Một bề mặt xanh navy tối đặt ba vật thể riêng biệt thành hàng: một khối lập phương xanh ngọc trong mờ với mặt trên mang lưới chấm nhỏ năm nhân năm và một đường sáng xuyên qua sáu chấm trong số đó, một khay thấp gồm năm viên gạch bo tròn trống giống hệt nhau, và một luồng ánh sáng xanh ngọc hình nón hẹp đổ xuống một bệ trống.

Hình mẫu khóa so với PIN so với Face ID: Cái nào thực sự an toàn hơn

Câu hỏi này nghe như thể chỉ có một đáp án, và gần như đúng vậy, cho đến khi bạn hỏi bạn đang bảo vệ điện thoại khỏi ai. Một người lạ nhặt được nó trên tàu, một đồng nghiệp ngồi đối diện bạn lúc ăn trưa, và một người bạn đời đã biết sẵn mật mã của bạn là ba vấn đề khác nhau, và ba loại khóa thất bại trước họ theo ba thứ tự khác nhau. Sau đây là bảng xếp hạng, nghiên cứu đứng sau nó, và phần quan trọng hơn tất cả những điều đó. khóa nào nên đặt trên điện thoại, và khóa nào nên đặt trên những bức ảnh bên trong nó.

Trước một người đang nhìn bạn mở khóa, hình mẫu là yếu nhất trong ba loại, cách biệt khá xa. Trong một nghiên cứu có kiểm soát về nhìn trộm qua vai chỉ một lần quan sát, kẻ tấn công tái tạo được hình mẫu vẽ có để lộ đường vẽ khoảng 64% số lần, trong khi mã PIN sáu chữ số chỉ bị đoán trúng khoảng 11% số lần. Hình mẫu còn để lại dấu vết vật lý. nghiên cứu gốc về tấn công vết mờ đã khôi phục toàn bộ hình mẫu từ vết dầu ngón tay trên màn hình trong 68% số thử nghiệm dưới ánh sáng thuận lợi, và khôi phục một phần trong 92% số thử nghiệm. Face ID không cho người đứng nhìn thấy gì cả, đó là lý do nó thắng trên lý thuyết, và Apple ước tính khả năng một khuôn mặt ngẫu nhiên trùng khớp với mặt bạn vào khoảng một phần triệu. Điểm yếu của nó lại khác. Nó vẫn hoạt động khi bạn đang ngủ và hoạt động khi ai đó chĩa điện thoại vào mặt bạn, và trên iPhone nó chỉ là lối tắt đến mật mã chứ không thay thế mật mã, nên một mật mã đã bị nhìn trộm sẽ vô hiệu hóa nó. Kích thước lưới cũng quan trọng. Gần như mọi số liệu về hình mẫu được trích dẫn rộng rãi đều mô tả lưới ba nhân ba của Android, còn một lưới năm nhân năm với tối thiểu sáu chấm lại nằm trong một khoảng hoàn toàn khác. Hãy dùng Face ID cùng một mật mã dài trên chính thiết bị, và đặt một thông tin xác thực riêng cho ứng dụng chứa bất cứ thứ gì bạn sẽ không đưa cho người lạ xem.

Bảng xếp hạng ngắn gọn, và câu hỏi làm đảo lộn nó

Xét theo khả năng chống lại việc bị quan sát, thứ tự khá rõ ràng. Face ID đứng đầu, PIN dài đứng thứ hai, hình mẫu đứng cuối. Face ID không tiết lộ gì cho người đứng nhìn, vì thông tin xác thực không bao giờ rời khỏi gương mặt bạn. Mã PIN được nhập trong một vùng nhỏ mà bàn tay có thể che kín, và mỗi chữ số thêm vào nhân không gian đoán lên gấp mười lần. Hình mẫu là một cử chỉ lớn vẽ qua gần hết màn hình, thường kèm một đường sáng chạy theo ngón tay bạn, và đây là loại duy nhất trong ba loại mà một người ngồi cách hai ghế có thể đơn giản là ghi nhớ được. Đó không phải hiệu ứng nhỏ trong nghiên cứu, đó là khoảng cách giữa một lần tung đồng xu và một khả năng rất mong manh.

Rồi hãy hỏi một câu khác. Ai thực sự mở điện thoại người khác mà không được phép? Phần lớn không phải người lạ cầm máy ảnh, mà là người đã ở ngay trong phòng. người bạn đời, bạn cùng nhà, đồng nghiệp, người thân. Người đó thường đã biết mật mã của bạn, đã nhìn bạn mở khóa điện thoại cả trăm lần, và không cần bất kỳ đòn tấn công nào cả. Trước những người đó, bảng xếp hạng ở trên trở nên vô nghĩa, vì cả ba loại khóa đều đã mở sẵn. Thứ duy nhất còn đứng vững là một thông tin xác thực thứ hai mà họ chưa từng thấy, trên ứng dụng chứa những thứ đáng để bảo vệ. Bài hướng dẫn của chúng tôi về khóa từng ứng dụng bằng Face ID trên iPhone nói về nửa còn lại vốn có sẵn trong máy, và đáng đọc cùng với bài này.

