Conform Descopera: Verificarea identității digitale, esențială pentru accesarea serviciilor online, inclusiv cele bancare, a devenit un proces complex, depășind simpla comparare a unei fotografii cu fața din fața camerei. Algoritmii moderni se concentrează acum pe detectarea „vivacității” – stabilirea dacă în fața dispozitivului se află o persoană reală, prezentă în acel moment, și nu o reproducere.
Provocări în detectarea umană
Problema diferențierii unei persoane vii de o reprezentare a acesteia este una veche în domeniul biometriei. O fotografie, un ecran de telefon sau o mască de silicon pot produce o imagine facială similară, însă diferențele, deși subtile, sunt cruciale pentru securitate. Sistemele de detecție de vivacitate se împart în două categorii: pasivă și activă.
Metodele pasive analizează proprietăți ale imaginii care diferă între un chip real și o reproducere. Pielea umană, de exemplu, reflectă lumina diferit de hârtie sau sticlă, având o componentă de împrăștiere sub suprafață pe care materialele plate nu o pot replica fidel. Un ecran de telefon fotografiat poate genera un tipar de interferență numit moare, detectabil algoritmic. De asemenea, suprafețele plane nu redau relieful feței; mișcările capului induc un efect de paralaxă, lipsă la o fotografie. Unele sisteme avansate caută variații minuscule ale culorii pielii cauzate de circulația sângelui, fenomen cunoscut sub denumirea de fotopletismografie de la distanță.
Metodele active, pe de altă parte, implică o interacțiune din partea utilizatorului: acesta poate fi rugat să clipească, să privească în altă parte sau să citească un număr de pe ecran. O variantă mai subtilă utilizează ecranul telefonului ca sursă de lumină, proiectând secvențe de culori și analizând reflexia pe față, diferită între o suprafață plană și un volum tridimensional.
Limitele actuale ale securității digitale
Aceste metode se confruntă însă cu provocări tot mai mari. Modelele generative de inteligență artificială au evoluat rapid, putând acum să imite cu succes acțiuni precum clipitul sau mișcarea capului, transformând ceea ce era cândva o barieră solidă în ceva ușor de replicat. O problemă și mai serioasă survine atunci când un atacator nu mai interacționează direct cu camera, ci injectează un flux video fabricat în aplicație, utilizând camere virtuale sau manipulând intrările dispozitivului. În acest scenariu, analiza fizică a scenei devine irelevantă, deoarece „scena” nu mai există, fiind înlocuită de un semnal fals.
Astfel, întrebarea fundamentală nu mai este doar „este imaginea umană și vie?”, ci și „provine acest semnal de unde pretinde că provine?”. Răspunsurile implică acum verificarea integrității aplicației și a dispozitivului, detectarea camerelor virtuale și analiza coerenței temporale a fluxului, precum și atestarea criptografică a sursei. Aceasta este, în esență, o problemă de proveniență, nu de percepție. Standardizarea reflectă această evoluție, testarea sistemelor biometrice extinzându-se de la atacurile clasice (fotografii, măști) la materiale generate artificial și injecții de flux.
Securitatea buletinului electronic
Pe de altă parte, în ceea ce privește documentele oficiale, securitatea a avansat. Cartea electronică de identitate emisă în România, de formatul unui card bancar, dispune de un cip conform standardelor internaționale. Citirea datelor de pe cip nu se realizează de la distanță și necesită consimțământul titularului. Pentru a iniția o sesiune, terminalul are nevoie de o cheie derivată din datele tipărite pe document, fie prin citirea zonei MRZ, fie prin introducerea manuală a unui cod, ulterior stabilindu-se un canal criptat.
Datele stocate pe cip sunt semnate digital de statul emitent, permițând verificarea integrității și originii acestora. Un al doilea mecanism, autentificarea cipului, confirmă autenticitatea microcipului printr-un schimb criptografic. Datele biometrice, precum imaginea facială optimizată și amprentele, se află într-o partiție protejată prin Extended Access Control, accesibilă doar autorităților desemnate, precum poliția sau cele de frontieră. Aplicațiile bancare obișnuite nu pot accesa aceste date biometrice de pe cip.
Prin urmare, documentul poate dovedi cu certitudine matematică autenticitatea sa, prin verificarea semnăturii statului emitent. În schimb, dovedirea identității persoanei rămâne o problemă de probabilitate, bazată pe analiza semnalelor fizice și a provenienței acestora, cele două aspecte neputând fi substituite unul altuia.
Sursa: Descopera