КИБЕРБЕЗОПАСНОСТЬ

Google добавила вход по селфи для восстановления аккаунта

Google разрешила восстанавливать доступ к аккаунту по видео-селфи: функция не работает в Workspace и не доступна для Advanced Protection.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 4 мин | Источник: Ars Technica
🦠

Google запустила вход по селфи как новый способ вернуть доступ к аккаунту, если пользователь забыл пароль или потерял второй фактор. Для IT-аудитории новость важна не из-за вау-эффекта, а потому что крупнейшая потребительская платформа снова двигает биометрию из опции в повседневный сценарий: теперь лицо предлагают не только для разблокировки телефона, но и для восстановления учётной записи.

Новый механизм уже описан в настройках аккаунта, сообщает Ars Technica. Схема выглядит так: пользователь заранее записывает короткое видео своего лица на телефон или компьютер, Google сохраняет этот ролик на своих серверах в зашифрованном виде, а затем может использовать его для подтверждения личности в будущем. Если доступ к аккаунту потерян, система попросит снять новое селфи-видео, сравнит его с исходной записью и, если проверка пройдена, пустит внутрь.

Есть важные ограничения, и они многое говорят о том, как сама Google оценивает риски. Настроить вход по селфи нельзя для аккаунтов Google Workspace, детских аккаунтов и учётных записей, подключённых к программе Advanced Protection. Последний пункт особенно показателен: Advanced Protection у Google и так считается режимом для пользователей с повышенными рисками, он требует ключ безопасности, сильнее ограничивает сторонние приложения и жёстче следит за фишингом в Gmail. И если для этой категории селфи не подходит, значит компания сама не готова ставить такой механизм в один ряд с наиболее строгими способами защиты.

Технически сценарий устроен знакомо для всех, кто сталкивался с liveness detection в финтехе или KYC-сервисах. При первичной настройке Google просит пользователя поворачивать голову и смотреть по сторонам, чтобы система смогла точнее построить модель лица. При повторной проверке она снова просит выполнить движения головой, чтобы убедиться, что перед камерой живой человек, а не статичная фотография. Компания также предупреждает, что время от времени может попросить обновить исходное селфи-видео. Это логично: внешность меняется, камеры меняются, а биометрические модели без свежих данных быстро теряют точность.

На этом месте начинается самое интересное. Google подчёркивает, что исходное видео можно использовать не только для восстановления доступа, но и для проверки возраста в отдельных функциях аккаунта, а также для создания AI-аватара. Иными словами, одно и то же биометрическое сырьё получает сразу несколько потенциальных применений внутри экосистемы. Формально компания обещает не использовать запись ни для чего сверх заявленного без согласия пользователя. В процессе настройки есть отдельный переключатель, который разрешает Google брать такие видео для улучшения технологий распознавания лиц, и представитель компании уточнил, что эта галочка не обязательна для работы функции восстановления. Если её не включать, видео не должно уходить на дополнительные задачи.

С точки зрения приватности это, мягко говоря, не самый нейтральный компромисс. Да, Google обещает шифрование и даёт удалить запись в любой момент через настройки аккаунта. Но по факту пользователю предлагают заранее загрузить в инфраструктуру компании один из самых чувствительных идентификаторов, который нельзя просто сменить, как пароль. Если пароль утёк, его можно заменить. Если утекли резервные коды, их можно перевыпустить. С лицом такой роскоши пока не предусмотрено. Именно поэтому запуск выглядит не как простая новая кнопка в интерфейсе, а как очередной шаг больших платформ к нормализации постоянного хранения биометрии.

Есть и второй слой проблемы, уже чисто технический: эпоха генеративного ИИ плохо сочетается с идеей «докажи, что ты это ты, посмотрев в камеру». Ars Technica отдельно обращает внимание, что современные дипфейки уже умеют создавать достаточно убедительные видео, в том числе почти в реальном времени. А именно такой класс атак и напрашивается в сценарии восстановления аккаунта. Google, конечно, утверждает, что добавила несколько уровней защиты от дипфейков, но подробности не раскрывает. Это ожидаемо, однако для разработчиков и security-команд здесь мало поводов расслабляться: чем массовее биометрический вход, тем выше стимул у атакующих автоматизировать обход liveness-проверок.

Для бизнеса и продуктовых команд история тоже показательна. Во-первых, биометрия всё чаще продаётся не как отдельная функция безопасности, а как способ снизить трение в критический момент, когда пользователь уже потерял доступ и раздражён. Во-вторых, один и тот же биометрический артефакт начинает работать сразу на несколько продуктовых задач: логин, возрастные ограничения, генерация аватара. Для платформы это красиво и экономно. Для комплаенса, UX-рисков и внутренней политики хранения персональных данных всё становится заметно сложнее. Особенно если завтра пользователи спросят не «удобно ли это», а «зачем вам вообще моё лицо для трёх разных сценариев сразу?»

Для российской IT-аудитории вывод практический. Если вы строите consumer-сервис, где восстановление доступа упирается в слабые recovery-потоки, кейс Google покажет соблазнительный путь: сократить число шагов и переложить проверку на камеру. Но вместе с удобством вы наследуете весь набор проблем биометрии: хранение чувствительных данных, ложные срабатывания, дипфейки, юридические вопросы и объяснимое недоверие части пользователей. Вход по селфи может стать привычной функцией быстрее, чем отрасль успеет договориться, где у этого удобства заканчивается здравый смысл.

Поделиться: Telegram X LinkedIn