如果你经常在河边行走,你的脚就会被弄湿。
支付界老大哥支付宝也在小沟里翻车了。
窃取2000万个人信息“骗过”支付宝人脸验证
据浙江省衢州市中级人民法院判决书显示,从2018年7月开始,张某团伙雇佣姚某利用其购买的公民个人身份信息注册支付宝账户,并使用软件将公民头像制作成公民3D头像,从而通过支付宝人脸识别认证。
该团伙通过这种方式获取支付宝邀请新用户注册相应的红包奖励,每注册一个支付宝新用户,该团伙至少可获得28元的收入。
自2018年7月至今,至少有547个通过人脸识别认证的实名支付宝账户被他人冒用个人身份信息成功注册,非法获利人民币400万元。
支付宝不再安全了吗?
首先要说的是,支付宝目前依然是最安全的支付平台之一。
早在2017年央视披露刷脸支付漏洞时,支付宝的人脸识别技术就已经可以结合眼纹等多因素验证,准确率达到99.99%。在实际应用场景中,也会使用活体检测算法进行检测(判断采集到的人脸是否为活体信息,而非虚假的照片、视频或其他软件模拟)。
但技术总是在发展和进步,坏人拥有的技术也是如此。任何技术都有被黑客攻击和破解的可能,只是成本问题。
在过去的两年中,出现了两种破解人脸识别的新技术,甚至可以通过活体检测来绕过:
1. 3D人脸仿真面具
顾名思义,就是通过3D打印技术打印出一个“人脸口罩”,从而通过人脸检测识别,这种方式可以通过大部分人脸识别技术,但门槛在于制作成本较高。
2. 实时重建人脸模型
这种方式对技术要求较高,通过模拟脸部建模,可以实时调整脸部动作,实现真实动作模拟。
你会知道保护好自己的生物特征信息隐私也是非常重要的,随着技术的发展,这些违法操作的成本和难度都下降了,不法分子可以拿走我们的脸,就像拿走我们的手机一样简单。
那么支付宝的刷脸识别到底不安全呢?
未必。
虽然都叫人脸识别,但是不同平台、不同操作步骤的识别算法、活体检测算法并不完全相同,我们不能因为个别案例就断定人脸识别不靠谱、支付宝的人脸识别不靠谱,只能说技术还是有漏洞的,同志们还需要继续努力。
而且由于刷脸识别并不能保证100%的安全,支付宝其实还有一些其他的应对措施。
比如,人脸识别仅对当前手机上已使用密码成功登录的用户开放(上述犯罪团伙在同时获取相关账号和密码信息后,也成功破解了系统),也就是说,人脸识别是风控的附加锁,但不是唯一的锁。从数据上看,正是因为增加了人脸验证,才可以避免一些通过数据库碰撞而进行的刷卡诈骗。
生物识别技术为解决安防行业经典的凭证碰撞问题提供了新的思路和方法,带来的价值不可忽视。
另外,如果因为刷脸登录的问题导致账户资金丢失,支付宝也会全额赔偿。所以,我还是要相信支付宝的~
人脸识别的现状
目前的人脸识别技术分为2D和3D两种,2D方向通常有活体识别技术(像银行系统需要眨眼、抬头、张嘴)、声纹识别技术等,这样就保证了无法通过廉价的技术手段破解,比如下图中的小学生,就用一张照片破解了丰巢的人脸识别。
丰巢取件人脸识别系统遭小学生利用照片入侵
关于丰巢问题,我想替顺丰说几句,这真的不是他们的技术有问题,我曾经在采访中问过这个问题,从产品角度来说,丰巢的这种设定是因为丰巢里存储的快递价值不值得加入活体检测,快递柜应用的人脸识别只是为了方便用户,安全是次要的,毕竟活体识别的研发和应用成本高昂,所以这么做也是可以理解的。
言归正传,3D方向苹果的结构光是主流,人脸识别技术发展至今,在公开的技术资料中,3D人脸识别依然是业界安全系数最高的方案,3D结构光、TOF飞行时间、双目立体视觉识别是三大主流方案之一。
个人认为,人脸识别未来会让大部分数据信息更加安全,技术本身的抗破解能力更强,应用的现实意义也更大。
但科技永远是把双刃剑,这项技术虽然在日常生活的某些方面保障了人们的安全,但也不可避免的存在着各种问题:个人信息被冒充、私人信息被窃取等等。外媒报道称,人脸识别技术对我们隐私的侵犯程度或许是难以想象的。
因此,呼吁“禁止人脸识别”的声音也不少。
但中国科学院人工智能伦理与安全研究中心主任曾毅在接受采访时表示,83%的中国人仍然支持“合理使用”人脸识别。但由于没有具体的例子来说明什么是合理使用,什么不是,很难确定公众对不合理使用的看法,尤其是这项技术还处于早期发展阶段。
人类不断发明创造新技术,目的是为了提高生产力,创造更加先进便捷的新社会、新秩序。然而发展过程中难免会有波动,因此,我们更应该关注“弱势群体”——也就是我们这些被动接受社会发展的普通人。
我们期待社会发展进步,但又不愿成为发展进程的牺牲品。
一些参考资料:
1.浙江省衢州市中级人民法院(2019)浙08刑终333号
2.《2018年中国人脸识别行业前景研究报告》
3、知乎话题:支付宝刷脸识别安全吗?
-结尾-