基于多维排序估计的在线密码可猜测性分析
密码学与安全
2020-05-06 v2
摘要
人工选择的密码是认证系统的主要形式。密码强度估计器通过预测密码破解者找到给定密码所需的尝试次数,来帮助用户避免选择弱密码。本文提出一种新颖的密码强度估计器 PESrank,它精确建模了一个强大密码破解者的行为。PESrank 在最优似然降序中对给定密码计算其排序(rank)。PESrank 在不到一秒的时间内估计给定密码的排序——无需实际枚举密码——因此适用于在线使用。它的训练时间也比以往方法大幅缩短。此外,PESrank 可高效微调,能在不到一秒内实现模型个性化,而无需重新训练模型;并且它是可解释的:能够提供密码为何具有其所计算排序的信息,并给予用户如何选取更好密码的洞见。我们的思路是将密码排序估计问题纳入侧信道密码分析中使用的概率框架。我们将每个密码视为 维搜索空间中的一个点,并分别学习每一维的概率分布。这些维度代表基词,以及每个可能的变换(如添加后缀或使用大小写模式)对应的一维。利用该模型,密码强度估计类似于侧信道排序估计。我们用 Python 实现了 PERrank 并对其进行了广泛的评估研究。我们还将其集成到本校一门课程的注册页面中。即便基于 9.05 亿个密码的模型,响应时间也远小于 1 秒,排序上下界之间的精度误差最多为 1 比特。
引用
@article{arxiv.1912.02551,
title = {Online Password Guessability via Multi-Dimensional Rank Estimation},
author = {Liron David and Avishai Wool},
journal= {arXiv preprint arXiv:1912.02551},
year = {2020}
}