隐私保护密码破解:第三方如何在不获知哈希值或明文的情况下破解我们的密码哈希
密码学与安全
2023-06-16 v1 信息论
math.IT
摘要
利用不受信任第三方的计算资源来破解密码哈希可能带来高度隐私与安全风险。泄露哈希摘要这一行为本身就会对创建密码的数据主体和存储哈希摘要的数据控制者产生负面影响。本文通过提出一种隐私保护密码破解协议(3PC)解决了这一当前开放问题,该协议可防止第三方破解服务器获知关于哈希摘要或恢复出的明文的任何有用信息。这是通过基于谓词加密概念的定制诱饵哈希匿名集实现的,其中我们扩展了谓词函数的定义以评估单向哈希函数的输出。该协议使客户端保持可否认性,即便客户端自身也无法证明对哈希摘要的真实选择。服务器在破解过程中获得的概率信息可被计算并最小化至期望水平。尽管理论上破解更大哈希集会降低计算速度,3PC协议在任意列表大小上提供常数时间查找,受限于第三方服务器的每秒输入输出操作(IOPS)能力,从而使协议高效扩展。我们在理论上和实践中均证明了这些主张,并在FPGA架构上实现了真实用例。
引用
@article{arxiv.2306.08740,
title = {Privacy-Preserving Password Cracking: How a Third Party Can Crack Our Password Hash Without Learning the Hash Value or the Cleartext},
author = {Norbert Tihanyi and Tamas Bisztray and Bertalan Borsos and Sebastien Raveau},
journal= {arXiv preprint arXiv:2306.08740},
year = {2023}
}