據(jù)新華社電 (記者袁慧晶)近日,一條“面具可代替人臉解鎖手機(jī)”的報(bào)道,讓人臉識(shí)別技術(shù)的安全性問(wèn)題再次被關(guān)注。人臉識(shí)別技術(shù)真的不安全嗎?是什么導(dǎo)致“你的臉你說(shuō)了不算”?新技術(shù)應(yīng)用推廣階段,如何兼顧效率與安全?
不同人臉識(shí)別系統(tǒng)
可能被不同方式破解
人臉識(shí)別被破解已非新鮮事。2019年8月,安徽南斗星仿真機(jī)器人科技有限公司董事長(zhǎng)王峻曾3D打印了自己的頭部模型,通過(guò)了某APP的人臉識(shí)別驗(yàn)證。此后,浙江嘉興的幾名小學(xué)生發(fā)現(xiàn),小區(qū)里的快遞柜用一張打印照片就能解鎖。
專(zhuān)家指出,不同的人臉識(shí)別系統(tǒng)可能被不同的方式破解。中國(guó)科學(xué)院自動(dòng)化研究所研究員雷震說(shuō),基于二維掃描原理的人臉?lè)兰袤w攻擊技術(shù)可能被照片破解,基于點(diǎn)頭、眨眼等互動(dòng)的人臉?lè)兰袤w攻擊技術(shù)可能被活化軟件根據(jù)照片生成的動(dòng)態(tài)視頻欺騙,基于多光譜融合的人臉?lè)兰袤w攻擊技術(shù)則可能被高仿真度的3D打印面具或頭部模型破解。同一對(duì)象用不同終端識(shí)別的結(jié)果也不同。王峻說(shuō),他用3D打印模型還進(jìn)行了手機(jī)解鎖測(cè)試,發(fā)現(xiàn)能解鎖大多數(shù)手機(jī),但擁有3D結(jié)構(gòu)光掃描和紅外攝像頭的手機(jī)則不行。
“刷臉”安全
單靠技防難保障
《人臉識(shí)別應(yīng)用公眾調(diào)研報(bào)告(2020)》顯示,在有關(guān)人臉識(shí)別的安全隱患中,受訪者最擔(dān)心“人臉信息泄露”,隨后是“個(gè)人行蹤被持續(xù)記錄”和“賬戶(hù)被盜刷,導(dǎo)致財(cái)產(chǎn)損失”;超三成受訪者表示已經(jīng)遭遇人臉信息泄露或?yàn)E用?!坝械膹S商為降低硬件成本,簡(jiǎn)化了臉部特征提取點(diǎn),造成了識(shí)別精度下降?!?60城市安全集團(tuán)視覺(jué)科技首席執(zhí)行官邱召?gòu)?qiáng)說(shuō),人臉識(shí)別技術(shù)又被稱(chēng)為特征碼識(shí)別,即以瞳孔為基點(diǎn),對(duì)瞳孔到鼻子、眉毛、耳朵、嘴的距離,進(jìn)行特征點(diǎn)提取。提取點(diǎn)數(shù)越多,構(gòu)成的生理特征越復(fù)雜,設(shè)備成本投入也隨之增加。
邱召?gòu)?qiáng)說(shuō),要確保人臉識(shí)別技術(shù)安全可靠,就要把照片、手機(jī)視頻、3D面具、3D頭部模型等情況全排除掉;對(duì)于手機(jī)來(lái)說(shuō),識(shí)別的安全性會(huì)更低,因?yàn)闆](méi)有專(zhuān)業(yè)識(shí)別設(shè)備。王峻舉例說(shuō),市場(chǎng)上許多手機(jī)都是二維攝像頭,且不帶紅外探測(cè)器,即便算法已排除掉風(fēng)險(xiǎn),但由于采集端、識(shí)別端的硬件缺陷,依然難以保證安全。
“單純依靠技術(shù)升級(jí),無(wú)法完全避免人臉識(shí)別帶來(lái)的安全隱患。有新的防御手段,就會(huì)有新的攻擊手段。”雷震認(rèn)為,在現(xiàn)階段,可以通過(guò)系統(tǒng)性?xún)?yōu)化人臉識(shí)別系統(tǒng)來(lái)解決一部分的安全問(wèn)題,但技術(shù)升級(jí)終究只是增加了破解的難度和成本,避免安全漏洞被大規(guī)?!般@空子”。
專(zhuān)家呼吁構(gòu)建
技術(shù)應(yīng)用標(biāo)準(zhǔn)體系
專(zhuān)家認(rèn)為,人臉信息作為個(gè)人信息中最為敏感的一類(lèi)“個(gè)人生物識(shí)別信息”,需進(jìn)一步以立法立規(guī)、制定標(biāo)準(zhǔn)等方式,對(duì)其應(yīng)用安全加以引導(dǎo)。
“雖然網(wǎng)絡(luò)安全法明確將個(gè)人生物識(shí)別信息納入個(gè)人信息范圍,但對(duì)于信息的使用、存儲(chǔ)、運(yùn)輸、管理不夠細(xì)化。”江西師范大學(xué)政法學(xué)院副院長(zhǎng)顏三忠建議,頂層設(shè)計(jì)應(yīng)盡快建立從人體生物識(shí)別技術(shù)層面制定的各個(gè)行業(yè)應(yīng)用的標(biāo)準(zhǔn)體系。
正在征求意見(jiàn)的《中華人民共和國(guó)個(gè)人信息保護(hù)法(草案)》雖明確了安裝設(shè)備應(yīng)當(dāng)為“維護(hù)公共安全所必需”,但哪些情形屬于必需也應(yīng)進(jìn)一步明確,誰(shuí)能安裝設(shè)備、如何審批也需細(xì)化。
網(wǎng)絡(luò)安全法中規(guī)定的“告知—同意”規(guī)則也可能因?yàn)樾畔⒉粚?duì)稱(chēng)失去意義?!昂芏嗝癖妼?duì)于人臉識(shí)別的認(rèn)知不夠,技術(shù)提供方有義務(wù)充分告知風(fēng)險(xiǎn),且不得以個(gè)人不同意采集信息為由拒絕提供產(chǎn)品或者服務(wù)。”顏三忠認(rèn)為,應(yīng)當(dāng)遵循合法、正當(dāng)、必要原則,讓被采用者享有應(yīng)有的知情權(quán),且有權(quán)撤回。