刷臉“黑科技”安全嗎?
人臉識(shí)別的技術(shù)和產(chǎn)業(yè)風(fēng)險(xiǎn)凸顯,需要構(gòu)建相應(yīng)的市場(chǎng)環(huán)境和監(jiān)管機(jī)制。
“你是什么垃圾?”這樣的靈魂拷問,或許將被人工智能技術(shù)終結(jié)。
今年8月,一款名為“火星男孩”的智能廚余垃圾分類機(jī)出現(xiàn)在長(zhǎng)沙市岳麓區(qū)望城坡街道長(zhǎng)華社區(qū)。居民掃描人臉后,可將垃圾放到拍照處識(shí)別,若垃圾識(shí)別成功,垃圾桶開啟,完成垃圾分類。
不僅是垃圾分類,隨著以人臉識(shí)別為代表的生物識(shí)別技術(shù)迅速普及,行業(yè)投融資日益活躍,各種“刷臉”應(yīng)用不斷涌現(xiàn):火車站刷臉檢票進(jìn)站、高考考生刷臉進(jìn)考場(chǎng)、城市救助管理刷臉尋人……
但如火如荼的發(fā)展盛景背后,生物特征數(shù)據(jù)的安全風(fēng)險(xiǎn)也隨之凸顯,亂象漸增。
一方面是虛火漸旺。CB Insights“2019 年全球AI企業(yè)100強(qiáng)榜單”中,排在前11位的5家中國(guó)公司成立年限僅3——8年,多為5年內(nèi)催熟而成,在基礎(chǔ)研究領(lǐng)域普遍缺乏深度和定力。
另一方面,數(shù)據(jù)裸奔導(dǎo)致隱私泄露現(xiàn)象漸重。阿里首席風(fēng)險(xiǎn)官邵曉峰測(cè)算,我國(guó)相關(guān)黑產(chǎn)從業(yè)人員超150萬,市場(chǎng)規(guī)模達(dá)千億元級(jí)別,但卻難有法律跟進(jìn)——網(wǎng)絡(luò)安全法尚缺落地細(xì)則;行業(yè)、企業(yè)標(biāo)準(zhǔn)較多但缺乏強(qiáng)制效力,致使監(jiān)管缺少抓手,執(zhí)法層面困惑。
如此背景下,不少行業(yè)人士呼吁,構(gòu)建與之相適應(yīng)的市場(chǎng)環(huán)境和監(jiān)管機(jī)制,迫在眉睫。
攻防持久戰(zhàn)
當(dāng)下,生物識(shí)別技術(shù)逐步向深度學(xué)習(xí)進(jìn)化,協(xié)助各行業(yè)各領(lǐng)域從業(yè)人員將經(jīng)驗(yàn)數(shù)字化,節(jié)省人力,提高效率。
例如,生物識(shí)別技術(shù)的應(yīng)用場(chǎng)景已逐漸從最初的員工考勤、小區(qū)門禁等延伸至智慧醫(yī)療、智能家居等諸多領(lǐng)域。維護(hù)社會(huì)治安、識(shí)別侵入人員、保證財(cái)產(chǎn)安全、人證核驗(yàn)、監(jiān)控安防、線上支付等方向的技術(shù)應(yīng)用,已經(jīng)大范圍落地。
然而,技術(shù)升級(jí)必然伴隨著攻擊手段的升級(jí),攻與防、正與邪始終處在持久戰(zhàn)之中,“反人臉識(shí)別技術(shù)”“反生物識(shí)別產(chǎn)業(yè)”等黑科技、黑產(chǎn)業(yè)也隨之漸火。
例如,硅谷Bellus3D公司研制出Face Camera相機(jī),能從各個(gè)角度捕捉人臉輪廓,然后3D打印出一張逼真的人臉面具;美國(guó)卡耐基梅隆大學(xué)開發(fā)的CMU眼鏡可干擾計(jì)算機(jī)視覺,混淆佩戴者的性別、年齡等絕大部分面部特征;線上換臉工具Deepfake能把上百張人物樣圖輸入一個(gè)算法中完成“換臉”,生成普通人無法辨識(shí)的假視頻。
因此,防御機(jī)制也必須持續(xù)升級(jí)。
“光流分析、3D結(jié)構(gòu)光、飛時(shí)測(cè)距(TOF)等技術(shù)日益成熟,使用微紋理、多光譜、運(yùn)動(dòng)信息等可有效抵御2D及3D假體攻擊。此外,虹膜識(shí)別、靜脈識(shí)別、步態(tài)識(shí)別等其他的生物識(shí)別技術(shù)也取得積極進(jìn)展?!敝袊?guó)人民銀行科技司司長(zhǎng)李偉介紹。
此外,為應(yīng)對(duì)近來全國(guó)多地出現(xiàn)的基于“反人臉識(shí)別技術(shù)”的資金盜刷案件,金融機(jī)構(gòu)開始疊加“聲紋+語音”技術(shù)系統(tǒng)來識(shí)別欺詐行為。
“刷臉之后,還可讓消費(fèi)者面對(duì)屏幕讀出隨機(jī)出現(xiàn)的幾個(gè)數(shù)字。”清華大學(xué)信息技術(shù)研究院語音語言技術(shù)中心主任鄭方介紹,“一是每人的聲音各異,二是通過這種活體檢測(cè)可識(shí)別其轉(zhuǎn)賬行為的真?zhèn)巍!?/p>
這一安全防護(hù)技術(shù)也可用于多個(gè)社會(huì)化服務(wù)領(lǐng)域。遠(yuǎn)鑒科技投資總監(jiān)王秋明以自己公司的應(yīng)用舉例說,要進(jìn)入遠(yuǎn)鑒科技有限公司的辦公區(qū),就需要“人臉+聲紋+語音”的驗(yàn)證方式,每位員工在刷臉之后還須讀出屏幕上隨機(jī)產(chǎn)生的八位數(shù)字,才能算考勤打卡成功。
“通過手機(jī)端的APP就實(shí)現(xiàn)了打卡,APP只有在進(jìn)入辦公區(qū)范圍內(nèi)才能夠啟用,這樣的考勤方式既便捷又安全?!蓖跚锩髡f。
數(shù)據(jù)在“裸奔”
“生物識(shí)別技術(shù)在大步快進(jìn),難免會(huì)重速度不重安全,這或許會(huì)造成一些不可逆轉(zhuǎn)的風(fēng)險(xiǎn)。”信聯(lián)智慧創(chuàng)始人楊楠認(rèn)為。
這已經(jīng)成為全球性難題——在世界經(jīng)濟(jì)論壇2018年和2019年的《全球風(fēng)險(xiǎn)報(bào)告》中,排名三四位的是網(wǎng)絡(luò)攻擊、數(shù)據(jù)詐騙及數(shù)據(jù)泄露風(fēng)險(xiǎn)。全球范圍內(nèi),數(shù)據(jù)及網(wǎng)絡(luò)安全已連續(xù)兩年成為除自然因素以外的最嚴(yán)重風(fēng)險(xiǎn)。
而生物特征數(shù)據(jù)的泄露危害尤甚。
李偉表示,生物特征數(shù)據(jù)具有唯一性,通常不隨個(gè)人主觀意愿而變化,因此難以針對(duì)不同業(yè)務(wù)、不同渠道、不同場(chǎng)景進(jìn)行安全隔離。生物特征一旦被非法竊取利用,基于此特征的身份認(rèn)證系統(tǒng)均可被輕易繞過,導(dǎo)致大規(guī)模隱私泄露,或致系統(tǒng)性風(fēng)險(xiǎn)。
“由于采集難度、硬件需求等不同,各種生物識(shí)別技術(shù)的防攻擊性差別各異。虹膜、指靜脈等生物特征相對(duì)安全,人臉、指紋則完全暴露于外,過度采集、過度存儲(chǔ)的現(xiàn)象非常普遍。”楊楠表示。
如今,人臉識(shí)別技術(shù)被廣泛用于高鐵、飛機(jī)、紅綠燈監(jiān)控等公共場(chǎng)所,識(shí)別和采集范圍最遠(yuǎn)可至10公里。不法分子可通過遠(yuǎn)程、非接觸方式,在本人毫無察覺之下“無聲無息”地批量采集生物特征數(shù)據(jù),手段極具隱蔽性。
一些開展相關(guān)采集業(yè)務(wù)的第三方技術(shù)商以及各類手機(jī)APP運(yùn)營(yíng)商,也常在用戶不授權(quán)、未授權(quán)情況下偷采、存儲(chǔ)數(shù)據(jù),造成泄露風(fēng)險(xiǎn)。
比如Facebook就在2018年因“未經(jīng)照片主體同意的情況下,定期對(duì)照片進(jìn)行掃描和生物特征匹配”而遭到起訴;今年2月,深圳深網(wǎng)視界公司發(fā)生大規(guī)模用戶信息泄露事件,超過250萬用戶的身份證號(hào)碼、人臉圖像及拍攝地點(diǎn)等信息外泄。
面對(duì)這一系列問題,當(dāng)前的治理手段卻相對(duì)有限。
