中文

Assentication:基于坐姿生物特征的用户去认证与午餐攻击缓解

密码学与安全 2017-08-15 v1

摘要

生物特征技术常被用作认证人类用户的额外安全因素。已有多种生物特征被提出并评估,各有其优缺点。静态生物特征(如指纹)适用于离散操作,用于识别用户,通常会给用户带来一定负担。而行为生物特征(如击键动力学)则非常适合连续且有时更隐蔽的操作。生物特征的一个重要应用领域是去认证,这是一种快速检测先前已认证用户缺席并立即终止该用户活跃安全会话的手段。去认证对于缓解所谓的午餐攻击至关重要,在这种攻击中,内部敌手会在粗心用户离开其计算机后(在任何无活动超时生效前)接管其已认证状态。主要出于对支持有效去认证的隐蔽且连续生物特征的需求,我们引入了 PoPa,一种基于人类用户坐姿模式的新型混合生物特征。PoPa 捕捉了生理和行为特征的独特组合。我们描述了一个低成本、功能齐全的原型,包括一把装有 16 个微型压力传感器的办公椅。我们还(通过用户实验)探索了 PoPa 如何在典型工作场所中用于提供用户的连续认证(和去认证)。我们通过收集和评估一组用户的坐姿模式,从唯一性角度实验评估了 PoPa 的可行性。结果表明,PoPa 表现出极低的假阳性率,以及更低的假阴性率。特别是,用户平均可被以 91.0% 的准确率识别。最后,我们比较了 PoPa 与几种突出的基于生物特征的去认证技术的优缺点。

关键词

引用

@article{arxiv.1708.03978,
  title  = {Assentication: User Deauthentication and Lunchtime Attack Mitigation with Seated Posture Biometric},
  author = {Tyler Kaczmarek and Ercan Ozturk and Gene Tsudik},
  journal= {arXiv preprint arXiv:1708.03978},
  year   = {2017}
}