Skip to main content
QUICK REVIEW

[論文レビュー] Q-A: Towards the Solution of Usability-Security Tension in User Authentication

Mahdi Nasrullah Al-Ameen, S M Taiabul Haque|arXiv (Cornell University)|Jul 27, 2014
User Authentication and Security Systems参考文献 27被引用数 4
ひとこと要約

Q-A は、ユーザーが個人的な質問(例:「幼い頃の一番好きな先生は誰ですか?」)に対する答えから特定の文字を入力することで、人工的な秘密を覚える必要がなくなる認証システムであり、使いやすさとセキュリティを向上させる。1週間以内に100%の記憶保持率を達成し、ショルダースーピングやキーロガー攻撃に対しても耐性があり、28ビットのエントロピーを提供する。オンラインバンキングなどの高セキュリティアカウントに最適である。

ABSTRACT

Users often choose passwords that are easy to remember but also easy to guess by attackers. Recent studies have revealed the vulnerability of textual passwords to shoulder surfing and keystroke loggers. It remains a critical challenge in password research to develop an authentication scheme that addresses these security issues, in addition to offering good memorability. Motivated by psychology research on humans' cognitive strengths and weaknesses, we explore the potential of cognitive questions as a way to address the major challenges in user authentication. We design, implement, and evaluate Q-A, a novel cognitive-question-based password system that requires a user to enter the letter at a given position in her answer for each of six personal questions (e.g. "What is the name of your favorite childhood teacher?"). In this scheme, the user does not need to memorize new, artificial information as her authentication secret. Our scheme offers 28 bits of theoretical password space, which has been found sufficient to prevent online brute-force attacks. Q-A is also robust against shoulder surfing and keystroke loggers. We conducted a multi-session in-lab user study to evaluate the usability of Q-A; 100% of users were able to remember their Q-A password over the span of one week, although login times were high. We compared our scheme with random six character passwords and found that login success rate in Q-A was significantly higher. Based on our results, we suggest that Q-A would be most appropriate in contexts that demand high security and where logins occur infrequently (e.g., online bank accounts).

研究の動機と目的

  • ユーザー認証における使いやすさとセキュリティの両立を、人間の認知的強みを活用することで解決すること。
  • スカイヤースーピングやキーロガーなどの観察攻撃に耐性のあるパスワード方式を開発すること。
  • 人工的な秘密ではなく、既存の個人的知識を活用することで記憶のしやすさを向上させること。
  • オンラインブルートフォース攻撃に耐える十分なエントロピー(28ビット)を確保すること。
  • 認知的質問が従来のテキストパスワードの代替として実用的であるかを検証すること。

提案手法

  • ユーザーは、20個の質問の中から6つの個人的認知的質問を選択して登録する。例:「一番好きな高校の先生は誰ですか?」
  • 認証の際、システムは1つずつ質問を表示し、ユーザーの答えのうちランダムに選ばれた位置の文字を入力させる。
  • 大文字小文字を区別しない入力方式を採用することで、入力ミスを減らし、モバイルデバイスでの使いやすさを向上させる。
  • この方式は、人工的な秘密を記憶するのではなく、記憶のキーワードを介した長期記憶の想起に依存するように設計されている。
  • 答えは平文で保存されず、認証ごとにランダムに選ばれた位置の1文字のみが使用される。
  • 理論的なパスワードの候補数は28ビットであり、オンラインブルートフォース攻撃に耐えるのに十分である。

実験結果

リサーチクエスチョン

  • RQ1認知的質問を用いて、記憶に優れかつ安全なパスワードシステムを構築できるか?
  • RQ2個人の答えからの文字位置の使用が、ショルダースーピングやキーロギング攻撃に対する耐性を高めるか?
  • RQ3書き留めずに1週間後にユーザーが自分の答えを確実に思い出せるか?
  • RQ4Q-Aのログイン成功率と所要時間は、従来の6文字ランダムパスワードと比べてどうか?
  • RQ5現実世界の文脈において、Q-Aは従来のパスワード方式よりもより安全で使いやすいと認識されるか?

主な発見

  • 参加者の100%が1週間後にQ-Aパスワードを正確に思い出しており、完全な記憶保持性を示した。
  • Q-Aのログイン成功率は2回の記憶テストとも100%であり、ランダムな6文字パスワードを大きく上回った。
  • Q-Aパスワードをメモする必要があったと回答した参加者は9%にとどまり、対照群の46%と比べて著しく少なかった。
  • 1回の質問に対して1文字しか入力されないため、ショルダースーピングやキーストロークロガー攻撃に対して耐性がある。
  • 参加者たちは、オンラインバンクやECサイトなど高セキュリティな文脈でQ-Aを使用することを強く希望した。
  • 初回のログイン時間は長かったが、繰り返し使用することで短縮される可能性があると、研究は示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。