H6.05.3biometric fallback must not be weaker设计研究

回退路径不得比主路径更弱

别名: 生物识别降级 · fallback assurance · 跳过指纹

概念解释

主路径用生物识别看齐设备解锁或平台认证器的保证级时,旁边若放「改用短信码」「直接跳过」「只要邮箱验证码」,攻击者不必对付传感器,只要把人逼进回退。回退不得更弱指替代认证器的保证不低于被它替换的那条路径所保护的动作。这条评价回退的强度,不争论失败时要不要给出路,也不讨论谁无法录入。

机制

攻击者会选择最弱的可用门。生物识别的失败与锁定是可诱导的(遮挡、反复失败),若回退是短短信码或「记住我的设备直接进」,诱导失败就变成降级攻击。平台级生物识别通常绑定设备密码或安全硬件;应用自己做的「人脸检测拍照」再配邮箱验证码,主路径看起来先进,实际保证停在邮箱。强度要对齐的是动作:看余额与转账不是同一保证需求,允许生物快捷看余额、回退却能转账,等于用弱门保护强动作。多因素里的备用因素是预先登记的第二因素;这里的回退是生物这条门的替代,两者不要混成「反正有个备用」。

怎么研究

按威胁走:诱导生物失败后,回退能否独自完成高后果动作。

自变量:回退认证器种类(设备密码、应用密码、短信 OTP、仅邮箱链接、无认证跳过)、该动作的保证需求。 因变量:诱导失败后是否仍能完成转账或改密、回退被选中的比例、用户是否认为「短信和指纹一样安全」。

不要用完成率当强度。安全可用性实验可以让第二人持有手机但没有生物模板,看回退是否把账号交出去。保证级对照用 NIST 对认证器的分级语言(允许 / 受限),不要编造「弱多少个百分点」。

边界

设备密码作为系统生物识别的指定回退,通常与主路径同级,因为模板的钥匙就是设备密码。应用若把生物识别只当本地快捷、服务器会话早已存在,回退强度应对照会话保护,而不是对照一次新的远程认证。无障碍必须提供非生物路径,但不等于把路径做成「跳过认证」;应用密码、通行密钥、硬件密钥都可以是可达且不降级的选择。紧急「账户恢复」走人工审核是第三条路,时延和审核应高于日常回退,不能当登录的常设弱门。

怎么落地

  • 为每个受生物识别保护的动作写明可接受的回退认证器;短信 OTP、仅邮箱、跳过不得单独覆盖改密、改绑定、资金类动作。
  • 优先把系统设备密码或平台通行密钥当作回退,而不是再发明一条更短的应用内码。
  • 文案避免「验证失败?用短信登录更方便」这种把降级说成优惠的句子。
  • 验证:列出生物保护的动作与各自回退,找出去保证级的组合;实际走一遍「遮挡传感器 → 回退」,看高后果动作是否仍要求与主路径同级的证明。让未持有生物模板但持有手机的人尝试回退,记录能否完成改密或转账。

延伸

  • 同组H6.05.1 生物识别失败需有非生物回退 · H6.05.2 生物特征在部分人群上不可用
  • 相邻H6.12 多因素认证 · H6.03 验证码与免密登录
  • 站内检索fallback assurance · downgrade attack · biometric step-up

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H6.05.3