個人生物模糊權杖域:以個人專屬區間、模糊區間與時間類型切分生成短效能力權杖
摘要
本文提出「個人生物模糊權杖域」模型。與直接對指紋雜湊、由指紋生成固定密鑰或使用生物辨識解鎖單一永久權杖不同,本模型將生物特徵視為一個可漂移、可更新、可撤銷轉換的個人隱藏座標。系統先由多次生物樣本建立個人核心區、模糊區與拒絕區,再透過受保護轉換與模糊重建機制取得個人根種子。該根種子不直接成為權杖,而是用來建立服務、用途、時間與版本相關的內部生成區間,最後再配合密碼學安全亂數生成外部不可區分的短效能力權杖。
本文重點在於:個人專屬區間可以存在,但它必須保持隱藏;外部權杖仍應具有完整亂數外觀與足夠安全熵。
關鍵詞: 生物模糊區間、個人權杖域、模糊提取器、能力權杖、可撤銷生物辨識、時間窗、偽隨機函數
一、研究動機
一般 API Token 多由安全亂數直接生成:
T←${0,1}n
此方式在密碼學上合理,但對個人身份、使用情境、風險等級與生物授權缺少內在結構。
另一方面,直接使用:
T=H(b)
其中 b 為生物樣本,則存在以下問題:
- 同一指紋每次掃描並不完全相同;
- 生物資料不可真正更換;
- 固定雜湊可能形成跨服務追蹤識別碼;
- 權杖缺少時間、用途與撤銷版本;
- 生物特徵的有效熵與密碼學亂數不是同一概念。
因此,本文不將生物特徵映射為單一點,而是映射為個人穩定但容許漂移的區域。
二、生物樣本與個人模糊區間
設使用者 u 在時間 t 的生物樣本為:
bu,t
特徵提取器為:
ϕ:B→Rd
得到:
zu,t=ϕ(bu,t)
註冊時收集 n 個樣本:
Zu={zu,1,…,zu,n}
定義穩健中心:
μu=RobustCenter(Zu)
定義變異矩陣:
Σu=RobustCovariance(Zu)
新樣本 z 與個人分布的距離可表示為:
du(z)=(z−μu)⊤(Σu+εI)−1(z−μu)
定義三層區域:
核心區
Bucore={z:du(z)≤αu}
模糊區
Bufuzzy={z:αu<du(z)≤βu}
拒絕區
Bureject={z:du(z)>βu}
因此,生物驗證結果不是單純布林值,而是:
hu(z)∈{core,fuzzy,reject}
三、模糊區間的權限意義
核心區與模糊區不應改變權杖的密碼學強度,而應改變能力限制。
定義能力政策函數:
Π(h,c,risk)→(scope,exp,max_uses,step_up)
例如:
核心區
h=core
可允許:
模糊區
h=fuzzy
可限制為:
- 唯讀;
- 更短有效時間;
- 單次使用;
- 要求再掃描;
- 要求第二因素;
- 禁止根權限操作。
拒絕區
h=reject
不得生成能力權杖。
關鍵原則:
H∞(Tcore)≈H∞(Tfuzzy)
安全差異位於能力與時效,不位於權杖亂數品質。
四、可撤銷生物轉換
原始特徵不應直接用於所有服務。對每個服務領域與版本,建立不同的轉換參數:
ρu,s,v
轉換後特徵:
zu,s,v=Q(Gρu,s,v(zu))
其中:
- G :具可撤銷性與不可連結性的轉換;
- Q :量化函數;
- s :服務領域;
- v :版本。
要求:
ρu,s1,v=ρu,s2,v
使得:
zu,s1,v=zu,s2,v
避免同一生物特徵在不同服務中形成相同表示。
五、模糊重建與個人根種子
註冊階段:
(Su,s,v,Pu,s,v)=Gen(zu,s,v)
驗證階段:
S′=Rep(zu,s,v′,Pu,s,v)
若樣本落在允許範圍:
d(z′,z)≤τ
則:
S′=Su,s,v
注意: Su,s,v 不直接作為 API Token。它只作為隱藏生成域的根。
六、個人專屬根區間
設內部邏輯空間:
ZM,M=2256
個人根區間起點:
Lu,s,v=OS2IP(PRFSu,s,v(issuer∥s∥v))modM
定義根區間:
Iu,s,v=[Lu,s,v,Lu,s,v+Wu)(modM)
此區間只存在於本地代理內部,外部服務不可看到其位置、寬度或使用者關係。
七、依權杖類型切分子區間
設能力類型集合:
C={read,write,deploy,admin,delegate,revoke}
對類型 c ,建立子區間起點:
Lu,s,c,v=OS2IP(PRFSu,s,v(s∥c∥v))modM
類型子區間:
Iu,s,c,v=[Lu,s,c,v,Lu,s,c,v+Wc)(modM)
因此:
Iu,s,read,v=Iu,s,admin,v
不同類型不只是權杖宣告不同,而是在內部生成域上彼此分離。
八、時間窗切分
對每種能力類型指定時間粒度:
Δc>0
時間窗編號:
ec(t)=⌊Δct⌋
時間子區間起點:
Lu,s,c,e,v=OS2IP(PRFSu,s,v(s∥c∥e∥v))modM
時間—類型區間:
Iu,s,c,e,v=[Lu,s,c,e,v,Lu,s,c,e,v+Wc)(modM)
則:
Iu,s,c,e,v=Iu,s,c,e+1,v
上一時間窗不能自然延伸至下一時間窗。
九、區間內抽樣與外部權杖
產生安全亂數:
r←${0,1}256
在內部區間取得座標:
q=Lu,s,c,e,v+(OS2IP(r)modWc)(modM)
不能直接輸出 q 。最終權杖應為:
T=PRFKB(u∥s∥c∥e∥v∥q∥r∥scope∥resource∥exp∥jti)
其中:
- KB :Broker 的權杖簽發根;
- jti :一次性識別碼;
- scope :能力範圍;
- resource :目標資源;
- exp :到期時間。
外部應無法由 T 判斷:
- 使用者;
- 指紋;
- 權杖類型;
- 時間窗;
- 生物匹配品質;
- 內部區間。
十、版本演化與生物變化
生物特徵會因年齡、受傷、感測器差異與使用環境變化而漂移。因此模板必須版本化:
v=0,1,2,…
新版根域:
Iu,s(v+1)=Iu,s(v)
更新期可允許有限重疊:
Valid(I(v))=1
Valid(I(v+1))=1
遷移完成後:
Valid(I(v))=0
模板中心可在可信條件下緩慢更新:
μu(t+1)=(1−η)μu(t)+ηzt
但必須限制漂移:
μu(t+1)−μu(t)≤ε
並要求:
CoreMatch∧Liveness∧TrustedDevice∧AdditionalFactor
以避免模板污染。
十一、形式化安全要求
不可逆性
從公開輔助資料與權杖,不應有效重建原始生物特徵:
Pr[A(P,T)→z]≤negl(λ)
不可連結性
不同服務的表示不可被有效關聯:
AdvAlink≤negl(λ)
可撤銷性
版本更新後,舊域不能生成新有效權杖:
v′=v⇒Verifyv′(Tv)=0
外觀均勻性
權杖與真正均勻亂數應計算上不可區分:
∣Pr[A(T)=1]−Pr[A(Un)=1]∣≤negl(λ)
模糊穩定性
合法生物漂移下,根種子應能穩定重建:
d(z,z′)≤τ⇒Pr[Rep(z′,P)=S]≥1−ϵ
十二、研究價值與限制
本模型的價值在於:
- 生物特徵不再對應一個永久密鑰;
- 個人身份、時間、用途與風險被納入生成域;
- 核心區與模糊區能形成不同能力策略;
- 同一人可為不同服務建立不可連結的域;
- 權杖仍保有完整亂數外觀。
限制包括:
- 一般作業系統未必提供原始指紋特徵;
- 模糊提取器需要針對實際感測器與特徵表示設計;
- 輔助資料洩漏必須嚴格分析;
- 生物模板更新可能受到污染攻擊;
- 仍需可信本地執行環境;
- 此權杖通常先由本地 Broker 使用,不能直接取代第三方平台既有 API Key。
結論
個人生物模糊權杖域的核心不是:
指紋→固定 Token
而是:
生物模糊區間→個人隱藏生成域→用途與時間子域→安全亂數權杖
生物特徵在此扮演的是「個人域的模糊定位器與啟動器」,而不是不可撤銷的密碼本身。