همه ما از رمزهای عبور برای محافظت در دنیای دیجیتالی استفاده میکنیم. با وجود اینکه رمزهای عبور پیچیده و متشکل از کاراکترهای مختلف میتوانند امنیت ما را روی سرویسهای مختلف تأمین کنند، مشکلات ذاتی رمزهای عبور هر روز بیشتر آشکار میشود. در ابتدای ماه مارس سال جاری میلادی، ۵۰ میلیون رمزعبور پس از اینکه توسط هکرها ریست شدند، دوباره پیکربندی و از سوی کاربران تغییر کردند. جالب است بدانید که این رمزهای عبور متعلق به سرویسهای تویتر، سونی، فیسبوک، دراپباکس و... بودند. در این شرایط پرسشی که مطرح میشود این است که چرا فناوریهای امنیتی بیومتریک هنوز جای رمزهای عبور را نگرفته است؟ فناوریهای بیومتریک امکان دسترسی براساس خصلتهای تغییرناپذیر و منحصربهفرد را به ما میدهد، ایدهآلی که امکان هرگونه سرقت یا جعل را ناممکن میکند. البته، فناوریهایی مانند اثر انگشت، تشخیص صدا، اسکن صورت و... را برای احراز هویت کاربران در فیلمهای پلیسی/جاسوسی و در کسبوکارهای بزرگ، دانشگاهها، ادارههای دولتی و مراکز مهم شهر میبینیم، اما هنوز این فناوریها جایگزین رمزهای عبور در سایتها و نرمافزارهای مختلف نشدهاند. آیا استفاده از این روشها سخت است و ناممکن بهنظر میرسد؟ مانع اصلی چیست؟
اثرانگشت
اثرانگشت بیش از یک قرن بهعنوان ابزاری برای تشخیص هویت انسانها مورد استفاده قرار گرفته است و اسکنرهای اثرانگشت نزدیک به یک دهه است به صنعت کامپیوتر نیز راه پیدا کردهاند. کاربران با یک ضربه سریع و محکم انگشت خود به روی یک اسکنر باریک احراز هویت شده و شناسایی میشوند. فناوری تشخیص و مقایسه اثرانگشت پیچیده است و نیاز به محاسبه و پردازشهای سنگینی دارد اما امروزه این فناوری بهبود و تکامل یافته است و هزینههای آن کاهش یافتهاند. اما اثرانگشت جنبههای منفی نیز دارد که استفاده از آن را سخت میکند. از واضحترین نمونهها مانند سوختگی یا بریدگی انگشت گرفته تا استفاده از کرمهای ضدآفتاب، رطوبت، آلودگی فیزیکی، روغن، لکههای جوهر و حتی مایعهای ظرفشویی میتوانند باعث تداخل در اسکنرهای اثرانگشت شده و فرآیند مقایسه و شناسایی هویت کاربران را با مشکل مواجه کنند.
بسیاری از افراد بهعلت استفاده زیادی از یک انگشت خود، دچار ساییدگی و صافشدگی آن شدهاند و از شیارهای یکتایی که باید روی هر انگشت باشد، خبری نیست. همچنین انگشت افرادی که زیاد از خودکار استفاده میکنند دچار تغییر حالت و وضعیت شده است که امکان تشخیص اثرانگشت را سخت و همراه با خطا میکند. نیروهای آموزش دیده قانون میتوانند در این مواقع از انگشت دیگر من استفاده کنند یا از سیستمهای دیگری مانند اسکن صورت برای شناسایی من کمک بگیرند اما تصور کنید در یک روز بارانی و مرطوب خارج از شهر هستید و میخواهید با سیستم اسکنر اثرانگشت یک سرویس موبایل را فعال کنید!
