selitetty.com

Kirjautuminen ja tunnistautuminen

Sormenjälki ja kasvojentunnistus: mitä biometria oikeasti suojaa

Sormenjälki ei ole salasana vaan tapa avata laitteen lukitus. Näin tunniste pysyy puhelimessa, mitä biometria korvaa ja mitä se ei korvaa koskaan.

Lyhyt vastaus

Sormenjälkeäsi tai kasvojasi ei lähetetä palvelulle. Laite laskee niistä matemaattisen mallin, säilyttää sen omassa suojatussa piirissään ja palauttaa muulle järjestelmälle vain vastauksen kyllä tai ei. Biometria korvaa siis PIN-koodin näppäilyn laitteessa, ei sitä todistetta, jonka palvelu haluaa nähdä. Siksi laitteen koodi on edelleen se, joka määrää lukon todellisen vahvuuden.

Sisällys
  1. Näin tunnistus etenee laitteen sisällä
  2. Miksi sormenjälkesi ei ole minkään palvelun palvelimella
  3. Kaksi virhettä, joita ei voi poistaa yhtä aikaa
  4. Sormenjälkeä ei voi vaihtaa, ja se ratkaisee käyttötavan
  5. Mitä biometria korvaa ja mitä se ei korvaa
  6. Pakko, uni ja ero salasanaan
  7. Koodi on aina biometrian alla
  8. Näin säädät biometrian järkeväksi
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Sormenjälkilukija ei tarkista, kuka olet. Se tarkistaa, saako laitteen sisällä oleva avain avautua. Ero kuulostaa saivartelulta, mutta siitä seuraa lähes kaikki olennainen: miksi sormenjälkesi ei vuoda palvelun tietomurrossa, miksi biometria ei ole toinen tekijä samalla tavalla kuin tekstiviestikoodi, ja miksi laite kysyy PIN-koodia juuri silloin kun se tuntuu turhalta.

Yleisin väärinkäsitys on, että sormenjälki lähetetään jonnekin tarkistettavaksi. Sitä ei lähetetä. Tässä artikkelissa käydään läpi mitä laitteen sisällä oikeasti tapahtuu, missä biometrian rajat kulkevat ja mitä siitä seuraa sinulle. Kirjautumistapa, jossa biometria toimii vain avaavana eleenä, on kuvattu tarkemmin artikkelissa pääsyavaimet eli passkeys.

Näin tunnistus etenee laitteen sisällä

Prosessi on sama sormenjäljelle ja kasvoille, vaikka anturi on eri.

  1. Käyttöönotossa anturi ottaa useita näytteitä. Siksi puhelin pyytää siirtämään sormea tai kääntämään päätä: se kerää vaihtelua, jotta myöhempi tunnistus ei kaadu pieneen asennon muutokseen.
  2. Näytteistä lasketaan biometrinen malli. Malli on numeerinen kuvaus piirteistä ja niiden suhteista, ei kuva sormenjäljestä. Alkuperäistä näytettä ei säilytetä.
  3. Malli tallennetaan laitteen suojattuun piiriin. Se on erillinen turva-alue, johon käyttöjärjestelmä ja sovellukset eivät pääse lukemaan. Malli ei kulje varmuuskopioon eikä pilveen.
  4. Tunnistuksessa uusi näyte muunnetaan samalla tavalla ja vertailu tehdään piirin sisällä. Vertailu ei ole tarkka osuma vaan riittävä samankaltaisuus, koska sormi on joka kerta hieman eri asennossa.
  5. Piiri palauttaa vastauksen kyllä tai ei. Kyllä-vastaus vapauttaa käyttöön avaimen, joka avaa laitteen levysalauksen tai allekirjoittaa palvelulle menevän todisteen.

Ratkaiseva kohta on viides. Ulos tulee päätös, ei tunniste. Sovellus, joka pyytää sinua vahvistamaan maksun sormenjäljellä, ei näe sormenjälkeä missään vaiheessa. Se pyytää käyttöjärjestelmältä varmistuksen siitä, että laitteen omistaja on paikalla, ja saa takaisin kyllä tai ei.

Miksi sormenjälkesi ei ole minkään palvelun palvelimella

Rakenne on tehty tarkoituksella niin, että biometrinen tieto ei liiku. Syy ei ole kohteliaisuus vaan välttämättömyys, ja se palautuu seuraavan osion peruuttamattomuuteen.

Sovelluskehittäjä ei edes voi pyytää mallia. Käyttöjärjestelmä tarjoaa vain rajapinnan, joka näyttää ruudulla tutun kysymyksen ja palauttaa sovellukselle tuloksen. Sovellus ei saa tietää, käytitkö sormea, kasvoja vai laitteen koodia, ja juuri siksi sama painike toimii kaikilla laitteilla. Kun vaihdat puhelinta, mallit eivät seuraa mukana, vaan opetat sormenjäljen uudelle laitteelle alusta. Se on merkki siitä, että malli oli kiinni vanhassa raudassa eikä tilissäsi.

