Темно-синя поверхня, на якій в ряд стоять три окремі предмети: напівпрозорий бірюзовий куб, на верхній грані якого нанесена сітка п'ять на п'ять маленьких крапок зі світною лінією, що проходить через шість із них, низький піднос із п'ятьма однаковими порожніми заокругленими плитками та вузький конус бірюзового світла, що падає на порожній постамент.

Графічний ключ проти PIN проти Face ID: що насправді безпечніше?

Питання звучить так, ніби на нього має бути одна відповідь, і майже так і є, поки ви не запитаєте, від кого саме ви захищаєте телефон. Незнайомець, що знайшов його в потязі, колега, який сидить навпроти вас за обідом, і партнер, який уже знає ваш пароль, це три різні загрози, і три способи блокування програють їм у різному порядку. Далі йде рейтинг, дослідження, на яких він базується, і те, що важливіше за все решта: який захист має стояти на самому телефоні, а який на фотографіях усередині нього.

Проти людини, яка спостерігає, як ви розблоковуєте телефон, графічний ключ є найслабшим із трьох варіантів, і з великим відривом. В одному контрольованому дослідженні одноразового підглядання зловмисники відтворювали графічний ключ, намальований із видимою лінією траєкторії, приблизно у 64 відсотках спроб, тоді як шестизначний PIN здавався приблизно у 11 відсотках спроб. Графічний ключ також залишає фізичний слід: оригінальне дослідження атаки через відбитки жиру на екрані відновило повний візерунок у 68 відсотках тестів за сприятливого освітлення, а частину візерунка у 92 відсотках. Face ID не дає спостерігачу взагалі нічого, тому на папері він перемагає, і Apple оцінює ймовірність випадкового збігу чужого обличчя з вашим приблизно в один до мільйона. Його слабкість інша. Він працює, поки ви спите, і працює, коли хтось підносить телефон до вашого обличчя, а на iPhone це лише швидкий шлях до пароля, а не його заміна, тож пароль, який хтось підглянув, зводить цей захист нанівець. Розмір поля також має значення. Майже кожна опублікована статистика про графічні ключі описує сітку три на три, а поле п'ять на п'ять з мінімумом у шість крапок належить до зовсім іншого діапазону. Використовуйте Face ID з довгим паролем на самому пристрої, а для застосунку, що зберігає все, чого ви не довірили б незнайомцю, встановіть окремий пароль.

Короткий рейтинг і питання, яке його переставляє

Якщо оцінювати лише за стійкістю до спостереження, порядок очевидний: спочатку Face ID, потім довгий PIN, і насамкінець графічний ключ. Face ID нічого не показує спостерігачу, бо ключ доступу ніколи не залишає вашого обличчя. PIN вводиться в маленькій зоні, яку можна прикрити рукою, і кожна додаткова цифра множить простір вгадування на десять. Графічний ключ це великий жест, намальований на більшій частині екрана, зазвичай із яскравою лінією, що йде за пальцем, і це єдиний з трьох варіантів, який людина за два місця від вас може просто запам'ятати. У дослідженнях це не дрібниця, а різниця між підкиданням монети і майже безнадійною спробою.

Тоді поставте інше питання. Хто насправді відкриває телефони без дозволу? Здебільшого це не незнайомець із камерою, а хтось, хто вже перебуває поруч: партнер, сусід по квартирі, колега, родич. Ця людина зазвичай знає ваш пароль, бачила, як ви розблоковували телефон сотні разів, і їй узагалі не потрібна жодна атака. Проти неї рейтинг вище не має значення, бо всі три способи блокування вже відкриті. Тримається лише один захист, якого вона ніколи не бачила, у застосунку, де зберігається щось справді варте захисту. Наш розбір блокування окремих застосунків через Face ID на iPhone охоплює вбудовану частину цього рішення, і його варто прочитати разом із цим текстом.

Що кожен спосіб блокування видає тому, хто спостерігає

Дослідники це виміряли, а не просто припустили. У дослідженні одноразового підглядання графічний ключ, намальований із видимою лінією траєкторії, спостерігач успішно відтворював приблизно у 64 відсотках спроб, а шестизначний PIN відтворювали приблизно у 11 відсотках спроб. Вимкнення лінії траєкторії суттєво допомагає графічному ключу, а прикриття клавіатури суттєво допомагає PIN коду, але розрив залишається в обох випадках. Причина в геометрії. PIN це послідовність дрібних дотиків у щільній сітці, і одна неправильно прочитана цифра руйнує все припущення. Графічний ключ це одна суцільна форма, а форми людська пам'ять якраз добре запам'ятовує після одного погляду.

Графічний ключ також залишає докази вже після події. Оригінальне дослідження атаки через відбитки жиру фотографувало екрани телефонів за контрольованого освітлення і відновлювало повний візерунок розблокування зі слідів жиру у 68 відсотках тестів, із частково видимим візерунком у 92 відсотках. Клавіатура PIN коду теж вкривається слідами, але сліди не несуть порядку, тож зловмисник дізнається, які цифри використовувались, а не в якій послідовності. Face ID не залишає нічого на склі і нічого в кімнаті. Натомість він працює щоразу, коли ваше обличчя перед камерою, включно з часом, коли ви спите, і це реальна й конкретна слабкість, а не теоретична. Apple пом'якшує це, вимагаючи пароль після перезавантаження, після 48 годин без розблокування і після п'яти невдалих спроб розпізнавання обличчя, а також пропонує Захист викраденого пристрою на випадок, коли злодій уже підглянув, як ви вводите пароль.

