面向非对称暴力破解抵抗的多因素凭证哈希
密码学与安全
2023-08-31 v1
摘要
自 1999 年 bcrypt 问世以来,自适应密码哈希函数(即暴力破解抵抗随合法用户的计算难度对称增加)一直是我们应对凭证泄露最有力的泄露后对策。遗憾的是,用户对额外延迟相对较低的容忍度给该技术在大多数应用中的部署设定了上限。在本文中,我们提出一种多因素凭证哈希函数(MFCHF),将多因素认证的额外熵纳入密码哈希中,以提供对暴力破解的非对称抵抗。MFCHF 与现有认证软件(如 Google Authenticator)和硬件(如 YubiKey)完全向后兼容,并支持如因素恢复等常见可用性特性。其结果是破解哈希凭证的难度提升了 10^6 至 10^48 倍,而几乎不增加延迟或对可用性产生影响。
引用
@article{arxiv.2306.08169,
title = {Multi-Factor Credential Hashing for Asymmetric Brute-Force Attack Resistance},
author = {Vivek Nair and Dawn Song},
journal= {arXiv preprint arXiv:2306.08169},
year = {2023}
}