Käytännön seuraus on rauhoittava. Kun uutisoidaan palvelun tietovuodosta, sen tiedoissa ei voi olla sormenjälkeäsi, koska sitä ei ole koskaan lähetetty sinne. Vuodosta seuraa muita toimenpiteitä, jotka on käyty läpi artikkelissa tietovuoto ja mitä silloin tehdään, mutta sormenjäljen vaihtaminen ei ole niistä yksi.

Kun yritys tai työnantaja käsittelee biometrisia tunnisteita omissa järjestelmissään, tilanne on toinen. Tietosuoja-asetus lukee henkilön yksilöimiseen käytetyt biometriset tiedot erityisiin henkilötietoryhmiin, joiden käsittely on lähtökohtaisesti kielletty ilman erikseen säädettyä perustetta. Oman puhelimen avaaminen omalla sormella ei kuulu tähän, koska tieto ei poistu laitteesta eikä kukaan pidä siitä rekisteriä.

Kaksi virhettä, joita ei voi poistaa yhtä aikaa

Biometrinen tunnistus on aina todennäköisyyspäätös. Kaksi näytettä samasta sormesta eivät ole ikinä identtisiä, joten laitteen on päätettävä, kuinka lähelle riittää. Tästä syntyy kaksi virhetyyppiä, jotka vetävät vastakkaisiin suuntiin.

Virhetyyppi Mitä tapahtuu Miten se näkyy arjessa Kynnyksen kiristäminen
Virhehyväksyntä Tunnistin hyväksyy väärän henkilön Toisen ihmisen sormi tai kasvot avaavat laitteen Vähenee
Virhehylkäys Tunnistin hylkää oikean henkilön Märkä sormi, laastari, hiihtolasit tai hämärä eivät toimi Lisääntyy

Valmistajat ilmoittavat omista tunnistimistaan lukuja, mutta niitä ei voi verrata suoraan keskenään, koska mittaustavat ja testiaineistot eroavat. Suuruusluokka on silti selvä: molemmat virheet ovat harvinaisia, ja käytännön ongelma on lähes aina virhehylkäys, joka ärsyttää mutta ei vaaranna mitään.

Anturin tyypillä on väliä. Kasvojentunnistus, joka mittaa kasvojen syvyyttä erillisellä anturilla, on huomattavasti vaikeampi huijata kuin pelkkään kameran kuvaan perustuva kasvojen avaus. Jälkimmäistä on valokuvalla huijattu useaan otteeseen, ja siksi osa laitteista sallii sen laitteen avaamiseen mutta ei maksujen vahvistamiseen. Tunnistimet sisältävät myös elävyystunnistusta, joka yrittää erottaa elävän ihmisen kuvasta tai jäljennöksestä.

Valmistajat mainitsevat itse ohjeissaan, että identtiset kaksoset ja lähisukulaiset voivat avata toistensa laitteen kasvoilla. Se on hyvä muistutus siitä, mikä biometria on: nopea ja riittävän hyvä tapa erottaa sinut satunnaisesta ihmisestä, ei todiste sinusta.

Sormenjälkeä ei voi vaihtaa, ja se ratkaisee käyttötavan

Salasanan vahvin ominaisuus ei ole sen pituus vaan se, että sen voi vaihtaa. Kun palvelu vuotaa, vaihdat salasanan ja vanha on arvoton.

Biometriselta tunnisteelta puuttuu tämä ominaisuus kokonaan. Sormia on kymmenen, kasvot yhdet. Jos jonkin järjestelmän tallentamat mallit vuotaisivat, mitään ei voisi vaihtaa. Siksi järkevästi rakennetussa ratkaisussa biometriaa ei koskaan käytetä etätunnisteena, jota lähetetään verkon yli, vaan paikallisena avaimena laitteen sisällä.

Tästä kannattaa vetää yksi käytännön johtopäätös. Jos jokin palvelu pyytää lähettämään kasvokuvasi tai sormenjälkesi tunnistautumista varten, kyse on eri asiasta kuin puhelimen sormenjälkilukijasta, ja siihen pätevät eri riskit. Silloin tunniste todella siirtyy jonkun toisen järjestelmään.

Salasana on salaisuus, jonka voi vaihtaa. Sormenjälki on ominaisuus, jota ei voi vaihtaa. Siksi niitä ei kannata käyttää samalla tavalla.

Mitä biometria korvaa ja mitä se ei korvaa

Tunnistautumisen tekijät jaetaan kolmeen tyyppiin: tieto, hallussapito ja ominaisuus. Biometria on ominaisuus, ja siksi sitä kutsutaan usein toiseksi tekijäksi. Puhelimen kohdalla nimitys johtaa harhaan.