Mỗi loại khóa để lộ gì cho người đang quan sát

Các nhà nghiên cứu đã đo lường điều này chứ không phải chỉ đoán. Trong một nghiên cứu về nhìn trộm qua vai chỉ một lần quan sát, một hình mẫu vẽ có để lộ đường vẽ được người quan sát tái tạo thành công khoảng 64% số lần, trong khi mã PIN sáu chữ số được tái tạo thành công khoảng 11% số lần. Tắt đường vẽ giúp hình mẫu an toàn hơn đáng kể, và che bàn phím số giúp PIN an toàn hơn, nhưng khoảng cách vẫn còn nguyên ở cả hai trường hợp. Lý do nằm ở hình học. PIN là một chuỗi những cú chạm nhỏ trên một lưới dày đặc, và chỉ cần đọc sai một chữ số là hỏng cả phỏng đoán. Hình mẫu là một hình liên tục duy nhất, và hình dạng chính là thứ mà trí nhớ con người giữ tốt sau chỉ một lần nhìn.

Hình mẫu còn để lại bằng chứng sau khi sử dụng. Nghiên cứu gốc về tấn công vết mờ đã chụp ảnh màn hình điện thoại dưới ánh sáng có kiểm soát và khôi phục toàn bộ hình mẫu mở khóa từ vết dầu trong 68% số thử nghiệm, với một phần hình mẫu lộ ra trong 92% số thử nghiệm. Bàn phím số của PIN cũng bị lem, nhưng vết lem không mang theo thứ tự, nên kẻ tấn công chỉ biết những chữ số nào được dùng chứ không biết trình tự. Face ID không để lại gì trên mặt kính và không để lại gì trong phòng. Thay vào đó, nó hoạt động bất cứ khi nào mặt bạn ở trước camera, kể cả khi bạn đang ngủ, đó là một điểm yếu thật sự và cụ thể chứ không phải lý thuyết suông. Apple giảm nhẹ rủi ro này bằng cách yêu cầu mật mã sau khi khởi động lại, sau 48 giờ không mở khóa, và sau năm lần nhận diện khuôn mặt thất bại, cùng với việc cung cấp Bảo vệ thiết bị khi bị đánh cắp cho trường hợp kẻ trộm đã nhìn thấy bạn gõ mật mã từ trước.

Phép tính bên dưới, và vì sao kích thước lưới làm thay đổi nó

Hầu như mọi số liệu về hình mẫu được trích dẫn rộng rãi đều mô tả lưới ba nhân ba của Android, nơi các đường đi từ bốn đến chín chấm cho tổng cộng 389.112 khả năng. Con số đó lớn hơn mã PIN bốn chữ số với 10.000 khả năng và nhỏ hơn mã PIN sáu chữ số với 1.000.000 khả năng, và cả hai con số đều thổi phồng độ khó thực tế, vì cả lựa chọn hình mẫu lẫn lựa chọn PIN đều không hề ngẫu nhiên. Người dùng bắt đầu hình mẫu từ góc trên bên trái thường xuyên hơn nhiều so với xác suất cho phép và vẽ những chữ cái họ đã quen thuộc. Người dùng chọn 1234, 0000 và năm sinh. Kẻ tấn công thử các lựa chọn phổ biến trước không phải đang duyệt qua toàn bộ không gian, mà chỉ đang duyệt phần đông đúc nhất của nó.

Kích thước lưới là biến số không ai nhắc đến, và nó lấn át tất cả phần còn lại. Chỉ tính những đường đi dùng sáu chấm khác nhau, một lưới năm nhân năm cho ra 127.512.000 cách sắp xếp trước khi bất kỳ quy tắc vẽ nào cắt bớt danh sách, so với 1.000.000 của mã PIN sáu chữ số. Vaultaire dùng lưới năm nhân năm chính vì lý do này, yêu cầu tối thiểu sáu chấm và tối thiểu hai lần đổi hướng, và cảnh báo khi hình bạn vừa vẽ là một chuỗi liên tiếp, một hình xoắn ốc hoặc một chữ cái dễ nhận ra. Không điều nào trong số đó khắc phục được vấn đề bị quan sát, vì đó là đặc tính của việc vẽ trên kính trước mặt người khác chứ không phải của bản thân lưới. Nó chỉ có nghĩa là hình mẫu chỉ là lựa chọn yếu khi có người đang nhìn, và là lựa chọn mạnh khi không ai nhìn cả.

