
谷歌推出了一种新的账户认证方式,用户可向服务器上传一段视频自拍,随后再通过一段新的视频自拍来登录或恢复账户访问权限。系统利用面部识别算法对两段录像进行比对,从而替代密码、安全密钥或备用验证码。然而,这项功能上线之际,足以攻破它的技术正以至少与防御手段相当的速度发展。
核心问题在于深度伪造。能够实时将一个人的面部映射到另一个人身上的AI系统已经广泛可用,研究人员已展示过针对同类视频验证系统的攻击,使用的正是这一技术。攻击者获取到目标的照片后,无论是来自社交媒体、数据泄露还是被盗账户,就有可能生成一段能通过活体检测的合成视频,做出认证系统用于验证用户真实在场的转头和移动动作。
谷歌表示已部署相应的防护措施,其系统能够检测并拒绝合成媒体。该公司还会在视频自拍检查的同时监控其他可疑登录信号。然而,生成式视频模型的快速迭代使得静态防御难以维持。今天有效的检测方法,未必能抵御下一代基于扩散模型的视频合成技术。
隐私问题进一步加剧了安全层面的疑虑。谷歌在其帮助文档中指出,若用户许可,上传的视频自拍可能被用于训练公司的面部识别和年龄估算模型。生物识别数据收集与各国正在讨论的政府强制年龄验证法律浪潮交织在一起,使得这些数据可能被如何使用、共享或强制披露的监管路径充满不确定性。
对用户而言,实际问题在于:视频自拍恢复账户的便利性是否值得承担扩大生物识别数据暴露范围的风险。依赖于设备绑定加密密钥而非生物识别录制的通行密钥提供了一种更为成熟的替代方案,无需将面部数据上传至服务器。硬件安全密钥在防范账户被盗方面也能提供类似的保护,且不存在深度伪造的攻击面。
谷歌推动设备辅助认证的大方向是积极的,减少对重复使用密码的依赖是可用的最具影响力的安全改进之一。但视频自拍这一具体方案引入了一类生物识别风险,而现有的认证方法已经解决了这类问题。对大多数用户而言,更为审慎的做法是等待独立验证证实该系统能够承受必然会针对它的深度伪造攻击。
婷 翻译
来源:Google wants your face to be your backup password. I’d wait. (PCWorld, 2026年7月27日); Google video selfie account recovery (The Register, 2026年7月27日)

