中文

网站密码管理(不)安全的纵向研究:证据与对策

密码学与安全 2020-01-30 v2 计算机与社会

摘要

基于单因素密码的认证通常是访问在线网站的常规方式。尽管单因素认证众所周知是一种弱认证形式,但当考虑到攻击者可能利用密码恢复机制中的漏洞来恢复用户密码时,便产生了进一步的担忧。事实上,网站若采用糟糕的密码管理系统,即便注册用户选择了最健壮的密码也将无济于事。在本文中,基于我们先前工作的成果,我们研究了针对在线密码恢复系统可能的攻击,分析了部分最流行网站所实现的机制。具体而言,我们提供了若干贡献:(i) 我们修订并细化了攻击者模型;(ii) 我们针对 2017 年 12 月开展的初步研究提供了更新分析;(iii) 我们对五个主要欧盟国家当前 Alexa 排名前 200 的网站进行了全新分析;以及 (iv) 我们提出了 \sol,一个可工作的开源模块,任何网站均可采用以为注册用户提供密码恢复机制,从而防范邮件服务提供商层面的攻击。总体而言,令人震惊地注意到,所分析的网站几乎未作出(即便有也极少)努力以符合 GDPR 法规,这表明——尽管 GDPR 威胁处以罚款——落实基本用户保护机制的目标仍遥遥无期,主要归因于不达标的安全管理实践。最后,值得指出的是,尽管本研究聚焦于欧盟注册的网站,所提出的解决方案却具有普遍适用性。

关键词

引用

@article{arxiv.1911.08565,
  title  = {A Longitudinal Study on Web-sites Password Management (in)Security: Evidence and Remedies},
  author = {Simone Raponi and Roberto Di Pietro},
  journal= {arXiv preprint arXiv:1911.08565},
  year   = {2020}
}

备注

arXiv admin note: substantial text overlap with arXiv:1804.07016