Board logo

标题: 支持指纹验证解锁的手机,指纹会被窃取吗? [打印本页]

作者: 北冰洋野兔    时间: 2016-4-9 14:44     标题: 支持指纹验证解锁的手机,指纹会被窃取吗?

水果机标榜了自己非常安全,是不是真的安全不知道

那么安卓机呢?
作者: 小文    时间: 2016-4-9 14:56

也标榜了自己非常安全,是不是真的安全不知道
作者: naughtyben    时间: 2016-4-9 15:05

posted by wap, platform: Galaxy S7 Edge
一般人像这个没什么意义
作者: beterhans    时间: 2016-4-9 15:08

posted by wap, platform: iPhone
苹果号称
1 存在芯片的一个特殊区域里 系统无法获得
2 不会上载到服务器
3 不会备份到itunes

缺点是 恢复的时候指纹没有了
作者: 啤酒    时间: 2016-4-9 15:34

posted by wap, platform: iPhone
不root没事,不然可以在目录下找到指纹信息文件
作者: jjx01    时间: 2016-4-9 15:39

加密过的,不会解的话没用
你要担心的是去外面吃饭是杯子和碗上留下指纹
作者: XHWer    时间: 2016-4-9 15:42

posted by wap, platform: SONY Z Ultra
真要偷指纹,哪需要偷手机里加密存储的指纹。
日常接触的时候偷不是更方便,随便找点手接触的物品上找指纹就行了。
这还没算很多公司考勤用的指纹打卡机。
作者: 小文    时间: 2016-4-9 15:50

引用:
原帖由 beterhans 于 2016-4-9 15:08 发表
posted by wap, platform: iPhone
苹果号称
1 存在芯片的一个特殊区域里 系统无法获得
2 不会上载到服务器
3 不会备份到itunes

缺点是 恢复的时候指纹没有了
补充一点:
Touch ID不储存指纹图像,它只存储指纹的数学表达式,从该数学表达式无法反推出实际的指纹图像。也就是说即便黑客有能力破解那个芯片中的特殊区域,也拿不到指纹图像。
作者: 小文    时间: 2016-4-9 15:53

引用:
原帖由 XHWer 于 2016-4-9 15:42 发表
posted by wap, platform: SONY Z Ultra
真要偷指纹,哪需要偷手机里加密存储的指纹。
日常接触的时候偷不是更方便,随便找点手接触的物品上找指纹就行了。
这还没算很多公司考勤用的指纹打卡机。
这是另一个范畴了,就像大部分系统使用密码系统,但如果对方拿刀架你脖子上也可以逼你说出密码,但这不代表密码这个安全系统本身有问题。
作者: 532    时间: 2016-4-9 16:15

引用:
原帖由 小文 于 2016-4-9 15:53 发表

这是另一个范畴了,就像大部分系统使用密码系统,但如果对方拿刀架你脖子上也可以逼你说出密码,但这不代表密码这个安全系统本身有问题。
但是你的脖子不会到处留下copy满大街让人抹
作者: 小文    时间: 2016-4-9 16:32

引用:
原帖由 532 于 2016-4-9 16:15 发表

但是你的脖子不会到处留下copy满大街让人抹
你以为提取并复制指纹那么简单吗?满大街是有很多指纹,但不是属于你个人的干净的指纹,特意找一个指纹识别设备去提取指纹图像和从一个脏杯子上提取指纹完全是两码事。提取指纹本身也是个技术活,需要一整套软硬件的配套。就算小偷有这么一整套设备又正好懂技术,由于Touch ID实际读取的是真皮层的数据,假指模成功率也不高。Touch ID 5次识别失败就需要输入密码了,这时你还是需要一把刀架在失主的脖子上。
作者: qhlixpfh    时间: 2016-4-9 17:21

引用:
原帖由 小文 于 2016-4-9 16:32 发表

你以为提取并复制指纹那么简单吗?满大街是有很多指纹,但不是属于你个人的干净的指纹,特意找一个指纹识别设备去提取指纹图像和从一个脏杯子上提取指纹完全是两码事。提取指纹本身也是个技术活,需要一整套软硬件 ...
网上不是说用橡皮泥复制一个指纹分分钟解锁苹果吗
作者: 小文    时间: 2016-4-9 17:29

