גוגל תאפשר לך להעלות סרטון סלפי כדי לשחזר את החשבון שלך – אבל האם כדאי?
עקוב אחר ZDNET: הוסף אותנו כמקור מועדף בגוגל.
נקודות המפתח של ZDNET
- הכניסה לסרטון הסלפי של גוגל עוזרת למשתמשים לשחזר את החשבונות שלהם.
- אתה צריך לדעת איך הנתונים הביומטריים שלך מאוחסנים ומשתמשים בהם.
- גוגל טוענת שנתונים ביומטריים שהועלו לעולם אינם משותפים.
גוגל מציגה דרך חדשה לשחזר את החשבון שלך, וכל מה שאתה צריך זה את הפנים שלך.
משתמשים יכולים להעלות סרטון סלפי כדי לקבל חזרה גישה לחשבונות שלהם אם הם ננעלו או אינם מהמכשיר הרגיל שלהם, כך מסרה החברה ביום חמישי.
כמו כן: הפרת ארנסט אנד יאנג חושפת נתוני מס של לקוחות – גלה אם אתה בסיכון ומה עליך לעשות הלאה
העלאת סרטון סלפי כדי לתקן מצב מלחיץ במיוחד נשמעת פשוטה מספיק, וכן בפוסט בבלוגגוגל הבטיחה שתמונות הסלפי של המשתמשים "מוצפנות במנוחה, כלומר מאוחסנת בצורה מאובטחת גם כאשר היא לא בשימוש".
ובכל זאת, ככל שאנו מציעים יותר מהנתונים הביומטריים הקבועים שלנו לחברות טכנולוגיה, שאלתי מומחי אבטחה מה המשתמשים צריכים לדעת ולשקול לפני שהם מספקים להם סריקות פנים.
הימנעות מזיופים עמוקים
בקרב המומחים, הקונצנזוס הוא שהעלאת סרטון חי של הפנים שלך היא בדרך כלל בעלת ערך רב יותר לאימות זהות מאשר תמונות סטילס, מכיוון שתנועה, עומק, שינויים בתאורה ומיקרו-ביטויים יכולים לאשר את האנושות.
עם זאת, כמה מומחים מודאגים מכך שמערכות אימות וידאו עלולות להיות מונות על ידי זיופים עמוקים. האקרים יכולים להשתמש בבינה מלאכותית גנרטיבית כדי לשנות תמונות של פרצופים ומסמכים רשמיים, ולגרום להם להיראות מציאותיים.
זיופים עמוקים הם דאגה אמיתית, והטכנולוגיות המשמשות ליצירתם מתקדמות יותר ממה שאנשים רבים מבינים. ריקרדו אמפר, מייסד ומנכ"ל Incode Technologies, חברה לאימות זהות ומניעת הונאה, אמר כי בעוד שסרטון הוא בעל ערך רב יותר מתמונה לצורך אימות, תנועה לבדה אינה הוכחה לחיים.
כמו כן: סוכן בינה מלאכותית פרץ את Hugging Face לפני שמגן בינה מלאכותית תפס את זה: מה המשתמשים צריכים לעשות לאחר מכן
אמפר אמר שהאקרים יכולים ליצור פרצופים שנוצרו בינה מלאכותית המסוגלים למצמץ, לסובב את ראשם ולהגיב להנחיות בתנועה, וכי היכולת האנושית להבחין בין אדם אמיתי לזיוף עמוק הולכת ופוחתת.
"ההתקפות המתוחכמות יותר לא מנסות אפילו לשטות במצלמה", אמר. "הם עוקפים את זה לחלוטין, ומזריקים וידאו סינתטי ישירות לזרם הנתונים דרך מצלמות וירטואליות ומכשירים מבולבלים או חיקויים".