گوشیهای موبایل هوشمندی مانند Motorola Atrix در بازار یافت میشوند که از اسکنرهای اثرانگشت استفاده میکنند و به سیستمی مجهز هستند که میتواند اثرانگشت را خوانده و در گوشی با نمونه قبلی مقایسه کند. حتی در سال گذشته شایعه شد که شرکت اپل میخواهد روی گوشی تلفنهمراه iPhone و سیستمعامل iOS سیستم تشخیص اثرانگشت قرار دهد. همچنین، شرکتهایی که برای مدت طولانی از سیستمهای تشخیص هویت مبتنیبر اثر انگشت استفاده کردهاند، معتقدند دستگاههای Ultra-Scan وجود دارد که میتوانند صد برابر دقیقتر از اسکنرهای معمولی اثرانگشت را تشخیص داده و مقایسه کنند. ونس بیورن (Vance Bjorn) مدیر فناوری شرکت دیجیتال پرسونا که سالها است در زمینه مدیریت دسترسی از طریق اثرانگشت کار میکند، میگوید: «به نظر من تغییر جهت به سمت استفاده از اثرانگشت در تجهیزات الکترونیکی میتواند به سرعت اتفاق بیفتد. رمزعبور ضعفهای زیادی دارد و نمیتواند امنیت لازم را تأمین کند و ضعیفترین حلقه امنیتی است که حتی در میان کاربران به خصوص کاربران گوشیهای هوشمند در حال فراموش شدن است و اصلاً تمایل ندارند یک عبارت را در گوشی وارد کنند و بیشتر از کشیدن دست روی صفحهنمایش لمسی لذت میبرند. احراز هویت با اثرانگشت میتواند راحت و امن باشد و مشکلات موجود را برطرف کند.»
صدای شما رمز عبور شماست
بهنظر میرسد احرازهویت مبتنیبر صدا میتواند روی گوشیهای تلفن همراه بهخوبی کار کند. چون این دستگاه طراحی شدهاند تا صدای انسان را پردازش کنند و شامل فناوریهایی برای فیلترکردن نویز و پردازش سیگنال هستند. همانند اسکنرهای اثرانگشت، فناوریهای تشخیص صدا نیز سالها است که در سیستمهای امنیتی وجود دارد و استفاده میشود اما هنوز وارد دستگاههای دیجیتالی و مصرفی مردم نشده است. گونههای مختلفی از سیستمهای تشخیص صدا وجود دارد اما همگی مبتنیبر چند قاعده مشخص مانند تشخیص گفتار، صدای پسزمینه، تشخیص دما و فشار هوا هستند. سیستمهای امنیتی تشخیص صدای ساده مبتنیبر تکرار یک عبارت خاص است. مانند استفاده از پینکد در کامپیوتر. اگر عبارت مورد نظر توسط کاربر مجاز ادا شود، سیستم مجوز دسترسی میدهد.
سیستمهای پیچیدهتر مبتنیبر پردازش صدا و گفتار و استفاده از الگوهای تشخیص گفتار هستند و از گفتار یک شخص باید بتوانند فرآیند احراز هویت را انجام دهند. سیستمهای مبتنیبر روش اول (استفاده از یک عبارت صوتی مشخص) شکننده و ناامن هستند. اولاً ممکن است با کوچکترین سرماخوردگی و سرفه و تغییر صدا قفل شوند و کاربر مجاز نتواند وارد سیستم شود. دوماً امکان ضبط صدا توسط هکرها وجود دارد. کوین میتنیک، هکر مشهور، توانست با همین شیوه و ضبط صدای مدیرعامل یک مؤسسه مالی به سیستم تلفنی آن بانک نفوذ کند. این هکر در گفتوگوهای مختلف با این مدیرعامل توانسته بود اعداد صفر تا نه را با صدای او ضبط کرده و پس از استخراج از فایلهای صوتی و در کنار یکدیگر قرار دادن، کد صوتی مورد نظر را بازسازی کند.
