今年是生物識(shí)別異?;钴S的一年,微軟甚至在其推出的 Windows 10 采用了生物特征授權(quán)方式,稱之為 Windows Hello(支持人臉識(shí)別、指紋識(shí)別和虹膜識(shí)別),但就是這樣的人臉識(shí)別模式,在測(cè)試 6 對(duì)雙胞胎的時(shí)候也失敗了 1 對(duì),這在韓國(guó)或許會(huì)很致命。但這也促進(jìn)我們思考了一個(gè)問(wèn)題:怎樣才可以定義這世界獨(dú)一無(wú)二的你?
類似的詰問(wèn)其實(shí)在我們的生活中經(jīng)常被無(wú)聲地問(wèn)到:當(dāng)你打開(kāi)電腦,立馬彈出的 Password 彈窗;當(dāng)你選購(gòu)好心愛(ài)的商品,支付寶彈出的指紋驗(yàn)證請(qǐng)求;當(dāng)你把鑰匙插進(jìn)門(mén)鎖,開(kāi)始扭動(dòng);當(dāng)你拿出一張信用卡刷過(guò) POS 機(jī),都跳出了一句話:嗨,是你嗎?
在互聯(lián)網(wǎng)時(shí)代,你對(duì)自己的定義和時(shí)代對(duì)你的定義往往是不同步的。在上述提到的生活場(chǎng)景,相信每一個(gè)人都會(huì)遇到,但是每個(gè)人都有不同的感受,因?yàn)樵谶@個(gè)莫大的群體中,有部分人遭遇過(guò) “你不是你” 的境遇。別驚訝,這真實(shí)的存在著:你的密碼被破譯(拜托你不要再用自己生日設(shè)密碼),入侵者頂著你的名義竊取了你的資料;你熟睡時(shí),睡在你身旁的妻子冷笑了一聲,拿起你的手指清掉了購(gòu)物車?yán)锏拇尕?,順帶檢查了下你近 20 天來(lái)的微信記錄;你還在找你的鑰匙時(shí),已經(jīng)有人進(jìn)入你的家門(mén),拿走了你藏在冰箱夾層里的小金庫(kù);你的信用卡?你難道不知道全球每年信用卡被盜刷的金額有上百億刀嗎?這個(gè)時(shí)候才發(fā)現(xiàn),你已不再是你。
在談及互聯(lián)網(wǎng)時(shí),中科院院士譚鐵牛曾這么解釋:互聯(lián)網(wǎng)的本質(zhì)就是以人為本,鏈接一切。這里面強(qiáng)調(diào)了人的個(gè)體性存在,所以我們每個(gè)人都是獨(dú)立的個(gè)體,當(dāng)試圖和孤立的外物建立起聯(lián)系時(shí),必須憑借一種獨(dú)特的鏈接。只是我們希望這種鏈接既能保持自己的社會(huì)性,又能維護(hù)自己的獨(dú)立性,獨(dú)立意味著唯一,而唯一意味著安全。我們就是在獨(dú)立性和群體性之間不斷的刷新技能和模式。生物識(shí)別,誰(shuí)來(lái)定義那個(gè)獨(dú)一無(wú)二的你?
在這張簡(jiǎn)圖中,我們可以把身份識(shí)別做個(gè)簡(jiǎn)單分類:生物識(shí)別和非生物識(shí)別。前者又可進(jìn)一步分為:生理特征和行為特征。行為特征記錄了人的筆跡、坐姿、行姿(步態(tài))等信息,但這些信息并不穩(wěn)定,隨著一個(gè)人的年歲漸長(zhǎng)或突發(fā)情況(如撞擊、矯正),他的行為特征也會(huì)逐漸發(fā)生變化,變得不那么唯一,也就是我們常提到的穩(wěn)定性差。
在這里需要明示一點(diǎn),以上提及的識(shí)別方式并非就一無(wú)是處,我們談?wù)摰母腔诓煌瑘?chǎng)景下的應(yīng)用選擇。比如指紋識(shí)別,這種技術(shù)是存在一定的局限,甚至有報(bào)道已有黑客攻克了指紋識(shí)別認(rèn)證,但是依然不影響它成為手機(jī)的標(biāo)配,因?yàn)槟悴粫?huì)在一個(gè)首飾盒上面裝配一個(gè)高級(jí)密碼鎖,你需要的就是一個(gè)較為方便的安全認(rèn)證即可,這種安全認(rèn)證能夠保證你在辦公室或 anywher,你放在桌上的手機(jī)不會(huì)被其他人輕易打開(kāi)。
