#password-security

共收录 9 条相关安全情报。

← 返回所有主题
👥 作者: Ding Wang 0002, Yunkai Zou, Yuan-an Xiao, Siqi Ma 0001, Xiaofeng Chen 0001

该论文题为Pass2Edit: A Multi-Step Generative Model for Guessing Edited Passwords。由于未提供论文摘要,本摘要基于标题和作者信息进行推断。研究围绕密码猜测展开,特别聚焦于用户编辑后(即修改过)的密码。在实际中,用户常常在原有密码基础上进行简单修改,例如增加数字、替换符号或调整大小写,这些编辑模式具有规律性。该论文提出一个多步骤生成模型Pass2Edit,旨在利用这些编辑规律来生成更可能被用户使用的新密码,从而提升密码猜测的成功率。该研究可能涉及生成模型的架构设计、密码修改数据集的构建与分析、以及与现有密码猜测方法的对比实验。这类研究对密码安全评估、渗透测试中的弱口令猜测、账户恢复机制以及用户密码更新行为的理解具有潜在价值。然而,由于没有摘要原文,具体的方法细节、实验设置、数据集和结果无法得知,建议查阅原始论文获取更详细的信息。整体而言,这是一篇面向密码安全领域的模型研究,适合对密码猜测、生成式模型和用户行为分析感兴趣的研究人员与安全工程师阅读。

💡 推荐理由: 密码猜测是攻击者常用手段,理解用户如何编辑密码有助于企业制定更有效的密码策略,也可用于安全评估中的口令恢复测试。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Etienne Salimbeni, Nina Mainusch, Dario Pasquini

本文研究基于深度学习的密码猜测模型在针对人类选择密码的定向攻击中的有效性。随着服务提供商提高密码安全性要求(如强制复杂生成模式和采用计算开销大的哈希函数),攻击者可用的猜测次数大幅减少,因此必须利用受害者公开信息进行定向猜测。作者提出一种上下文感知的密码猜测模型(DCM_sp),该模型能够更好地模拟攻击者行为,核心创新在于利用受害者的电子邮件地址作为上下文信息来猜测其密码。实验证明,仅知道受害者的邮箱地址就足以显著提高密码猜测成功率,并深入分析了邮箱地址与密码之间的关联性。此外,该模型还能基于用户的密码生成行为对用户进行聚类,从而识别虚假账户和更容易受到上下文感知猜测攻击的群体。论文代码已公开。本文属于研究型工作,主要面向密码安全研究者、防御方以及服务提供商安全团队,揭示了公开信息对密码安全构成的潜在威胁,并为设计更安全的密码策略和用户教育提供依据。

💡 推荐理由: 揭示邮箱地址与密码安全的深层关联,说明公开信息如何被用于定向密码猜测,对理解现实攻击与改进防御策略具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Evelyn Crowe, Patralika Ghosh, Shreyas Kumar, Rebecca Schlegel, Rebecca Ward, Guofei Gu

该研究聚焦于个人密码安全中的用户行为与认知偏差。尽管网络安全意识日益增强,用户仍普遍存在不安全密码实践(如密码复用、选择弱凭证、忽视安全建议)。研究整合行为经济学中的双曲贴现、现状偏差和当前偏差等概念,探讨影响密码决策的行为和认知因素。通过调查分析用户创建、存储和管理密码的方式,评估安全意识提升是否促使安全习惯随时间改善。结果发现,即时便利性往往压倒长期安全考量,用户优先考虑密码易记性而非强度。研究识别出导致安全拖延和抵制采用更安全认证实践(如密码管理器、多因素认证)的关键心理偏见。该研究通过弥合安全意识与实际行动之间的差距,为设计符合现实决策倾向的用户友好认证策略提供了实用见解,属于人本安全领域的贡献。

💡 推荐理由: 揭示了用户明知风险却仍执行不安全密码行为的心理根源,为安全团队设计更有效的用户培训和认证策略提供行为经济学视角。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chongqing Lei, Zhen Ling 0001, Yue Zhang 0025, Kai Dong 0001, Kaizheng Liu, Junzhou Luo, Xinwen Fu

