Tangem Wallet 生物识别认证原理详解
核心洞察
Tangem App 推出了生物识别认证功能,用户可通过指纹或人脸识别解锁和管理加密钱包,无需再贴卡或输入密码。文章介绍了 iOS 和 Android 设备如何将生物信息安全地存储在独立的硬件子系统中,确保 Tangem App 及其他应用无法访问或滥用这些敏感数据。因此,使用生物识别登录 Tangem App 既安全又便捷。
现在,无需再将卡片贴近手机即可解锁 App。在所有 Tangem 钱包中,无需卡片或密码即可安全查看钱包。只需用指纹或通过支持 Face ID 的手机摄像头即可完成解锁。
本次 App 升级引入了生物识别认证,让 Tangem App 更加便捷,也为加密资产管理带来新体验。不过,你可能会担心生物信息的安全性,本文将为你详细解答。
New Tangem app
Tangem App 现已新增“App 设置”,其中“在 App 中保留钱包”和“保存访问码”默认开启。这意味着:
- 所有 Tangem 钱包(如有多个)都与 App 关联,App 可通过生物识别解锁;
- 所有加密后的卡片密码都存储在手机上,操作卡片时用生物识别代替密码。
如需恢复为之前方式,可手动关闭以上选项。
也就是说,现在你无需再贴卡和输入访问码,即可:
- 登录 Tangem App;
- 查看币种和代币余额;
- 在多个钱包间切换。
你可以轻松将其他钱包添加到 Tangem App,或自动添加。如果 Tangem App 里只有一个钱包,但你有多张 Tangem 钱包卡,当你将第二张、第三张等卡片贴近手机时,系统会提示输入访问码,随后该钱包会自动关联到 App。同时,原钱包会被锁定,可通过生物识别解锁。需要注意的是,签署交易时仍需贴 Tangem 卡片。
为什么生物识别登录非常安全
Tangem App 等移动应用可通过手机系统接口,设置指纹或人脸识别等生物认证方式。
重要提示!Tangem App 与其他应用一样,只能验证认证状态,并不能访问你的生物识别数据。
目前,无论是 Google 的 Android 还是 Apple 的 iOS,都具备很高的生物识别安全性。两者的安全机制类似,但细节有所不同。
iOS 生物识别安全
iOS 设备的主操作系统不会存储你的生物识别信息。为此,Apple 设计了 Secure Enclave,将敏感信息隔离在独立芯片中。
Secure Enclave 是一套独立于主处理器的安全子系统,能为敏感数据提供额外保护,即使主处理器内核被攻破,用户数据依然安全。
为实现最大隔离,Secure Enclave 协处理器仅供 Secure Enclave 子系统专用,并可自主更新。其内存采用出厂分配的唯一密钥加密。
此外,你的生物信息以不可逆哈希形式存储,不会上传至 iCloud 或 Apple 服务器。
Touch ID
Touch ID 模块直接与设备硬件和软件连接,每个模块在出厂时为特定 iPhone 配置。
Apple 限制指纹识别器的有效时间以增强安全性:
- 若手机 48 小时未解锁,需重新验证;
- 若 6 天内未输入密码,指纹识别有效期为 8 小时。
此外,若你关机或重启 iPhone,首次登录或录入新指纹时也需输入密码。
Face ID
Face ID 通过 TrueDepth 摄像头和机器学习技术识别人脸。
Face ID 数据(包括人脸的数学特征)会加密存储,仅 Secure Enclave 可访问。
Face ID 识别的是三维深度信息,照片无法伪造。它还会判断你的眼睛是否睁开、视线是否注视设备,从而防止在你不知情(如睡觉时)被他人解锁。
在以下情况下,为增强安全性,你需输入密码:
- 设备刚开机或重启;
- 设备 48 小时以上未解锁;
- 6 天半内未用密码解锁,且 4 小时内未用 Face ID 解锁;
- 设备收到远程锁定指令;
- 连续 5 次人脸识别失败;
- 启动关机或紧急 SOS 后。
如设备丢失或被盗,可在“查找”中将设备标记为丢失,阻止 Face ID 解锁。
Android 生物识别安全
Android 6.0 及以上版本的智能手机支持指纹登录。
根据扫描器类型,指纹传感器可位于手机背面、边缘或屏幕下方。
Google 对 Android 手机开发商和制造商有多项要求,不达标则无法认证。核心要求是设备必须强制数据加密,并且:
- 可信执行环境(TEE,Trusted Execution Environment)专门存储生物识别数据;
TEE 是主处理器上与主操作系统隔离的安全区域。
- 连续 5 次生物识别登录失败后,每次重试需等待 30 秒;
- 添加或移除指纹需通过密码或其他认证方式确认。
和 Apple 的 Touch ID/Face ID 类似,你的生物信息会存储在独立处理器的专属内存和操作系统(Trusty OS)中。数据不会被 Google、Tangem App 或其他应用获取,也不会在设备间同步,仅保存在手机处理器的安全隔离区。
Trusty OS 是运行在 TEE 上的小型高效操作系统。
注册指纹时,传感器会采集扫描数据,由 Trusty OS 在 TEE 内部分析并生成:
- 加密指纹模板;
- 验证数据集。
加密后的生物模板存储于 TEE 专区或手机加密存储中。该数据极难被提取,即使获取也无法破解。
因此,Android 的生物识别数据保护包括:
- 原始生物特征不会被保存。设备接收后即进行哈希处理,仅哈希值存入 TEE;
- 指纹传感器及接口位于 TEE 内部;
- 生物特征数据仅存储在 TEE 内;
- TEE 以外无法访问传感器硬件;
- Trustlet 只提供比对结果,不返回扫描数据。
Trustlet 是运行在 TEE 上的应用,仅用于指纹识别,无法独立运行,仅服务于其所在的主应用。
生物识别认证流程如下:
- 打开 Tangem App;
- 尝试用生物识别登录;
- 手机启动 Trustlet;
- 指纹识别界面会覆盖当前屏幕;
- Trustlet 将你的指纹与注册时的数据比对,并将结果反馈给 Tangem App。
认证完成。
总结
Apple 和 Google 都高度重视用户生物信息安全,均将其安全存储于移动设备专属的隔离子系统中,外部无法获取。因此,使用生物识别登录 Tangem App 是完全安全的方式。