针对指纹验证系统的熟练冒名攻击及其补救方案
计算机视觉与模式识别
2015-03-17 v1 密码学与安全
计算机与社会
摘要
指纹验证系统在日常生活中变得无处不在。这一趋势尤其受到配备指纹传感器的移动设备(如智能手机和平板电脑)激增的推动,且指纹验证正越来越多地应用于金融交易认证。在本研究中,我们描述了一种针对指纹验证系统的新型攻击向量,我们称之为熟练冒名攻击(skilled impostor attack)。我们表明,现有的指纹验证系统性能评估协议存在缺陷,因此系统的真实漏洞被系统性低估。我们考察了一种场景:使用传统验证协议(随机冒名者,即零努力攻击)将指纹验证系统调谐至误接受率0.1%下运行。我们证明,通过实施熟练冒名攻击,主动且智能的攻击者针对该系统可达到89%或更高的成功率。我们描述了一种新的用于评估指纹验证性能的协议,以改进对指纹识别系统潜力与局限的评估。这一新评估协议使得在实际应用中能就操作阈值以及安全性(低误接受率)与可用性(低误拒绝率)之间的权衡做出更明智的决策。熟练冒名攻击是一种通用的攻击概念,不依赖于特定数据库或比对算法。所提出的基于熟练冒名攻击的协议可直接用于评估其他生物特征模态(例如虹膜、人脸、耳朵、指静脉、步态或说话人识别)的验证性能。
引用
@article{arxiv.1503.04729,
title = {Skilled Impostor Attacks Against Fingerprint Verification Systems And Its Remedy},
author = {Carsten Gottschlich},
journal= {arXiv preprint arXiv:1503.04729},
year = {2015}
}