克隆電子護照的背后:技術(shù)還是流程
2007-04-16 08:20 RFID世界網(wǎng)
導(dǎo)讀:在2006年8月份拉斯維加斯舉行的計算機安全會議上,德國DN-Systems計算機安全公司的研究員LukasGrunwald使用自己開發(fā)的RFDump開源軟件包和RFID讀寫器,將他個人德國護照上的RFID標(biāo)簽進行復(fù)制,然后將信息寫入附有RFID芯片的智能卡上。這個示范引起了有關(guān)各方面的關(guān)注。
在2006年8月份拉斯維加斯舉行的計算機安全會議上,德國DN-Systems計算機安全公司的研究員LukasGrunwald使用自己開發(fā)的RFDump開源軟件包和RFID讀寫器,將他個人德國護照上的RFID標(biāo)簽進行復(fù)制,然后將信息寫入附有RFID芯片的智能卡上。這個示范引起了有關(guān)各方面的關(guān)注。
日新月異的印刷技術(shù)正在沖擊著傳統(tǒng)的紙質(zhì)證件管理方式,目前受到人們?nèi)找骊P(guān)注的就是各國紛紛計劃和正在實施的電子護照項目。關(guān)于該項目的最新進展是:一些國家如德國,已率先在護照中使用無線射頻識別技術(shù),協(xié)助關(guān)卡人員提防罪犯以偽造護照入境,同時將國際旅客的入境手續(xù)自動化。美國也將在10月份發(fā)行數(shù)以百萬計的電子護照。
德國安全顧問 LukasGrunwald,兩年前就曾經(jīng)因為制造了RFID 黑客裝置RFDump 而引發(fā)了一場轟動,此次在最近的一次安全委員會上,他宣稱有能力把德國電子護照上的內(nèi)容拷貝、復(fù)制到不同的空白RFID 芯片中。據(jù)介紹,Grunwald 僅用了兩周時間就研究出該數(shù)據(jù)克隆技術(shù)。他所使用的設(shè)備簡單而且成本低廉,僅僅是一臺筆記本電腦、一臺價值200 美元的 RFID 閱讀器以及一個智能卡閱讀器。雖然Grunwald只是在德國的電子護照上演示了他的實驗,但其他國家仍然因此受到一定程度的影響,因為他們的數(shù)據(jù)模式標(biāo)準(zhǔn)和德國一樣,都是根據(jù)國際民用航空組織(ICAO)頒布的標(biāo)準(zhǔn)規(guī)則而制定的。一時間,“生物護照被黑”,“安全專家說,電子護照增加成本”等新聞標(biāo)題見諸報端。在關(guān)系國家安全的護照問題上,即使最細(xì)微的檢驗漏洞,也會被認(rèn)為是具轟動效應(yīng)的災(zāi)難。RFID 安全方面的弱點似乎再一次顯示出來。
拷貝、復(fù)制電子護照數(shù)據(jù)實驗的最初假想情況是:黑客能夠利用此技術(shù)偽造護照。在演示中,Grunwald 將電子護照的數(shù)據(jù)復(fù)制到一張普通門禁卡上。然后將新寫入程序的卡片放在 RFID 閱讀器前,結(jié)果顯示,它被認(rèn)為是一張有效合法的電子護照。但實際情況下,電子護照數(shù)據(jù)被“解鎖”,并被原樣復(fù)制,必須有一個被印刷在電子護照自身上的特殊密碼才能進入可識數(shù)據(jù)。因此黑客要想閱讀護照中的電子數(shù)據(jù)內(nèi)容,就必須首先得到護照,得到這個印刷在護照上的經(jīng)過防偽處理的特殊密碼,而要想遠(yuǎn)距離“跳過”電子護照芯片并利用其內(nèi)容進行復(fù)制是不可能的。即使通過這種拷貝,不法份子也仍然不可能使用偽造的護照,因為芯片上的信息與其外觀不相符。發(fā)行電子護照的目的,不是全世界各國境邊上的旅行者自動通道。正如美國國家護照服務(wù)處官員FrankMoss 所說:“它是一種輔助方法,用以判別護照持有人是否就是護照所有者”。
但對于澳大利亞等已開始考慮護照的自動檢查方案的國家,這種情況確實顯示了護照的安全隱患。但澳大利亞僅依照當(dāng)前ICAO 數(shù)據(jù)安全標(biāo)準(zhǔn)制定應(yīng)用方案,而沒有進一步的防范措施也是不太可能的。正如有關(guān)專家所指出的:電子護照標(biāo)準(zhǔn)的設(shè)計者們會充分考慮克隆技術(shù)的潛在威脅。“人們現(xiàn)在要做的既不是無動于衷,也不是草木皆兵,”MOSS 說。
這次克隆實驗演示實際上告訴我們:你給了我你的護照。我打開它,然后把你所有的個人資料匆忙抄寫在一片紙上,然后我把護照交還給你。我可以用“克隆”下來的紙片作為你的護照,從而對你造成威脅。而事實上機場的邊檢官員會無動于衷嗎?當(dāng)然不會。電子數(shù)據(jù)克隆技術(shù)到底是否給世界上的恐怖分子提供了一次蒙混過關(guān)的機會?從這個角度考慮,電子護照確實有許多復(fù)雜的流程問題需要面對。