[논문 리뷰] Towards Human Computable Passwords
이 논문은 사용자가 비밀 매핑에 대한 정신적 산술 계산을 통해 인증하는 인간이 계산할 수 있는 암호 스킴을 제안한다. 이는 수많은 침해 이후에도 강력한 보안을 유지할 수 있도록 한다. 반신뢰할 수 있는 컴퓨터를 활용해 공개적인 도전 과제를 표시하고, 인간이 계산하기 쉬운 함수 $ f: \mathbb{Z}_d^k \to \mathbb{Z}_d $ 를 사용함으로써, 통계적 적대자들이 비밀 매핑 $ \sigma $ 를 복구하기 위해 $ \tilde{\Omega}(n^{s(f)}) $ 개의 도전-응답 쌍이 필요하다. 이는 함수의 가족 $ f_{k_1,k_2} $ 에 대해 보안 파rameter $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ 를 갖는다.
An interesting challenge for the cryptography community is to design authentication protocols that are so simple that a human can execute them without relying on a fully trusted computer. We propose several candidate authentication protocols for a setting in which the human user can only receive assistance from a semi-trusted computer --- a computer that stores information and performs computations correctly but does not provide confidentiality. Our schemes use a semi-trusted computer to store and display public challenges $C_i\in[n]^k$. The human user memorizes a random secret mapping $σ:[n] ightarrow\mathbb{Z}_d$ and authenticates by computing responses $f(σ(C_i))$ to a sequence of public challenges where $f:\mathbb{Z}_d^k ightarrow\mathbb{Z}_d$ is a function that is easy for the human to evaluate. We prove that any statistical adversary needs to sample $m= ildeΩ(n^{s(f)})$ challenge-response pairs to recover $σ$, for a security parameter $s(f)$ that depends on two key properties of $f$. To obtain our results, we apply the general hypercontractivity theorem to lower bound the statistical dimension of the distribution over challenge-response pairs induced by $f$ and $σ$. Our lower bounds apply to arbitrary functions $f $ (not just to functions that are easy for a human to evaluate), and generalize recent results of Feldman et al. As an application, we propose a family of human computable password functions $f_{k_1,k_2}$ in which the user needs to perform $2k_1+2k_2+1$ primitive operations (e.g., adding two digits or remembering $σ(i)$), and we show that $s(f) = \min\{k_1+1, (k_2+1)/2\}$. For these schemes, we prove that forging passwords is equivalent to recovering the secret mapping. Thus, our human computable password schemes can maintain strong security guarantees even after an adversary has observed the user login to many different accounts.
연구 동기 및 목표
- 사용자가 많은 인증 세션을 관찰한 후에도 보안을 유지할 수 있는 사용자 친화적이고 안전한 암호 관리 스킴을 설계하는 데 도전에 대응한다.
- 사용자가 오직 정신적 계산만을 사용하여 인증할 수 있는 프로토콜을 개발한다. 이는 도전 과제를 제공하는 데 반신뢰할 수 있는 컴퓨터를 사용하지만, 기밀성은 제공하지 않는다.
- 적대자가 수백 개의 도전-응답 쌍을 관찰한 후에도 스킴이 강력한 보안 보장을 유지할 수 있도록 보장한다.
- 사람이 계산하기 쉬운 함수(예: 10을 모듈로로 사용한 자릿수 덧셈)를 설계하면서도 형식적 보안 증명이 가능하도록 한다.
- 통계 차원과 초수렴성 기반의 일반 보안 프레임워크를 수립하여 비밀 매핑 $ \sigma $ 를 복구하는 데의 난이도를 분석한다.
제안 방법
- 사용자는 $ d = 10 $ 이므로 인간에게 익숙한 $ \sigma: [n] \to \mathbb{Z}_d $ 라는 비밀 매핑을 암기한다.
- 반신뢰할 수 있는 컴퓨터가 공개적인 도전 과제 $ C_i \in [n]^k $ 를 표시하며, 이는 인덱스 또는 이미지의 시퀀스일 수 있다.
- 사용자는 인간이 계산하기 쉬운 함수 $ f: \mathbb{Z}_d^k \to \mathbb{Z}_d $ 를 사용해 응답 $ f(\sigma(C_i)) $ 를 계산한다. 예를 들어, 선택된 비밀 자릿수의 모듈로 덧셈이다.
- 함수 $ f_{k_1,k_2} $ 는 오직 $ 2k_1 + 2k_2 + 1 $ 개의 기본 연산(예: 10을 모듈로로 사용한 자릿수 덧셈)만 필요하게 설계되어 있어 정신적 계산에 효율적이다.
- 보안은 도전-응답 분포의 통계 차원을 통해 분석되며, 일반 초수렴성 정리로 경계된다.
- 비밀 매핑 $ \sigma $ 를 복구하기 위해 필요한 도전-응답 쌍의 수의 하한은 함수의 구조적 특성에 기반하며, $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ 이다.
실험 결과
연구 질문
- RQ1사용자가 완전히 신뢰할 수 있는 컴퓨터에 의존하지 않고 오직 정신적 계산만을 사용하여 인증할 수 있는 암호 스킴을 어떻게 설계할 수 있는가?
- RQ2적대자가 비밀 매핑 $ \sigma $ 를 복구하기 위해 필요한 최소한의 도전-응답 쌍의 수는 얼마이며, 이는 함수 $ f $ 에 따라 어떻게 달라지는가?
- RQ3많은 수의 인증을 관찰한 후에도 암호를 위조하는 것이 $ \sigma $ 를 복구하는 것과 동일한 계산적 난이도를 가지는 인간이 계산할 수 있는 함수 $ f $ 를 구성할 수 있는가?
- RQ4함수 $ f $ 의 복잡도가 증가함에 따라 스킴의 보안은 어떻게 변화하는가? 그리고 $ k_1 $ 과 $ k_2 $ 와 같은 성질이 보안 파rameter $ s(f) $ 를 결정하는 데 어떤 역할을 하는가?
- RQ5도전-응답 분포의 통계 차원을 초수렴성을 사용해 경계함으로써 통계적 적대자에 대한 강력한 보안을 증명할 수 있는가?
주요 결과
- 모든 통계적 적대자는 비밀 매핑 $ \sigma $ 를 복구하기 위해 $ \tilde{\Omega}(n^{s(f)}) $ 개의 도전-응답 쌍이 필요하다. 여기서 $ s(f) $ 는 함수 $ f $ 의 구조에 따라 결정되는 함수이다.
- 함수의 가족 $ f_{k_1,k_2} $ 에 대해 보안 파rameter 는 $ s(f) = \min\{k_1+1, (k_2+1)/2\} $ 이며, 이는 수많은 침해 이후에도 강력한 보안을 보장한다.
- 이 스킴에서 암호를 위조하는 것은 $ \sigma $ 를 복구하는 것과 계산적으로 동일한 난이도를 가지며, 비밀 매핑을 깨는 것 외에 간편한 공격 방법은 존재하지 않는다.
- 사용자의 복습 요구량은 정량화되었다: $ n = 100 $ 일 경우, 매우 활동적인 사용자는 연간 평균 0.396회의 추가 복습이 필요하며, 희박한 사용자는 최대 70.7회까지 필요하다. 이는 일반적인 사용 시 낮은 인지 부담을 의미한다.
- 계정당 $ \lambda = 10 $ 개의 도전 과제가 있어도 보안은 강력하다. 100회 이상의 인증을 관찰한 후에도 $ \sigma $ 를 둘러싼 불확실성이 높기 때문이다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.