中文

“让他们每周都改密码!”:对开发者关于可用且安全认证的在线建议的定性探索

密码学与安全 2023-11-28 v2

摘要

在 Web 及更广泛的领域中,可用且安全的认证至关重要。尽管基于密码的认证仍广泛存在,用户却难以应对可能数百个的在线账户及其密码。多因素认证等替代或扩展方案有其自身的挑战,且采用有限。对开发者而言,在安全性与可用性间找到恰当平衡颇具挑战。先前研究发现开发者在编写代码时利用在线资源来辅助安全决策。与其他领域类似,网上有大量面向开发者的认证建议,包括博客文章、Stack Overflow 上的讨论、研究论文,或 OWASP、NIST 等机构发布的指南。我们首次探索了影响终端用户可用安全性的、面向开发者的认证建议。基于对 18 位专业 Web 开发者的调查,我们获取了 406 份文档,并对其中 272 条建议进行了深度定性分析。我们旨在理解在线建议的可及性与质量,并洞察在线建议如何可能导致(不)安全与(不)可用的认证。我们发现建议零散分布,且对开发者而言,找到可推荐、一致的建议是一项挑战等。最常见的建议针对基于密码的认证,而对更现代替代方案的建议甚少。遗憾的是,许多建议值得商榷(如复杂密码策略)、过时(如强制定期改密码)或相互矛盾,并可能导致不可用或不安全的认证。基于我们的发现,我们为开发者、建议提供者、官方机构及学术界如何改进面向开发者的在线建议提出了建议。

关键词

引用

@article{arxiv.2309.00744,
  title  = {"Make Them Change it Every Week!": A Qualitative Exploration of Online Developer Advice on Usable and Secure Authentication},
  author = {Jan H. Klemmer and Marco Gutfleisch and Christian Stransky and Yasemin Acar and M. Angela Sasse and Sascha Fahl},
  journal= {arXiv preprint arXiv:2309.00744},
  year   = {2023}
}

备注

Extended version of the paper that appeared at ACM CCS 2023. 18 pages (+2 pages artifact appendix), 4 figures, 11 tables