手机丢了,旧电脑打不开,双重验证又偏偏依赖那台失联设备。Google 账号一旦卡在这种死循环里,里面的邮件、照片、文件,甚至支付信息,都可能跟着进不去。

Google 现在给这类场景加了一个选项:提前录一段自拍视频,账号被锁或无法使用惯常设备时,再录一段,由系统判断两段视频里是不是同一个真人。

它确实比回忆旧密码、寻找备用验证码直观。但这项功能把一份很难更换的凭证交给了平台。密码泄露了可以改,脸不行。

自拍视频怎么设置,又在什么时候使用

设置时,用户需要按屏幕引导转头或点头,从多个角度录下自拍视频。登录受阻或进入账号恢复流程后,用户重新录制,系统再与预先保存的视频进行匹配。

这是新增的登录与恢复选项。现有信息没有表明它会强制取代密码、通行密钥或双重验证。

几个关键信息可以压缩成下面这张表:

问题目前能确认的情况
怎么录按引导转头、点头,提供多个角度的面部视频
什么时候用账号被锁,或无法使用惯常手机、电脑时
系统怎么判断比对新录视频与存档,并检查指定动作和登录异常
Google 如何解释安全性声称可借助视频匹配、活体动作和异常登录检测抵御照片、伪造视频及深度伪造
视频怎么保存Google 声称会加密保存,数据闲置时仍受保护
用户能否撤回Google 称用户可随时从账号中删除视频
是否全面替代其他验证没有。它目前是一种新增选项

尚未讲清的部分同样重要:哪些地区和账号会先开放、是否默认启用、验证失败后还能走什么替代路径、视频保存多久、在哪里处理,以及是否会用于验证之外的用途。

这些问题不能靠“已加密”和“可删除”四个字自动消失。厂商声明说明了设计意图,不等于防护效果已经过独立审计。

活体检测正在变成身份验证的底线

过去的刷脸系统主要防照片和屏幕翻拍。生成式 AI 把门槛抬高了:攻击者可以合成人脸、驱动表情,还能制作看似连贯的视频。

因此,Google 要求用户完成转头、点头等指定动作。系统不只看“长得像不像”,还要判断动作是否按要求发生、画面是否来自真实采集,并结合异常登录信号做决定。

这套思路并不新鲜。金融开户、支付验证和远程实名认证早已使用活体检测。变化在于,深度伪造让攻防速度明显加快。今天能筛掉的伪造方式,明天可能就会被更好的生成模型绕过。

几类凭证的风险并不相同:

验证方式主要优势失守后的现实代价
密码通用,可随时修改泄露后可重置,但容易被钓鱼或撞库
通行密钥抗钓鱼,私钥通常留在设备端依赖设备和账号同步,恢复设计仍是关键
短信或验证码用户熟悉,部署容易可能遭遇短信劫持、社工或设备丢失
自拍视频无惯常设备时仍可能完成验证涉及面部信息,误判与伪造攻防会长期存在

自拍视频更适合做恢复通道,而不是身份安全的唯一支柱。恢复机制本来就是认证体系最薄的一环:主登录做得再严,只要找回流程容易被冒用,前面的安全投入就可能被绕过去。

Google 把视频匹配、指定动作和异常检测叠在一起,方向是对的。但活体检测没有“一劳永逸”。系统必须持续跟进新型深度伪造,还要处理光线差、摄像头老旧、面部变化或行动受限带来的误判。安全拦得太松,会放过攻击者;拦得太严,又会把真正的账号主人挡在门外。

便利已经到账,信任成本还没结算

普通 Google 用户最现实的判断很简单:经常跨设备使用账号、缺少可靠备用验证方式,或担心手机遗失后彻底失联的人,会从这项功能中获益。启用前仍应先检查恢复邮箱、备用验证码和通行密钥是否可用,不要让自拍视频成为唯一后路。

隐私敏感用户则要多问一步:自己是否愿意用面部数据换取一次可能更顺畅的账号恢复。Google 提供删除入口是必要动作,但删除视频文件与消除全部生物特征处理风险,不是同一件事。用户仍需要知道系统提取了什么、保留了什么,以及删除后哪些派生数据会一并处理。

身份认证、安全和支付产品团队面对的压力更直接。今后加入人脸验证,交付清单不能停在“接入活体检测”。团队还得准备深度伪造对抗、失败后的人工或替代恢复、误判申诉、数据删除证明,以及模型更新后的持续测试。

互联网早期把密码当作钥匙,后来又用手机、设备密钥和生物特征层层加固。旧时有句话叫“城门失火,殃及池鱼”。集中保存的敏感凭证一旦出问题,代价往往不只落在平台,也会落到无法更换自己面孔的用户身上。

我更在意三个后续变量:Google 是否公布更清楚的数据保存与处理规则,是否给出完整的失败替代路径,以及这套活体检测能否持续跟上深度伪造。前两项决定用户有没有控制权,后一项决定这项便利能维持多久。