數(shù)據(jù)行業(yè)專家隋欣池分析,首先,大多數(shù)企業(yè)維護(hù)數(shù)據(jù)庫安全的意識(shí)薄弱,且這一安防能力需要長(zhǎng)期的技術(shù)積累,企業(yè)水平參差不齊。其次,企業(yè)大多將算法而非數(shù)據(jù)當(dāng)作自己的核心資產(chǎn),倒賣數(shù)據(jù)的行為很普遍,防不勝防。
虛火漸旺時(shí)
“不僅是一些企業(yè)發(fā)展‘重量難重質(zhì)’,更有大批跟風(fēng)現(xiàn)象和資本簇?fù)恚阎率挂恍╊I(lǐng)域陷入惡性競(jìng)爭(zhēng),造成劣幣驅(qū)逐良幣?!编嵎秸f。
他以售賣一款基于人臉識(shí)別技術(shù)的身份核驗(yàn)系統(tǒng)舉例,去年有少數(shù)技術(shù)公司給銀行出價(jià)8萬元,已經(jīng)算是虧本了,今年更是有公司提出為銀行免費(fèi)服務(wù),“大家都是先搶市場(chǎng)再說”。
這種情況自2018年產(chǎn)業(yè)規(guī)模開始井噴就已經(jīng)出現(xiàn)。
CVSource報(bào)告顯示,2018年上半年AI創(chuàng)業(yè)公司融資事件驟增至130次,總額402億元,超過了2017年全年。而2013年,進(jìn)行融資的AI創(chuàng)業(yè)公司數(shù)量還只有21家。
此景象頗為眼熟——與2015年網(wǎng)貸行業(yè)“大爆發(fā)”如出一轍。當(dāng)年,紅杉、IDG、老虎等投資人先后進(jìn)駐111家網(wǎng)貸平臺(tái),共發(fā)生總額為188億元的121次融資事件,海爾、鏈家、恒大、綠地等產(chǎn)業(yè)巨頭,也紛紛以并購和設(shè)立子公司的方式迅速占位。
如今,當(dāng)年大手筆“催熟”網(wǎng)貸的資本方紛紛轉(zhuǎn)戰(zhàn)AI,掀起另一股熱潮。胡潤(rùn)數(shù)據(jù)顯示,截至2018年年底,紅杉資本共捕獲了49家AI企業(yè),在投資企業(yè)數(shù)量上高居榜首,IDG、老虎等機(jī)構(gòu)也相當(dāng)活躍,恒大、聯(lián)想、海爾等公司也大筆砸錢。
但沸沸揚(yáng)揚(yáng)之下,中國(guó)的AI產(chǎn)業(yè)實(shí)力卻并不能與之匹配,無論是AI公司的成長(zhǎng)質(zhì)量、數(shù)量還是研發(fā)能力,均與發(fā)達(dá)國(guó)家存有一定差距。
鄭方分析,中國(guó)AI創(chuàng)業(yè)公司與西方國(guó)家一些優(yōu)秀企業(yè)的差距主要在于:中國(guó)機(jī)構(gòu)重在應(yīng)用層面投入,對(duì)芯片、硬件、算法等基礎(chǔ)技術(shù)有所忽略。相比之下,歐美一些企業(yè)的投資更加全面和立體,不僅重視商業(yè)應(yīng)用,還有大批實(shí)力雄厚的企業(yè)投身于基礎(chǔ)研發(fā),并高度重視知識(shí)產(chǎn)權(quán)保護(hù)。
“一些企業(yè)急于求成,并無核心技術(shù),只是利用開源軟件對(duì)各路數(shù)據(jù)進(jìn)行簡(jiǎn)單訓(xùn)練,形成一些不成熟的解決方案,卻最終因?yàn)椤畷?huì)講故事’而獲得資本青睞造成市場(chǎng)估值畸高,擠兌了一些‘良幣’的生存空間?!编嵎綖榇藨n慮。
多位受訪人士警示,網(wǎng)貸行業(yè)早前就是在經(jīng)歷了亂象叢生、監(jiān)管整頓、破產(chǎn)爆雷之后大幅縮水,至2019年一季度已不足200家平臺(tái)仍能良性運(yùn)營(yíng)?!靶录夹g(shù)、新產(chǎn)業(yè)應(yīng)以此為戒。”
立法防走偏
在不少受訪專家看來,數(shù)字經(jīng)濟(jì)時(shí)代,新技術(shù)、新產(chǎn)業(yè)正深刻改變經(jīng)濟(jì)發(fā)展方式和軌跡,亟待對(duì)此建立多維度、立體式的管理體系,防止數(shù)字經(jīng)濟(jì)業(yè)態(tài)“走偏”。
