#password security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Anna Gerchanovsky, Lujo Bauer, Michael K. Reiter

该论文提出并评估了 MindReader,一个帮助用户在需要更换密码时生成既安全又易记的替代密码的工具。用户通常倾向于将旧密码替换为可预测的变体(如增加数字或特殊字符),这使得攻击者容易猜测。MindReader 利用大语言模型(LLM)来推断原始密码各组件的语义含义(例如,“Fluffy!”中的“Fluffy”可能指宠物猫),然后建议语义相关但语法无关联的新组件(例如,与“猫”相关的“Whiskers”),从而生成与原密码有个人关联但难以自动预测的新密码。用户研究(n=?)表明,使用 MindReader 生成的替代密码比用户自行生成的替代密码和原始密码更难被在线攻击猜中(即使攻击者知道原始密码并完全了解工具实现)。同时,一周后的登录测试显示其可记忆性与传统替代密码和原始密码相当。论文的主要贡献是:提出了一种基于 LLM 的个性化密码生成方法,在不牺牲可用性的前提下显著提升安全性,并验证了在实际场景中的有效性。适合密码安全研究员、人机交互学者及企业安全策略制定者阅读。

💡 推荐理由: 密码仍然是主要的认证方式,用户密码替换行为极易被利用。MindReader 提供了一种实用、可部署的解决方案,在安全性和可用性之间取得平衡,可能改变企业密码策略。

🎯 建议动作: 研究跟进:评估该工具在组织内部的可行性,考虑集成到密码管理流程中。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Ding Wang 0002, Yunkai Zou, Qiying Dong, Yuanming Song 0002, Xinyi Huang 0001

本文系统性地研究了蜜码(honeywords)的生成与攻击问题。蜜码是为每个用户账户设置的诱饵密码,用于及时发现密码泄露。该机制由Juels和Rivest在CCS'13提出,已被数百家媒体报道并用于数十个研究领域。现有研究对蜜码的生成多采用临时方式,缺乏理论指导,难以评估其安全性。本文以原则性方法解决该问题:首先提出了四种理论模型来刻画攻击者区分真实密码与蜜码的最佳策略,每种模型基于攻击者可获取的不同信息组合(如公开数据集、受害者个人信息、注册顺序等)。这些理论指导设计了基于真实密码数据集的实验,以评估给定蜜码生成方法的平坦性(即蜜码与真实密码难以区分)。基于这四种最优攻击理论,利用多种代表性概率密码猜测模型,针对每种攻击者类型开发了相应的蜜码生成方法。通过一系列探索性研究,展示了使用这些密码模型并非直截了当,需要创造性和大量努力。实验和用户研究结果表明,所提方法显著优于现有技术。此外,还解决了蜜码实际部署中此前未被探索的若干挑战。本文推动了蜜码研究向统计严谨性发展。

💡 推荐理由: 蜜码机制是检测密码泄露的重要安全手段,但现有生成方法缺乏理论评估。本文提出攻击模型和生成方法,为密码安全社区提供了评估和提升蜜码有效性的系统框架。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)