تا به حال فکر کردهاید که اگر برای استفاده از یک وسیلهی ساده و روزمره مجبور باشید چهرهی خود را اسکن کنید، چه حسی خواهید داشت؟ مثلاً تصور کنید یک دستگاه ویپ (سیگار الکترونیکی) بخرید، اما تا زمانی که چهرهی شما را نشناسد و سنتان را تأیید نکند، روشن نشود! سازمان غذا و داروی آمریکا (FDA) بهتازگی چنین پیششرط سختگیرانهای برای تأیید ویپهای طعمدار تعیین کرده است؛ دستگاه باید بتواند سن مصرفکننده را مستقیماً بررسی و تأیید کند.
شرکت آیک تک (Ike Tech) یکی از اولین شرکتهاییست که میخواهد مشکلِ قدیمیِ مصرفِ دخانیات توسط افراد زیر سن قانونی را برطرف کند. این شرکت با قرار دادن یک قطعهی بلوتوث کوچک درون کارتریج ویپ و اتصال آن به یک برنامهی موبایل، لایهی امنیتی جدیدی ساخته است. این برنامه با فناوری بلاکچین (Blockchain) و اطلاعات بیومتریک (مانند تشخیص چهره) کار میکند.
اما آیا ترکیب این فناوریها در یک دستگاه یکبارمصرف، شاهکاری امنیتی است یا کابوسی برای حریم خصوصی ما؟
بلاکچین، بلوتوث و چهرهی شما؛ یک معجون امنیتی
بسیاری از غولهای صنعت نیکوتین، سالها روی فناوری تأیید سن کار کردهاند؛ اما روشهای سنتی معمولاً بر جمعآوری و ذخیرهی اطلاعات شخصی روی تراشههای داخل دستگاه تکیه داشت؛ روشی که هم به شدت برای حریم خصوصی خطرآفرین بود و هم احتمال هک شدن داشت.
راهحل جدید شرکت آیک تک، اکوسیستمی چندمرحلهای است که به این شکل کار میکند:
- اسکن بیومتریک: کاربر از طریق دوربین موبایل، ابتدا کارت شناسایی را اسکن میکند و سپس ویدیویی از چهرهی خود میگیرد.
- توکنیزه کردن: پس از تأیید اولیه، سیستم این دادههای حساس هویتی را توکنیزه (Tokenization)1 میکند؛ یعنی آنها را به رشتهکدهای ناشناس و بیمعنیِ مبتنی بر بلاکچین تبدیل میکند تا تصویر یا نام واقعی افراد ذخیره نشود.
- تأیید شخص ثالث: این اطلاعاتِ رمزنگاریشده برای تأیید نهایی به سرویسهای واسطه (مانند ID.me یا Clear) ارسال میشود. (نکتهی جالب اینجاست که خود این شرکتها پیشتر به دلیل ایجاد پایگاهدادههای عظیم از چهرهی شهروندان، با انتقادات شدید فعالان حریم خصوصی مواجه بودهاند!).
- بازگشایی با بلوتوث: در صورت تأیید، فرمان بازگشایی به اپلیکیشن برمیگردد. گوشی هوشمند با استفاده از سیگنال بلوتوث، با میکروچیپ درون کارتریج ارتباط برقرار کرده و قفلِ ویپ را باز (آنلاک) میکند.
پس از این فرایندِ حدوداً یک دقیقه و نیمی، اتصال بلوتوث تشخیص میدهد که کارتریج ویپ در نزدیکی گوشی است و آن را روشن نگه میدارد. اگر ویپ بیش از حد از گوشی دور شود، اتصال قطع و دستگاه فوراً قفل میشود. شرکت سازنده ادعا میکند این فرایند موفقیت ۱۰۰ درصدی داشته است.
توهم امنیت؛ شکستِ دژ دیجیتال با یک ترفند ساده!
با وجود استفاده از بلاکچین و توکنیزاسیون، کارشناسان امنیت سایبری معتقدند که این سیستمها دارای آسیبپذیریهای بنیادین هستند. بزرگترین حفره امنیتی این سیستم، خطای انسانی و معماری فیزیکی آن است. زمانی که دستگاه توسط بلوتوث گوشی یک فرد بالغ باز (Unlock) میشود، او به راحتی میتواند دستگاهِ روشن را به هر شخص دیگری تحویل دهد و سیستم هیچ راهی برای تشخیص تغییر کاربر ندارد.
علاوه بر این، اضافه کردن قابلیت بلوتوث به گجتهای مصرفی ارزانقیمت، یک ریسک امنیتی بزرگ است. برای مثال، هکرها میتوانند با روشهایی مانند جعل هویت (Spoofing)2، خود را بهجای گوشی اصلی جا بزنند و قفل دستگاه را باز کنند. به همین دلیل، برخی از متخصصان امنیت معتقدند که استفاده از بلوتوث در این دستگاهها باید کاملاً ممنوع شود.
