Skip to main content
QUICK REVIEW

[論文レビュー] Towards Human Computable Passwords

Jeremiah Blocki, Manuel Blum|arXiv (Cornell University)|Mar 31, 2014
User Authentication and Security Systems参考文献 36被引用数 4
ひとこと要約

この論文は、ユーザーが秘密のマッピングに対して精神的演算を用いて認証する、人間が計算可能なパスワード方式を提案する。これにより、多数の漏洩が発生しても強固なセキュリティを実現できる。半信頼できるコンピュータが公開チャレンジを表示し、人間が容易に計算できる関数 $ f: \mathbb{Z}_d^k \to \mathbb{Z}_d $ を用いることで、統計的攻撃者は $ \tilde{\Omega}(n^{s(f)}) $ 個のチャレンジ・レスポンス対を必要とし、秘密のマッピング $ \sigma $ を回復する。セキュリティパrameter は、関数族 $ f_{k_1,k_2} $ に対して $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ である。

ABSTRACT

An interesting challenge for the cryptography community is to design authentication protocols that are so simple that a human can execute them without relying on a fully trusted computer. We propose several candidate authentication protocols for a setting in which the human user can only receive assistance from a semi-trusted computer --- a computer that stores information and performs computations correctly but does not provide confidentiality. Our schemes use a semi-trusted computer to store and display public challenges $C_i\in[n]^k$. The human user memorizes a random secret mapping $σ:[n] ightarrow\mathbb{Z}_d$ and authenticates by computing responses $f(σ(C_i))$ to a sequence of public challenges where $f:\mathbb{Z}_d^k ightarrow\mathbb{Z}_d$ is a function that is easy for the human to evaluate. We prove that any statistical adversary needs to sample $m= ildeΩ(n^{s(f)})$ challenge-response pairs to recover $σ$, for a security parameter $s(f)$ that depends on two key properties of $f$. To obtain our results, we apply the general hypercontractivity theorem to lower bound the statistical dimension of the distribution over challenge-response pairs induced by $f$ and $σ$. Our lower bounds apply to arbitrary functions $f $ (not just to functions that are easy for a human to evaluate), and generalize recent results of Feldman et al. As an application, we propose a family of human computable password functions $f_{k_1,k_2}$ in which the user needs to perform $2k_1+2k_2+1$ primitive operations (e.g., adding two digits or remembering $σ(i)$), and we show that $s(f) = \min\{k_1+1, (k_2+1)/2\}$. For these schemes, we prove that forging passwords is equivalent to recovering the secret mapping. Thus, our human computable password schemes can maintain strong security guarantees even after an adversary has observed the user login to many different accounts.

研究の動機と目的

  • 攻撃者が多数のユーザー認証セッションを観測しても依然として安全な、使いやすく安全なパスワード管理方式を設計する課題に対処すること。
  • ユーザーが完全に信頼できるコンピュータに依存せずに、精神的計算のみで認証できるプロトコルを開発すること。
  • 攻撃者が数百のチャレンジ・レスポンス対を観測しても、この方式が強固なセキュリティ保証を維持できることを保証すること。
  • 人間が容易に計算できる関数(例:10進法の桁の加算)を設計し、形式的なセキュリティ証明を可能にすること。
  • 統計次元とハイパーコントラクト性に基づく一般化されたセキュリティフレームワークを構築し、秘密のマッピング $ \sigma $ を回復する難易度を分析すること。

提案手法

  • ユーザーは $ d = 10 $(人間の慣れやすさのため)である $ \sigma: [n] \to \mathbb{Z}_d $ という秘密のマッピングを暗記する。
  • 半信頼できるコンピュータが公開チャレンジ $ C_i \in [n]^k $ を表示する。これはインデックスのシーケンスまたは画像である。
  • ユーザーは人間が計算可能な関数 $ f: \mathbb{Z}_d^k \to \mathbb{Z}_d $ を用いて、$ f(\sigma(C_i)) $ の応答を計算する。例として、選択された秘密の桁のモジュロ加算がある。
  • 関数 $ f_{k_1,k_2} $ は、たとえば10進法の桁の加算など、たかだか $ 2k_1 + 2k_2 + 1 $ 個の基本演算で計算可能であり、精神的計算に適している。
  • セキュリティは、チャレンジ・レスポンス分布の統計次元を用いて分析され、一般化されたハイパーコントラクト性定理によって境界づけられる。
  • チャレンジ・レスポンス対の数の下限は、関数の構造的性質に基づいて導出され、$ s(f) = \min\{k_1+1, (k_2+1)/2\} $ である。

実験結果

リサーチクエスチョン

  • RQ1ユーザーが完全に信頼できるコンピュータに依存せず、精神的計算のみで認証できるパスワード方式は、どのように設計できるか?
  • RQ2攻撃者が秘密のマッピング $ \sigma $ を回復するために必要な最小のチャレンジ・レスポンス対の数は何か? これは関数 $ f $ にどのように依存するか?
  • RQ3多くの認証を観測した後でも、パスワードの偽造が $ \sigma $ の回復に等価となるような、人間が計算可能な関数 $ f $ を構築できるか?
  • RQ4関数 $ f $ の複雑さがセキュリティに与える影響は何か? また、$ k_1 $ や $ k_2 $ のような性質がセキュリティパrameter $ s(f) $ を決定づける役割を果たすか?
  • RQ5ハイパーコントラクト性を用いて、チャレンジ・レスポンス分布の統計次元を境界づけ、統計的攻撃者に対する強いセキュリティを証明できるか?

主な発見

  • 任意の統計的攻撃者は、$ \tilde{\Omega}(n^{s(f)}) $ 個のチャレンジ・レスポンス対を必要とし、$ s(f) $ は関数 $ f $ の構造に依存する。
  • 関数族 $ f_{k_1,k_2} $ の場合、セキュリティパrameter は $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ であり、多数の漏洩後でも強固なセキュリティを保証する。
  • この方式では、パスワードの偽造は $ \sigma $ を回復することと計算的に同等であるため、秘密のマッピングを破る以外のショートカット攻撃は存在しない。
  • ユーザーの復唱要件は定量的に評価された:$ n = 100 $ の場合、非常に活発なユーザーは1年間に平均0.396回の追加復唱で十分であり、頻度の低いユーザーは最大70.7回まで必要となる。これは通常の使用において認知的負荷が低いことを示している。
  • アカウントあたり $ \lambda = 10 $ 個のチャレンジがあってもセキュリティは保たれる。100回以上の認証を観測しても、$ \sigma $ に関する不確実性が高く保たれるためである。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。