DAHash:基于分布感知的口令哈希代价调优
密码学与安全
2021-02-02 v2 计算机科学与博弈论
摘要
攻击者若侵入认证服务器并窃取所有密码学口令哈希,便能对每位用户的口令发起离线暴力破解攻击。针对口令的离线暴力攻击日益普遍,而文献充分记载的人类倾向于选择低熵口令和/或在多个账户间复用这些口令的倾向放大了此种危险。中等强度的口令哈希函数常被部署以通过增加攻击者的猜测代价来帮助保护口令免受离线攻击。然而,由于认证服务器资源受限且必须避免引入显著认证延迟,口令哈希函数能做到多“硬”是有限度的。观察到不同用户所选口令强度存在巨大差距,我们引入 DAHash(分布感知口令哈希),一种能减少攻击者将破解的口令数量的新机制。我们的核心见解是:资源受限的认证服务器可根据用户口令的(估计)强度动态调口令哈希函数的硬度参数。我们引入一个 Stackelberg 博弈来建模防御者(认证服务器)与离线攻击者之间的交互。我们的模型允许防御者优化 DAHash 的参数,例如指定用于哈希弱/中/高强度口令的努力量。我们使用多个大规模口令频率数据集来实证评估这种差异化代价口令哈希机制的有效性。我们发现,使用我们机制的防御者能将理性离线攻击者会破解的口令比例降低约 15%。
引用
@article{arxiv.2101.10374,
title = {DAHash: Distribution Aware Tuning of Password Hashing Costs},
author = {Wenjie Bai and Jeremiah Blocki},
journal= {arXiv preprint arXiv:2101.10374},
year = {2021}
}
备注
25 pages, 15 figures, Financial Crypto 2021