Tangem Wallet 生物识别认证原理解析

Author logo
Patrick Dike-Ndulue
Post image

核心洞察

Tangem App 推出了生物识别认证功能,用户可通过指纹或人脸识别解锁和管理加密钱包,无需再贴卡或输入密码。本文介绍了 iOS 和 Android 设备如何将生物识别数据安全存储在独立硬件子系统中,确保 Tangem App 及其他应用无法访问或滥用这些敏感信息。因此,使用生物识别方式登录 Tangem App,既安全又便捷。

现在,无需再用卡片贴近手机即可解锁 App。你可以在所有 Tangem 钱包内安全查看,无需卡片或密码。只需将手指放在指纹识别器上,或在支持 Face ID 的手机上进行人脸识别。

全新版本的 Tangem App 引入了生物识别认证,让 App 使用更加便捷,也为加密资产管理带来更多可能。不过,你也许会担心生物识别数据的安全性,下面将详细解答。
 

New Tangem app

Tangem App 现已新增「App 设置」,默认启用「钱包保留在 App 内」和「保存访问码」选项。具体含义如下:

  • 所有 Tangem 钱包(如你有多个)都与 App 关联,解锁时可直接使用生物识别认证;
  • 所有加密的卡片密码存储在手机本地,操作卡片时通过生物识别认证,无需输入密码。

如需恢复以往操作方式,可以关闭这些选项。

总之,现在你无需再贴卡或输入访问码即可:

  • 登录 Tangem App;
  • 查看币和代币余额;
  • 在多个钱包间切换。

你可以轻松向 Tangem App 添加更多钱包,或由 App 自动添加。如果 App 内只有一个钱包,而你实际拥有多个 Tangem 钱包,当你将第二张、第三张等卡片贴近手机时,系统会提示输入访问码,随后该钱包将自动关联至 App。同时,第一个钱包的访问权限会被锁定,需通过生物识别解锁。需要注意的是,签署交易时仍需贴 Tangem 卡片。

为什么生物识别登录非常安全

像 Tangem App 这样的移动应用,可以调用手机系统接口,启用指纹或人脸识别等生物认证方式。

重要提示!Tangem App 及其他应用只能验证认证状态,不会访问你的生物识别数据。

目前,无论是 Google 的 Android 还是 Apple 的 iOS,都具备高水平的生物识别安全防护。两者在生物识别安全机制上大致相似,但也有部分差异。
 

iOS 生物识别安全

iOS 设备的主操作系统不会存储你的生物识别数据。Secure Enclave 专为隔离敏感信息而设计,独立于主芯片运行。

Secure Enclave 是与主处理器隔离的安全子系统,即使主处理器内核被攻破,也能保护用户敏感数据。

为实现最大隔离,Secure Enclave 协处理器仅由 Secure Enclave 子系统专用,并可自主更新。其存储空间通过出厂时分配的唯一密钥加密。

此外,你的生物信息以不可逆哈希形式保存,不会上传至 iCloud 或 Apple 服务器。
 

Touch ID

Touch ID 模块与设备硬件和软件直接连接,每个模块在出厂时为特定 iPhone 配置。

为进一步提升安全性,Apple 限制指纹识别器的有效使用时间:

  • 若手机 48 小时未解锁,则需重新认证;
  • 若 6 天内未输入过密码,则指纹识别有效期为 8 小时。

此外,关闭或重启 iPhone 后首次登录,或添加新指纹时,系统会要求输入密码。

Face ID

Face ID 利用 TrueDepth 摄像头和机器学习技术识别人脸。

Face ID 数据(包括面部数学特征)经过加密,仅 Secure Enclave 可访问。

Face ID 会比对深度信息(照片中无法获取),还能识别你是否睁眼并注视设备,从而防止在你不知情(如睡觉时)被他人解锁。

以下情况需输入密码进行额外安全验证:

  • 设备刚开机或重启;
  • 设备超过 48 小时未解锁;
  • 过去六天半未用密码解锁,且 4 小时内未用 Face ID 解锁;
  • 设备收到远程锁定指令;
  • 连续五次人脸识别失败;
  • 启动关机或紧急 SOS 后。

如设备丢失或被盗,可在“查找”中标记设备为丢失,阻止 Face ID 解锁。

Android 生物识别安全

Android 6.0 及以上版本的智能手机支持指纹登录。

指纹识别器可位于手机背部、侧边或屏幕下方,具体取决于机型。

Google 对 Android 手机厂商有一系列要求,未达标则无法通过认证。核心要求是设备必须强制数据加密,并且:

  • 生物识别数据必须存储在可信执行环境(TEE)内;

TEE(可信执行环境)是主处理器中与主操作系统隔离的区域。

  • 连续 5 次生物识别失败后,每次新尝试需等待 30 秒;
  • 添加或删除指纹时,必须通过密码或其他认证方式确认。

与 Apple 的 Touch ID/Face ID 类似,你的生物识别数据会存储在独立的处理器(带有专用内存和操作系统 Trusty OS)中。该数据不会被 Google、Tangem App 或其他应用访问,也不会在设备间同步,仅存于手机处理器的隔离安全区域。

Trusty OS 是运行在 TEE 上的小型高效操作系统。

注册指纹时,传感器采集扫描数据,Trusty OS 在 TEE 内分析,并生成:

  • 加密的指纹模板;
  • 验证数据集。

加密的生物识别模板存储于 TEE 专用区域或手机加密存储空间。即便数据被获取,也无法解密,几乎不可还原。

因此,Android 的生物识别数据保护包括:

  • 原始生物数据不会被保存。设备接收后立即进行哈希处理,仅哈希值存入 TEE;
  • 指纹识别器及接口均位于 TEE 内部;
  • 生物识别数据仅存于 TEE;
  • TEE 以外无法访问指纹硬件;
  • Trustlet 只提供识别结果,不传递原始扫描数据。

Trustlet 是运行于 TEE 的应用,仅用于指纹识别,无法单独运行,也无法在其他场景下使用。

生物识别认证流程如下:

  • 打开 Tangem App;
  • 尝试通过生物识别登录;
  • 手机启动 Trustlet;
  • 指纹识别界面覆盖在当前屏幕;
  • Trustlet 将你的指纹与设置时采集的数据比对,并将结果反馈给 Tangem App。

认证完成。

总结

Apple 和 Google 都高度重视用户生物识别信息的安全,相关数据被安全地存储在移动设备的独立隔离子系统内,外部无法获取。因此,使用生物识别方式登录 Tangem App,既安全又可靠。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.