Арифметика під цим усім і чому розмір поля все змінює

Майже кожна широко цитована статистика про графічні ключі описує сітку три на три в Android, де шляхи від чотирьох до дев'яти крапок дають загалом 389 112 варіантів. Це більше, ніж 10 000 варіантів чотиризначного PIN коду, і менше, ніж 1 000 000 варіантів шестизначного PIN коду, і обидва числа перебільшують реальну складність, бо ні вибір графічного ключа, ні вибір PIN коду й близько не є випадковими. Люди починають графічний ключ у верхньому лівому куті набагато частіше, ніж дозволяв би випадок, і малюють знайомі їм літери. Люди обирають 1234, 0000 і роки народження. Зловмисник, що спочатку пробує популярні варіанти, проходить не весь простір можливостей, а лише найгустіший його край.

Розмір поля це змінна, про яку ніхто не згадує, і саме вона переважає все решта. Якщо рахувати лише шляхи з шести різних крапок, поле п'ять на п'ять дає 127 512 000 варіантів порядку ще до застосування будь-яких правил малювання, проти 1 000 000 для шестизначного PIN коду. Vaultaire використовує поле п'ять на п'ять саме з цієї причини, вимагає щонайменше шість крапок і щонайменше два повороти напрямку, і попереджає, коли намальована форма є послідовним рядом, спіраллю чи впізнаваною літерою. Ніщо з цього не вирішує проблему спостереження, бо вона властива малюванню на склі перед людьми, а не самій сітці. Але це означає, що графічний ключ є слабким вибором лише тоді, коли хтось спостерігає, і сильним, коли ніхто не дивиться.

Який захист має стояти на яких дверях

Розглядайте телефон і приватні матеріали всередині нього як двоє окремих дверей. На телефоні використовуйте Face ID з довгим паролем позаду нього і увімкніть Захист викраденого пристрою, який вимагає Face ID без резервного пароля для чутливих дій, коли ви не в звичних для себе місцях. Це поєднання дає відповідь незнайомцю, кишеньковому злодію і людині, яка зняла на відео, як ви розблоковували телефон у кафе. Чого воно не вирішує, так це людину, яка вже знає пароль, або момент, коли ви даєте розблокований телефон комусь показати фото, а вона продовжує гортати далі. Для цього потрібен захист, який не відкривається просто тому, що відкрився телефон.

Це другі двері, і саме тут графічний ключ доводить свою цінність. У Vaultaire графічний ключ не звіряється зі збереженою копією, бо збереженої копії просто не існує. Намальовані вами крапки серіалізуються і проходять через PBKDF2 із SHA-512 за 600 000 ітерацій разом із прив'язаною до пристрою сіллю, що зберігається в брелоку ключів iOS, а результатом є ключ AES-256, що розшифровує файли. Помилка в графічному ключі не викликає повідомлення про відмову від сервера, вона просто дає ключ, який нічого не відкриває. Тут немає облікового запису, немає скидання пароля і немає копії сховища ніде більше, і саме тому фраза відновлення видається під час налаштування і варта зберігання окремо від пристрою. Наше пояснення про те, що насправді захищає шифрування AES-256, розкриває бік шифру, а наш аудит заяв про безпеку застосунків сховищ пояснює, як перевірити, чи застосунок дійсно робить це, чи просто ховає звичайну папку. Безкоштовна версія Vaultaire підтримує до 5 сховищ.

Схожі посібники

Джерела

Часті запитання

Чи справді можна вирахувати мій графічний ключ за слідами жиру на екрані?

Так, за певних умов. Дослідження, що дало назву атаці через відбитки жиру, фотографувало екрани за контрольованого освітлення і кута камери й відновило повний візерунок у 68 відсотках тестів, із частково видимим візерунком у 92 відсотках. Звичайне користування розмазує скло і ускладнює це, а очищення екрана прибирає сліди повністю, але атака реальна і стосується лише графічних ключів. Клавіатура PIN коду залишає сліди, які видають, які цифри ви використовуєте, але не видають порядок.

Чи Face ID безпечніший за пароль на iPhone?

Це не альтернативи одна одній. Face ID це швидкий шлях до того самого пароля, а пароль лишається основним ключем доступу, тому iOS запитує його після перезавантаження, після 48 годин без розблокування і після п'яти невдалих спроб розпізнавання обличчя. Face ID значно кращий проти спостереження, бо там нічого підглядати. Пароль кращий у випадку, коли хтось може направити телефон на ваше обличчя. Використовуйте обидва і зробіть пароль довгим.

Чи допоможе окремий графічний ключ сховища, якщо хтось уже знає мій пароль iPhone?

Саме для цього він і потрібен. Людина, яка знає ваш пароль, отримує весь телефон: Фото, Повідомлення, приховований альбом, iCloud у браузері. Сховище з власним ключем доступу це єдина частина, яка не відкривається разом з рештою, за умови що ви ніколи не малювали графічний ключ у неї на очах і ніколи не повторювали цифри пароля в його формі. Оберіть щось, чого ви ніколи не вводили в присутності цієї людини, бо саме звичка є справжньою атакою тут.

Що станеться, якщо я забуду графічний ключ?

У застосунку, де графічний ключ породжує ключ шифрування, ніщо не може відновити файли, крім самого візерунка або фрази відновлення, виданої під час налаштування. Це пряме наслідок такої архітектури: жоден сервер не зберігає копію, тож жоден процес підтримки не може її скинути. Зберігайте фразу на папері, подалі від телефону. Наш гід про забутий пароль фотосховища, посилання на який нижче, розглядає варіанти, що залишаються, і які обіцянки відновлення не варто довіряти.