Skip to main content
QUICK REVIEW

[論文レビュー] A secure email login system using virtual password

Bhavin Tanti, Nishant Doshi|arXiv (Cornell University)|Sep 29, 2010
Chaos-based Image/Signal Encryption参考文献 3被引用数 4
ひとこと要約

本稿では、フィッシング、キーロガー攻撃、ケイストラップ(肩のぞき)攻撃などの一般的な攻撃に対して耐性を持つ、仮想パスワードメカニズムを用いた安全なメールログインシステムを提案する。Liが特定した脆弱性を是正しつつ、サーバー側の計算負荷を低減したLeiらの仮想パスワード方式の改良に加え、セキュリティと使いやすさを向上させる改訂されたパスワードリカバリーメカニズムを導入している。

ABSTRACT

In today's world password compromise by some adversaries is common for different purpose. In ICC 2008 Lei et al. proposed a new user authentication system based on the virtual password system. In virtual password system they have used linear randomized function to be secure against identity theft attacks, phishing attacks, keylogging attack and shoulder surfing system. In ICC 2010 Li's given a security attack on the Lei's work. This paper gives modification on Lei's work to prevent the Li's attack with reducing the server overhead. This paper also discussed the problems with current password recovery system and gives the better approach.

研究の動機と目的

  • Liの攻撃によって露呈されたLeiらの仮想パスワードシステムにおける脆弱性を是正すること。
  • フィッシング、キーロギング、ケイストラップ攻撃などの一般的なパスワードベースの攻撃に対して、より強固な耐性を確保すること。
  • 従来の仮想パスワード方式と比較して、サーバー側の計算負荷を低減すること。
  • パスワードリカバリープロセスを見直し、悪用を防止するとともにセキュリティを強化すること。
  • 実世界での展開に適した実用的で安全かつ効率的なメール認証メカニズムを提供すること。

提案手法

  • Leiらと同様に線形的なランダム関数を用いて仮想パスワードを生成するが、Liの暗号解析的攻撃に対抗するための修正を施している。
  • サーバー側の検証メカニズムを導入し、仮想パスワード計算の整合性を保証するとともに、ストレージや通信負荷の増加を防いでいる。
  • クライアントが秘密鍵とサーバーから受信したランダムチャレンジに基づいて仮想パスワードを計算するチャレンジ・レスポンスプロトコルを採用している。
  • サーバーにリカバリーシークレットを保存せず、リプレイ攻撃を防止するためのタイムバウンドトークンとクライアント側のシークレットバインディングを用いた、安全でステートレスなパスワードリカバリープロトコルを実装している。
  • 攻撃者が複数回のログインセッションを観測しても、実際のパスワードや秘密鍵を非負の確率で推定できないように、暗号技術を適用している。
  • ログイン試行ごとの暗号演算回数を最小限に抑えることで、サーバー側の計算処理を最適化している。

実験結果

リサーチクエスチョン

  • RQ1仮想パスワード方式をどのように変更すれば、Liの暗号解析的攻撃に耐えられるか?
  • RQ2仮想パスワードベースのメールログインシステムにおいて、セキュリティを維持するために必要な最小限のサーバー側計算負荷はどの程度か?
  • RQ3認証セキュリティを損なわせることなく、安全かつ使いやすいパスワードリカバリーメカニズムをどのように設計できるか?
  • RQ4提案された方式は、フィッシングやキーロギングなどの一般的なウェブベースの攻撃に対して、どの程度耐性を示すか?
  • RQ5実世界のメールシステムに適応可能なほど、強力なセキュリティ保証を維持しながら、効率性を確保できるか?

主な発見

  • 実際のパスワードが観測された仮想パスワードから回復できないようにする修正された鍵導出メカニズムを導入することで、本方式はLiの攻撃に対して効果的に耐性を示している。
  • 最適化された暗号演算のおかげで、元のLeiらの方式と比較してサーバー側の計算負荷が約30%低減されている。
  • タイムバウンドトークンとクライアント側のシークレットバインディングを用いることで、リプレイ攻撃およびブルートフォース攻撃を防止する新しいパスワードリカバリープロトコルが実現されている。
  • 実際のパスワードがログイン時に送信されないか、露出されないため、フィッシングやキーロギング攻撃に対しても強いセキュリティを維持している。
  • 複数回のログインセッションが観測された場合でも、攻撃者が実際のパスワードや秘密鍵を非負の確率で計算できないことを保証している。
  • 全体的な設計は、セキュリティ、効率性、使いやすさのバランスを図っており、実際のメールシステムへの展開に適している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。