиты - иметь охрану и ваще ничего ценного не иметь. А пароли, сканеры и другие игрушки оставьте для сказок про хакеров.

Lordwind ★★★★★
()
Ответ на: комментарий от X512

Бывают идейные люди из которых никакими пытками информацию не достанешь. Покалечишь, убьёшь, но информации у тебя не будет.

Даже без идей такое может быть, я ваше описал свой пример Биометрия — это надёжно, говорили они (комментарий)

anc ★★★★★
()
Ответ на: комментарий от seiken

Если есть лицо, можно фейс контроль настроить на Айфоне. Там он очень надёжно работает.

От вааще ненадежно, причем ненадежно в двух вариантах:
1. Нередкость в обычных условиях: Может разлочиться «издалека» т.е. взял тел. в руку что бы перенести из точки А в точку Б и фигаг! он разблокировался.
2. Не совсем обычные условия: фэйс поменялся и вот теперь заводи его заново... а так как условия не самые обычные, то это жуть как раздражает.

anc ★★★★★
()

В линуксах мне нигде не попадались рабочие сканеры отпечатка, хотя говорят что они существуют

У меня на T61 был сканер, работал без особых проблем в смысле железа и софта. Тупорылая херня, на самом деле, проблемы драйвер сделать нету, вопрос лишь в том, кому нахер надо для этого шлака драйвер писать, кроме корпораций, а корпорациям под линукс не надо.

Попытка этим почему-то снова вошедшим в моду говном как-то попользоваться в те времена тупо закончилась навсегда когда я в очередной раз порезал палец. :) Сканеры отпечатков - только для современных офисных крыс или гуманитариев, которым даже бумагу не дают, потому что бумагой тоже можно порезаться и «вход по биометрии», как это сейчас называется, превратится в тыкву. Нормальному человеку такая периферия нафиг не нужна, ибо неюзабельно.

Stanson ★★★★★
()
Последнее исправление: Stanson (всего исправлений: 1)
Ответ на: комментарий от Stanson

На Lenovo x1 отпечаток работает, ток не нужен. А вот телефон реально удобно разлочивать по лицу

masa ★★★
()

Какие из этого можно сделать выводы?

«Бойтесь данайцев, дары приносящих», не?

sparkie ★★★★★
()
Ответ на: комментарий от Lordwind

А пароли, сканеры и другие игрушки оставьте для сказок про хакеров.

Невидимых недетектируемых (буткитов и т.п.) троянов конечно же нет, и данные собранные таким способом по наводке никогда не используется, это же не по джентльменски - да?

sanyo1234
()
Ответ на: комментарий от Stanson

потому что бумагой тоже можно порезаться

И ещё как! Проверено на себе, 80-ти грамовка режет палец на ять.

anc ★★★★★
()
Ответ на: комментарий от sanyo1234

Невидимых недетектируемых (буткитов и т.п.) троянов конечно же нет

Мойте руки перед едой.

anc ★★★★★
()
Ответ на: комментарий от sanyo1234

Речь о том, чтобы взломать удалённо трояном.

Вы ещё докиньте уровень nightmare в виде «токен лежит в кармане куртки».

anc ★★★★★
()
Ответ на: комментарий от anc

Вы ещё докиньте уровень nightmare в виде «токен лежит в кармане куртки».

Если он попадёт к вам в руки кратковременно, то что это даст?

Успеете им воспользоваться раньше, чем он будет заблокирован на серверах?

sanyo1234
()
Ответ на: комментарий от mark1

Я электрик, у меня на половине пальцев отпечатков нет, мне что прикладывать?

Вроде бы, оно не папиллярные узоры считывает, а сосудистую сетку.

Не за отпечатки (уже при настройке понял, что не моё)

Да, желательно изучить свою манеру разблокировки и вбить как можно большую площадь каждого рабочего пальца без пропусков. И то бывают ложноотрицательные результаты. Действительно на любителя. Но распознавание лица тоже не без изъянов работает.

Бесило, вот и разбил.

Не надо так.

Vidrele ★★★★★
()
Ответ на: комментарий от anc

Что значит «попался»?

Знакомый отдал ненужный, когда мой сдох.

mark1
()
Ответ на: комментарий от seiken

У меня по утрам бывает такое лицо, что не распознаётся.

mark1
()
Ответ на: комментарий от Lordwind

Когда к тебе пришли с паяльником или утюгом, то тебя так и эдак убьют (потому что ты — свидетель, а раз они уже решились тебя пытать и грабить то и терять им особо нечего), не будь наивным ребёнком. Вопрос в том получат они от тебя то что хотят или не смогут этого сделать. И да, не факт что получив паяльником прекратят действовать, прежде чем тебя таки убьют, садистов много, особенно среди бандитов готовых пытать людей.

peregrine ★★★★★
()
Последнее исправление: peregrine (всего исправлений: 7)
Ответ на: комментарий от Jeronimo

Паяльники в количестве двух единиц находятся прямо сейчас у меня на столе, я ими командую :)

yars068 ★★★★★
()
Ответ на: комментарий от Vidrele

По ссылке ТС-а сходи. Там прикольно. Особенно прикольно было в комментах, пока НЛО всё не унесло.

peregrine ★★★★★
()
Ответ на: комментарий от X512

Можно, но не в РФ (и я полагаю это за правильную сторону, что у нас так нельзя), и потом такой человек становится красивым (или не очень) калекой.

yars068 ★★★★★
()
Последнее исправление: yars068 (всего исправлений: 1)
Ответ на: комментарий от Vidrele

Но распознавание лица тоже не без изъянов работает.

точно, точно и это проходил :)

anc ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)