为什么我必须在我的身份证前挥手?

信息安全 验证 安全剧院
2021-08-29 22:20:31

我最近必须在线验证自己才能使用基于互联网的服务。身份验证过程是通过视频通话完成的,我将身份证放在我的笔记本电脑摄像头前,靠近我的脸。我还必须摆动身份证,以便视频通话另一端的人可以看到印在身份证上的安全功能。

然后那个人让我在身份证前挥动我的手,让我的手很快把它完全盖住了好几次。

这种方法应该达到什么目的,或者这只是安全剧院?

3个回答

阻挡被检查项目视图的移动有助于阻止有人试图使用视频上的覆盖图像作为实际项目的替代品。

例如,我可以拍摄您的 ID 的短视频(显示安全功能)并将其覆盖在实时视频上,而不是我的实际 ID。但是通过在前面挥动我的手,远程观看者可以看到它不是视频叠加层。

真正的威胁?是的。看看我们看到的假视频,有人可以让它看起来像是有人在说他们从未做过的事情。该技术存在并且正在使用中。

可信的威胁值得怀疑,但缓解措施是免费的,对所有相关人员来说都很容易,而且很简单。因此,缓解的成本可以忽略不计。

这意味着它不是“安全剧院”。它实际上处理了风险。但我可能同意,在这个时间点,它可能是临界的。明年,我可能不得不编辑这个答案。

鉴于此识别可能是根据德国法律执行的,此请求应符合BaFin Circular 3/2017的要求(在其不具约束力的英文翻译中):

必须采取适当措施应对对身份证件部分或要素的任何替换/篡改。为此,必须要求被识别的人,例如,将手指放在身份文件的安全相关部分(可变,由系统随机确定),然后将一只手移过他们的脸。使用从这些动作中截取和放大的剧照,员工必须验证身份证件以及在白光下可视觉识别的所有安全特征在正确的位置被完全覆盖,并且没有明显表明操纵的人工制品。过渡点。

因此,声明的原因是发现您发送给他们的视频提要中的潜在操纵。必须有足够多且不可预测的任务,您可能会被要求让您更难准备合适的替代品。

Lethalcoder 和其他人已经指出,欺骗手波很容易做到。但这忽略了请求的重点——这是一个可能不会被提前欺骗的意外请求。明天,他们可能会要求您显示您的手机时间,或者今天的报纸(好像有人读过这些),或者身份证前面的任何其他随机项目。只有当他们总是在身份验证过程中几乎同时要求相同的任务时,这才会成为安全剧院。

至于为什么你需要挥手,施罗德在他们的回答中解释得很好:

“阻止查看正在检查的物品的动作有助于阻止有人试图在视频上使用叠加图像来代替实际物品。例如,我可以拍摄你的 ID 的短视频(显示安全功能) ) 并将其覆盖在实时视频上,而不是我的实际 ID。但是通过在前面挥动我的手,远程观看者可以看到它不是视频覆盖。