Google推出自拍视频找回账户
ZDNET AI··作者 Jada Jones
关键信息
报道中引用的安全专家表示,实时视频比静态照片更有验证价值,因为它能捕捉动作、深度和微表情,但深度伪造和合成视频仍然是严重风险。Google没有披露完整的检测方法,只表示会结合设备位置、尝试时间、浏览器设置、IP 地址以及深度伪造检测等标准安全检查。
资讯摘要
Google正在推出一种新的账户恢复方式,允许用户通过上传自拍视频来证明身份,从而在被锁定账户或离开常用设备时重新获得访问权限。ZDNET指出,Google表示这些自拍视频中的生物识别数据会在静态存储时加密,也就是在不使用时仍会安全保存。公司还表示,这些上传的生物识别数据不会被共享。这个功能被包装成一种简单的找回方式,但它也引发了关于永久性生物识别数据如何存储、使用和保护的更广泛问题。报道引用的安全专家普遍认为,自拍视频比静态照片更适合做身份验证,因为动作、深度、光线变化和微表情都能帮助确认屏幕前是否是真人。
不过,专家也提醒,深度伪造和合成视频已经足够逼真,足以对基于视频的验证构成挑战。Incode Technologies 的创始人兼 CEO Ricardo Amper 表示,攻击者可以利用 AI 生成逼真的人脸,甚至通过虚拟摄像头或被篡改的设备,把合成视频直接注入数据流。Zero Networks 的现场 CTO Chris Boehm 则提到了 2024 年 Arup 被深度伪造诈骗骗走 2500 万美元的案例,说明这类攻击已经不是理论威胁。Google没有公开说明系统具体如何区分真实用户和攻击者,只表示会使用标准安全实践以及深度伪造检测信号,例如设备位置、登录尝试时间、浏览器设置和 IP 地址。

资讯正文
Google 的要点
Google 的自拍视频登录功能可帮助用户恢复账户。
你应该了解你的生物识别数据是如何被存储和使用的。
Google 坚称,上传的生物识别数据绝不会被分享。
Google 正在推出一种恢复账户的新方式,而你只需要提供你的脸。
该公司周四表示,如果用户被锁定在账户之外,或者身边没有常用设备,就可以上传一段自拍视频来重新获得访问权限。
将自拍视频上传以解决一个极其令人紧张的情况,听起来已经够简单了;Google 还在一篇博客文章中承诺,用户的自拍会“在静态存储时加密,这意味着即使它没有被使用,也会被安全存储”。不过,随着我们向科技公司提供越来越多永久性的生物识别数据,我询问了安全专家,在向这些公司提供人脸扫描之前,用户应该知道和考虑些什么。
避免深度伪造
在专家看来,上传一段自己面部的实时视频,通常比静态照片更有助于身份验证,因为动作、深度、光线变化以及微表情都可以用来确认真人身份。
不过,一些专家担心,视频验证系统可能会被深度伪造骗过。黑客可以利用生成式 AI 篡改人脸照片和官方文件,让它们看起来逼真。
深度伪造确实是个令人担忧的问题,而用于制造它们的技术比许多人意识到的更先进。身份验证和欺诈防范公司 Incode Technologies 的创始人兼 CEO Ricardo Amper 说,虽然视频比照片更有助于验证,但动作本身并不等于“有生命的证明”。
Amper 说,黑客可以创建由 AI 生成的面孔,让它们眨眼、转头,并以动作回应提示,而且人类区分真人和深度伪造的能力正在下降。
“更复杂的攻击甚至都不试图欺骗摄像头,”他说,“它们会完全绕过摄像头,通过虚拟摄像头以及被篡改或被模拟的设备,把合成视频直接注入数据流。”
网络安全服务商 Zero Networks 的现场 CTO Chris Boehm 回忆起 2024 年那起规模巨大的深度伪造骗局:英国设计与建筑公司 Arup 因此损失了 2500 万美元。一名公司财务员工被诱骗参加了一场会议电话,电话中展示的是同事们的深度伪造形象,结果他被说服完成了多笔电汇。尽管这名员工对会议前发来的电子邮件心存疑虑,但逼真的深度伪造打消了他的怀疑。
你的 Google 账户或许还不值这么多钱,但坏人有可能利用先进技术获取你的信息,以及成千上万其他人的信息。
