iOSデバイスでアプリにTouch IDを使用させることは安全ですか?


21

Touch ID経由でのログインを許可するアプリ(銀行アプリなど)がいくつかあります。

誰も私の指紋に不正にアクセスできず、デバイスが物理的にアクセスされない限り、この機能を使用することは比較的安全であることを知っています。

しかし、アプリケーションのデータベースが危険にさらされたらどうなりますか?

どのような情報が漏洩しますか?この情報を使用して、どのようなアクションを実行できますか?iOSはこの情報が漏洩するのを防ぎますか?これはどこかに文書化されていますか?

私は、アプリケーションが指紋写真に直接アクセスすることを許可されないと推測できます。元の指紋を復元できないようなハッシュがあるはずです。理想的なケースでは、iOSはアプリがハッシュにアクセスすることさえ許可せず、代わりに何らかの認証方法を提供します。


5
長い間誰が私の指紋への不正アクセスを持っていないようとしてあなたがビールのあなたのパイントを終えた後、任意のバーテンダーはありません...
Bakuriu

回答:


38

アプリケーションは、デバイスに保存されている指紋データにアクセスできません。Appleが提供するAPIは、単純なyes / no値によって認証プロセスが成功したかどうかをアプリに伝えます。ハッシュは提供されません。これがドキュメントです。

また、指紋データはデバイスの「Secure Enclave」に保存されており、アクセスできません。

Secure Enclaveは、Touch IDに使用されるA7以降のチップの一部です。Secure Enclave内では、指紋データは暗号化された形式で保存され、Appleによると、Secure Enclaveで使用可能なキーによってのみ復号化できるため、指紋データはA7チップの残りとiOSの残りから保護されます。 。

ソース:iPhone Wiki


4
これは本当にユーザー開発者の両方にとって最良の方法です。実際の指紋データにアクセスするというセキュリティ面での手間も、保存されたデータをスキャンと比較する責任も負わないようにします。実際に画像などが提供された場合、比較は苦痛になり、それがハッシュのペアである場合、システムが最初にそれを実行できなかった理由がないほど簡単になります。Touch IDが指紋を見るアプリに関与する必要があるという正当な理由はありません。
jsc

13

はい、iPhoneでTouch IDを使用するのは完全に安全です。

Touch IDを使用するアプリは、指紋にアクセスしたり、指紋から生成されたハッシュを使用したりできません。アプリは実際に指紋照合自体を処理するのではなく、Touch ID API(システム)を呼び出して、結果をアプリに送り返します。したがって、アプリが受け取るのは、成功したかどうかに応じてtrueまたはのいずれかfalseです。

したがって、アプリはどのような種類のハッシュにもアクセスする必要がなく、Touch IDを使用して携帯電話をロック解除する方法と同様に、Touch IDプロセス全体がiPhoneのシステム(iOS)によって実行されます。

9to5macは説明します

開発者がアプリのユーザーに認証を求める場合、その認証の実行方法の要点に関与することはありません。彼らはiOSに要求するコードを使用するだけで、Appleがローカル認証フレームワークと呼んでいます。

(エンファシス鉱山)

そして、AppleInsiderは説明しています。

Appleは、iPhoneの安全な飛び地に保存されている指紋データへのアクセスをアプリに提供ないことにより、Touch IDを安全に保ちました。表示されるプロンプトは、AppleがiTunesおよびApp Storeでの購入を許可するために既に使用しているプロンプトと同じです。

(エンファシス鉱山)


実際、iOS 11では、Apple Payのプロンプトは変更されていますが、多くのアプリのプロンプトは変更されていません。実際には、プロンプトが必要とされていない-いくつかのアプリは、独自のアニメーションを持っている
ティム・

2

はい-それは完全に安全です。

Touch IDデータはデバイスにローカルに保存され、Appleや他のサードパーティからはアクセスできません。

たとえば、サードパーティのアプリにTouch IDを使用すると、ローカルでのアクセスが許可され、iPhoneが承認した指紋データのみがアプリに表示されます。

私は個人的にPayPalアプリや他のいくつかの信頼できるサービスにTouch IDを使用しています。

(心配な場合は、Touch IDデータを見ることが物理的に不可能であっても、完全に信頼していない企業には使用しないでください。)

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.