中文

蜜词的信息论安全性分析

密码学与安全 2025-04-22 v2

摘要

蜜词是一种代表性的“蜜”技术,通过部署诱饵对象来误导攻击者并保护真实对象。为评估蜜词系统的安全性,已有研究提出平坦度与成功数两个度量指标,并利用多种模拟攻击者进行了评估。现有评估通常应用统计学习方法在真实世界数据集上区分真实密码与诱饵密码。然而,此类评估可能高估系统安全性,因为可能存在更有效的区分攻击。本文旨在分析最强理论攻击下蜜词系统的安全性,而非依赖先前实验研究中特定的、专家设计的攻击。我们首先推导了最强攻击下平坦度与成功数的数学表达式。我们对若干典型场景进行分析与计算,并以均匀分布与List模型为例确定了蜜词生成方法的安全性。我们进一步基于密码概率模型(PPMs)评估了现有蜜词生成方法的安全性,其安全性取决于训练所用样本量。我们首次研究了若干代表性PPMs的样本复杂度,引入了两种新颖的多项式时间近似方案用于计算PCFG模型之间以及高阶马尔可夫模型之间的总变差。实验结果表明,对于小规模密码分布,需要百万级(常达数千万)的样本量才能将总变差降至0.1以下。一个令人惊讶的结果是,我们建立了平坦度与总变差之间的等价关系,从而将蜜词系统的理论研究与时经典信息论联系起来。最后,我们讨论了研究结果的实践意义。

关键词

引用

@article{arxiv.2311.10960,
  title  = {An Information-theoretic Security Analysis of Honeyword},
  author = {Pengcheng Su and Haibo Cheng and Wenting Li and Ping Wang},
  journal= {arXiv preprint arXiv:2311.10960},
  year   = {2025}
}