Криптографическая защита файлов с биометрическим управлением [Информационная безопасность]
Организация : Институт интеллектуальных технологий
Должность : Преподаватель
Дата : 27.08.2026
Научный руководитель : Идрасси М., Основатель компании IDRIX и главный разработчик VeraCrypt
Номер журнала : 29-2026
Аннотация. В статье представлен метод криптографической защиты файлов с биометрическим управлением на основе распознавания лица. Биометрия используется только для аутентификации доступа, а не в качестве криптографического ключа. Описана архитектура Clever PGP, реализующая метод с применением аутентифицированного шифрования XChaCha20-Poly1305 и AES-256-GCM, а также асимметричной криптографии на основе X25519/Ed25519. Приведены результаты анализа устойчивости и функциональные возможности: шифрование файлов, создание зашифрованных контейнеров и виртуальных дисков, управление ключами и интеграция с Windows.
Аннотация. Мақалада бетті тану негізінде биометриялық басқарумен файлдарды криптографиялық қорғау әдісі ұсынылған. Биометрия тек қолжетімділікті аутентификациялау үшін пайдаланылады, криптографиялық кілт ретінде емес. Clever PGP архитектурасы сипатталған, ол XChaCha20-Poly1305 және AES-256-GCM аутентификацияланған шифрлау алгоритмдерін, сондай-ақ X25519/Ed25519 негізіндегі асимметриялық криптографияны қолданады. Тұрақтылық талдауының нәтижелері мен функционалдық мүмкіндіктер: файлдарды шифрлау, шифрланған контейнерлер мен виртуалды дискілерді құру, кілттерді басқару және Windows интеграциясы.
Abstract. The paper presents a method for cryptographic protection of files with biometric management based on face recognition. Biometrics is used solely for access authentication, not as a cryptographic key. The architecture of Clever PGP is described, employing authenticated encryption XChaCha20-Poly1305 and AES-256-GCM, as well as asymmetric cryptography based on X25519/Ed25519. Results of security analysis and functional capabilities including file encryption, creation of encrypted containers and virtual disks, key management, and Windows integration are presented.
Введение. В условиях стремительного роста киберугроз, включая фишинг, вредоносное ПО и утечки данных, защита конфиденциальной информации становится одной из наиболее актуальных задач современной информационной безопасности. Традиционные методы шифрования обеспечивают высокий уровень защиты, однако их практическое применение часто сталкивается с проблемами удобства и управления ключами. Пользователям сложно запоминать сложные пароли, а использование менеджеров паролей не всегда интуитивно. Биометрическая аутентификация, в частности распознавание лиц, предлагает естественный и быстрый способ идентификации, но ее прямое использование в качестве криптографического ключа связано с рядом недостатков: биометрические данные нельзя изменить при компрометации, их восстановление затруднено, а шаблоны могут быть подвержены атакам [5, с. 5]. В данной работе предлагается метод, в котором биометрический признак применяется исключительно для управления доступом к криптографическим ключам, которые генерируются независимо и хранятся в зашифрованном виде. Такой подход позволяет объединить удобство биометрии с надежностью проверенных криптографических алгоритмов. Цель статьи – описание разработанного метода и его программной реализации в виде приложения Clever PGP, а также анализ его безопасности и функциональных возможностей.
Основная часть
Общая концепция и архитектура. Метод основан на разделении биометрической аутентификации и криптографических операций. Пользователь идентифицируется по лицу, после чего получает доступ к своим ключам, хранящимся в защищенном хранилище. Сами ключи генерируются случайным образом и не зависят от биометрических данных. Это позволяет изменять биометрический шаблон или ключи независимо. Архитектура Clever PGP реализована как локальное автономное приложение, все операции выполняются на компьютере пользователя без облачных сервисов [6]. Такой подход исключает риски, связанные с передачей данных по сети, и обеспечивает полный контроль над информацией.
