Wzór, PIN czy Face ID: co naprawdę jest bezpieczniejsze?
To pytanie brzmi, jakby miało jedną odpowiedź, i niemal ją ma, dopóki nie zapytasz, przed kim właściwie chronisz telefon. Nieznajomy, który znajdzie go w pociągu, kolega siedzący naprzeciwko ciebie podczas lunchu i partner, który już zna twój kod, to trzy różne problemy, a wszystkie trzy blokady zawodzą wobec nich w innej kolejności. Poniżej znajdziesz ranking, badania, na których się opiera, i część ważniejszą od reszty: która blokada należy do telefonu, a która do zdjęć w jego wnętrzu.
Wobec kogoś, kto patrzy, jak odblokowujesz telefon, wzór jest najsłabszy z trzech, i to z dużym marginesem. W jednym kontrolowanym badaniu podglądania przez ramię przy pojedynczej obserwacji napastnicy odtworzyli wzór rysowany z widoczną linią śladu w około 64 procentach przypadków, podczas gdy sześciocyfrowy PIN padał w około 11 procentach przypadków. Wzór zostawia też fizyczny ślad: oryginalne badania nad atakiem smużeniowym odzyskały cały wzór z tłuszczu palców na ekranie w 68 procentach testów przy sprzyjającym oświetleniu, a jego część w 92 procentach. Face ID nie daje obserwatorowi nic, dlatego wygrywa na papierze, a Apple szacuje szansę dopasowania losowej twarzy do twojej na mniej więcej jeden do miliona. Jego słabość jest inna. Działa, gdy śpisz, i działa, gdy ktoś podniesie telefon w twoją stronę, a na iPhonie to skrót do kodu, a nie jego zamiennik, więc podpatrzony kod go unieważnia. Wielkość planszy też ma znaczenie. Niemal każda publikowana statystyka wzorów opisuje siatkę trzy na trzy, a plansza pięć na pięć z minimum sześciu kropek mieści się w zupełnie innym zakresie. Używaj Face ID z długim kodem na samym urządzeniu i ustaw osobne hasło dla aplikacji przechowującej wszystko, czego nie oddałbyś nieznajomemu.
Krótki ranking i pytanie, które go zmienia
Oceniając odporność na obserwację, kolejność jest jasna: Face ID na pierwszym miejscu, długi PIN na drugim, wzór na ostatnim. Face ID nie zdradza obserwatorowi niczego, ponieważ dane uwierzytelniające nigdy nie opuszczają twojej twarzy. PIN wpisuje się w małym obszarze, który można zasłonić dłonią, a każda dodatkowa cyfra mnoży przestrzeń zgadywania razy dziesięć. Wzór to duży gest rysowany na większości ekranu, zwykle z jasną linią podążającą za palcem, i to jedyny z trzech, który osoba dwa miejsca dalej może po prostu zapamiętać. W badaniach to nie mały efekt, to różnica między rzutem monetą a strzałem na oślep.
Zadaj więc inne pytanie. Kto naprawdę otwiera telefony bez pozwolenia? Zdecydowanie nie jest to nieznajomy z aparatem, tylko ktoś, kto już jest w pokoju: partner, współlokator, kolega z pracy, krewny. Ta osoba zwykle zna twój kod, widziała, jak odblokowujesz telefon setki razy, i nie potrzebuje żadnego ataku. Wobec niej powyższy ranking nie ma znaczenia, ponieważ wszystkie trzy blokady są już otwarte. Jedyne, co się broni, to drugie hasło, którego ta osoba nigdy nie widziała, w aplikacji przechowującej materiał wart ochrony. Nasz poradnik o blokowaniu pojedynczych aplikacji za pomocą Face ID na iPhonie opisuje wbudowaną połowę tego rozwiązania i warto przeczytać go razem z tym tekstem.
