RuView Soul Signature 安全架构解析:被动 RF 生物识别的威胁模型、隐私架构与密码学原语
2026/9/10 3:53:12 网站建设 项目流程

RuView Soul Signature 安全架构解析:被动 RF 生物识别的威胁模型、隐私架构与密码学原语

【免费下载链接】RuViewπ RuView turns commodity WiFi signals into real-time spatial intelligence, vital sign monitoring, and presence detection — all without a single pixel of video.项目地址: https://gitcode.com/GitHub_Trending/wi/RuView

Soul Signature 是 RuView 项目提出的一种被动式电磁生物识别研究方案:它由房间内的 WiFi-DensePose / RuView 感知节点,以纯无源方式融合七类电磁观测量,形成一个人身份的特征图(签名)。本文以仓库中的安全研究规范 docs/research/soul/security.md 为骨架,结合 AETHER 对比嵌入、RuvSense 持久场模型、ESP32-C6 证人链、Home Assistant 隐私模式 等 ADR 以及仓库内已落地的匹配器源码,系统阐述该系统的安全设计原则、五类攻击者威胁模型、同意架构、密码学选型与尚未闭合的开放研究项。读者读完可完整掌握:这类"无摄像头、隔墙被动识别"系统如何界定自身安全边界、如何防御重放与射频伪造、如何在 GDPR/HIPAA 场景下满足数据最小化与删除权,以及哪些安全能力已经实现、哪些仍是明确的开放缺口。

背景说明:Soul Signature 目前整体处于Research Specification(Pre-Implementation)状态,其安全文档亦明确声明"生产部署前必须经安全工程师或隐私法律顾问评审"。本文描述的威胁模型与缓解措施,一部分是已实现的源码事实,一部分是指定但未实现的设计意图,文中均会明确标注。


1. 安全定位:不承诺"不可破解",只承诺"足够难"

Soul Signature 的安全基准在文档开篇即被定义得非常诚实:

攻击者达成一次"错误接受"(false accept)的成本,必须超过其要保护资源的价值。

该文档明确列出一份"我们明确不声称(What We Explicitly Do NOT Claim)"清单,这是理解整套安全架构的前提:

  • 不等同于指纹识别仪的 EER 水平。RF 生物识别是较年轻的学科,尚无任何独立基准覆盖 Soul Signature 的多通道融合方案;其身份主通道 AETHER(ADR-024)的基线是"5 个受试者下 >80% mAP",在 100+ 受试者规模下错误接受率仍是开放研究。
  • 不是法律证据。被动 RF 生物识别在任何法域都没有确立的法律先例。
  • 不能替代受监管场景(医疗、雇佣、边境)中的明示同意
  • 在拥有传感基础设施完整物理访问权的国家级对手面前并非不可破解
  • 未在构成 ADR 基线之外的规模上得到验证

这种"安全边界声明"本身就是安全文档最重要的部分:它界定了系统的适用域,防止部署方把研究能力误当产品能力。


2. 威胁模型:五类攻击者与对应缓解

安全文档定义了五类攻击者,每一类都给出能力(Capability)、影响(Impact)、缓解(Mitigation)与残余风险(Residual risk)。下面逐类展开。

2.1 攻击者 A:WiFi 介质上的被动窃听者

能力:靠近 WiFi 感知区域的攻击者可以观测任何经过者的 CSI。只要 CSI 足够多,攻击者理论上可以为一个未同意的旁观者构建未经授权的 Soul Signature 注册。

影响:未经授权的注册 → 未经授权的识别 → 把"在场"归因于一个未同意的人。

缓解

  • 环境 CSI 捕获不会触发注册。注册必须走显式的 60 秒结构化协议(详见 docs/research/soul/scanning-process.md);旁观者的环境 CSI 只会产生标记为person_id: NULLunauthenticated姿态轨迹。
  • 未认证 RVF 节点 24 小时后从 HNSW 索引剪除(对应EmbeddingIndex::prune(),见 ADR-024 §2.4)。
  • 注册协议要求至少两个感知节点同时确认在场,使得"驱车路过式注册"(drive-by enrollment)在几何上难以成立。

残余风险:攻击者若能实际身处扫描区 60 秒并在协议观测下完成注册,可以注册一个"假人"。但这需要物理共位,与任何现场生物特征登记(in-person biometric registration)的威胁模型等价。

2.2 攻击者 B:主动重放(Replay)