Khóa nào nên gắn với cửa nào

Hãy coi điện thoại và nội dung riêng tư bên trong là hai cánh cửa tách biệt. Trên điện thoại, dùng Face ID với một mật mã dài đứng sau, và bật Bảo vệ thiết bị khi bị đánh cắp, tính năng bắt buộc dùng Face ID mà không cho phép mật mã thay thế đối với các hành động nhạy cảm khi bạn ở xa những nơi quen thuộc. Sự kết hợp đó đáp trả người lạ, kẻ móc túi, và người đã quay video bạn mở khóa trong quán cà phê. Điều nó không thể đáp trả là người đã biết sẵn mật mã, hoặc khoảnh khắc bạn đưa điện thoại đã mở khóa cho ai đó xem một bức ảnh và họ cứ lướt tiếp. Với trường hợp đó bạn cần một khóa không mở ra chỉ vì điện thoại đã mở.

Đó là cánh cửa thứ hai, và đây là nơi hình mẫu chứng minh giá trị của nó. Trong Vaultaire, hình mẫu không được đối chiếu với một bản sao lưu trữ, vì không có bản sao lưu trữ nào để đối chiếu. Các chấm bạn vẽ được chuyển thành chuỗi và đưa qua PBKDF2 với SHA-512 ở 600.000 vòng lặp, cùng một muối gắn với thiết bị được giữ trong keychain của iOS, và kết quả là khóa AES-256 dùng để giải mã tệp. Vẽ sai hình mẫu không tạo ra thông báo từ chối từ máy chủ nào cả, nó tạo ra một khóa không mở được gì. Không có tài khoản, không có đặt lại mật khẩu, và không có bản sao nào của két ở bất cứ nơi nào khác, đó cũng là lý do một cụm từ khôi phục được cấp trong lúc thiết lập và đáng để cất giữ ngoại tuyến. Bài giải thích của chúng tôi về AES-256 thực sự bảo vệ điều gì nói về phần mật mã hóa, còn bài kiểm tra các tuyên bố bảo mật của ứng dụng két ảnh nói về cách kiểm tra xem một ứng dụng bất kỳ có thật sự làm điều này hay chỉ đang giấu một thư mục. Vaultaire miễn phí cho tối đa 5 két.

Hướng dẫn liên quan

Nguồn tham khảo

Câu hỏi thường gặp

Có ai thực sự đoán được hình mẫu của tôi từ vết mờ trên màn hình không

Có, trong điều kiện phù hợp. Nghiên cứu đặt tên cho tấn công vết mờ đã chụp màn hình dưới ánh sáng và góc máy ảnh có kiểm soát và khôi phục toàn bộ hình mẫu trong 68% số thử nghiệm, với một phần lộ ra trong 92% số thử nghiệm. Việc dùng máy bình thường khiến kính bị lem chồng lên nhau và làm việc này khó hơn, còn lau màn hình thì xóa sạch hoàn toàn, nhưng đây là tấn công có thật và chỉ áp dụng cho hình mẫu. Bàn phím số của PIN để lại vết cho biết những chữ số nào được dùng mà không tiết lộ trình tự.

Face ID có an toàn hơn mật mã trên iPhone không

Chúng không phải là hai lựa chọn thay thế nhau. Face ID là lối đi nhanh đến cùng một mật mã, và mật mã vẫn là thông tin xác thực nền tảng, đó là lý do iOS yêu cầu nhập lại sau khi khởi động lại, sau 48 giờ không mở khóa, và sau năm lần nhận diện khuôn mặt thất bại. Face ID tốt hơn hẳn khi chống bị quan sát, vì không có gì để nhìn. Mật mã tốt hơn trong trường hợp ai đó có thể chĩa điện thoại vào mặt bạn. Hãy dùng cả hai, và đặt mật mã dài.

Một hình mẫu két riêng có giúp ích không nếu ai đó đã biết sẵn mật mã iPhone của tôi

Đó chính là mục đích chính của nó. Người biết mật mã của bạn có được toàn bộ điện thoại. Ảnh, Tin nhắn, album ẩn, iCloud trên web. Một két có thông tin xác thực riêng là phần duy nhất không mở cùng với phần còn lại, miễn là bạn không bao giờ vẽ hình mẫu trước mặt người đó và không dùng lại các chữ số của mật mã làm hình dạng cho nó. Hãy chọn thứ bạn chưa từng gõ trước mặt người đó, vì sự quen thuộc chính là đòn tấn công thật sự ở đây.

Nếu tôi quên hình mẫu thì sao

Trong một ứng dụng mà hình mẫu tạo ra khóa mã hóa, không gì có thể khôi phục tệp ngoại trừ chính hình mẫu đó hoặc cụm từ khôi phục được cấp khi thiết lập. Đó là hệ quả trực tiếp của thiết kế. không máy chủ nào giữ bản sao, nên không quy trình hỗ trợ nào có thể đặt lại nó. Hãy chép cụm từ đó ra giấy, cất xa điện thoại. Bài hướng dẫn của chúng tôi về việc quên mật khẩu két ảnh, liên kết bên dưới, sẽ nói về những lựa chọn còn lại và những tuyên bố khôi phục nào không nên tin.