生体検査、生体チェック、または生体検知は、対象者が実在の人物であるか、あるいはなりすまし攻撃の一部であるかを判定する自動化された手法です。この手法は、金融サービスにおける顧客確認[ 1 ]や顔年齢推定[ 2 ]に用いられています。
生体検知はデジタル安全の礎です。[ 3 ]
顔スプーフィング攻撃の脅威は、「攻撃者はGitHubで優れた顔スワップライブラリを見つけ、本人確認(KYC)プロセス中にカメラフィードにモデルを挿入する方法を理解するだけで済む」という点です。詐欺師は通常、ダークウェブで盗難IDを購入し、ディープフェイク攻撃を開始します。AIを活用した敵対的生成ネットワーク(GAN)は、多くのオンライン検証サービスでは検出できない顔スワップモデルを生成します。[ 4 ]低レベルのハッカーは、SwapFace、DeepFaceLive、Swapstreamなどの顔スワップアプリを使用する可能性があります( Googleトレンドによると、これらのアプリへの関心は2023年に高まります)。[ 5 ]
ビデオ生体テストでは、通常、ユーザーにカメラを見つめさせ、動いたり、笑ったり、瞬きしたりしてもらいます。そして、動いている顔の特徴を静止画と比較します。人工知能は、ディープフェイクやハイパーリアリスティックなマスクの着用といったプレゼンテーション攻撃、あるいはビデオインジェクション攻撃に対抗するために用いられます。[ 3 ] [ 6 ]
その他の生体検査としては、指紋スキャナを使用する際に脈拍を確認すること[ 7 ]や、話者認識の際に人の声が録音されたり人工的に生成されたものではないことを確認することなどが挙げられる[ 8 ]。
セキュリティ企業Sensityが2022年に発表したレポートでは、米国のほとんどの銀行の生体認証テストが、新たに公開されているAI技術によって簡単に突破できることが実証されました。これらの銀行の多くはレポートの結果を無視しました。[ 4 ] [ 9 ] 2023年上半期には、セキュリティ企業iProovが顔認識攻撃の704%増加を検出しました。[ 5 ] 2023年、英国では、ライアンエアの多くの顧客が、搭乗前に生体認証テストを含む多くのID確認チェックを受けなければならないことに不満を抱いていました。これは、航空会社が顧客がサードパーティのウェブサイトから航空券を購入することを阻止する手段として使用していたためです。[ 10 ]
2024年上半期にiBeta Quality Assuranceは18の新しいISO/IEC 30107-3プレゼンテーション攻撃検出証明書を発行し、2018年からの累計は85になりました。[ 11 ]
2024年1月、国土安全保障省(DHS)は、ベンダーに対し、生体認証テストの試験申請を開始しました。COVID-19によるロックダウン中に個人情報窃盗がピークに達したため、政府機関はデジタルアプリケーションのセキュリティ強化策を講じました。[ 12 ]