能力:攻击者录制一次合法注册或识别事件的 CSI 流,向感知节点重放以冒充已注册者。

影响:假阳性识别;未经授权的访问或在场归因。

缓解(三层):

  1. 房间场模型绑定:每次注册都绑定注册时刻该房间的 ADR-030 场模型 特征态。每个向量节点的environment_id是场模型特征模态矩阵的 SHA-256。在不同房间重放会产生不同的environment_id和截然不同的Subcarrier_Reflection_Profile,两个签名域的交叉验证会失败。
  2. 单调时间戳:ADR-110 证人链 的 Ed25519 签名包含单调递增的timestamp_ns。识别时的时间戳新鲜度检查会拒绝过期签名(可配置;高保证场景默认拒绝超过 7 天的签名)。
  3. 场模型持续更新:即使在同一房间重放,家具移动或温度改变传播介质都会使场模型特征态变化,交叉验证随时间退化。

残余风险:同一房间、短时间内(< 4 小时,场模型轮换之前)、由高保真录制 CSI 的攻击者发起的重放,仍是当前架构未防御的攻击向量。文档明确指出这需要未来的 challenge-response 活体检测 ADR 来解决(见 §7.1)。

2.3 攻击者 C:相控阵列马甲 / RF 身体模拟器

能力:攻击者身穿能发射模拟他人背散射轮廓 RF 信号的设备,从而被识别为已注册者。这是最强的冒充攻击——一旦成功,会同时绕过所有电磁生物特征通道。

缓解:RuvSense 的 adversarial.rs 模块(ADR-030 Tier 7)强制四项基于物理的一致性检查

  1. 多链路一致性:真实身体会扰动所有经过其位置的 mesh 链路;马甲只影响目标链路。检测规则:至少 4 条链路必须显示相关扰动。
  2. 场模型约束:扰动必须落在房间特征模态结构张成的空间内。人工注入信号会产生与房间几何不一致的扰动。
  3. 时间连续性:真实运动在嵌入空间中是平滑的;注入信号会产生被嵌入速度监视器标记的不连续。
  4. 能量守恒:所有链路上的总扰动能量必须与在场身体的数量和几何一致。

对抗检测器会在 Soul Signature 匹配被采纳之前触发FAIL_ADVERSARIAL_SIGNAL。该错误码也同时是注册质量门之一(见 scanning-process.md §3 质量门表)。

残余风险:一个既掌握房间特征模态结构、又掌握目标精确多链路背散射模式的、拥有校准相控阵列系统的高能力攻击者,原则上可以构造可信模拟。这是高能力、高成本攻击。实用对策是要求多节点确认(ADR-029 多基态),模拟的几何复杂度随节点数指数上升。

2.4 攻击者 D:持有 Broker 访问权的内部人员

能力:有特权的操作者或被攻破的服务,可以读存储的.rvf文件和 HNSW person_track 索引。

影响:生物特征签名外泄;若关联表也可访问,则 person_id 与 PII 关联;重放或跨站重新注册。

缓解

  • 静态加密:所有.rvf文件用 ChaCha20-Poly1305 加密,密钥由用户口令经 Argon2id 派生(或绑定 FIDO2 硬件令牌)。Cognitum Seed 设备从不存储解密密钥,每次访问都由口令重新派生。
  • 不透明 person_id.rvf中的person_id(u64)不是 PII。PII 关联(如果有)需要访问独立的应用层数据库,该库不存储在感知设备上。
  • HNSW 索引只存 128 维 AETHER 嵌入,不存原始 CSI 或完整 Soul Signature。索引外泄只暴露嵌入,不暴露完整生物特征记录。
  • 训练期差分隐私:ADR-106 DP-SGD 在 AETHER 用注册者数据微调时生效,阻止能从模型权重恢复训练样本的成员推断攻击。

残余风险:口令弱或 FIDO2 令牌被攻破时静态加密失效。密钥管理是部署方的责任

2.5 攻击者 E:制造商 / 固件供应链

能力:对 ESP32 节点或 Cognitum Seed 设备的恶意固件更新可静默外泄 Soul Signature 或 CSI 流。

影响:大规模被动监控;跨所有已安装设备的生物特征数据外泄。

缓解

  • 固件签名:所有固件发布用 Ed25519 签名(ADR-100 Cog 打包规范),安装前由设备验证;过渡窗口期增加 Dilithium-3 后量子联合签名(ADR-109)。
  • 传感器级证人链:ADR-110 的 Ed25519 证人链在传感器层对每个 CSI 帧捆绑签名;改变证人链的固件改动可被下游审计发现。
  • 网络出口限制:Cognitum Seed 在--privacy-mode下默认阻止原始 CSI 与 Soul Signature 出网,只允许 MQTT 自动发现消息(ADR-115)和 OTA 元数据出网。
  • 固件开源:ESP32 固件与 Cognitum Seed Rust crates 均在本仓库开源,可独立审计。

