在抗观测认知认证方案中利用行为侧信道
密码学与安全
2020-07-23 v1 人机交互
摘要
抗观测认证方案(ORAS)是一类共享秘密挑战-响应识别方案,其中用户通过认知函数心算响应以进行自身认证,使得窃听者无法轻易提取秘密。ORAS 的安全性评估通常涉及量化通过观测到的挑战-响应对泄露的信息。然而,很少有工作评估在与这些方案交互时通过人类行为泄露的信息。实现抗观测性的一种常见方法是在认知函数中包含取模运算。这由于从可能秘密集合到给定响应的多对一映射,最小化了关于秘密泄露的信息。在这项工作中,我们表明用户行为可用作侧信道,在此类 ORAS 中获取秘密。具体而言,用户的眼动模式及关联的时间信息可推断是否执行了取模运算(一个基本设计元素),从而泄露关于秘密的信息。我们进一步表明,即使推断有误(实践中更可能的情况),秘密仍可被检索。我们分析地处理了该漏洞,并提出了一种通用攻击算法,尽管存在“错误”的取模信息,仍能迭代地获取秘密。我们在五种 ORAS 上演示了该攻击,并表明与使用非侧信道攻击(例如代数/统计攻击)相比,可用显著更少的挑战-响应对检索秘密。特别是,我们的攻击适用于 Mod10(一种基于一次一密的方案),而该方案不存在非侧信道攻击。我们通过小规模的眼动追踪用户研究对攻击进行了现场测试。
引用
@article{arxiv.2007.11210,
title = {Exploiting Behavioral Side-Channels in Observation Resilient Cognitive Authentication Schemes},
author = {Benjamin Zi Hao Zhao and Hassan Jameel Asghar and Mohamed Ali Kaafar and Francesca Trevisan and Haiyue Yuan},
journal= {arXiv preprint arXiv:2007.11210},
year = {2020}
}
备注
Accepted into ACM Transactions on Privacy and Security. 32 Pages