#usable security

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Anna Gerchanovsky, Lujo Bauer, Michael K. Reiter

该论文提出并评估了 MindReader,一个帮助用户在需要更换密码时生成既安全又易记的替代密码的工具。用户通常倾向于将旧密码替换为可预测的变体(如增加数字或特殊字符),这使得攻击者容易猜测。MindReader 利用大语言模型(LLM)来推断原始密码各组件的语义含义(例如,“Fluffy!”中的“Fluffy”可能指宠物猫),然后建议语义相关但语法无关联的新组件(例如,与“猫”相关的“Whiskers”),从而生成与原密码有个人关联但难以自动预测的新密码。用户研究(n=?)表明,使用 MindReader 生成的替代密码比用户自行生成的替代密码和原始密码更难被在线攻击猜中(即使攻击者知道原始密码并完全了解工具实现)。同时,一周后的登录测试显示其可记忆性与传统替代密码和原始密码相当。论文的主要贡献是:提出了一种基于 LLM 的个性化密码生成方法,在不牺牲可用性的前提下显著提升安全性,并验证了在实际场景中的有效性。适合密码安全研究员、人机交互学者及企业安全策略制定者阅读。

💡 推荐理由: 密码仍然是主要的认证方式,用户密码替换行为极易被利用。MindReader 提供了一种实用、可部署的解决方案,在安全性和可用性之间取得平衡,可能改变企业密码策略。

🎯 建议动作: 研究跟进:评估该工具在组织内部的可行性,考虑集成到密码管理流程中。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kopo M. Ramokapane, Rui Huan, Zaina Dkaidek, Awais Rashid

该论文关注儿童在数字环境中的安全问题。当前主流做法依赖于限制性机制,如禁令、年龄门控、家长控制、监控和屏幕时间限制。作者认为这些方法将儿童视为需要被排除的攻击者、需要修补的漏洞或需要管理的风险,忽略了儿童作为数字技术的合法使用者。论文提出“儿童适配安全”(Child-fit security)设计范式,将儿童视为合法用户,将儿童的福祉、发展、隐私、安全、自主权和权利作为核心安全需求。该范式将保护焦点从应用、账户和数据转向儿童-系统关系,即同时保护儿童及其参与。论文阐述了儿童适配安全的核心原则,并与传统的限制导向方法进行对比,讨论了其对安全设计的影响,并提出了使儿童适配安全可操作化的研究议程。适合安全设计人员、人机交互研究者、儿童在线安全政策制定者阅读。

💡 推荐理由: 挑战了当前儿童在线安全的主流范式(限制与监控),提出以儿童为中心的设计哲学,可能改变产品安全设计思路,对关注儿童隐私、自主权和安全的技术社区有深远启示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christine Geeng, Mike Harris, Elissa M. Redmiles, Franziska Roesner

该论文通过访谈美国 LGBTQ+ 社区成员,探讨他们如何接收、评估和应用在线安全、隐私与安全建议。研究发现,LGBTQ+ 用户面临着独特的威胁模型,包括针对性骚扰、身份揭露、社交平台歧视等,但现有安全建议往往未考虑这些情境。参与者报告称,他们经常从非正式渠道(如同伴社区、社交媒体)获取建议,而对来自主流安全机构(如政府、大型科技公司)的建议持怀疑态度,因为后者缺乏对 LGBTQ+ 具体需求的关注。论文还指出,用户在日常实践中会调整建议以适应自身情况,例如采用假身份、选择性分享、使用隐私保护工具等,但常常面临可用性与社会压力之间的权衡。研究贡献在于揭示了安全建议设计与边缘群体实际需求之间的鸿沟,并提出了为这类群体设计可采纳、包容性安全建议的指导原则。适合安全策略制定者、用户体验设计者及关注社会计算的研究者阅读。

💡 推荐理由: 揭示传统安全建议未覆盖边缘群体独特威胁模型,有助于设计更具包容性和实用性的防御方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Tongxin Wei, Ding Wang, Yutong Li, Yuehuan Wang

本研究通过调查用户对基于风险的认证(RBA)通知的感知和反应,探讨了安全通知的可用性和用户行为。研究首先分析了现有RBA通知的设计缺陷,包括信息不透明、响应选项有限以及缺乏上下文。通过一项在线调查(N=400)和半结构化访谈(N=20),作者收集了用户对不同类型RBA通知(如登录尝试失败、异地登录提醒、新设备提醒等)的看法。主要发现包括:用户普遍希望获得更多关于异常活动的细节(如IP地址、时间、地点)以便判断风险真实性;当前通知中常见的通用语言导致用户产生困惑和疲劳;用户倾向于采取简单行动(如忽略或更改密码)而非复杂的安全措施(如启用多因素认证)。研究进一步提出了以用户为中心的设计建议,例如提供可操作的反馈、个性化风险解释以及明确的下一步指引。该工作的核心贡献在于揭示了安全机制中人为因素的痛点,并为改善用户与安全通知的交互提供了实证基础。

💡 推荐理由: RBA通知是账户保护的关键环节,但用户常因设计不佳而忽略或误解,导致实际安全效益大打折扣。本研究从用户视角出发,为安全工程师优化通知设计、提升防护效果提供了直接指导。

🎯 建议动作: 研究跟进:建议安全团队参考文中用户反馈,重新设计自身RBA通知的文案与交互流程,并针对用户痛点开展可用性测试。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)