引用:
原帖由 qhlixpfh 于 2016-4-9 17:21 发表

网上不是说用橡皮泥复制一个指纹分分钟解锁苹果吗
首先你得把iPhone用户抓来,然后把他的手指按在橡皮泥上,然后你就有机会继续操作来复制一个指纹…………

我说你直接把他的手指按Touch ID不就完事了么!
作者: yaoyuef    时间: 2016-4-9 17:50

指纹信息数字化且加密过,就算被他人拿到理论上也很难破解。
但这句话准确来说应该是,保存方式和加密方式在现有技术下相对安全,但技术总会发展……只要持久化了就永远存在破解的可能性。

指纹的问题是作为标识它正常情况下终身不变,无法做到密码那样的『定期更换』。
但说回来方便和安全几乎肯定是矛盾的,指纹认证算一个不错的平衡点,最后取舍只能看自己。
作者: jjx01    时间: 2016-4-9 17:50

引用:
原帖由 小文 于 2016-4-9 16:32 发表

你以为提取并复制指纹那么简单吗?满大街是有很多指纹,但不是属于你个人的干净的指纹,特意找一个指纹识别设备去提取指纹图像和从一个脏杯子上提取指纹完全是两码事。提取指纹本身也是个技术活,需要一整套软硬件 ...
吃饭用的杯碗是干净的吧
作者: 大豪寺凯    时间: 2016-4-9 17:52

posted by wap, platform: Android
我真想说你们值得人家这么费力去搞你的指纹??
作者: jjx01    时间: 2016-4-9 17:53

引用:
原帖由 yaoyuef 于 2016-4-9 17:50 发表
指纹信息数字化且加密过,就算被他人拿到理论上也很难破解。
但这句话准确来说应该是,保存方式和加密方式在现有技术下相对安全,但技术总会发展……只要持久化了就永远存在破解的可能性。

指纹的问题是作为标识 ...
加密复杂到最快的计算机100年内破不了就可以了,不要去研究“永远破解不了“这种问题
指纹换不了,但加密方式可以换,可以更新
作者: yaoyuef    时间: 2016-4-9 17:55

引用:
原帖由 jjx01 于 2016-4-9 17:53 发表

加密复杂到最快的计算机100年内破不了就可以了,不要去研究“永远破解不了“这种问题
指纹换不了,但加密方式可以换,可以更新
计算机技术发展太快,很多什么多少多少年经常会被打脸
只要曾经持久化了就可能留下旧加密方式的存根
作者: jjx01    时间: 2016-4-9 17:58

引用:
原帖由 yaoyuef 于 2016-4-9 17:55 发表

计算机技术发展太快,很多什么多少多少年经常会被打脸
只要曾经持久化了就可能留下旧加密方式的存根
这么说首先要了解一下cpu发展的速度相对加密技术发展的速度
作者: yaoyuef    时间: 2016-4-9 18:01

引用:
原帖由 jjx01 于 2016-4-9 17:58 发表

这么说首先要了解一下cpu发展的速度相对加密技术发展的速度吧
这本来也只是说可能性
而且副本如果留下来了,和加密技术更新就未必有关系了,特别那些号称不需要服务器二次验证的东西
作者: handsomeken    时间: 2016-4-9 18:04

posted by wap, platform: Android
都是在硬件里,系统什么都拿不到
作者: marsghost    时间: 2016-4-9 18:08

posted by wap, platform: iPhone
晚上睡觉的时候老婆拿你手指摸一下是不是就能解锁了
作者: jjx01    时间: 2016-4-9 18:12

引用:
原帖由 yaoyuef 于 2016-4-9 18:01 发表

这本来也只是说可能性
而且副本如果留下来了,和加密技术更新就未必有关系了,特别那些号称不需要服务器二次验证的东西
前提是从“副本”能逆运算出原来的完整的指纹,能不能逆运算出原来的先不说

