Google heeft videoselfies als nieuwe back-up-inlogmethode gepresenteerd. Gebruikers kunnen zo door middel van een video van hun gezicht bewijzen dat ze de eigenaar van een account zijn. De functie is bedoeld voor situaties waarin het wachtwoord, de telefoon of de 2FA-app niet voorhanden is. Google rolt de optie wereldwijd gefaseerd uit.
Je bent buitengesloten van je Google-account. Wachtwoord kwijt, telefoon niet bij de hand en ook de Authenticator-app biedt geen uitkomst. Voor precies die situatie biedt Google nu een extra vangnet, een videoselfie. Gebruikers nemen daarmee een korte opname van hun gezicht om zo te bewijzen dat ze daadwerkelijk de eigenaar van het account zijn.
Het opzetten gaat volgens Google in een paar stappen. Je kijkt in de camera van je telefoon of computer en volgt de instructies om je hoofd te bewegen. Zo legt het bedrijf je gezicht vanuit meerdere hoeken vast. Die referentievideo wordt vervolgens opgeslagen. Lukt het je via andere manieren niet om in te loggen, dan kun je een videoselfie gebruiken door nog een video te maken. Google vergelijkt die met de eerder opgenomen opname. Komen ze overeen, dan krijg je toegang. Simpel in de kern, maar de techniek erachter moet vooral misbruik voorkomen.
Maatregelen tegen deepfakes
Want hoe voorkom je dat iemand met een nepvideo teogang krijgt tot een account? Google zegt meerdere beveiligingslagen te gebruiken om impersonatie via valse foto’s en deepfakes tegen te gaan. Zo moet de gebruiker tijdens de opname simpele bewegingen uitvoeren om te bewijzen dat het om een live-video gaat.
De referentievideo wordt volgens Google ‘beveiligd en versleuteld’ opgeslagen in de cloud. Gebruikers kunnen de opname later verwijderen. Het bedrijf gebruikt de video alleen om te helpen bij het inloggen, tenzij een gebruiker er zelf voor kiest om de video voor ‘aanvullende doeleinden’ te delen.
Biometrie zonder dieptesensor: hoe veilig is het?
Toch roept het gebruik van een reguliere videostroom vragen op over de werkelijke veiligheid vergeleken met gespecialiseerde biometrische hardware. In tegenstelling tot technieken als Apple’s Face ID of geavanceerde vingerafdrukscanners maakt de videoselfie van Google geen gebruik van infrarood- of dieptesensoren. De controle leunt volledig op de standaard 2D-camera van een telefoon of webcam.
Hoewel de gevraagde hoofdbewegingen moeten verifiëren dat er een fysiek persoon aanwezig is (zogeheten liveness detection), wijzen beveiligingsexperts erop dat generatieve AI-modellen steeds beter worden in het simuleren van precies zulke draaibewegingen en micro-expressies. Ook het onderscheiden van personen met een (grotendeels) zelfde uiterlijk zoals eeneiige tweelingen, blijft bij puur visuele 2D-analyse een bekende uitdaging.
Impact op Google Workspace en IT-beheer
Voor IT-beheerders en organisaties die gebruikmaken van Google Workspace brengt de introductie van videoselfies aanvullende vragen met zich mee. In een zakelijke context geldt accountherstel immers niet alleen als een persoonlijk gemak, maar als een potentieel aanvalsvector voor social engineering of account take-over aanvallen.
Organisaties stellen over het algemeen strikte eisen aan identiteitsverificatie en authenticatieprotocollen. Het is voor beheerders dan ook essentieel dat er vanuit de Google Admin Console centrale controle is over het gebruik van videoselfies. Zo kunnen organisaties bepalen of werknemers deze herstelmethode überhaupt mogen inschakelen op hun zakelijke account, of dat accountherstel uitsluitend via de IT-servicedesk of gecontroleerde Single Sign-On-providers moet verlopen. Met name binnen BYOD-scenario’s en streng gereguleerde sectoren is dat een cruciale randvoorwaarde.
Privacy en de optie voor AI-training
Daarnaast snijdt de verwerking van gezichtsdata een gevoelig privacythema aan. Biometrische gegevens gelden onder de privacywetgeving (zoals de AVG/GDPR) als bijzondere persoonsgegevens die extra bescherming vereisen. Google benadrukt dat de videoselfie standaard uitsluitend wordt gebruikt voor accountherstel en versleuteld wordt opgeslagen.
Opvallend is echter een optioneel vinkje tijdens de installatie. Gebruikers kunnen er expliciet voor kiezen om Google toestemming te geven de opname en gerelateerde data in te zetten voor het trainen en verbeteren van interne modellen, waaronder gezichtsherkenning en leeftijdsinschatting. Wie hier niet aan mee wil werken kan het vinkje uitzetten of de toestemming later via de accountinstellingen weer intrekken.
Voortbouwen op passkeys
De videoselfie past in een bredere lijn waarin Google het inloggen probeert te vernieuwen. Eerder maakte het bedrijf passkeys de standaard inlogmethode. Daarbij log je in met een vingerafdruk, gezichtsherkenning of pincode op je apparaat, in plaats van met een wachtwoord.
Die passkeys zijn gekoppeld aan het echte domein of de app, waardoor nepwebsites inloggegevens niet kunnen onderscheppen. Google synchroniseert ze inmiddels via de Password Manager met end-to-end encryptie. De videoselfie komt daar nu naast te staan als aanvullende herstelmethode.
Check; Google Pixel 11-overzicht: duurder, meer opslag en 7 jaar updates