本文提出一种名为CONQUER的新型侧信道攻击,通过利用内容查询(如浏览器自动填充或密码管理器查询)的响应时间或行为特征来窃取用户密码。研究背景:现代浏览器和密码管理器广泛使用内容查询功能,例如在用户输入时自动填充密码或提供提示,但这些查询的响应模式可能泄露敏感信息。核心问题:攻击者能否利用这些查询的响应差异性来推断密码字符?方法:作者设计并实现CONQUER攻击,通过向目标网站注入恶意脚本,监控与密码字段相关的查询响应时间或错误消息,从而逐字符还原密码。主要贡献:首次系统性地分析了内容查询攻击的可行性,并展示了在主流浏览器和密码管理器上的实验验证,证明了攻击的高效性和隐蔽性。实验表明,攻击者可在短时间内以高准确率窃取密码,且现有防御机制难以检测。该工作为密码安全领域提出了新的威胁向量,并推动了相关防御措施的研究。

💡 推荐理由: CONQUER攻击揭示了浏览器和密码管理器中内容查询功能的严重安全隐患,可能导致大规模密码泄露,值得安全从业者高度重视并加速风险评估与防御改进。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Eva Gerlitz, Maximilian Häring, Matthew Smith 0001

该论文通过在线问卷调查和策略提取,分析了83家德国公司的员工面向认证方法及其密码组成策略(PCPs)。研究提取了64个明确的密码策略,并将其与德国联邦信息安全办公室(BSI)等机构的建议及相关工作进行了比较。主要发现包括:许多公司仍强制要求使用多种字符类别并定期更换密码;短且复杂的密码比最小强度要求等更易用的替代机制更常见;尽管大部分策略与BSI建议一致,但各公司策略之间高度异质,基于密码期限、复杂性和最小长度等主要元素,64个策略中最多只有7个完全相同;公司规模对PCP配置影响不显著。研究揭示了当前密码策略在可用性与安全性之间的失衡,并指出了改进空间。

💡 推荐理由: 该研究系统性地揭示了德国企业密码策略的现状与问题,为安全从业者评估自身策略弱点、借鉴最佳实践提供了实证依据。

🎯 建议动作: 纳入内部评估,参照BSI建议优化密码策略,逐步淘汰强制字符组合和定期更换要求。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Suood Alroomi, Frank Li 0001

本文针对网站密码创建策略(password creation policies)的大规模测量问题展开研究。过去学术界虽已深入探讨过密码策略对用户选择密码的安全性与可用性影响,并提出了基于证据的指导建议,但实际网站是否采纳这些建议仍缺乏系统评估。现有工作大多时间久远,且均依赖手动评估,覆盖网站数量有限(最多150个,且偏向顶级站点)。为弥补这一空白,作者开发了一种自动化技术,能够推断网站的密码创建策略(如最小长度、字符要求、禁止常见密码等)。该技术通过分析网页前端JavaScript、HTML属性以及可能的网络请求来提取策略规则,并在超过20,000个网站上进行了大规模应用,覆盖范围相比前人工作提升了两个数量级(约135倍)。研究发现,当前广泛部署的密码策略中,仍存在大量薄弱之处,例如:许多网站仅要求最小长度为8字符,未强制要求混合大小写、数字或特殊字符;部分网站甚至允许极短密码。此外,研究揭示了导致弱策略的潜在原因,包括未遵循业界最佳实践(如NIST指南)以及缺乏对安全与易用性的平衡。最后,论文提出了改进实际认证安全性的方向,例如推动更细致的策略建议、鼓励网站采用基于风险的验证等。该研究为全面理解Web密码策略提供了首个大规模基线,适合安全研究人员、网站开发者和政策制定者阅读。

💡 推荐理由: 密码策略直接决定了用户密码的安全强度,但缺乏大规模实际部署情况的测量。本文首次自动化、大规模评估20K+网站的密码策略,揭示了普遍存在的薄弱环节,为安全社区推动更严格的密码策略落地提供了数据支撑。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jeremiah Blocki, Peiyuan Liu

