Google-konto: hur säker är egentligen den nya inloggningen med selfie-video?

Google introducerar ett nytt sätt att återfå åtkomst till ditt konto: en kort selfie-video. Denna funktion är avsedd för situationer där du har låst dig ute och inte har din vanliga telefon eller dator till hands. När du ställer in den filmar du dig själv och följer några guidade huvudrörelser så att systemet kan spela in ditt ansikte från flera vinklar. Om du senare låser dig ute spelar du in en ny video, som jämförs med den som finns registrerad. Lanseringen har skett i etapper sedan den 23 juli; du kan kontrollera om ditt konto ingår på g.co/signin-selfie.
Det ersätter inte ditt lösenord
Det är viktigt att notera att selfie-videon varken ersätter ditt lösenord eller din passnyckel. Det är en ytterligare återställningsmetod som kompletterar återställningskontakter och andra alternativ. Google rekommenderar själv att du ställer in flera av dessa. Workspace-konton, barnkonton och konton i Advanced Protection Program är undantagna. Ironiskt nog är det just dessa användare som har störst behov av skydd. Den lagrade videon är krypterad, används som standard endast för inloggning och kan raderas när som helst. Google får endast använda den för att förbättra sina detekteringsfunktioner om du ger ditt samtycke.
Upptäcker Google verkligen deepfakes?
Google marknadsför flera skyddslager mot falska foton och videor. Kärnan är livsteckenavkänning. Du ombeds att göra små rörelser för att bekräfta att en riktig person sitter framför kameran, inte ett foto. Detta fungerar mot enkla attacker; ett utskrivet foto eller en gammal video klarar inte detta test.
Haken ligger någon annanstans. En modern deepfake blinkar, nickar och vrider på huvudet på kommando. Och den farligaste typen av attack kringgår kameran helt och hållet. I en så kallad ”injektion” matas den falska livevideon direkt in i appen som om den kom från kameran. Det är just denna typ av attack som rörelsekontroller inte kan förhindra. En ofta citerad studie som presenterades vid USENIX Security Conference redan 2022 visade att kommersiella system för livsteckenkontroll automatiskt kan kringgås. Dessutom testar de vanliga certifieringssystemen, såsom ISO 30107-3, iBeta eller FIDO, attacker framför kameran, inte injektionsattacker. Säkerhetsföretag har rapporterat en kraftig ökning av sådana injektionsattacker under de senaste två åren.

Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Vad du bör ta med dig från detta
Den amerikanska säkerhetsstandarden NIST säger det tydligt: biometri bör aldrig användas ensamt, utan alltid i kombination med en andra faktor och ett icke-biometriskt alternativ. Och du kan inte byta ansikte på samma sätt som du kan byta lösenord. I praktiken innebär detta att selfie-videon, som ett av flera återställningsalternativ, är användbar och fortfarande bättre än återställning via SMS, vilket är sårbart för SIM-swapping. För själva inloggningsprocessen är passnycklar och hårdvarunycklar fortfarande det säkrare valet. De som är särskilt utsatta mål bör undvika att använda ansiktsvideon; Google utesluter ändå denna grupp från Advanced Protection Program.