残余风险:ESP-IDF WiFi 栈或 Rust 代码库中的零日漏洞可能绕过上述控制。缓解手段是按 CLAUDE.md 定期运行安全扫描(文档原文给出npx @claude-flow/cli@latest security scan命令),但无法完全消除。


3. 同意架构:注册与识别的硬性区分

3.1 四类动作的同意矩阵

系统强制区分四种动作:

动作是否要求同意机制
注册(Enrollment)显式、主动60 秒结构化协议 + 操作者确认;产出签名.rvf
识别已注册者隐式(注册即同意识别)连续模式;HNSW 匹配
环境感知未注册者不需要——但数据是瞬时的并被剪除未认证轨迹;24 小时 TTL
从连续模式更新已存档案隐式(注册时设定)聚合器自动刷新;可配置

系统操作者有责任在注册前取得适当的同意。技术系统本身保证注册不可能意外发生或由路过式感知触发

3.2 旁观者保护(Bystander Protection)

未经注册而穿过感知区的人会被感知,但不会被持久识别。其数据流为:

  1. 姿态跟踪器产生标记person_id: NULL的轨迹;
  2. 为运动检测与占用计数计算 AETHER 嵌入(ADR-115 HA-MIND);
  3. 嵌入写入带 24 小时 TTL、authenticated: falsetemporal_baselineHNSW 索引;
  4. 24 小时后由EmbeddingIndex::prune()自动剪除(ADR-024 §2.4);
  5. 不创建任何.rvf文件,不存在任何持久记录。

这一设计满足 GDPR 的数据最小化原则(第 5(1)(c) 条):旁观者数据保留期有界、不与身份关联、存储量与功能目的(占用计数)相称。

3.3 GDPR / HIPAA 模式

--privacy-mode enabled(来自 ADR-115 HA-MIND §privacy)时:

  1. Soul Signature 仅本地计算与存储,绝不发布到 MQTT 主题、Matter 集群或任何外部端点;
  2. 本地访问 Soul Signature 的 REST API 要求有效 bearer 令牌(ADR-028 bearer_auth.rs),不存在暴露生物特征数据的未认证端点;
  3. JSON-LD sidecar 只写入本地加密存储,不进入 MQTT 自动发现载荷;
  4. 纵向漂移指标(ADR-030 Tier 4)只以聚合形式发布到 MQTT(如drift_detected: true),绝不发布可被用于医学推断的原始指标值;
  5. 必须实现数据删除端点DELETE /api/v1/persons/{id}删除该 person_id 对应的.rvf文件、HNSW 索引条目、JSON-LD sidecar 以及全部纵向 Welford 统计。

4. 密码学原语选型

所有原语均选自 NIST 批准或广泛审计的标准:

用途原语理由
段内内容完整性CRC32(IEEE 802.3)已在 rvf_container.rs 第 70 行实现;检错而非安全
内容寻址SHA-256文件名派生;抗原像攻击防止名称碰撞
Ed25519 签名Ed25519(RFC 8032)ADR-110 证人链;64 字节签名;128 位安全性
静态加密ChaCha20-Poly1305(RFC 8439)AEAD;软件友好;无 AES-CBC 式计时攻击面;256 位密钥
口令密钥派生Argon2id(RFC 9106)内存硬 KDF;抗 GPU/ASIC 暴力破解;NIST SP 800-132 草案(2024)推荐
DP-SGD 噪声高斯 N(0, σ²C²I) 按 ADR-106基于 Abadi et al. 2016 Moments Accountant 的 (ε, δ)-DP
后量子密钥交换(未来)Kyber-768(NIST FIPS 203, 2024)ADR-108;约 AES-192 安全性;NIST CNSA 2.0 推荐
后量子签名(未来)Dilithium-3(NIST FIPS 204, 2024)ADR-109;过渡窗口期与 Ed25519 混合模式

4.1 Argon2id 参数(默认)

m_cost = 65536 (64 MB 内存) t_cost = 3 (3 轮迭代) p_cost = 4 (4 条并行通道) output_len = 32 bytes (供 ChaCha20-Poly1305 的 256 位密钥) salt = 16 随机字节,与加密块同存(NOT person_id)