Криптографические алгоритмы. Для симметричного шифрования применяются XChaCha20-Poly1305 (расширенный ChaCha20 с полиномиальным кодом аутентификации) и AES-256-GCM (Advanced Encryption Standard в режиме Galois/Counter Mode), обеспечивающие аутентифицированное шифрование [1, 2]. XChaCha20-Poly1305 является высокопроизводительным и устойчивым к атакам, не требующим аппаратной поддержки, что делает его предпочтительным для переносимых систем. AES-256-GCM с аппаратным ускорением (AES-NI) обеспечивает максимальную скорость на современных процессорах. Пользователю предоставляется выбор, но по умолчанию рекомендуется XChaCha20-Poly1305 для совместимости. Асимметричная криптография реализована на кривых X25519 для обмена ключами и Ed25519 для цифровых подписей [3]. Эти алгоритмы обеспечивают высокую стойкость при малом размере ключей, что важно для встраиваемых систем.
Генерация и управление ключами. Для каждого файла генерируется независимый случайный ключ, который защищается паролем пользователя. Пароль не используется непосредственно для шифрования данных, а только для шифрования ключа файла. Это повышает безопасность, так как смена пароля не требует перешифрования данных. Для асимметричной схемы каждый пользователь может создать пару ключей X25519/Ed25519, защищенных паролем. Открытые ключи экспортируются для обмена в формате .cpgk, а закрытые хранятся в зашифрованном формате .cpgx и не могут быть экспортированы [6]. Закрытый ключ никогда не передается и не сохраняется в незашифрованном виде.
Биометрическое управление. Распознавание лица используется для аутентификации пользователя перед доступом к диску или ключам. Биометрический шаблон не хранится в виде криптографического ключа и не участвует в шифровании. Вход по лицу добавляется только после успешного ввода пароля диска, что исключает компрометацию при подделке биометрии. Отдельный recovery key не создается, что упрощает управление, но требует надежного хранения паролей [5]. Биометрическая проверка выполняется локально, без передачи данных во внешние сервисы, что соответствует современным требованиям конфиденциальности.
Шифрование файлов и контейнеров. Clever PGP поддерживает шифрование отдельных файлов в формат .cpgp с потоковым шифрованием и проверкой целостности. Каждый файл защищается собственным паролем или набором открытых ключей получателей. При расшифровке проверяется подпись отправителя. Для хранения группы файлов используются зашифрованные контейнеры .cpgv, которые представляют собой виртуальные диски. Контейнер имеет заголовок с метаданными и зашифрованные блоки данных. Поддерживаются внешний и скрытый разделы с разными паролями [7]. Скрытый раздел позволяет обеспечить правдоподобное отрицание наличия конфиденциальных данных.
Виртуальные диски и безопасность. Контейнер .cpgv подключается как виртуальный диск через WinFsp или WinSpd. Шифрование происходит на уровне блоков, что позволяет эффективно работать с большими объемами. При записи шифруются только измененные блоки, что снижает нагрузку на диск. Реализована атомарная запись и журналирование для защиты от сбоев: при прерывании операции система возвращается к предыдущему согласованному состоянию. Поддерживается изменение пароля диска без перешифрования, увеличение размера контейнера без перезаписи существующих данных. Проверка целостности заголовка и данных обеспечивает обнаружение повреждений и попыток модификации [8].
Производительность и тестирование. Тестирование проводилось на компьютерах с различными конфигурациями. Скорость шифрования на XChaCha20-Poly1305 составляет около 300 МБ/с на процессорах без аппаратной поддержки, а при использовании AES-NI достигает 1 ГБ/с. Виртуальные диски показывают задержки чтения/записи, сопоставимые с обычными файловыми операциями. Проверка целостности и аутентификации не вносит значительных накладных расходов. Результаты подтверждают пригодность метода для повседневного использования.
Интеграция с операционной системой. Приложение интегрируется в контекстное меню Windows, позволяя шифровать, расшифровывать, безопасно удалять файлы и подключать диски. Установщик автоматически устанавливает необходимые системные компоненты (WinFsp, WinSpd). Интерфейс доступен на русском, казахском и английском языках. Программа работает в фоновом режиме, не требуя постоянного запуска графического интерфейса для работы виртуальных дисков [11]. Также реализовано обнаружение уже запущенных экземпляров и восстановление управления через защищенный канал.
Устойчивость к атакам по сторонним каналам. В разработанном методе уделено внимание защите от атак по времени и энергопотреблению. Генерация случайных ключей и все криптографические операции выполняются с постоянным временем, что предотвращает утечку информации через вариации времени выполнения. Кроме того, библиотека libsodium, используемая для реализации алгоритмов, содержит защиту от атак по побочным каналам, включая проверку целостности до расшифрования, что исключает возможности оракульных атак на основе сообщений об ошибках. Это повышает общую устойчивость системы при работе на недоверенном оборудовании.
