Back to Explore
Google cho phép đăng nhập bằng selfie: Bước tiến xác thực sinh trắc học hay rủi ro bảo mật tiềm ẩn?

Google cho phép đăng nhập bằng selfie: Bước tiến xác thực sinh trắc học hay rủi ro bảo mật tiềm ẩn?

Google vừa giới thiệu tính năng xác thực tài khoản bằng video selfie, cho phép người dùng khôi phục quyền truy cập thông qua nhận diện khuôn mặt. Tuy nhiên, liệu phương thức này có thực sự an toàn trước làn sóng deepfake hiện nay?

Website
Upvote this postSign in to upvote this article.

Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.

Điểm tin nhanh:

  • Google triển khai tính năng xác thực tài khoản bằng video selfie để hỗ trợ khôi phục quyền truy cập.
  • Người dùng cần thiết lập trước, hệ thống sẽ lưu trữ video đã mã hóa để đối chiếu nhận diện khuôn mặt.
  • Các tài khoản Workspace, tài khoản trẻ em và người dùng Advanced Protection Program không được hỗ trợ do yêu cầu bảo mật khắt khe.

Việc mất quyền truy cập vào tài khoản cá nhân, đặc biệt là Gmail, không chỉ là một sự cố kỹ thuật đơn thuần mà còn là một thảm họa về danh tính số trong kỷ nguyên internet hiện nay. Khi các phương thức khôi phục truyền thống như SMS hay email dự phòng dần trở nên kém an toàn, Google đã chính thức cho phép người dùng sử dụng khuôn mặt của chính mình làm chìa khóa xác thực. Tuy nhiên, liệu việc "giao phó" dữ liệu sinh trắc học cho các mô hình AI có thực sự là giải pháp tối ưu, hay chúng ta đang vô tình mở ra một lỗ hổng bảo mật mới?

Cơ chế hoạt động của xác thực bằng Selfie

Để sử dụng tính năng này, người dùng cần thực hiện thiết lập trước thông qua việc ghi lại một video ngắn. Trong quá trình này, bạn sẽ được yêu cầu di chuyển đầu theo hướng dẫn để hệ thống AI của Google có thể lập bản đồ khuôn mặt (facial mapping) một cách chi tiết. Dữ liệu này sau đó được lưu trữ trên máy chủ của Google dưới dạng mã hóa.

Hình minh họa

Khi cần khôi phục tài khoản, hệ thống sẽ yêu cầu bạn thực hiện lại các thao tác di chuyển đầu tương tự để xác minh sự hiện diện của một con người thực (liveness check). Đây là một bước tiến đáng kể trong việc giảm thiểu rủi ro khi mất tài khoản Gmail, giúp người dùng lấy lại quyền kiểm soát mà không cần phụ thuộc vào các thiết bị phần cứng cồng kềnh.

So sánh các phương thức xác thực tài khoản

Phương thức Mức độ bảo mật Độ tiện dụng Rủi ro chính
Mật khẩu truyền thống Thấp Trung bình Phishing, Brute-force
Security Key (FIDO2) Rất cao Thấp Mất thiết bị phần cứng
Selfie Video Trung bình Rất cao Deepfake, rò rỉ dữ liệu sinh trắc

Lưu ý: Google khẳng định video của bạn sẽ được mã hóa và không sử dụng cho mục đích khác trừ khi bạn chủ động chọn tham gia cải thiện công nghệ nhận diện khuôn mặt của hãng.

Rủi ro Deepfake và thách thức bảo mật

Trong bối cảnh công nghệ AI phát triển thần tốc, việc tạo ra các video deepfake theo thời gian thực đã trở nên dễ dàng hơn bao giờ hết. Mặc dù Google tuyên bố đã tích hợp nhiều lớp bảo mật để phát hiện các video giả mạo, nhưng đây vẫn là một phương thức có độ tin cậy thấp hơn so với việc sử dụng khóa bảo mật vật lý (Security Key).

Hình minh họa

Đáng chú ý, những tài khoản đã đăng ký Advanced Protection Program sẽ không được phép sử dụng tính năng này. Điều này cho thấy chính Google cũng thừa nhận rằng xác thực bằng khuôn mặt chưa đủ độ tin cậy để bảo vệ các tài khoản có nguy cơ bị tấn công cao.

Đánh giá & Lời khuyên Thực tiễn

Từ góc nhìn của một kỹ sư bảo mật, tôi có những đánh giá sau về tính năng này:

  • Ưu điểm: Cực kỳ hữu ích cho người dùng phổ thông, những người thường xuyên quên mật khẩu hoặc mất quyền truy cập vào các phương thức xác thực 2FA truyền thống.
  • Nhược điểm: Dữ liệu sinh trắc học là vĩnh viễn. Nếu cơ sở dữ liệu bị rò rỉ, bạn không thể "đổi" khuôn mặt như đổi mật khẩu. Ngoài ra, nguy cơ bị vượt qua bởi các mô hình AI tạo sinh là có thật.
  • Phạm vi ứng dụng: Chỉ nên sử dụng cho các tài khoản cá nhân không chứa dữ liệu quá nhạy cảm. Đối với các hệ thống doanh nghiệp hoặc tài khoản quản trị hạ tầng, hãy luôn ưu tiên các giải pháp như kỹ thuật truy xuất dữ liệu an toàn hoặc khóa vật lý.

Mẹo hay: Nếu bạn lo ngại về quyền riêng tư, bạn có thể xóa video selfie khỏi máy chủ của Google bất kỳ lúc nào thông qua phần cài đặt tài khoản.

Câu hỏi thường gặp (FAQ)

Tôi có thể dùng tính năng này cho tài khoản Workspace không?

Không. Google hiện tại không hỗ trợ xác thực bằng selfie cho các tài khoản Workspace, tài khoản trẻ em hoặc tài khoản đã tham gia Advanced Protection Program.

Google có dùng video của tôi để huấn luyện AI không?

Google cung cấp một tùy chọn (toggle) trong quá trình thiết lập. Nếu bạn không bật tùy chọn này, Google cam kết không sử dụng video của bạn cho bất kỳ mục đích nào khác ngoài việc xác thực.

Nếu tôi bị deepfake, liệu tài khoản có bị chiếm đoạt không?

Google tuyên bố có nhiều lớp bảo mật để phát hiện deepfake, nhưng không có gì là tuyệt đối. Đây là lý do tại sao các tài khoản quan trọng vẫn nên dùng khóa bảo mật vật lý.

Kết luận

Việc Google cho phép đăng nhập bằng selfie là một bước đi táo bạo nhằm đơn giản hóa trải nghiệm người dùng, nhưng nó cũng đặt ra những câu hỏi lớn về an ninh mạng trong tương lai. Đối với các lập trình viên và người dùng công nghệ, việc hiểu rõ cơ chế và rủi ro của từng phương thức xác thực là cực kỳ quan trọng để bảo vệ danh tính số của chính mình. Hãy cân nhắc kỹ trước khi kích hoạt và luôn duy trì các lớp bảo mật dự phòng. Nếu bạn quan tâm đến các giải pháp bảo mật chuyên sâu hơn, hãy theo dõi các bài viết tiếp theo trên hi_dev để cập nhật những công nghệ mới nhất.

Discussion (0)

You need to log in to post comments. Log In

No comments yet. Start the discussion!