當(dāng)前我國(guó)并無生物識(shí)別領(lǐng)域的專項(xiàng)法,對(duì)其規(guī)范更多依托于個(gè)人隱私保護(hù)的相關(guān)法律法規(guī),但目前我國(guó)直接涉及個(gè)人數(shù)據(jù)保護(hù)的相關(guān)法律法規(guī)相對(duì)分散,在執(zhí)行上也羈絆頗多。
對(duì)此,有專家認(rèn)為可適當(dāng)借鑒歐美經(jīng)驗(yàn)。
去年3月,比利時(shí)出臺(tái)法規(guī)禁止私人使用人臉識(shí)別等基于生物特征的視頻分析攝像機(jī),全面整頓視頻監(jiān)控市場(chǎng);
去年5月,歐盟實(shí)施《通用數(shù)據(jù)保護(hù)條例》(GDPR),將生物識(shí)別數(shù)據(jù)納入監(jiān)管,任何收集、傳輸、保留或處理涉及到歐盟所有成員國(guó)內(nèi)個(gè)人信息的機(jī)構(gòu)均受該條例約束;
今年2月,俄羅斯央行以去年出臺(tái)的第4859-U號(hào)條例為參考頒布了新規(guī),降低個(gè)人生物識(shí)別數(shù)據(jù)收集和處理過程中的風(fēng)險(xiǎn)。
簡(jiǎn)單的“拿來主義”在中國(guó)顯然行不通?!拔覀兛梢赃x擇GDPR中適合國(guó)情的部分予以借鑒。比如從業(yè)機(jī)構(gòu)處理和使用數(shù)據(jù)需要征得用戶同意”,鄭方認(rèn)為,GDPR規(guī)定“控制者需證明數(shù)據(jù)主體已經(jīng)同意對(duì)其個(gè)人數(shù)據(jù)進(jìn)行處理,且數(shù)據(jù)主體應(yīng)當(dāng)有權(quán)隨時(shí)撤回其同意?!币虼?,用戶有權(quán)要求互聯(lián)網(wǎng)服務(wù)商停止信息采集,也有權(quán)選擇不被營(yíng)銷廣告打擾。
同時(shí),盡快完善國(guó)民生物特征數(shù)據(jù)庫也是良策之一。
鄭方認(rèn)為,首先應(yīng)建立覆蓋全國(guó)的人口數(shù)據(jù)庫,并適時(shí)升級(jí)為居民身份核驗(yàn)庫,逐步建立管理平臺(tái)、申請(qǐng)領(lǐng)證(申領(lǐng))平臺(tái)、認(rèn)證平臺(tái)和追溯平臺(tái),構(gòu)建起“一庫四平臺(tái)”的頂層架構(gòu)。由國(guó)家有關(guān)部門統(tǒng)一管理,杜絕數(shù)據(jù)泄露。
“國(guó)家級(jí)的居民身份核驗(yàn)庫建立之后,有需求的機(jī)構(gòu)可以在相關(guān)部門的管理和督導(dǎo)下,與核驗(yàn)庫的運(yùn)營(yíng)機(jī)構(gòu)建立合作關(guān)系,研發(fā)和輸出經(jīng)由脫敏、加工、過濾后的產(chǎn)品,將一切納入監(jiān)管之中?!睏铋f。
曠視科技副總裁謝憶楠認(rèn)為,在這一過程中,要深化政企合作,加強(qiáng)行業(yè)組織、科研機(jī)構(gòu)等作用,推動(dòng)頭部企業(yè)成為相關(guān)數(shù)據(jù)庫及其使用標(biāo)準(zhǔn)的積極響應(yīng)者、貫徹者。
李偉認(rèn)為,要處理好安全與創(chuàng)新的關(guān)系,既不能盲目冒進(jìn),神化生物識(shí)別技術(shù)的作用;也不能裹足不前,漠視其優(yōu)勢(shì)。要加強(qiáng)技術(shù)研究,深入分析不同技術(shù)在效率、安全性上的優(yōu)劣,尤其要重視技術(shù)中性對(duì)公眾隱私、國(guó)家安全的影響,趨利避害。在風(fēng)險(xiǎn)可控的前提下選取較為成熟、安全性高的技術(shù)穩(wěn)妥應(yīng)用。
注:文章內(nèi)的所有配圖皆為網(wǎng)絡(luò)轉(zhuǎn)載圖片,侵權(quán)即刪!