ماناس پاتاک (Manas Pathak) محققی در حوزه حفظ حریم خصوصی با احراز هویت صدا که بهتازگی دکترای خودش را هم از دانشگاه کارنگیملون دریافت کرده است، میگوید: «سیستمهای تشخیص گفتار فعلی معادل رمزهای عبور متنی هستند. در حالی که شما باید بخشی از شناسه خودتان را به سیستم بدهید.» عبارت صوتی (Voice Print) ذخیره شده روی یک سیستم کامپیوتری همانند یک رمزعبور است که امکان سرقت آن وجود دارد. علاوهبر این، صدای شما مشخص کننده سن، ملیت و حتی عواطف شما است که بهراحتی دراختیار سارقان قرار میگیرند. تحقیقات اخیر در حوزه تشخیص گفتار روی همین مسئله متمرکز شده است. استاندارد باز جدیدی که توسط مؤسسه FIDO Alliance در حال تصویب است از متدهای احرازهویت چندگانه مبتنیبر صدا پشتیبانی میکند اما امکان دسترسی یا ذخیره اطلاعات بیومتریک کاربران بهطور مستقیم روی سیستم را نمیدهد. پاتاک و دیگر محققان در حال توسعه سیستم پیچیدهای هستند که یک صدای پایدار و الگو از صدای کاربر ساخته (کاربر در مورد هر چیزی صحبت میکند و سیستم از این صدا الگوبرداری خواهد کرد) و آن را به چندین بخش نمونه تقسیم میکند. سپس از این نمونههای صوتی به صورت کاملاً محرمانه و رمزنگاریشدهای محافظت میشود. در این حالت، سیستمهای از راه دور نمیتوانند این صدا را دوباره بازسازی کنند یا به اطلاعات بیومتریکی کاربر دسترسی داشته باشند. پاتاک درباره این سیستم میگوید: «در حال حاضر، ۹۵ درصد به دقت این سیستم اطمینان داریم.» وی ادامه میدهد که نیاز داریم این سیستم را روی تلفنهای همراه بهصورت گسترده نصب کرده و آزمایش کنیم. این سیستم آماده عرضه به بازار و تجاریسازی است و فراتر از یک تحقیق دانشگاهی به شمار میرود. با این حال، بسیار سخت است که بپذیریم نویز، عوامل محیطی، صدای ترافیک، تلویزیون، موسیقی و... روی دقت این سیستم تأثیرگذار نیستند و موجب کاهش دقت و احرازهویت آن نمیشوند. احراز هویت از طریق صدا مکانیزم سادهای نیست؛ افرادی را تصور کنید که در مترو یا اتوبوس نشستهاند و مدام فریاد میزنند تا گوشی موبایلشان از حالت قفل خارج شود یا سرویس ایمیلشان لاگین کند!
چهره در مقابل چهره
تشخیص چهره و اسکن عنبیه چشم از دیگر روشهای احرازهویت بیومتریکی هستند و میتوانند در تجهیزات الکترونیکی مورد استفاده قرار گیرند چون تقریباً روی همه گوشیهای تلفنهمراه و نوتبوکها دوربین دیجیتال با وضوح تصویر وجود دارد. سیستمهای شناسایی چهره براساس پارامترهایی از چهره مانند اندازه، شکل، فاصله المانهای چهره مانند چشمها و بینی، فک و استخوان کار میکنند. برخی از سیستمها نیز دقیقتر هستند و حتی چین و چروک یا خالهای چهره را نیز شناسایی میکنند و میتوانند تصاویری سه بعدی از چهره انسان تهیه کنند. بسیاری از ما برنامههای تشخیص چهره را در iPhoto یا سایتهای اجتماعی دیدهایم و میدانیم که نتایج آنها ناامیدکننده است. البته، سیستمهای تشخیص چهره تجاری و امنیتی قویتر هستند اما باز هم با کمی تغییر چهره (لبخند زیاد، عینک، استفاده از کلاه یا کلاهگیس مو) یا نورپردازی بد میتوان نتایج را عوض کرد و دو عکس شبیه به هم را به اشتباه انداخت.
همچنین در این سیستمها اگر به درستی و با دقت در دوربین زل نزنید و بخواهید کمی بازیگوشی دربیاورید یا بخواهید عکسی زاویهدار بگیرید، سیستم تشخیص چهره جوابگو نخواهد بود. در این میان، سن، وزن، وضعیت پزشکی و آسیب نیز میتواند چهره را عوض کند و نتایج دلخواه بهدست نیاید. یک فعال امنیتی در بوستون که نخواست نامش فاش شود، میگوید: «ما از چند سال پیش تاکنون با بهترین و قویترین سیستمهای تشخیص چهره هم نتوانستیم یک مهندس ارشد را احرازهویت کنیم و همیشه با شکست مواجه شدیم. زیرا این فرد تقریباً یک دانشمند دیوانه و هیپی با عینک ضخیم و موهای بلند و ریش کامل است. حتی این سیستمها برای چهره من نیز خطا میکنند. وقتی بعد از عمل چشم مجبور شدم برای چند هفته عینک بزنم با این سیستمها به مشکل برخوردم.»
