#usability

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Aklile Seyoum Mamo, Amanuel Kebede, Anny Christelle Irakoze, Jema Ndibwile

该论文聚焦于时间受限的交互式认证系统(如基于USSD的金融服务)中的失败动态。这类系统受限于严格的会话时长和顺序用户交互,虽然更强的认证机制提升了安全性,但增加了交互复杂性和时间负担,可能导致交易完成率下降。作者首先通过分析认证复杂度、用户响应时间和网络往返时间之间的相互作用,定义了会话成功率的非线性下降现象,即“成功悬崖”(Success Cliff)——当复杂度超过某个临界阈值后,成功率急剧下降。然后,作者提出并实现了一个基于仿真的框架来研究这些失败动态。通过控制实验,论文量化了安全性与可用性之间的权衡,并识别了哪些条件下安全的认证工作流会变得操作不可靠。主要贡献包括:形式化定义成功悬崖、提出仿真方法论、以及为设计兼顾安全与可用性的时间受限认证系统提供指导。适合安全工程师、人机交互研究人员以及金融科技开发者阅读。

💡 推荐理由: 揭示了高强度认证在时间受限场景下可能导致大量用户交易失败的安全-可用性悖论,提醒安全设计需考虑操作可行性。

🎯 建议动作: 研究跟进,评估自身USSD或类似时间受限认证流程的复杂度阈值,平衡安全与可用性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sanam Ghorbani Lyastani, Michael Backes 0001, Sven Bugiel

该论文对顶级网站(如Alexa排名前列的网站)上的双因素认证(2FA)用户旅程进行了首次系统性研究,重点关注其外部功能一致性。用户体验启发式方法认为,用户会将从一个产品获得的期望迁移到其他产品;产品间的不一致会增加认知摩擦,导致挫败感和拒绝使用。研究分析了多个主流网站中2FA的设置流程、使用流程以及相关界面设计元素,包括设置入口的命名和位置、第二因素的注册与验证步骤、恢复代码管理、以及认证过程中反馈信息的一致性。结果发现,这些网站在设计上仅在一小部分方面(如设置菜单的命名和位置)保持了一致,而在第二因素的设置和使用模式上呈现出混合多样的设计。更值得注意的是,某些相对一致实现的方面(例如2FA的描述文本)在已有文献中已被指出存在可用性问题,可能对用户体验产生负面影响。研究主张为2FA实施者制定更通用的用户体验指南,并提出了关于2FA用户旅程的新研究问题。本文适合用户体验研究人员、安全可用性专家以及关注2FA采纳率的网站开发人员阅读。

💡 推荐理由: 2FA部署日益普及,但用户因体验不佳而拒绝使用。本研究揭示了顶级网站在2FA用户体验上缺乏一致性,可能导致用户困惑和抵抗,为改进2FA设计提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 8.5
Conf: 50%
👥 作者: Md Neyamul Islam Shibbir, Md Hasibur Rahman, Farida Chowdhury, Md Sadek Ferdous

该论文提出并实现了一种基于孟加拉语的文本验证码(CAPTCHA)机制,旨在解决传统英语验证码对非英语母语用户存在的可用性问题。这是首个针对孟加拉语用户的文本验证码方案。作者设计了6种变体,并通过6000个挑战(每种变体约1000个)进行自动化OCR攻击测试,平均字符识别率仅为0-20%,表明其具有较强的安全性。同时,通过110名参与者的用户可用性评估,6种变体的成功率为56.25%至90.29%,平均响应时间为6.69至9.9秒,在文本验证码基准中表现突出。论文详细阐述了设计原理、实现细节以及实验结果,证明了该方案在安全性和可用性之间的良好平衡。研究为区域语言用户提供了更友好的安全防护手段,并为未来多语言验证码设计提供了参考。

💡 推荐理由: 该研究解决了非英语用户(特别是孟加拉语使用者)在验证码可用性上的痛点,同时维持了较强的抗OCR攻击能力,为提升全球网络安全包容性提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Collins W. Munyendo, Yasemin Acar, Adam J. Aviv

该论文通过实地调查和半结构化访谈,深入研究了肯尼亚网吧(cybercafe)中用户和工作人员面临的安全与隐私挑战。研究在肯尼亚的两个城市(内罗毕和基苏木)进行,共调查了200名用户和26名网吧工作人员。主要发现包括:(1)高达80%的用户在创建或输入密码时依赖工作人员代为操作,工作人员因此掌握了大量用户的账户凭证;(2)网吧工作人员经常将用户凭证存储在不安全的电子表格或纸质记录中,甚至通过WhatsApp等聊天工具共享,存在严重的泄露风险;(3)用户普遍缺乏基本的安全意识,例如不验证网站HTTPS证书、不知道公共计算机的键盘记录风险;(4)网吧缺乏正式的安全策略,工作人员也未经培训;(5)用户出于成本、设备可及性等原因被迫使用网吧,缺乏替代选择。论文揭示了资源受限环境下安全设计与实际使用之间的巨大鸿沟,并提出了针对性的设计建议,例如构建无密码身份验证方案、提供临时会话机制等。该研究对于理解发展中国家数字鸿沟中的安全隐私问题具有重要价值。

💡 推荐理由: 揭示资源受限环境下用户因依赖他人输入密码而面临的凭证泄露风险,提醒安全从业者关注非传统场景中的隐私缺口。

🎯 建议动作: 纳入内部评估

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sumair Ijaz Hashmi, Shafay Kashif, Lea Gröber, Katharina Krombholz, Mobin Javed

本文采用混合研究方法,系统性地分析了云服务配置中的安全与隐私挑战。研究团队对2008年至2024年间约251,900篇与安全及隐私相关的Stack Overflow帖子进行了主题建模和定性分析,旨在映射云使用场景与其对应的安全配置问题。研究发现,配置错误的主要原因包括云平台本身的复杂性、文档不足以及缺乏针对用户环境的上下文感知工具。特别值得注意的是,身份验证和访问控制问题在所有识别出的使用场景中普遍存在,几乎贯穿云部署、集成和维护的各个阶段。该研究不仅揭示了技术性难题(如错误的IAM策略设置),还指出了人为因素(如开发人员对权限模型理解不足)。作者强调,需要开发可用性强、定制化且具备上下文感知能力的支持工具和资源,以帮助开发者安全地配置云服务。本文的主要贡献在于提供了一个全面的云安全配置挑战图谱,为后续研究设计更友好的配置工具提供了实证基础。适合云安全研究人员、DevSecOps从业者以及云服务提供商阅读。

💡 推荐理由: 该研究通过大规模数据分析,系统揭示了云配置错误背后的技术与人因根源,为改进云安全工具和文档提供了实证方向,有助于减少因配置不当导致的数据泄露事件。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)