對(duì)消費(fèi)者來(lái)說(shuō),這就夠了,頗有點(diǎn)防君子不防小人的心思在里面。但千萬(wàn)不要小看指紋識(shí)別的應(yīng)用,當(dāng)手機(jī)標(biāo)配了指紋識(shí)別之后,經(jīng)過(guò)一段時(shí)間就會(huì)培養(yǎng)你使用指紋識(shí)別的習(xí)慣,習(xí)慣形成之后,很有可能你就無(wú)法忍耐其他 device 的密碼解鎖方式。因?yàn)槟阈枰用艿臇|西實(shí)在太多,但很多時(shí)候又記不住太多數(shù)字和字母組成的密碼?;蛟S為了便捷你可以把所有登陸界面都設(shè)置同樣的數(shù)字字母密碼,但風(fēng)險(xiǎn)是一旦你注冊(cè)過(guò)的某個(gè)小網(wǎng)站被黑客攻陷后,黑客就可以輕松地拿著這個(gè)密碼去攻擊本來(lái)很難被攻陷的你的銀行、支付寶的賬戶。
在描述一種生物識(shí)別方式,尤其是在和其他識(shí)別方式來(lái)進(jìn)行對(duì)比時(shí),我們常常提到三個(gè)指標(biāo):獨(dú)特性、豐富度和穩(wěn)定性。以指靜脈識(shí)別為例,首先要求你的手指內(nèi)的靜脈血管每個(gè)人都不是一樣的;而且血管足夠多、密,這樣保證了豐富度,不容易被復(fù)制;最后這指靜脈血管是不會(huì)發(fā)生變化的,這樣才算是一個(gè)合格的生物識(shí)別方式。但合格并不意味著全部,在他人脅迫的情況下,你同樣會(huì)被強(qiáng)制進(jìn)行識(shí)別認(rèn)證。
理論上來(lái)講,越獨(dú)特、越豐富、越穩(wěn)定的生物識(shí)別方式就越被認(rèn)為是安全的存在,比如基因識(shí)別一度被認(rèn)為是最為安全唯一的認(rèn)證,但同卵雙胞胎的基因相似度極高,也很難進(jìn)行真切的分辨。聲音可能被錄制、人臉(2d)有可能被拍照,即便是有深度人臉識(shí)別(3d),如果 3d 打印足夠牛,我直接打印個(gè)人頭出來(lái),或者為了攻擊活體檢測(cè)而發(fā)狠去趟韓國(guó),還是可以李鬼代李逵。
視網(wǎng)膜識(shí)別在業(yè)內(nèi)被認(rèn)為是極具安全的存在,因?yàn)檫@是完全不可見(jiàn)的,但是針對(duì)視網(wǎng)膜識(shí)別的研究發(fā)現(xiàn),采取的光源有可能會(huì)對(duì)視網(wǎng)膜造成損害,故現(xiàn)在研究放緩,暫沒(méi)有什么更新的消息出現(xiàn)。另外,糾結(jié)安全的時(shí)候也無(wú)法回避便利。如果指尖有污漬油漬,也很難識(shí)別清楚;指靜脈識(shí)別注冊(cè)需要一定的壓感,且接觸式的識(shí)別總會(huì)讓人感覺(jué)不那么自然,這么看來(lái)非接觸式是個(gè)發(fā)展趨勢(shì)。
評(píng)價(jià)生物特征識(shí)別技術(shù)的優(yōu)劣,主要使用注冊(cè)成功率、錯(cuò)誤拒絕率和錯(cuò)誤接受率等指標(biāo)。只是這種指標(biāo)基于不同的實(shí)驗(yàn)數(shù)據(jù)庫(kù),樣本群體不同,我也無(wú)法多做評(píng)論。事實(shí)上,我們無(wú)法評(píng)價(jià)某種技術(shù)就是絕對(duì)的安全(或是絕對(duì)的無(wú)用)。再反過(guò)來(lái)想想,當(dāng)我們?cè)u(píng)價(jià)某種生物識(shí)別技術(shù)時(shí),其實(shí)更多的是在評(píng)價(jià)這種生理特征本身的特質(zhì)(獨(dú)特、豐富、穩(wěn)定)。