实际上一开始指纹加密就不是拿整个指纹的图像去算的,下一代技术取另外几处指纹特征加密就可以了

靠运算硬破解指纹不如去饭店收集杯子,甚至收集细胞做个克隆人出来再收集指纹都更快

[ 本帖最后由 jjx01 于 2016-4-9 18:14 编辑 ]
作者: XHWer    时间: 2016-4-9 18:26

posted by wap, platform: SONY Z Ultra
引用:
原帖由 @小文  于 2016-4-9 15:53 发表
这是另一个范畴了,就像大部分系统使用密码系统,但如果对方拿刀架你脖子上也可以逼你说出密码,但这不代表密码这个安全系统本身有问题。
不一样,常规加密系统破解难度只和加密算法有关。
但指纹这玩意,特别是大拇指的指纹,生活中要盗这个指纹太容易了,这还没包括像身份证登记指纹,公司考勤,证明画押等各类必须公开指纹的情况。
所以手机里面指纹加密再好都没用,因为你的密码一直暴露在外面。
真要用建议还是用小拇指加密吧。。。
作者: 小文    时间: 2016-4-9 18:36

posted by wap, platform: iPhone
引用:
原帖由 @yaoyuef  于 2016-4-9 17:50 发表
指纹信息数字化且加密过,就算被他人拿到理论上也很难破解。
但这句话准确来说应该是,保存方式和加密方式在现有技术下相对安全,但技术总会发展……只要持久化了就永远存在破解的可能性。

指纹的问题是作为标识它正常情况下终身不变,无法做到密码那样的『定期更换』。
但说回来方便和安全几乎肯定是矛盾的,指纹认证算一个不错的平衡点,最后取舍只能看自己。
这就是为什么Touch ID不储存指纹图像只存储一个无法反推出指纹图像的数学表达式。
作者: yaoyuef    时间: 2016-4-9 18:44

引用:
原帖由 小文 于 2016-4-9 18:36 发表
posted by wap, platform: iPhone
这就是为什么Touch ID不储存指纹图像只存储一个无法反推出指纹图像的数学表达式。
本来就没人会记录图像……需要拿到的也只是图像对应的字符串
作者: 猫猫的小叔叔    时间: 2016-4-9 18:49

posted by wap, platform: Chrome
其实没什么东西是完全破解不了的,但是你们值得人家消耗这么多资源么?
作者: XHWer    时间: 2016-4-9 19:05

posted by wap, platform: SONY Z Ultra
简单点就两句话,果机加密的指纹很难破解,但你手指上的指纹很容易被获取。
作者: 心之一方    时间: 2016-4-9 19:20

posted by wap, platform: Chrome
说大街上吃饭拿指纹的是真不懂啊,对于黑客来说从手机上获取的除了指纹还有一套东西包括电话、银行卡、消费习惯、身份信息,而且是通过一个软件就可以批量获取,成本低到无法想象,还有说不值得偷你信息的,qq上、假基站那么多骗子比这个成本可高多了,这个批量一次搞1万个信息,每个信息平均获取100元就100万了。
作者: xanver    时间: 2016-4-9 19:32

posted by wap, platform: Galaxy S6 EDGE+
引用:
原帖由 @心之一方  于 2016-4-9 19:20 发表
说大街上吃饭拿指纹的是真不懂啊,对于黑客来说从手机上获取的除了指纹还有一套东西包括电话、银行卡、消费习惯、身份信息,而且是通过一个软件就可以批量获取,成本低到无法想象,还有说不值得偷你信息的,qq上、假基站那么多骗子比这个成本可高多了,这个批量一次搞1万个信息,每个信息平均获取100元就100万了。
喷了张嘴就来
作者: AndMe    时间: 2016-4-9 19:48

