#honeywords

共收录 2 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Zonghao Huang, Lujo Bauer, Michael K. Reiter

本文研究蜜词(honeywords)在凭证数据库泄露场景下的有效性,重点关注攻击者已掌握同一用户在其他网站密码的威胁模型。蜜词是添加到凭证数据库中的诱饵密码,若攻击者使用蜜词登录,则表明该网站凭证数据库已泄露。作者首先证明,对于用户自选密码(而非密码管理器生成的算法密码),现有蜜词生成算法在该威胁模型下无法同时接近理想误报率(≈0)和理想漏报率(≈1/(1+n)),其中n为每个账户的蜜词数量。其次,对于使用算法生成密码的用户,现有最先进的蜜词生成方法产生的蜜词不够具有欺骗性,导致大量漏报。研究发现,只有使用与用户相同密码生成器的蜜词生成算法才能提供足够欺骗性的蜜词。然而,当防御者从单个账户密码推断生成器的能力不如攻击者从多个密码推断生成器的能力时,这种欺骗性也会减弱。总而言之,研究结果为蜜词研究现状提出了警示,并给该领域带来了新挑战。

💡 推荐理由: 蜜词是防御凭证泄露的重要技术,本文揭示了其在实际威胁模型下的重大局限,提醒安全社区不能盲目依赖现有蜜词方案,并为改进蜜词生成与评估提供了理论基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Ding Wang 0002, Yunkai Zou, Qiying Dong, Yuanming Song 0002, Xinyi Huang 0001

本文系统性地研究了蜜码(honeywords)的生成与攻击问题。蜜码是为每个用户账户设置的诱饵密码,用于及时发现密码泄露。该机制由Juels和Rivest在CCS'13提出,已被数百家媒体报道并用于数十个研究领域。现有研究对蜜码的生成多采用临时方式,缺乏理论指导,难以评估其安全性。本文以原则性方法解决该问题:首先提出了四种理论模型来刻画攻击者区分真实密码与蜜码的最佳策略,每种模型基于攻击者可获取的不同信息组合(如公开数据集、受害者个人信息、注册顺序等)。这些理论指导设计了基于真实密码数据集的实验,以评估给定蜜码生成方法的平坦性(即蜜码与真实密码难以区分)。基于这四种最优攻击理论,利用多种代表性概率密码猜测模型,针对每种攻击者类型开发了相应的蜜码生成方法。通过一系列探索性研究,展示了使用这些密码模型并非直截了当,需要创造性和大量努力。实验和用户研究结果表明,所提方法显著优于现有技术。此外,还解决了蜜码实际部署中此前未被探索的若干挑战。本文推动了蜜码研究向统计严谨性发展。

💡 推荐理由: 蜜码机制是检测密码泄露的重要安全手段,但现有生成方法缺乏理论评估。本文提出攻击模型和生成方法,为密码安全社区提供了评估和提升蜜码有效性的系统框架。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)