Тёмно-синяя поверхность с тремя отдельными предметами в ряд: полупрозрачный бирюзовый куб, на верхней грани которого расположена сетка пять на пять маленьких точек со светящейся линией, проходящей через шесть из них, невысокий поднос с пятью одинаковыми пустыми скруглёнными плитками и узкий конус бирюзового света, падающий на пустой постамент.

Графический ключ, PIN или Face ID: что действительно безопаснее?

Вопрос звучит так, будто у него один ответ, и почти так и есть, пока вы не спросите, от кого именно вы защищаете телефон. Незнакомец, нашедший его в поезде, коллега, сидящий напротив за обедом, и партнёр, который уже знает ваш код-пароль, это три разные задачи, и все три блокировки проигрывают им в разном порядке. Дальше будет рейтинг, исследования, на которых он основан, и часть важнее всего остального: какая блокировка нужна самому телефону, а какая, фотографиям внутри него.

Против того, кто наблюдает, как вы разблокируете телефон, графический ключ слабее двух других вариантов, и с большим отрывом. В одном контролируемом исследовании подглядывания через плечо при однократном наблюдении атакующие воспроизводили графический ключ, нарисованный с видимой линией следа, примерно в 64 процентах случаев, тогда как шестизначный PIN-код поддавался примерно в 11 процентах случаев. Графический ключ также оставляет физический след: оригинальное исследование атаки по следам пальцев восстановило весь графический ключ по жировому следу на экране в 68 процентах тестов при благоприятном освещении и часть ключа в 92 процентах. Face ID не даёт наблюдателю ничего, поэтому побеждает на бумаге, а Apple оценивает вероятность совпадения случайного лица с вашим примерно в один к миллиону. Его слабость другая. Он работает, пока вы спите, и работает, когда кто-то поднимает телефон к вам, а на iPhone это быстрый путь к код-паролю, а не его замена, поэтому подсмотренный код-пароль сводит эту защиту на нет. Размер поля тоже имеет значение. Почти все публикуемые данные о графических ключах описывают сетку три на три, а поле пять на пять с минимумом в шесть точек находится совершенно в другом диапазоне. Используйте Face ID с длинным код-паролем на самом устройстве и установите отдельные учётные данные для приложения, хранящего всё, что вы не отдали бы незнакомцу.

Краткий рейтинг и вопрос, который его меняет

Если судить по устойчивости к слежке, порядок ясен: сначала Face ID, затем длинный PIN-код, и в конце графический ключ. Face ID не выдаёт наблюдателю ничего, потому что данные для входа никогда не покидают ваше лицо. PIN-код вводится на небольшой площади, которую можно закрыть рукой, и каждая дополнительная цифра умножает пространство перебора на десять. Графический ключ это крупный жест, охватывающий большую часть экрана, обычно с яркой линией, следующей за пальцем, и это единственный из трёх вариантов, который человек через два места от вас может просто запомнить. В исследованиях это не мелкий эффект, это разница между подбрасыванием монеты и выстрелом наугад.

Теперь задайте другой вопрос. Кто на самом деле открывает чужие телефоны без разрешения? В подавляющем большинстве случаев это не незнакомец с камерой, а тот, кто уже находится рядом: партнёр, сосед по квартире, коллега, родственник. Такой человек обычно знает ваш код-пароль, видел, как вы разблокируете телефон сотни раз, и ему вообще не нужна никакая атака. Против него приведённый выше рейтинг не имеет значения, потому что все три блокировки уже открыты. Единственное, что всё ещё держится, это второй код доступа, который этот человек никогда не видел, в приложении, хранящем материал, достойный защиты. Наш разбор о том, как заблокировать отдельные приложения с помощью Face ID на iPhone, раскрывает встроенную половину этого решения, и его стоит прочитать вместе с этим текстом.

Что каждая блокировка выдаёт наблюдателю

Исследователи это измерили, а не просто предположили. В исследовании подглядывания через плечо при однократном наблюдении графический ключ, нарисованный с видимой линией следа, наблюдатель успешно воспроизводил примерно в 64 процентах случаев, а шестизначный PIN-код воспроизводили примерно в 11 процентах случаев. Отключение видимой линии следа заметно помогает графическому ключу, а прикрытие клавиатуры помогает PIN-коду, но разрыв сохраняется в обоих случаях. Причина в геометрии. PIN-код это последовательность мелких нажатий на плотной сетке, и одна неверно прочитанная цифра портит всю догадку. Графический ключ это одна непрерывная форма, а форму человеческая память умеет удерживать после одного взгляда особенно хорошо.

Графический ключ также оставляет улику уже после события. Оригинальное исследование атаки по следам пальцев фотографировало экраны телефонов при контролируемом освещении и восстановило полный графический ключ разблокировки по жировому следу в 68 процентах тестов, а часть ключа была видна в 92 процентах. Клавиатура PIN-кода тоже покрывается следами, но следы не несут порядка, поэтому атакующий узнаёт, какие цифры использовались, но не их последовательность. Face ID не оставляет ничего ни на стекле, ни в комнате. Вместо этого он работает всякий раз, когда ваше лицо перед камерой, в том числе пока вы спите, и это реальная и конкретная слабость, а не теоретическая. Apple снижает риск, требуя код-пароль после перезагрузки, после 48 часов без разблокировки и после пяти неудачных попыток распознавания лица, а также предлагая Защиту украденного устройства на случай, если вор уже подсмотрел, как вы его вводите.

