Skip to main content
QUICK REVIEW

[論文レビュー] Empirical Analysis of Password Reuse and Modification across Online Service

Chun Wang, Steve T. K. Jan|arXiv (Cornell University)|Jun 6, 2017
User Authentication and Security Systems参考文献 21被引用数 3
ひとこと要約

本研究は、107のオンラインサービスにまたがる2,880万人のユーザーを大規模に分析し、38%が同一のパスワードを再利用していること、21%が非常に予測可能なパターンで既存のパスワードを変更していることを明らかにした。訓練に基づく推測アルゴリズムを用いて、30%の変更済みパスワードとすべての再利用パスワードが10回の試行で解読可能であることを示し、パスワード再利用と予測可能な変更パターンによる深刻なセキュリティリスクを浮き彫りにした。

ABSTRACT

Leaked passwords from data breaches can pose a serious threat to users if the password is reused elsewhere. With more online services getting breached today, there is still a lack of large-scale quantitative understanding of the risks of password reuse across services. In this paper, we analyze a large collection of 28.8 million users and their 61.5 million passwords across 107 services. We find that 38% of the users have reused exactly the same password across different sites, while 20% have modified an existing password to create new ones. In addition, we find that the password modification patterns are highly consistent across different user demographics, indicating a high predictability. To quantify the risk, we build a new training-based guessing algorithm, and show that more than 16 million password pairs can be cracked within just 10 attempts (30% of the modified passwords and all the reused passwords).

研究の動機と目的

  • 大規模かつ多様なオンラインサービスにおけるパスワード再利用および変更の頻度とパターンを理解すること。
  • 実際のデータ漏洩事例におけるパスワード再利用および予測可能な変更パターンがもたらすセキュリティリスクを定量的に評価すること。
  • 一貫した変換パターンを活用して効率的に変更済みパスワードを予測する訓練ベースのパスワード推測アルゴリズムの開発と評価。
  • ユーザーの変更行動に低分散が見られる状況を踏まえ、最小限の訓練データでオンラインパスワード推測攻撃が実現可能かどうかを評価すること。

提案手法

  • Gmail、Yahoo、LinkedInなどの主要プラットフォームを含む107のオンラインサービスから、2,880万人のユーザーの合計6,150万件のパスワードを収集・分析した。
  • 例:数字の追加、大文字化など8つの高レベルの変換ルールを特定・分類し、パスワード変更パターンをモデル化した。
  • 訓練データに基づいて可能性の高い変換ルールを優先順位付けするベイジアンベースのパスワード推測アルゴリズムを開発し、回転推測を用いて効率性を向上させた。
  • ラベル付け済みの720万件のパスワードペア(変更済み)を用い、完全な訓練データと最小限の訓練データ(最小0.1%)の両方でアルゴリズムの性能を評価した。
  • 10回、100回、5,000回の試行内での成功率を測定し、John the Ripper(JtR)などの標準ツールと比較した。
  • 未解読のハッシュデータセットから、塩付きパスワードハッシュを回復できる能力をテストし、平文推測を超えた実用性を示した。

実験結果

リサーチクエスチョン

  • RQ1大規模かつ多様なオンラインサービスにおいて、パスワード再利用および変更の頻度はどの程度高いのか?
  • RQ2職業や国などの異なるユーザーの属性において、パスワード変更パターンはどの程度一貫しているのか?
  • RQ3最小限の訓練データを用いて、攻撃者が変更済みパスワードをどの程度正確に予測できるのか?
  • RQ4制限されたオンライン試行回数内で、訓練ベースの推測アルゴリズムが変更済みパスワードをどれほど効果的に解読できるのか?
  • RQ5パスワード再利用と予測可能な変更パターンの併存が、アカウント侵害の総合的リスクに及ぼす影響はどの程度か?

主な発見

  • 38%のユーザーが異なるサービス間で同一のパスワードを再利用しており、メールサービスでは再利用率が60.4%に達するなど、特に高い再利用率を示した。
  • 21%のユーザーが既存のパスワードを変更して新しいパスワードを作成しており、その変更パターンは異なるユーザー属性間で極めて一貫していた。
  • 提案された訓練ベースの推測アルゴリズムは、10回の試行で30%の変更済みパスワード、100回の試行で46.5%の変更済みパスワードを解読でき、ベースラインツールを著しく上回った。
  • 訓練データをたった0.1%にまで減らしても、50%のデータで訓練したモデルとほぼ同等の性能を達成しており、ユーザー行動の分散が低いことを裏付けた。
  • 1,600万件以上のパスワードペア(再利用:1,280万件、変更済み:380万件)が10回の試行で解読可能であり、膨大なオンライン攻撃表面を示した。
  • 5,000回の試行内で、以前に解読できなかったパスワードハッシュの15.1%(93万9,400件)が回復可能であり、実世界への強い適用可能性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。