כריס בוהם, CTO שטח ב- Zero Networks, ספקית אבטחת סייבר, נזכר ב הונאה עמוקה שהונאת חברת העיצוב והאדריכלות הבריטית Arup מתוך 25 מיליון דולר בשנת 2024. עובד כספים בחברה הוטעה להצטרף לשיחת ועידה עם עיבודים מזויפים עמוקים של עמיתיו, והשתכנע להשלים מספר העברות בנקאיות. למרות שהעובד חשד באימיילים שהובילו לפגישה, הספק שלו נרגע על ידי הזיופים העמוקים המציאותיים.
כמו כן: הפעלתי את תכונת האבטחה החדשה של אנדרואיד שמזהה מגדלים סלולריים מזויפים – הנה הסיבה
חשבון Google שלך אולי לא שווה כל כך הרבה כסף, אבל זה אפשרי ששחקנים גרועים ישתמשו בטכנולוגיות מתקדמות כדי לגשת למידע שלך ושל אלפי אחרים.
"זיופים עמוקים עברו את שלב החידושים", אמר בוהם. "עכשיו הם כלי הונאה עם רקורד."
מספר שיטות הן המפתח
מכיוון שזיופים עמוקים מהווים איום כה רציני על שיטות אימות וידאו, מומחים מסכימים כי נדרשים מספר כלי אימות כדי להפחית את השפעתם. אמפר אמר שכלי ההגנה המתוחכמים האלה משתמשים ביותר מפיקסלים של תמונה כדי לקבוע את האמת על ידי קריאת הפרטים העדינים יותר של המכשיר.
גוגל לא פירטה בדיוק כיצד או באילו טכנולוגיות היא משתמשת כדי להבדיל בין אנשים אמיתיים המבקשים לשחזר את החשבונות שלהם לבין שחקנים רעים המשתמשים בזיופים עמוקים, שכן פעולה זו תהיה חשש אבטחה. עם זאת, בפוסט של גוגל נאמר כי היא משתמשת בשיטות האבטחה הסטנדרטיות שלה, יחד עם זיהוי זיוף עמוק, כדי לסמן פעילות חשודה, כולל מיקום המכשיר, זמן ניסיון התחברות, הגדרות דפדפן וכתובת IP.
"הדגמים המתוחכמים ביותר כיום יכולים לקבוע מתמונה בודדת אם פנים אמיתיות, כי הם לא שופטים את הפיקסלים לבד – הם קוראים את המכשיר עצמו: נתוני מד תאוצה וחיישנים, שלמות המצלמה ועוד עשרות אותות שמאשרים שזו לכידת מצלמת סלפי אמיתית ולא משהו שהוחדר לזרם", אמר אמפר.
כמו כן: בדקתי כונן USB עמיד בקוונטים בנפח 4TB – אבל אתה לא צריך להוציא $3000 בשביל אבטחה כל כך הרבה
לכריס ביוויל, מנהל חוסן סייבר עולמי ובינה מלאכותית, ב-Commvault, חברת הגנת מידע, יש סנטימנטים דומים. Bevil אמר שאימות וידאו הוא נקודת התחלה מצוינת, אבל ישנן שיטות אחרות לאישור מעבר לתנועה כדי לאמת את האותנטיות, מכיוון שהאקרים יכולים להחדיר וידאו סינתטי ולהטעות מערכות הגנה פשוטות.
"סרטון מספק חיוניות וסימנים התנהגותיים שצילום סטטי אינו יכול", אמר. "המפתח הוא לשלב אותו עם זיהוי מכשירים, מיקום, ניתוח התנהגותי ואימות נוסף כאשר משהו לא מתיישב".
הפוסט של גוגל אומר שהחברה משתמשת במספר שיטות אבטחה כדי להילחם בזיופים עמוקים ובניסיונות התחזות, כמו השוואה של סרטון הסלפי שהעלית עם תמונה אחרת ודרישה ממך לבצע תנועות בזמן אמת כדי לוודא שהסרטון אמיתי.