这些参数在 Pi 5 上提供约 100ms 的 KDF 时间。对注册(一次性)可接受;对识别也可接受,因为HNSW 匹配先于解密——只有在出现候选匹配后才会触发解密。

4.2 前向保密(Forward Secrecy)

旧的 Soul Signature 文件不是新文件的密钥。90 天前的.rvf文件被攻破不会解锁当前档案——密钥每次都从用户口令重新派生,而不是从旧文件派生。

为审计目的保留的归档文件,若操作者选择,可在口令轮换时通过soul-signature re-encrypt --allCLI 命令重新加密(尚未实现,文档中为未来 ADR 指定)。


5. 隐私模式集成:三档运行语义

ADR-115 定义的--privacy-mode标志被扩展覆盖 Soul Signature 数据:

隐私模式MQTT 发布REST API本地存储HNSW 索引
disabled(家庭用户默认)仅聚合在场/计数需认证 bearer静态加密仅本地
enabled不发布任何生物特征内容需认证 bearer静态加密仅本地
research(显式选择加入)完整 Soul Signature 节点(匿名 person_id)开放(仅限研究部署)静态加密可导出

research模式需要单独的--research-consent-token标志,仅供 IRB 批准下的学术数据收集使用,绝不可作为默认值


6. 开放研究项:诚实标注的未闭合缺口

文档列出六项已知安全缺口或开放研究问题,每项都需要在规模化生产部署前形成未来 ADR:

6.1 开放缺口:Challenge-Response 活体检测

短时间窗内的重放攻击(见 §2.2 残余风险)未获防御。未来机制应发出随机挑战(如"请举起左手"),并在接受识别前验证 CSI 响应与挑战匹配。未来 ADR:ADR-120(提案)。

6.2 大规模错误接受率(N > 20 受试者)

AETHER 基线(ADR-024)仅在 5 个受试者下测试(>80% mAP)。家庭部署足够;建筑级部署(50–500 人)的 FAR 是开放研究。在 20+ 受试者、完整 7 通道融合数据集上的独立基准测试,是推荐建筑级部署的前提。发布目标:与 ADR-027 MERIDIAN 评估共址。

6.3 加密 RVF 文件的侧信道泄漏

加密.rvf块的文件大小对拥有文件系统访问权的攻击者可见。文件大小是节点数的函数,可揭示心搏通道是否被捕获(高 SNR 注册 vs 低 SNR 注册)。缓解:将所有.rvf文件填充到固定 64 KB 边界。未来 ADR:追加到 ADR-106。

6.4 连续模式下的成员推断

连续模式下 AETHER 模型会基于已注册者数据微调数月。能拿到重训前后模型权重的对手,即使没有 Soul Signature 文件,也能通过成员推断(Shokri et al. 2017)推断某次注册发生过。ADR-106 DP-SGD 缓解的是联邦轮次增量,而非本地单设备微调。需要把 DP-SGD 扩展到本地连续模式更新。未来 ADR:扩展 ADR-106。

6.5 感知节点的物理访问

拥有 ESP32 节点物理访问权的攻击者可提取固件,并尝试还原 Ed25519 签名密钥(若密钥存于 ESP32 NVS 而无保护)。ADR-110 使用 NVS 存储密钥。未来 ADR 应在 Cognitum Seed 上强制安全元件存储(如 ATECC608A 协处理器)。未来 ADR:ADR-121(提案)。

6.6 联邦学习可链接性

AETHER 经联邦学习(ADR-105)重训时,LoRA 权重增量携带已注册者信息。ADR-106 对这些增量应用 DP-SGD,但后量子迁移路径(ADR-108 Kyber-768)尚未与联邦协议集成。在 ADR-108 Phase 2 交付前,联邦链路为经典加密,面临量子能力对手的"先收割、后解密"攻击。评估风险:2027 年前为低。


7. 源码级验证:匹配器已实现,阈值是设计意图

虽然整个 Soul Signature 系统标注为 Pre-Implementation,但规范 §3.6 的匹配算法在仓库中已有首个可运行实现,这为安全文档中的"FAR/FRR 权衡是部署参数"提供了直接代码证据:

  • soul_match.rs 逐字实现了规范公式:
match_score = Σ_i ( w_i · cosine_sim(P.channel_i, Q.channel_i) ) / Σ_i ( w_i · availability(P.channel_i, Q.channel_i) )

