忘记密码,以前靠翻邮箱、找备用码、答一堆自己都忘了答案的安全问题。现在Google给了第三条路:提前录一段自拍视频存在服务器上,账号被锁时对着摄像头转头验证,通过就能重新进去。
翻到设置页最下面,有一行小字:高级保护计划账户不支持这个功能。Google自己最在意安全的那批用户,被排除在外——这个细节,比功能本身更值得琢磨。
设置一次,锁账户时刷脸救场
这不是新的登录方式,是账号恢复的新选项。要用它,得先在设置里录一段几分钟的自拍视频,系统会让你转头看不同方向,建立一份面部数据。
视频加密存在Google服务器上。官方说不会挪作他用,除非另外勾选授权;用户随时能在设置里删掉这份视频。
真正忘记密码或丢了验证器时,系统会再让你对镜头转头做一次活体检测,和当初存的视频比对,通过才放行。Google表示背后有多层深度伪造检测,具体怎么防没公开细节。
人会变老、换发型、戴眼镜,Google提到可能要求用户定期更新存档视频,否则比对失败率可能上升。这功能也不是人人能开:
| 账户类型 | 能否用刷脸恢复 | 恢复/验证方式 |
|---|---|---|
| 普通个人账户 | 支持 | 提前录视频,验证时转头做活体检测 |
| Workspace账户 | 不支持 | 走企业原有恢复流程 |
| 未成年人账户 | 不支持 | 走原有恢复流程 |
| 高级保护计划账户 | 不支持 | 强制使用安全密钥等更严格验证 |
高级保护为什么被排除在外
Google没有解释具体原因。但结果摆在那儿:最该防深度伪造的那批用户,反而用不了这个刷脸恢复。
较合理的猜测是,这套验证的安全余量还没到高级保护要求的门槛。这只是推断,Google没有正面说明,也可能是产品策略或恢复流程本身的设计取舍。
高级保护账户遇到锁定,走的是安全密钥这条路:验证更严,恢复更慢,但攻击面也小很多。刷脸恢复图的是快,快意味着容错空间小。
这不等于系统已经被破解。目前没有第三方测试过这套活体检测能不能扛住深度伪造,官方给出的只是"多层检测"的说法,没有公开细节。
密码丢了能重设,脸只有一张——覆水难收,这句老话放在生物信息上,反而更贴切。
一张脸,牵出三笔账,该怎么选
同一套自拍视频技术,Google还用在两个地方:年龄验证,和生成AI头像。设置页里另有一个可选项——授权用这段视频改进人脸识别模型,不勾选不影响账号恢复。
三个用途分开看都说得过去:找回账号方便,年龄验证省去反复上传证件,AI头像顺手好玩。但官方材料没说清楚这几个用途是否共享同一份存储,还是分别独立采集、独立授权——这一点目前看不清。
可以确定的是:人脸数据的用途从"验证一次性事件"扩展到"绑定多个产品功能",退出的复杂度也会跟着涨。删掉一个入口的视频,不代表其他入口的数据一并清空。
对经常忘密码、丢验证器的普通Google账户用户,这功能值得开:免费、能删、比翻旧手机找备份码省事。设置时最好同时留一条传统恢复路,比如备用邮箱或安全密钥,别把宝全押在一张脸上。
对更在意生物隐私和深度伪造风险的用户,问题不是这功能会不会被盗用,而是它把一张脸变成了长期存在Google服务器上、可反复调用的数据。用途还在往外扩,调用的场景只会更多,不会更少。更现实的选择是不开这个功能,继续用安全密钥和备用码。
高级保护计划的用户不用纠结,这条路已经被产品设计挡住了。
接下来该盯的是:这套活体检测第一次被拿去对抗真实深度伪造攻击时,结果会不会公开。
脸只有一张,便利却分了等级——高级保护那行小字,已经把答案写清楚了。