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2016-4-9 15:50 发表
补充一点:
Touch ID不储存指纹图像,它只存储指纹的数学表达式,从该数学表达式无法反推出实际的指纹图像。也就是说即便黑客有能力破解那个芯片中的特殊区域,也拿不到指纹图像。
既然都黑客了,直接绕过直接读取就行了
安卓和苹果,谁也别笑话谁。这要是奥巴马的手机,不管是什么系统都给你破了
作者: Alloyo    时间: 2016-4-9 20:16

posted by wap, platform: Firefox
引用:
原帖由 @marsghost  于 2016-4-9 18:08 发表
晚上睡觉的时候老婆拿你手指摸一下是不是就能解锁了
我手机也录有妹子指纹,以防我双手烫伤或者被砍了
作者: 大豪寺凯    时间: 2016-4-9 20:23

posted by wap, platform: Meizu MX4 Pro
引用:
原帖由 @xanver  于 2016-4-9 19:32 发表
喷了张嘴就来
喷了,人家还真不是张口就来,也就是看不下你这个门外汉罢了
作者: 532    时间: 2016-4-9 20:23

引用:
原帖由 jjx01 于 2016-4-9 18:12 发表
前提是从“副本”能逆运算出原来的完整的指纹,能不能逆运算出原来的先不说

实际上一开始指纹加密就不是拿整个指纹的图像去算的,下一代技术取另外几处指纹特征加密就可以了

靠运算硬破解指纹不如去饭店收集杯子,甚至收集细胞做个克隆人出来再收集指纹都更快
指纹生成过程是随机的,克隆人也会长出不一样的指纹

同理还有大脑皮层形状 ,视网膜附近的毛细血管之类的

或者换个简单点的例子,同一棵树上面都找不到两片叶脉一样形状的玩意
作者: 小文    时间: 2016-4-9 20:26

引用:
原帖由 AndMe 于 2016-4-9 19:48 发表
posted by wap, platform: iPhone
既然都黑客了,直接绕过直接读取就行了
安卓和苹果,谁也别笑话谁。这要是奥巴马的手机,不管是什么系统都给你破了
能不胡逼吗?存储芯片里没有指纹图像,请问你读取什么?
作者: 小文    时间: 2016-4-9 20:29

引用:
原帖由 yaoyuef 于 2016-4-9 18:44 发表
本来就没人会记录图像……需要拿到的也只是图像对应的字符串
字符串也好,表达式也好,不重要。重要的是从存储的信息里拿不到指纹图像就可以了。

你要说指纹加密算法被破解了,可以反推指纹图像了,那就是安全漏洞。然而目前并没有办法破解。
作者: xanver    时间: 2016-4-9 20:47

posted by wap, platform: Galaxy S6 EDGE+
引用:
原帖由 @大豪寺凯  于 2016-4-9 20:23 发表
喷了,人家还真不是张口就来,也就是看不下你这个门外汉罢了
“对于黑客来说从手机上获取的除了指纹还有一套东西包括电话、银行卡、消费习惯、身份信息,而且是通过一个软件就可以批量获取,成本低到无法想象。”

门外汉给跪了 球获取电话 银行卡 消费习惯 身份信息 什么软件我装 成本报销!
作者: xanver    时间: 2016-4-9 20:51

posted by wap, platform: Galaxy S6 EDGE+
引用:
原帖由 @大豪寺凯  于 2016-4-9 20:23 发表
喷了,人家还真不是张口就来,也就是看不下你这个门外汉罢了
架设伪基站成本高还容易被抓 一个软件全搞定了成本极低 炸裂!
作者: jimmy831214    时间: 2016-4-9 20:52

posted by wap, platform: 红米Note3
为了个普通用户的手机内容,都快赶上碟中谍了,直接盗取用户指纹了都
作者: yaoyuef    时间: 2016-4-9 21:18

引用:
原帖由 小文 于 2016-4-9 20:29 发表

字符串也好,表达式也好,不重要。重要的是从存储的信息里拿不到指纹图像就可以了。

你要说指纹加密算法被破解了,可以反推指纹图像了,那就是安全漏洞。然而目前并没有办法破解。
字符串或许可以做到你现在用指纹在手机做的事……
不是朝生夕灭又不用服务器动态验证而变化的东西,逆向的可能会一直理论存在。当然现有条件下所花费的资源时间成本极高,约认为是不能也不算错。
作者: AndMe    时间: 2016-4-9 23:29

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2016-4-9 20:26 发表
能不胡逼吗?存储芯片里没有指纹图像,请问你读取什么?
谁告诉你要从加密的储存芯片里读取的?越狱获得系统控制权以后想怎么改就怎么改,和安卓root有什么区别?
作者: 紧箍咒    时间: 2016-4-10 01:32

对于一个专业间谍什么的来说,弄你指纹容易还是把你钥匙倒模下容易?
作者: 我不懂    时间: 2016-4-10 07:07

posted by wap, platform: iPhone
引用:
原帖由 @大豪寺凯  于 2016-4-9 17:52 发表
我真想说你们值得人家这么费力去搞你的指纹??
指纹泄露的风险不在个体,而是批量。


当某个黑客拿到了成批量的id和指纹对应数据。这真的是灾难!
作者: 小文    时间: 2016-4-10 07:43

posted by wap, platform: iPhone
引用:
原帖由 @AndMe  于 2016-4-9 23:29 发表
谁告诉你要从加密的储存芯片里读取的?越狱获得系统控制权以后想怎么改就怎么改,和安卓root有什么区别?
黑客重写核心代码外加硬件驱动么?脑补功力不错
作者: ylgtx    时间: 2016-4-10 07:45

posted by wap, platform: Meizu 魅蓝 METAL
可以看好奇实验室的实验,现在的手机,用橡皮泥,硅胶这种材料倒出的指纹可以破解
作者: 小文    时间: 2016-4-10 08:19

引用:
原帖由 yaoyuef 于 2016-4-9 21:18 发表
字符串或许可以做到你现在用指纹在手机做的事……
不是朝生夕灭又不用服务器动态验证而变化的东西,逆向的可能会一直理论存在。当然现有条件下所花费的资源时间成本极高,约认为是不能也不算错。
删掉原有的Touch ID纪录重新设置一次指纹,表达式就变化了。老的表达式也就是一堆废物了。
这也是为什么设置5次指纹验证不通过就强制必须输入密码的原因。
作者: 小文    时间: 2016-4-10 08:20

引用:
原帖由 ylgtx 于 2016-4-10 07:45 发表
posted by wap, platform: Meizu 魅蓝 METAL
可以看好奇实验室的实验,现在的手机,用橡皮泥,硅胶这种材料倒出的指纹可以破解
都能拿到用户的手指去做倒模了,你直接用手指解锁Touch ID好不好
作者: aso    时间: 2016-4-10 08:31

posted by wap, platform: iPhone
我觉得肯定会被拿走的,iPhone的么苹果拿走,安德猴的么谁爱拿谁拿走。。。
作者: allensakura    时间: 2016-4-10 08:43

引用:
原帖由 小文 于 2016-4-10 08:20 发表

都能拿到用户的手指去做倒模了,你直接用手指解锁Touch ID好不好
根本不需要,一个干净玻璃杯上的指纹就足以倒出够完整的五指指纹膜,碟中碟的剧情是可行的,流言终结者早做过了
作者: allensakura    时间: 2016-4-10 08:46

引用:
原帖由 我不懂 于 2016-4-10 07:07 发表
posted by wap, platform: iPhone
指纹泄露的风险不在个体,而是批量。


当某个黑客拿到了成批量的id和指纹对应数据。这真的是灾难!
现有的指纹辨识都不会把指纹资料上传到伺服器,怎么集体泄露?
作者: 532    时间: 2016-4-10 08:46

引用:
原帖由 小文 于 2016-4-10 08:20 发表

都能拿到用户的手指去做倒模了,你直接用手指解锁Touch ID好不好
http://mobile.163.com/16/0313/02/BI0LIPN20011179O.html
现在的技术是获取指纹的平面图像以后就能用特殊手段打印一个出来骗过机器,之前看的别家的新闻有视频的这163的只有个截图
这里也说暂时对5s无效,不过也就时间问题吧,可能打印配方微调一下就完事

指纹识别说到底目前手机用的都是扫描表面的电阻/电容分布的方法,所以奶头 丁丁 舌头等等都能录入数据,奇怪的视频我就不开车了,这也解释了为啥湿手汗手的时候解锁不好使,这液体导电的啊