Kun avaat puhelimen sormella, mikään palvelu ei tarkista mitään. Laite tarkistaa itsensä. Palvelun suuntaan lähtevä todiste on aivan muuta: pääsyavaimen allekirjoitus, tunnistussovelluksen laskema kertakoodi tai istunto, joka oli jo auki. Biometria vain vapautti sen todisteen käyttöön.

Tämä on hyvä uutinen, kun ymmärtää mekanismin. Pääsyavaimissa laitteesi allekirjoittaa palvelun lähettämän haasteen salaisella avaimella, ja sormenjälki on se tapa, jolla avain avataan käyttöön. Todiste on kalastelunkestävä, koska selain sitoo sen verkkotunnukseen. Vertailu muihin menetelmiin löytyy artikkelista kaksivaiheinen tunnistautuminen.

Väärinkäsitys syntyy silloin, kun sormenjälkeä pidetään lisäsuojana. Se ei lisää mitään palvelun ja sinun väliin. Se korvaa PIN-koodin näppäilyn nopeammalla eleellä samassa laitteessa.

Yksi tilanne on kuitenkin poikkeus, ja se kannattaa tunnistaa. Kun palvelu vaatii biometrian juuri arkaluontoisen toimenpiteen kohdalla, esimerkiksi maksun hyväksymisessä tai salasanaohjelman avaamisessa, se ei suojaa varastetulta salasanalta vaan siltä, että laitteesi on jonkun toisen kädessä auki. Se on aito hyöty, mutta se kohdistuu laitteen fyysiseen hallintaan eikä verkon yli tuleviin hyökkäyksiin.

Pakko, uni ja ero salasanaan

Salasana on tietoa päässäsi. Sormenjälki on ominaisuus kehossasi. Ero näkyy tilanteissa, joissa et itse tee yhteistyötä.

Nukkuvan ihmisen sormen voi painaa lukijaan. Kaverin kasvot voi kääntää puhelimen kameraan puoliksi leikillä. Ryöstötilanteessa sormen saa vietyä väkisin, kun taas koodia ei saa ellei ihminen kerro sitä. Tämä ei ole teoriaa vaan tavallisin syy siihen, miksi biometria kannattaa osata kytkeä nopeasti pois.

Oikeudellinen ero on olemassa mutta se ei ole yksioikoinen. Salasanan kertominen on tiedon luovuttamista, sormenjäljen antaminen on lähempänä fyysistä toimenpidettä. Eri maissa tästä on päädytty erilaisiin tulkintoihin, eikä Suomessa ole vakiintunutta yleisohjetta, jonka voisi tiivistää yhteen lauseeseen. Tämä artikkeli ei anna oikeudellista neuvontaa, mutta ero kannattaa tiedostaa.

Käytännön ohje on yksinkertainen. Opettele oman laitteesi tapa poistaa biometria hetkessä käytöstä niin, että vain koodi kelpaa. Useimmissa puhelimissa se onnistuu virta- ja äänenvoimakkuusnäppäinten yhdistelmällä tai asetuksista löytyvällä hätätilatoiminnolla. Muut hyödylliset perusasetukset on koottu artikkeliin puhelimen asetukset, jotka kannattaa käydä läpi.

Koodi on aina biometrian alla

Yksikään laite ei toimi pelkällä biometrialla. Sormenjäljen rinnalla on aina PIN-koodi, kuvio tai salasana, ja se on vaihtoehtoinen reitti samaan avaimeen. Lukon vahvuus on sen heikoimman reitin vahvuus.

Tästä seuraa yksi selkeä ohje: pidennä laitteen koodia. Nelinumeroinen koodi kasvojentunnistuksen alla tarkoittaa, että koko laitteen sisältö on nelinumeroisen koodin takana. Kuusi numeroa on paljon parempi ja aakkosnumeerinen koodi vielä parempi, ja koska näppäilet sitä harvoin, pituus ei haittaa arkea.

Toinen seuraus koskee julkisia paikkoja. Yleinen varkaustapa ei ole tunnistimen huijaaminen vaan koodin katsominen olan yli ennen kuin puhelin viedään. Peitä käsi näppäillessäsi, varsinkin ravintolassa, junassa ja jonossa.

Laite pyytää koodia myös silloin, kun biometriaan ei voi luottaa: uudelleenkäynnistyksen jälkeen, useiden epäonnistuneiden yritysten jälkeen, pitkän käyttämättömyyden jälkeen ja kun biometrian asetuksia muutetaan. Tarkat säännöt vaihtelevat laitteen ja käyttöjärjestelmän mukaan, mutta periaate on sama kaikissa: käynnistyksen jälkeen avain on lukossa eikä suojattu piiri suostu avaamaan sitä pelkällä sormella.