اگر تصمیمگیرنده بودم، تعبیه هرگونه بلوتوث در این دستگاهها را کاملاً ممنوع میکردم. به روشهای مختلف این موضوع میتواند از کنترل خارج شود. هر راهحل فنی، یک راه دور زدن هم دارد.
استانتون گلانتز، استاد سابق دانشگاه کالیفرنیا و مدیر مرکز پژوهش و آموزش کنترل دخانیات UCSF
نکته قابلتأمل: مایکل وانگ، مدیرعامل شرکت Ispire، میگوید این فناوری شاید در آینده فقط به ویپ محدود نماند و به محصولاتی مثل اسلحه هم گسترش پیدا کند؛ حوزهای که فناوریهای مشابه در آن، کارنامهای طولانی اما نهچندان موفق داشتهاند.
در آخر: هزینه واقعی یک کامِ دیجیتال چیست؟
در نهایت، حتی اگر بپذیریم توکنیزهکردن دادهها یک سپر دفاعی محکم میسازد و این سیستم هرگز هک نمیشود، مسئلهی اصلی فراتر از امنیتِ یک اپلیکیشن است. ما اکنون با زنگ خطری جدی برای عادیسازیِ نظارت جمعی روبهرو هستیم. وقتی گجتهای روزمره برای سادهترین کارها ما را وادار به اسکن چهره و کارت شناسایی و اشتراکگذاری موقعیت مکانی میکنند، مرزهای حریم خصوصی بهمرور در ذهن جامعه رنگ میبازند.
شاید این فناوری بتواند جلوی مصرف چند نوجوان را بگیرد، اما سؤال اساسی اینجاست: آیا روشن کردن یک سیگار الکترونیکی، ارزشِ تغذیه کردنِ پایگاهدادهی شرکتهای واسطه را با حساسترین اطلاعات بیومتریک شما دارد؟
پرسشهای کلیدی
-
آیا قفل کردن یک دستگاه فیزیکی با سیگنال بلوتوث گوشی، واقعاً غیرقابل نفوذ است؟
خیر. بلوتوث میتواند لایهای از کنترل اضافه کند، اما هیچ راهحل فنی کاملاً نفوذناپذیر نیست و همیشه احتمال دور زدن، خطا یا سوءاستفاده وجود دارد.
-
آیا توکنیزهکردن دادهها یعنی اطلاعات هویتی من کاملاً امن است؟
توکنیزهکردن میتواند ریسک را کم کند، اما بهتنهایی تضمین نمیکند که هیچ دادهی حساسی ذخیره، منتقل یا در آینده سوءاستفاده نشود.
-
آیا FDA چنین فناوریای را رسماً و قطعی تأیید کرده است؟
خیر. آنچه فعلاً مطرح شده، پیشنویس راهنمای غیرالزامآور است، نه یک تأیید نهایی یا قانون قطعی.
-
آیا چنین فناوریهایی در آینده ممکن است به وسایل دیگر هم برسند؟
بله، همین موضوع یکی از نگرانیهاست. وقتی این مدل احراز هویت جا بیفتد، ممکن است به محصولات بیشتری تعمیم داده شود.
-
آیا مشخص است ویپهای هوشمند چه زمانی وارد بازار میشود ؟
خیر. فعلاً زمان دقیق عرضهی این فناوری و هزینهی نهاییِ اضافهشدن آن به کارتریجهای ویپ بهطور شفاف اعلام نشده و هنوز در هالهای از ابهام است.
- توکنیزهکردن یعنی اطلاعات حساس، مثل شماره کارت یا داده هویتی، بهجای خودش با یک کد جایگزین ذخیره یا منتقل شود. این کد بهتنهایی معنی مهمی ندارد، اما سیستم اصلی میداند به چه اطلاعاتی اشاره میکند. هدف این کار این است که اگر دادهها جایی لو رفتند یا دیده شدند، اطلاعات واقعی کاربر مستقیماً در دسترس نباشد. برای مثال در قرعهکشی، بهجای اسم و فامیل شما، روی برگه فقط کد «شرکتکننده ۱۲۴» نوشته میشود. برگزارکننده میداند این کد متعلق به چه کسی است، اما اگر کسی برگهها را ببیند، هویت واقعی افراد را نمیفهمد. ↩︎
- جعل هویت یا Spoofing یعنی یک دستگاه، برنامه یا کاربرِ مخرب خودش را بهجای یک منبع معتبر جا بزند تا سیستم را فریب دهد. مثلاً در یک ارتباط بلوتوثی، مهاجم ممکن است کاری کند که دستگاه فکر کند با گوشی اصلیِ صاحبش در ارتباط است، در حالی که در واقع به یک ابزار جعلی وصل شده. هدف این کار معمولاً دورزدنِ کنترلهای امنیتی، دسترسی غیرمجاز یا فعالکردن یک قابلیت بدون اجازهی واقعی است. ↩︎