“深度伪造已经进入了远超新奇玩意儿的阶段,”Boehm 说。
“他们现在已经成了一种有前科的诈骗工具。”
多种方法是关键
由于深度伪造对视频验证方式构成如此严重的威胁,专家们一致认为,需要多种验证工具来减轻其影响。Amper表示,这些先进的防御工具不仅通过图像像素来判断真伪,还会读取设备更细微的细节。
Google并未详细说明自己究竟如何、或使用哪些技术来区分真正想要找回账户的用户和利用深度伪造的不法分子,因为这样做会带来安全隐患。不过,Google的博客文章表示,公司会结合其标准安全做法和深度伪造检测来标记可疑活动,包括设备位置、尝试登录的时间、浏览器设置以及IP地址。
“如今最先进的模型只需一张图片就能判断一张脸是否真实,因为它们并不只是看像素——它们会读取设备本身:加速度计和传感器数据、相机完整性,以及数十种其他信号,来确认这确实是一次真实的自拍相机拍摄,而不是被注入到视频流中的内容,”Amper说。
另请参阅:我测试了一款4TB抗量子USB硬盘——但你不必为了这种级别的安全性花3000美元
数据保护公司Commvault的全球网络韧性与AI总监Chris Bevil也持类似观点。Bevil表示,视频验证是一个很好的起点,但除了动作之外,还有其他确认方式可用于验证真实性,因为黑客可以注入合成视频,欺骗简单的防御系统。
“视频能提供静态照片无法提供的活体性和行为信号,”他说。“关键是要将其与设备识别、位置、行为分析以及在出现不一致时的额外验证叠加使用。”
Google的博客文章称,公司使用多种安全方法来对抗深度伪造和冒充尝试,例如将你上传的自拍视频与另一张照片进行比对,并要求你执行实时动作,以验证视频是真实拍摄的。
另请参阅:永远不要让AI聊天机器人帮你挑选密码
据安全供应商ESET首席安全宣传官Tony Anscombe称,公司采用多种身份验证方法来阻止黑客至关重要,因为攻击者的手法正迅速演变。
“问题在于,验证身份时是否只使用单一认证方式,而不是多种组合方式;后者会显著降低整体欺诈风险,”他说。“使用多种方法,甚至将所用方法随机化,都会大大削弱攻击者的优势。”
隐私至关重要
这些专家还警告说,人们不应为了数字便利而随意交出自己的生物识别数据;与密码不同,一旦你的脸、虹膜或指纹涉及数据泄露,就无法更改。
为了保持安全,用户应该了解自己的生物识别数据如何被存储、使用、保护以及删除。
Google 的隐私政策声明,如果用户选择共享生物识别数据,Google 可能会将其用于产品开发研究。
此外:微软修补了创纪录的 570 个 Windows 安全漏洞,其中包括两个已被利用的零日漏洞——立即更新
Google 关于自拍视频的博客文章称,用户的自拍视频会被录制并安全存储,随时可以删除,用户也可以选择不将其用于 Google 的“其他用途”。Google 向 ZDNET 确认,用户的自拍视频会安全地存储在服务器上,如果用户选择将自拍视频用于 Google 的“其他用途”,其中一种用途可能是改进公司的验证方法。
我咨询的专家一致认为,设备端生物识别技术,例如指纹和 Face ID,是日常使用中更安全的选择,因为数据保留在设备上,而不是被传输到远程进行验证。
此外:那个二维码是陷阱吗?如何在为时已晚之前识别 quishing 骗局
不过,Google 的自拍视频选项似乎是一种最后手段,尤其适合那些无法登录账户、又远离自己常用设备的人。如果你对以这种方式向 Google 共享更多生物识别数据格外警惕,Google 的恢复联系人选项可能更适合你。
Google 允许用户最多添加 10 位恢复联系人,这些人应该是你信任的人。添加这些联系人可以在你被锁定账户时帮助你找回 Google 账户。一旦你调用恢复联系人,你会收到一个唯一代码,而你的联系人会收到一条提示,告知你正在请求他们的帮助。你需要在 15 分钟内联系他们,否则代码将过期。等你的联系人输入你的代码后,你就可以访问自己的账户了。
来源与参考
收录于 2026-07-24