本文针对密码安全性中的一个核心挑战——刻画攻击者的猜测曲线(即攻击者在G次猜测内破解随机用户密码的概率)进行严谨的统计分析。由于攻击者的猜测策略和用户密码分布均未知,作者遵循Kerckhoffs原则,分析一个了解密码分布的最优攻击者的性能。设λ_G表示该攻击者在G次猜测内破解随机用户密码的概率。作者提出了多种统计上严谨的技术,基于从未知密码分布P中抽取的N个独立样本,对λ_G进行上下界估计。这些上下界以高置信度成立,作者将其应用于分析八个大型密码数据集。实证分析表明,即使最先进的密码破解模型,其猜测效率也远低于一个能基于对密码分布的(部分)知识优化攻击的攻击者。作者还利用统计工具重新审视了密码分布的不同模型(如经验密码分布和Zipf定律),发现当猜测数G不太大(G≪N)时,经验分布与λ_G的上下界高度吻合;但对于较大的G,经验分布和Zipf定律会高估攻击者的成功率。此外,作者将统计技术应用于评估密码限速机制(密钥拉伸)的有效性,该机制用于减少攻击者的猜测数G。最后,在假设用户对密码限制有特定反应的前提下,作者利用统计技术评估了各种密码组合策略的有效性,这些策略限制了用户可选择的密码。本工作为密码安全性评估提供了统计严格的理论工具和实证方法。

💡 推荐理由: 为密码安全性评估提供了统计上严格的上下界估计方法,帮助安全从业者更准确量化密码策略的实际效果,避免高估或低估攻击者能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Maike M. Raphael, Aikaterini Kanta, Rico Seebonn, Markus Dürmuth, Camille Cobb

该论文从文化产品(电影)中密码描绘的视角出发,系统分析了电影密码对观众密码行为与安全意识的潜在影响。研究团队选取了1990年至2023年间票房排名前250的电影,手动提取并编码出406个涉及密码的独立场景,建立了一个多维度标注的语料库。编码维度包括密码本身的长度、字符组成、是否包含个人信息、上下文(如是否在他人面前输入、是否被分享)、角色的人口统计学特征等。统计发现:电影中绝大多数密码由数字或简单字母构成,长度普遍较短(平均约6-8个字符),且很少包含特殊字符或大小写混合;密码使用者多为白种人、男性;密码常被口头分享或暴露在公共视线中。这些特征与安全专家推荐的复杂密码策略严重相悖。基于此,作者还开展了一组预注册的用户实验(N=400),让参与者对随机抽取的电影密码与真实世界密码进行安全性、可记忆性等方面的主观评判。结果显示,参与者普遍认为电影密码比真实密码更不安全,但两者在可记忆性上没有显著差异。论文进一步讨论了这种长期暴露于不安全密码描绘的环境是否会导致用户对脆弱密码的麻木或模仿,并提出了对安全意识教育、内容分级以及密码管理工具设计的启示。全文为学术研究性质,未涉及具体攻击方法或漏洞。

💡 推荐理由: 揭示流行文化中普遍存在的弱密码描绘可能潜移默化地影响用户对密码安全的态度与行为,为安全宣传和教育提供针对性切入点。

🎯 建议动作: 研究跟进,将结论纳入安全意识培训材料以纠正用户对密码安全性的误解。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 9.4
Conf: 50%
👥 作者: Chenyang Wang, Fan Shi 0003, Min Zhang, Chengxi Xu, Miao Hu, Pengfei Xue, Shasha Guo 0001, Jinghua Zheng

本文提出了一种名为 CoT-DPG 的基于协同训练(Co-training)的动态密码猜测方法。传统密码猜测方法通常依赖静态规则或预训练模型,难以适应真实场景下密码分布的动态变化。CoT-DPG 通过引入协同训练框架,利用两个不同视角的基分类器(分别基于结构特征和语义特征),在未标记的密码样本上相互迭代训练,从而提取更丰富的特征表示。该方法还设计了一个动态调整策略,能够在猜测过程中根据当前命中率自适应地切换攻击模式(如从基于规则的猜测转向基于神经网络生成的猜测)。实验在多个真实密码数据集上进行,结果表明 CoT-DPG 在猜测率(例如在 10^10 次猜测内)和效率上均显著优于现有的规则方法和纯神经网络方法,尤其是在针对新兴密码模式时表现突出。该工作为密码安全性评估和策略制定提供了更有效的工具。

💡 推荐理由: 帮助蓝队更准确地评估密码强度,发现弱密码模式,从而优化密码策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)