至于怎么获取指纹平面图案,去温习一下初中化学吧,这里就不扯了
作者: 小文    时间: 2016-4-10 08:49

引用:
原帖由 aso 于 2016-4-10 08:31 发表
posted by wap, platform: iPhone
我觉得肯定会被拿走的,iPhone的么苹果拿走,安德猴的么谁爱拿谁拿走。。。
这就诛心了,苹果既然敢在各种途径上宣称不拿,你还非说拿,人与人之间基本的信任都没有了,就没法聊了。

技术细节可参见官方白皮书
http://www.apple.com/business/docs/iOS_Security_Guide.pdf

简而言之,每块CPU芯片中都有一个唯一的安全模块,无论是苹果还是CPU处理器都不能读取这个模块中的数据。而且每次认证过程都在“终端对终端”的加密中进行,也就是说,你的指纹信息不会被上传。iPhone 在完成指纹数据的处理和分析后,会自动删除这些数据,不会同步到 iCloud 或者 iTunes。
作者: 532    时间: 2016-4-10 08:58

指纹这块扯软件层面真心意义不大,对有心人来说也就远程肛你有麻烦而已

而且扫描指纹的场合辣么多,身份证也要强制录这个了,拖库发生的概率我看是越来越大了
作者: 532    时间: 2016-4-10 09:05

对了回到楼主标题问的问题,这手机表面满是指纹啊,这不叫窃取叫故意走光露d了吧,还去肛啥芯片
作者: handsomeken    时间: 2016-4-10 09:17

posted by wap, platform: Android
引用:
原帖由 @532  于 2016-4-10 08:58 发表
指纹这块扯软件层面真心意义不大,对有心人来说也就远程肛你有麻烦而已

而且扫描指纹的场合辣么多,身份证也要强制录这个了,拖库发生的概率我看是越来越大了
要拖库只有去拖身份证采集的那个库了我估计也不是一般人能拖到的。
至于苹果,猴之类的,根本没库你上哪儿拖?
作者: 532    时间: 2016-4-10 09:39

引用:
原帖由 handsomeken 于 2016-4-10 09:17 发表
posted by wap, platform: Android
要拖库只有去拖身份证采集的那个库了我估计也不是一般人能拖到的。
至于苹果,猴之类的,根本没库你上哪儿拖?
上班打卡这类,不是国民级别的蚊子腿也是肉
第三方指纹扫描设备制造的厂家有没有后门天知道
作者: VODKA    时间: 2016-4-10 10:16

posted by wap, platform: Android
其实硬要破解指纹应该还是可以搞定的,手机屏幕上全是指纹,用专门设备提取一下,做个假手指,就能解锁手机了。。。。。
作者: 小文    时间: 2016-4-10 10:55

引用:
原帖由 VODKA 于 2016-4-10 10:16 发表
posted by wap, platform: Android
其实硬要破解指纹应该还是可以搞定的,手机屏幕上全是指纹,用专门设备提取一下,做个假手指,就能解锁手机了。。。。。
且不说整个破解过程需要专业人士和专业设备,破解本身也需要数小时,有这个时间,用户已经可以把手机置为丢失模式了。
作者: handsomeken    时间: 2016-4-10 15:01

posted by wap, platform: Android
引用:
原帖由 @532  于 2016-4-10 09:39 发表
上班打卡这类,不是国民级别的蚊子腿也是肉
第三方指纹扫描设备制造的厂家有没有后门天知道
那些不联网。。。。你得去人家公司门口一个个偷,还得对上人再找到他的支付宝…
作者: 532    时间: 2016-4-10 15:26

引用:
原帖由 handsomeken 于 2016-4-10 15:01 发表
posted by wap, platform: Android
那些不联网。。。。你得去人家公司门口一个个偷,还得对上人再找到他的支付宝…
这还一个个偷,这玩意在hr考勤系统里一肛一大把
支付宝是这里哪位提起的,原来指纹就只能玩支付宝啊
作者: ptgt3rsr    时间: 2016-4-10 17:00

posted by wap, platform: Android
说个简单的,rar的复杂密码不用超级计算机谁能破?




欢迎光临 TGFC Lifestyle (http://bbs.tgfcer.com/) Powered by Discuz! 6.0.0