强化密码安全!在真实大规模在线服务上评估并改进基于风险的认证
密码学与安全
2022-11-11 v2 人机交互
摘要
基于风险的认证(RBA)旨在保护用户免受涉及被盗密码的攻击。RBA 在登录过程中监控特征,当特征值与先前观测值差异较大时请求重新认证。它已被多个国家安全机构推荐,并且用户认为其比等效的双因素认证更易用且同样安全。尽管如此,RBA 仍仅被极少数在线服务使用。其原因包括缺乏关于 RBA 特性、实现与配置的已验证开放资源。这有效阻碍了 RBA 的研究、开发与采用进程。为弥补这一缺口,我们提供了首个在真实大规模在线服务上的长期 RBA 分析。我们收集了超过一年间 330 万用户和 3130 万次登录尝试的特征数据。基于该数据,我们提供(i)关于 RBA 真实特性的研究,及其在可用性、安全性与隐私之间权衡的配置与增强;(ii)一种基于机器学习的 RBA 参数优化方法,以支持管理员为其自身用例场景寻找最优配置;(iii)对往返时间特征替代 IP 地址以提升用户隐私之潜力的评估;(iv)一个合成 RBA 数据集以复现本研究并促进未来 RBA 研究。我们的结果为选择优化 RBA 配置提供了见解,使用户仅需少数几次登录即可从 RBA 中获益。该开放数据集使研究者能够研究、测试并改进 RBA,以在真实环境中广泛部署。
引用
@article{arxiv.2206.15139,
title = {Pump Up Password Security! Evaluating and Enhancing Risk-Based Authentication on a Real-World Large-Scale Online Service},
author = {Stephan Wiefling and Paul René Jørgensen and Sigurd Thunem and Luigi Lo Iacono},
journal= {arXiv preprint arXiv:2206.15139},
year = {2022}
}
备注
35 pages, 18 figures, 7 tables. Data set awarded with Open Data Impact Award 2022 by the German Stifterverband