Полицейским сканерам радужки нет места в свободном обществе

Полицейским сканерам радужки нет места в свободном обществе

Биометрические сканеры радужной оболочки глаз и лица, которые будут скоро использоваться полицией США, были описаны как не имеющие “места в свободном обществе”.

Технология, известная как Мобильное Опознавание Разбойника и Информационная Система (МОРИС), представляет собой сканер на основе смартфона, в чем-то напоминающего iPhone. Она может быть применена на месте преступления или в отделении полиции.

Согласно его разработчикам B12, технология более точна чем традиционное снятие отпечатков пальцев и может сканировать радужную оболочку глаз подозреваемого. Она мгновенно идентифицирует подозреваемого, обнаруживая уникальные последовательности в рисунке радужек глаз человека.

Эта информация затем пропускается через программное обеспечение и базу данных криминальных досье США для нахождения совпадений.

Однако, устройство за 3 000$ не получит теплый прием у защитников конфиденциальности.

Мария Форт из Часовых Большого Брата сказала ресурсу TechEye: “В то время как полиции нельзя препятствовать в проведении установленных законом  расследований, использование этой технологии на постоянной основе переходит грань.

Одно дело - получение биометрии и изображений граждан, находящихся под надзором или обвиненных в преступлении, но совсем другое, когда эта технология используется в отношении законопослушных, частных лиц в качестве превентивной меры, и презумпция "невиновен, пока вина не доказана" становится зыбкой, ведь каждый рассматривается как потенциальный преступник.

Тайное использование технологии распознавания лиц на любом кроме обвиненного или признанного виновным в преступлении просто немыслимо, особенно, когда она все еще на стадии разработки и не лишена ложных срабатываний, подвергая невинных людей риску быть обвиненными на основе одной только технологии.

Подобным мерам нет места в свободном обществе.”

B12 через  Агентство Рейтерс выпустили опровержение, заявляя, что их устройство должно использоваться в только непосредственной близости. Их аргументы аппелируют к сложностям в "тайной" идентификации подозреваемых.

Если технология получит зеленый свет, то приблизительно 40 спецслужб США будут использовать ее.

Поскольку довольно легко проводить параллели с научной фантастикой, трудно не вспомнить о пересадке радужной оболочки глаз, которую можно было увидеть в "Особом мнении".

Мобильное Опознавание Разбойника и Информационная Система (МОРИС), представляет собой сканер на основе смартфона, в чем-то напоминающего iPhone. Она может быть применена на месте преступления или в отделении полиции.

" />

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru