多指生物耦合權杖域:組合區間、門檻重建與能力映射模型
摘要
本文在個人生物模糊權杖域之上,提出「多指生物耦合權杖域」。同一個人的多根手指並非單純重複驗證,而可形成不同的組合、耦合區間與能力語義。指定雙指、任意 k 指、跨手組合與高風險多指組合,可以分別對應讀取、寫入、部署、管理、撤銷與恢復等不同能力域。
本文區分三種主要模型:固定組合耦合、任意 k 指門檻重建、加權模糊耦合。多指結果不直接暴露於外部 Token,也不應被視為多個完全獨立因素;它們主要提高偽造成本、容錯能力與能力分級精度。真正的極高風險授權仍應結合裝置、PIN 或硬體安全金鑰。
關鍵詞: 多指生物辨識、耦合區間、門檻秘密分享、能力映射、模糊融合、多因素授權
一、研究命題
設一位使用者註冊的手指集合為:
Fu={f1,f2,…,fm}
每根手指具有自己的模糊生物區域:
Bu,i=Bu,icore∪Bu,ifuzzy
單指模型只使用:
Bu,i→Du,i
多指模型則建立:
ΨG(Bu,i1,…,Bu,ik)→Du,G
其中:
G⊆Fu
為本次參與驗證的手指組合。
核心命題是:
不同手指組合不只提高信心,還可以進入不同的隱藏能力域。
因此:
Du,{左食指,右拇指}=Du,{左拇指,右食指}
二、單指根值與區間
每根手指 fi 經過可撤銷轉換與模糊重建後得到根值:
Si=Repi(zi,Pi)
其單指區間起點:
Li,c,e,vi=OS2IP(PRFSi(realm∥c∥e∥vi))modM
對應區間:
Ii,c,e,vi=[Li,c,e,vi,Li,c,e,vi+Wc)(modM)
這些單指區間是多指耦合的基礎,但耦合結果不能簡單使用普通交集。
三、為什麼不能直接使用區間交集
若定義:
IG=i∈G⋂Ii
則會面臨:
- 隨機映射後的區間可能完全不相交;
- 任一單指的微小版本變化可能使交集消失;
- 不同區間寬度造成不穩定;
- 普通交集沒有密碼學混合性;
- 外部可觀察結構可能降低不可連結性。
因此,應先建立高維乘積域:
PG=i∈G∏Ii
再透過密碼學耦合函數:
ΨG:PG→ZM
映射為新的耦合域。
四、固定組合耦合
對指定手指組合:
G={i1,…,ik}
先將手指識別碼以固定順序編碼:
Encode(G)
例如:
LT<LI<LM<⋯<RT
耦合根:
KG=HKDF(H(Encode(G)∥Si1∥⋯∥Sik),salt,context)
耦合區間起點:
LG,c,e,v=OS2IP(PRFKG(realm∥c∥e∥v))modM
耦合區間:
IG,c,e,v=[LG,c,e,v,LG,c,e,v+WG,c)(modM)
此模式適合:
- 指定雙指啟動 Production 部署;
- 指定跨手組合啟動管理操作;
- 指定三指啟動撤銷或恢復流程。
五、手指組合即能力語義
定義能力映射:
Γ(G)=(c,scope,exp,max_uses,approval)
範例:
| 手指組合 |
能力類型 |
限制 |
| 任一已註冊單指 |
低風險讀取 |
一小時 |
| 指定雙指 |
寫入或提交 |
十分鐘 |
| 跨手雙指 |
Production 部署 |
六十秒、一次 |
| 任意三指 |
管理操作 |
三十秒、一次 |
| 指定三指+PIN |
密鑰輪替 |
單次 |
| 多指+硬體金鑰 |
根域恢復 |
離線或高保證程序 |
此處的重要性在於:
Γ(G1)=Γ(G2)
即使 ∣G1∣=∣G2∣ ,不同組合仍可對應不同能力。
六、任意 k 指門檻模型
若希望註冊 m 根手指,而任意 k 根都能重建能力根,不能只將手指根值 XOR。
先產生隨機個人根秘密:
Ku←${0,1}256
以門檻秘密分享切分:
Ku(k,m){σ1,…,σm}
每個分享值由對應手指根值保護:
Ci=AEADKDF(Si)(σi)
當任意 k 根手指成功驗證後:
Ku=Recover(σi1,…,σik)
再依實際組合與上下文生成子域:
KG,c,e,v=HKDF(Ku,H(Encode(G)∥c∥e∥v))
此設計同時達成:
- 任意 k 指容錯;
- 不同組合仍有不同子域;
- 個別手指可撤銷;
- 不必要求所有手指永久可用。
七、加權模糊耦合
每根手指不只有成功與失敗,也有匹配品質:
qi∈[0,1]
狀態:
hi∈{core,fuzzy,reject,missing}
定義耦合可信度:
QG=i∈G∑wiqi+i,j∈Gi<j∑λijqiqj
其中:
- wi :單指可信權重;
- λij :兩指耦合權重。
可以設定:
λcross−hand>λsame−hand
理由是跨手組合在操作習慣、偽造成本與採集情境上可能具有不同安全意義。
但 QG 不應直接決定權杖長度或密碼學熵,只決定:
scope,exp,max_uses,step_up
例如:
(core,core)→deploy
(core,fuzzy)→write 或要求第三指
(fuzzy,fuzzy)→read only
(reject,∗)→deny
八、可用性與降級策略
多指驗證不能預設每次都啟用。建議採取分級策略:
L0 :已授權工作階段
No New Scan
只允許低風險、已明確限定的連續操作。
L1 :任一單指
1-of-m
適用於一般讀取與低風險操作。
L2 :指定雙指或任意二指
2-of-m
適用於寫入、提交與一般部署。
L3 :跨手雙指或任意三指
3-of-m
適用於 Production、管理與敏感資料操作。
L4 :多指+第二因素
Multi-finger+PIN or Hardware Key
適用於密鑰輪替、撤銷、恢復與根權限。
九、缺指、受傷與老化
要求所有指紋同時存在:
f1∧f2∧⋯∧fm
在實務上不可接受。系統必須允許:
- 某根手指暫時不可用;
- 指紋受傷;
- 感測器無法辨識;
- 模板老化;
- 不同裝置缺少相同感測器。
因此推薦:
k<m
並建立恢復政策:
Recovery=Two Fingers+PIN+Trusted Device
或:
Recovery=One Finger+Hardware Key+Offline Approval
十、多指並非完全獨立因素
三根手指可能仍共享:
- 同一感測器;
- 同一驅動程式;
- 同一特徵提取器;
- 同一活體檢測;
- 同一作業系統;
- 同一受感染裝置。
因此:
3 fingerprints=3 independent factors
多指主要提高:
- 生物偽造成本;
- 誤接受控制能力;
- 容錯與分級能力;
- 組合語義空間。
但高風險操作仍應結合:
Something You Are+Something You Have+Something You Know
十一、撤銷與版本模型
定義:
vi=單指版本
vG=組合版本
vu=個人根域版本
若單指 fi 疑似受損:
vi←vi+1
所有包含該手指的組合域失效:
i∈G⇒IG(v)=IG(v+1)
不包含該手指的組合可以繼續使用。
若個人根域受損:
vu←vu+1
則所有組合域全面輪替。
十二、最終權杖
耦合域內取得安全亂數座標:
r←${0,1}256
qG=LG,c,e,v+(OS2IP(r)modWG,c)(modM)
最終權杖:
TG,c,e,r=PRFKB(H(Encode(G))∥c∥e∥v∥qG∥r∥scope∥resource∥exp∥jti)
外部不可得知:
- 使用幾根手指;
- 使用哪些手指;
- 是否跨手;
- 生物品質;
- 能力等級;
- 內部耦合域。
結論
多指生物耦合權杖域不是:
多掃幾根手指→同一個固定密鑰
而是:
多個模糊生物區域→組合或門檻耦合→組合專屬能力域→短效隨機能力權杖
不同手指組合可以成為不同能力語義,而不是只有同一身份的重複證明。這使生物辨識從「登入判斷」進一步轉化為「能力空間選擇器」。