Co każda blokada zdradza komuś, kto patrzy
Badacze to zmierzyli, zamiast zgadywać. W badaniu podglądania przez ramię przy pojedynczej obserwacji wzór rysowany z widoczną linią śladu obserwator odtworzył poprawnie w około 64 procentach przypadków, a sześciocyfrowy PIN w około 11 procentach. Wyłączenie widocznej linii śladu znacznie pomaga wzorowi, a zasłonięcie klawiatury pomaga PIN-owi, ale różnica przetrwa oba te zabiegi. Powód leży w geometrii. PIN to seria małych stuknięć w gęstej siatce, a jedna błędnie odczytana cyfra psuje całe odgadnięcie. Wzór to jeden ciągły kształt, a kształt to dokładnie ten rodzaj informacji, który ludzka pamięć dobrze zapamiętuje po jednym spojrzeniu.
Wzór zostawia też dowód po fakcie. Oryginalne badania nad atakiem smużeniowym fotografowały ekrany telefonów w kontrolowanym oświetleniu i odzyskały cały wzór odblokowania ze śladu tłuszczu w 68 procentach testów, a jego część w 92 procentach. Klawiatura PIN-u też się smaruje, ale smugi nie niosą kolejności, więc napastnik pozna cyfry, ale nie ich sekwencję. Face ID nie zostawia niczego na szkle ani w pokoju. Zamiast tego działa, kiedy tylko twoja twarz jest przed aparatem, także gdy śpisz, co jest realną i konkretną słabością, a nie teoretyczną. Apple łagodzi to, wymagając kodu po restarcie, po 48 godzinach bez odblokowania i po pięciu nieudanych próbach rozpoznania twarzy, a także udostępniając Ochronę skradzionego urządzenia na wypadek, gdy złodziej już podpatrzył, jak go wpisujesz.
Arytmetyka pod spodem i dlaczego rozmiar planszy ją zmienia
Niemal każda cytowana statystyka wzorów opisuje siatkę trzy na trzy z Androida, gdzie ścieżki od czterech do dziewięciu kropek dają łącznie 389 112 możliwości. To więcej niż czterocyfrowy PIN, który ma 10 000, i mniej niż sześciocyfrowy PIN, który ma 1 000 000, a obie liczby zawyżają rzeczywistą trudność, ponieważ ani wybory wzorów, ani wybory PIN-ów nie są nawet w przybliżeniu losowe. Ludzie zaczynają wzory w lewym górnym rogu znacznie częściej, niż wynikałoby to z przypadku, i rysują litery, które już znają. Ludzie wybierają 1234, 0000 i roczniki urodzenia. Napastnik, który najpierw wypróbuje popularne wybory, nie przeszukuje całej przestrzeni, tylko jej zatłoczony koniec.
Rozmiar planszy to zmienna, o której nikt nie wspomina, a dominuje nad resztą. Licząc tylko ścieżki używające sześciu różnych kropek, plansza pięć na pięć daje 127 512 000 uporządkowań, zanim jakakolwiek reguła rysowania przetnie tę listę, wobec 1 000 000 dla sześciocyfrowego PIN-u. Vaultaire używa planszy pięć na pięć właśnie z tego powodu, wymaga co najmniej sześciu kropek i co najmniej dwóch zmian kierunku, i ostrzega, gdy właśnie narysowany kształt to prosty ciąg, spirala lub rozpoznawalna litera. Nic z tego nie naprawia problemu obserwacji, który jest cechą rysowania na szkle przed ludźmi, a nie samej siatki. Oznacza to jednak, że wzór jest słabym wyborem tylko wtedy, gdy ktoś patrzy, a mocnym, gdy nikt nie patrzy.
Która blokada należy do których drzwi
Traktuj telefon i prywatne materiały w jego wnętrzu jako dwoje osobnych drzwi. Na telefonie używaj Face ID z długim kodem za nim i włącz Ochronę skradzionego urządzenia, która wymusza Face ID bez możliwości użycia kodu przy wrażliwych czynnościach, gdy jesteś poza swoimi zwykłymi miejscami. Ta kombinacja odpowiada na nieznajomego, kieszonkowca i osobę, która nagrała, jak odblokowujesz telefon w kawiarni. Nie odpowiada na osobę, która już zna kod, ani na chwilę, gdy podajesz odblokowany telefon komuś, by pokazać zdjęcie, a ta osoba przewija dalej. Do tego potrzebna jest blokada, która nie otwiera się tylko dlatego, że otworzył się telefon.
