Skip to main content
QUICK REVIEW

[論文レビュー] TouchIn: Sightless Two-factor Authentication on Multi-touch Mobile Devices

Jingchao Sun, Rui Zhang|arXiv (Cornell University)|Feb 6, 2014
User Authentication and Security Systems参考文献 22被引用数 6
ひとこと要約

TouchIn は、マルチタッチモバイルデバイス向けの視覚障害者向け二要素認証システムであり、ユーザーが描く曲線の幾何学的および行動的特徴を用いて、安全で使いやすく、アクセシビリティに優れた認証を実現する。単一曲線パスワードでは97.5%の真正陽性率と2.3%の偽陽性率を達成し、スカイーピング攻撃およびスモudge攻撃に対して効果的に耐性を示すとともに、視覚障害者にも対応している。

ABSTRACT

Mobile authentication is indispensable for preventing unauthorized access to multi-touch mobile devices. Existing mobile authentication techniques are often cumbersome to use and also vulnerable to shoulder-surfing and smudge attacks. This paper focuses on designing, implementing, and evaluating TouchIn, a two-factor authentication system on multi-touch mobile devices. TouchIn works by letting a user draw on the touchscreen with one or multiple fingers to unlock his mobile device, and the user is authenticated based on the geometric properties of his drawn curves as well as his behavioral and physiological characteristics. TouchIn allows the user to draw on arbitrary regions on the touchscreen without looking at it. This nice sightless feature makes TouchIn very easy to use and also robust to shoulder-surfing and smudge attacks. Comprehensive experiments on Android devices confirm the high security and usability of TouchIn.

研究の動機と目的

  • 既存のモバイル認証手法の限界、すなわち使いやすさの問題、スカイーピング攻撃およびスモudge攻撃に対する脆弱性、視覚障害者へのアクセス不能性を解決すること。
  • ユーザーが定義する幾何学的曲線(何かを知っている)と行動的・生理的特徴(何かである)を組み合わせた二要素認証システムを設計し、セキュリティを強化すること。
  • 画面を確認せずにパスワードを描けるようにする視覚障害者向けの認証メカニズムを実装・評価し、アクセシビリティとプライバシーを向上させること。
  • Google Nexus 7 などのマルチタッチデバイスを用いて、実世界の状況下で高い正確性と低い誤り率を達成すること。

提案手法

  • 登録段階では、ユーザーが1本以上の指を使ってスクリーン上に任意の曲線を描き、システムは幾何学的特徴(x/y座標、方向、曲率)と行動的・生理的特徴(速度、加速度、圧力、手の形状)を抽出する。
  • 認証プロセスを機械学習を用いた重み付き最適化問題としてモデル化し、複数の特徴を統合して堅牢なテンプレートを生成する。
  • 認証段階では、ユーザーの入力から候補テンプレートを抽出し、動的時間ワープ(DTW)を用いて保存済みテンプレートと照合する。
  • システムは9つの曲線特徴におけるDTW距離を計算し、しきい値に基づく判断により認証を承認または拒否する。
  • 単一および複数曲線パスワードの両方をサポートし、認証時間は曲線数に比例して線形に増加する。
  • 登録は一度だけ実施され、デバイス側の計算負荷を減らすために信頼できるサーバーにオフロード可能である。

実験結果

リサーチクエスチョン

  • RQ1視覚障害者向けのジェスチャー基盤認証システムは、スカイーピング攻撃およびスモudge攻撃に対して高い正確性と使いやすさを実現できるか?
  • RQ2幾何学的曲線特徴と行動的・生理的特徴の組み合わせは、正規ユーザーと模倣者をどれほど効果的に区別できるか?
  • RQ3特に視覚障害者に対して、視覚フィードバックなしで認証を行う場合、システムはどれほど高いパフォーマンスを維持できるか?
  • RQ4実世界の状況下で、既存の視覚障害者向けまたは多要素認証方式と比較して、真正陽性率および偽陽性率の観点から、TouchInのパフォーマンスはどの程度優れているか?

主な発見

  • 単一曲線認証では97.5%の真正陽性率と2.3%の偽陽性率を達成し、複数曲線認証ではそれぞれ99.3%および2.2%を記録した。
  • 不正アクセス試行の97.7%で不正アクセスを防止し、スカイーピング攻撃に対して強い耐性を示した。
  • 使いやすさの研究では、97.5%の正当ユーザーが正しく認証され、97.8%の不正試行が拒否された。
  • 複数曲線認証の平均検証時間は900ms未満であり、特徴抽出および分類処理は1ms未満で完了した。
  • ユーザーはTouchInを使いやすく、PINやAndroidのパターンロックよりも好んで使用した。平均の使いやすさスコアは5段階中4.4〜4.6であった。
  • スカイーピング攻撃に対する耐性において、PassChordsを上回り、観察1回で80%の攻撃者がジェスチャーを再現できなかった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。