モバイル機器の指紋認証デバイスに頼ってはいけない

2005/03/05

Permalink 01:33:58, 著者: Nobuo Sakiyama Email , 7236 回閲覧   Japanese (JP)
カテゴリ: セキュリティ

モバイル機器の指紋認証デバイスに頼ってはいけない

「第1回 日経セキュリティ会議」のレポートのひとつによれば、横浜国立大学大学院の松本勉教授が以下のような指摘をしている。

一方、偽造しにくいと考えられている生体認証技術も盲点があると指摘したのが松本氏。携帯電話に搭載されているラインセンサーが、指紋をつけたゼラチン製の人工指でも認証が出来てしまうという事実を紹介した。

第1回 日経セキュリティ会議: セキュリティーポリシーを決めてから応用を——東大・坂村教授らがプライバシーについて議論

松本研究室によるゼラチン製の疑似指、いわゆるグミ指による指紋認証へのアタックの研究は以前から有名だったが、今回、携帯電話搭載のラインセンサーが脆弱であると明確に示されたことは、非常に重要だ。グミ指攻撃手法の発表以降、複数の指紋認証デバイスの発表記事において、この攻撃への耐性を持つとされたものがあり、従って、ある指紋認証デバイスがグミ指攻撃に対して脆弱かどうかは、必ずしも自明ではなかった。しかし、ここでは明確になっている。

携帯電話やモバイル機器は、その機器を主たるユーザが裸の指で触り、あるいは握って利用する。この状況で、機器や、機器の周辺にあるモノにはそのユーザの指紋がベッタリとつくことになるだろう。一方、グミ指攻撃の発表では、偽造指の作成方法について、正規ユーザの指から型をとる方法だけでなく、物体に付着した指紋を転写することで作成する方法での攻撃成功がすでに報告されている。これらを組み合わせると、携帯電話等のモバイル機器の指紋認証は、機器が悪意の第三者が入手すれば容易に破ることができる、ということになる。ここでいう「入手」は、盗難などの不可逆なものもあれば、ロッカーなどから一時的に持ち出すようなケースも含まれるだろう。これは、何の認証もない状況よりはマシかもしれないが、少なくとも、生体認証の一般的なイメージで誤った安心感をふりまかれた結果を信じ込んで指紋認証以外のセキュリティ対策を行わない場合は危険だと言えるだろう。

このラインセンサーによる指紋認証デバイスつきの携帯電話を製造しているメーカーは、同様のセンサーによる指紋認証つきのモバイルむけノートパソコンも出していたと記憶している。この指紋認証デバイスに頼った情報漏洩対策を行っている人達もいるような気がするのだが...。

3月8日追記: この件についてはすでに実証実験が行われていることが判明。「携帯が危ない」(junhara's blog)によれば、3月5日に朝日ホールで開かれたNTTドコモモバイル社会研究所シンポジウムでの東大先端研の玉井克哉教授(知的財産法)の講演にて

指紋も子どもがお遊びに使うグミを利用すると、携帯に残された指紋跡から簡単に指紋のコピーが作れるのだそうだ。これも実演ビデオを見せられた。

携帯が危ない

ということがあったそうだ。なお、現状では指紋認証つき携帯電話は、NTTドコモの富士通製携帯電話のみだと思われる。そして、指紋認証つき携帯電話のデビューは、松本研のアタック成功発表の後だったと記憶している。

この記事へのトラックバック アドレス

http://blog.sakichan.org/htsrv/trackback.php/de442f768baa5157454b5b9cbfde3e844f454578ea04df324567f69d81ab936f

コメント, トラックバック, ピンバック:

トラックバック: 蹴球中毒 [訪問者]
「第1回 日経セキュリティ会議」
Permalink永続的リンク 2005/03/05 @ 09:16
トラックバック: 一体どうなんでしょう [訪問者]
ゴルゴのような生活
Permalink永続的リンク 2005/03/08 @ 22:42
コメント: otama [訪問者] · http://blog.urocon.net/
すみません。
多重トラックバックを送ってしまいました。
大変お手数ですが
削除頂ければ幸いです。

大変申し訳ありませんでした。
Permalink永続的リンク 2005/03/08 @ 22:50
トラックバック: GrayRecord [訪問者]
モバイル機器の指紋認証デバイスの信頼性
Permalink永続的リンク 2005/03/09 @ 12:15
トラックバック: とりあえずやってみる [訪問者]
最近流行している指紋認証の問題点について
Permalink永続的リンク 2005/03/09 @ 13:28
トラックバック: fgtmpの備忘録 [訪問者]
指紋認証の脆弱性
Permalink永続的リンク 2005/03/10 @ 12:34
トラックバック: Travellers Tale [訪問者]
指紋認証の盲点
Permalink永続的リンク 2005/03/14 @ 01:50
トラックバック: 武田圭史 [訪問者]
生体認証と二要素認証が疑問視される理由
Permalink永続的リンク 2005/03/23 @ 15:35
コメント: spock [訪問者]
わたしの会社でもパート4名のために指紋認証の勤怠システムを導入して試験をしていたのですが、1名の女性が他人と誤認されてしまいました。メーカーは当初 登録方法、置き方が悪いということでしたが、指導されたとおり指紋登録しても他人と認証されてしまいました。
その女性の指紋は特徴がない指だということのようです。まれに指紋認証に向かない指があるということです。いずれにしても誤認証するので勤怠システムには使わないことにしました。
Permalink永続的リンク 2005/07/07 @ 19:48

コメントを残す:

頂いたメールアドレスはこのサイト上には表示されません
頂いたURLは表示されます。

許可される XHTML タグ: <p, ul, ol, li, dl, dt, dd, address, blockquote, ins, del, span, bdo, br, em, strong, dfn, code, samp, kdb, var, cite, abbr, acronym, q, sub, sup, tt, i, b, big, small>
(改行が自動で <br /> になります)
(名前、メールアドレス、URLを記憶する Cookie を発行します)
(ユーザがメッセージ・フォームを通してあなたに連絡することを許可します (あなたのメール・アドレスは表示されません))

崎山伸夫のBlog

日々の意見やコメント、出来事などを書いていきます。

3月 2010
 << <   > >>
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31        

検索

いろいろ

XMLフィード

RSSとは?

オンラインユーザ一覧

  • ゲスト ユーザ: 43

powered by
b2evolution