To są drugie drzwi, i tam wzór zdobywa swoje miejsce. W Vaultaire wzór nie jest sprawdzany wobec zapisanej kopii, ponieważ nie ma zapisanej kopii, z którą można by go porównać. Narysowane kropki są serializowane i przepuszczane przez PBKDF2 z SHA-512 przy 600 000 iteracjach, wobec soli powiązanej z urządzeniem, trzymanej w pęku kluczy iOS, a wynikiem jest klucz AES-256, który odszyfrowuje pliki. Błędnie narysowany wzór nie daje komunikatu odmowy z serwera, tylko klucz, który niczego nie otwiera. Nie ma konta, nie ma resetu hasła i nie ma kopii sejfu nigdzie indziej, z tego samego powodu fraza odzyskiwania jest wydawana przy konfiguracji i warto ją przechować offline. Nasz materiał o tym, co naprawdę chroni szyfrowanie AES-256, opisuje stronę szyfru, a nasz audyt deklaracji bezpieczeństwa aplikacji sejfowych pokazuje, jak sprawdzić, czy dana aplikacja rzeczywiście to robi, czy tylko ukrywa folder. Vaultaire jest darmowe do 5 sejfów.
Podobne poradniki
- Jak zablokować aplikacje za pomocą Face ID na iPhonie
- Zapomniałeś hasła do sejfu na zdjęcia
- Czy blokadę ukrytego albumu Face ID da się obejść
- Co naprawdę chroni szyfrowanie AES-256
Źródła
Najczęściej zadawane pytania
Czy ktoś naprawdę potrafi odczytać mój wzór ze smug na ekranie?
Tak, w odpowiednich warunkach. Badania, które nazwały atak smużeniowy, fotografowały ekrany przy kontrolowanym oświetleniu i kącie kamery i odzyskały cały wzór w 68 procentach testów, a jego część w 92 procentach. Zwykłe użytkowanie smaruje szkło i utrudnia to zadanie, a czyszczenie ekranu usuwa ślad całkowicie, ale atak jest realny i dotyczy wyłącznie wzorów. Klawiatura PIN-u zostawia ślady, które zdradzają używane cyfry, ale nie ich kolejność.
Czy Face ID jest bezpieczniejsze niż kod na iPhonie?
To nie są alternatywy. Face ID to szybka droga do tego samego kodu, a kod pozostaje danymi uwierzytelniającymi u podstaw, dlatego iOS pyta o niego po restarcie, po 48 godzinach bez odblokowania i po pięciu nieudanych próbach rozpoznania twarzy. Face ID jest dużo lepsze wobec obserwacji, bo nie ma czego podglądać. Kod jest lepszy w sytuacji, gdy ktoś może skierować telefon w twoją stronę. Używaj obu i ustaw długi kod.
Czy osobny wzór sejfu pomaga, gdy ktoś już zna mój kod do iPhone'a?
To właśnie jego główne zadanie. Osoba, która zna twój kod, dostaje cały telefon: Zdjęcia, Wiadomości, ukryty album, iCloud w przeglądarce. Sejf z własnym hasłem to jedyna część, która nie otwiera się razem z resztą, pod warunkiem że nigdy nie narysujesz wzoru przy tej osobie i nigdy nie powtórzysz cyfr kodu jako jego kształtu. Wybierz coś, czego nie wpisywałeś w obecności tej osoby, bo to właśnie zażyłość jest tu prawdziwym atakiem.
Co się stanie, jeśli zapomnę wzoru?
W aplikacji, w której wzór wyprowadza klucz szyfrowania, nic nie odzyska plików poza samym wzorem lub frazą odzyskiwania wydaną przy konfiguracji. To bezpośrednia konsekwencja projektu: żaden serwer nie trzyma kopii, więc żaden proces wsparcia nie może go zresetować. Przechowuj frazę na papierze, z dala od telefonu. Nasz poradnik o zapomnianych hasłach do sejfu na zdjęcia, powiązany poniżej, omawia pozostałe opcje i to, którym deklaracjom odzyskiwania nie warto ufać.