量化识别密码的安全性:手势与签名
密码学与安全
2018-12-27 v1
摘要
手势密码和签名密码是通过在触摸屏表面用一根或多根手指绘制而成的二维图形。先前关于其安全性的研究结果仅使用了对抗肩窥(一种人类观察攻击)或字典攻击的韧性。这些评估限制了结果的普适性,因为其结果是:无法与其他密码系统(例如 PIN 码)相比较、更难复现,且依赖于攻击者。关于密码系统安全性的有力结论需要对密码空间的统计分布进行分析,该分析建模了一个按最可能到最不可能顺序猜测密码的最佳情况攻击者。估计识别密码的分布具有挑战性,因为许多不同的尝试需要映射到同一个密码。在本文中,我们通过以下方式解决这一难题:(1) 将连续数据的识别密码表示为离散字母表集合;(2) 通过对未出现密码建模来估计密码分布。我们使用符号聚合近似(Symbolic Aggregate approXimation, SAX)将时间序列数据表示为符号,并构建马尔可夫链来建模识别密码。我们使用部分猜测度量(该度量展示了攻击者需要多少次猜测才能破解整个空间的一定百分比)来比较手势、签名和 Android 解锁模式的分布安全性。我们发现手势和签名的部分猜测度量的下界远高于 Android 解锁模式的部分猜测度量的上界。
引用
@article{arxiv.1812.09410,
title = {Quantifying the Security of Recognition Passwords: Gestures and Signatures},
author = {Can Liu and Shridatt Sugrim and Gradeigh D. Clark and Janne Lindqvist},
journal= {arXiv preprint arXiv:1812.09410},
year = {2018}
}