Google přidává přihlášení pomocí selfie videa. Má pomoci hlavně při ztrátě přístupu k účtu
Google začal zavádět novou možnost obnovení přístupu k účtu prostřednictvím krátkého selfie videa. Uživatel si nejprve uloží referenční záznam obličeje a při problémech s přihlášením natočí nový. Google oba záznamy porovná a současně kontroluje, zda je před kamerou živý člověk. Funkce je volitelná, zavádí se postupně a zatím se netýká firemních účtů Google Workspace.
Ztracený telefon, nedostupná autentizační aplikace nebo zapomenuté heslo mohou uživateli odříznout přístup nejen k e-mailu, ale také k dokumentům, fotografiím a dalším službám spojeným s účtem Google. Společnost proto přidává další záložní způsob ověření identity: krátké selfie video uložené předem v nastavení účtu.
Novinka nemá nahrazovat hesla, přístupové klíče ani vícefaktorové ověřování. Google ji prezentuje jako další možnost, která může pomoci zejména ve chvíli, kdy uživatel nemá k dispozici zařízení nebo ověřovací metodu, kterou běžně používá.
Referenční záznam je nutné vytvořit předem
Při aktivaci funkce se uživatel podívá do kamery telefonu nebo počítače a následuje pokyny na obrazovce. Systém jej požádá o několik jednoduchých pohybů hlavy, aby zachytil obličej z více úhlů. Tento záznam se následně uloží k účtu jako referenční vzorek.
Pokud se uživatel později nemůže přihlásit, může natočit nové selfie video. Google jej porovná s uloženým záznamem a vyhodnotí, zda jde o stejnou osobu. Součástí procesu jsou také jednoduché pohybové úkoly, které mají potvrdit, že kamera snímá živého člověka, nikoliv pouze fotografii nebo předem připravené video.
Důležitým omezením je, že referenční selfie nelze přidat až ve chvíli, kdy je účet zablokovaný nebo už probíhá proces jeho obnovení. Funkce proto skutečně funguje jako náhradní klíč: musí být připravený dříve, než jej uživatel začne potřebovat.
Pro úspěšné pořízení záznamu musí být dobře viditelné oči, nos a ústa. Google doporučuje sundat sluneční brýle, roušku, pokrývku hlavy nebo jiné prvky zakrývající obličej. V záběru by se neměly objevit další osoby ani například fotografie tváří v pozadí.
Video je uloženo v cloudu
Na rozdíl od některých biometrických systémů, které uchovávají šablonu pouze v bezpečnostním čipu konkrétního zařízení, Google ukládá referenční selfie video k uživatelskému účtu. Díky tomu je možné použít jej při obnově přístupu i z jiného telefonu nebo počítače.
Podle Googlu je záznam při uložení šifrovaný a standardně se používá pouze pro pomoc s přihlášením. Uživatel jej může v nastavení účtu odstranit nebo nahradit novým. Samostatně lze povolit, aby Google selfie videa a související data využíval také ke zlepšování rozpoznávání obličeje, odhadu věku a dalších ověřovacích metod. Toto rozšířené využití má být volitelné.
Právě způsob ukládání je jedním z hlavních rozdílů oproti lokální biometrice v telefonu. Selfie video může usnadnit obnovu účtu nezávisle na původním zařízení, současně ale znamená, že uživatel poskytuje Googlu dlouhodobě použitelný biometrický referenční záznam. Na rozdíl od hesla přitom nelze podobu obličeje po případném úniku jednoduše změnit.
Google slibuje ochranu proti fotografiím a deepfake videím
Google uvádí, že při ověřování používá několik bezpečnostních vrstev. Vedle porovnání obou záznamů vyžaduje pohyb uživatele před kamerou a zapojuje také své běžné mechanismy pro detekci podezřelých pokusů o přihlášení. Samotné správné rozpoznání obličeje proto nemusí automaticky znamenat, že systém přístup povolí.
Podrobné technické parametry ochrany ale společnost nezveřejnila. Není například známa míra falešného přijetí, úspěšnost proti různým typům deepfake útoků ani to, jak systém reaguje na podvržení obrazového toku prostřednictvím virtuální kamery. Tvrzení o odolnosti proti falešným videím proto zatím vychází především z vyjádření Googlu, nikoliv z veřejného nezávislého auditu.
Jednoduché požadavky na otočení nebo zvednutí hlavy dokážou odfiltrovat statickou fotografii či běžnou nahrávku. Pokročilé deepfake systémy však mohou pohyby generovat v reálném čase. Rozhodující proto bude, jaké další signály Google vyhodnocuje a jak propojuje biometrické porovnání s analýzou zařízení, relace a rizikovosti konkrétního přihlášení.
Nejde o stejný mechanismus jako kamerová reCAPTCHA
Novinku lze snadno spojovat s funkcí Hand Gesture Verification, kterou Google zavedl v prostředí Google Cloud Fraud Defense a reCAPTCHA. Ta požaduje gesto rukou před kamerou a z videa získává souřadnice 21 bodů ruky. Podle dokumentace nejsou videa spojována s identitou uživatele a po vyhodnocení se mažou.
První testy tohoto mechanismu však ukázaly, že jej bylo možné v některých případech obejít statickou fotografií předanou prostřednictvím virtuální kamery OBS. To neprokazuje zranitelnost přihlašování pomocí selfie videa – jde o dva odlišné systémy s jiným účelem i architekturou. Ukazuje to však, že samotné požadování pohybu před kamerou nelze považovat za automatickou záruku odolnosti proti podvržení vstupu.
Selfie video navíc neověřuje pouze přítomnost člověka, ale porovnává aktuální záznam s konkrétním dříve uloženým obličejem. Google zároveň pracuje s dalšími bezpečnostními signály spojenými s pokusem o přihlášení.
Firemní účty Google Workspace mají zatím smůlu
Pro podnikové prostředí je nejdůležitější skutečnost, že selfie video aktuálně není dostupné pro účty Google Workspace. Vyloučeny jsou také dětské účty a účty zařazené do programu Advanced Protection, který Google nabízí zvlášť ohroženým uživatelům.
IT správci tedy novinku zatím nemohou zavést jako součást standardní autentizační politiky ve Workspace ani centrálně spravovat její používání zaměstnanci. Bezprostřední význam má především pro osobní účty Google, případně pro uživatele, kteří osobní účet využívají k přístupu do externích služeb.
Pro organizace zůstávají vhodnějšími primárními metodami přístupové klíče, hardwarové bezpečnostní klíče, spravované vícefaktorové ověřování a jasně definovaný proces obnovy firemního účtu. Selfie video je v současné podobě spotřebitelským záložním mechanismem, nikoliv náhradou podnikového identity managementu.
Další klíč k účtu, nikoliv konec hesel
Google rozšiřuje počet cest, kterými se může oprávněný uživatel dostat zpět ke svým datům. Vedle záložního e-mailu, telefonního čísla, jednorázových kódů, přístupových klíčů nebo kontaktů pro obnovení nově přibývá také obličej.
Přínosem může být zejména jednodušší návrat k účtu po ztrátě zařízení. Cenou je uložení dalšího citlivého identifikátoru v cloudu a závislost na tom, jak spolehlivě dokáže Google rozlišit skutečného uživatele od stále přesvědčivějších syntetických videí.
Funkce se zavádí postupně a nemusí být dostupná u všech podporovaných účtů. Oprávnění uživatelé ji mohou vyhledat v části Zabezpečení a přihlašování ve správě svého účtu Google.
Zdroj: blog.google
Zdroj ilustračního obrázku: Dynamic Wang on Unsplash