舉個(gè)例子,如果指紋識(shí)別可以識(shí)別到非常非常精細(xì)的程度、指靜脈可以識(shí)別到非常非常細(xì)小的血管末端,人臉識(shí)別可以識(shí)別到足夠足夠精細(xì)的面部細(xì)節(jié),這都將是很好的安全認(rèn)證技術(shù),遺憾的是,無(wú)論算法還是硬件,我們還沒(méi)有到達(dá)這種程度。好在這種情況正逐步發(fā)生改變,以鞏膜識(shí)別(又稱眼球識(shí)別、眼紋識(shí)別,這種技術(shù)就是識(shí)別眼白部分的毛細(xì)血管豐富程度)為例,大約在 8月 份的時(shí)候,筆者首次接觸了 EyeVerify 的 Eyeprint 技術(shù),直觀感覺(jué)還蠻不錯(cuò),就是鞏膜注冊(cè)、識(shí)別和攻擊反應(yīng)的時(shí)間都較長(zhǎng)。時(shí)隔兩月,在 2015 云棲大會(huì)上,筆者再次遇見(jiàn) EyeVerify 的 CEO ,Toby Rush 現(xiàn)場(chǎng)演示了最新的 Eyeprint 技術(shù),鞏膜注冊(cè)、識(shí)別乃至攻擊反饋的時(shí)間都已縮短,已在可以忍受的范圍內(nèi)。
互聯(lián)網(wǎng)將我們帶入了云的時(shí)代,正如有人的地方就有江湖,有云的地方也會(huì)有攻擊。如何說(shuō)服眾多客戶可以安心的使用云是所有云服務(wù)公司的核心思考,首當(dāng)其沖就是入口安全問(wèn)題。在 2015 云棲大會(huì)生物識(shí)別專場(chǎng),我們發(fā)現(xiàn)了一個(gè)現(xiàn)象,生物識(shí)別越來(lái)越趨向于多種識(shí)別方式相結(jié)合的方向發(fā)展。這個(gè)邏輯認(rèn)為,在識(shí)別和攻擊越來(lái)越膠著的今天,既然一把鎖不夠,那我就開(kāi)掛多加幾把,看你如何攻擊。
但這并非是葉良辰式的任性選擇,比如你選了指紋識(shí)別,那么指靜脈識(shí)別、掌紋識(shí)別就沒(méi)太大必要,較為流暢自然安全結(jié)合程度高的是人臉、聲音、眼睛三個(gè)部位的結(jié)合,這便有了 “人臉識(shí)別(2D/3D)+語(yǔ)音識(shí)別+鞏膜/虹膜識(shí)別” 三位一體的生物識(shí)別認(rèn)證模式,恰好這些都可以在手機(jī)終端上得到解決,甚至不需要增加太多的硬件設(shè)備,除了虹膜識(shí)別要增加一個(gè)近紅外攝像頭,但信奉極簡(jiǎn)設(shè)計(jì)理念的手機(jī)企業(yè)可能不會(huì)為了更高的安全系數(shù)而增加一個(gè)攝像頭,好消息是三星正在開(kāi)發(fā)自帶近紅外光源的屏幕,而坊間稱蘋(píng)果 7 正在考慮使用三星的 OLED 屏。
我們通篇在談的認(rèn)證僅僅是前端看的見(jiàn)的身份認(rèn)證,后端還存在一個(gè)信息認(rèn)證環(huán)節(jié),所有的身份認(rèn)證通過(guò)后將會(huì)轉(zhuǎn)化到信息認(rèn)證這一塊,完成和數(shù)據(jù)庫(kù)的信息匹配??梢赃@么認(rèn)為,你在數(shù)據(jù)庫(kù)里面重新構(gòu)建了一個(gè)你,每一次的認(rèn)證都是完成了一次 “靈魂附體”。在一次和張?。先A會(huì)會(huì)長(zhǎng))的閑聊中,張?zhí)徇^(guò)一個(gè)有趣的概念:人就是 CPS 概念的延伸。CPS 本意是 Cyber - Physical System(被指是工業(yè) 4.0 的核心),意味著虛擬和物理的融合,他認(rèn)為人其實(shí)也是有 C 體和 P 體。這么想也對(duì),身份認(rèn)證終究是從 P 體的角度來(lái)解決,還有 C 體需要你來(lái)完善。就好比我的 P 體在這里,而 C 體正在網(wǎng)絡(luò)上和你對(duì)話?;ヂ?lián)網(wǎng) + 到最后其實(shí)就是在 + 自己。以人為本,鏈接一切,由我的 P 體生成一個(gè) C 體,完成了對(duì)這一切的鏈接。
“嗨,是你嗎?”——你,終究會(huì)遇見(jiàn)這世上另一個(gè)的你。
后記:感謝中科院自動(dòng)化所生物識(shí)別與安全技術(shù)研究中心主任李子青研究員、南華會(huì)會(huì)長(zhǎng)張健、中科虹霸總經(jīng)理馬力、曠視科技(Face++)CEO 印奇、聚虹光電 CEO 宮雅卓、虹識(shí)科技 CEO 易開(kāi)軍、EyeSmart CEO 王曉鵬、EyeVerify CEO Toby Rush,螞蟻金服安全技術(shù)高級(jí)專家李亮的技術(shù)指導(dǎo)。