כמו כן: אל תיתן לצ'אטבוט בינה מלאכותית לבחור את הסיסמה שלך, לעולם
לדברי טוני אנסקום, אוונגליסט אבטחה ראשי ב-ESET, ספקית אבטחת סייבר, הכרחי שחברות ישתמשו במספר שיטות אימות כדי להרתיע האקרים, שהטקטיקות שלהם מתפתחות במהירות.
"הבעיה היא האם נעשה שימוש בשיטה אחת של אימות לאימות זהות, בניגוד למספר שיטות משולבות שיפחיתו משמעותית את הסיכון הכולל להונאה", אמר. "שימוש במספר שיטות ואפילו ביצוע אקראי של השיטות בהן נעשה שימוש יפגעו משמעותית בתוקף."
הפרטיות היא ערך עליון
אותם מומחים הזהירו שאנשים לא צריכים להיות ליברליים בחלוקת הנתונים הביומטריים שלהם למען הנוחות הדיגיטלית; שלא כמו סיסמה, לא ניתן לשנות את הפנים, הקשתית או טביעת האצבע שלך אם הם מעורבים בפרצת נתונים.
כדי להישאר בטוחים, על המשתמשים לדעת כיצד הנתונים הביומטריים שלהם מאוחסנים, משתמשים בהם, מוגנים ונמחקים. מדיניות הפרטיות של גוגל קובע כי אם משתמשים יבחרו לשתף נתונים ביומטריים, גוגל עשויה להשתמש בהם למחקרי פיתוח מוצרים.
כמו כן: תיקוני מיקרוסופט מתעדים 570 באגי אבטחה של Windows עם שני אפס ימים מנוצלים – עדכן כעת
פוסט בלוג הסלפי של גוגל קובע שסרטוני הסלפי של המשתמשים מוקלטים ומאוחסנים בצורה מאובטחת, ניתנים למחיקה בכל עת, וכי משתמשים יכולים לבטל את הסכמתם לשתף אותם עם גוגל ל"מטרות נוספות".
גוגל אישרה ל-ZDNET שסרטוני הסלפי של המשתמשים מאוחסנים בצורה מאובטחת בשרת, ושאם משתמשים יבחרו לשתף את סרטוני הסלפי שלהם ל"מטרות נוספות" של גוגל, ייתכן שאחת המטרות הללו היא שיפור שיטות האימות של החברה.
המומחים שחיפשתי הסכימו כי ביומטריה במכשיר, כגון טביעת אצבע ומזהה פנים, היא אפשרות בטוחה יותר לשימוש יומיומי, מכיוון שהנתונים נשארים במכשיר במקום להיות משודרים לאימות מרחוק.
כמו כן: האם קוד ה-QR הזה הוא מלכודת? איך לזהות הונאות quishing לפני שיהיה מאוחר מדי
עם זאת, נראה שאופציית סרטוני הסלפי של גוגל היא ניסיון אחרון, שנעשה במיוחד עבור אנשים שננעלו מחוץ לחשבון שלהם ואינם מתקרבים למכשירים הרגילים שלהם. אם אתה חושש במיוחד מלחלוק יותר מהנתונים הביומטריים שלך עם Google בצורה זו, זה של Google אנשי קשר לשחזור אפשרות עשויה להתאים יותר.
גוגל מאפשרת למשתמשים להוסיף עד 10 אנשים כאנשי קשר לשחזור, שצריכים להיות אנשים שאתה סומך עליהם. הוספת אנשי קשר אלה יכולה לעזור לך לשחזר את חשבון Google שלך אם אתה ננעל. לאחר שתתקשר לאיש קשר לשחזור, תקבל קוד ייחודי, ואיש הקשר שלך יקבל הנחיה שאתה מבקש את עזרתו. תצטרך ליצור איתם קשר תוך 15 דקות, אחרת הקוד יפוג. לאחר שאיש הקשר שלך יזין את הקוד שלך, תהיה לך גישה לחשבון שלך.