Арифметика под капотом и почему размер поля её меняет

Почти каждая широко цитируемая статистика о графических ключах описывает сетку три на три в Android, где пути длиной от четырёх до девяти точек дают в сумме 389 112 вариантов. Это больше, чем у четырёхзначного PIN-кода с 10 000 вариантами, и меньше, чем у шестизначного PIN-кода с 1 000 000, и оба числа завышают реальную сложность, потому что ни выбор графического ключа, ни выбор PIN-кода не близки к случайным. Люди начинают графический ключ в верхнем левом углу гораздо чаще, чем позволяла бы случайность, и рисуют буквы, которые уже знают. Люди выбирают 1234, 0000 и годы рождения. Атакующий, который сначала пробует популярные варианты, перебирает не всё пространство, а лишь его переполненный край.

Размер поля это переменная, о которой никто не говорит, а она превосходит всё остальное. Если считать только пути, использующие шесть разных точек, поле пять на пять даёт 127 512 000 упорядочиваний ещё до применения любых правил рисования, против 1 000 000 для шестизначного PIN-кода. Vaultaire использует поле пять на пять именно по этой причине, требует минимум шесть точек и минимум два изменения направления и предупреждает, когда только что нарисованная форма это последовательный ряд, спираль или узнаваемая буква. Ничто из этого не решает проблему наблюдения, которая свойственна самому рисованию на стекле перед людьми, а не сетке как таковой. Но это значит, что графический ключ становится слабым выбором только тогда, когда кто-то смотрит, и сильным, когда никто не смотрит.

Какая блокировка нужна какой двери

Считайте телефон и личные материалы внутри него двумя разными дверьми. На телефоне используйте Face ID с длинным код-паролем за ним и включите Защиту украденного устройства, которая требует Face ID без возможности ввести код-пароль для чувствительных действий, когда вы не в привычных местах. Эта комбинация отвечает незнакомцу, карманнику и человеку, который снял на видео, как вы разблокировали телефон в кафе. Она не отвечает на человека, который уже знает код-пароль, и на момент, когда вы даёте разблокированный телефон кому-то показать фото, а этот человек продолжает листать дальше. Для этого нужна блокировка, которая не открывается лишь потому, что открылся телефон.

Это вторая дверь, и именно там графический ключ занимает своё место. В Vaultaire графический ключ не сверяется с сохранённой копией, потому что сохранённой копии для сравнения не существует. Нарисованные точки сериализуются и пропускаются через PBKDF2 с SHA-512 при 600 000 итерациях, вместе с привязанной к устройству солью, хранящейся в связке ключей iOS, и результатом становится ключ AES-256, который расшифровывает файлы. Неверно нарисованный графический ключ не выдаёт сообщение об отказе от сервера, он просто даёт ключ, который ничего не открывает. Нет учётной записи, нет сброса пароля и нет копии сейфа больше нигде, по той же причине фраза восстановления выдаётся при настройке, и её стоит хранить отдельно от устройства. Наш разбор о том, что на самом деле защищает шифрование AES-256, раскрывает сторону шифра, а наш аудит заявлений о безопасности приложений сейфов показывает, как проверить, действительно ли конкретное приложение это делает или просто прячет папку. Vaultaire бесплатен при количестве сейфов до 5.

Похожие инструкции

Источники

Часто задаваемые вопросы

Может ли кто-то действительно разгадать мой графический ключ по следам на экране?

Да, при подходящих условиях. Исследование, давшее название атаке по следам пальцев, фотографировало экраны при контролируемом освещении и угле съёмки и восстановило полный графический ключ в 68 процентах тестов, а часть ключа была видна в 92 процентах. Обычное использование смазывает стекло и усложняет задачу, а протирание экрана убирает след полностью, но атака реальна и применима только к графическим ключам. Клавиатура PIN-кода оставляет следы, которые выдают используемые цифры, но не их порядок.

Безопаснее ли Face ID, чем код-пароль на iPhone?

Это не альтернативы. Face ID это быстрый путь к тому же код-паролю, а код-пароль остаётся базовыми данными для входа, поэтому iOS запрашивает его после перезагрузки, после 48 часов без разблокировки и после пяти неудачных попыток распознавания лица. Face ID гораздо лучше защищает от слежки, поскольку подглядывать нечего. Код-пароль лучше защищает в случае, когда кто-то может направить телефон на вас. Используйте оба варианта и сделайте код-пароль длинным.

Поможет ли отдельный графический ключ сейфа, если кто-то уже знает мой код-пароль от iPhone?

Именно для этого он и нужен в первую очередь. Человек, знающий ваш код-пароль, получает весь телефон целиком: Фото, Сообщения, скрытый альбом, iCloud в браузере. Сейф с собственными данными для входа это единственная часть, которая не открывается вместе со всем остальным, при условии что вы никогда не рисуете графический ключ у него на глазах и никогда не повторяете цифры код-пароля в его форме. Выберите то, что вы никогда не вводили при этом человеке, потому что настоящая уязвимость здесь это близкое знакомство.

Что будет, если я забуду графический ключ?

В приложении, где графический ключ порождает ключ шифрования, ничто не восстановит файлы, кроме самого ключа или фразы восстановления, выданной при настройке. Это прямое следствие архитектуры: ни один сервер не хранит копию, поэтому никакая служба поддержки не может выполнить сброс. Храните фразу на бумаге, отдельно от телефона. Наше руководство о забытых паролях от фотосейфа, ссылка на которое ниже, разбирает оставшиеся варианты и то, каким заявлениям о восстановлении не стоит доверять.