中文

密码强度计所致账户安全风险分析

密码学与安全 2025-05-14 v1

摘要

密码强度计(PSM)已被广泛用于网站以衡量密码强度,鼓励用户创建更强的密码。基于数据的流行PSM,例如基于马尔可夫链、概率上下文无关语法(PCFG)和神经网络的方法,根据从真实密码中学习的模型来评估强度。尽管这些方法已被证明有效,但关于训练密码泄露所产生的安全效用却鲜有人关注。为填补这一空白,我们分析了11种PSM,发现5种数据驱动的计量器对其训练密码易受成员推断攻击,严重的是,3种基于规则的计量器公开披露其被阻止的密码。我们具体设计了一种PSM隐私泄露评估方法,发现一系列通用数据驱动的计量器可能泄露10^4至10^5个训练密码,其中基于PCFG的模型比其他方法更易受攻击;此外,我们得出洞见,固有的效用-隐私权衡并不像之前所认为的那样严重。为进一步利用这些风险,我们开发了 novel meter-aware攻击,当聪明的攻击者能够在使用该计量器的网站上筛选用于权衡的密码时,实验表明针对部署流行Zxcvbn计量器的网站的攻击者可在10次尝试内额外破坏5.84%的用户账户,凸显了需要保护计量器使用密码保密性质的隐私保护PSM的紧迫性。最后,我们勾勒了一些缓解措施以减轻这些威胁。

关键词

引用

@article{arxiv.2505.08292,
  title  = {On the Account Security Risks Posed by Password Strength Meters},
  author = {Ming Xu and Weili Han and Jitao Yu and Jing Liu and Xinyi Zhang and Yun Lin and Jin Song Dong},
  journal= {arXiv preprint arXiv:2505.08292},
  year   = {2025}
}