敲门,敲门,谁在那儿?关于 LG 敲码安全性的研究
密码学与安全
2024-04-02 v3 人机交互
摘要
敲码(Knock Codes)是 LG 智能手机上使用的一种基于知识的解锁认证方案,用户通过在 2x2 网格上敲击或“敲”出序列来输入密码。与 PIN 码或 Android 图案相比,这是一种较少使用的认证方法,但敲码用户数量可能仍很庞大;我们估计仅美国就有 700,000–2,500,000 人使用。本文中,我们研究了敲码的安全性,邀请参与者在三种设置下的移动设备上选择密码:对照组、黑名单组以及使用更大的 2x3 网格组。我们发现敲码的安全性显著弱于其他已部署的认证方式,例如 PIN 码或 Android 图案。在模拟攻击者场景中,2x3 网格未提供额外安全性,但黑名单更为有益,使敲码的安全性接近于 Android 图案。参与者对敲码表达了正面看法,但可用性面临挑战。各组的 SUS 值处于“边缘”或“尚可”水平。基于这些发现,我们建议部署黑名单以选择敲码,因为其在改善安全性的同时对可用性感知影响有限。
引用
@article{arxiv.2006.03556,
title = {Knock, Knock. Who's There? On the Security of LG's Knock Codes},
author = {Raina Samuel and Philipp Markert and Adam J. Aviv and Iulian Neamtiu},
journal= {arXiv preprint arXiv:2006.03556},
year = {2024}
}