本文针对生成式模型在密码猜测领域的应用所面临的评估不一致和方法论缺陷问题,提出了一个统一的、可定制的、即插即用的基准测试框架MAYA。该框架旨在系统地表征和评估针对拖网攻击(trawling attacks)的生成式密码猜测模型。研究团队重新实现并适配了六种最先进的方法,确保标准化评估;基于八个真实世界密码数据集,开展了超过15,000计算小时的全面测试,覆盖高级测试场景。实验结果表明,生成式模型能有效捕捉人类密码分布的不同方面,展现出强大的泛化能力,但在长密码和复杂密码上效果差异显著;序列模型一致优于其他生成架构和传统密码猜测工具,具有生成准确且复杂猜测的独特能力;不同模型学习的多样化密码分布使得多模型攻击表现优于最佳单一模型。MAYA框架已开源,旨在为社区提供一致、可靠的基准测试工具。
💡 推荐理由: 密码猜测是攻击者常用技术,不统一的评估导致防御者难以判断真实威胁。MAYA框架提供了标准化基准,有助于安全社区客观比较不同模型,提升对生成式攻击的理解与防御。
🎯 建议动作: 研究跟进