Skip to main content
QUICK REVIEW

[논문 리뷰] Towards Making Random Passwords Memorable: Leveraging Users' Cognitive Ability Through Multiple Cues

Mahdi Nasrullah Al-Ameen, Matthew Wright|arXiv (Cornell University)|2015. 03. 08.
User Authentication and Security Systems참고 문헌 45인용 수 10
한 줄 요약

CuedR는 시각적, 언어적, 공간적 단서를 활용하여 시스템에 의해 할당된 랜덤 비밀번호의 기억 가능성과 사용성을 향상시키는 새로운 쿠드-인식 인증 기법이다. 실험실 연구에서 37명의 참가자가 등록 후 일주일이 지난 후 세 번 이내에 모두 성공적으로 로그인했으며, 평균 로그인 시간은 38.0초로 100%의 기억률을 달성했다.

ABSTRACT

Given the choice, users produce passwords reflecting common strategies and patterns that ease recall but offer uncertain and often weak security. System-assigned passwords provide measurable security but suffer from poor memorability. To address this usability-security tension, we argue that systems should assign random passwords but also help with memorization and recall. We investigate the feasibility of this approach with CuedR, a novel cued-recognition authentication scheme that provides users with multiple cues (visual, verbal, and spatial) and lets them choose the cues that best fit their learning process for later recognition of system-assigned keywords. In our lab study, all 37 of our participants could log in within three attempts one week after registration (mean login time: 38.0 seconds). A pilot study on using multiple CuedR passwords also showed 100% recall within three attempts. Based on our results, we suggest appropriate applications for CuedR, such as financial and e-commerce accounts.

연구 동기 및 목표

  • 시스템에 의해 할당된 랜덤 비밀번호의 기억 가능성 향상을 통해 사용성과 보안 간의 갈등을 해결한다.
  • 기존의 사용자가 선택한 비밀번호의 한계를 극복하며, 이는 종종 예측 가능하고 보안에 취약하기 때문이다.
  • 사용자가 생성한 비밀번호에 대한 의존도를 줄여 비밀번호 재사용과 약한 보안을 방지한다.
  • 다양한 인지적 단서가 인증 자격 증명의 장기적 유지에 어떻게 기여하는지 탐구한다.
  • 다양한 학습 스타일을 수용할 수 있도록 시각적, 언어적, 공간적 단서를 통합한 다중 모odal 단서 기반 시스템을 설계한다.

제안 방법

  • 각기 다른 포트폴리오(예: 동물, 과일, 차량 등)에서 랜덤으로 6개의 키워드를 할당하며, 각 키워드는 26개의 고유한 항목을 가진다.
  • 시각적 단서(키워드의 이미지), 언어적 단서(키워드당 번호와 문장), 공간적 단서(로그인 화면 상의 고정된 위치)를 제공한다.
  • 로그인 시 쿠드-인식 방식을 사용하며, 사용자는 단서의 조합을 바탕으로 올바른 키워드를 선택한다.
  • 로그인 인터페이스를 구현하여 테이블 형식으로 각 키워드의 이미지, 번호, 문장, 위치를 표시한다.
  • 로그인 중 다양한 응답 패턴을 허용하여 어깨 들여다보기 공격과 키로깅 공격에 저항할 수 있도록 설계한다.
  • 특히 상세한 인코딩 이론을 활용하여 작업 기억에서 장기 기억으로의 전이를 향상시킨다.

실험 결과

연구 질문

  • RQ1시각적, 언어적, 공간적 단서를 포함한 다중 모달 단서 시스템이 시스템에 의해 할당된 랜덤 비밀번호의 기억 가능성에 유의미하게 향상시키는가?
  • RQ2다양한 단서의 포함 여부가 실제 생활과 유사한 환경에서 로그인 시간과 사용자 만족도에 어떻게 영향을 미치는가?
  • RQ3다양한 학습 스타일을 가진 사용자가 CuedR을 인증에 효과적으로 사용할 수 있는가?
  • RQ4단서가 있는 시스템에 의해 할당된 랜덤 비밀번호가 기존의 시스템에 의해 할당된 비밀번호 또는 사용자가 선택한 비밀번호보다 더 높은 기억률을 보이는가?
  • RQ5CuedR의 성능은 다수의 비밀번호와 반복적인 로그인 세션 동안 어떻게 스케일링되는가?

주요 결과

  • 단일 비밀번호 연구에서 37명의 참가자가 모두 등록 후 일주일 이내에 세 번 이내에 성공적으로 로그인했으며, 100%의 기억률을 달성했다.
  • 평균 로그인 시간은 38.0초였으며, 이는 전통적인 텍스트 기반 비밀번호보다는 높은 편이었지만 참가자들은 이를 수용 가능한 수준으로 평가했다.
  • 참가자들의 84%가 실제 생활에서 기존의 텍스트 기반 비밀번호 대체로 CuedR을 사용하고 싶다고 응답했다.
  • 참가자들은 CuedR의 보안성과 사용성에 대해 매우 만족했으며, 이는 높은 사용자 수용도를 시사한다.
  • 로그인 중 다양한 응답 패턴 덕분에 관찰 공격에 대한 강건성을 입증했다.
  • 다중 CuedR 비밀번호에 대한 프리라이트 연구에서도 세 번 이내에 100%의 기억률을 달성하여 다중 비밀번호 사용에 대한 확장 가능성에 대한 지원을 받았다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.