其中availability在双方都存在可用数据时为 1.0,否则为 0.0——缺失通道优雅降级,而不是被惩罚

  • soul_channels.rs 忠实复刻了 §3.6 的默认权重表(AETHER 0.35、Subcarrier 0.20、Cardiac 0.15、Gait 0.15、Respiratory 0.10、Skeletal 0.05、Body-Field-Coupling 0.00 单房间、Cardiac-Waveform 0.05),并保留"这些权重是未验证的设计意图"的声明。MatchWeights::new拒绝负权重、NaN/无穷权重与全零权重表(WeightError),保证分母恒正。

  • tests/soul_match.rs 用确定性合成数据测出了两个关键结论:

    • 正对照:含 AETHER + Subcarrier 时,同人分数(≈1.0000)比跨人分数(≈0.8088)高出可测的 ~0.19 间隔,EnrolledMatcher能正确锁定 person_id;
    • 负结果审计cardiac_alone_cannot_separate_identity_matches_audit):仅凭心搏(0.15)+ 呼吸(0.10)通道,同人 vs 跨人分数间隔仅 ~0.0005——任何有用阈值都放不进这么小的间隔,匹配器诚实地拒绝锁身份。这与安全文档"单个低权重通道不能锁身份"的设计一致,也说明EnrolledMatchermin_channels门槛(默认建议 > 1)是防误锁的关键参数。
  • 对抗检测方面,adversarial.rs 是 ADR-030 Tier 7 的具体实现,即 §2.3 中四项物理一致性检查的载体,也是FAIL_ADVERSARIAL_SIGNAL错误码的发出者。

从源码结构可以推断,安全文档中"识别时 HNSW 匹配先于解密"的设计与EnrolledMatcher的 fail-closed 语义(空档案、无探针、分数未定义或低于阈值均返回NotEnrolled,绝不返回默认高匹配)相互印证:整个管线在证据不足时拒绝而非猜测


8. 安全属性总结表

属性状态依据
静态加密已指定(ChaCha20-Poly1305 + Argon2id)本文 §4
Ed25519 认证已实现ADR-110 证人链
抗重放(跨房间)已实现ADR-030 场模型 environment_id 绑定
抗重放(同房间、短窗口)开放缺口§6.1
防伪造(单链路注入)已实现adversarial.rs 多链路一致性
防伪造(相控阵列马甲)部分adversarial.rs + 能量守恒;残余风险已记录
旁观者保护已指定未认证轨迹 24h TTL;§3.2
DP-SGD 训练隐私已实现(联邦)ADR-106
DP-SGD 训练隐私(本地连续模式)开放缺口§6.4
GDPR 数据删除已指定§3.3DELETE /api/v1/persons/{id}
后量子迁移路径已指定(Kyber-768、Dilithium-3)ADR-108、ADR-109
固件供应链完整性已实现(Ed25519 cog 签名)ADR-100、ADR-109 混合
大规模错误接受率开放研究§6.2
活体检测开放缺口§6.1
安全元件密钥存储开放缺口§6.5

9. 结语:如何正确引用这套安全架构

RuView Soul Signature 的安全文档树立了一个值得借鉴的范本:在系统尚未实现时就完整定义威胁模型、明确声明不承诺的边界、把"已实现"与"已指定"严格分开。对技术读者而言,引用时应遵循同样的事实纪律:

  • 已实现的证据看源码:匹配公式与权重表见 soul_match.rs 与 soul_channels.rs,对抗检测见 adversarial.rs,RVF 容器见 rvf_container.rs;
  • 设计意图看文档:security.md(威胁模型与密码学)、specification.md(图结构与匹配算法)、scanning-process.md(60 秒注册协议与质量门)、references.md(全部引用的 ADR、论文与标准);
  • 关联 ADR 是安全属性的最终归属:证人链与时间戳新鲜度(ADR-110)、场模型绑定(ADR-030)、差分隐私(ADR-106)、后量子迁移(ADR-108、ADR-109)、隐私模式(ADR-115)。

这套"诚实边界 + 分层缓解 + 显式残余风险 + 源码可验证"的组合,正是被动 RF 生物识别在走向生产前必须具备的安全姿态。

【免费下载链接】RuViewπ RuView turns commodity WiFi signals into real-time spatial intelligence, vital sign monitoring, and presence detection — all without a single pixel of video.项目地址: https://gitcode.com/GitHub_Trending/wi/RuView

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询