基于 FIDO2 无密码认证下的账户恢复策略评估
密码学与安全
2021-05-27 v1 人机交互
摘要
由于钓鱼攻击或凭据填充等攻击,密码面临的威胁仍然非常现实。解决此问题的一种方法是彻底移除密码。关于使用安全令牌进行无密码 FIDO2 认证的用户研究表明了其替代密码的潜力。然而,FIDO2 的广泛接受在很大程度上取决于当安全令牌永久不可用时用户账户如何恢复。为此,我们针对 12 种账户恢复机制在 FIDO2 无密码认证下的特性进行了启发式评估。我们的结果表明,当前使用的方法存在许多缺陷。有些甚至依赖于密码,使无密码认证沦为荒谬。尽管如此,我们的评估仍识别出了有前景的账户恢复方案,并为进一步研究提供了建议。
引用
@article{arxiv.2105.12477,
title = {Evaluation of Account Recovery Strategies with FIDO2-based Passwordless Authentication},
author = {Johannes Kunke and Stephan Wiefling and Markus Ullmann and Luigi Lo Iacono},
journal= {arXiv preprint arXiv:2105.12477},
year = {2021}
}
备注
12 pages, 1 figure, 1 table