[논문 리뷰] "`They brought in the horrible key ring thing!" Analysing the Usability of Two-Factor Authentication in UK Online Banking
이 연구는 21명의 사용자와의 심층 인터뷰 및 인증 일기 기반으로 영국 온라인 뱅킹에서 양자리 인증(2FA)의 사용성 문제를 조사한다. 하드웨어 토큰은 사용자의 작업 부담과 분노를 크게 증가시키며, 참가자들은 더 단순하고 선택 기반의 2FA 방식, 예를 들어 SMS나 앱 기반 코드를 선호한다. 이 연구는 인증 단계를 줄이고 자격 증명 용어를 통합함으로써 사용자 경험과 수용도를 향상시키기 위한 조치를 촉구한다.
To prevent password breaches and guessing attacks, banks increasingly turn to two-factor authentication (2FA), requiring users to present at least one more factor, such as a one-time password generated by a hardware token or received via SMS, besides a password. We can expect some solutions -- especially those adding a token -- to create extra work for users, but little research has investigated usability, user acceptance, and perceived security of deployed 2FA. This paper presents an in-depth study of 2FA usability with 21 UK online banking customers, 16 of whom had accounts with more than one bank. We collected a rich set of qualitative and quantitative data through two rounds of semi-structured interviews, and an authentication diary over an average of 11 days. Our participants reported a wide range of usability issues, especially with the use of hardware tokens, showing that the mental and physical workload involved shapes how they use online banking. Key targets for improvements are (i) the reduction in the number of authentication steps, and (ii) removing features that do not add any security but negatively affect the user experience.
연구 동기 및 목표
- 실제 영국 온라인 뱅킹 사용자들 사이에서 양자리 인증(2FA)의 실제 세계적 사용성 문제를 이해하기 위해.
- 특히 하드웨어 토큰을 포함한 인증 메커니즘이 온라인 뱅킹에서 사용자 행동, 만족도 및 작업 완료에 어떤 영향을 미치는지 조사하기 위해.
- 2FA 배포 시 보안과 사용성의 상호 교환 관계에 대한 사용자의 대처 전략과 인식을 특정하기 위해.
- 인지적 및 신체적 부담을 줄임으로써 은행이 2FA 설계를 개선하기 위한 실질적인 권고 사항을 제공하기 위해.
- 특히 다중 은행 사용자들이 일관되지 않은 자격 증명 용어로 인해 발생하는 인식된 보안과 실제 사용자 경험 사이의 괴리를 부각시키기 위해.
제안 방법
- 21명의 영국 온라인 뱅킹 고객을 대상으로 두 차례의 대면 반구조적 인터뷰를 실시하였으며, 이 중 16명은 다중 은행 계좌를 보유하고 있었다.
- 평균 11일 간의 인증 일기 데이터를 수집하여 실제 2FA 단계, 오류, 분노를 기록하였다.
- 인터뷰 녹취록의 정성적 분석과 일기 기록의 정량적 분석을 융합하여 사용자 행동 및 고통 지점의 패턴을 식별하였다.
- 사용자가 보고한 스트레스, 잠금 해제, 실수, 인증 작업에 소요된 시간을 분석하여 사용성 영향을 평가하였다.
- 자신이 보고한 사용성 및 보안 인식 기반으로 SMS, 모바일 앱, 생체 인식 기반 2FA 방법의 선호도를 평가하였다.
- 드롭다운 메뉴에서 문자 선택 방식과 같은 문제적 설계 패턴과 은행 간 일관되지 않은 자격 증명 용어를 특정하였다.
실험 결과
연구 질문
- RQ1하드웨어 토큰과 기타 2FA 메커니즘이 영국 온라인 뱅킹에서 인식된 사용성과 사용자 만족도에 어떤 영향을 미치는가?
- RQ2실제 뱅킹 환경에서 2FA 인증 과정에서 사용자가 겪는 주요 분노 원인과 인지적 부담의 원천은 무엇인가?
- RQ3여러 은행 계좌를 보유한 사용자들은 기관 간 일관되지 않은 2FA 용어와 절차를 어떻게 관리하는가?
- RQ4사용자가 선호하는 대체 2FA 방법은 무엇이며, 보안을 훼손하지 않으면서 사용자 경험을 향상시키기 위한 설계 원칙은 무엇인가?
- RQ5어느 2FA 기능이 불필요하거나 역기능으로 간주되며, 이러한 기능은 사용자 혼란이나 오류율 증가에 어떻게 기여하는가?
주요 결과
- 참가자들은 물리적 부담과 인증 과정에서 요구되는 단계 수 증가로 인해 하드웨어 토큰에 대해 상당히 낮은 만족도를 보고하였다.
- 하드웨어 토큰 사용은 작업 흐름에 뚜렷한 방해를 초래하였으며, 사용자들이 장치를 찾거나 작동시키기 위해 자주 멈추면서 생산성 감소와 분노 증가를 초래하였다.
- 생체 인식 인증과 앱 기반 일회성 비밀번호에 대한 강한 선호도가 나타났으며, 사용자들은 이 방식이 물리적 토큰보다 더 편리하고 간섭이 적다고 인식하였다.
- 은행 간 용어의 일관성 부족—'패스코드', '패스프라즈', '기억할 만한 단어', '기억할 만한 정보' 등—으로 인해 다중 계좌 소지자들 사이에서 혼란이 발생하였다.
- 일부 은행에서 비밀번호 입력을 위해 드롭다운 메뉴에서 문자 선택 방식을 도입한 것은 실제로는 효과적이지도 않고 번거롭기만 하며, 실제 보안 이점은 없고 사용자 실수율은 증가시켰다.
- 한 참가자는 하드웨어 토큰을 사용하지 않기 위해 은행을 옮겼으며, 이는 나쁜 2FA 설계가 직접적으로 고객 유지를 영향을 주고 은행 선택에 영향을 줄 수 있음을 시사한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.