
Трой Хант справедливо утверждает, что пароли крадут гораздо чаще, чем отпечатки пальцев. Но важнее здесь то, что создать достаточно убедительный слепок головы или смоделировать рельеф подушечки пальца гораздо сложнее, чем, например, подсмотреть код разблокировки телефона в баре, перед тем как украсть телефон. Его рассуждения затрагивают интересный аспект информационной безопасности: вероятность атаки зависит не только от наличия потенциальной уязвимости, но и от реальных возможностей атакующего.
Так, автор статьи рисует базовый портрет потенциального взломщика. Тот, кто ворует смартфоны в тех же барах, вряд ли будет заниматься конструированием достоверного биометрического протеза, хотя теоретически и может скопировать отпечаток пальца с пивного бокала. Те, кто действительно способен на обман биометрии (подразумеваются спецслужбы, в тексте автор делает отсылку к фильму про Джеймса Бонда), скорее всего используют массу иных способов получить доступ к устройству: от использования zero-day уязвимостей до приведения убедительных аргументов, чтобы владелец сам разблокировал телефон.
Наконец, Трой приводит статистику компании Apple четырехлетней давности. До внедрения технологии Touch ID только половина смартфонов была защищена кодом. После появления биометрических сканеров парольная фраза появилась почти на 90% устройств Apple. Получается, что при наличии такой теоретической проблемы, как несменяемость отпечатков или черт лица, биометрия в практических условиях повышает защищенность телефона. Она позволяет передать на устройство уникальный «ключ» так, чтобы украсть его было в разы сложнее пароля, который можно просто подсмотреть.
Мнение Троя Ханта — критика того, что он называет «нездоровым абсолютизмом в области безопасности»: когда определенные меры защиты не используются, потому что у них есть теоретическая проблема. Это разумный подход, но надо отметить, что такая логика работает только в случае надежного биометрического сканирования, которое в свою очередь реализуется не всегда. Можно привести в пример
Что еще произошло:
Zero-day
Специалисты «Яндекса» детально
В публичный доступ
В управляемых свитчах компании Netgear