[논문 리뷰] Human Computable Passwords.
이 논문은 사용자가 암기한 비밀 매핑과 반신뢰할 수 있는 컴퓨터를 이용해 인증하는 인간이 계산할 수 있는 암호 스킴을 제안한다. 이 스킴은 인간이 계산하기 쉬운 함수 $ f $ 를 활용하여, 악성 공격자가 비밀을 복구하기 위해 $ \tilde{\Omega}(n^{s(f)}) $ 개의 도전-응답 쌍이 필요하다는 것을 보장한다. 이때 보안 파라미터 $ s(f) $ 는 $ f $ 의 성질에 따라 결정되며, 이는 다수의 로그인 이후에도 강력한 보안을 입증한다.
An interesting challenge for the cryptography community is to design authentication protocols that are so simple that a human can execute them without relying on a fully trusted computer. We propose several candidate authentication protocols for a setting in which the human user can only receive assistance from a semi-trusted computer --- a computer that stores information and performs computations correctly but does not provide confidentiality. Our schemes use a semi-trusted computer to store and display public challenges $C_i\in[n]^k$. The human user memorizes a random secret mapping $\sigma:[n] ightarrow\mathbb{Z}_d$ and authenticates by computing responses $f(\sigma(C_i))$ to a sequence of public challenges where $f:\mathbb{Z}_d^k ightarrow\mathbb{Z}_d$ is a function that is easy for the human to evaluate. We prove that any statistical adversary needs to sample $m= ilde{\Omega}(n^{s(f)})$ challenge-response pairs to recover $\sigma$, for a security parameter $s(f)$ that depends on two key properties of $f$. To obtain our results, we apply the general hypercontractivity theorem to lower bound the statistical dimension of the distribution over challenge-response pairs induced by $f$ and $\sigma$. Our lower bounds apply to arbitrary functions $f $ (not just to functions that are easy for a human to evaluate), and generalize recent results of Feldman et al. As an application, we propose a family of human computable password functions $f_{k_1,k_2}$ in which the user needs to perform $2k_1+2k_2+1$ primitive operations (e.g., adding two digits or remembering $\sigma(i)$), and we show that $s(f) = \min\{k_1+1, (k_2+1)/2\}$. For these schemes, we prove that forging passwords is equivalent to recovering the secret mapping. Thus, our human computable password schemes can maintain strong security guarantees even after an adversary has observed the user login to many different accounts.
연구 동기 및 목표
- 완전히 신뢰할 수 있는 컴퓨터에 의존하지 않고도 인간이 수행할 수 있는 정도로 단순한 인증 프로토콜을 설계하는 것.
- 다수의 도전-응답 쌍을 관찰한 통계적 공격자에 대해서도 강력한 보안을 확보하는 것.
- 통계적 차원 프레임워크를 사용하여 인간이 계산할 수 있는 암호 함수의 보안을 체계화하는 것.
- 암호를 위조하는 것이 비밀 매핑 $ \sigma $ 를 복구하는 것과 동치가 되는 조건을 규명하는 것.
- 최소한의 인지적 노력으로 계산이 가능하면서도 높은 보안을 유지할 수 있는 실용적인 함수 $ f_{k_1,k_2} $ 를 구성하는 것.
제안 방법
- 사용자는 암기한 비밀 매핑 $ \sigma: [n] \to \mathbb{Z}_d $ 를 기억하며, 이는 공개 도전 과제 $ C_i \in [n]^k $ 를 변환하는 데 사용된다.
- 반신뢰할 수 있는 컴퓨터는 도전 과제 $ C_i $ 를 저장하고 표시하며, 정확성은 보장하지만 기밀성은 보장하지 않는다.
- 사용자는 인간이 계산하기 쉬운 함수 $ f: \mathbb{Z}_d^k \to \mathbb{Z}_d $ 를 사용하여 응답 $ f(\sigma(C_i)) $ 를 계산한다.
- 보안은 도전-응답 분포의 통계적 차원을 통해 분석되며, 일반화된 하이퍼컨트랙티비티 정리로 경계된다.
- 보안 파라미터 $ s(f) $ 는 $ f $ 의 두 가지 핵심 성질에서 유도되며, 이는 악성 공격자가 스킴을 뛰어넘기 위해 샘플링해야 하는 쌍의 수를 결정한다.
- 함수의 가족 $ f_{k_1,k_2} $ 가 제안되며, 이는 $ 2k_1 + 2k_2 + 1 $ 개의 기본 연산을 필요로 하며, $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ 이다.
실험 결과
연구 질문
- RQ1인간이 계산할 수 있는 함수 $ f $ 가 통계적 공격자에 대해 강력한 보안을 보장하기 위해 가져야 할 성질은 무엇인가?
- RQ2악성 공격자가 $ \sigma $ 를 복구하기 위해 필요한 도전-응답 쌍의 수를 어떻게 경계할 수 있는가?
- RQ3암호를 위조하는 것이 비밀 매핑 $ \sigma $ 를 복구하는 것과 동치가 되는 함수 $ f $ 를 구성할 수 있는가?
- RQ4인간이 계산할 때 최소한의 인지적 비용(기본 연산 수)을 요구하면서도 고도의 보안을 유지할 수 있는 함수 $ f $ 는 무엇인가?
- RQ5도전-응답 분포의 통계적 차원은 프로토콜의 보안과 어떻게 관련이 있는가?
주요 결과
- 모든 통계적 공격자는 비밀 매핑 $ \sigma $ 를 복구하기 위해 $ \tilde{\Omega}(n^{s(f)}) $ 개의 도전-응답 쌍이 필요하며, 이때 $ s(f) $ 는 함수 $ f $ 에 따라 달라진다.
- 보안 파라미터 $ s(f) $ 는 $ f $ 의 두 가지 내재된 성질에 의해 결정되며, 이는 Feldman 등 이 이전에 제시한 결과를 일반화한다.
- 제안된 가족 $ f_{k_1,k_2} $ 에서 보안 파라미터는 $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ 이며, 효율성과 보안을 균형 있게 유지한다.
- 악성 공격자가 여러 계정에 대해 다수의 로그인을 관찰한 후에도 이 스킴은 강력한 보안 보장을 유지한다.
- 악성 공격자의 노력에 대한 하한은 도전-응답 분포의 통계적 차원에 일반화된 하이퍼컨트랙티비티 정리를 적용하여 유도된다.
- 제안된 스킴에서 $ \sigma $ 를 복구하는 것은 암호를 위조하는 것과 동치이며, 이는 어떤 간편 공격도 존재하지 않음을 보장한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.