暴露密码对蜜词有效性的影响
密码学与安全
2024-03-07 v3
摘要
蜜词(honeywords)是可加入凭据数据库的诱饵密码;若登录尝试使用了蜜词,则表明该站点的凭据数据库已泄露。本文在攻击者知晓同一用户在其他站点密码的威胁模型下,探讨蜜词生效的基本要求。首先,我们表明:对于用户自选(相对于算法生成,即由密码管理器生成)的密码,现有蜜词生成算法在该威胁模型中无法同时实现接近于理想值的误报率与接近于理想值的漏报率,其中为每账户蜜词数。其次,我们表明:对于使用算法生成密码的用户,最先进的蜜词生成方法会产生欺骗性不足的蜜词,导致大量漏报。相反,我们发现仅当蜜词生成算法使用与用户\textit{相同}的密码生成器时,才能在此情形下提供具欺骗性的蜜词。然而,若防御者从(单一)账户密码推断生成器的准确度低于攻击者从潜在多个密码推断生成器的准确度,此种欺骗性会再次减弱。综上,我们的结果为蜜词研究现状提供了警示,并对该领域提出了新挑战。
引用
@article{arxiv.2309.10323,
title = {The Impact of Exposed Passwords on Honeyword Efficacy},
author = {Zonghao Huang and Lujo Bauer and Michael K. Reiter},
journal= {arXiv preprint arXiv:2309.10323},
year = {2024}
}
备注
The full paper of "The Impact of Exposed Passwords on Honeyword Efficacy" accepted by the 33rd USENIX Security Symposium, August 2024