Skip to main content
QUICK REVIEW

[論文レビュー] "`They brought in the horrible key ring thing!" Analysing the Usability of Two-Factor Authentication in UK Online Banking

Kat Krol, Eleni Philippou|arXiv (Cornell University)|Jan 19, 2015
User Authentication and Security Systems被引用数 6
ひとこと要約

本研究は、21名のUKオンラインバンク利用者を対象とした深掘りインタビューと認証日記を通じて、UKオンラインバンクでの二要素認証(2FA)の使いやすさの課題を調査した。ハードウェアトークンは、ユーザーの作業負荷といらだちを著しく増加させることが判明した。参加者は、SMSやアプリベースのコードなど、よりシンプルで選択式の2FA手法を好んでおり、認証手順の削減と資格情報用語の統一を求める。これにより、ユーザー体験と導入率の向上が図られるべきである。

ABSTRACT

To prevent password breaches and guessing attacks, banks increasingly turn to two-factor authentication (2FA), requiring users to present at least one more factor, such as a one-time password generated by a hardware token or received via SMS, besides a password. We can expect some solutions -- especially those adding a token -- to create extra work for users, but little research has investigated usability, user acceptance, and perceived security of deployed 2FA. This paper presents an in-depth study of 2FA usability with 21 UK online banking customers, 16 of whom had accounts with more than one bank. We collected a rich set of qualitative and quantitative data through two rounds of semi-structured interviews, and an authentication diary over an average of 11 days. Our participants reported a wide range of usability issues, especially with the use of hardware tokens, showing that the mental and physical workload involved shapes how they use online banking. Key targets for improvements are (i) the reduction in the number of authentication steps, and (ii) removing features that do not add any security but negatively affect the user experience.

研究の動機と目的

  • 実際のUKオンラインバンク利用者における二要素認証(2FA)の現実世界の使いやすさの課題を理解すること。
  • 特にハードウェアトークンを含む認証メカニズムが、オンラインバンクにおけるユーザー行動、満足度、タスク完了に与える影響を調査すること。
  • 2FA導入におけるセキュリティと使いやすさのトレードオフに関するユーザーの対処戦略と認識を特定すること。
  • 認知的および身体的負荷を軽減することで、銀行が2FAの設計を改善するための実行可能な提言を提供すること。
  • 特に複数の銀行口座を持つユーザーに対して、認識されたセキュリティと実際のユーザー体験の乖離を浮き彫りにすること。

提案手法

  • UKオンラインバンク利用者21名(うち16名が複数の銀行口座保有)を対象に、2回にわたる対面式の半構造的インタビューを実施した。
  • 平均11日間の認証日記データを収集し、2FA手順、エラー、いらだちのリアルタイム体験を記録した。
  • インタビュートランスクリプトの定性的分析と日記エントリの定量的分析を統合し、ユーザー行動と課題のパターンを特定した。
  • ユーザーが報告したストレス、アカウントロックアウト、ミス、認証タスクに要する時間の分析を通じて、使いやすさへの影響を評価した。
  • 自らの使いやすさとセキュリティ認識に基づき、SMS、モバイルアプリ、バイオメトリクスを含む代替2FA手法の好みを評価した。
  • ドロップダウンから文字を選択する設計パターンや、複数の銀行間で一貫性のない資格情報用語の使用といった問題のある設計パターンを特定した。

実験結果

リサーチクエスチョン

  • RQ1ハードウェアトークンやその他の2FAメカニズムは、UKオンラインバンクにおける使いやすさとユーザー満足度にどのように影響を与えるか?
  • RQ2現実世界のバンキングシナリオにおける2FA認証中に、ユーザーが経験する主ないらだちと認知的負荷の源は何か?
  • RQ3複数の銀行口座を持つユーザーは、金融機関間で不一致な2FA用語と手順をどのように管理しているか?
  • RQ4ユーザーが好む代替2FA手法は何か?また、セキュリティを損なわせずにユーザー体験を向上させるための設計原則は何か?
  • RQ5どの2FA機能が不要または逆効果とされ、それがユーザーの混乱やエラー率にどのように寄与しているか?

主な発見

  • 参加者は、物理的負担と認証に必要な手順の増加のため、ハードウェアトークンの満足度が著しく低いと報告した。
  • ハードウェアトークンの使用は、ユーザーがデバイスの場所を確認したり操作したりするために頻繁に停止するなど、タスクフローに顕著な支障をきたし、生産性を低下させ、いらだちを増加させた。
  • バイオメトリクス認証やアプリベースのワンタイムパスワードに対する強い好みが示された。ユーザーはこれらを、物理的トークンよりも便利で、侵入性が低いと認識していた。
  • 銀行間で「パスコード」「パスフレーズ」「記憶しやすい単語」「記憶しやすい情報」といった用語の不一致が、特に複数口座を持つユーザーにとって混乱を招いた。
  • 一部の銀行がパスワード入力にドロップダウンからの文字選択を採用していたが、これは実効性がなく、操作が煩雑で、セキュリティ上の利点もなく、ユーザーのミス率を増加させた。
  • 参加者の1人が、ハードウェアトークンの使用を避けるために銀行を変更したと明言しており、2FA設計の悪さが顧客維持や銀行選択に直接影響を与える可能性があることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。