Näin säädät biometrian järkeväksi

Käy nämä läpi kerran, niin asia on kunnossa vuosiksi.

  1. Vaihda laitteen koodi pidemmäksi. Tämä on ainoa kohta, jolla on suuri vaikutus. Kaikki muu on hienosäätöä.
  2. Rekisteröi sama sormi kahdesti tai kaksi eri sormea. Se vähentää virhehylkäyksiä ilman että turvallisuus muuttuu käytännössä.
  3. Tarkista, kenen sormet laitteeseen on tallennettu. Jos annoit joskus lapsen tai kumppanin rekisteröidä sormensa, hän avaa myös maksusovelluksesi.
  4. Katso, mitkä sovellukset käyttävät biometriaa. Pankki- ja salasanasovelluksissa se on hyvä asia, koska vaihtoehto on pitkän pääsalasanan näppäily julkisella paikalla.
  5. Opettele biometrian nopea poiskytkentä. Kokeile sitä kerran rauhassa, jotta osaat sen tilanteessa, jossa on kiire.
  6. Varmista palautusreitti. Jos laite hajoaa, tarvitset toisen tavan päästä tileillesi. Tämä on käsitelty artikkelissa tilin palautus, ja varakoodit kannattaa säilyttää laitteen ulkopuolella.
  7. Poista biometriset mallit ennen laitteen luovuttamista. Ne häviävät tehdasasetusten palautuksessa, ja muut poistettavat asiat on lueteltu ohjeessa vanhan puhelimen ja koneen tyhjennys.

Biometria ei ole turvallisuuden huippu eikä sen romahdus. Se on käyttöliittymä lukolle, jonka vahvuus on muualla. Kun asian ymmärtää näin, sekä sen hyödyt että rajat asettuvat oikeaan kokoon: nopea arki ilman että kirjoitat pitkää koodia kymmeniä kertoja päivässä, ja lukko, joka pitää siksi että sen takana on kunnon avain. Viranomaisasioinnin puolella käytettävä vahva sähköinen tunnistautuminen toimii eri periaatteella, vaikka sekin usein avataan puhelimessa sormella.

Usein kysytyt kysymykset

Voiko sormenjälkeni varastaa puhelimesta?

Käytännössä ei tavallisin keinoin. Puhelimeen tallennetaan matemaattinen malli eikä kuvaa, ja malli sijaitsee suojatussa piirissä, johon käyttöjärjestelmä ja sovellukset eivät pääse. Malli ei myöskään siirry varmuuskopioon eikä pilveen, joten sitä ei voi napata sieltä.

Näkeekö pankkisovellus sormenjälkeni, kun vahvistan maksun?

Ei näe. Sovellus pyytää käyttöjärjestelmältä vahvistusta siitä, että laitteen omistaja on paikalla, ja saa takaisin vain tiedon onnistuiko tunnistus. Itse vertailu tapahtuu laitteen suojatussa piirissä.

Kumpi on turvallisempi, sormenjälki vai kasvojentunnistus?

Ero riippuu enemmän anturista kuin menetelmästä. Syvyyttä mittaava kasvojentunnistus on vaikea huijata, kun taas pelkkään kameran kuvaan perustuva kasvojen avaus on selvästi heikompi ja se on huijattu valokuvalla. Sormenjälkilukijat ovat tässä välissä, ja käytännön eroa suurempi tekijä on laitteen koodin pituus.

Miksi puhelin kysyy PIN-koodia, vaikka sormenjälki toimii?

Koodia kysytään tilanteissa, joissa biometriaan ei voi luottaa: uudelleenkäynnistyksen jälkeen, useiden epäonnistuneiden yritysten jälkeen, pitkän käyttämättömyyden jälkeen ja asetuksia muutettaessa. Käynnistyksen jälkeen laitteen salausavain on lukossa, eikä sitä voi avata pelkällä sormella.

Mitä sormenjäljelle tapahtuu, kun myyn puhelimen?

Biometriset mallit poistetaan tehdasasetusten palautuksessa yhdessä laitteen salausavainten kanssa. Palautus kannattaa tehdä vasta sen jälkeen, kun olet poistanut laitteen tililtäsi ja siirtänyt tiedot uuteen laitteeseen.

Kannattaako perheenjäsenen sormenjälki tallentaa omaan puhelimeen?

Vain jos hyväksyt, että hän pääsee kaikkeen mihin sinäkin. Sama sormenjälki avaa myös pankkisovelluksen ja salasanaohjelman, jos ne käyttävät laitteen biometriaa. Jaettuun tablettiin se voi olla järkevää, henkilökohtaiseen maksuvälineeseen ei.

Takaisin ylös