基于图的联邦学习实现的隐私保护凭证投喂风险预测——PassREfinder-FL
机器学习
2025-10-21 v1 人工智能
密码学与安全
摘要
凭证投喂攻击对频繁在多个网站重复使用密码的在线用户造成了重大损害。虽然先前的研究尝试检测重复使用密码的用户或识别恶意登录尝试,但现有方法通常会通过限制密码创建或网站访问来牺牲可用性,其依赖复杂账户共享机制也阻碍了实际部署。为克服这些限制,我们提出了 PassREfinder-FL,一个预测跨网站凭证投喂风险的新框架。我们引入了密码重复使用关系的概念——即用户在不同网站之间重复使用密码的可能性——并将其表示为网站图中的边。使用图神经网络 (GNN),我们执行链接预测任务来评估网站之间的凭证重复使用风险。我们的ethods 能够通过整合公开网站信息并将新观察到的网站链接作为图中的节点,从而扩展到大量任意网站。为了保护用户隐私,我们将 PassREfinder-FL 扩展为采用联邦学习 (FL) 的方法,该方法无需在管理员之间共享用户敏感信息。在来自 22,378 个网站、3600 万条被泄露账户的数据集上进行的评估显示,PassREfinder-FL 在联邦学习设置下实现了 0.9153 的 F1 分数。我们进一步通过消除实验表明,基于联邦学习的 GNN 在其他多项最先进 GNN 模型中实现了 4-11% 的性能提升。最后,我们演示所预测的结果可用于量化密码重复使用的可能性作为可操作的风险评分。
引用
@article{arxiv.2510.16083,
title = {PassREfinder-FL: Privacy-Preserving Credential Stuffing Risk Prediction via Graph-Based Federated Learning for Representing Password Reuse between Websites},
author = {Jaehan Kim and Minkyoo Song and Minjae Seo and Youngjin Jin and Seungwon Shin and Jinwoo Kim},
journal= {arXiv preprint arXiv:2510.16083},
year = {2025}
}
备注
Accepted by Elsevier Expert Systems with Applications