中文

检测用户自身账户中的凭证填充攻击

密码学与安全 2021-03-05 v2

摘要

我们提出了一种框架,使网站能够协同检测单个用户账户上的凭证填充(credential stuffing)行为。我们的检测算法利用现代异常检测技术并仔细追踪可疑登录,将正常登录行为(涉及密码重用、在错误网站上输入正确密码等)与凭证填充区分开来。网站使用一种新颖的私有成员测试协议进行协调,从而确保有关密码的信息不会泄露;该协议具有高度可扩展性,部分得益于其对布谷鸟过滤器(cuckoo filters)的使用,并且在我们定义的一项重要指标上比类似可扩展的替代方案更安全。我们使用概率模型检测(probabilistic model checking)来估计我们的凭证填充检测精度在一系列工作点上的表现。这些方法因其将形式化方法新颖地应用于估计我们设计可用性影响而可能具有独立意义。我们表明,即使是我们框架的最小基础设施部署,也应已能支撑美国航空、酒店、零售和消费银行业所经历的合计登录负载。

关键词

引用

@article{arxiv.1912.11118,
  title  = {Detecting stuffing of a user's credentials at her own accounts},
  author = {Ke Coby Wang and Michael K. Reiter},
  journal= {arXiv preprint arXiv:1912.11118},
  year   = {2021}
}