克隆電子護(hù)照的背后:技術(shù)還是流程
2007-04-16 08:20 RFID世界網(wǎng)
導(dǎo)讀:在2006年8月份拉斯維加斯舉行的計算機(jī)安全會議上,德國DN-Systems計算機(jī)安全公司的研究員LukasGrunwald使用自己開發(fā)的RFDump開源軟件包和RFID讀寫器,將他個人德國護(hù)照上的RFID標(biāo)簽進(jìn)行復(fù)制,然后將信息寫入附有RFID芯片的智能卡上。這個示范引起了有關(guān)各方面的關(guān)注。
在2006年8月份拉斯維加斯舉行的計算機(jī)安全會議上,德國DN-Systems計算機(jī)安全公司的研究員LukasGrunwald使用自己開發(fā)的RFDump開源軟件包和RFID讀寫器,將他個人德國護(hù)照上的RFID標(biāo)簽進(jìn)行復(fù)制,然后將信息寫入附有RFID芯片的智能卡上。這個示范引起了有關(guān)各方面的關(guān)注。
日新月異的印刷技術(shù)正在沖擊著傳統(tǒng)的紙質(zhì)證件管理方式,目前受到人們?nèi)找骊P(guān)注的就是各國紛紛計劃和正在實(shí)施的電子護(hù)照項(xiàng)目。關(guān)于該項(xiàng)目的最新進(jìn)展是:一些國家如德國,已率先在護(hù)照中使用無線射頻識別技術(shù),協(xié)助關(guān)卡人員提防罪犯以偽造護(hù)照入境,同時將國際旅客的入境手續(xù)自動化。美國也將在10月份發(fā)行數(shù)以百萬計的電子護(hù)照。
德國安全顧問 LukasGrunwald,兩年前就曾經(jīng)因?yàn)橹圃炝薘FID 黑客裝置RFDump 而引發(fā)了一場轟動,此次在最近的一次安全委員會上,他宣稱有能力把德國電子護(hù)照上的內(nèi)容拷貝、復(fù)制到不同的空白RFID 芯片中。據(jù)介紹,Grunwald 僅用了兩周時間就研究出該數(shù)據(jù)克隆技術(shù)。他所使用的設(shè)備簡單而且成本低廉,僅僅是一臺筆記本電腦、一臺價值200 美元的 RFID 閱讀器以及一個智能卡閱讀器。雖然Grunwald只是在德國的電子護(hù)照上演示了他的實(shí)驗(yàn),但其他國家仍然因此受到一定程度的影響,因?yàn)樗麄兊臄?shù)據(jù)模式標(biāo)準(zhǔn)和德國一樣,都是根據(jù)國際民用航空組織(ICAO)頒布的標(biāo)準(zhǔn)規(guī)則而制定的。一時間,“生物護(hù)照被黑”,“安全專家說,電子護(hù)照增加成本”等新聞標(biāo)題見諸報端。在關(guān)系國家安全的護(hù)照問題上,即使最細(xì)微的檢驗(yàn)漏洞,也會被認(rèn)為是具轟動效應(yīng)的災(zāi)難。RFID 安全方面的弱點(diǎn)似乎再一次顯示出來。
拷貝、復(fù)制電子護(hù)照數(shù)據(jù)實(shí)驗(yàn)的最初假想情況是:黑客能夠利用此技術(shù)偽造護(hù)照。在演示中,Grunwald 將電子護(hù)照的數(shù)據(jù)復(fù)制到一張普通門禁卡上。然后將新寫入程序的卡片放在 RFID 閱讀器前,結(jié)果顯示,它被認(rèn)為是一張有效合法的電子護(hù)照。但實(shí)際情況下,電子護(hù)照數(shù)據(jù)被“解鎖”,并被原樣復(fù)制,必須有一個被印刷在電子護(hù)照自身上的特殊密碼才能進(jìn)入可識數(shù)據(jù)。因此黑客要想閱讀護(hù)照中的電子數(shù)據(jù)內(nèi)容,就必須首先得到護(hù)照,得到這個印刷在護(hù)照上的經(jīng)過防偽處理的特殊密碼,而要想遠(yuǎn)距離“跳過”電子護(hù)照芯片并利用其內(nèi)容進(jìn)行復(fù)制是不可能的。即使通過這種拷貝,不法份子也仍然不可能使用偽造的護(hù)照,因?yàn)樾酒系男畔⑴c其外觀不相符。發(fā)行電子護(hù)照的目的,不是全世界各國境邊上的旅行者自動通道。正如美國國家護(hù)照服務(wù)處官員FrankMoss 所說:“它是一種輔助方法,用以判別護(hù)照持有人是否就是護(hù)照所有者”。
但對于澳大利亞等已開始考慮護(hù)照的自動檢查方案的國家,這種情況確實(shí)顯示了護(hù)照的安全隱患。但澳大利亞僅依照當(dāng)前ICAO 數(shù)據(jù)安全標(biāo)準(zhǔn)制定應(yīng)用方案,而沒有進(jìn)一步的防范措施也是不太可能的。正如有關(guān)專家所指出的:電子護(hù)照標(biāo)準(zhǔn)的設(shè)計者們會充分考慮克隆技術(shù)的潛在威脅。“人們現(xiàn)在要做的既不是無動于衷,也不是草木皆兵,”MOSS 說。
這次克隆實(shí)驗(yàn)演示實(shí)際上告訴我們:你給了我你的護(hù)照。我打開它,然后把你所有的個人資料匆忙抄寫在一片紙上,然后我把護(hù)照交還給你。我可以用“克隆”下來的紙片作為你的護(hù)照,從而對你造成威脅。而事實(shí)上機(jī)場的邊檢官員會無動于衷嗎?當(dāng)然不會。電子數(shù)據(jù)克隆技術(shù)到底是否給世界上的恐怖分子提供了一次蒙混過關(guān)的機(jī)會?從這個角度考慮,電子護(hù)照確實(shí)有許多復(fù)雜的流程問題需要面對。