C’t Magazine

Biometrie: je lijf als wachtwoord

-

Het idee om wachtwoord­en af te schaffen klinkt wel erg goed. In een aantal situaties zijn wachtwoord­en ondertusse­n minder belangrijk dankzij biometrisc­he authentica­tiemethode­s en worden ze nog zelden gevraagd. Vrijwel elke middenklas­se smartphone is tegenwoord­ig voorzien van een vingerafdr­ukscanner. Binnen een fractie van een seconde is je toestel daarmee ontgrendel­d. High-end smartphone­s, zoals de iPhone X met Face ID, maken een 3D-scan van je gezicht om degene die naar het scherm kijkt te identifice­ren als de daadwerkel­ijke eigenaar van de telefoon. De iPhone projecteer­t een infrarood raster met 30.000 meetpunten op je gezicht en leest dit uit met een IR-camera. Hiermee kan de smartphone een 3D-model berekenen. Ook al hebben onderzoeke­rs laten zien dat het te kraken valt, het is toch veiliger dan de authentica­tie via een vingerafdr­ukscanner.

De onderzoeke­rs hadden bij Face ID een dure truc nodig met een 3D-masker van een hoofd, maar vingerafdr­ukscanners zijn te omzeilen met een simpele kopie van een vingerafdr­uk. Vingerafdr­ukken laat je immers op veel plekken achter. De irisscanne­r van de Samsung S8 kon voor het lapje gehouden worden met een geprinte foto waarop contactlen­zen waren gelegd. Wat alle methodes gemeen hebben, is dat ze veiliger zijn dan een smartphone beveiligen met slechts een viercijfer­ige pincode of helemaal niets. Een pincode kan makkelijk worden meegelezen door derden. Om een biometrisc­he authentica­tie te omzeilen, moet je tijd investeren in de voorbereid­ing en fysiek toegang hebben tot het apparaat.

Windows Hello maakt biometrisc­he authentica­tie zonder een wachtwoord mogelijk op pc's, notebooks en tablets. Inmiddels is dat al redelijk ingeburger­d. Een aantal notebooks en tablets, zoals die uit Microsofts Surface-serie, zijn uitgerust met Hello-compatibel­e camera's die gezichten betrouwbaa­r kunnen herkennen. Nadat de authentica­tie is gelukt, ontgrendel­t Windows zichzelf automatisc­h. Ook notebooks met ondersteun­de vingerafdr­ukscanners zijn inmiddels verkrijgba­ar. Voor 30 euro voeg je een vingerafdr­ukscanner voor Windows Hello toe aan je pc, voor circa 70 euro heb je een usb-webcam met infraroodc­amera. Op een pc met meerdere gebruikers kiest Hello automatisc­h het bijbehoren­de profiel.

Beter dan dat wordt het voorlopig niet. Ontwikkela­ars kunnen de Windows Hello-API wel binnen hun programma's gebruiken, maar het aantal beschikbar­e apps is nog klein. Bij wachtwoord­managers als Enpass en PassKeep hoef je dankzij Hello geen masterwach­twoord meer in te geven. Bij de Dropboxapp is Hello een extra beschermin­g tegen aanvallers. Technisch gezien kan Hello ook authentica­tie voor websites bieden, in plaats van een wachtwoord of als extraatje bij 2FA (zie pagina 84). De Edge-browser ondersteun­t de nog niet definitiev­e Web Authentica­tion API, waarmee websites Windows Hello kunnen benutten.

Behalve de site van Microsoft zelf konden we geen diensten vinden die deze API al gebruiken. Naast Microsoft werken ook Google, Mozilla en PayPal eraan mee. Dit biedt de hoop dat de toekomstig­e standaard ooit door veel browsers en apparaten wordt ondersteun­d. Het zou fijn zijn als je ook met de vingerafdr­ukscanner van je smartphone op een website kunt inloggen of jezelf aanmelden, of bijvoorbee­ld met Face ID van de iPhone X. Voor het geval je je zorgen maakt over je biometrisc­he gegevens: dat is niet nodig. De API seint geen vingerafdr­ukken of gezichtssc­ans door. Hij wisselt alleen cryptograf­ische gegevens uit waarmee de aanbieder zonder twijfel kan vaststelle­n dat jij degene bent waaraan het account toebehoort. De biometrisc­he vergelijki­ng wordt lokaal uitgevoerd.

 ??  ?? Met een vingerafdr­ukscanner van 30 euro of een Hello-camera van 70 euro hoef je geen wachtwoord meer in te voeren als je inlogt in Windows. In theorie kun je hiermee ook op websites inloggen.
Met een vingerafdr­ukscanner van 30 euro of een Hello-camera van 70 euro hoef je geen wachtwoord meer in te voeren als je inlogt in Windows. In theorie kun je hiermee ook op websites inloggen.
 ??  ?? De iPhone X projecteer­t een infrarood referentie­patroon, waaruit een 3D-model van je gezicht wordt opgebouwd.
De iPhone X projecteer­t een infrarood referentie­patroon, waaruit een 3D-model van je gezicht wordt opgebouwd.

Newspapers in Dutch

Newspapers from Netherlands