密码强度信令:一种反直觉的防御密码破解方法
密码学与安全
2021-08-17 v5 计算机科学与博弈论
摘要
我们引入密码强度信息信令作为一种新颖却反直觉的防御机制,以对抗密码破解攻击。近期的泄露事件已将数十亿用户密码暴露于离线密码破解攻击的危险威胁之下。离线攻击者可以通过将其哈希值与从被攻破的认证服务器窃取的哈希值进行比较,快速检查数百万(有时是数十亿/数万亿)个密码猜测。攻击者仅受限于其愿意投入的资源。我们的核心思想是让认证服务器存储关于每个用户密码强度的(含噪)信令供离线攻击者发现。令人惊讶的是,我们表明该信令的噪声分布通常可以调整,使得理性的(利润最大化的)攻击者将破解更少的密码。该信令方案利用了密码破解并非零和博弈这一事实,即攻击者的利润等于已破解密码的价值减去总猜测成本。因此,一个定义良好的信令策略将鼓励攻击者通过破解更少的密码来降低其猜测成本。我们使用进化算法为防御者计算最优信令方案。作为概念验证,我们在多个密码数据集上评估了我们的机制,并表明在防御离线(相应地,在线)攻击时,它可以将被破解密码的总数减少多达所有用户的 (相应地 )。
引用
@article{arxiv.2009.10060,
title = {Password Strength Signaling: A Counter-Intuitive Defense Against Password Cracking},
author = {Wenjie Bai and Jeremiah Blocki and Ben Harsha},
journal= {arXiv preprint arXiv:2009.10060},
year = {2021}
}
备注
17 pages, 4 figures