En coulisse

Empreintes digitales: un risque de sécurité

Pour déverrouiller un smartphone, le lecteur d'empreinte est la méthode la plus rapide, mais certainement pas la plus sûre. Et le scanner d'iris présente plus de danger encore. Jetons un coup d'œil aux propriétés sécurisantes de vos empreintes digitales, à l'espace juridique européen et voyons comment le V de la victoire peut mettre à mal votre sécurité.

Le présent article traite essentiellement des données biométriques fournies par les empreintes digitales et un peu de l'iris. Car les arguments pour ou contre les empreintes digitales peuvent sans mal s'appliquer à l'iris.

L'insécurité majeure des empreintes digitales

Au cinéma ou à la télé, il semble facile d'imiter une empreinte digitale. Un peu de poussière et du ruban adhésif... parfois même de la cire ou de la poudre, et le tour est joué. Est-ce aussi simple dans la vie réelle?

Oui, il faut juste un peu de temps et un magasin de bricolage (ou l'offre de Galaxus). Le hacker Jan Krissler alias Starbug du Chaos Computer Club est un expert en matière de trucage d'empreinte digitale. Dans une vidéo, il explique comment contourner le capteur biométrique de l'iPhone de manière très simple.

N'importe qui peut accéder à ses selfies nue, grâce à l'empreinte digitale utilisée pour le mobile. Est-ce là sa volonté? «Bien sûr que non!», répond-elle. Voilà, l'utilité de l'analyse des menaces. «Enfin, la publication de mes photos en sous-vêtements ne me gênerait pas autant. Car elles sont joliment cadrées et réussies. Par contre, celles que j'ai prises pour mon projet de régime seraient embarrassantes» ajoute-t-elle.

Le problème gênant de la nudité de ma collègue est pourtant facile à résoudre.

Bien, maintenant que nous avons pris conscience qu'il est possible de falsifier une empreinte digitale avec de la colle à bois et que certaines personnes mal intentionnées peuvent accéder ainsi à des données personnelles, passons à l'étape suivante.

Vous possédez un nombre limité de doigts

Un mot de passe est un concept dynamique. Cela signifie qu'il peut être changé à volonté. Que ce soit 123456, yA3XKdpa ou CorrectBatteryStapleHorse peu importe. L'essentiel étant que vous pouvez changer votre mot de passe, aussi souvent que vous le voulez. Vous pouvez opter pour une autre stratégie en modifiant la longueur, les chiffres et les caractères de ponctuation. Et le tout en quelques secondes!

Original de Randall Monroe/xkcd

Il en va tout autrement pour vos empreintes. Vous avez dix doigts et donc dix empreintes que vous garderez toute votre vie. Normalement, impossible de les modifier. Par conséquent, si une de vos empreintes digitales devait être volée, vous ne serez plus jamais sûr de rien. Si un pirate s'efforce de vous piquer toutes vos empreintes digitales, vous pouvez d'emblée, faire une croix sur cette méthode d'authentification.

Eh oui, cela fonctionne vraiment

Cette plaisanterie est devenue un sujet de recherche et les utilisateurs de Reddit ont testé d'autres parties du corps.

Encore pire: un hacker n'a même plus besoin de votre téléphone

Dans la vidéo précédente, le pirate a besoin de votre téléphone. Qu'il vous le dérobe ou qu'il l'emprunte seulement un court instant, cela n'a pas d'importance. Le hacker Starbug a mis en évidence un nouveau genre de piratage: il peut copier vos empreintes digitales à partir d'une photo avec une résolution convenable et les reproduire au moyen de la technique présentée ci-dessus.

Mais, en fait, l'article du Japan Times ne porte pas réellement sur les photos, qui conduisent aux empreintes digitales. Il semblerait que cette phrase soit la plus importante:

But NII says it has developed a transparent film containing titanium oxide that can be attached to fingers to hide their prints, the reports said.

Dans son rapport, le NII indique avoir développé une pellicule transparente qui contient de l'oxyde de titane. Elle peut être fixée sur les doigts pour couvrir les empreintes digitales

Apparemment, le risque, d'être pris en photo avec un appareil HD et ainsi de se faire voler ses empreintes, est tel que l'on commence déjà à chercher et à trouver des contre-mesures.

La législation en Suisse

Juste pour info... on peut être contraint de déverrouiller son smartphone par reconnaissance digitale, mais on ne peut pas être contraint de donner son mot de passe. Puisqu'on parle de sécurité ;)

  • Les mots de passe, codes PIN et modèles sont considérés comme un savoir et sont donc protégés par le 5e amendement de la Constitution des États-Unis.
  • Les empreintes digitales sont des éléments de preuve, comme l'ADN ou une clé matérielle, et vous pouvez donc être contraints à les donner.

Bluefisch200 en conclut que cela vaut aussi pour la Suisse.

«Ce n'est pas le cas», affirme Martin Steiger. Il est avocat, avec son cabinet de Zurich, spécialisé en droit des nouvelles technologies. Le précédent juridique américain est intéressant, mais il ne concerne pas directement l'espace judiciaire suisse et ne peut donc pas être appliqué tel quel dans notre pays.

La police suisse ne peut pas forcer à débloquer son portable. Image : Kapo ZH / Facebook

Ces articles pourraient aussi vous intéresser

Cet article plaît à 57 personne(s)


User Avatar
User Avatar

Journaliste. Auteur. Hackers. Je suis un conteur d'histoires à la recherche de limites, de secrets et de tabous. Je documente le monde noir sur blanc. Non pas parce que je peux, mais parce que je ne peux pas m'en empêcher.


Smartphone
Suivez les thèmes et restez informé dans les domaines qui vous intéressent.

En coulisse

Des informations intéressantes sur le monde des produits, un aperçu des coulisses des fabricants et des portraits de personnalités intéressantes.

Tout afficher