در مقابل سیستمهای تشخیص چهره، سیستمهای تشخیص عنبیه چشم قرار دارند که با استفاده از اشعه مادون قرمز از بخش رنگی عنبیه چشم الگوبرداری میکنند و در دفعات بعد با مطابق الگوها با یکدیگر میتوانند هویت فرد را تعیین کنند. این سیستمها نیاز به پردازش کمتری دارند و درصد خطای آنها نسبت به سیستمهای تشخیص چهره بسیار کمتر میشود زیرا عنبیه چشم هر انسان همانند اثرانگشت یکتا و منحصربهفرد است. تا همین چند سال پیش امکان استفاده از سیستم تشخیص عنبیه چشم وچود نداشت زیرا حق اختراع و استفاده از آن در اختیار یک شرکت بود و اجازه نمیداد همگانی شود اما پس از اینکه مدت زمان انحصاری استفاده از این فناوری به پایان رسید، شاهد هستیم که این روش در مراکز امنیتی دولتی استفاده میشود. با این حال، خبری از آن در برنامههای کاربردی و تجهیزات الکترونیکی پرمصرف کاربران نیست. سیستمهای تشخیص عنبیه چشم نیز دارای مشکلاتی هستند. کاربران مجبورند به این کار تن دهند که چشمشان را دراختیار یک دستگاه بسته قرار دهند و در مقابل تابیدن نور و اشعه مقاومت کنند و پلک نزنند. در این شرایط باید عینک کنار گذاشته شود و استعمال برخی از مواد مخدر یا دارویی که روی عنبیه چشم تأثیر میگذارند، ممنوع شود. همچنین هر حرکتی که موجب شود رک عنبیه چشم تغییر کند مانند استفاده از لنز یا عملهای جراحی یا برخی از ورزشها نیز ممنوع خواهد بود. بنابراین، همانند سیستم تشخیص صدا و گفتار، سیستمهای تشخیص عنبیه چشم نیز دارای مشکلات و خطاهایی هستند و امکان فریب یا جعل وجود دارد. در نتیجه از این فناوری بیشتر در شرایط تحت کنترل انسان مانند اداره گذرنامه و مهاجرت استفاده میشود و نمیتوان انتظار داشت بهصورت خودکار روی تجهیزات مصرفی الکترونیکی به کار گرفته شود. حداقل میتوان گفت به این زودیها این اتفاق نمیافتد.
خودمان امنیت را تأمین کنیم
بدون شک استفاده از رمزعبور در زندگی دیجیتالی همراه با خطر و تهدیداتی است و امنیت لازم را برقرار نمیکند. فناوریهای احراز هویت مبتنیبر بیومتریک جایگزین خوبی برای رمزعبور هستند و میتوانند خیالمان را از بابت امنیت دیجیتالی راحت کنند اما همانطور که در این مقاله گفته شد، تمام فناوریها و روشهای مبتنیبر بیومتریک تحت شرایطی شکست میخورند و باز هم توسط انسان قابل دور زدن و جعل هستند و نمیتوانند برای ما سحر و جادو کنند. علاوهبر آن، اگر اطلاعات بیومتریکی کاربران لو برود، دیگر هیچ راه قابل بازگشتی وجود ندارد. مثلاً شما میتوانید رمزعبور گوشی تلفن همراه خود را تغییر دهید اما آیا میتوانید اثرانگشت خودتان را عوض کنید؟ به هر حال، بهنظر میرسد فناوریهای احراز هویت بیومتریک در حال حرکت به سمت تجهیزات الکترونیکی هستند و در سیستمهای احرازهویت چندگانه همراه با رمزعبور قابل استفاده خواهند بود. ونس بیورن از شرکت دیجیتال پرسونا میگوید: « همه ما میدانیم که رمزعبور از بین رفتنی است و باقی نمیماند. در عوض ابزارهای امنیتی بیومتریک جایگزین میشود. اما من فکر نمیکنم به این زودیها این ابزارها را روی تجهیزات الکترونیکی و در دست مردم ببینیم