#passkeys

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Pol Henarejos

本文提出了一种名为 Vaulted Passkeys 的设备绑定凭证架构,旨在解决硬件认证器(如 FIDO2 安全密钥)在丢失、损坏或需要受控迁移时,私钥无法导出导致的恢复难题。现有通用做法是在设备故障前注册额外的认证器,但这本质上是冗余而非原始凭证的备份,且要求用户预先持有替代硬件。论文的核心思路是在源设备可用时导出受保护的凭证状态,并在之后将其恢复到新获取的硬件中,同时避免克隆完整认证器或将明文私钥暴露给桌面软件。具体技术上,Vaulted Passkeys 使用一个随机的 256 位密钥 Kvault 保护 PKV1 凭证信封,通过 HKDF 分离派生密钥,并定义了四种显式 AEAD 加密方案。架构上将注册流程与导出/导入流程分离,并区分必需的保险库与可选的身份标识。论文贡献包括:角色分离的系统模型、线格式规范、威胁分析、实现映射以及可证伪的评估计划。原型实现验证了可行性,但作者明确指出这并非正式的安全证明,也不是最终标准提案。适合对设备绑定凭据、可移植认证和密码学协议设计感兴趣的安全研究人员与标准制定者阅读。

💡 推荐理由: 为硬件认证器提供了一种不用牺牲设备绑定安全性的凭证迁移路径,填补了现有恢复机制只做冗余不做备份的空白,对依赖硬件密钥的组织和个人有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alaa Daffalla, Arkaprabha Bhattacharya, Jacob Wilder, Rahul Chatterjee 0001, Nicola Dell, Rosanna Bellini, Thomas Ristenpart

该论文提出了一种全新的可滥用性分析(Abusability Analysis)框架,旨在系统性地评估安全机制在人际威胁模型(Interpersonal Threat Model)中的脆弱性。人际威胁模型关注的是攻击者与受害者之间存在亲密或社交关系(如家庭成员、室友、同事)的场景,此时传统的安全假设(如攻击者无物理访问权限、无法胁迫用户)不再成立。论文以密码(Passkeys)为案例,详细分析了密码在人际威胁下的潜在滥用方式,包括但不限于:胁迫攻击(攻击者强迫受害者泄露密码)、秘密共享(受害者主动或被动共享密码)、设备丢失/被盗后的滥用、以及密码跨服务重用导致的连锁危害。作者通过构建形式化模型,定义了可滥用性的度量指标,并设计了一系列实验来验证框架的有效性。实验结果表明,在人际威胁模型中,密码面临严重的安全风险,现有的安全建议和用户教育未能充分覆盖这些场景。论文的主要贡献包括:提出了通用可滥用性分析框架、提供了密码案例的详细分析、并给出了改进密码设计以及用户防护策略的建议。该研究对于理解安全机制在现实复杂社交环境中的局限性具有重要意义,并提示安全社区需要重新审视针对人际威胁的防御措施。

💡 推荐理由: 当前安全机制(如密码)主要针对远程外部攻击者设计,但人际威胁(亲密关系中的胁迫、社会工程)常被忽视。该框架揭示了这一盲区,有助于系统评估和改进安全协议在现实场景中的鲁棒性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)