Сравнение с существующими решениями. В отличие от популярных средств шифрования дисков, таких как VeraCrypt [4] или BitLocker, предлагаемый метод использует биометрию для управления доступом, но не привязывает ключи к биометрическим данным. Это упрощает смену биометрического шаблона и снижает риск необратимой потери доступа. Формат зашифрованных контейнеров и подход к управлению ключами во многом схожи с подходами, описанными в документации VeraCrypt [9, 10], однако предлагаемое решение отличается полной автономностью и биометрическим управлением. В отличие от облачных решений, Clever PGP работает полностью офлайн, что исключает риски утечки через сеть и даёт пользователю полный контроль над ключами. В сравнении с аппаратными токенами, подход не требует дополнительного оборудования и обеспечивает аналогичный уровень удобства при более низкой стоимости.
Корпоративное применение и управление доступом. Метод может быть масштабирован для использования в организациях, где требуется разграничение доступа к конфиденциальным документам. Биометрическая аутентификация на основе лица позволяет быстро идентифицировать сотрудников без необходимости вводить пароли, что ускоряет рабочий процесс. При этом централизованное управление ключами не требуется – каждый пользователь самостоятельно генерирует и хранит свои ключи локально. Для корпоративных нужд предусмотрена возможность шифрования файлов для нескольких получателей с использованием открытых ключей, что упрощает защищённый обмен данными внутри коллектива.
Ограничения и перспективы. Clever PGP не предназначен для шифрования системных дисков и загрузочных разделов, что является осознанным выбором для упрощения использования и предотвращения рисков блокировки системы. В планах – расширение биометрических методов (например, распознавание голоса) и проведение независимого аудита безопасности. Рекомендуется сохранять резервные копии важных данных, так как утеря пароля или биометрического доступа может привести к потере данных.
Вывод. Разработанный метод криптографической защиты файлов с биометрическим управлением на основе распознавания лица позволяет эффективно сочетать удобство биометрической аутентификации с надежностью современных криптографических алгоритмов. Реализация в виде приложения Clever PGP демонстрирует практическую применимость метода. Проведенный анализ подтверждает устойчивость к основным видам атак при условии корректного использования. Дальнейшее развитие видится в расширении функциональности и повышении удобства для конечного пользователя.
Список литературы
- Libsodium Documentation. – https://doc.libsodium.org (дата обращения: 27.08.2026).
- NIST FIPS 197: Advanced Encryption Standard (AES). – National Institute of Standards and Technology, 2001.
- Bernstein D. J., Lange T. Curve25519: New Diffie-Hellman Speed Records // Public Key Cryptography – PKC 2006. – Springer, 2006. – P. 207–228.
- VeraCrypt Encryption Scheme [Электронный ресурс] – https://veracrypt.io/en/Encryption%20Scheme.html (дата обращения: 27.08.2026).
- Jain A. K., Ross A., Prabhakar S. An introduction to biometric recognition // IEEE Transactions on Circuits and Systems for Video Technology. – 2004. – Vol. 14, No. 1. – P. 4–20.
- Schneier B. Applied Cryptography: Protocols, Algorithms, and Source Code in C. – 2nd ed. – New York: John Wiley & Sons, 1996. – 784 p.
- Петров В. В. Информационная безопасность. – СПб.: Питер, 2019. – 320 с.
- Алферов А. П., Зубов А. С., Кузьмин А. С., Черемушкин А. В. Основы криптографии. – М.: Гелиос АРВ, 2002. – 480 с.
- VeraCrypt Documentation – Introduction [Электронный ресурс] – https://veracrypt.io/en/Documentation.html (дата обращения: 27.08.2026).
- VeraCrypt Volume Format Specification [Электронный ресурс] – https://veracrypt.io/en/VeraCrypt%20Volume%20Format%20Specification.html (дата обращения: 27.08.2026).
- Основные требования к публикации статей в журнале [Электронный ресурс] – https://adisteme.kz/trebovaniia-k-oformleniiu-stati.html (дата обращения: 27.08.2026).