本报记者傅北京报道。
近日,某国有大银行客户称,诈骗分子通过人脸识别登录其银行账户,盗走40多万元。此事在网上引起热议。人脸识别已经广泛应用于金融行业,技术的可靠性直接关系到用户的资金安全。

其实突破人脸识别系统的方法有很多。比如特殊材质的照片、口罩、高清视频都可以造假。面对“道高一尺魔高一丈”的作案手法,银行不能满足于“道高一丈”的防御方案,通过全面的风险控制措施来弥补技术上的不足才是上策。
作案手法很多。
目前,人脸识别广泛应用于银行业务,主要用于在线身份认证。人脸识别采用活体检测方式,用户可以通过摇头、张嘴等动作来确认是否是自己操作。借助人脸识别,银行可以向用户提供远程服务。但科技带来便利的同时,也存在不可忽视的风险。此次人脸识别风险事件并不是行业内的特例,之前也有银行中招。
7月20日,北京中关村金科科技有限公司AI安全攻防实验室主任岳峰对《华夏时报》表示,目前人脸识别系统的攻击方式主要有七种,分别是低成本的静止照片、翻拍和撕毁,以及精致的面具、注入、劫持、深度伪造和样本攻击。
静态照片通过裁剪、微缩等方式进行调整。,戴上脸,然后人就可以通过眨眼和张嘴来骗过人脸识别系统。
类别遮罩是通过扫描、视频建模和照片建模制作的圆柱形遮罩或3D遮罩。3D蒙版更逼真。这种面具可以根据一个人的照片还原出一个三维模型,然后通过3D打印技术制作而成。一个3D口罩的成本至少5000元。3D口罩可以让人完全“变脸”,假的真的,也可以做出正常的表情。一般的人脸识别系统很难识破这种伪装。
翻录和翻录可以通过实时视频通话、录制视频等方式进行。,比如对着摄像头播放录制的其他人脸的视频。这类视频会受到分辨率、屏幕材质等的影响。,而且一般都是以高清大屏呈现。深度伪造就是通过换脸或者合成人像,生成另一个人脸部的图像和视频。进行人脸识别时,甚至可以直接调取事先伪造的视频。
样本攻击优越,算法模型的漏洞可以用来攻击特定人和非特定人。这项技术可以让两张完全不同的人脸图像被计算机识别为同一个人,是一种尖端的黑客手段。
静态照片、翻拍翻录、柱面蒙版相对简单,比较常见,而3D蒙版、深度伪造、反样本攻击由于犯罪成本高,在实践中很少见。冯告诉记者:“从技术层面来看,人脸识别面临的安全威胁是不断发展迭代的,假案也逐渐呈现多样化的特点。现在平均每个月就有一个假算法或者假APP。”
谁为风险买单?
那么,一旦银行的人脸识别系统被攻破,导致用户遭受损失,责任该如何认定?
对此,北京史静律师事务所律师徐浩对《华夏时报》记者表示,作为大型商业银行,应严格履行相关法律义务,确保储户资金安全。我国《商业银行法》第六条规定,商业银行应当保护存款人的合法权益不受任何单位和个人的侵犯。
徐浩指出,人脸识别作为一项新业务,在方便客户取款和交易的同时,很可能成为不法分子利用无卡的便利性窃取客户资金的新犯罪手段。银行作为此项业务的开办机构和相关技术设备的提供者,对客户卡内资金的安全负有不可推卸的保障义务。如果没有针对性的防范措施,一旦向消费者普及,很可能造成客户资金被盗等严重后果。

因此,银行必须反复论证该功能的安全性、可靠性和运行稳定性。在设计之初,就要针对银行系统可能存在的漏洞设置必要的安全措施。RD成熟后才能推出,运行过程中要不断调试,通过技术投入和硬件改造加强风险防范。
徐浩认为,这种风险不应该由储户承担,储户只需要在合理的范围内承担相应的义务。银行应承担更高的注意义务和安全责任。对于这个社会来说,交易成本是最低的,也更公平合理。也可以促使银行改进技术改进流程,弥补技术漏洞,使金融业健康发展。
一位业内人士也告诉记者,一般来说,这种风险事件发生后,银行作为要求使用人脸识别技术作为验证手段的一方,如果不能给出足够的证据链证明是客户自身的问题,就应该承担相应的责任。所以现在很多银行都在做交易流程的可视化追溯。比如人脸识别,以前只需要保留客户的截图,现在需要保留客户人脸识别的整个视频,只是为了方便对比,以防被攻击。
徐浩还表示,如果交易指令是在未经存款人本人或其授权的情况下发出的,银行对案外人发出的交易指令进行审核并向案外人付款,构成不当履行,对存款人没有法律效力。基于存款人与银行之间的储蓄合同关系,银行应对存款人履行支付义务。
而且相对于储户,银行有更强的经济、技术和法律能力向相关责任主体追偿。
《电子银行管理办法》规定,金融机构应当采取适当措施识别和核实使用电子银行服务的客户的真实有效身份,并应当按照与客户签订的相关协议对客户的操作权限、资金转账或者交易限额进行有效管理。
徐浩认为:“这类事件本质上不是技术缺陷,因为技术永远是有缺陷的。关键是谁该为技术缺陷买单。”
加强风险防范
岳峰告诉记者,银行有一个技术迭代的周期,一般大银行一两年,小银行五年左右。因为银行系统的稳定性,很难经常更新。犯罪分子的攻击手段每个月都在翻新。
所以单纯的技术防控手段必然会有漏洞,还是要靠全面的风控手段。
“人脸识别风险一直是行业面临的挑战。要解决这个问题,一方面,银行需要建立系统的风控防御方案。另一方面也迫使科技公司不断加大科技创新投入,研发出各种攻击手段应对当前市场。”冯告诉记者。
我行将采用算法-业务整合方案。如果用户几次刷脸失败,银行会要求用户输入密码,或者客服打电话给用户确认是否是本人操作。如果不能确认是本人操作,银行可能会冻结账户。
《华夏时报》记者亲自测试了几款银行app,发现银行普遍对人脸识别技术的应用设置了防御措施。比如建行App的同一个用户,每天人脸识别错误次数超过5次后,需要第二天再试;农行App刷脸验证失败次数累计6次,24小时后自动解锁,其个人掌银刷脸转账限额最高每日50万元;根据风控系统的检测,招商银行为了保障用户的资金安全,会随机进行人脸验证。

此外,一位金融科技公司人士也告诉记者,银行也需要在用户体验和安全性之间取得平衡,通常不愿意为了防止攻击而将用户体验降低到很低的水平。尤其是一些零售客户较少的银行。
而且银行在科技方面的采购成本也是需要考虑的问题。上述金融科技公司人士指出,资金实力强、预算充足的银行相对更有保障。目前银行购买的人脸识别系统价格通常在100万元左右,服务期为1-2年。银行采用的系统需要及时迭代,只引入一家供应商是不够的。通常需要同时引入三家以上的供应商共同打假。对于技术供应商来说,人脸识别技术的研发需要大量的资金投入和足够的数据积累,以保证系统的可靠性。因此,银行在选择供应商时要谨慎。
近年来,监管机构越来越重视金融行业的人脸识别风险。
例如,2021年10月,上海银保监局发布《关于防范人脸识别技术使用风险的消费提示》,提醒金融消费者注意自身的生物识别信息。如果某些“拍照”场景需要摇头、张嘴等特殊动作,就要提高警惕,看看屏幕上是“拍照”还是“人脸识别”。
编辑:孟俊莲编辑:冉


