《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 嵌入式技術(shù) > 業(yè)界動態(tài) > 指紋識別并不安全 指紋數(shù)據(jù)可以被竊取

指紋識別并不安全 指紋數(shù)據(jù)可以被竊取

2015-07-07

       自iPhone5s于手機中加入指紋識別功能后,,指紋識別迅速在安卓機群中流行,儼然已成為旗艦機標(biāo)配,。隨之而來的還有各大手機廠商的吹捧,,指紋識別能完美解決安全問題云云??上е讣y技術(shù)并不能拯救手機安全。

   物極必反,,被廠家與用戶過度神化的指紋識別功能也不是盡善盡美:iPhone5s發(fā)布后僅一天,,歐洲最大的駭客團體ChaosComputerClub 就宣布破解了TouchID ,并用視頻記錄了操作過程,。

531bfeb5a3c68950d10144a4e3d94aac.jpg

    而在今年6月的MOSEC移動安全技術(shù)峰會上,,手機安全研究員介紹了如何利用安卓手機廠商在實現(xiàn)芯片級安全解決方案TrustZone時造成的軟件漏洞,在可信區(qū)域執(zhí)行任意代碼,,將TrustZone完全攻破,。

  而TrustZone正是目前很多帶指紋識別的安卓手機確保安全的一個核心技術(shù),一旦被完全攻破,,獲取指紋識別數(shù)據(jù)將變得很容易,。

  安全員在MOSEC移動安全技術(shù)峰會的演示過程中表示,攻破搭載指紋識別系統(tǒng)的手機,,最困難的是利用TrustZone中的漏洞,,因為這是一個完全的黑盒,缺乏文檔和必要的調(diào)試手段,。據(jù)介紹,,該次破解是利用內(nèi)核上的“任意地址寫固定值”漏洞,,在獲取內(nèi)核代碼執(zhí)行權(quán)限后向TEE(可信運行環(huán)境)發(fā)起進一步攻擊,最終繞過TrustZone的防護系統(tǒng),,可獲取諸多敏感數(shù)據(jù),。

  說了這么多,TrustZone到底是什么?

  TrustZone是為保護敏感信息的一種硬件安全架構(gòu)體系,,把手機從硬件與軟件上分成安全與普通兩個區(qū)域,。嚴(yán)格意義上講,指紋識別只是安全區(qū)中的一小部分,。

d6fbadc52da53df7f9e994710ccff9d9.jpg

    在TrustZone的硬件架構(gòu)中,,整個系統(tǒng)都是為了保護安全區(qū)中的數(shù)據(jù),防范設(shè)備可能遭受到的多種特定威脅,。因此,,安全區(qū)與普通區(qū)從硬件到軟件都是被分割的,普通區(qū)第三方程序無法訪問安全區(qū)中的敏感數(shù)據(jù),。

   體現(xiàn)于手機上的就是,,TrustZone會把智能手機的使用模式分為兩種,其一是普通使用,,其二是安全使用(涉及敏感數(shù)據(jù)),。例如機主在日常游戲、打字時,,手機停留在普通模式;而當(dāng)機主需要支付,、輸入密碼或者指紋時,手機就會自動切換到安全模式,,保護數(shù)據(jù)不被其它程序訪問,。

  可惜,看起來很安全的TrustZone并不值得Trust,。


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點,。轉(zhuǎn)載的所有的文章,、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有,。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者,。如涉及作品內(nèi)容、版權(quán)和其它問題,,請及時通過電子郵件或電話通知我們,,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失,。聯(lián)系電話:010-82306118,;郵箱:aet@chinaaet.com,。