Compararea biometrică pe dispozitiv versus pe server

Locul unde se întâmplă efectiv o comparare biometrică — în interiorul dispozitivului utilizatorului sau pe un server la distanță — este una dintre cele mai importante decizii de arhitectură în proiectarea sistemelor, influențând expunerea la riscuri de confidențialitate, dependența de rețea, scalabilitatea și tipurile de atacuri împotriva cărora o implementare trebuie să se apere. Cele două modele nu sunt simple detalii de implementare interschimbabile; ele reprezintă poziții fundamental diferite de încredere și risc.

Două modele fundamental diferite de încredere

Compararea pe dispozitiv păstrează șablonul de referință stocat local, de obicei într-un enclave securizat susținut de hardware, și efectuează comparația în întregime pe dispozitiv, returnând doar un rezultat da/nu oricărei aplicații solicitante. Compararea pe server transmite în schimb o mostră captată sau șablonul extras din aceasta către un server central, care deține baza de date de referință și efectuează comparația de la distanță, returnând rezultatul printr-o conexiune de rețea. Aproape fiecare funcție de deblocare a smartphone-urilor de consum folosește modelul pe dispozitiv; aproape fiecare sistem de identificare la scară mare unu-la-mulți, precum o verificare de dedup pentru identitate națională, necesită modelul pe server, deoarece un singur dispozitiv nu poate deține sau căuta milioane de șabloane de referință.

  • Pe dispozitiv: datele biometrice nu părăsesc niciodată hardware-ul utilizatorului, minimizând expunerea la breșă centralizată
  • Pe server: necesar ori de câte ori comparația trebuie să caute într-o populație mare partajată, nu doar să verifice un singur utilizator înrolat
  • Pe dispozitiv: funcționează offline, fără dependență de rețea pentru evenimentul de autentificare în sine
  • Pe server: permite actualizări centralizate de politici, detectarea tiparelor de fraudă și jurnalizare de audit pentru toți utilizatorii
Comparare pe dispozitiv șablon + comparație rămân în enclave securizat Comparare pe server mostra trimisă la baza centrală pentru comparație Alegerea depinde de nevoia 1:1 vs 1:mulți
De ce căutarea unu-la-mulți forțează arhitectura pe server

Verificarea — confirmarea că o mostră vie corespunde unui șablon specific înrolat, precum la deblocarea propriului telefon — poate fi făcută în întregime pe dispozitiv, deoarece dispozitivul trebuie să compare doar cu șablonul stocat al propriului proprietar. Identificarea, sau căutarea unu-la-mulți — determinarea dacă o mostră captată corespunde cuiva dintr-o populație mare, precum într-o verificare de listă de urmărire sau dedup de asistență socială — necesită în mod inevitabil căutarea într-o bază de date pe care niciun dispozitiv individual nu ar putea în mod realist să o stocheze sau să o caute la o viteză acceptabilă. Această distincție singură decide adesea arhitectura mai mult decât orice preferință de confidențialitate.

Compromisuri de confidențialitate și expunere la breșe

Arhitecturile pe dispozitiv limitează dramatic raza de impact a oricărei breșe individuale, deoarece compromiterea unui dispozitiv expune cel mult datele biometrice ale acelei persoane, nu un depozit centralizat care acoperă o întreagă populație de utilizatori. Arhitecturile pe server concentrează riscul: o breșă a bazei de date centrale de comparare poate expune datele biometrice ale tuturor persoanelor înrolate deodată, ceea ce este exact scenariul care a determinat ca breșele biometrice de profil înalt să fie tratate ca semnificativ mai severe decât breșele tipice de parole, deoarece un șablon de amprentă scurs nu poate fi reemis așa cum poate fi o parolă.

Abordări hibride

Multe sisteme de producție adoptă acum un model hibrid: compararea pe dispozitiv gestionează verificarea locală de rutină pentru interacțiuni zilnice precum deblocarea unui dispozitiv sau aprobarea unei plăți, în timp ce compararea pe server este rezervată pentru cazurile care necesită cu adevărat căutare la scară mare, precum re-verificarea periodică față de o listă de urmărire actualizată sau o bază de date de fraudă. Această abordare hibridă captează majoritatea beneficiilor de confidențialitate și latență ale comparării pe dispozitiv pentru cazul de utilizare de frecvență ridicată, păstrând în același timp capacitatea centrală necesară pentru verificările la scară de populație, mai puțin frecvente dar cu miză mai mare.

Considerații operaționale dincolo de confidențialitate

Compararea pe server introduce latență de rețea și dependențe de disponibilitate pe care compararea pe dispozitiv le evită complet, ceea ce contează în medii cu conectivitate nesigură, precum punctele de trecere a frontierei din zone rurale sau implementările de răspuns la dezastre. Compararea pe dispozitiv, invers, face mai dificilă aplicarea instantanee a modificărilor centralizate de politici pe o flotă de dispozitive și complică orice cerință legitimă de aplicare a legii sau audit de a căuta în întreaga populație înrolată, deoarece nu există o singură bază de date de interogat. Alegerea arhitecturii ar trebui deci determinată de cerința specifică de comparare — verificare versus identificare — și nu doar de o preferință generală de confidențialitate sau performanță.